Mikrotik : Address List Dasar
Tujuan
Address List di MikroTik adalah fitur yang memungkinkan lo ngumpulin alamat IP atau subnet dalam satu grup berlabel — mirip kayak lo bikin "grup kontak" di ponsel. Misalnya, lo bikin grup "LAN" yang isinya IP jaringan lokal, atau grup "BLACKLIST" yang isinya IP mencurigakan. Grup ini nggak cuma buat hiasan: Address List bisa dipakai langsung oleh aturan firewall filter, NAT, routing, dan queue. Jadi kalau lo butuh nerapin aturan yang sama ke beberapa IP sekaligus, lo cukup nulis aturan firewall satu baris aja yang merujuk ke Address List. Lebih efisien, lebih rapi, dan gampang diurus.
Setelah memahami Address List, lo bakal bisa: - Membuat dan mengelola grup alamat IP dengan label yang jelas. - Menggunakan Address List di aturan firewall, NAT, dan routing. - Otomatis menambahkan alamat IP ke list tertentu berdasarkan kondisi tertentu — misalnya mendeteksi IP yang lagi discan, terus langsung masukin ke list "SCANNER" biar diblokir. - Mencocokkan Address List sebagai sumber atau tujuan di aturan firewall.
Analogi
Bayangkan lo jadi satpam di sebuah lab komputer. Lo punya daftar pengunjung: ada daftar "siswa TKJ", daftar "guru", daftar "tamu", dan daftar "orang nggak dikenal". Kalau ada yang mau masuk, lo tinggal liat di daftar mana orang itu tercantum, terus lo putuskan mau diizinkan masuk, ditemani, atau ditolak.
Nah, Address List itu kayak daftar-daftar tadi. Daripada lo nulis aturan buat setiap IP satu-satu (yang bakal bikin aturan firewall lo berlembar-lembar dan susah dirawat), lo cukup nulis satu aturan aja: "kalau IP ini ada di daftar LAN, izinin", atau "kalau IP ini ada di daftar BLACKLIST, blokir aja langsung".
Bedanya Address List dengan interface list? Interface list ngumpulin interface fisik/logical (misal group "WAN" isinya ether1), sedangkan Address List ngumpulin alamat IP. Dua-duanya sering dipake bareng.
Kebutuhan Awal
Sebelum mulai, pastikan: - Router MikroTik lo udah terkoneksi dan bisa diakses (Winbox, WebFig, atau SSH/terminal). Kalau belum, baca Mikrotik : Memberikan Identitas Routerboard Mikrotik dan Mikrotik : Memberikan IP Address pada Interface. - Router udah punya konfigurasi dasar: IP Address di interface LAN, DHCP Server, dan DNS/Gateway. Kalau belum, baca Mikrotik : DHCP Server untuk LAN dan Mikrotik : DNS dan Default Gateway Dasar. - Sudah paham firewall filter dasar. Kalau belum, baca Mikrotik : Firewall Filter Dasar dulu. - Sudah punya interface list WAN dan LAN. Kalau belum, baca Mikrotik : Firewall Filter Dasar yang sudah membahas interface list.
Langkah Praktik
1. Membuat Address List Manual via Winbox
1. Buka Winbox dan login ke router lo. 2. Masuk ke menu IP → Firewall. 3. Klik tab Address Lists (di pojokan, sebelah kanan tab NAT). 4. Klik tombol + (Add New). 5. Isi:
- List: Nama grup, misalnya `LAN_NETWORKS` - Address: Alamat IP atau subnet, misalnya `192.168.1.0/24`
6. Klik OK. 7. Ulangi untuk setiap subnet yang lo mau masukkan ke grup yang sama, misalnya `10.0.0.0/24` juga masuk ke list `LAN_NETWORKS`.
2. Membuat Address List Manual via Terminal
Di terminal MikroTik, ketik:
``` /ip firewall address-list add address=192.168.1.0/24 list=LAN_NETWORKS add address=10.0.0.0/24 list=LAN_NETWORKS add address=172.16.0.0/16 list=LAN_NETWORKS ```
Cek hasilnya:
``` /ip firewall address-list print ```
Output akan mirip:
``` Flags: D - DYNAMIC
# LIST ADDRESS 0 LAN_NETWORKS 192.168.1.0/24 1 LAN_NETWORKS 10.0.0.0/24 2 LAN_NETWORKS 172.16.0.0/16
```
Kalau ada flag D (DYNAMIC), artinya list itu ditambahkan otomatis oleh fitur tertentu (misalnya dari firewall filter rule atau script). Kalau nggak ada flag D, berarti list itu manual.
3. Menggunakan Address List di Aturan Firewall
Ini bagian paling penting. Begini caranya:
1. Masuk IP → Firewall → Filter Rules. 2. Klik + untuk aturan baru. 3. Di tab Advanced, cari:
- Src. Address List: Pilih list yang berisi IP sumber. - Dst. Address List: Pilih list yang berisi IP tujuan.
4. Atur sisanya seperti biasa (action, chain, dll). 5. Klik OK.
Contoh via terminal: Blokir semua akses dari IP di list `BLACKLIST` ke router:
``` /ip firewall filter add chain=input src-address-list=BLACKLIST action=drop comment="Blokir BLACKLIST ke router" ```
Contoh lain: Izinkan akses ke router hanya dari IP di list `LAN_NETWORKS`:
``` /ip firewall filter add chain=input src-address-list=LAN_NETWORKS action=accept comment="Izinkan LAN akses router" add chain=input action=drop comment="Tolak sisanya" ```
Ingat urutan rule penting! Rule pertama yang cocok akan dieksekusi. Jadi taruh rule izin sebelum rule tolak.
4. Address List Dinamis (Otomatis dari Aturan Firewall)
Fitur keren lainnya: lo bisa bikin Address List terisi otomatis oleh aturan firewall. Misalnya, kalau ada IP asing yang mencoba SSH ke router, IP itu langsung masuk ke list `SCANNER` lalu diblokir.
Contoh di terminal:
``` /ip firewall filter add chain=input protocol=tcp dst-port=22 connection-state=new \
action=add-src-to-address-list address-list=SCANNER \ address-list-timeout=1h comment="Catat IP yang coba SSH"
add chain=input src-address-list=SCANNER action=drop \
comment="Blokir scanner"
```
Penjelasan: - action=add-src-to-address-list: Menambahkan IP sumber ke Address List yang ditentukan. - address-list: Nama list tujuan, misalnya `SCANNER`. - address-list-timeout: Berapa lama IP itu akan bertahan di list. Format: `1h` (1 jam), `30m` (30 menit), `1d` (1 hari), `00:00:00` (permanen).
Coba akses SSH dari komputer lain dengan password salah, lalu cek:
``` /ip firewall address-list print where list=SCANNER ```
Hasilnya, IP lo akan muncul di list `SCANNER` dengan flag D (DYNAMIC).
5. Address List dengan Timeout Permanen
Kalau lo mau IP yang masuk list bertahan sampai lo hapus manual, set timeout ke `00:00:00`:
``` /ip firewall filter add chain=input src-address=192.168.88.200 action=add-src-to-address-list \
address-list=BLACKLIST address-list-timeout=00:00:00 \ comment="Blacklist IP 192.168.88.200 permanen"
```
Verifikasi
Setelah membuat Address List dan menggunakannya di aturan firewall, lakukan pengecekan:
1. Cek isi Address List:
``` /ip firewall address-list print ``` Pastikan list yang lo buat muncul beserta alamatnya.
2. Cek apakah list dipakai di aturan firewall:
``` /ip firewall filter print detail ``` Cari baris yang mengandung `src-address-list` atau `dst-address-list`.
3. Uji aturan: Coba akses dari IP yang ada di list tertentu. Misalnya, kalau lo bikin list `LAN_NETWORKS` dan aturan cuma mengizinkan list itu ke router, coba akses Winbox dari IP di luar list — harus ditolak.
4. Cek counter: Di tab Filter Rules, lihat kolom Packets dan Bytes. Kalau ada angka yang naik, aturan sedang bekerja.
``` /ip firewall filter print stats ```
5. Cek Address List dinamis: Kalau lo udah bikin aturan `add-src-to-address-list`, coba picu dari client (misal SSH dengan password salah), lalu:
``` /ip firewall address-list print where list=SCANNER ``` Harus muncul IP client dengan flag D.
Troubleshooting
| Masalah | Kemungkinan Penyebab | Solusi |
|---|---|---|
| Address List tidak muncul di print | Nama list salah atau belum di-add | Cek ejaan nama list, atau pakai `print detail` biar liat semua list |
| Aturan firewall seperti tidak mempan | Rule order salah, atau list kosong | Cek urutan rule dengan `/ip firewall filter print`, pastikan aturan yang merujuk Address List ditaruh sebelum rule yang lebih umum. Cek isi list dengan `print`. |
| Address List dinamis tidak muncul | Aturan filter tidak cocok, atau timeout sudah habis | Cek aturan filter dengan `print detail`, pastikan kondisi cocok. Cek time: `address-list-timeout` mungkin terlalu pendek. |
| Address List dinamis terus bertambah | IP terus mencoba akses | Set timeout lebih panjang atau cek apakah akses itu memang perlu diblokir. Pertimbangkan whitelist IP yang legitimate. |
| Aturan pakai Address List bikin koneksi lambat | Address List terlalu besar | Address list yang sangat besar (ribuan entry) bisa memengaruhi performa. Gunakan subnet aggregation bila memungkinkan. |
| Setelah restart Address List dinamis hilang | Itu normal karena flag D (dynamic) | Address List dinamis nggak disimpan di konfigurasi. Kalau mau permanen, buat manual atau pakai script startup. |
Catatan Keamanan
- Jangan terlalu bergantung pada Address List dinamis sebagai satu-satunya pertahanan. Address List dinamis adalah lapisan tambahan, bukan pengganti firewall yang baik. - Gunakan Address List untuk administrasi akses: Lo bisa bikin list `ADMIN_IPS` yang isinya IP dari mana lo biasa mengelola router (kantor, rumah, VPN). Lalu di aturan firewall, cuma IP dari list itu yang boleh akses port administrasi (SSH, Winbox, WebFig). - Hati-hati dengan blacklist: Jangan sampai salah masukin IP sendiri ke blacklist permanen. Pastikan lo punya akses alternatif (misalnya MAC Winbox) sebelum menerapkan aturan ketat. - Audit Address List secara berkala: Cek secara rutin Address List lo — terutama yang dinamis — untuk memastikan nggak ada IP yang salah diblokir atau sebaliknya. - Gunakan nama list yang deskriptif: Nama seperti `BLACKLIST`, `LAN_NETWORKS`, `ADMIN_IPS`, `WAN_BLOCK` lebih mudah dipahami daripada `list1` atau `test`. - Address List bukan firewall, tapi alat bantu. Tetap pastikan firewall filter lo punya rule dasar yang solid.
Kesimpulan
Address List adalah fitur sederhana tapi sangat berguna di MikroTik. Dengan Address List, lo bisa: - Mengelompokkan alamat IP dalam grup berlabel untuk kemudahan pengelolaan. - Menggunakan Address List di aturan firewall, NAT, dan routing. - Membuat Address List dinamis yang otomatis menangkap IP berdasarkan kondisi tertentu — misalnya mendeteksi percobaan login dan langsung memblokir IP pengganggu.
Fitur ini jadi jembatan antara aturan firewall yang kaku dengan kebutuhan administrasi yang dinamis. Bayangkan kalau lo harus nulis aturan firewall untuk 50 IP satu per satu — Address List menyelesaikan masalah itu dengan satu grup dan satu aturan.
Setelah Address List, lo bisa lanjut ke Mikrotik : Backup dan Export Konfigurasi untuk mulai membiasakan backup konfigurasi router secara rutin.
Materi terkait
- Mikrotik : Firewall Filter Dasar — Prasyarat: pahami firewall filter sebelum pakai Address List di aturan - Mikrotik : Praktikum Cek Firewall Filter dengan Counter dan Log — Cara memverifikasi aturan firewall yang memakai Address List - Mikrotik : Memberikan IP Address pada Interface — Dasar konfigurasi IP yang akan masuk ke Address List - Mikrotik : NAT Masquerade agar Client Bisa Internet — NAT juga bisa memakai Address List untuk seleksi sumber - Mikrotik : Static Route Dasar — Routing juga bisa memanfaatkan Address List
Referensi
- MikroTik RouterOS Documentation: Firewall Address List, https://help.mikrotik.com/docs/spaces/ROS/pages/47943005/Firewall+Address+List (diakses Juli 2026) - MikroTik RouterOS Documentation: Building Advanced Firewall, https://help.mikrotik.com/docs/spaces/ROS/pages/47936699/Building+Advanced+Firewall (diakses Juli 2026) - MikroTik RouterOS Documentation: Filter, https://help.mikrotik.com/docs/spaces/ROS/pages/328094/Firewall+Filter (diakses Juli 2026) - MikroTik RouterOS Manual: Lists (address-list), archive wiki.mikrotik.com (diakses Juli 2026) - RFC 1918 — Address Allocation for Private Internets, https://datatracker.ietf.org/doc/html/rfc1918