Tunnel WireGuard MikroTik Tidak Aktif: Penyebab dan Cara Mengatasinya
Pelajari cara mengatasi tunnel WireGuard MikroTik tidak aktif dengan memeriksa handshake, public key, endpoint, port UDP, firewall, Allowed Address, dan routing.
Tunnel WireGuard MikroTik Tidak Aktif? Ini Solusinya
tunnel WireGuard MikroTik tidak aktif
WireGuard MikroTik tidak handshake
WireGuard tidak terkoneksi
WireGuard latest handshake tidak muncul
Troubleshooting WireGuard MikroTik
Allowed Address WireGuard salah
WireGuard endpoint tidak merespons
WireGuard terhubung tetapi tidak bisa ping
MikroTik, WireGuard, VPN, Tunnel, Handshake, Firewall, Routing, Networking
Pendahuluan
WireGuard merupakan protokol VPN modern yang digunakan untuk menghubungkan perangkat atau jaringan melalui tunnel terenkripsi. Pada MikroTik RouterOS, WireGuard dapat digunakan untuk menghubungkan kantor pusat dengan cabang, mengakses jaringan internal dari jarak jauh, atau membangun koneksi antarrouter.
Namun, tunnel WireGuard terkadang tidak aktif meskipun interface dan peer sudah dibuat. Gejalanya dapat berupa latest handshake yang tidak muncul, trafik RX dan TX tidak bertambah, atau tunnel terlihat sudah dikonfigurasi tetapi perangkat di kedua sisi tidak dapat saling berkomunikasi.
Masalah tersebut bisa disebabkan oleh public key yang tidak sesuai, endpoint yang salah, port UDP terblokir, konfigurasi Allowed Address, routing, atau NAT.
Artikel Portalid ini membahas langkah troubleshooting WireGuard secara bertahap agar Anda dapat membedakan masalah pembentukan tunnel dari masalah komunikasi jaringan setelah tunnel aktif.
Apa Arti Tunnel WireGuard Tidak Aktif?
Pada WireGuard, interface yang sudah dibuat tidak otomatis berarti tunnel sedang bertukar trafik.
Beberapa kondisi yang perlu dibedakan adalah:
Interface tersedia: konfigurasi interface WireGuard sudah ada.
Peer terdaftar: konfigurasi peer sudah dibuat.
Handshake berhasil: kedua sisi telah berhasil melakukan pertukaran kunci.
Trafik berjalan: paket benar-benar melewati tunnel menuju jaringan tujuan.
WireGuard tidak menggunakan sesi koneksi persisten seperti beberapa protokol VPN lain. Karena itu, peer yang tidak memiliki trafik untuk beberapa waktu bisa saja tidak menunjukkan handshake terbaru, tanpa berarti konfigurasi pasti rusak.
Diagnosis perlu melihat waktu handshake, counter trafik, endpoint, dan hasil pengujian konektivitas.
Penyebab Tunnel WireGuard Tidak Aktif
Penyebab yang umum meliputi:
Public key peer salah atau tertukar.
Private key tidak sesuai dengan public key yang terdaftar di sisi lawan.
Endpoint IP atau hostname salah.
Port UDP WireGuard tidak dapat dijangkau.
Firewall memblokir paket WireGuard.
Perangkat berada di belakang NAT atau CGNAT.
Allowed Address tidak sesuai dengan alamat peer atau subnet tujuan.
Alamat IP interface tunnel belum benar.
Routing ke jaringan tujuan belum tersedia.
Konfigurasi peer pada kedua sisi tidak cocok.
Perangkat remote sedang offline atau koneksi internetnya terputus.
Memeriksa Interface WireGuard
Mulailah dengan memeriksa interface pada MikroTik:
/interface wireguard print detail
Pastikan interface WireGuard yang digunakan tersedia dan tidak dinonaktifkan.
Kemudian periksa alamat IP interface:
/ip address print detail
Pastikan interface tunnel memiliki alamat IP yang sesuai dengan rancangan jaringan.
Contoh ilustrasi:
Router A - WireGuard: 10.10.10.1/30
Router B - WireGuard: 10.10.10.2/30
Alamat tersebut hanya contoh. Gunakan subnet tunnel yang tidak bertabrakan dengan jaringan lokal maupun jaringan remote.
Memeriksa Konfigurasi Peer
Jalankan:
/interface wireguard peers print detail
Periksa parameter yang relevan:
public-key: harus cocok dengan public key milik peer di sisi lawan.endpoint-address: alamat IP atau hostname tujuan jika diperlukan.endpoint-port: port UDP WireGuard pada peer tujuan.allowed-address: alamat atau subnet yang diizinkan untuk peer tersebut.persistent-keepalive: opsional, berguna pada kondisi tertentu ketika peer berada di belakang NAT.
Pada WireGuard, public key yang dimasukkan pada sebuah peer adalah public key milik perangkat lawan, bukan public key milik perangkat lokal.
Jangan membagikan private key ketika meminta bantuan. Private key harus tetap rahasia.
Memeriksa Latest Handshake
Untuk melihat status peer dan waktu handshake terakhir, gunakan:
/interface wireguard peers print detail
Perhatikan informasi seperti:
last-handshakecurrent-endpoint-addresscurrent-endpoint-portrxtx
Nama atau tampilan kolom dapat berbeda sesuai versi RouterOS.
Interpretasi awal:
| Kondisi | Kemungkinan penyebab |
|---|---|
| Handshake belum pernah terjadi | Endpoint, UDP, key, atau peer remote bermasalah |
| Handshake baru terjadi | Tunnel telah bertukar kunci, tetapi routing atau firewall masih perlu diperiksa |
| TX bertambah, RX tidak bertambah | Paket keluar mungkin tidak mendapat balasan |
| RX dan TX bertambah | Trafik melewati peer, tetapi belum tentu mencapai jaringan tujuan |
Counter TX yang bertambah sendiri tidak membuktikan bahwa paket telah diterima oleh perangkat remote.
Jika tidak ada trafik yang perlu dikirim, handshake terbaru juga mungkin tidak langsung muncul. Lakukan pengujian terkontrol dengan mengirim trafik ke alamat tunnel yang benar.
Memeriksa Endpoint dan Port UDP
WireGuard menggunakan UDP. Jika endpoint atau port salah, kedua perangkat tidak dapat membentuk handshake.
Periksa kembali konfigurasi endpoint:
Endpoint Address : IP atau hostname peer
Endpoint Port : Port UDP WireGuard
Pastikan alamat tersebut merupakan alamat yang dapat dijangkau dari sisi penghubung. Jika peer menggunakan IP dinamis, pastikan hostname Dynamic DNS mengarah ke alamat terbaru.
Periksa juga apakah perangkat tujuan berada di belakang NAT. Jika WireGuard Server berada di belakang router lain, port forwarding UDP mungkin diperlukan sesuai topologi.
Jika berada di belakang CGNAT, koneksi masuk langsung dari internet mungkin tidak dapat dilakukan tanpa mekanisme tambahan yang didukung oleh penyedia jaringan.
Memeriksa Firewall MikroTik
Firewall dapat memblokir paket handshake WireGuard sebelum paket mencapai interface VPN.
Periksa aturan filter:
/ip firewall filter print detail
Perhatikan aturan pada chain input, terutama jika interface WireGuard menerima koneksi dari internet.
Pastikan trafik UDP menuju port WireGuard diizinkan sesuai kebijakan keamanan jaringan. Jika memungkinkan, batasi sumber berdasarkan alamat yang diketahui dan gunakan urutan rule yang sesuai dengan desain firewall.
Jangan menonaktifkan seluruh firewall untuk menguji koneksi. Perubahan sebaiknya terbatas pada rule yang benar-benar diperlukan.
Jika paket melewati router NAT lain sebelum mencapai server, periksa juga firewall dan port forwarding pada perangkat tersebut.
Memeriksa Allowed Address
allowed-address memiliki fungsi penting dalam WireGuard. Pengaturan ini menentukan alamat sumber yang diizinkan dari peer tersebut dan digunakan dalam pemilihan peer untuk tujuan tertentu.
Contoh ilustrasi koneksi point-to-point:
Router A
Tunnel IP: 10.10.10.1/30
LAN : 192.168.10.0/24
Router B
Tunnel IP: 10.10.10.2/30
LAN : 192.168.20.0/24
Pada desain tersebut, konfigurasi Allowed Address harus mencakup alamat tunnel dan subnet remote yang memang perlu dicapai oleh peer, sesuai kebutuhan dan rancangan routing.
Pastikan subnet yang sama tidak dimasukkan secara keliru ke beberapa peer pada interface yang sama. Konfigurasi yang tumpang tindih dapat menyebabkan pemilihan peer tidak sesuai harapan.
Contoh di atas bukan konfigurasi lengkap siap tempel. Alamat IP, Allowed Address, dan route harus disesuaikan pada kedua router.
Memeriksa Routing Setelah Handshake Aktif
Jika handshake berhasil tetapi kedua jaringan tetap tidak dapat berkomunikasi, periksa routing.
Jalankan:
/ip route print detail
Pastikan Router A memiliki jalur menuju 192.168.20.0/24 melalui tunnel WireGuard, sedangkan Router B memiliki jalur menuju 192.168.10.0/24.
Periksa pula apakah ada route lain yang lebih spesifik atau lebih diprioritaskan sehingga trafik melewati jalur berbeda.
Untuk koneksi antar-LAN, kedua sisi harus memiliki jalur balik yang benar. Jika salah satu router tidak mengetahui cara kembali ke subnet sumber, komunikasi dapat gagal meskipun handshake aktif.
Memeriksa Firewall Forward dan NAT
Tunnel yang aktif tidak otomatis mengizinkan semua trafik antarjaringan.
Periksa aturan firewall:
/ip firewall filter print detail
Pastikan kebijakan forward mengizinkan trafik yang memang diperlukan dari subnet lokal menuju subnet remote dan sebaliknya.
Periksa juga aturan NAT:
/ip firewall nat print detail
Pada koneksi site-to-site, NAT tidak selalu diperlukan di antara kedua subnet. Jika trafik antar-LAN terkena masquerade secara tidak sengaja, identitas alamat sumber dapat berubah dan menyulitkan komunikasi atau kebijakan akses.
Jangan menghapus semua aturan NAT. Identifikasi dahulu rule mana yang mencocokkan trafik WireGuard.
Menggunakan Persistent Keepalive
Jika satu peer berada di belakang NAT, pemetaan koneksi UDP dapat kedaluwarsa ketika tidak ada trafik.
Dalam kondisi tersebut, persistent-keepalive dapat membantu mempertahankan jalur NAT. Nilai 25 detik sering digunakan sebagai titik awal untuk peer di belakang NAT, tetapi tidak selalu diperlukan.
Gunakan pengaturan ini sesuai topologi. Keepalive tidak memperbaiki public key yang salah, port yang terblokir, atau endpoint yang tidak dapat dijangkau.
Memeriksa Log dan Menguji Koneksi
Periksa log MikroTik:
/log print
Amati pesan yang muncul saat pengujian dilakukan. Log dapat membantu menemukan masalah lain pada interface, firewall, atau layanan jaringan, tetapi tidak selalu memberikan pesan khusus untuk setiap kegagalan WireGuard.
Lakukan pengujian secara bertahap:
Pastikan interface dan peer tersedia.
Periksa endpoint, port UDP, dan public key.
Kirim trafik ke alamat IP tunnel peer.
Periksa apakah handshake muncul.
Jika handshake aktif, uji akses ke alamat LAN remote.
Periksa routing, firewall forward, dan jalur balik jika LAN tetap tidak dapat diakses.
Contoh pengujian dari Router A ke alamat tunnel Router B:
/ping 10.10.10.2
Sesuaikan alamat tujuan dengan konfigurasi yang digunakan. Kegagalan ping saja tidak selalu berarti handshake gagal karena ICMP bisa saja diblokir oleh firewall.
Checklist Troubleshooting WireGuard
Interface WireGuard tersedia dan aktif.
Alamat IP tunnel benar dan tidak bertabrakan.
Public key peer sesuai dengan perangkat lawan.
Endpoint address dan port UDP benar.
Firewall mengizinkan trafik WireGuard.
Port forwarding sesuai jika server berada di belakang NAT.
Allowed Address mencakup alamat yang diperlukan dan tidak tumpang tindih.
Handshake dan counter trafik diperiksa.
Routing menuju subnet remote tersedia.
Firewall forward mengizinkan trafik yang dibutuhkan.
Jalur balik menuju subnet sumber tersedia.
Backup konfigurasi tersedia sebelum perubahan besar dilakukan.
Kesimpulan
Tunnel WireGuard MikroTik yang tidak aktif dapat disebabkan oleh kesalahan public key, endpoint, port UDP, firewall, atau konfigurasi peer. Jika handshake sudah berhasil tetapi jaringan remote tidak dapat diakses, fokuskan pemeriksaan pada Allowed Address, routing, firewall forward, dan jalur balik.
Periksa status interface, statistik peer, dan hasil pengujian secara berurutan sebelum mengubah konfigurasi. Dengan pendekatan ini, administrator dapat membedakan kegagalan handshake dari masalah akses jaringan setelah tunnel terbentuk.
Portalid menyediakan tutorial praktis seputar MikroTik, WireGuard, VPN, jaringan komputer, server, CCTV, dan teknologi digital untuk membantu pengelolaan jaringan yang lebih aman dan terstruktur.
Artikel selanjutnya yang disarankan: WireGuard Handshake Tidak Berhasil: Cara Memeriksa Public Key, Endpoint, dan Port UDP.