IPsec Tidak Membentuk Tunnel di MikroTik: Penyebab dan Cara Mengatasinya
Pelajari cara mengatasi IPsec tidak membentuk tunnel di MikroTik dengan memeriksa IKE, peer, proposal, pre-shared key, firewall, NAT, dan IPsec SA.
IPsec Tidak Membentuk Tunnel di MikroTik: Solusi Lengkap
IPsec tidak membentuk tunnel
IPsec MikroTik tidak connect
Cara mengatasi IPsec gagal
Troubleshooting IPsec MikroTik
IPsec peer tidak aktif
IKE negotiation failed
IPsec site-to-site MikroTik
IPsec tidak bisa konek
MikroTik, IPsec, VPN, Site-to-Site VPN, Firewall, Networking, Troubleshooting
Pendahuluan
IPsec merupakan teknologi VPN yang digunakan untuk mengamankan komunikasi jaringan melalui proses autentikasi dan enkripsi. Pada jaringan MikroTik, IPsec sering digunakan untuk menghubungkan kantor pusat dengan kantor cabang, mengamankan komunikasi antarlokasi, atau menyediakan akses jaringan melalui internet.
Salah satu masalah yang sering terjadi adalah IPsec tidak membentuk tunnel. Koneksi internet pada kedua router mungkin normal, tetapi proses negosiasi IPsec tidak selesai. Akibatnya, Security Association (SA) tidak terbentuk dan trafik antarsubnet tidak dapat melewati tunnel.
Penyebabnya dapat berupa pre-shared key yang tidak cocok, proposal enkripsi yang berbeda, endpoint yang salah, firewall yang memblokir paket IKE, atau konfigurasi kebijakan IPsec yang tidak sesuai.
Artikel Portalid ini membahas cara memeriksa dan memperbaiki masalah IPsec secara bertahap pada MikroTik RouterOS.
Memahami Proses Pembentukan Tunnel IPsec
Sebelum melakukan troubleshooting, pahami bahwa IPsec tidak sekadar membuat interface VPN seperti beberapa protokol lainnya.
Pada skenario IPsec site-to-site, router harus menyelesaikan negosiasi keamanan sebelum trafik tertentu dapat dienkripsi dan dikirim melalui tunnel.
Secara umum, prosesnya meliputi:
Router menghubungi peer IPsec tujuan.
Kedua perangkat melakukan negosiasi IKE.
Identitas dan metode autentikasi diperiksa.
Parameter keamanan yang kompatibel disepakati.
IPsec SA dibentuk untuk melindungi trafik.
Trafik yang cocok dengan kebijakan IPsec dapat melewati koneksi terenkripsi.
Pada IKEv2, pertukaran pesan dan struktur negosiasinya berbeda dari IKEv1. Karena itu, pemeriksaan harus disesuaikan dengan versi IKE yang digunakan.
Contoh Topologi IPsec MikroTik
Berikut contoh jaringan site-to-site antara dua kantor:
KANTOR PUSAT
LAN: 192.168.10.0/24
|
MikroTik A
|
IP Publik A
|
INTERNET
|
IP Publik B
|
MikroTik B
|
LAN: 192.168.20.0/24
KANTOR CABANG
Parameter contoh:
| Parameter | MikroTik A | MikroTik B |
|---|---|---|
| LAN lokal | 192.168.10.0/24 | 192.168.20.0/24 |
| IP publik | IP Publik A | IP Publik B |
| Peer tujuan | IP Publik B | IP Publik A |
| Jaringan remote | 192.168.20.0/24 | 192.168.10.0/24 |
Alamat IP di atas merupakan ilustrasi. Ganti dengan alamat yang sesuai dengan jaringan aktual.
Pastikan kedua jaringan LAN tidak menggunakan subnet yang sama. Jika keduanya memakai subnet identik, routing dan kebijakan IPsec dapat menjadi bermasalah.
Penyebab IPsec Tidak Membentuk Tunnel
Endpoint atau alamat peer salah
Periksa alamat peer pada kedua router. MikroTik A harus mengarah ke endpoint MikroTik B, sedangkan MikroTik B harus mengarah ke endpoint MikroTik A.
Hal yang perlu diperiksa:
IP publik tujuan benar.
Tidak ada kesalahan pengetikan.
IP publik tidak berubah jika menggunakan koneksi dinamis.
Hostname DDNS mengarah ke alamat yang benar.
Router tujuan dapat dijangkau melalui jalur internet yang sesuai.
Jika router berada di belakang NAT atau CGNAT, kemampuan menerima koneksi masuk perlu diperiksa. Pada kondisi tertentu, koneksi IPsec langsung dari internet tidak dapat dibangun tanpa alamat atau jalur yang sesuai.
Pre-shared key tidak cocok
Jika autentikasi menggunakan pre-shared key (PSK), nilai yang digunakan pada kedua sisi harus cocok.
Periksa:
Secret pada konfigurasi peer atau identitas.
Peer dan identity yang benar-benar dipilih.
Metode autentikasi yang digunakan.
Apakah konfigurasi diubah pada salah satu router.
Pesan autentikasi gagal atau kesalahan validasi pesan dapat menjadi petunjuk, meskipun pesan log berbeda menurut versi RouterOS dan tahap negosiasi.
Jangan membagikan PSK atau kredensial VPN ketika meminta bantuan troubleshooting.
Proposal enkripsi tidak sesuai
Proposal menentukan parameter keamanan yang digunakan untuk melindungi trafik IPsec. Perbedaan algoritma, hash, metode autentikasi, atau parameter lain dapat menyebabkan negosiasi gagal.
Periksa proposal:
/ip ipsec proposal print detail
Periksa konfigurasi peer:
/ip ipsec peer print detail
Pastikan kedua perangkat mempunyai setidaknya satu kombinasi parameter yang kompatibel sesuai mode dan versi IKE yang digunakan.
Jangan langsung menurunkan standar enkripsi hanya untuk membuat tunnel terhubung. Utamakan algoritma yang aman dan didukung kedua perangkat.
Firewall memblokir paket IKE atau IPsec
IPsec umumnya memerlukan trafik berikut:
| Protokol | Fungsi |
|---|---|
| UDP 500 | Pertukaran IKE |
| UDP 4500 | IKE/IPsec NAT Traversal |
| ESP (IP protocol 50) | Membawa trafik IPsec terenkripsi jika ESP digunakan langsung |
UDP 4500 lazim digunakan ketika NAT Traversal diperlukan. UDP 1701 bukan port negosiasi IPsec itu sendiri; port tersebut berkaitan dengan L2TP apabila IPsec digunakan bersama L2TP.
Periksa firewall pada kedua router, khususnya chain input untuk trafik menuju router. Jika trafik LAN harus melewati IPsec, periksa juga chain forward.
Jangan membuka semua port ke internet. Batasi aturan sesuai kebutuhan dan alamat peer jika memungkinkan.
NAT atau CGNAT menghalangi koneksi
Jika salah satu router berada di belakang NAT, IPsec mungkin perlu menggunakan NAT Traversal. Pada jaringan CGNAT, koneksi masuk langsung sering kali tidak tersedia.
Periksa apakah:
Router memiliki alamat IP publik yang dapat dijangkau.
Perangkat upstream melakukan NAT.
UDP 500 dan UDP 4500 dapat melewati jalur jaringan.
Endpoint yang dikonfigurasi sesuai dengan alamat yang dapat dijangkau.
Jika IPsec sudah terbentuk tetapi trafik antarsubnet tidak berjalan, periksa pula rule masquerade. Pada desain site-to-site tertentu, trafik antarsubnet perlu dikecualikan dari NAT.
Identitas peer tidak cocok
IPsec menggunakan identitas untuk memvalidasi pihak yang berkomunikasi. Identitas yang tidak sesuai dengan konfigurasi peer dapat menyebabkan autentikasi gagal meskipun alamat endpoint benar.
Periksa identitas yang dikonfigurasi:
/ip ipsec identity print detail
Pastikan identitas, metode autentikasi, dan pemilihan peer sesuai dengan desain koneksi. Jangan menyalin konfigurasi identitas dari perangkat lain tanpa memeriksa perbedaannya.
Kebijakan IPsec tidak sesuai
Pada konfigurasi IPsec berbasis policy, selector menentukan trafik mana yang akan dilindungi.
Misalnya:
LAN Lokal : 192.168.10.0/24
LAN Remote: 192.168.20.0/24
Pada sisi MikroTik A, pasangan subnet tersebut harus menggambarkan LAN lokal dan remote. Pada sisi MikroTik B, arah lokal dan remote umumnya terbalik.
Periksa kebijakan:
/ip ipsec policy print detail
Selector yang salah dapat menyebabkan SA untuk trafik yang diinginkan tidak terbentuk. Pada konfigurasi tertentu, IKE dapat berhasil tetapi SA untuk trafik yang diharapkan tetap tidak muncul.
Cara Troubleshooting IPsec di MikroTik
Periksa konfigurasi peer
Jalankan pada masing-masing router:
/ip ipsec peer print detail
Perhatikan:
Alamat peer.
Versi IKE.
Status dan parameter koneksi.
Port yang digunakan.
Konfigurasi yang berkaitan dengan NAT Traversal jika tersedia.
Nama properti dan informasi status yang ditampilkan dapat berbeda menurut versi RouterOS. Pastikan peer mengarah ke endpoint yang benar.
Periksa identity
Jalankan:
/ip ipsec identity print detail
Pastikan identity terkait dengan peer yang dimaksud, serta metode autentikasi dan kredensialnya sesuai.
Jika menggunakan sertifikat, periksa masa berlaku, rantai sertifikat, dan identitas yang diharapkan oleh konfigurasi.
Periksa proposal
Jalankan:
/ip ipsec proposal print detail
Periksa parameter yang digunakan untuk membentuk SA. Jika menggunakan konfigurasi dengan beberapa proposal, pastikan kedua sisi memiliki kombinasi yang kompatibel.
Hindari mengubah semua parameter sekaligus. Catat nilai awal dan ubah hanya bagian yang terbukti tidak sesuai.
Periksa IPsec SA
Jalankan:
/ip ipsec installed-sa print detail
Interpretasi hasilnya:
Tidak ada SA: periksa proses IKE, peer, autentikasi, firewall, dan parameter negosiasi.
SA tersedia: proses pembentukan SA berhasil pada setidaknya bagian koneksi yang ditampilkan; lanjutkan pemeriksaan trafik dan kebijakan jika LAN belum bisa berkomunikasi.
SA terbentuk lalu hilang: periksa log, konektivitas peer, masa berlaku SA, dan ketidaksesuaian konfigurasi.
Jangan hanya mengandalkan satu perintah untuk menentukan penyebab masalah.
Periksa log IPsec
Jalankan:
/log print
Jika log terlalu banyak, periksa entri terbaru pada waktu percobaan koneksi. Jika diperlukan, logging IPsec dapat diaktifkan secara terukur sesuai kemampuan RouterOS yang digunakan, kemudian dinonaktifkan kembali setelah pemeriksaan selesai.
Pesan yang dapat menjadi petunjuk antara lain:
Peer tidak merespons.
Negosiasi mengalami timeout.
Tidak ada proposal yang cocok.
Autentikasi gagal.
Parameter atau identitas tidak sesuai.
Arti tepat pesan harus dinilai berdasarkan tahap negosiasi dan konfigurasi aktual.
Periksa firewall dan jalur koneksi
Periksa aturan firewall:
/ip firewall filter print detail
Periksa NAT:
/ip firewall nat print detail
Periksa routing:
/ip route print detail
Pastikan paket IKE/IPsec tidak terblokir dan jalur menuju endpoint benar. Perhatikan bahwa paket yang menuju alamat router diproses oleh chain input, sedangkan trafik yang diteruskan melewati router diproses oleh chain forward.
Jika router menggunakan beberapa ISP, periksa pula apakah paket balasan kembali melalui jalur yang sesuai.
Membedakan IKE Gagal dan Trafik LAN Gagal
| Kondisi | Pemeriksaan yang diprioritaskan |
|---|---|
| IKE tidak terbentuk | Endpoint, konektivitas, UDP 500/4500, identitas, autentikasi, proposal IKE |
| IKE terbentuk tetapi SA tidak tersedia | Proposal IPsec, policy selector, parameter autentikasi dan enkripsi |
| SA terbentuk tetapi LAN tidak dapat diakses | Route, firewall forward, NAT, selector subnet, dan firewall perangkat tujuan |
| Trafik hanya satu arah | Route balik, firewall kedua sisi, NAT, dan jalur ISP |
| Tunnel sering terputus | Stabilitas koneksi, perubahan IP publik, timeout, masa berlaku SA, dan log |
Pembagian ini membantu menentukan pemeriksaan berikutnya tanpa langsung mengubah konfigurasi.
Checklist Sebelum Mengubah Konfigurasi
Sebelum melakukan perbaikan, pastikan Anda telah:
Membuat backup konfigurasi kedua router.
Mencatat versi RouterOS dan jenis IKE yang digunakan.
Memastikan alamat peer benar.
Memeriksa log saat percobaan koneksi.
Memastikan parameter autentikasi dan proposal kompatibel.
Memeriksa firewall serta jalur internet.
Memeriksa policy dan route untuk subnet lokal serta remote.
Menghindari penghapusan massal rule atau SA yang tidak berkaitan.
Pada router produksi, lakukan perubahan secara bertahap dan sediakan jalur akses alternatif agar tidak kehilangan akses administrasi.
Kesimpulan
IPsec tidak membentuk tunnel di MikroTik dapat disebabkan oleh endpoint yang salah, pre-shared key tidak cocok, proposal enkripsi berbeda, identity tidak sesuai, firewall memblokir IKE, masalah NAT, atau policy yang tidak cocok.
Langkah pemeriksaan yang disarankan adalah memeriksa peer, identity, proposal, installed SA, log, firewall, NAT, dan routing secara berurutan. Jika SA sudah terbentuk, fokuskan troubleshooting pada trafik antarsubnet, route balik, dan kebijakan firewall.
Portalid menyediakan tutorial praktis tentang MikroTik, VPN, firewall, jaringan komputer, server, dan teknologi digital untuk membantu administrator membangun jaringan yang lebih aman dan mudah dikelola.
Catatan: Contoh perintah dalam artikel ini ditujukan untuk pemeriksaan. Detail konfigurasi dapat berbeda pada RouterOS v6 dan v7 serta berdasarkan penggunaan IKEv1, IKEv2, policy IPsec, atau konfigurasi lain.