Troubleshooting Firewall MikroTik: Penyebab dan Solusi
Pelajari troubleshooting firewall MikroTik, mulai dari koneksi terblokir, filter rules, NAT, FastTrack, hingga solusi masalah akses LAN dan internet.
Troubleshooting Firewall MikroTik: Penyebab dan Solusi
Troubleshooting Firewall MikroTik
Firewall MikroTik Tidak Berfungsi, Filter Rules MikroTik, Firewall Memblokir Koneksi, Firewall Forward, Firewall Input, Firewall Output, NAT MikroTik
MikroTik, RouterOS, Troubleshooting MikroTik, Troubleshooting Firewall, Firewall MikroTik, Network Security, Filter Rules, Firewall Input, Firewall Forward, Firewall Output, NAT, Masquerade, Port Forwarding, Connection Tracking, FastTrack, IP Address, Routing, LAN, WAN, Internet Tidak Bisa, Network Error
Pengertian Firewall MikroTik
Firewall MikroTik adalah fitur keamanan pada RouterOS yang digunakan untuk mengontrol lalu lintas jaringan berdasarkan alamat IP, port, protokol, status koneksi, dan parameter lainnya.
Firewall dapat digunakan untuk membatasi akses ke router, mengontrol komunikasi antarjaringan, memblokir koneksi yang tidak diizinkan, dan melindungi perangkat dari akses yang tidak diperlukan.
Pada MikroTik, firewall umumnya dikelola melalui menu IP → Firewall.
Bagian yang sering digunakan meliputi:
Filter Rules: menerima atau menolak traffic.
NAT: menerjemahkan alamat IP dan meneruskan koneksi tertentu.
Mangle: menandai paket atau koneksi untuk kebutuhan routing dan pengelolaan traffic.
Raw: memproses paket sebelum connection tracking pada kondisi tertentu.
Jika konfigurasi firewall salah, koneksi internet, akses server, port forwarding, maupun komunikasi antar-VLAN dapat terganggu.
Gejala Firewall Bermasalah
Beberapa gejala yang sering ditemukan:
MikroTik dapat mengakses internet, tetapi client tidak bisa.
Client tidak dapat membuka website tertentu.
Ping antarjaringan gagal.
Port forwarding tidak dapat diakses dari internet.
WinBox atau SSH tidak dapat terhubung ke router.
Koneksi hanya berjalan pada jaringan tertentu.
Traffic terputus setelah penambahan firewall rule.
Counter rule drop meningkat.
VPN gagal terhubung.
Aplikasi tertentu tidak dapat berkomunikasi.
Gejala tersebut belum tentu disebabkan oleh firewall. Routing, DNS, NAT, gateway, dan layanan pada perangkat tujuan juga perlu diperiksa.
Memahami Chain Firewall
Sebelum melakukan troubleshooting, pahami tiga chain utama pada Filter Rules.
| Chain | Fungsi | Contoh |
|---|---|---|
input | Traffic yang menuju router itu sendiri | WinBox, SSH, ping ke IP router |
forward | Traffic yang melewati router | Client LAN menuju internet |
output | Traffic yang berasal dari router | Router mengirim koneksi atau paket |
Contoh sederhana:
Client LAN → Internet
forward
Client LAN → IP MikroTik
input
MikroTik → Internet
output
Kesalahan memilih chain dapat membuat firewall tidak bekerja sesuai tujuan.
Misalnya, jika client LAN tidak bisa internet, pemeriksaan biasanya perlu dimulai dari chain forward, bukan hanya input.
Periksa Firewall Rules
Tampilkan konfigurasi Filter Rules:
/ip firewall filter print
Untuk melihat counter paket dan byte:
/ip firewall filter print stats
Perhatikan:
Chain.
Action.
Source dan destination address.
Protocol dan port.
Interface masuk dan keluar.
Urutan rule.
Counter packets dan bytes.
Rule yang menggunakan action
dropataureject.
Counter yang meningkat pada rule drop dapat membantu menemukan traffic yang ditolak. Namun, pastikan rule tersebut memang cocok dengan koneksi yang sedang diuji.
Periksa Rule Drop
Salah satu penyebab firewall bermasalah adalah rule drop yang terlalu luas atau ditempatkan sebelum rule yang diperlukan.
Contoh:
/ip firewall filter
add chain=forward action=drop
Rule tersebut dapat memblokir traffic yang melewatinya jika tidak ada rule sebelumnya yang menerima koneksi tersebut.
Sebelum mengubah konfigurasi, periksa rule yang sudah ada dan tentukan traffic apa yang seharusnya diizinkan.
Jangan menghapus atau menonaktifkan semua firewall rules sebagai langkah pertama. Tindakan tersebut dapat membuka akses yang tidak seharusnya tersedia.
Troubleshooting Firewall yang Memblokir Internet
Jika router bisa mengakses internet tetapi client LAN tidak bisa, lakukan pemeriksaan bertahap.
Periksa IP client
Pada Windows:
ipconfig
Pastikan IP address, subnet mask, gateway, dan DNS sesuai.
Tes gateway
ping 192.168.10.1
Ganti alamat tersebut sesuai IP LAN MikroTik.
Tes internet dari router
/ping 8.8.8.8
Periksa firewall forwarding
/ip firewall filter print stats
Jika koneksi client ditolak oleh rule forward, periksa syarat rule tersebut dan kebijakan keamanan yang ingin diterapkan.
Jika router sendiri tidak bisa mencapai internet, periksa WAN, gateway, dan default route terlebih dahulu.
Troubleshooting Chain Input
Chain input mengontrol traffic yang ditujukan kepada router.
Contohnya:
WinBox menuju router.
SSH menuju router.
Ping ke alamat router.
Akses layanan administrasi router.
Jika WinBox tidak dapat terhubung, periksa apakah alamat sumber, interface masuk, dan port administrasi sesuai dengan rule yang mengizinkan akses.
Pastikan administrasi router hanya tersedia dari jaringan atau alamat IP tepercaya. Jangan membuka WinBox atau SSH ke seluruh internet tanpa pembatasan yang memadai.
Troubleshooting Chain Forward
Chain forward mengontrol traffic yang melewati router.
Contohnya:
LAN → WAN
LAN → VLAN lain
WAN → Server LAN
Jika port forwarding sudah memiliki rule DST-NAT tetapi server tetap tidak dapat diakses, periksa Filter Rules pada chain forward.
DST-NAT mengubah tujuan koneksi, tetapi tidak otomatis menjamin bahwa firewall mengizinkan paket tersebut diteruskan.
Untuk koneksi yang dibutuhkan, pastikan ada rule izin yang sesuai dengan alamat sumber, alamat tujuan, port, dan protokol yang benar.
Troubleshooting Port Forwarding dan Firewall
Jika server internal tidak dapat diakses dari internet, periksa jalur berikut:
Internet
↓
Public IP
↓
MikroTik WAN
↓
DST-NAT
↓
Firewall Forward
↓
Server Internal
Periksa rule NAT:
/ip firewall nat print stats
Kemudian periksa Filter Rules:
/ip firewall filter print stats
Jika counter DST-NAT bertambah tetapi koneksi gagal, periksa apakah traffic diteruskan oleh firewall, service server aktif, dan gateway server benar.
Jika counter DST-NAT tidak bertambah, periksa Public IP, CGNAT, port, protokol, interface WAN, dan kemungkinan router tambahan di depan MikroTik.
Periksa Connection Tracking
MikroTik menggunakan connection tracking untuk melacak koneksi jaringan.
Perintah pemeriksaan:
/ip firewall connection print
Connection tracking membantu melihat informasi koneksi, termasuk alamat sumber, alamat tujuan, protokol, dan status koneksi.
Firewall sering menggunakan status koneksi seperti:
newestablishedrelatedinvalid
Rule yang mengizinkan koneksi established dan related umum digunakan dalam konfigurasi firewall, tetapi harus diterapkan dengan urutan dan kebijakan yang tepat.
Jangan langsung menghapus seluruh connection tracking untuk mengatasi masalah karena tindakan tersebut dapat mengganggu koneksi aktif.
Periksa FastTrack
FastTrack digunakan untuk mempercepat pemrosesan sebagian traffic pada MikroTik.
Pada konfigurasi tertentu, FastTrack dapat memengaruhi cara traffic terlihat dalam statistik atau diproses oleh fitur lain, misalnya beberapa konfigurasi queue, mangle, atau policy routing.
Periksa rule FastTrack:
/ip firewall filter print detail
Jika masalah muncul setelah FastTrack diaktifkan, periksa apakah desain routing dan pengelolaan traffic yang digunakan kompatibel dengannya.
Jangan langsung menonaktifkan FastTrack tanpa mengidentifikasi dampaknya terhadap performa router dan konfigurasi jaringan.
Firewall dan NAT
Firewall dan NAT memiliki fungsi berbeda:
Firewall Filter: menentukan apakah traffic diizinkan atau ditolak.
NAT: menerjemahkan alamat IP atau port.
Routing: menentukan jalur yang digunakan paket.
Ketiganya saling berkaitan, tetapi tidak saling menggantikan.
Contohnya, client LAN bisa saja memiliki rule masquerade yang benar tetapi tetap tidak dapat internet karena traffic forwarding ditolak oleh firewall.
Untuk memeriksa NAT:
/ip firewall nat print stats
Untuk memeriksa routing:
/ip route print
Untuk memeriksa firewall:
/ip firewall filter print stats
Gabungkan hasil pemeriksaan tersebut agar penyebab masalah lebih mudah ditemukan.
Troubleshooting Firewall Setelah Perubahan Konfigurasi
Jika jaringan berhenti bekerja setelah penambahan rule, periksa perubahan terakhir.
Langkah yang disarankan:
Periksa rule yang baru dibuat.
Periksa chain dan action.
Periksa urutan rule.
Periksa alamat IP dan interface.
Periksa counter.
Bandingkan dengan backup konfigurasi sebelumnya.
Lakukan pengujian dari satu client terlebih dahulu.
Jika mengelola router dari jarak jauh, gunakan Safe Mode di WinBox atau terminal RouterOS bila sesuai. Safe Mode membantu mengembalikan perubahan yang belum diselesaikan jika sesi administrasi terputus secara tidak terduga.
Tetap siapkan akses pemulihan sebelum mengubah rule yang berpotensi memutus koneksi administrasi.
Troubleshooting Firewall pada VLAN
Jika komunikasi antar-VLAN gagal, periksa apakah routing antar-VLAN sudah berjalan dan apakah firewall mengizinkan traffic yang diperlukan.
Contoh:
VLAN 10: 192.168.10.0/24
VLAN 20: 192.168.20.0/24
Jika perangkat VLAN 10 perlu mengakses server di VLAN 20, pastikan:
VLAN dan interface berjalan.
IP address dan gateway benar.
Routing antarjaringan tersedia.
Filter Rules mengizinkan traffic yang diperlukan.
Tidak ada rule isolasi yang memang ditujukan untuk membatasi komunikasi.
Jangan membuka seluruh komunikasi antar-VLAN jika hanya satu layanan tertentu yang dibutuhkan.
Periksa Log Firewall
Log dapat membantu mengidentifikasi koneksi yang ditolak apabila logging sudah diaktifkan pada rule yang relevan.
Periksa log:
/log print
Jika diperlukan, tambahkan logging secara terbatas pada rule yang sedang ditelusuri. Hindari logging berlebihan pada traffic tinggi karena dapat membebani router dan menghasilkan terlalu banyak data.
Jangan menganggap tidak adanya log sebagai bukti bahwa firewall tidak memblokir traffic. Logging mungkin belum diaktifkan pada rule yang relevan.
Tabel Gejala dan Solusi Firewall
| Gejala | Kemungkinan Penyebab | Pemeriksaan |
|---|---|---|
| Client tidak bisa internet | Rule forward memblokir traffic | Periksa filter dan counter |
| WinBox tidak dapat terhubung | Input chain atau layanan administrasi | Periksa akses sumber dan port |
| Port forwarding gagal | Forward chain menolak koneksi | Periksa DST-NAT dan filter |
| Ping antar-VLAN gagal | Routing atau firewall | Periksa route dan rule forward |
| Koneksi putus setelah menambah rule | Urutan atau kondisi rule salah | Periksa perubahan terakhir |
| Statistik traffic tidak sesuai | FastTrack atau jalur traffic | Periksa FastTrack dan desain jaringan |
| Sebagian website gagal | Firewall, DNS, MTU, atau masalah layanan | Uji berdasarkan gejala |
| Tidak ada log drop | Logging belum aktif atau rule berbeda | Periksa rule dan counter |
Urutan Troubleshooting Firewall MikroTik
Gunakan urutan berikut untuk menghindari perubahan konfigurasi yang tidak diperlukan:
Identifikasi Gejala
↓
Tes IP dan Gateway
↓
Periksa Routing
↓
Periksa NAT Jika Relevan
↓
Periksa Filter Rules
↓
Cek Counter dan Connection Tracking
↓
Periksa Log Jika Diperlukan
↓
Uji Rule Secara Terukur
↓
Verifikasi Koneksi dan Keamanan
Urutan ini membantu membedakan masalah firewall dari gangguan konektivitas lainnya.
Checklist Troubleshooting Firewall
[ ] Gejala dan traffic yang gagal sudah diketahui
[ ] IP client dan gateway benar
[ ] Interface serta VLAN aktif
[ ] Routing menuju tujuan tersedia
[ ] NAT benar jika diperlukan
[ ] Chain firewall sesuai
[ ] Rule drop dan reject diperiksa
[ ] Urutan Filter Rules benar
[ ] Counter diperiksa saat pengujian
[ ] Connection tracking diperiksa jika relevan
[ ] FastTrack diperiksa jika digunakan
[ ] Log diperiksa jika diperlukan
[ ] Perubahan dilakukan secara terukur
[ ] Akses administrasi tetap aman
[ ] Koneksi diuji kembali
Kesimpulan
Troubleshooting firewall MikroTik perlu dilakukan dengan memahami perbedaan chain input, forward, dan output, serta hubungan antara firewall, NAT, routing, dan connection tracking.
Gunakan perintah /ip firewall filter print stats, /ip firewall nat print stats, /ip firewall connection print, dan /ip route print untuk mengumpulkan informasi sebelum mengubah konfigurasi.
Hindari menonaktifkan seluruh firewall sebagai solusi cepat. Identifikasi rule yang bermasalah, sesuaikan izin hanya untuk traffic yang diperlukan, lalu verifikasi bahwa koneksi kembali berjalan tanpa mengurangi keamanan jaringan.