Troubleshooting Firewall MikroTik

Pelajari troubleshooting firewall MikroTik, mulai dari koneksi terblokir, filter rules, NAT, FastTrack, hingga solusi masalah akses LAN dan internet.
Portalid

Troubleshooting Firewall MikroTik: Penyebab dan Solusi

Pelajari troubleshooting firewall MikroTik, mulai dari koneksi terblokir, filter rules, NAT, FastTrack, hingga solusi masalah akses LAN dan internet.

Troubleshooting Firewall MikroTik: Penyebab dan Solusi

Troubleshooting Firewall MikroTik

Firewall MikroTik Tidak Berfungsi, Filter Rules MikroTik, Firewall Memblokir Koneksi, Firewall Forward, Firewall Input, Firewall Output, NAT MikroTik

MikroTik, RouterOS, Troubleshooting MikroTik, Troubleshooting Firewall, Firewall MikroTik, Network Security, Filter Rules, Firewall Input, Firewall Forward, Firewall Output, NAT, Masquerade, Port Forwarding, Connection Tracking, FastTrack, IP Address, Routing, LAN, WAN, Internet Tidak Bisa, Network Error

Pengertian Firewall MikroTik

Firewall MikroTik adalah fitur keamanan pada RouterOS yang digunakan untuk mengontrol lalu lintas jaringan berdasarkan alamat IP, port, protokol, status koneksi, dan parameter lainnya.

Firewall dapat digunakan untuk membatasi akses ke router, mengontrol komunikasi antarjaringan, memblokir koneksi yang tidak diizinkan, dan melindungi perangkat dari akses yang tidak diperlukan.

Pada MikroTik, firewall umumnya dikelola melalui menu IP → Firewall.

Bagian yang sering digunakan meliputi:

  • Filter Rules: menerima atau menolak traffic.

  • NAT: menerjemahkan alamat IP dan meneruskan koneksi tertentu.

  • Mangle: menandai paket atau koneksi untuk kebutuhan routing dan pengelolaan traffic.

  • Raw: memproses paket sebelum connection tracking pada kondisi tertentu.

Jika konfigurasi firewall salah, koneksi internet, akses server, port forwarding, maupun komunikasi antar-VLAN dapat terganggu.

Gejala Firewall Bermasalah

Beberapa gejala yang sering ditemukan:

  • MikroTik dapat mengakses internet, tetapi client tidak bisa.

  • Client tidak dapat membuka website tertentu.

  • Ping antarjaringan gagal.

  • Port forwarding tidak dapat diakses dari internet.

  • WinBox atau SSH tidak dapat terhubung ke router.

  • Koneksi hanya berjalan pada jaringan tertentu.

  • Traffic terputus setelah penambahan firewall rule.

  • Counter rule drop meningkat.

  • VPN gagal terhubung.

  • Aplikasi tertentu tidak dapat berkomunikasi.

Gejala tersebut belum tentu disebabkan oleh firewall. Routing, DNS, NAT, gateway, dan layanan pada perangkat tujuan juga perlu diperiksa.

Memahami Chain Firewall

Sebelum melakukan troubleshooting, pahami tiga chain utama pada Filter Rules.

ChainFungsiContoh
inputTraffic yang menuju router itu sendiriWinBox, SSH, ping ke IP router
forwardTraffic yang melewati routerClient LAN menuju internet
outputTraffic yang berasal dari routerRouter mengirim koneksi atau paket

Contoh sederhana:

Client LAN → Internet
       forward

Client LAN → IP MikroTik
       input

MikroTik → Internet
       output

Kesalahan memilih chain dapat membuat firewall tidak bekerja sesuai tujuan.

Misalnya, jika client LAN tidak bisa internet, pemeriksaan biasanya perlu dimulai dari chain forward, bukan hanya input.

Periksa Firewall Rules

Tampilkan konfigurasi Filter Rules:

/ip firewall filter print

Untuk melihat counter paket dan byte:

/ip firewall filter print stats

Perhatikan:

  • Chain.

  • Action.

  • Source dan destination address.

  • Protocol dan port.

  • Interface masuk dan keluar.

  • Urutan rule.

  • Counter packets dan bytes.

  • Rule yang menggunakan action drop atau reject.

Counter yang meningkat pada rule drop dapat membantu menemukan traffic yang ditolak. Namun, pastikan rule tersebut memang cocok dengan koneksi yang sedang diuji.

Periksa Rule Drop

Salah satu penyebab firewall bermasalah adalah rule drop yang terlalu luas atau ditempatkan sebelum rule yang diperlukan.

Contoh:

/ip firewall filter
add chain=forward action=drop

Rule tersebut dapat memblokir traffic yang melewatinya jika tidak ada rule sebelumnya yang menerima koneksi tersebut.

Sebelum mengubah konfigurasi, periksa rule yang sudah ada dan tentukan traffic apa yang seharusnya diizinkan.

Jangan menghapus atau menonaktifkan semua firewall rules sebagai langkah pertama. Tindakan tersebut dapat membuka akses yang tidak seharusnya tersedia.

Troubleshooting Firewall yang Memblokir Internet

Jika router bisa mengakses internet tetapi client LAN tidak bisa, lakukan pemeriksaan bertahap.

Periksa IP client

Pada Windows:

ipconfig

Pastikan IP address, subnet mask, gateway, dan DNS sesuai.

Tes gateway

ping 192.168.10.1

Ganti alamat tersebut sesuai IP LAN MikroTik.

Tes internet dari router

/ping 8.8.8.8

Periksa firewall forwarding

/ip firewall filter print stats

Jika koneksi client ditolak oleh rule forward, periksa syarat rule tersebut dan kebijakan keamanan yang ingin diterapkan.

Jika router sendiri tidak bisa mencapai internet, periksa WAN, gateway, dan default route terlebih dahulu.

Troubleshooting Chain Input

Chain input mengontrol traffic yang ditujukan kepada router.

Contohnya:

  • WinBox menuju router.

  • SSH menuju router.

  • Ping ke alamat router.

  • Akses layanan administrasi router.

Jika WinBox tidak dapat terhubung, periksa apakah alamat sumber, interface masuk, dan port administrasi sesuai dengan rule yang mengizinkan akses.

Pastikan administrasi router hanya tersedia dari jaringan atau alamat IP tepercaya. Jangan membuka WinBox atau SSH ke seluruh internet tanpa pembatasan yang memadai.

Troubleshooting Chain Forward

Chain forward mengontrol traffic yang melewati router.

Contohnya:

LAN → WAN
LAN → VLAN lain
WAN → Server LAN

Jika port forwarding sudah memiliki rule DST-NAT tetapi server tetap tidak dapat diakses, periksa Filter Rules pada chain forward.

DST-NAT mengubah tujuan koneksi, tetapi tidak otomatis menjamin bahwa firewall mengizinkan paket tersebut diteruskan.

Untuk koneksi yang dibutuhkan, pastikan ada rule izin yang sesuai dengan alamat sumber, alamat tujuan, port, dan protokol yang benar.

Troubleshooting Port Forwarding dan Firewall

Jika server internal tidak dapat diakses dari internet, periksa jalur berikut:

Internet
   ↓
Public IP
   ↓
MikroTik WAN
   ↓
DST-NAT
   ↓
Firewall Forward
   ↓
Server Internal

Periksa rule NAT:

/ip firewall nat print stats

Kemudian periksa Filter Rules:

/ip firewall filter print stats

Jika counter DST-NAT bertambah tetapi koneksi gagal, periksa apakah traffic diteruskan oleh firewall, service server aktif, dan gateway server benar.

Jika counter DST-NAT tidak bertambah, periksa Public IP, CGNAT, port, protokol, interface WAN, dan kemungkinan router tambahan di depan MikroTik.

Periksa Connection Tracking

MikroTik menggunakan connection tracking untuk melacak koneksi jaringan.

Perintah pemeriksaan:

/ip firewall connection print

Connection tracking membantu melihat informasi koneksi, termasuk alamat sumber, alamat tujuan, protokol, dan status koneksi.

Firewall sering menggunakan status koneksi seperti:

  • new

  • established

  • related

  • invalid

Rule yang mengizinkan koneksi established dan related umum digunakan dalam konfigurasi firewall, tetapi harus diterapkan dengan urutan dan kebijakan yang tepat.

Jangan langsung menghapus seluruh connection tracking untuk mengatasi masalah karena tindakan tersebut dapat mengganggu koneksi aktif.

Periksa FastTrack

FastTrack digunakan untuk mempercepat pemrosesan sebagian traffic pada MikroTik.

Pada konfigurasi tertentu, FastTrack dapat memengaruhi cara traffic terlihat dalam statistik atau diproses oleh fitur lain, misalnya beberapa konfigurasi queue, mangle, atau policy routing.

Periksa rule FastTrack:

/ip firewall filter print detail

Jika masalah muncul setelah FastTrack diaktifkan, periksa apakah desain routing dan pengelolaan traffic yang digunakan kompatibel dengannya.

Jangan langsung menonaktifkan FastTrack tanpa mengidentifikasi dampaknya terhadap performa router dan konfigurasi jaringan.

Firewall dan NAT

Firewall dan NAT memiliki fungsi berbeda:

  • Firewall Filter: menentukan apakah traffic diizinkan atau ditolak.

  • NAT: menerjemahkan alamat IP atau port.

  • Routing: menentukan jalur yang digunakan paket.

Ketiganya saling berkaitan, tetapi tidak saling menggantikan.

Contohnya, client LAN bisa saja memiliki rule masquerade yang benar tetapi tetap tidak dapat internet karena traffic forwarding ditolak oleh firewall.

Untuk memeriksa NAT:

/ip firewall nat print stats

Untuk memeriksa routing:

/ip route print

Untuk memeriksa firewall:

/ip firewall filter print stats

Gabungkan hasil pemeriksaan tersebut agar penyebab masalah lebih mudah ditemukan.

Troubleshooting Firewall Setelah Perubahan Konfigurasi

Jika jaringan berhenti bekerja setelah penambahan rule, periksa perubahan terakhir.

Langkah yang disarankan:

  • Periksa rule yang baru dibuat.

  • Periksa chain dan action.

  • Periksa urutan rule.

  • Periksa alamat IP dan interface.

  • Periksa counter.

  • Bandingkan dengan backup konfigurasi sebelumnya.

  • Lakukan pengujian dari satu client terlebih dahulu.

Jika mengelola router dari jarak jauh, gunakan Safe Mode di WinBox atau terminal RouterOS bila sesuai. Safe Mode membantu mengembalikan perubahan yang belum diselesaikan jika sesi administrasi terputus secara tidak terduga.

Tetap siapkan akses pemulihan sebelum mengubah rule yang berpotensi memutus koneksi administrasi.

Troubleshooting Firewall pada VLAN

Jika komunikasi antar-VLAN gagal, periksa apakah routing antar-VLAN sudah berjalan dan apakah firewall mengizinkan traffic yang diperlukan.

Contoh:

VLAN 10: 192.168.10.0/24
VLAN 20: 192.168.20.0/24

Jika perangkat VLAN 10 perlu mengakses server di VLAN 20, pastikan:

  • VLAN dan interface berjalan.

  • IP address dan gateway benar.

  • Routing antarjaringan tersedia.

  • Filter Rules mengizinkan traffic yang diperlukan.

  • Tidak ada rule isolasi yang memang ditujukan untuk membatasi komunikasi.

Jangan membuka seluruh komunikasi antar-VLAN jika hanya satu layanan tertentu yang dibutuhkan.

Periksa Log Firewall

Log dapat membantu mengidentifikasi koneksi yang ditolak apabila logging sudah diaktifkan pada rule yang relevan.

Periksa log:

/log print

Jika diperlukan, tambahkan logging secara terbatas pada rule yang sedang ditelusuri. Hindari logging berlebihan pada traffic tinggi karena dapat membebani router dan menghasilkan terlalu banyak data.

Jangan menganggap tidak adanya log sebagai bukti bahwa firewall tidak memblokir traffic. Logging mungkin belum diaktifkan pada rule yang relevan.

Tabel Gejala dan Solusi Firewall

GejalaKemungkinan PenyebabPemeriksaan
Client tidak bisa internetRule forward memblokir trafficPeriksa filter dan counter
WinBox tidak dapat terhubungInput chain atau layanan administrasiPeriksa akses sumber dan port
Port forwarding gagalForward chain menolak koneksiPeriksa DST-NAT dan filter
Ping antar-VLAN gagalRouting atau firewallPeriksa route dan rule forward
Koneksi putus setelah menambah ruleUrutan atau kondisi rule salahPeriksa perubahan terakhir
Statistik traffic tidak sesuaiFastTrack atau jalur trafficPeriksa FastTrack dan desain jaringan
Sebagian website gagalFirewall, DNS, MTU, atau masalah layananUji berdasarkan gejala
Tidak ada log dropLogging belum aktif atau rule berbedaPeriksa rule dan counter

Urutan Troubleshooting Firewall MikroTik

Gunakan urutan berikut untuk menghindari perubahan konfigurasi yang tidak diperlukan:

Identifikasi Gejala
        ↓
Tes IP dan Gateway
        ↓
Periksa Routing
        ↓
Periksa NAT Jika Relevan
        ↓
Periksa Filter Rules
        ↓
Cek Counter dan Connection Tracking
        ↓
Periksa Log Jika Diperlukan
        ↓
Uji Rule Secara Terukur
        ↓
Verifikasi Koneksi dan Keamanan

Urutan ini membantu membedakan masalah firewall dari gangguan konektivitas lainnya.

Checklist Troubleshooting Firewall

[ ] Gejala dan traffic yang gagal sudah diketahui
[ ] IP client dan gateway benar
[ ] Interface serta VLAN aktif
[ ] Routing menuju tujuan tersedia
[ ] NAT benar jika diperlukan
[ ] Chain firewall sesuai
[ ] Rule drop dan reject diperiksa
[ ] Urutan Filter Rules benar
[ ] Counter diperiksa saat pengujian
[ ] Connection tracking diperiksa jika relevan
[ ] FastTrack diperiksa jika digunakan
[ ] Log diperiksa jika diperlukan
[ ] Perubahan dilakukan secara terukur
[ ] Akses administrasi tetap aman
[ ] Koneksi diuji kembali

Kesimpulan

Troubleshooting firewall MikroTik perlu dilakukan dengan memahami perbedaan chain input, forward, dan output, serta hubungan antara firewall, NAT, routing, dan connection tracking.

Gunakan perintah /ip firewall filter print stats, /ip firewall nat print stats, /ip firewall connection print, dan /ip route print untuk mengumpulkan informasi sebelum mengubah konfigurasi.

Hindari menonaktifkan seluruh firewall sebagai solusi cepat. Identifikasi rule yang bermasalah, sesuaikan izin hanya untuk traffic yang diperlukan, lalu verifikasi bahwa koneksi kembali berjalan tanpa mengurangi keamanan jaringan.

إرسال تعليق

Gunakan formulir komentar untuk menyampaikan pertanyaan, memberikan masukan, atau berbagi pengalaman terkait artikel ini. Harap gunakan bahasa yang sopan dan relevan.