Troubleshooting Firewall NAT MikroTik: Penyebab dan Solusi
Pelajari troubleshooting Firewall NAT MikroTik untuk mengatasi internet tidak bisa diakses, masquerade gagal, port forwarding bermasalah, dan konfigurasi NAT yang salah.
Troubleshooting Firewall NAT MikroTik dan Solusinya
Troubleshooting Firewall NAT MikroTik
NAT MikroTik, Firewall NAT RouterOS, Masquerade MikroTik, Srcnat dan Dstnat, Port Forwarding MikroTik, NAT Tidak Berfungsi, Troubleshooting MikroTik
MikroTik, RouterOS, Firewall NAT, Troubleshooting NAT, Masquerade, Srcnat, Dstnat, Port Forwarding, Firewall Filter, Routing, Connection Tracking, LAN, WAN, Internet Tidak Bisa, Network Security
Pengertian Firewall NAT MikroTik
Firewall NAT (Network Address Translation) pada MikroTik digunakan untuk mengubah alamat IP sumber atau tujuan paket yang melewati router. NAT banyak digunakan untuk menyediakan akses internet bagi perangkat LAN, meneruskan koneksi dari internet ke server lokal, dan menangani kebutuhan translasi alamat jaringan.
Dua jenis NAT yang umum digunakan adalah:
srcnat: Mengubah alamat IP sumber paket. Biasanya digunakan agar perangkat LAN dapat mengakses internet menggunakan alamat IP WAN router.
dstnat: Mengubah alamat IP tujuan paket. Umumnya digunakan untuk meneruskan koneksi ke server atau perangkat di jaringan internal.
Kesalahan pada rule NAT dapat menyebabkan komputer tidak bisa mengakses internet, server tidak dapat dijangkau dari luar, atau koneksi hanya berfungsi pada kondisi tertentu.
Gejala Masalah Firewall NAT
Masalah NAT MikroTik dapat ditandai dengan beberapa gejala:
Perangkat LAN terhubung ke router tetapi tidak bisa mengakses internet.
Ping ke IP publik berhasil dari router, tetapi gagal dari komputer LAN.
Rule masquerade tidak menunjukkan peningkatan counter.
Port forwarding tidak dapat mengakses server internal.
Server dapat diakses dari LAN, tetapi tidak dari jaringan luar.
NAT berfungsi pada satu koneksi internet tetapi gagal pada jalur WAN lainnya.
Konfigurasi NAT sudah dibuat, tetapi koneksi lama belum menggunakan perubahan terbaru.
Untuk menemukan penyebabnya, periksa NAT bersama routing, Firewall Filter, IP address, gateway, DNS, dan kondisi koneksi internet.
Memeriksa Rule NAT MikroTik
Mulailah dengan melihat konfigurasi NAT yang aktif.
/ip firewall nat print
Untuk melihat detail setiap rule:
/ip firewall nat print detail
Untuk melihat jumlah paket dan byte yang cocok dengan rule:
/ip firewall nat print stats
Periksa hal berikut:
Chain: Umumnya
srcnatataudstnat.Action: Contohnya
masquerade,src-nat, ataudst-nat.Src. Address: Alamat sumber yang menjadi sasaran rule.
Dst. Address: Alamat tujuan yang menjadi sasaran rule.
Out. Interface: Interface tempat paket keluar.
In. Interface: Interface tempat paket masuk.
To Addresses: Alamat hasil translasi yang digunakan oleh rule tertentu.
Counter yang tidak bertambah dapat menunjukkan bahwa trafik tidak cocok dengan rule, tetapi perlu diperiksa bersama jalur paket dan kondisi pengujian.
Mengatasi Masquerade yang Tidak Berfungsi
Masquerade sering digunakan ketika perangkat LAN berbagi koneksi internet melalui IP WAN MikroTik yang dapat berubah.
Misalnya, jaringan menggunakan konfigurasi berikut:
| Perangkat | Konfigurasi |
|---|---|
| Gateway LAN | 192.168.10.1 |
| Subnet LAN | 192.168.10.0/24 |
| Interface LAN | bridge-LAN |
| Interface WAN | ether1 |
Contoh rule masquerade:
/ip firewall nat
add chain=srcnat \
src-address=192.168.10.0/24 \
out-interface=ether1 \
action=masquerade \
comment="NAT LAN ke Internet"
Sesuaikan nama interface dan subnet dengan konfigurasi aktual router.
Jika masquerade tidak berfungsi, periksa:
Apakah interface WAN benar-benar terhubung ke internet.
Apakah default route sudah tersedia dan aktif.
Apakah subnet LAN sesuai dengan rule NAT.
Apakah trafik keluar melalui interface yang dicantumkan pada rule.
Apakah ada rule NAT lain yang lebih dahulu cocok dengan paket.
Apakah Firewall Filter mengizinkan trafik yang diperlukan.
Catatan: Jika koneksi WAN menggunakan alamat IP statis yang tetap, src-nat dengan to-addresses dapat menjadi pilihan yang sesuai. Untuk WAN dengan IP dinamis, masquerade umumnya lebih praktis.
Mengatasi Port Forwarding yang Gagal
Port forwarding menggunakan dstnat untuk meneruskan koneksi yang masuk ke alamat WAN menuju server internal.
Contoh jaringan:
| Perangkat | IP Address |
|---|---|
| MikroTik LAN | 192.168.10.1 |
| Web server | 192.168.10.10 |
| Interface WAN | ether1 |
| Port layanan | TCP 80 |
Contoh rule untuk meneruskan koneksi TCP port 80:
/ip firewall nat
add chain=dstnat \
in-interface=ether1 \
protocol=tcp \
dst-port=80 \
action=dst-nat \
to-addresses=192.168.10.10 \
to-ports=80 \
comment="Port Forward Web Server"
Contoh ini mengasumsikan trafik masuk melalui ether1 dan server memang melayani HTTP pada port 80.
Jika port forwarding gagal, periksa:
Apakah alamat IP server benar dan tidak berubah.
Apakah layanan server berjalan pada port yang dituju.
Apakah gateway server mengarah ke jalur router yang benar.
Apakah rule
dstnatcocok dengan interface, protokol, dan port.Apakah Firewall Filter chain
forwardmengizinkan koneksi yang diperlukan.Apakah koneksi internet menggunakan IP publik yang dapat dijangkau dari luar.
Jangan membuka layanan sensitif ke internet tanpa pembatasan akses dan pengamanan yang memadai.
Memeriksa Urutan Rule NAT
Urutan rule NAT perlu diperhatikan karena router mengevaluasi rule berdasarkan kecocokan paket. Untuk koneksi baru, rule NAT yang cocok akan menentukan translasi yang digunakan pada koneksi tersebut.
Misalnya, rule srcnat yang terlalu umum dapat menyebabkan trafik cocok dengan aturan yang tidak sesuai dengan kebutuhan jaringan.
Periksa susunan rule:
/ip firewall nat print
Jika menemukan rule yang terlalu luas, tinjau kriteria kecocokannya sebelum mengubah urutan atau menonaktifkannya.
Jangan langsung menghapus rule yang tidak dikenal. Beberapa konfigurasi NAT mungkin dibutuhkan oleh VPN, multi-WAN, server internal, atau kebijakan jaringan tertentu.
Memeriksa Routing dan Default Route
NAT tidak menggantikan fungsi routing. Router tetap harus memiliki jalur menuju tujuan paket.
Periksa tabel routing:
/ip route print
Periksa IP address pada interface:
/ip address print
Pastikan default route mengarah ke gateway WAN yang benar dan berstatus aktif. Jika router tidak memiliki jalur internet yang valid, penambahan rule masquerade saja tidak akan menyelesaikan masalah.
Jika menggunakan dua koneksi internet, periksa juga policy routing, routing table, dan interface WAN yang benar-benar dipakai oleh trafik.
Memeriksa Firewall Filter Setelah NAT
NAT dan Firewall Filter memiliki fungsi berbeda. NAT mengubah alamat paket, sedangkan Firewall Filter menentukan apakah paket diizinkan atau diblokir.
Untuk melihat aturan filter:
/ip firewall filter print detail
Jika port forwarding sudah cocok dengan rule dstnat, tetapi server tetap tidak dapat diakses, periksa apakah chain forward memblokir koneksi tersebut.
Untuk trafik dari LAN ke internet, periksa juga rule forward, status koneksi, dan jalur routing. Hindari menambahkan rule accept yang terlalu luas karena dapat membuka akses yang tidak diperlukan.
Memahami Counter NAT dan Connection Tracking
Counter NAT membantu memastikan apakah rule cocok dengan trafik yang diuji.
/ip firewall nat print stats
Untuk melihat koneksi yang tercatat:
/ip firewall connection print
Perlu diketahui bahwa NAT umumnya menentukan translasi ketika koneksi baru diproses. Perubahan konfigurasi tidak selalu mengubah translasi pada koneksi yang sudah tercatat.
Jika perlu menguji konfigurasi baru, buat koneksi baru setelah perubahan. Menghapus entri connection tracking secara luas dapat memutus koneksi aktif, sehingga jangan dilakukan tanpa memahami dampaknya.
Mengatasi NAT yang Tidak Berfungsi pada CGNAT
Port forwarding dari internet dapat gagal meskipun konfigurasi MikroTik benar jika koneksi WAN berada di belakang CGNAT atau NAT tambahan dari penyedia layanan.
Periksa alamat IP pada interface WAN MikroTik dan bandingkan dengan IP publik yang terlihat dari internet. Jika alamat WAN termasuk ruang alamat privat atau rentang 100.64.0.0/10, kemungkinan terdapat NAT tambahan di sisi penyedia layanan.
Solusi bergantung pada layanan ISP, misalnya meminta IP publik yang dapat dijangkau, menggunakan layanan tunnel yang sesuai, atau memilih arsitektur akses jarak jauh yang aman.
Menambah rule dstnat saja tidak dapat mengatasi CGNAT apabila koneksi masuk tidak pernah mencapai router.
Tabel Troubleshooting NAT MikroTik
| Gejala | Pemeriksaan utama |
|---|---|
| LAN tidak bisa internet | Masquerade, default route, gateway WAN |
| Counter masquerade nol | Subnet, interface keluar, kecocokan rule |
| Port forwarding gagal | Dstnat, filter forward, layanan server |
| Server hanya dapat diakses dari LAN | IP publik, CGNAT, hairpin NAT jika diperlukan |
| NAT salah jalur | Urutan rule dan policy routing |
| Setelah perubahan NAT masih gagal | Koneksi baru dan connection tracking |
| Multi-WAN bermasalah | Interface WAN, routing table, kebijakan NAT |
Checklist Troubleshooting Firewall NAT
Backup konfigurasi sebelum melakukan perubahan.
Periksa rule NAT dan statistik paket.
Pastikan subnet LAN dan interface WAN sesuai.
Periksa default route serta konektivitas internet.
Pastikan rule NAT cocok dengan trafik yang diuji.
Periksa Firewall Filter dan aturan forward.
Periksa IP server, gateway, dan layanan tujuan.
Verifikasi apakah koneksi WAN menggunakan IP publik atau CGNAT.
Uji menggunakan koneksi baru setelah perubahan.
Dokumentasikan perubahan dan hasil pengujian.
Kesimpulan
Troubleshooting Firewall NAT MikroTik perlu dilakukan dengan memeriksa rule srcnat dan dstnat, urutan aturan, statistik paket, routing, Firewall Filter, serta kondisi koneksi internet. Masquerade biasanya digunakan untuk akses internet dari LAN, sedangkan dstnat digunakan untuk meneruskan koneksi menuju perangkat internal.
Dengan pemeriksaan yang sistematis, administrator dapat menemukan penyebab NAT gagal tanpa mengubah konfigurasi secara sembarangan. Portalid menyediakan panduan praktis untuk membantu pembaca memahami MikroTik, jaringan komputer, dan troubleshooting IT.