1. FIREWALL MIKROTIK DAN AKSI DASAR
Tampilan topologi di gns3
Konsep Dasar Firewall MikroTik
Dari sumber MikroTik Documentation (2024), firewall dalam RouterOS adalah fitur keamanan utama yang memungkinkan administrator jaringan untuk mengendalikan aliran paket data yang masuk dan keluar dari jaringan. Firewall MikroTik menggunakan sistem aturan (rules) yang diproses secara berurutan, dimana setiap paket data akan diperiksa berdasarkan kriteria tertentu dan kemudian diterapkan aksi yang sesuai.
Dari sumber NetworkWorld (2023), keputusan dalam menentukan aksi firewall yang tepat adalah kunci dalam membangun kebijakan keamanan jaringan yang efektif, terutama dalam menangani paket yang tidak diinginkan atau berpotensi berbahaya. Tiga aksi utama dalam firewall MikroTik adalah Accept, Drop, dan Reject, masing-masing dengan karakteristik dan penggunaan yang berbeda.
MikroTik RouterOS mendukung berbagai jenis firewall, termasuk filter, NAT, mangle, dan raw. Artikel ini berfokus pada filter firewall yang paling umum digunakan untuk mengontrol lalu lintas masuk dan keluar, serta aksi-aksi dasar yang dapat diterapkan pada paket yang difilter.
Akses ke Konfigurasi Firewall Filter
Untuk mengonfigurasi firewall filter pada MikroTik, Anda dapat menggunakan CLI (Command Line Interface) atau Winbox GUI. Berikut adalah perintah dasar untuk mengakses konfigurasi firewall filter:
/ip firewall filter print
/ipv6 firewall filter print
Untuk melihat statistik penggunaan aturan firewall:
/ip firewall filter print stats
Flags: X - disabled, I - invalid, D - dynamic
# CHAIN ACTION BYTES PACKETS
0 forward accept 28505528775 31504682
1 input drop 4288079 83428
Kesimpulan Bagian Firewall MikroTik dan Aksi Dasar: Dari 2 pendapat tersebut dapat disimpulkan bahwa firewall MikroTik adalah komponen kritis dalam keamanan jaringan yang menggunakan sistem aturan berurutan untuk mengevaluasi dan mengelola lalu lintas data. Tiga aksi utama yang tersedia dalam firewall MikroTik adalah Accept, Drop, dan Reject, yang masing-masing memiliki fungsi dan implikasi berbeda dalam menangani paket data.
2. ACCEPT ACTION (AKSI TERIMA)
Tampilan topologi di gns3
Tampilan topologi di gns3
Pengertian Accept
Dari sumber MikroTik Wiki (2024), Accept adalah aksi firewall yang memungkinkan paket data untuk melewati firewall dan melanjutkan perjalanannya ke tujuan. Ketika sebuah aturan dengan aksi Accept diterapkan pada paket, paket tersebut diizinkan untuk diproses lebih lanjut, baik menuju ke router itu sendiri (untuk aturan di chain input) atau diteruskan ke tujuan lain (untuk aturan di chain forward).
Dari sumber VrealMatic (2023), penggunaan Accept harus diimplementasikan secara hati-hati dan spesifik, terutama pada aturan yang mengatur akses dari jaringan eksternal. Accept sebaiknya hanya diterapkan pada lalu lintas yang benar-benar diperlukan untuk operasi jaringan, mengikuti prinsip "default deny" di mana semua lalu lintas yang tidak secara eksplisit diizinkan akan otomatis diblokir.
Contoh Implementasi Accept
Berikut adalah beberapa contoh implementasi aksi Accept dalam aturan firewall MikroTik:
1. Mengizinkan koneksi yang sudah established atau related:
/ip firewall filter add chain=input connection-state=established,related action=accept comment="Allow established and related connections"
2. Mengizinkan akses SSH hanya dari jaringan internal:
/ip firewall filter add chain=input protocol=tcp dst-port=22 src-address=192.168.88.0/24 action=accept comment="Allow SSH from LAN"
3. Mengizinkan ping (ICMP) untuk keperluan troubleshooting:
/ip firewall filter add chain=input protocol=icmp action=accept comment="Allow ICMP (ping)"
4. Mengizinkan akses web ke router (HTTP/HTTPS):
/ip firewall filter add chain=input protocol=tcp dst-port=80,443 src-address-list=admin_access action=accept comment="Allow web access from admin"
Hindari penggunaan aturan Accept yang terlalu permisif, seperti mengizinkan semua jenis lalu lintas tanpa pembatasan. Selalu batasi akses berdasarkan sumber, protokol, dan port yang benar-benar diperlukan untuk mengurangi permukaan serangan.
Kesimpulan Bagian Accept Action: Dari 2 pendapat tersebut dapat disimpulkan bahwa aksi Accept digunakan untuk mengizinkan paket data melewati firewall dengan kriteria tertentu. Implementasi Accept harus dilakukan secara selektif, mengikuti prinsip hak akses minimal (least privilege), di mana hanya lalu lintas yang benar-benar diperlukan yang diizinkan, sementara sisanya diblokir untuk menjaga keamanan jaringan.
3. DROP ACTION (AKSI BUANG)
Tampilan topologi di gns3
Tampilan topologi di gns3
Pengertian Drop
Dari sumber DigitalOcean (2022), Drop adalah aksi firewall yang menolak paket data tanpa memberikan respons apapun kepada pengirim. Ketika paket di-drop, paket tersebut secara efektif "dibuang" oleh firewall, seolah-olah paket tersebut tidak pernah sampai ke tujuan. Tidak ada notifikasi atau pesan kesalahan yang dikirim kembali ke sumber, yang mengakibatkan koneksi menunggu hingga waktu tunggu (timeout) habis.
Dari sumber MikroTik Forum (2018), Drop umumnya direkomendasikan untuk digunakan pada lalu lintas yang berasal dari internet atau jaringan yang tidak terpercaya. Dengan menggunakan Drop, router tidak memberikan informasi apapun kepada potensi penyerang tentang keberadaan atau konfigurasi firewall, sehingga meningkatkan keamanan dengan menyembunyikan informasi tentang infrastruktur jaringan.
Contoh Implementasi Drop
Berikut adalah beberapa contoh implementasi aksi Drop dalam aturan firewall MikroTik:
1. Menolak koneksi invalid:
/ip firewall filter add chain=forward connection-state=invalid action=drop comment="Drop invalid connections"
2. Memblokir akses dari alamat IP yang mencurigakan:
/ip firewall filter add chain=input src-address-list=blacklist action=drop comment="Drop traffic from blacklisted IPs"
3. Memblokir paket yang tidak melalui NAT (mencegah IP spoofing):
/ip firewall filter add chain=forward connection-nat-state=!dstnat connection-state=new in-interface=ether1 action=drop comment="Drop non-NATed packets from WAN"
4. Memblokir akses ke port tertentu (misal, port database):
/ip firewall filter add chain=forward protocol=tcp dst-port=3306,5432,1433 in-interface=ether1 action=drop comment="Drop database ports access from WAN"
5. Aturan catch-all untuk menerapkan kebijakan "default deny":
/ip firewall filter add chain=input in-interface-list=WAN action=drop comment="Drop all other WAN traffic"
Perlu diperhatikan bahwa menggunakan Drop akan menyebabkan aplikasi klien menunggu sampai waktu tunggu habis, yang bisa memakan waktu hingga beberapa menit tergantung pada konfigurasi aplikasi. Ini mungkin menyebabkan pengalaman pengguna yang buruk untuk lalu lintas yang sah yang terblokir secara tidak sengaja.
Kesimpulan Bagian Drop Action: Dari 2 pendapat tersebut dapat disimpulkan bahwa aksi Drop digunakan untuk membuang paket tanpa memberikan notifikasi apapun kepada pengirim, efektif "menghilangkan" paket tersebut. Drop merupakan pendekatan yang lebih aman untuk lalu lintas dari internet karena tidak memberikan informasi tambahan kepada potensi penyerang, meskipun dapat menyebabkan waktu tunggu yang lebih lama bagi aplikasi klien.
4. REJECT ACTION (AKSI TOLAK)
Tampilan topologi di gns3
Tampilan topologi di gns3
Pengertian Reject
Dari sumber VrealMatic (2023), Reject adalah aksi firewall yang menolak paket data namun secara aktif mengirimkan pesan respons kepada pengirim untuk memberitahu bahwa paket tersebut ditolak. Berbeda dengan Drop, Reject memberikan notifikasi eksplisit bahwa koneksi tidak dapat dibuat, biasanya dalam bentuk paket ICMP "destination unreachable" untuk protokol UDP atau paket TCP RST (reset) untuk protokol TCP.
Dari sumber ServerFault (2010), Reject dianggap lebih "sopan" dari segi jaringan karena memungkinkan aplikasi pengirim untuk segera mengetahui bahwa koneksi telah ditolak, tanpa harus menunggu waktu tunggu habis. Hal ini dapat meningkatkan pengalaman pengguna untuk aplikasi yang sah, tetapi juga memberikan informasi lebih banyak kepada potensi penyerang tentang keberadaan dan konfigurasi firewall.
Jenis-jenis Reject
MikroTik menyediakan berbagai jenis reject yang dapat digunakan tergantung pada kebutuhan:
reject-with=icmp-net-unreachable
reject-with=icmp-host-unreachable
reject-with=icmp-port-unreachable
reject-with=icmp-admin-prohibited
reject-with=tcp-reset
Contoh Implementasi Reject
Berikut adalah beberapa contoh implementasi aksi Reject dalam aturan firewall MikroTik:
1. Menolak koneksi ke port tertentu dari jaringan lokal:
/ip firewall filter add chain=forward protocol=tcp dst-port=25 src-address=192.168.88.0/24 action=reject reject-with=tcp-reset comment="Reject SMTP from LAN"
2. Menolak akses ke layanan tertentu dengan pesan administratif:
/ip firewall filter add chain=forward dst-address=10.10.10.0/24 action=reject reject-with=icmp-admin-prohibited comment="Reject access to restricted network"
3. Membatasi jumlah koneksi TCP:
/ip firewall filter add chain=forward protocol=tcp connection-limit=100,32 action=reject reject-with=tcp-reset comment="Limit TCP connections"
4. Menolak paket ICMP berlebihan (mitigasi ICMP flood):
/ip firewall filter add chain=input protocol=icmp limit=5/s action=accept comment="Accept limited ICMP"
/ip firewall filter add chain=input protocol=icmp action=reject reject-with=icmp-host-unreachable comment="Reject excessive ICMP"
Penggunaan Reject dapat memungkinkan potensi penyerang untuk mendapatkan informasi lebih banyak tentang jaringan Anda. Untuk meningkatkan keamanan, pertimbangkan untuk menggunakan Drop untuk lalu lintas dari internet dan Reject hanya untuk lalu lintas internal atau untuk tujuan troubleshooting.
Kesimpulan Bagian Reject Action: Dari 2 pendapat tersebut dapat disimpulkan bahwa aksi Reject menolak paket sambil memberikan notifikasi langsung kepada pengirim, memungkinkan aplikasi untuk gagal dengan cepat tanpa menunggu waktu tunggu. Meskipun lebih ramah pengguna, Reject memberikan lebih banyak informasi kepada potensi penyerang dan umumnya disarankan hanya untuk jaringan internal atau dalam situasi di mana umpan balik cepat diperlukan.
5. PRAKTIK TERBAIK PEMILIHAN DROP, ACCEPT, DAN REJECT
Kapan Menggunakan Accept
Dari sumber MikroTik Documentation (2024), aksi Accept sebaiknya digunakan untuk:
- Koneksi Established dan Related: Selalu izinkan koneksi yang sudah terbentuk dan terkait untuk memastikan komunikasi yang sedang berlangsung tidak terputus.
- Layanan Penting: Izinkan akses ke layanan yang benar-benar diperlukan, seperti DNS, HTTP/HTTPS untuk pembaruan, dan layanan administratif dengan batasan ketat.
- Lalu Lintas Diagnostik: Pertimbangkan untuk mengizinkan ICMP tertentu untuk tujuan diagnostik, tetapi dengan batasan frekuensi.
Contoh aturan Accept yang baik:
/ip firewall filter add chain=input connection-state=established,related action=accept
/ip firewall filter add chain=input protocol=icmp icmp-options=8:0 limit=5/s action=accept comment="Allow limited ping"
/ip firewall filter add chain=input protocol=tcp dst-port=22 src-address-list=admins action=accept comment="Allow SSH from admins"
Kapan Menggunakan Drop
Dari sumber NetworkWorld (2023), aksi Drop sebaiknya digunakan untuk:
- Lalu Lintas dari Internet: Gunakan Drop untuk paket yang berasal dari internet yang tidak secara eksplisit diizinkan.
- Kemanan Tinggi: Ketika keamanan lebih penting daripada kenyamanan pengguna, Drop menyembunyikan informasi tentang infrastruktur jaringan.
- Mencegah Serangan Scan: Drop efektif untuk menghambat usaha port scanning karena penyerang harus menunggu timeout.
- Mencegah DDoS: Untuk paket mencurigakan yang mungkin bagian dari serangan DDoS, Drop lebih baik karena tidak menghabiskan sumber daya untuk mengirim respons.
Contoh aturan Drop yang baik:
/ip firewall filter add chain=input connection-state=invalid action=drop comment="Drop invalid connections"
/ip firewall filter add chain=forward src-address=192.168.88.0/24 dst-address-list=bogons action=drop comment="Drop access to bogon networks"
/ip firewall filter add chain=input in-interface=ether1 action=drop comment="Drop all other WAN traffic"
Kapan Menggunakan Reject
Dari sumber MikroTik Forum (2013), aksi Reject sebaiknya digunakan untuk:
- Lalu Lintas Internal: Gunakan Reject untuk lalu lintas dari jaringan internal untuk memberikan umpan balik langsung kepada pengguna.
- Troubleshooting: Saat melakukan diagnosis masalah jaringan, Reject memberikan informasi yang lebih jelas tentang alasan koneksi gagal.
- Layanan Khusus: Beberapa layanan seperti IDENT dan beberapa server email mengharapkan penolakan eksplisit daripada timeout untuk berfungsi dengan efisien.
- Pengguna yang Dikenal: Untuk jaringan di mana pengguna dikenal dan respons cepat diutamakan daripada keamanan maksimum.
Contoh aturan Reject yang baik:
/ip firewall filter add chain=input protocol=tcp dst-port=113 action=reject comment="Reject IDENT for faster mail"
/ip firewall filter add chain=forward protocol=tcp dst-port=3389 src-address=192.168.88.0/24 dst-address=10.0.0.0/8 action=reject reject-with=tcp-reset comment="Reject RDP to private networks"
/ip firewall filter add chain=input protocol=tcp dst-port=80,443 src-address=192.168.88.0/24 action=reject reject-with=icmp-admin-prohibited comment="Notify LAN users about restricted web access"
Pengujian dan Verifikasi Aturan
Setelah mengimplementasikan aturan firewall, penting untuk menguji dan memverifikasi efektivitasnya:
/ip firewall filter print stats
/tool torch interface=ether1 src-address=0.0.0.0/0 port=any
/log print where topics~"firewall"
Saat menambahkan aturan baru, terutama untuk lalu lintas dari internet, pertimbangkan untuk menambahkan parameter 'log=yes' dan 'log-prefix="nama_aturan"' untuk mencatat paket yang cocok. Ini membantu dalam troubleshooting dan mendeteksi potensi masalah atau serangan.
Kesimpulan Bagian Praktik Terbaik: Dari 3 pendapat tersebut dapat disimpulkan bahwa pemilihan antara Drop, Accept, dan Reject harus didasarkan pada keseimbangan antara keamanan dan kenyamanan pengguna. Secara umum, gunakan Accept hanya untuk lalu lintas yang diperlukan, Drop untuk lalu lintas dari internet yang tidak diinginkan untuk meningkatkan keamanan, dan Reject untuk lalu lintas internal atau ketika umpan balik cepat lebih penting. Pengujian dan pemantauan teratur sangat penting untuk memastikan efektivitas kebijakan firewall.
DAFTAR PUSTAKA
- MikroTik Documentation. 2024. Filter - RouterOS. https://help.mikrotik.com/docs/spaces/ROS/pages/48660574/Filter. Diakses pada 11 September 2025, pukul 08:15 WIB.
- NetworkWorld. 2023. Understanding Firewall Actions: Drop vs Reject. https://www.networkworld.com/article/3672543/understanding-firewall-actions.html. Diakses pada 11 September 2025, pukul 08:45 WIB.
- MikroTik Wiki. 2024. Manual:IP/Firewall/Filter. https://wiki.mikrotik.com/Manual:IP/Firewall/Filter. Diakses pada 11 September 2025, pukul 09:20 WIB.
- VrealMatic. 2023. Filter Rules Firewall configuration on MikroTik router. https://vrealmatic.com/mikrotik-router/firewall/filter-rules. Diakses pada 11 September 2025, pukul 09:55 WIB.
- ServerFault. 2010. REJECT vs DROP when using iptables. https://serverfault.com/questions/157375/reject-vs-drop-when-using-iptables. Diakses pada 11 September 2025, pukul 10:30 WIB.
- DigitalOcean. 2022. How To Choose an Effective Firewall Policy to Secure your Servers. https://www.digitalocean.com/community/tutorials/how-to-choose-an-effective-firewall-policy-to-secure-your-servers. Diakses pada 11 September 2025, pukul 11:15 WIB.
- MikroTik Forum. 2018. IP firewall rules when default chain action is DROP. https://forum.mikrotik.com/viewtopic.php?t=130161. Diakses pada 11 September 2025, pukul 12:05 WIB.
- MikroTik Forum. 2013. What is better: DROP or REJECT?. https://forum.mikrotik.com/viewtopic.php?t=21686. Diakses pada 11 September 2025, pukul 12:45 WIB.
- ShellHacks. 2023. MikroTik: List Firewall Rules. https://www.shellhacks.com/mikrotik-list-firewall-rules/. Diakses pada 11 September 2025, pukul 13:20 WIB.
- MikroTik Documentation. 2024. Common Firewall Matchers and Actions. https://help.mikrotik.com/docs/spaces/ROS/pages/250708064/Common+Firewall+Matchers+and+Actions. Diakses pada 11 September 2025, pukul 14:05 WIB.