Troubleshooting WireGuard MikroTik

Pelajari troubleshooting WireGuard MikroTik untuk mengatasi handshake gagal, VPN tidak terkoneksi, masalah Allowed Address, routing, firewall, NAT, da

Troubleshooting WireGuard MikroTik: Mengatasi Handshake Gagal dan VPN Tidak Bisa Terhubung

Pelajari troubleshooting WireGuard MikroTik untuk mengatasi handshake gagal, VPN tidak terkoneksi, masalah Allowed Address, routing, firewall, NAT, dan akses LAN.

Troubleshooting WireGuard MikroTik dan Cara Mengatasinya

Troubleshooting WireGuard MikroTik

WireGuard handshake gagal, WireGuard MikroTik tidak konek, konfigurasi WireGuard, Allowed Address WireGuard, VPN MikroTik tidak bisa akses LAN, WireGuard routing, WireGuard firewall

WireGuard, MikroTik, VPN, Troubleshooting VPN, WireGuard Handshake, Allowed Address, Routing, Firewall, NAT, Remote Access, Networking


Pengertian Troubleshooting WireGuard MikroTik

WireGuard adalah protokol VPN modern yang digunakan untuk membangun koneksi jaringan terenkripsi antara dua perangkat atau lebih. Pada MikroTik RouterOS, WireGuard dapat digunakan untuk mengakses jaringan kantor dari jarak jauh, menghubungkan dua lokasi, atau mengelola router melalui jaringan privat.

Meskipun konfigurasinya relatif sederhana, WireGuard dapat mengalami beberapa masalah, seperti handshake tidak terjadi, peer tidak mengirim data, tunnel aktif tetapi jaringan LAN tidak dapat diakses, atau koneksi terputus saat berpindah jaringan.

Troubleshooting WireGuard dilakukan dengan memeriksa konfigurasi interface, peer, public key, endpoint, Allowed Address, routing, firewall, serta konektivitas jaringan.

Mengenal Contoh Topologi WireGuard

Untuk mempermudah pemeriksaan, artikel ini menggunakan contoh koneksi remote access antara laptop dan router MikroTik.

Contoh skema jaringan:

PerangkatAlamat IPKeterangan
MikroTik WANIP publik atau hostnameEndpoint VPN
MikroTik WireGuard10.10.10.1/24IP tunnel server
Laptop WireGuard10.10.10.2/24IP tunnel klien
LAN kantor192.168.10.0/24Jaringan yang akan diakses
Port WireGuardUDP 13231Contoh port VPN

Alamat IP dan port di atas hanya contoh. Sesuaikan dengan topologi jaringan yang sebenarnya.

Memeriksa Status Interface WireGuard

Langkah pertama adalah memastikan interface WireGuard sudah dibuat dan aktif.

Jalankan perintah berikut pada MikroTik:

/interface wireguard print detail

Periksa nama interface, port listen, serta public key yang ditampilkan.

Untuk memeriksa alamat IP interface:

/ip address print detail

Pastikan interface WireGuard memiliki alamat IP tunnel yang sesuai dengan desain jaringan.

Contoh alamat IP server:

/ip address add address=10.10.10.1/24 interface=wg-office

Perintah tersebut hanya contoh jika interface bernama wg-office sudah dibuat dan belum memiliki alamat IP yang sama. Jangan menambahkan alamat duplikat.

Mengatasi WireGuard Handshake Gagal

Handshake adalah proses ketika dua peer WireGuard berhasil berkomunikasi untuk membangun sesi terenkripsi.

Jika handshake tidak terjadi, periksa beberapa hal berikut:

  • Endpoint menggunakan alamat IP atau hostname yang benar.

  • Port UDP tujuan sesuai dengan konfigurasi server.

  • Public key peer sudah benar.

  • Interface WireGuard aktif.

  • Firewall mengizinkan trafik UDP yang diperlukan.

  • Server dapat dijangkau dari internet.

  • Konfigurasi NAT atau port forwarding sudah sesuai jika server berada di belakang router lain.

Untuk melihat status peer, jalankan:

/interface wireguard peers print detail

Perhatikan nilai last-handshake, endpoint-address, endpoint-port, serta penghitung rx dan tx jika tersedia pada versi RouterOS yang digunakan.

Jika last-handshake belum menunjukkan koneksi yang berhasil, periksa endpoint, port, public key, firewall, dan jalur internet terlebih dahulu.

Jika handshake sudah berhasil, tetapi akses LAN masih gagal, lanjutkan pemeriksaan ke Allowed Address, routing, dan firewall forward.

Catatan: WireGuard tidak menggunakan username dan password seperti beberapa VPN berbasis PPP. Autentikasi peer menggunakan pasangan kunci kriptografi.

Memeriksa Public Key dan Private Key

Setiap perangkat WireGuard memiliki pasangan public key dan private key.

Public key digunakan untuk mengenali peer lain. Private key harus tetap rahasia dan tidak boleh dibagikan.

Pada konfigurasi peer MikroTik, periksa:

/interface wireguard peers print detail

Pastikan public-key yang disimpan pada peer sesuai dengan public key milik perangkat tujuan.

Kesalahan yang umum terjadi adalah menyalin public key dari perangkat yang salah, mengganti kunci pada salah satu sisi tanpa memperbarui peer pasangannya, atau memasukkan nilai yang tidak sesuai.

Jangan mengirim private key ke pihak lain atau memasukkannya ke tangkapan layar dan log publik.

Mengatasi Kesalahan Allowed Address

Allowed Address merupakan bagian penting dalam WireGuard. Pengaturan ini menentukan alamat sumber yang diterima dari peer dan alamat tujuan yang diarahkan melalui peer tersebut.

Untuk skenario remote access dengan satu laptop, contoh konfigurasi pada MikroTik adalah:

/interface wireguard peers add \
    interface=wg-office \
    public-key="PUBLIC_KEY_LAPTOP" \
    allowed-address=10.10.10.2/32

Ganti PUBLIC_KEY_LAPTOP dengan public key laptop yang sebenarnya.

Pada sisi MikroTik, alamat 10.10.10.2/32 menunjukkan alamat tunnel milik laptop tersebut. Jangan menggunakan public key contoh secara literal.

Pada konfigurasi laptop, peer server dapat menggunakan Allowed Address seperti berikut jika laptop hanya perlu mengakses jaringan kantor melalui VPN:

[Peer]
PublicKey = PUBLIC_KEY_SERVER
Endpoint = vpn.example.com:13231
AllowedIPs = 10.10.10.0/24, 192.168.10.0/24
PersistentKeepalive = 25

Ganti PUBLIC_KEY_SERVER dan vpn.example.com dengan nilai yang sebenarnya. PersistentKeepalive = 25 merupakan contoh pengaturan yang dapat membantu mempertahankan pemetaan NAT pada jaringan tertentu, bukan kewajiban untuk semua konfigurasi.

Jika ingin mengarahkan seluruh trafik internet laptop melalui VPN, desain Allowed IP dan routing akan berbeda. Pastikan server memang dikonfigurasi untuk meneruskan trafik internet tersebut.

Memeriksa Firewall MikroTik

Handshake WireGuard membutuhkan akses UDP ke port listen yang dikonfigurasi pada server.

Periksa aturan firewall:

/ip firewall filter print detail

Jika server WireGuard menerima koneksi melalui interface WAN, pastikan ada aturan yang mengizinkan UDP pada port WireGuard sebelum aturan drop yang relevan.

Contoh berikut hanya berlaku jika interface WAN bernama ether1 dan port WireGuard adalah UDP 13231:

/ip firewall filter add \
    chain=input \
    action=accept \
    protocol=udp \
    dst-port=13231 \
    in-interface=ether1 \
    comment="Allow WireGuard"

Sesuaikan interface dan port dengan konfigurasi sebenarnya. Periksa urutan aturan sebelum menambahkan aturan baru karena aturan drop yang lebih awal dapat tetap memblokir koneksi.

Jika router menggunakan daftar interface WAN, aturan dapat disesuaikan menggunakan interface list yang sudah tersedia. Hindari membuka seluruh port atau menonaktifkan firewall sebagai solusi permanen.

Mengatasi WireGuard Terhubung tetapi Tidak Bisa Akses LAN

Kondisi ini menunjukkan bahwa tunnel mungkin sudah aktif, tetapi paket belum dapat melewati router menuju jaringan kantor.

Periksa beberapa komponen berikut:

  • Allowed Address pada kedua peer.

  • Routing dari jaringan VPN ke LAN.

  • Routing balik dari LAN menuju subnet VPN.

  • Firewall pada chain forward.

  • Firewall perangkat tujuan, misalnya Windows Defender Firewall.

  • NAT jika memang diperlukan oleh desain jaringan.

Contoh jaringan:

  • Subnet WireGuard: 10.10.10.0/24

  • Subnet LAN kantor: 192.168.10.0/24

Pada laptop, Allowed IP harus mencakup jaringan LAN kantor:

AllowedIPs = 10.10.10.0/24, 192.168.10.0/24

MikroTik harus memiliki jalur yang benar ke jaringan LAN. Jika LAN berada langsung pada router yang sama, rute connected biasanya sudah tersedia. Pastikan firewall mengizinkan trafik yang memang dibutuhkan.

Jika LAN berada di belakang router lain, router tersebut perlu mengetahui jalur balik ke subnet VPN, atau desain NAT yang sesuai harus diterapkan.

Jangan langsung menambahkan masquerade tanpa memeriksa routing. NAT dapat menyamarkan masalah jalur balik dan mengurangi visibilitas alamat sumber asli.

Memeriksa Routing WireGuard

Routing menentukan jalur paket menuju alamat tujuan.

Pada MikroTik, periksa tabel routing:

/ip route print detail

Kemudian periksa alamat IP yang terpasang:

/ip address print detail

Pastikan subnet tunnel tidak bertabrakan dengan jaringan lokal lain yang digunakan oleh laptop atau jaringan kantor.

Pada klien, pastikan jaringan yang ingin diakses tercantum dalam Allowed IP. WireGuard menggunakan Allowed IP untuk pemilihan peer dan validasi alamat sumber, sehingga konfigurasi yang salah dapat menyebabkan trafik tidak diarahkan ke tunnel yang diharapkan.

Jika dua lokasi memiliki subnet LAN yang sama, misalnya keduanya menggunakan 192.168.1.0/24, akses antarjaringan dapat mengalami konflik rute. Gunakan subnet berbeda atau rancang mekanisme translasi alamat yang sesuai.

Memeriksa NAT dan Port Forwarding

Jika MikroTik menerima koneksi langsung melalui IP publik, pastikan alamat tersebut dapat dijangkau dan UDP port WireGuard tidak diblokir oleh ISP atau perangkat di depannya.

Jika MikroTik berada di belakang modem atau router lain, periksa apakah perangkat tersebut memiliki IP publik dan meneruskan UDP port yang benar ke MikroTik.

Jika koneksi internet menggunakan CGNAT, koneksi masuk dari internet mungkin tidak dapat diterima melalui port forwarding biasa. Alternatifnya adalah menggunakan IP publik dari ISP atau menghubungkan kedua lokasi melalui server yang dapat dijangkau dari internet.

Untuk skenario klien WireGuard yang mengakses internet melalui MikroTik, aturan NAT mungkin diperlukan. Namun, untuk mengakses LAN yang sudah memiliki routing dua arah, NAT belum tentu diperlukan.

Periksa aturan yang sudah ada sebelum membuat aturan baru:

/ip firewall nat print detail

Mengatasi WireGuard Tidak Stabil

Jika koneksi WireGuard sering tidak aktif atau transfer data terhenti, lakukan pemeriksaan berikut:

  • Pastikan koneksi internet di kedua sisi stabil.

  • Periksa apakah alamat IP publik server berubah.

  • Periksa hostname endpoint dan mekanisme pembaruan DNS jika menggunakan DDNS.

  • Periksa pengaturan keepalive jika klien berada di belakang NAT.

  • Pastikan jam dan konektivitas perangkat normal.

  • Periksa MTU jika hanya paket besar atau aplikasi tertentu yang bermasalah.

Untuk menguji konektivitas tunnel, coba ping alamat IP tunnel server dari laptop:

ping 10.10.10.1

Jika berhasil, lanjutkan dengan pengujian ke alamat perangkat LAN yang memang diizinkan, misalnya:

ping 192.168.10.10

Kegagalan ping tidak selalu berarti VPN rusak karena perangkat tujuan dapat memblokir ICMP. Gunakan pengujian aplikasi atau port yang sesuai untuk memastikan akses sebenarnya.

Mengatasi MTU pada WireGuard

MTU menentukan ukuran maksimum paket pada interface sebelum fragmentasi atau penyesuaian diperlukan.

Masalah MTU dapat ditandai dengan koneksi yang terlihat aktif, tetapi transfer file besar, situs tertentu, atau aplikasi tertentu gagal.

Periksa MTU interface WireGuard dan jalur jaringan yang dilewati. Lakukan pengujian secara bertahap sebelum mengubah nilai MTU atau MSS.

Jangan menganggap semua koneksi WireGuard harus menggunakan nilai MTU yang sama. Nilai optimal bergantung pada jaringan fisik, enkapsulasi, dan jalur internet.

Tabel Troubleshooting WireGuard MikroTik

GejalaKemungkinan penyebabLangkah pemeriksaan
Handshake tidak terjadiEndpoint, port, key, atau firewallPeriksa peer dan akses UDP
Handshake berhasil tetapi LAN tidak dapat diaksesAllowed IP, routing, atau firewall forwardPeriksa jalur ke LAN dan jalur balik
Tidak bisa ping IP tunnelInterface, alamat IP, atau firewallPeriksa IP dan status peer
Hanya sebagian jaringan yang bisa diaksesAllowed IP atau rute belum lengkapPeriksa subnet tujuan
VPN hanya berfungsi dari jaringan tertentuNAT, firewall, atau perubahan endpointBandingkan jalur koneksi
Transfer data besar gagalMTU atau fragmentasiUji MTU secara bertahap
Koneksi tidak stabil di jaringan selulerNAT atau perubahan jaringanPeriksa endpoint dan keepalive
Tidak dapat terhubung dari internetCGNAT, port forwarding, atau IP publikPeriksa jalur koneksi masuk

Checklist Troubleshooting WireGuard

Gunakan daftar berikut sebelum melakukan perubahan konfigurasi.

  • Interface WireGuard sudah dibuat dan aktif.

  • Alamat IP tunnel sesuai.

  • Public key setiap peer benar.

  • Endpoint dan port sesuai.

  • Status last-handshake diperiksa.

  • Allowed Address sesuai dengan desain jaringan.

  • Firewall input mengizinkan trafik UDP yang diperlukan.

  • Firewall forward mengizinkan akses yang dibutuhkan.

  • Routing ke jaringan tujuan dan jalur balik tersedia.

  • NAT digunakan hanya jika diperlukan.

  • Konflik subnet dan MTU sudah diperiksa.

  • Backup konfigurasi dibuat sebelum perubahan.

Kesimpulan

Troubleshooting WireGuard MikroTik sebaiknya dimulai dengan memeriksa interface, peer, public key, endpoint, dan status handshake. Jika handshake berhasil tetapi jaringan belum dapat diakses, fokuskan pemeriksaan pada Allowed Address, routing, firewall forward, DNS, serta jalur balik.

Lakukan perubahan satu per satu dan uji kembali setelah setiap perubahan. Simpan backup konfigurasi serta lindungi private key dan informasi autentikasi agar proses troubleshooting tidak mengurangi keamanan jaringan.

Portalid menyediakan tutorial MikroTik, jaringan komputer, VPN, dan solusi IT praktis untuk membantu administrator serta pemula memahami dan mengelola jaringan dengan lebih efektif.

Posting Komentar

Gunakan formulir komentar untuk menyampaikan pertanyaan, memberikan masukan, atau berbagi pengalaman terkait artikel ini. Harap gunakan bahasa yang sopan dan relevan.