Lompat ke konten utama

Generator NAT & Port Forwarding MikroTik

Port forward, hairpin, 1:1 NAT, dan redirect dalam satu tempat

Susun aturan NAT untuk membuka layanan dari internet, termasuk hairpin NAT agar alamat publik juga terbuka dari dalam jaringan sendiri.

Versi RouterOS
Script menyesuaikan sendiri. Bila sebuah bagian sama di kedua versi, hasilnya akan mengatakannya.

Tidak yakin versi Anda? Jalankan /system resource print di terminal, lihat baris version.

Boleh rentang: 8000-8010.
Kosongkan bila alamat WAN dinamis.

Diperlukan bila chain forward Anda menutup traffic masuk secara default.

Tempelkan ke New Terminal pada Winbox, atau upload filenya lalu jalankan /import file-name=nama.rsc.

Seluruh perhitungan berjalan di browser Anda. Alamat IP, nama interface, dan password yang Anda masukkan tidak pernah dikirim ke server CoreNet.

Empat bentuk, satu pertanyaan

Yang membuka halaman ini biasanya punya satu pertanyaan — "bagaimana membuka CCTV/server saya dari luar" — dan baru tahu bentuk mana yang dibutuhkan setelah membaca bedanya.

BentukUntuk apa
Port ForwardSatu port pada IP publik diteruskan ke satu perangkat. Paling umum.
Hairpin NATPort forward + agar alamat publiknya juga bisa dibuka dari dalam jaringan
1:1 NATSeluruh port satu alamat publik dipetakan ke satu perangkat
Port RedirectMembelokkan ke layanan di router sendiri — misalnya memaksa DNS lewat router

Kesalahan nomor satu: lupa aturan filter

Aturan NAT mengubah alamat tujuan paket. Tetapi paket itu masih harus melewati chain forward.

Bila firewall Anda menutup traffic dari WAN secara default — sebagaimana seharusnya — port forward-nya diam-diam tidak bekerja, dan orang menyalahkan aturan NAT yang sebenarnya sudah benar.

Karena itu ada centang "sertakan aturan filter pendamping". Biarkan menyala kecuali Anda tahu chain forward Anda memang terbuka.

Kesalahan nomor dua: menguji dari dalam

Port forward tidak dapat diuji dari dalam jaringan sendiri. Ini bukan tanda gagal — memang begitu cara kerjanya.

Uji dari data seluler, atau minta orang lain mencobanya. Menguji lewat Wi-Fi kantor akan gagal walau aturannya sudah sempurna, dan inilah sebab paling sering orang menyerah pada konfigurasi yang sebenarnya sudah benar.

Kalau memang perlu bisa dibuka dari dalam juga, itulah gunanya Hairpin NAT.

Hairpin NAT — kenapa perlu dua aturan

Dari dalam LAN, permintaan ke alamat publik memang sampai ke perangkat tujuan. Tetapi perangkat itu membalas langsung ke penanya, karena keduanya berada di jaringan yang sama — tanpa lewat router.

Penanya menerima balasan dari alamat yang berbeda dengan yang ia hubungi, lalu membuangnya. Gejalanya khas: bisa dibuka dari luar, tidak bisa dari dalam.

Obatnya menyamarkan juga alamat asalnya, supaya balasan wajib kembali lewat router. Itu sebabnya hairpin selalu butuh dua aturan, bukan satu.

1:1 NAT juga selalu dua arah

dst-nat untuk yang masuk, src-nat untuk yang keluar. Tanpa yang kedua, traffic keluar dari perangkat itu tetap memakai alamat publik utama — dan balasan dari lawan bicaranya tidak kembali ke session yang benar.

Perlu diingat: 1:1 NAT membuat perangkat itu terbuka penuh dari internet. Pastikan ia punya firewall sendiri.

Beda RouterOS v6 dan v7

Untuk NAT, tidak ada bedanya. Perintah /ip firewall nat sama persis di kedua versi.

Pertanyaan yang sering diajukan

Alamat publik saya berubah-ubah, bisa? Bisa. Pakai in-interface alih-alih dst-address — generator ini melakukannya sendiri bila kolom IP publik dikosongkan. Pertimbangkan juga DDNS agar alamatnya punya nama tetap.

Kenapa port 80 saya tidak bisa diforward? Kemungkinan besar dipakai WebFig di router itu sendiri. Pindahkan WebFig ke port lain, atau pakai port luar yang berbeda.

Saya di belakang CGNAT, bisa port forward? Tidak. Alamat dari rentang 100.64.0.0/10 berarti penyedia jasa internet ikut mem-NAT Anda, dan tidak ada port yang bisa dibuka dari sisi Anda. Solusinya IP publik dari penyedia, atau VPN keluar seperti WireGuard — atau platform seperti CoreNet Remote yang memang dirancang untuk keadaan ini.