Mikrotik : Firewall Filter Dasar

Firewall filter di MikroTik adalah tempat kita membuat aturan lalu lintas jaringan: mana paket yang boleh lewat, mana yang ditolak, dan mana yang hanya boleh mengakses router dari sisi tertentu. Kalau jaringan diibaratkan lab sekolah, firewall filter itu seperti satpam di gerbang dan pintu ruang server. Satpam tidak mengubah alamat tamu, tetapi memutuskan siapa yang boleh masuk, lewat, atau harus ditolak.

Materi ini dibuat sebagai lanjutan dari Mikrotik : Static Route Dasar. Setelah router tahu jalur lewat routing, langkah berikutnya adalah membuat aturan keamanan dasar supaya router tidak terlalu terbuka.

Tujuan

Setelah praktik ini, kamu diharapkan bisa:

  • memahami fungsi firewall filter di RouterOS
  • membedakan chain input, forward, dan output
  • membuat aturan dasar untuk melindungi router dari akses WAN
  • mengizinkan client LAN tetap bisa internet
  • membaca counter rule untuk memastikan aturan benar-benar terpakai
  • melakukan troubleshooting saat firewall membuat koneksi gagal

Kenapa ini penting di industri?

Di jaringan kantor, sekolah, ISP kecil, toko, atau lab, router bukan cuma alat pembagi internet. Router juga menjadi gerbang utama jaringan. Kalau gerbangnya terbuka dari internet, orang luar bisa mencoba mengakses Winbox, SSH, API, atau service lain di router.

Karena itu, teknisi jaringan biasanya memakai prinsip sederhana:

  • akses administrasi router hanya dari LAN atau VPN yang dipercaya
  • traffic client yang normal boleh keluar ke internet
  • paket dari internet yang tidak diminta tidak boleh masuk sembarangan
  • rule firewall harus bisa dicek dengan counter, log, dan pengujian nyata

Jadi firewall filter bukan materi hiasan. Ini salah satu kemampuan dasar yang sering dipakai di pekerjaan jaringan.

Kebutuhan awal

Sebelum mulai, pastikan kamu sudah punya:

  • router MikroTik yang bisa diakses dari Winbox, WebFig, atau terminal
  • interface WAN, misalnya ether1
  • interface LAN, misalnya bridge-LAN atau ether2
  • IP LAN sudah terpasang
  • DHCP Server LAN sudah berjalan, jika client memakai DHCP
  • NAT masquerade sudah aktif jika client perlu internet
  • akses fisik atau akses cadangan ke router, untuk berjaga-jaga kalau salah rule

Jangan langsung praktik di router produksi tanpa backup. Untuk lab, aktifkan Safe Mode di Winbox sebelum mengubah firewall. Anggap Safe Mode seperti tali pengaman saat naik tangga: kalau konfigurasi membuat koneksi putus, perubahan bisa dibatalkan otomatis.

Konsep dasar firewall filter

Firewall filter bekerja dengan membaca paket berdasarkan rule dari atas ke bawah. Rule yang lebih atas diperiksa lebih dulu. Kalau paket sudah cocok dengan satu rule yang memiliki action tertentu, paket itu diproses sesuai action tersebut.

Tiga chain utama yang wajib kamu kenal:

Chain Dipakai untuk Contoh sederhana
input paket yang tujuannya router itu sendiri akses Winbox/SSH/ping ke IP router
forward paket yang melewati router client LAN membuka website di internet
output paket yang dibuat oleh router sendiri router melakukan ping atau update NTP

Analogi gampangnya:

  • input = orang yang mau masuk ke ruang admin router
  • forward = kendaraan yang hanya lewat gerbang menuju jalan lain
  • output = petugas router yang keluar membawa pesan

Untuk firewall dasar, kita paling sering mengatur input dan forward.

Rencana rule lab

Contoh di bawah memakai nama interface list:

  • WAN untuk jalur internet
  • LAN untuk jaringan lokal

Dengan interface list, rule lebih rapi. Nanti kalau interface LAN bertambah, kita cukup menambahkan anggota list, tidak perlu menulis ulang banyak rule.

Topologi contoh:

Internet/Modem -- ether1 MikroTik bridge-LAN -- Client LAN

Dalam contoh ini:

  • ether1 masuk list WAN
  • bridge-LAN masuk list LAN

Sesuaikan nama interface dengan router kamu.

Langkah 1: cek konfigurasi sebelum mengubah firewall

Cek IP address:

/ip address print

Cek route:

/ip route print

Cek NAT:

/ip firewall nat print

Cek firewall filter yang sudah ada:

/ip firewall filter print

Kalau router masih memakai default configuration MikroTik, biasanya sudah ada firewall bawaan. Jangan asal hapus. Pelajari dulu rule yang ada, karena default configuration umumnya sudah memberi proteksi dasar.

Langkah 2: buat interface list WAN dan LAN

Jika list belum ada, buat dulu:

/interface list
add name=WAN comment="Jalur ke internet"
add name=LAN comment="Jalur jaringan lokal"

Masukkan interface ke list:

/interface list member
add interface=ether1 list=WAN
add interface=bridge-LAN list=LAN

Jika LAN kamu masih langsung di ether2, bukan bridge, ganti bridge-LAN dengan nama interface yang benar.

Verifikasi:

/interface list print
/interface list member print

Langkah 3: buat rule input untuk melindungi router

Rule input mengatur akses menuju router. Ini penting untuk melindungi Winbox, SSH, WebFig, DNS router, dan service lain yang berjalan di router.

Contoh rule dasar:

/ip firewall filter
add chain=input action=accept connection-state=established,related,untracked comment="INPUT - allow established related"
add chain=input action=drop connection-state=invalid comment="INPUT - drop invalid"
add chain=input action=accept protocol=icmp in-interface-list=LAN comment="INPUT - allow ping from LAN"
add chain=input action=accept in-interface-list=LAN comment="INPUT - allow management from LAN"
add chain=input action=drop in-interface-list=WAN comment="INPUT - drop access from WAN"

Penjelasan singkat:

  • established,related mengizinkan koneksi yang memang sudah berjalan atau masih berhubungan dengan koneksi sebelumnya
  • invalid biasanya paket yang tidak jelas status koneksinya, jadi aman untuk ditolak pada lab normal
  • ping dari LAN diizinkan agar teknisi bisa cek koneksi
  • akses administrasi dari LAN diizinkan
  • akses dari WAN ke router ditolak

Rule terakhir seperti instruksi satpam: kalau datang dari pintu internet dan tujuannya router, jangan dibukakan.

Langkah 4: buat rule forward untuk traffic client

Rule forward mengatur traffic yang melewati router. Misalnya laptop siswa dari LAN membuka website di internet.

Contoh rule dasar:

/ip firewall filter
add chain=forward action=accept connection-state=established,related,untracked comment="FORWARD - allow established related"
add chain=forward action=drop connection-state=invalid comment="FORWARD - drop invalid"
add chain=forward action=accept in-interface-list=LAN out-interface-list=WAN comment="FORWARD - allow LAN to internet"
add chain=forward action=drop in-interface-list=WAN connection-nat-state=!dstnat comment="FORWARD - drop unsolicited from internet"

Penjelasan:

  • koneksi balasan dari internet untuk client LAN tetap boleh masuk karena statusnya established
  • client LAN boleh keluar ke internet
  • traffic dari WAN yang tidak berhubungan dengan port forwarding ditolak
  • kalau nanti kamu membuat port forwarding, traffic dstnat bisa diproses oleh rule khusus

Langkah 5: urutan rule harus benar

Firewall MikroTik membaca rule dari atas ke bawah. Ini sering jadi sumber error.

Contoh salah:

/ip firewall filter
add chain=input action=drop in-interface-list=WAN
add chain=input action=accept connection-state=established,related

Pada kondisi tertentu, rule drop yang terlalu atas bisa membuat koneksi sah terganggu. Untuk firewall dasar, rule established,related biasanya diletakkan dekat bagian atas, lalu baru rule penolakan yang lebih spesifik.

Lihat urutan rule:

/ip firewall filter print

Kalau perlu memindahkan rule, gunakan:

/ip firewall filter move numbers=5 destination=0

Sesuaikan nomor rule dengan hasil print di router kamu.

Langkah 6: verifikasi dari router

Cek rule dan counter:

/ip firewall filter print stats

Counter yang naik menandakan ada paket yang cocok dengan rule tersebut. Kalau counter selalu nol, mungkin traffic tidak lewat rule itu, interface list salah, atau urutan rule tidak sesuai.

Cek koneksi dari router:

/tool ping 8.8.8.8
/tool ping google.com

Cek connection tracking:

/ip firewall connection print count-only

Langkah 7: verifikasi dari client LAN

Dari laptop atau PC client, lakukan pengujian:

ping 192.168.10.1
ping 8.8.8.8
ping google.com

Ganti 192.168.10.1 dengan IP gateway LAN router kamu.

Jika client bisa ping gateway, bisa ping IP internet, dan bisa ping domain, berarti firewall dasar tidak memutus jalur normal client.

Troubleshooting

Client LAN tidak bisa internet

Cek hal berikut:

  • interface LAN dan WAN sudah benar masuk interface list
  • NAT masquerade masih ada
  • default route ke internet aktif
  • rule forward allow LAN to internet berada sebelum rule drop yang lebih umum
  • DNS client sudah benar

Command bantu:

/interface list member print
/ip firewall filter print stats
/ip firewall nat print stats
/ip route print

Tidak bisa login Winbox dari LAN

Kemungkinan penyebab:

  • interface yang dipakai admin belum masuk list LAN
  • rule drop berada di atas rule allow LAN
  • kamu sedang login dari jalur yang dianggap WAN
  • service Winbox memang dimatikan atau dibatasi IP-nya

Jika sedang praktik, Safe Mode sangat membantu. Kalau akses remote putus dan tidak ada akses cadangan, jangan menebak-nebak rule terlalu jauh. Datangi router secara fisik atau gunakan jalur manajemen yang aman.

Counter rule tidak naik

Counter nol bukan selalu berarti rule salah. Bisa jadi traffic memang tidak cocok dengan rule itu.

Periksa:

  • apakah client benar-benar melewati router tersebut
  • apakah in-interface dan out-interface sesuai
  • apakah rule lain di atasnya sudah menangkap paket lebih dulu
  • apakah traffic yang diuji masuk chain input atau forward

Paket invalid terlalu banyak

Sedikit paket invalid bisa normal. Tetapi kalau terlalu banyak, cek kualitas koneksi, routing yang tidak simetris, atau konfigurasi NAT/firewall yang aneh. Dokumentasi MikroTik juga memberi catatan bahwa drop invalid perlu hati-hati pada jaringan dengan asymmetric routing.

Catatan keamanan

  • Jangan membuka Winbox, SSH, API, atau WebFig langsung dari internet tanpa alasan kuat.
  • Lebih aman mengelola router dari LAN, VPN, atau alamat admin yang dibatasi.
  • Jangan menghapus firewall default MikroTik sebelum paham penggantinya.
  • Backup atau export konfigurasi sebelum perubahan besar.
  • Jangan terlalu banyak logging pada rule drop yang ramai, karena bisa memenuhi log dan membebani router kecil.
  • Firewall filter bukan pengganti update RouterOS, password kuat, dan manajemen service yang rapi.

Kesimpulan

Firewall filter adalah bagian penting setelah router bisa routing dan NAT. Routing menentukan jalur, NAT membantu alamat private keluar ke internet, sedangkan firewall filter menjadi satpam yang menentukan paket mana yang boleh masuk, lewat, atau ditolak.

Untuk tahap dasar, fokus dulu pada tiga hal: lindungi router dari WAN, izinkan akses admin dari LAN, dan pastikan client LAN tetap bisa internet. Setelah ini baru kita bisa belajar rule yang lebih rapi memakai address list.

Materi terkait

Referensi