Mikrotik : Firewall Mangle Dasar
π― Tujuan
Setelah mengikuti materi ini, kamu diharapkan bisa:
- memahami apa itu firewall mangle dan bedanya dengan firewall filter;
- mengenali lima chain mangle dan kapan masing-masing dipakai;
- memahami action penting seperti `mark-connection`, `mark-packet`, dan `mark-routing`;
- mempraktikkan penandaan trafik client lewat Winbox/WebFig dan terminal;
- menghubungkan mangle dengan Queue Tree dan policy routing;
- melakukan verifikasi dan mengenali masalah umum pada mangle.
π Konteks nyata
Bayangkan paket data itu seperti paket kiriman di gudang ekspedisi. Di gudang ada dua petugas yang tugasnya berbeda:
- πΉ satpam gerbang memutuskan paket boleh masuk atau harus ditolak;
- πΉ petugas label menempelkan stiker warna pada paket supaya bagian lain tahu paket ini harus diperlakukan khusus.
Di MikroTik, "satpam gerbang" itu adalah firewall filter yang kita pelajari di materi Mikrotik : Firewall Filter Dasar. Sedangkan "petugas label" adalah firewall mangle. Mangle tidak menolak paket; tugasnya menandai paket agar fitur lain seperti queue, NAT, atau routing bisa memperlakukannya secara khusus.
π₯ Kasus nyata: Di sebuah SMK, ujian berbasis komputer berjalan serentak untuk 3 kelas. Tiba-tiba beberapa siswa gagal menyimpan jawaban karena koneksi ke server ujian ikut tersendat β penyebabnya 5 siswa lain membuka streaming video di jam yang sama. Tidak ada yang salah dengan kabel atau ISP; masalahnya router memperlakukan semua trafik sama rata. Setelah trafik ujian ditandai dan diprioritaskan (pakai mangle + queue), ujian berjalan lancar meski streaming tetap dibatasi, bukan diblokir.
π‘ Tips: sebelum menyentuh mangle, pastikan kamu sudah paham Mikrotik : Firewall Filter Dasar. Mangle itu "penanda", bukan "penolak" β kalau niatmu memblokir, yang kamu butuhkan filter.
π§ Konsep singkat
Menurut dokumentasi resmi MikroTik, mangle adalah semacam marker (penanda) yang menandai paket untuk diproses lebih lanjut. Banyak fasilitas RouterOS memakai mark ini, misalnya Queue Tree, NAT, dan routing.
π Angka penting: mark tersebut hanya hidup di dalam router dan tidak ikut terkirim ke jaringan lain β jadi client tidak melihat label apa pun.
Selain menandai, mangle juga bisa memodifikasi beberapa field di header IP, misalnya TOS/DSCP (penanda prioritas) dan TTL (batas umur paket).
Jadi ada dua kelompok besar pekerjaan mangle:
- Menandai β memberi mark pada koneksi (`mark-connection`), pada paket (`mark-packet`), atau untuk keperluan routing (`mark-routing`).
- Mengubah field header β mengubah MSS, TTL, DSCP, atau membersihkan flag Don't Fragment.
π§© Istilah penting
- mangle β fasilitas firewall RouterOS untuk menandai dan memodifikasi paket.
- connection mark β mark yang menempel pada sebuah koneksi, bukan per paket.
- packet mark β mark yang menempel pada paket, dipakai Queue Tree.
- routing mark β mark untuk memilih tabel routing lain (policy routing).
- passthrough β apakah paket lanjut diperiksa ke rule berikutnya (`yes`) atau berhenti (`no`).
- DSCP β Differentiated Services Code Point, penanda prioritas di header IP.
- MSS β Maximum Segment Size, ukuran maksimal data dalam satu segmen TCP.
- FastTrack β jalur cepat di firewall yang membuat trafik terlewat lebih ringan, tetapi juga melewati sebagian pemrosesan lain.
π Lima chain mangle
Firewall mangle memiliki lima chain bawaan yang tidak bisa dihapus. Analoginya, ini lima pos berbeda di sepanjang perjalanan paket:
- prerouting β paket baru tiba di interface, sebelum router memutuskan mau dikemanakan. Paling sering dipakai untuk menandai koneksi dari client.
- input β paket yang tujuannya router itu sendiri (misalnya akses Winbox atau ping ke router).
- forward β paket yang hanya lewat router, dari satu jaringan ke jaringan lain.
- output β paket yang dibuat oleh router sendiri, misalnya ping dari router.
- postrouting β paket tepat sebelum keluar dari interface, setelah keputusan routing.
Untuk materi dasar, urutan berpikirnya sederhana: kalau mau menandai trafik yang berasal dari client, mulai dari `prerouting`. Kalau mau menandai trafik yang menuju client (arah download), hati-hati soal interface mana yang dipakai, karena arah paketnya berbeda.
π§ Action penting di mangle
Beberapa action yang paling sering dipakai:
- mark-connection β menempelkan mark pada seluruh koneksi yang cocok dengan rule. Biasanya dipasang sekali saat `connection-state=new`.
- mark-packet β menempelkan mark pada paket yang cocok. Ini yang dipakai oleh Queue Tree.
- mark-routing β memberi mark untuk keperluan policy routing. Di RouterOS v7, tabel routing tujuan harus dibuat dulu sebelum mark ini dipakai.
- change-mss β mengubah nilai MSS paket. Berguna untuk link VPN atau PPPoE yang PMTUD-nya bermasalah, sehingga transfer FTP/HTTP/email bisa tersendat.
- change-ttl, change-dscp, set-priority β mengubah TTL, menandai prioritas DSCP, atau menetapkan prioritas VLAN/WMM.
- route β memaksa paket ke gateway tertentu, hanya berlaku di chain `prerouting`.
- passthrough β kalau `no`, paket berhenti di rule itu dan tidak diperiksa rule berikutnya.
π Angka penting: jumlah penanda paket (packet mark) ada batasnya. Dokumentasi MikroTik menyebut maksimum sekitar 4096 mark unik. Kalau lewat batas, akan muncul error `bad new packet mark`.
π‘ Jurus hemat: mark connection dulu, baru mark packet
Memeriksa header tiap paket itu pekerjaan yang relatif berat. Supaya lebih hemat, kita tandai dulu koneksinya sekali, lalu pakai mark koneksi itu untuk menandai paket-paket berikutnya. Contoh pola dari dokumentasi MikroTik:
/ip firewall mangle
add chain=forward in-interface=local src-address=192.168.88.123 connection-state=new action=mark-connection new-connection-mark=client_conn
add chain=forward connection-mark=client_conn action=mark-packet new-packet-mark=client_p
Rule pertama menandai koneksi baru dari satu host. Rule kedua menandai paket berdasarkan mark koneksi itu. Pola dua langkah ini adalah pola standar mangle yang sebaiknya kamu biasakan.
π§ Praktik: menandai trafik client siswa
Skenario: client siswa memakai subnet `192.168.20.0/24` di `bridge-LAN`, dan kita mau menandai paket mereka supaya nanti bisa dipakai Queue Tree.
πΉ Arah upload (client ke internet)
/ip firewall mangle
add chain=prerouting in-interface=bridge-LAN src-address=192.168.20.0/24 \
connection-state=new action=mark-connection new-connection-mark=conn-siswa-ul \
comment="Tandai koneksi siswa (upload)"
add chain=prerouting connection-mark=conn-siswa-ul action=mark-packet \
new-packet-mark=pkt-siswa-ul passthrough=no comment="Tandai paket siswa (upload)"
πΉ Arah download (internet ke client)
/ip firewall mangle
add chain=prerouting in-interface=ether1-WAN dst-address=192.168.20.0/24 \
connection-state=new action=mark-connection new-connection-mark=conn-siswa-dl \
comment="Tandai koneksi siswa (download)"
add chain=prerouting connection-mark=conn-siswa-dl action=mark-packet \
new-packet-mark=pkt-siswa-dl passthrough=no comment="Tandai paket siswa (download)"
β οΈ Hati-hati: kalau konfigurasi lab kamu memakai nama interface yang berbeda (misalnya `ether1` untuk WAN dan `bridge1` untuk LAN), sesuaikan bagian `in-interface` dengan kondisi nyata. Salah nama interface = counter mangle tidak pernah bergerak.
πΉ Lewat Winbox/WebFig
- Buka menu IP β Firewall β tab Mangle.
- Klik tombol + untuk menambah rule baru.
- Tab General: pilih Chain (`prerouting`), isi In. Interface, Src. Address atau Dst. Address, dan Connection State = `new`.
- Tab Action: pilih mark-connection lalu isi New Connection Mark.
- Tambahkan rule kedua untuk mark-packet dan isi New Packet Mark.
- Isi kolom Comment supaya rule mudah diingat. Kebiasaan memberi komentar ini sangat membantu saat rule sudah banyak.
π§ Memakai mark di Queue Tree
Setelah paket punya mark, Queue Tree bisa memakai mark itu sebagai dasar pembatasan:
/queue tree
add name=siswa-download parent=ether1-WAN packet-mark=pkt-siswa-dl max-limit=20M
add name=siswa-upload parent=bridge-LAN packet-mark=pkt-siswa-ul max-limit=5M
Di sini mangle dan Queue Tree bekerja berpasangan: mangle menentukan paket mana yang masuk hitungan, sedangkan Queue Tree menentukan seberapa besar jatahnya.
π Dipakai di dunia kerja
- πΉ Sekolah / lab komputer β memisahkan trafik ujian berbasis komputer dari trafik hiburan siswa, supaya server ujian tetap responsif saat jam sibuk.
- πΉ Kantor β memprioritaskan panggilan rapat online (Zoom/Teams) di atas unduhan file besar, supaya rapat tidak putus-putus.
- πΉ Warnet / ISP kecil β menandai trafik per pelanggan sebelum dibatasi, sehingga penjualan paket bandwidth bisa diukur dan adil.
- πΉ Jaringan dengan dua jalur internet β menandai trafik tertentu agar dilewatkan ke jalur cadangan (policy routing) saat link utama penuh atau putus.
- πΉ VPN / PPPoE β memperbaiki MSS pada koneksi terowongan supaya transfer file dan email tidak tersendat.
π‘ Tips: skill mangle hampir selalu muncul di kebutuhan kerja teknisi jaringan. Ini bukan sekadar materi ujian β ini alat harian untuk "mengatur siapa dapat apa" di jaringan.
β Verifikasi
Setelah rule dibuat, jangan langsung percaya. Cek dulu:
/ip firewall mangle print stats
/ip firewall connection print where connection-mark~"siswa"
Yang perlu kamu perhatikan:
- angka packet dan bytes pada rule mangle bertambah saat ada trafik client;
- daftar connection menampilkan connection mark yang kita buat;
- setelah mark muncul, counter Queue Tree juga mulai bergerak.
π§ͺ Uji cepat: kalau counter mangle diam saja, berarti rule belum cocok dengan trafik β bukan berarti fitur queue-nya rusak.
β οΈ Kesalahan umum & troubleshooting
πΉ Rule mangle dibuat, tapi mark tidak muncul
- apakah rule benar-benar cocok dengan trafik yang diuji (interface, alamat, protokol);
- apakah arah paket sesuai chain yang dipakai;
- apakah trafik diuji benar-benar melewati router MikroTik ini;
- apakah counter rule bertambah atau tetap nol.
πΉ Queue Tree tidak jalan padahal mark sudah ada
- `packet-mark` di Queue Tree harus sama persis dengan `new-packet-mark` di mangle;
- pastikan rule `mark-packet` benar-benar jalan (bukan kena `passthrough=no` sebelum sempat menandai);
- periksa apakah trafik yang dimaksud justru ter-FastTrack.
πΉ FastTrack membuat mangle/queue terlewati
Ini penyebab klasik yang sering bikin bingung. Trafik yang sudah masuk FastTrack tidak melewati pemrosesan mangle. Jadi kalau ada rule FastTrack di firewall filter (dan konfigurasi default MikroTik biasanya ada), trafik yang butuh mangle atau Queue Tree bisa "melompat" melewatinya.
β οΈ Hati-hati: untuk lab, kamu bisa menonaktifkan sementara rule FastTrack saat menguji, lalu mengembalikannya. Di produksi, pilih dengan sadar trafik mana yang tetap cepat dan trafik mana yang perlu ditandai.
πΉ CPU router naik setelah menambah mangle
- tandai koneksi dulu (mark-connection), baru pakai mark koneksi itu untuk mark-packet;
- gunakan address-list untuk daftar alamat yang panjang, jangan menulis banyak rule mirip;
- letakkan rule yang paling sering cocok di atas;
- rapikan dan beri komentar supaya mudah diaudit.
πΉ mark-routing tidak jalan
Di RouterOS v7, `mark-routing` membutuhkan tabel routing tujuan yang sudah dibuat lebih dulu. Pastikan tabelnya ada, lalu periksa kembali apakah paket benar-benar masuk ke tabel yang dituju.
π Catatan keamanan & etika
Mangle tidak memblokir apa pun. Kalau tujuanmu mengamankan jaringan, tetap andalkan firewall filter dan hardening layanan.
Karena mangle bisa menandai dan bahkan mengintip trafik (ada action `sniff-pc` dan `sniff-tzsp` untuk meneruskan paket ke alat analisis), jangan pernah memakainya untuk mengintip trafik pengguna tanpa alasan operasional yang jelas dan tanpa izin pihak berwenang. Untuk latihan di sekolah, cukup berlatih di lab sendiri dengan trafik yang kamu kuasai.
Satukan kebiasaan baik: beri komentar pada setiap rule, dokumentasikan skenario yang sedang diuji, dan uji dengan trafik yang memang kamu siapkan.
π Kesimpulan
Firewall mangle adalah "petugas label" di MikroTik. Ia menandai koneksi dan paket supaya fitur lain β terutama Queue Tree dan policy routing β bisa memperlakukan trafik secara khusus.
Kunci memahaminya ada tiga: pilih chain yang tepat, gunakan pola mark-connection lalu mark-packet, dan selalu verifikasi lewat counter.
Setelah mangle dasar ini, langkah berikutnya yang paling nyambung adalah membangun Queue Tree di atas mark yang sudah kita buat, lalu belajar policy routing untuk memilih jalur internet. Kombinasi mangle, queue, dan routing inilah yang membentuk dasar bandwidth management dan traffic engineering di jaringan nyata.
π Materi terkait
- Mikrotik : Queue Sederhana untuk Bandwidth Management
- Mikrotik : Firewall Filter Dasar
- Mikrotik : Address List Dasar
- Mikrotik : NAT Masquerade agar Client Bisa Internet
- Mikrotik : Monitoring Dasar dengan Torch Traffic Log dan Resource
- Mikrotik : Bridge LAN Dasar
π Referensi
- MikroTik RouterOS Documentation - Mangle
- MikroTik RouterOS Documentation - Common Firewall Matchers and Actions
- MikroTik RouterOS Documentation - Queues
- MikroTik RouterOS Documentation - Connection tracking
- MikroTik RouterOS Documentation - Policy Routing
- MikroTik RouterOS Documentation - Packet Flow in RouterOS