IPsec Tidak Membentuk Tunnel di MikroTik: Solusi Lengkap

Pelajari cara mengatasi IPsec tidak membentuk tunnel di MikroTik dengan memeriksa IKE, peer, proposal, pre-shared key, firewall, NAT, dan IPsec SA.
Portalid

IPsec Tidak Membentuk Tunnel di MikroTik: Penyebab dan Cara Mengatasinya

Pelajari cara mengatasi IPsec tidak membentuk tunnel di MikroTik dengan memeriksa IKE, peer, proposal, pre-shared key, firewall, NAT, dan IPsec SA.

IPsec Tidak Membentuk Tunnel di MikroTik: Solusi Lengkap

IPsec tidak membentuk tunnel

  • IPsec MikroTik tidak connect

  • Cara mengatasi IPsec gagal

  • Troubleshooting IPsec MikroTik

  • IPsec peer tidak aktif

  • IKE negotiation failed

  • IPsec site-to-site MikroTik

  • IPsec tidak bisa konek

MikroTik, IPsec, VPN, Site-to-Site VPN, Firewall, Networking, Troubleshooting

Pendahuluan

IPsec merupakan teknologi VPN yang digunakan untuk mengamankan komunikasi jaringan melalui proses autentikasi dan enkripsi. Pada jaringan MikroTik, IPsec sering digunakan untuk menghubungkan kantor pusat dengan kantor cabang, mengamankan komunikasi antarlokasi, atau menyediakan akses jaringan melalui internet.

Salah satu masalah yang sering terjadi adalah IPsec tidak membentuk tunnel. Koneksi internet pada kedua router mungkin normal, tetapi proses negosiasi IPsec tidak selesai. Akibatnya, Security Association (SA) tidak terbentuk dan trafik antarsubnet tidak dapat melewati tunnel.

Penyebabnya dapat berupa pre-shared key yang tidak cocok, proposal enkripsi yang berbeda, endpoint yang salah, firewall yang memblokir paket IKE, atau konfigurasi kebijakan IPsec yang tidak sesuai.

Artikel Portalid ini membahas cara memeriksa dan memperbaiki masalah IPsec secara bertahap pada MikroTik RouterOS.

Memahami Proses Pembentukan Tunnel IPsec

Sebelum melakukan troubleshooting, pahami bahwa IPsec tidak sekadar membuat interface VPN seperti beberapa protokol lainnya.

Pada skenario IPsec site-to-site, router harus menyelesaikan negosiasi keamanan sebelum trafik tertentu dapat dienkripsi dan dikirim melalui tunnel.

Secara umum, prosesnya meliputi:

  1. Router menghubungi peer IPsec tujuan.

  2. Kedua perangkat melakukan negosiasi IKE.

  3. Identitas dan metode autentikasi diperiksa.

  4. Parameter keamanan yang kompatibel disepakati.

  5. IPsec SA dibentuk untuk melindungi trafik.

  6. Trafik yang cocok dengan kebijakan IPsec dapat melewati koneksi terenkripsi.

Pada IKEv2, pertukaran pesan dan struktur negosiasinya berbeda dari IKEv1. Karena itu, pemeriksaan harus disesuaikan dengan versi IKE yang digunakan.

Contoh Topologi IPsec MikroTik

Berikut contoh jaringan site-to-site antara dua kantor:

KANTOR PUSAT
LAN: 192.168.10.0/24
        |
    MikroTik A
        |
    IP Publik A
        |
      INTERNET
        |
    IP Publik B
        |
    MikroTik B
        |
LAN: 192.168.20.0/24
KANTOR CABANG

Parameter contoh:

ParameterMikroTik AMikroTik B
LAN lokal192.168.10.0/24192.168.20.0/24
IP publikIP Publik AIP Publik B
Peer tujuanIP Publik BIP Publik A
Jaringan remote192.168.20.0/24192.168.10.0/24

Alamat IP di atas merupakan ilustrasi. Ganti dengan alamat yang sesuai dengan jaringan aktual.

Pastikan kedua jaringan LAN tidak menggunakan subnet yang sama. Jika keduanya memakai subnet identik, routing dan kebijakan IPsec dapat menjadi bermasalah.

Penyebab IPsec Tidak Membentuk Tunnel

Endpoint atau alamat peer salah

Periksa alamat peer pada kedua router. MikroTik A harus mengarah ke endpoint MikroTik B, sedangkan MikroTik B harus mengarah ke endpoint MikroTik A.

Hal yang perlu diperiksa:

  • IP publik tujuan benar.

  • Tidak ada kesalahan pengetikan.

  • IP publik tidak berubah jika menggunakan koneksi dinamis.

  • Hostname DDNS mengarah ke alamat yang benar.

  • Router tujuan dapat dijangkau melalui jalur internet yang sesuai.

Jika router berada di belakang NAT atau CGNAT, kemampuan menerima koneksi masuk perlu diperiksa. Pada kondisi tertentu, koneksi IPsec langsung dari internet tidak dapat dibangun tanpa alamat atau jalur yang sesuai.

Pre-shared key tidak cocok

Jika autentikasi menggunakan pre-shared key (PSK), nilai yang digunakan pada kedua sisi harus cocok.

Periksa:

  • Secret pada konfigurasi peer atau identitas.

  • Peer dan identity yang benar-benar dipilih.

  • Metode autentikasi yang digunakan.

  • Apakah konfigurasi diubah pada salah satu router.

Pesan autentikasi gagal atau kesalahan validasi pesan dapat menjadi petunjuk, meskipun pesan log berbeda menurut versi RouterOS dan tahap negosiasi.

Jangan membagikan PSK atau kredensial VPN ketika meminta bantuan troubleshooting.

Proposal enkripsi tidak sesuai

Proposal menentukan parameter keamanan yang digunakan untuk melindungi trafik IPsec. Perbedaan algoritma, hash, metode autentikasi, atau parameter lain dapat menyebabkan negosiasi gagal.

Periksa proposal:

/ip ipsec proposal print detail

Periksa konfigurasi peer:

/ip ipsec peer print detail

Pastikan kedua perangkat mempunyai setidaknya satu kombinasi parameter yang kompatibel sesuai mode dan versi IKE yang digunakan.

Jangan langsung menurunkan standar enkripsi hanya untuk membuat tunnel terhubung. Utamakan algoritma yang aman dan didukung kedua perangkat.

Firewall memblokir paket IKE atau IPsec

IPsec umumnya memerlukan trafik berikut:

ProtokolFungsi
UDP 500Pertukaran IKE
UDP 4500IKE/IPsec NAT Traversal
ESP (IP protocol 50)Membawa trafik IPsec terenkripsi jika ESP digunakan langsung

UDP 4500 lazim digunakan ketika NAT Traversal diperlukan. UDP 1701 bukan port negosiasi IPsec itu sendiri; port tersebut berkaitan dengan L2TP apabila IPsec digunakan bersama L2TP.

Periksa firewall pada kedua router, khususnya chain input untuk trafik menuju router. Jika trafik LAN harus melewati IPsec, periksa juga chain forward.

Jangan membuka semua port ke internet. Batasi aturan sesuai kebutuhan dan alamat peer jika memungkinkan.

NAT atau CGNAT menghalangi koneksi

Jika salah satu router berada di belakang NAT, IPsec mungkin perlu menggunakan NAT Traversal. Pada jaringan CGNAT, koneksi masuk langsung sering kali tidak tersedia.

Periksa apakah:

  • Router memiliki alamat IP publik yang dapat dijangkau.

  • Perangkat upstream melakukan NAT.

  • UDP 500 dan UDP 4500 dapat melewati jalur jaringan.

  • Endpoint yang dikonfigurasi sesuai dengan alamat yang dapat dijangkau.

Jika IPsec sudah terbentuk tetapi trafik antarsubnet tidak berjalan, periksa pula rule masquerade. Pada desain site-to-site tertentu, trafik antarsubnet perlu dikecualikan dari NAT.

Identitas peer tidak cocok

IPsec menggunakan identitas untuk memvalidasi pihak yang berkomunikasi. Identitas yang tidak sesuai dengan konfigurasi peer dapat menyebabkan autentikasi gagal meskipun alamat endpoint benar.

Periksa identitas yang dikonfigurasi:

/ip ipsec identity print detail

Pastikan identitas, metode autentikasi, dan pemilihan peer sesuai dengan desain koneksi. Jangan menyalin konfigurasi identitas dari perangkat lain tanpa memeriksa perbedaannya.

Kebijakan IPsec tidak sesuai

Pada konfigurasi IPsec berbasis policy, selector menentukan trafik mana yang akan dilindungi.

Misalnya:

LAN Lokal : 192.168.10.0/24
LAN Remote: 192.168.20.0/24

Pada sisi MikroTik A, pasangan subnet tersebut harus menggambarkan LAN lokal dan remote. Pada sisi MikroTik B, arah lokal dan remote umumnya terbalik.

Periksa kebijakan:

/ip ipsec policy print detail

Selector yang salah dapat menyebabkan SA untuk trafik yang diinginkan tidak terbentuk. Pada konfigurasi tertentu, IKE dapat berhasil tetapi SA untuk trafik yang diharapkan tetap tidak muncul.

Cara Troubleshooting IPsec di MikroTik

Periksa konfigurasi peer

Jalankan pada masing-masing router:

/ip ipsec peer print detail

Perhatikan:

  • Alamat peer.

  • Versi IKE.

  • Status dan parameter koneksi.

  • Port yang digunakan.

  • Konfigurasi yang berkaitan dengan NAT Traversal jika tersedia.

Nama properti dan informasi status yang ditampilkan dapat berbeda menurut versi RouterOS. Pastikan peer mengarah ke endpoint yang benar.

Periksa identity

Jalankan:

/ip ipsec identity print detail

Pastikan identity terkait dengan peer yang dimaksud, serta metode autentikasi dan kredensialnya sesuai.

Jika menggunakan sertifikat, periksa masa berlaku, rantai sertifikat, dan identitas yang diharapkan oleh konfigurasi.

Periksa proposal

Jalankan:

/ip ipsec proposal print detail

Periksa parameter yang digunakan untuk membentuk SA. Jika menggunakan konfigurasi dengan beberapa proposal, pastikan kedua sisi memiliki kombinasi yang kompatibel.

Hindari mengubah semua parameter sekaligus. Catat nilai awal dan ubah hanya bagian yang terbukti tidak sesuai.

Periksa IPsec SA

Jalankan:

/ip ipsec installed-sa print detail

Interpretasi hasilnya:

  • Tidak ada SA: periksa proses IKE, peer, autentikasi, firewall, dan parameter negosiasi.

  • SA tersedia: proses pembentukan SA berhasil pada setidaknya bagian koneksi yang ditampilkan; lanjutkan pemeriksaan trafik dan kebijakan jika LAN belum bisa berkomunikasi.

  • SA terbentuk lalu hilang: periksa log, konektivitas peer, masa berlaku SA, dan ketidaksesuaian konfigurasi.

Jangan hanya mengandalkan satu perintah untuk menentukan penyebab masalah.

Periksa log IPsec

Jalankan:

/log print

Jika log terlalu banyak, periksa entri terbaru pada waktu percobaan koneksi. Jika diperlukan, logging IPsec dapat diaktifkan secara terukur sesuai kemampuan RouterOS yang digunakan, kemudian dinonaktifkan kembali setelah pemeriksaan selesai.

Pesan yang dapat menjadi petunjuk antara lain:

  • Peer tidak merespons.

  • Negosiasi mengalami timeout.

  • Tidak ada proposal yang cocok.

  • Autentikasi gagal.

  • Parameter atau identitas tidak sesuai.

Arti tepat pesan harus dinilai berdasarkan tahap negosiasi dan konfigurasi aktual.

Periksa firewall dan jalur koneksi

Periksa aturan firewall:

/ip firewall filter print detail

Periksa NAT:

/ip firewall nat print detail

Periksa routing:

/ip route print detail

Pastikan paket IKE/IPsec tidak terblokir dan jalur menuju endpoint benar. Perhatikan bahwa paket yang menuju alamat router diproses oleh chain input, sedangkan trafik yang diteruskan melewati router diproses oleh chain forward.

Jika router menggunakan beberapa ISP, periksa pula apakah paket balasan kembali melalui jalur yang sesuai.

Membedakan IKE Gagal dan Trafik LAN Gagal

KondisiPemeriksaan yang diprioritaskan
IKE tidak terbentukEndpoint, konektivitas, UDP 500/4500, identitas, autentikasi, proposal IKE
IKE terbentuk tetapi SA tidak tersediaProposal IPsec, policy selector, parameter autentikasi dan enkripsi
SA terbentuk tetapi LAN tidak dapat diaksesRoute, firewall forward, NAT, selector subnet, dan firewall perangkat tujuan
Trafik hanya satu arahRoute balik, firewall kedua sisi, NAT, dan jalur ISP
Tunnel sering terputusStabilitas koneksi, perubahan IP publik, timeout, masa berlaku SA, dan log

Pembagian ini membantu menentukan pemeriksaan berikutnya tanpa langsung mengubah konfigurasi.

Checklist Sebelum Mengubah Konfigurasi

Sebelum melakukan perbaikan, pastikan Anda telah:

  • Membuat backup konfigurasi kedua router.

  • Mencatat versi RouterOS dan jenis IKE yang digunakan.

  • Memastikan alamat peer benar.

  • Memeriksa log saat percobaan koneksi.

  • Memastikan parameter autentikasi dan proposal kompatibel.

  • Memeriksa firewall serta jalur internet.

  • Memeriksa policy dan route untuk subnet lokal serta remote.

  • Menghindari penghapusan massal rule atau SA yang tidak berkaitan.

Pada router produksi, lakukan perubahan secara bertahap dan sediakan jalur akses alternatif agar tidak kehilangan akses administrasi.

Kesimpulan

IPsec tidak membentuk tunnel di MikroTik dapat disebabkan oleh endpoint yang salah, pre-shared key tidak cocok, proposal enkripsi berbeda, identity tidak sesuai, firewall memblokir IKE, masalah NAT, atau policy yang tidak cocok.

Langkah pemeriksaan yang disarankan adalah memeriksa peer, identity, proposal, installed SA, log, firewall, NAT, dan routing secara berurutan. Jika SA sudah terbentuk, fokuskan troubleshooting pada trafik antarsubnet, route balik, dan kebijakan firewall.

Portalid menyediakan tutorial praktis tentang MikroTik, VPN, firewall, jaringan komputer, server, dan teknologi digital untuk membantu administrator membangun jaringan yang lebih aman dan mudah dikelola.

Catatan: Contoh perintah dalam artikel ini ditujukan untuk pemeriksaan. Detail konfigurasi dapat berbeda pada RouterOS v6 dan v7 serta berdasarkan penggunaan IKEv1, IKEv2, policy IPsec, atau konfigurasi lain.

إرسال تعليق

Gunakan formulir komentar untuk menyampaikan pertanyaan, memberikan masukan, atau berbagi pengalaman terkait artikel ini. Harap gunakan bahasa yang sopan dan relevan.