VPN Tunnel Gagal? Penyebab dan Cara Mengatasinya di MikroTik

Pelajari cara mengatasi VPN tunnel gagal di MikroTik, mulai dari pemeriksaan koneksi, IP Address, firewall, port, routing, hingga konfigurasi VPN.
Portalid

VPN Tunnel Gagal: Penyebab dan Cara Mengatasinya di MikroTik

Pelajari cara mengatasi VPN tunnel gagal di MikroTik, mulai dari pemeriksaan koneksi, IP Address, firewall, port, routing, hingga konfigurasi VPN.

VPN Tunnel Gagal? Penyebab dan Cara Mengatasinya di MikroTik

VPN tunnel gagal

  • Cara mengatasi VPN tunnel gagal

  • VPN MikroTik tidak terkoneksi

  • Troubleshooting VPN MikroTik

  • Penyebab VPN tidak connect

  • VPN site to site MikroTik

  • Cara cek koneksi VPN tunnel

VPN, MikroTik, VPN Tunnel, Troubleshooting, Networking, IPsec, WireGuard, L2TP

Pendahuluan

VPN tunnel merupakan teknologi yang memungkinkan dua jaringan atau perangkat terhubung melalui koneksi terenkripsi menggunakan jaringan publik seperti internet. VPN sering digunakan untuk menghubungkan kantor pusat dengan kantor cabang, mengakses server dari jarak jauh, atau membangun koneksi aman antarlokasi.

Namun, dalam penerapannya, VPN tunnel gagal terhubung merupakan salah satu masalah yang cukup sering terjadi. Gejalanya dapat berupa status tunnel tidak aktif, proses autentikasi gagal, tidak ada trafik yang melewati tunnel, atau perangkat di jaringan tujuan tidak dapat diakses.

Pada perangkat MikroTik, masalah tersebut dapat disebabkan oleh konfigurasi IP Address, endpoint, firewall, port, routing, autentikasi, hingga parameter enkripsi yang tidak sesuai.

Artikel Portalid ini membahas langkah-langkah pemeriksaan VPN tunnel secara bertahap agar penyebab masalah dapat ditemukan tanpa mengubah konfigurasi secara sembarangan.

Apa Itu VPN Tunnel?

VPN tunnel adalah jalur komunikasi virtual antara dua perangkat atau jaringan yang menggunakan mekanisme VPN untuk mengirimkan trafik melalui jaringan lain.

Contoh penerapan VPN site-to-site:

Kantor Pusat
LAN: 192.168.10.0/24
        |
    MikroTik A
        |
      Internet
        |
    MikroTik B
        |
LAN: 192.168.20.0/24
Kantor Cabang

Dalam contoh tersebut, MikroTik A dan MikroTik B membangun VPN tunnel agar perangkat di kedua jaringan dapat berkomunikasi sesuai aturan akses yang ditetapkan.

Alamat IP dan subnet di atas merupakan ilustrasi. Sesuaikan dengan jaringan yang benar-benar digunakan.

Gejala VPN Tunnel Gagal

Beberapa gejala yang sering ditemukan antara lain:

  • VPN tidak dapat melakukan koneksi.

  • Status tunnel menunjukkan disconnected atau inactive.

  • Autentikasi VPN gagal.

  • IP publik tujuan tidak dapat dijangkau.

  • Tunnel aktif tetapi perangkat di jaringan tujuan tidak dapat diakses.

  • Ping ke alamat gateway VPN gagal.

  • Trafik hanya berjalan satu arah.

  • Koneksi VPN sering terputus.

  • Log menampilkan pesan kesalahan autentikasi atau negosiasi keamanan.

Penting untuk membedakan antara tunnel yang gagal terbentuk dan tunnel yang sudah aktif tetapi trafik tidak berjalan. Keduanya memiliki penyebab dan langkah penanganan yang berbeda.

Penyebab VPN Tunnel Gagal

Alamat IP endpoint salah

Endpoint merupakan alamat IP atau nama host perangkat VPN tujuan.

Jika endpoint salah, VPN tidak dapat menghubungi server atau router tujuan dengan benar.

Periksa kembali:

  • IP publik atau hostname tujuan.

  • Port VPN yang digunakan.

  • DNS jika endpoint menggunakan hostname.

  • Apakah IP publik tujuan berubah.

  • Apakah router tujuan dapat dijangkau melalui internet.

Jika menggunakan koneksi dengan IP publik dinamis, pastikan hostname DDNS mengarah ke alamat IP terbaru.

Koneksi internet bermasalah

VPN yang menggunakan internet membutuhkan konektivitas antara kedua endpoint.

Lakukan pengujian dari MikroTik:

/ping 8.8.8.8

Perintah tersebut memeriksa konektivitas ke salah satu alamat publik. Jika tidak ada balasan, belum tentu internet sepenuhnya mati karena ICMP bisa diblokir. Periksa juga default route, gateway, dan koneksi WAN.

Jika menggunakan IP publik tujuan, uji alamat tersebut:

/ping ALAMAT_IP_PUBLIK_TUJUAN

Ganti ALAMAT_IP_PUBLIK_TUJUAN dengan alamat IP yang sebenarnya. Tidak semua endpoint VPN merespons ping, sehingga hasil ping bukan satu-satunya indikator.

Firewall memblokir trafik VPN

Firewall dapat memblokir paket yang diperlukan untuk membentuk tunnel.

Port dan protokol yang perlu diperiksa bergantung pada jenis VPN:

Jenis VPNTrafik yang umum diperlukan
WireGuardUDP pada port yang dikonfigurasi
L2TP/IPsecUDP 500, UDP 4500, UDP 1701 sesuai konfigurasi
IPsecUDP 500, UDP 4500, dan ESP jika diperlukan
OpenVPNTCP atau UDP sesuai konfigurasi
SSTPTCP 443 secara umum

Daftar tersebut bukan berarti semua port harus dibuka untuk semua VPN. Buka hanya trafik yang diperlukan dan batasi sumbernya jika memungkinkan.

Untuk MikroTik yang bertindak sebagai endpoint VPN, periksa aturan pada chain input. Jika VPN digunakan untuk meneruskan trafik antarjaringan, periksa juga chain forward.

Penting: Jangan menonaktifkan seluruh firewall hanya untuk menguji koneksi. Periksa counter rule, urutan aturan, log, serta trafik yang benar-benar dibutuhkan.

Username atau password salah

VPN yang menggunakan autentikasi username dan password dapat gagal tersambung jika kredensial tidak cocok.

Periksa:

  • Username dan password pada client.

  • Status akun VPN.

  • Profil autentikasi.

  • Metode autentikasi yang diizinkan.

  • Pengaturan PPP jika menggunakan L2TP atau layanan VPN berbasis PPP.

Jangan menampilkan password atau pre-shared key pada tangkapan layar yang dibagikan ke publik.

Konfigurasi VPN kedua perangkat berbeda

Untuk VPN site-to-site, parameter pada kedua perangkat harus sesuai dengan protokol yang digunakan.

Contohnya:

  • Metode autentikasi.

  • Algoritma enkripsi.

  • Pre-shared key atau sertifikat.

  • Proposal dan parameter IPsec.

  • Public key dan peer untuk WireGuard.

  • Alamat jaringan yang diizinkan.

  • Local dan remote subnet.

Ketidaksesuaian pada parameter tertentu dapat membuat tunnel gagal terbentuk meskipun internet kedua perangkat normal.

Routing belum benar

VPN dapat berstatus aktif tetapi trafik tidak sampai ke jaringan tujuan karena route belum tersedia atau salah.

Misalnya:

LAN Kantor Pusat : 192.168.10.0/24
LAN Kantor Cabang: 192.168.20.0/24

Kedua router harus memiliki jalur yang sesuai menuju subnet di seberang tunnel. Cara membuat route bergantung pada jenis VPN dan desain jaringan.

Pada MikroTik, periksa tabel routing:

/ip route print detail

Pastikan route menuju jaringan remote tersedia, aktif, dan menggunakan gateway atau interface yang tepat.

Hindari menambahkan route baru sebelum memahami route yang sudah ada, terutama pada router yang memiliki beberapa ISP atau VPN.

NAT mengganggu trafik VPN

Pada sebagian konfigurasi site-to-site, rule masquerade dapat mengubah alamat sumber trafik sebelum melewati tunnel.

Akibatnya, trafik tidak cocok dengan kebijakan IPsec atau tidak sesuai dengan alamat jaringan yang diharapkan.

Periksa urutan rule NAT:

/ip firewall nat print detail

Jika desain VPN membutuhkan pengecualian NAT untuk trafik antarsubnet, buat pengecualian yang spesifik dan letakkan sebelum rule masquerade yang relevan.

Contoh konsep pengecualian NAT:

/ip firewall nat
add chain=srcnat action=accept \
    src-address=192.168.10.0/24 \
    dst-address=192.168.20.0/24 \
    comment="Contoh pengecualian NAT VPN"

Perhatian: Perintah tersebut hanya contoh untuk skenario tertentu, bukan konfigurasi universal. Pastikan subnet benar, rule berada pada urutan yang tepat, dan perilakunya sesuai dengan desain VPN. Pengecualian NAT tidak selalu diperlukan pada semua jenis tunnel.

Cara Troubleshooting VPN Tunnel di MikroTik

Periksa status interface VPN

Langkah pertama adalah memastikan interface atau sesi VPN tersedia.

Untuk melihat daftar interface:

/interface print

Untuk melihat interface WireGuard:

/interface wireguard print detail

Untuk memeriksa sesi PPP yang relevan, misalnya pada L2TP:

/ppp active print detail

Perintah dan indikator yang tepat bergantung pada jenis VPN. Status interface saja belum membuktikan bahwa trafik antarsubnet sudah berjalan.

Periksa log MikroTik

Log dapat membantu menunjukkan kegagalan autentikasi, negosiasi keamanan, atau koneksi peer.

Jalankan:

/log print

Untuk menampilkan entri yang berkaitan dengan VPN, Anda juga dapat menggunakan filter berdasarkan kata kunci yang sesuai, jika didukung versi RouterOS yang digunakan.

Perhatikan pesan seperti:

  • Authentication failed.

  • Peer not responding.

  • Negotiation timeout.

  • No proposal chosen.

  • Invalid key atau konfigurasi peer yang tidak sesuai.

Pesan yang muncul dapat berbeda menurut protokol dan versi RouterOS. Gunakan pesan aktual sebagai petunjuk, bukan langsung menyimpulkan penyebabnya.

Periksa konfigurasi IPsec

Jika menggunakan IPsec, periksa peer, proposal, serta status SA.

/ip ipsec peer print detail
/ip ipsec proposal print detail
/ip ipsec installed-sa print detail

Pada konfigurasi yang menggunakan IKEv2, periksa juga identitas, kebijakan, dan parameter autentikasi yang relevan.

Pastikan kedua sisi menggunakan parameter yang kompatibel. Jangan mengubah algoritma keamanan secara acak hanya agar tunnel dapat terhubung.

Periksa konfigurasi WireGuard

Jika VPN menggunakan WireGuard, periksa interface dan peer:

/interface wireguard print detail
/interface wireguard peers print detail

Perhatikan:

  • Public key peer.

  • Endpoint address dan port.

  • Allowed Address.

  • Persistent Keepalive jika dibutuhkan.

  • Status handshake dan penghitung trafik RX/TX.

Jika tidak ada handshake, periksa endpoint, konektivitas, firewall UDP, NAT, serta kecocokan public key. Jika handshake berhasil tetapi tidak ada trafik ke LAN tujuan, lanjutkan pemeriksaan routing, Allowed Address, firewall, dan NAT.

Periksa route dan firewall

Periksa route:

/ip route print detail

Periksa filter firewall:

/ip firewall filter print detail

Periksa NAT:

/ip firewall nat print detail

Perhatikan urutan rule, penghitung paket, dan alamat sumber serta tujuan yang digunakan.

Untuk akses dari VPN menuju LAN, pastikan trafik diizinkan oleh kebijakan firewall yang sesuai. Jika trafik harus melewati router di kedua sisi, periksa kebijakan pada kedua router.

Uji koneksi setelah perbaikan

Lakukan pengujian secara bertahap:

  1. Pastikan kedua endpoint dapat dijangkau melalui internet sesuai kebutuhan.

  2. Pastikan tunnel terbentuk.

  3. Uji alamat interface atau gateway tunnel jika relevan.

  4. Uji alamat gateway LAN tujuan.

  5. Uji perangkat tujuan.

  6. Periksa apakah komunikasi berjalan dua arah.

  7. Pastikan akses hanya diberikan sesuai kebijakan keamanan.

Jika ping gagal, periksa juga apakah perangkat tujuan mengizinkan ICMP dan apakah firewall memblokir paket tersebut.

Contoh Skenario VPN Site-to-Site

Misalnya dua kantor menggunakan jaringan berikut:

ParameterKantor PusatKantor Cabang
LAN192.168.10.0/24192.168.20.0/24
Gateway LAN192.168.10.1192.168.20.1
RouterMikroTik AMikroTik B
Endpoint VPNIP publik AIP publik B

Jika tunnel gagal, lakukan pemeriksaan berikut:

  • Pastikan kedua router memiliki koneksi internet.

  • Pastikan endpoint VPN benar.

  • Periksa firewall pada kedua router.

  • Pastikan parameter VPN sesuai.

  • Pastikan jaringan lokal tidak menggunakan subnet yang tumpang tindih.

  • Periksa route menuju jaringan remote.

  • Periksa NAT dan kebijakan firewall untuk trafik antarsubnet.

  • Uji koneksi dari LAN pusat ke LAN cabang dan sebaliknya.

Tabel ini merupakan contoh desain. Alamat IP publik, jenis VPN, serta konfigurasi aktual harus disesuaikan dengan jaringan yang digunakan.

Kesalahan yang Harus Dihindari

Beberapa tindakan dapat memperburuk gangguan VPN jika dilakukan tanpa pemeriksaan:

  • Menonaktifkan seluruh firewall.

  • Membuka semua port ke internet.

  • Menghapus seluruh rule NAT.

  • Menghapus seluruh route.

  • Mengganti semua parameter enkripsi secara bersamaan.

  • Membagikan password, private key, atau pre-shared key.

  • Menganggap ping gagal sebagai bukti pasti bahwa endpoint VPN mati.

Sebelum mengubah konfigurasi penting, buat backup dan catat konfigurasi awal. Terapkan satu perubahan pada satu waktu, lalu uji hasilnya agar penyebab masalah lebih mudah diketahui.

Kesimpulan

VPN tunnel gagal dapat disebabkan oleh koneksi internet, endpoint yang salah, firewall, autentikasi, ketidaksesuaian parameter VPN, routing, atau NAT.

Pada MikroTik, troubleshooting sebaiknya dilakukan secara berurutan: periksa koneksi internet, status tunnel, log, konfigurasi protokol, route, firewall, dan NAT. Pendekatan ini membantu menemukan penyebab gangguan tanpa melakukan perubahan konfigurasi secara sembarangan.

Portalid menyediakan tutorial praktis seputar MikroTik, networking, VPN, firewall, server, dan teknologi digital untuk membantu administrator membangun serta memelihara jaringan yang lebih aman dan stabil.

Jika masalah masih terjadi, identifikasi dahulu jenis VPN dan pesan error yang muncul agar langkah perbaikan berikutnya lebih tepat.

Catatan teknis: Perintah dan contoh konfigurasi dalam artikel ini perlu disesuaikan dengan jenis VPN, versi RouterOS, serta topologi jaringan yang digunakan.

Posting Komentar

Gunakan formulir komentar untuk menyampaikan pertanyaan, memberikan masukan, atau berbagi pengalaman terkait artikel ini. Harap gunakan bahasa yang sopan dan relevan.