Troubleshooting Firewall Filter MikroTik: Penyebab dan Solusi
Pelajari troubleshooting Firewall Filter MikroTik untuk mengatasi koneksi terblokir, rule drop, salah urutan firewall, dan masalah akses jaringan.
Troubleshooting Firewall Filter MikroTik dan Solusinya
Troubleshooting Firewall Filter MikroTik
Firewall Filter MikroTik, Filter Rules RouterOS, Firewall Drop Rule, Firewall MikroTik Tidak Berfungsi, Urutan Rule MikroTik, Cara Cek Firewall MikroTik
MikroTik, RouterOS, Firewall Filter, Troubleshooting MikroTik, Firewall Rules, Filter Rules, Chain Input, Chain Forward, Chain Output, Accept Rule, Drop Rule, Network Security, Routing, NAT, Jaringan Komputer
Pengertian Firewall Filter MikroTik
Firewall Filter MikroTik adalah fitur yang digunakan untuk mengatur lalu lintas jaringan berdasarkan aturan tertentu. Administrator dapat menentukan koneksi mana yang diizinkan, dibatasi, atau diblokir sesuai kebutuhan jaringan.
Firewall Filter memiliki tiga chain utama:
Input: Mengatur koneksi yang ditujukan ke router MikroTik itu sendiri.
Forward: Mengatur lalu lintas yang melewati router, misalnya dari LAN menuju internet.
Output: Mengatur lalu lintas yang dibuat oleh router.
Kesalahan konfigurasi Firewall Filter dapat menyebabkan perangkat tidak bisa mengakses internet, layanan router tidak dapat dijangkau, atau koneksi ant jaringan terputus.
Gejala Masalah Firewall Filter
Beberapa masalah yang sering terjadi antara lain:
Komputer LAN tidak bisa mengakses internet.
Winbox atau SSH tidak dapat terhubung ke router.
Server lokal tidak bisa diakses dari jaringan lain.
Port tertentu tidak dapat digunakan.
Rule
dropmemblokir koneksi yang seharusnya diizinkan.Rule
accepttidak bekerja sesuai harapan.Koneksi baru gagal, tetapi koneksi yang sudah berjalan masih aktif.
Sebelum mengubah konfigurasi, pastikan masalah memang berasal dari Firewall Filter, bukan dari routing, NAT, DNS, atau gateway perangkat.
Memeriksa Firewall Filter Rules
Langkah pertama adalah menampilkan seluruh aturan firewall filter.
Jalankan perintah berikut melalui Terminal MikroTik:
/ip firewall filter print
Untuk menampilkan aturan beserta statistik paket dan byte:
/ip firewall filter print stats
Untuk menampilkan detail konfigurasi:
/ip firewall filter print detail
Perhatikan beberapa bagian berikut:
Chain: Menentukan jalur pemrosesan paket.
Action: Menentukan tindakan, seperti
accept,drop, ataureject.Src. Address: Alamat sumber paket.
Dst. Address: Alamat tujuan paket.
Protocol: Protokol yang diperiksa.
In. Interface: Antarmuka tempat paket masuk.
Packet dan Bytes: Statistik lalu lintas yang cocok dengan rule.
Jika counter suatu rule terus bertambah ketika koneksi bermasalah diuji, rule tersebut layak diperiksa lebih lanjut. Namun, counter saja belum membuktikan bahwa rule itulah penyebab masalah.
Memahami Urutan Firewall Filter
Urutan rule sangat penting. MikroTik memeriksa aturan sesuai urutannya dalam chain. Ketika sebuah paket cocok dengan rule terminal seperti accept, drop, atau reject, pemrosesan chain tersebut berakhir untuk paket itu.
Contoh aturan yang bermasalah:
/ip firewall filter
add chain=forward action=drop \
src-address=192.168.10.0/24
Aturan tersebut memblokir seluruh paket forward yang berasal dari jaringan 192.168.10.0/24. Jika ditempatkan sebelum rule yang seharusnya mengizinkan koneksi, rule izin tersebut tidak akan dapat menyelamatkan paket yang sudah terkena drop.
Solusi: Periksa apakah aturan drop terlalu luas dan apakah rule izin ditempatkan sebelum rule pemblokiran yang relevan.
Jangan memindahkan atau menghapus rule secara sembarangan. Pastikan terlebih dahulu tujuan dan dampak setiap aturan.
Mengatasi Rule Drop yang Memblokir Internet
Misalnya jaringan LAN menggunakan subnet 192.168.10.0/24, dengan gateway MikroTik 192.168.10.1.
Periksa rule forward:
/ip firewall filter print detail
Jika ditemukan aturan yang memblokir seluruh trafik LAN, periksa apakah pembatasan tersebut memang disengaja.
Untuk menguji masalah, administrator dapat menonaktifkan rule yang telah dipastikan bermasalah menggunakan nomor rule yang sesuai:
/ip firewall filter disable <nomor-rule>
Ganti <nomor-rule> dengan nomor aktual dari hasil pemeriksaan.
Setelah pengujian, aktifkan kembali rule jika diperlukan:
/ip firewall filter enable <nomor-rule>
Lakukan pengujian melalui koneksi manajemen yang aman dan siapkan akses pemulihan sebelum menonaktifkan rule. Jangan menonaktifkan seluruh firewall hanya untuk mencoba memperbaiki internet.
Memahami Connection State
Firewall Filter dapat menggunakan status koneksi untuk mengatur lalu lintas. Status yang umum dijumpai meliputi:
established: Koneksi yang sudah terbentuk.related: Koneksi yang berkaitan dengan koneksi lain.new: Koneksi baru yang sedang dimulai.invalid: Paket yang tidak dapat dikaitkan dengan koneksi valid.
Contoh rule yang mengizinkan koneksi established dan related:
/ip firewall filter
add chain=input action=accept \
connection-state=established,related
Rule ini merupakan contoh konfigurasi, bukan instruksi untuk langsung menambahkannya pada router produksi. Periksa rule yang sudah ada dan letakkan aturan sesuai desain firewall.
Untuk melihat informasi connection tracking:
/ip firewall connection print
Jika koneksi tertentu gagal, periksa apakah paket masuk ke chain yang benar dan apakah ada aturan yang menjatuhkannya sebelum aturan izin diproses.
Mengatasi Akses Winbox atau SSH yang Terblokir
Koneksi menuju layanan administrasi MikroTik diproses melalui chain input, bukan forward.
Periksa aturan input:
/ip firewall filter print detail where chain=input
Pastikan rule mengizinkan akses administrasi dari jaringan tepercaya. Contoh jaringan manajemen adalah 192.168.10.0/24.
Sebelum membuat aturan izin, pastikan sumber akses dan antarmuka yang digunakan sudah benar. Hindari membuka akses administrasi ke semua alamat internet.
Jika router menggunakan aturan drop pada chain input, rule izin untuk jaringan manajemen harus ditempatkan sebelum rule pemblokiran yang relevan.
Memeriksa Counter dan Log Firewall
Counter membantu mengetahui apakah sebuah rule menerima lalu lintas yang sesuai dengan kriterianya.
/ip firewall filter print stats
Untuk melihat log sistem yang tersedia:
/log print
Jika sebuah rule sudah memiliki opsi logging, log dapat membantu mengidentifikasi paket yang cocok dengan aturan tersebut. Jangan mengaktifkan logging secara luas tanpa pertimbangan karena volume log dapat meningkat dan membebani router.
Untuk troubleshooting yang lebih terarah, catat waktu pengujian, alamat IP sumber, alamat tujuan, protokol, port, dan rule yang statistiknya berubah.
Perbedaan Chain Input dan Forward
| Chain | Fungsi | Contoh masalah |
|---|---|---|
input | Paket menuju router | Winbox tidak bisa diakses |
forward | Paket melewati router | Klien LAN tidak bisa internet |
output | Paket berasal dari router | Layanan yang dibuat router gagal mengakses tujuan |
Memahami chain yang tepat membantu menghindari perubahan rule yang tidak relevan dengan masalah.
Troubleshooting Berdasarkan Gejala
| Gejala | Hal yang perlu diperiksa |
|---|---|
| LAN tidak bisa internet | Chain forward, routing, NAT, DNS |
| Winbox tidak bisa diakses | Chain input, IP tujuan, layanan manajemen |
| Port server tidak dapat diakses | Chain forward, dst-nat, IP server, gateway |
| Rule accept tidak berfungsi | Urutan rule dan kecocokan kriteria |
| Koneksi tertentu terputus | Connection state dan rule drop |
| Router terasa lambat saat logging | Volume log dan rule logging |
Checklist Troubleshooting Firewall Filter
Gunakan checklist berikut saat melakukan pemeriksaan:
Simpan backup konfigurasi sebelum perubahan.
Identifikasi perangkat sumber dan tujuan koneksi.
Tentukan apakah trafik melalui chain input, forward, atau output.
Periksa urutan rule dari atas ke bawah.
Periksa action, alamat IP, protokol, port, dan interface.
Periksa counter menggunakan
print stats.Periksa connection tracking jika relevan.
Uji perubahan secara terbatas.
Pastikan akses administrasi tetap aman.
Dokumentasikan perubahan dan hasil pengujian.
Kesimpulan
Troubleshooting Firewall Filter MikroTik perlu dilakukan dengan memeriksa urutan rule, chain yang digunakan, action, connection state, dan statistik paket. Rule drop yang terlalu luas atau diletakkan pada posisi yang tidak tepat dapat mengakibatkan koneksi terblokir.
Lakukan pemeriksaan secara bertahap dan hindari menonaktifkan seluruh firewall tanpa alasan yang jelas. Dengan metode yang terstruktur, administrator dapat menemukan penyebab masalah sekaligus mempertahankan keamanan jaringan.
Portalid menghadirkan panduan praktis seputar MikroTik, jaringan komputer, keamanan jaringan, dan troubleshooting IT untuk membantu pembaca mengelola jaringan dengan lebih efektif.