ABDURROZAK
HOME ABOUT ME MICROSITE KONTAK PERSEMBAHAN HELP
ABDURROZAK.MY.ID // MIKROTIK TUTORIAL

KONFIGURASI RB941

hAP LITE - PANDUAN DASAR DARI NOL SAMPAI SIAP PAKAI

DAFTAR ISI PANDUAN 15 BAGIAN
SPESIFIKASI HARDWARE RB941-2nD

MikroTik hAP (Home Access Point) lite adalah router entry-level untuk rumah/kantor kecil. Compact, hemat daya, cukup untuk 10-20 client concurrent. Cocok untuk ISP rumahan, RT/RW Net skala kecil, atau SOHO (Small Office Home Office).

CPU
AR9344 - 650MHz
RAM
32 MB DDR2
STORAGE
16 MB FLASH
ETHERNET
4x 10/100 Mbps
WIRELESS
2.4GHz b/g/n
POWER
5V DC / USB
OS DEFAULT
RouterOS v6 L4
KATEGORI
HOME SOHO
DIMENSI
113 x 89 x 28mm
BERAT
160 gram
OPERASI
-20 ~ 70 C
KAPASITAS
~20 CLIENT
TOPOLOGI DEFAULT FACTORY OUT OF THE BOX
// SKEMA JARINGAN BAWAAN PABRIK // [ INTERNET / ISP ] | | kabel UTP v +-------------------+ | MikroTik RB941 | | | | ether1 = WAN | (DHCP Client / PPPoE) | ether2 = LAN | \ | ether3 = LAN | +--> bridge-local (192.168.88.1) | ether4 = LAN | / | wlan1 = WIFI | ----> SSID: MikroTik-XXXXXX | | | NAT = masquerade | | DHCP = ON | | DNS = forward | +-------------------+ | | subnet 192.168.88.0/24 v [ PC / LAPTOP / HP ] -- dapat IP 192.168.88.x
DEFAULT LOGIN: username admin - password (kosong). Akses via WinBox (MAC), WebFig (http://192.168.88.1), atau Telnet.
TOPOLOGI VISUALISASI ANIMASI LIVE FLOW

Visualisasi real-time aliran paket data dari internet masuk ke WAN, di-NAT oleh router, lalu didistribusikan ke client LAN melalui kabel ethernet dan wireless. Perhatikan paket berwarna yang bergerak - kuning = request, cyan = response, hijau = DHCP, merah = firewall drop.

INTERNET ISP / MODEM WAN LINK MIKROTIK RB941 hAP LITE - 192.168.88.1 WAN ether1 LAN ether2 LAN ether3 LAN ether4 WIFI wlan1 PWR ACT NAT / DHCP / DNS / FIREWALL PC 192.168.88.10 LAPTOP 192.168.88.11 SMART TV + IoT Devices 192.168.88.12 HP WIFI Client 192.168.88.13 DROP // LIVE NETWORK FLOW // SUBNET: 192.168.88.0/24 | GW: 192.168.88.1 | DNS: 8.8.8.8
Request Out
Response In
LAN Traffic
Firewall Drop
Wireless Link
ALUR DATA: Client (192.168.88.x) -> Router (NAT masquerade) -> ISP (IP Publik) -> Internet. Response kembali melalui jalur reverse dengan NAT diterjemahkan otomatis oleh connection tracking.
LANGKAH KONFIGURASI LENGKAP 12 STEP
01
RESET KONFIGURASI (OPSIONAL)
Tekan tombol RESET di belakang router saat daya menyala hingga LED berkedip, lalu lepas. Router akan reboot dengan setting pabrik. Lakukan jika router bekas pakai atau ingin mulai dari nol.
TERMINAL
# via terminal - reset penuh tanpa save [admin@MikroTik] > /system reset-configuration no-defaults=yes skip-backup=yes Do you really want to reset configuration? [y/N] y ! WARNING: semua konfigurasi akan terhapus # opsi: reset dengan default config bawaan [admin@MikroTik] > /system reset-configuration # ini akan restore default config (bridge, dhcp, nat, dll)
02
AKSES ROUTER VIA WINBOX / WEBFIG
Hubungkan PC ke ether2/3/4. Buka WinBox, klik tab Neighbors, pilih router berdasarkan MAC address. Login user admin password kosong. Atau buka browser ke 192.168.88.1.
NEIGHBORS
MAC ADDRESS IDENTITY IP VERSION D4:01:C3:XX:XX:XX MikroTik 192.168.88.1 6.48.6 # klik dua kali -> Connect via MAC (paling aman) # alternatif akses: # 1. WinBox -> connect via MAC address # 2. WebFig -> http://192.168.88.1 (browser) # 3. SSH -> ssh admin@192.168.88.1 # 4. Telnet -> telnet 192.168.88.1 # 5. Console -> kabel serial null-modem
03
UBAH PASSWORD ADMIN
Wajib dilakukan pertama kali untuk keamanan. Gunakan password minimal 8 karakter kombinasi huruf besar, kecil, angka, simbol.
SECURITY
[admin@MikroTik] > /user set admin password="Rozak@2024!" # atau via GUI: System -> Users -> admin -> Password # buat user baru dengan privilege terbatas [admin@MikroTik] > /user add name="operator" password="op@123" group="read" # group: full, write, read, api
PENTING: Catat password di tempat aman. Jangan pakai password default/lemah. Router yang terekspos internet akan langsung di-bruteforce dalam hitungan menit.
04
SET IDENTITY ROUTER
Beri nama router agar mudah dikenali di jaringan, terutama jika ada banyak MikroTik. Gunakan format konsisten.
IDENTITY
[admin@MikroTik] > /system identity set name="RB941-RUMAH" [admin@RB941-RUMAH] > # prompt berubah otomatis # format naming convention yang disarankan: # [TIPE]-[LOKASI] contoh: RB941-RUMAH, CCR2003-KANTOR # [ROLE]-[SITE] contoh: GW-UTAMA, AP-LANTAI2
05
KONFIGURASI IP ADDRESS (LAN)
Default bridge sudah punya IP 192.168.88.1/24. Bisa diganti sesuai skema jaringan. Semua interface LAN (ether2-4, wlan1) tergabung dalam bridge1.
IP ADDRESS
# cek IP yang sudah ada [admin@RB941-RUMAH] > /ip address print # ADDRESS NETWORK INTERFACE 0 192.168.88.1/24 192.168.88.0 bridge # ganti IP LAN (opsional) [admin@RB941-RUMAH] > /ip address set [find interface=bridge] address="192.168.10.1/24" # tambah IP kedua di interface berbeda [admin@RB941-RUMAH] > /ip address add address="10.10.10.1/24" interface=ether3 # pastikan bridge berisi interface LAN [admin@RB941-RUMAH] > /interface bridge port print
06
KONFIGURASI DHCP CLIENT (WAN)
Agar ether1 mendapat IP otomatis dari ISP/modem. Jika ISP pakai PPPoE, skip langkah ini dan pakai PPP menu.
DHCP CLIENT
[admin@RB941-RUMAH] > /ip dhcp-client add interface=ether1 disabled=no use-peer-dns=yes use-peer-ntp=yes # cek status - harus bound [admin@RB941-RUMAH] > /ip dhcp-client print # INTERFACE STATUS ADDRESS 0 ether1 bound 10.10.10.5/24 # jika status "searching" - cek kabel/ISP # jika "bound" tapi no internet - cek NAT/DNS # PPPoE (jika ISP pakai): [admin@RB941-RUMAH] > /interface pppoe-client add interface=ether1 user="user@isp" password="pass" add-default-route=yes use-peer-dns=yes disabled=no
07
KONFIGURASI DNS
Aktifkan DNS forwarding agar client bisa resolve domain. Gunakan DNS publik yang cepat (Google, Cloudflare, atau DNS ISP).
DNS
[admin@RB941-RUMAH] > /ip dns set servers=8.8.8.8,1.1.1.1 allow-remote-requests=yes cache-size=2048KiB # verifikasi [admin@RB941-RUMAH] > /ip dns print servers: 8.8.8.8, 1.1.1.1 allow-remote-requests: yes cache-size: 2048KiB # test resolve [admin@RB941-RUMAH] > /ping google.com count=4 # DNS alternatif Indonesia: # 1.1.1.1 (Cloudflare) # 8.8.8.8 (Google) # 208.67.222.222 (OpenDNS) # 180.131.144.144 (DNS ID - Telkom)
08
KONFIGURASI NAT (MASQUERADE)
Wajib agar client LAN bisa akses internet. Masquerade melakukan source NAT dari IP private ke IP publik di ether1.
NAT
[admin@RB941-RUMAH] > /ip firewall nat add chain=srcnat action=masquerade out-interface=ether1 # cek rule [admin@RB941-RUMAH] > /ip firewall nat print # CHAIN ACTION OUT-INTERFACE 0 srcnat masquerade ether1 # PORT FORWARDING (akses service LAN dari WAN) [admin@RB941-RUMAH] > /ip firewall nat add chain=dstnat action=dst-nat protocol=tcp dst-port=80 to-addresses=192.168.88.10 to-ports=80 in-interface=ether1
TIPS: Jika pakai PPPoE, ganti out-interface dengan interface PPPoE (contoh: pppoe-out1). Untuk dst-nat (port forwarding), gunakan in-interface bukan out-interface.
09
KONFIGURASI WIRELESS (WIFI)
Ubah SSID, aktifkan security WPA2-PSK, dan set password wifi yang kuat. Default SSID MikroTik-XXXXXX mudah dikenali dan tidak aman.
WIRELESS
# set mode AP, SSID, country [admin@RB941-RUMAH] > /interface wireless set wlan1 mode=ap-bridge ssid="ROZAK-NET" country=indonesia frequency-mode=regulatory-domain # aktifkan WPA2-PSK [admin@RB941-RUMAH] > /interface wireless security-profiles set [find] mode=dynamic-keys authentication-types=wpa2-psk group-ciphers=aes-ccm unicast-ciphers=aes-ccm wpa2-pre-shared-key="wifi@rumah2024" # set channel manual (hindari interferensi) [admin@RB941-RUMAH] > /interface wireless set wlan1 channel=6 band=2ghz-b/g/n # verifikasi [admin@RB941-RUMAH] > /interface wireless print [admin@RB941-RUMAH] > /interface wireless registration-table print # lihat client yang terhubung
JANGAN: pakai WEP / WPA (sudah jebol). Selalu pakai WPA2-PSK minimal, password 12+ karakter. Pertimbangkan sembunyikan SSID untuk keamanan tambahan.
10
KONFIGURASI FIREWAL DASAR
Lindungi router dari akses WAN yang tidak diinginkan. Drop semua traffic dari WAN kecuali yang sudah established/related.
FIREWALL FILTER
# allow established/related connections [admin@RB941-RUMAH] > /ip firewall filter add chain=input connection-state=established,related action=accept in-interface=ether1 # drop invalid connections [admin@RB941-RUMAH] > /ip firewall filter add chain=input connection-state=invalid action=drop in-interface=ether1 # drop semua dari WAN ke router [admin@RB941-RUMAH] > /ip firewall filter add chain=input action=drop in-interface=ether1 # drop semua dari WAN ke LAN (forward) [admin@RB941-RUMAH] > /ip firewall filter add chain=forward connection-state=established,related action=accept in-interface=ether1 [admin@RB941-RUMAH] > /ip firewall filter add chain=forward action=drop in-interface=ether1
11
KONFIGURASI NTP (WAKTU OTOMATIS)
Sinkronisasi waktu penting untuk log, scheduler, dan hotspot. Gunakan NTP pool server Indonesia atau global.
NTP CLIENT
[admin@RB941-RUMAH] > /system ntp client set enabled=yes mode=unicast primary-ntp=132.163.96.1 secondary-ntp=8.8.8.8 # set timezone manual [admin@RB941-RUMAH] > /system clock set time-zone-name="Asia/Jakarta" # cek status [admin@RB941-RUMAH] > /system clock print date and time: 2024-11-15 14:32:08 time-zone-name: Asia/Jakarta
12
BACKUP & SIMPAN KONFIGURASI
Selalu backup setelah konfigurasi selesai. Ada dua jenis: .backup (full binary) dan .export (script text, bisa diedit).
BACKUP
# backup binary (penuh + password) [admin@RB941-RUMAH] > /system backup save name="rb941-rumah-2024-11-15" password="backup@2024" # export script (text, bisa dibaca) [admin@RB941-RUMAH] > /export file="rb941-config" # download via WinBox: Files -> drag file ke desktop # restore: /system backup load name=rb941-rumah-2024-11-15.backup
KONFIGURASI BRIDGE DETAIL LAYER 2

Bridge menyatukan beberapa interface fisik menjadi satu logical interface. Pada default config, ether2, ether3, ether4, dan wlan1 tergabung dalam bridge1. Bridge bekerja di layer 2 (MAC address) - semua device dalam bridge terlihat seperti satu segmen jaringan.

CEK KONFIGURASI BRIDGE
BRIDGE CONFIG
# lihat bridge yang ada [admin@RB941-RUMAH] > /interface bridge print # NAME MTU ADMIN-MAC AGEING PROTOCOL 0 bridge1 1500 50:00:00:XX:XX:XX 5m ieee8021d # lihat port (interface) yang tergabung [admin@RB941-RUMAH] > /interface bridge port print # INTERFACE BRIDGE HW PVID PRIORITY PATH-COST 0 ether2 bridge1 yes 1 0x80 10 1 ether3 bridge1 yes 1 0x80 10 2 ether4 bridge1 yes 1 0x80 10 3 wlan1 bridge1 yes 1 0x80 10
TAMBAH / HAPUS PORT BRIDGE
BRIDGE PORT
# tambah interface ke bridge [admin@RB941-RUMAH] > /interface bridge port add bridge=bridge1 interface=ether3 # hapus interface dari bridge [admin@RB941-RUMAH] > /interface bridge port remove [find interface=ether3] # buat bridge baru [admin@RB941-RUMAH] > /interface bridge add name=bridge-iot admin-mac=00:00:00:00:00:01
BRIDGE HARDENING
PARAMETERNILAI RECOMMENDEDFUNGSI
protocol-moderstpRapid Spanning Tree - cegah loop
igmp-snoopingyesEfisien multicast traffic
fast-forwardyesPercepat forwarding (default on)
frame-typesadmit-allFilter frame VLAN-aware
vlan-filteringyesAktifkan jika pakai VLAN
CATATAN: Jika bridge bermasalah (client tidak dapat IP), cek: (1) interface sudah jadi port bridge, (2) IP address ada di bridge bukan di physical interface, (3) DHCP server aktif di bridge.
KONFIGURASI DHCP SERVER AUTO IP

DHCP (Dynamic Host Configuration Protocol) memberikan IP address otomatis ke client. RouterOS punya wizard /ip dhcp-server setup yang memandu step-by-step.

DHCP SETUP WIZARD
DHCP SETUP
[admin@RB941-RUMAH] > /ip dhcp-server setup Select interface to run DHCP server on dhcp-server interface: bridge Select DHCP address pool dhcp address space: 192.168.88.0/24 Address pool for DHCP leases: dhcp-pool Address pool for DHCP leases on interface: dhcp-pool Gateway for DHCP clients: 192.168.88.1 Lease time: 10m Use local DNS: yes DNS servers: 192.168.88.1 Use NetBIAS name server: no
KONFIGURASI MANUAL
DHCP MANUAL
# 1. buat pool alamat [admin@RB941-RUMAH] > /ip pool add name="pool-lan" ranges=192.168.88.100-192.168.88.200 # 2. buat DHCP server [admin@RB941-RUMAH] > /ip dhcp-server add name="dhcp-lan" interface=bridge address-pool="pool-lan" lease-time=10m authoritative=yes # 3. buat network (gateway, DNS) [admin@RB941-RUMAH] > /ip dhcp-server network add address=192.168.88.0/24 gateway=192.168.88.1 dns-server=192.168.88.1,8.8.8.8 domain="rumah.local" # 4. static lease (IP tetap untuk device tertentu) [admin@RB941-RUMAH] > /ip dhcp-server lease add address=192.168.88.10 mac-address="A1:B2:C3:D4:E5:F6" server="dhcp-lan" comment="PC-KANTOR" # cek lease aktif [admin@RB941-RUMAH] > /ip dhcp-server lease print
PARAMETERRECOMMENDEDKETERANGAN
lease-time10m - 1hUntuk hotspot/WIFI. 3-7 hari untuk LAN kabel
authoritativeyesRouter sebagai satu-satunya DHCP server
use-radiusnoYes jika pakai RADIUS server external
add-arpyesAuto add ARP entry untuk lease
FIREWALL ADVANCED SECURITY

Firewall MikroTik terdiri dari 3 bagian utama: Filter (allow/drop), NAT (translate IP/port), dan Mangle (mark packet untuk QoS). Semua bekerja di 5 chain: input, output, forward, prerouting, postrouting.

5 CHAIN FIREWALL
CHAINARAHFUNGSI
inputWAN -> RouterTraffic yang dituju ke router itu sendiri
outputRouter -> WAN/LANTraffic yang dihasilkan router
forwardLAN <-> WANTraffic yang lewat router (client ke internet)
preroutingSebelum routingDST-NAT, mangle mark
postroutingSetelah routingSRC-NAT (masquerade), mangle mark
PROTEKSI PORT SCANNER & BRUTEFORCE
FIREWALL PROTECTION
# deteksi port scanner [admin@RB941-RUMAH] > /ip firewall filter add chain=input action=add-src-to-address-list address-list="port-scanners" address-list-timeout=10m protocol=tcp psd=21:3s,3:1s,1:1s,1:1s # drop port scanners [admin@RB941-RUMAH] > /ip firewall filter add chain=input action=drop src-address-list="port-scanners" # proteksi brute-force SSH/Winbox [admin@RB941-RUMAH] > /ip firewall filter add chain=input protocol=tcp dst-port=22,8291 src-address-list="ssh-brute" action=add-src-to-address-list address-list-timeout=1h" connection-state=new # drop ICMP flood (ping flood) [admin@RB941-RUMAH] > /ip firewall filter add chain=input protocol=icmp icmp-options=8:0 action=accept [admin@RB941-RUMAH] > /ip firewall filter add chain=input protocol=icmp action=drop # drop traffic dari IP private di WAN (anti spoof) [admin@RB941-RUMAH] > /ip firewall filter add chain=input in-interface=ether1 src-address=192.168.0.0/16,172.16.0.0/12,10.0.0.0/8 action=drop
ADDRESS LIST (DAFTAR IP)
ADDRESS LIST
# buat address list statis [admin@RB941-RUMAH] > /ip firewall address-list add list="whitelist" address=103.23.XX.XX comment="IP-KANTOR" # import list dari file [admin@RB941-RUMAH] > /ip firewall address-list add list="blocklist" address="1.2.3.0/24" # gunakan di rule firewall [admin@RB941-RUMAH] > /ip firewall filter add chain=input src-address-list="whitelist" action=accept [admin@RB941-RUMAH] > /ip firewall filter add chain=input src-address-list="blocklist" action=drop
PORT FORWARDING DST-NAT

Port forwarding memungkinkan akses service di LAN dari internet. Contoh: web server di PC kantor (192.168.88.10:80) bisa diakses dari luar via IP publik router di port 8080.

CONTOH SKENARIO
SERVICEWAN PORTLAN TARGETPROTOCOL
Web Server8080192.168.88.10:80TCP
Remote Desktop3389192.168.88.11:3389TCP
SSH Server2222192.168.88.12:22TCP
CCTV / NVR8000-8100192.168.88.20:8000-8100TCP/UDP
Game Server27015192.168.88.15:27015UDP
IMPLEMENTASI
PORT FORWARD
# web server: WAN:8080 -> LAN:192.168.88.10:80 [admin@RB941-RUMAH] > /ip firewall nat add chain=dstnat action=dst-nat protocol=tcp dst-port=8080 in-interface=ether1 to-addresses=192.168.88.10 to-ports=80 comment="Web-Server" # RDP: WAN:3389 -> LAN:192.168.88.11:3389 [admin@RB941-RUMAH] > /ip firewall nat add chain=dstnat action=dst-nat protocol=tcp dst-port=3389 in-interface=ether1 to-addresses=192.168.88.11 to-ports=3389 # port range: CCTV [admin@RB941-RUMAH] > /ip firewall nat add chain=dstnat action=dst-nat protocol=tcp dst-port=8000-8100 in-interface=ether1 to-addresses=192.168.88.20 to-ports=8000-8100 # cek rule [admin@RB941-RUMAH] > /ip firewall nat print where chain=dstnat
KEAMANAN: Port forwarding membuka akses dari internet. Selalu: (1) batasi src-address jika memungkinkan, (2) gunakan port non-standard, (3) service di LAN harus punya password kuat, (4) pertimbangkan VPN sebagai alternatif lebih aman.
BANDWIDTH MANAGEMENT QOS

Queue Tree / Simple Queue untuk membagi bandwidth per client atau per service. Penting agar satu user tidak menghabiskan semua bandwidth (misal download besar) sehingga user lain tetap bisa browsing/video call lancar.

SIMPLE QUEUE (DASAR)
SIMPLE QUEUE
# limit semua client 5Mbps up / 10Mbps down [admin@RB941-RUMAH] > /queue simple add name="limit-all" target="192.168.88.0/24" max-limit="10M/5M" queue="pcq-upload-default/pcq-download-default" # limit per IP (PC kantor prioritas tinggi) [admin@RB941-RUMAH] > /queue simple add name="pc-kantor" target="192.168.88.10/32" max-limit="20M/10M" priority="1/1" # format max-limit: upload/download # K = Kbps, M = Mbps, G = Gbps # priority: 1 (tertinggi) - 8 (terendah)
QUEUE TREE (ADVANCED)
QUEUE TREE
# 1. mark packet dengan mangle [admin@RB941-RUMAH] > /ip firewall mangle add chain=prerouting src-address=192.168.88.0/24 action=mark-connection new-connection-mark="conn-lan" passthrough=yes [admin@RB941-RUMAH] > /ip firewall mangle add chain=prerouting connection-mark="conn-lan" action=mark-packet new-packet-mark="pkt-lan" passthrough=no # 2. buat queue tree [admin@RB941-RUMAH] > /queue tree add name="total" max-limit="50M/25M" queue="pcq-upload-default/pcq-download-default" [admin@RB941-RUMAH] > /queue tree add name="lan-queue" parent="total" packet-mark="pkt-lan" max-limit="30M/15M" priority="3/3" # monitor [admin@RB941-RUMAH] > /queue tree print [admin@RB941-RUMAH] > /queue tree print detail
PCQ (PER CONNECTION QUEUE)

PCQ membagi bandwidth secara dinamis per koneksi. Jika ada 1 user download, dia dapat semua bandwidth. Saat user lain mulai browsing, bandwidth otomatis dibagi rata.

PCQ
[admin@RB941-RUMAH] > /queue type add name="pcq-up" kind=pcq pcq-classifier="src-address" pcq-rate="2M" pcq-limit-at="1M" [admin@RB941-RUMAH] > /queue type add name="pcq-down" kind=pcq pcq-classifier="dst-address" pcq-rate="5M" pcq-limit-at="2M" # gunakan di queue simple/tree [admin@RB941-RUMAH] > /queue simple set [find name="limit-all"] queue="pcq-up/pcq-down"
KONFIGURASI LANJUTAN ADVANCED
VLAN (VIRTUAL LAN)

VLAN memisahkan jaringan secara logis di satu physical interface. Berguna untuk pisah jaringan karyawan, tamu, IoT, CCTV agar tidak saling akses.

VLAN SETUP
# 1. aktifkan vlan-filtering di bridge [admin@RB941-RUMAH] > /interface bridge set bridge1 vlan-filtering=yes # 2. buat VLAN interface [admin@RB941-RUMAH] > /interface vlan add interface=bridge vlan-id=10 name="vlan-kantor" [admin@RB941-RUMAH] > /interface vlan add interface=bridge vlan-id=20 name="vlan-tamu" [admin@RB941-RUMAH] > /interface vlan add interface=bridge vlan-id=30 name="vlan-iot" # 3. assign IP ke tiap VLAN [admin@RB941-RUMAH] > /ip address add address="192.168.10.1/24" interface="vlan-kantor" [admin@RB941-RUMAH] > /ip address add address="192.168.20.1/24" interface="vlan-tamu" [admin@RB941-RUMAH] > /ip address add address="192.168.30.1/24" interface="vlan-iot" # 4. buat DHCP server per VLAN [admin@RB941-RUMAH] > /ip pool add name="pool-tamu" ranges="192.168.20.100-192.168.20.200" [admin@RB941-RUMAH] > /ip dhcp-server add name="dhcp-tamu" interface="vlan-tamu" address-pool="pool-tamu" [admin@RB941-RUMAH] > /ip dhcp-server network add address="192.168.20.0/24" gateway="192.168.20.1" dns-server="8.8.8.8"
HOTSPOT (LOGIN PAGE)

Hotspot membuat client harus login via web browser sebelum dapat akses internet. Cocok untuk cafe, hotel, atau voucher wifi.

HOTSPOT SETUP
# wizard setup [admin@RB941-RUMAH] > /ip hotspot setup Hotspot interface: vlan-tamu DNS name: hotspot.rumah.local Hotspot IP address: 192.168.20.1 IP pool: pool-tamu SMTP server: 0.0.0.0 Hotspot user: admin Password: ******** # buat user voucher [admin@RB941-RUMAH] > /ip hotspot user add name="voucher1" password="abc123" profile="default" limit-uptime="2h" # buat user profile (limit bandwidth) [admin@RB941-RUMAH] > /ip hotspot user profile add name="5mbps" rate-limit="5M/10M" idle-timeout="30m"
STATIC ROUTING
ROUTING
# lihat routing table [admin@RB941-RUMAH] > /ip route print # tambah static route [admin@RB941-RUMAH] > /ip route add dst-address="10.20.0.0/16" gateway="192.168.88.254" comment="Ke-Jaringan-Cabang" # default route (ke internet) [admin@RB941-RUMAH] > /ip route add dst-address="0.0.0.0/0" gateway="10.10.10.1"
SCHEDULER (OTOMASI)
SCHEDULER
# reboot otomatis tiap minggu, jam 3 pagi [admin@RB941-RUMAH] > /system scheduler add name="weekly-reboot" interval="7d" start-time="03:00:00" on-event="/system reboot" # backup otomatis tiap hari jam 2 pagi [admin@RB941-RUMAH] > /system scheduler add name="daily-backup" interval="1d" start-time="02:00:00" on-event="/system backup save name=auto-backup" # disable wifi jam 11 malam - 5 pagi [admin@RB941-RUMAH] > /system scheduler add name="wifi-off" start-time="23:00:00" interval="1d" on-event="/interface wireless set wlan1 disabled=yes" [admin@RB941-RUMAH] > /system scheduler add name="wifi-on" start-time="05:00:00" interval="1d" on-event="/interface wireless set wlan1 disabled=no"
TIPS & BEST PRACTICE PRO TIPS
MATIKAN SERVICE TIDAK PERLU
IP -> Services -> disable ftp, telnet, www jika tidak dipakai. Hanya sisakan ssh dan winbox (batasi ke LAN).
PAKAI SSH + NONSTANDARD PORT
Ganti port SSH dari 22 ke port custom (misal 2222). Disable telnet. Gunakan key-based auth jika memungkinkan.
UPDATE ROUTEROS RUTIN
Cek changelog tiap rilis. Update ke versi stable terbaru untuk patch keamanan. Backup dulu sebelum upgrade.
MONITOR BANDWIDTH
Tools -> Traffic Monitor, Graphing, Torch. Pantau penggunaan per interface untuk deteksi anomali.
PILIH CHANNEL WIFI TENANG
Scan wireless environment, pilih channel 1, 6, atau 11 yang paling sepi. Width 20MHz untuk stabilitas, 40MHz untuk speed.
BACKUP BERKALA
Gunakan scheduler + netwatch untuk backup otomatis ke FTP/cloud. Simpan minimal 3 versi backup terakhir.
BATASI AKSES WINBOX
IP -> Services -> winbox -> set "Allowed From" hanya subnet LAN (192.168.88.0/24). Jangan expose ke WAN.
PANTAU SUHU & CPU
/system health print. Suhu ideal < 60C. Pastikan ventilasi cukup. CPU load konstan > 80% = perlu upgrade.
LOGGING KE MEMORY/REMOTE
/system logging set memory-lines=1000. Atau kirim log ke syslog server external untuk audit trail.
PISAH TRAFFIC KRITIS
Gunakan VLAN atau queue priority untuk VoIP/video conference agar tidak terganggu download besar.
DISABLE MAC TELNET/WINBOX
IP -> Neighbor Discovery -> disable di WAN. Cegah router terdeteksi dari internet.
SCRIPTING & AUTOMASI
Pelajari scripting RouterOS untuk otomatisasi: netwatch, scheduler, on-event. Hemat waktu maintenance.
MEMBACA INDIKATOR LED DIAGNOSTIC

LED di panel depan RB941 memberi informasi status router. Pahami artinya untuk troubleshooting cepat tanpa perlu akses terminal.

PWR
ON
Power normal
ACT
BLINK
Ada traffic
ETHER1
LINK
Kabel WAN OK
ETHER2-4
LINK
Client terhubung
WLAN
BLINK
WiFi aktif
KONDISI LEDARTITINDAKAN
PWR ONPower normalOK - lanjut
PWR OFFTidak ada powerCek adaptor/kabel USB
ACT BLINK CEPATTraffic tinggiNormal saat download
ACT OFFTidak ada trafficCek koneksi client
ETHER ONLink detectedKabel terhubung
ETHER OFFTidak ada linkCek kabel/device
ETHER BLINKAda aktivitasNormal
WLAN BLINKWiFi ada trafficNormal
WLAN OFFWiFi disabledAktifkan di menu wireless
TROUBLESHOOTING UMUM DIAGNOSTIC

Kumpulan masalah umum yang sering terjadi pada RB941 beserta solusi praktisnya. Ikuti langkah diagnostic dari yang paling sederhana dulu.

TIDAK BISA AKSES INTERNET
KEMUNGKINAN PENYEBAB:
1. Cek status DHCP client: /ip dhcp-client print - harus bound
2. Cek IP publik di ether1: /ip address print - harus ada IP dari ISP
3. Test ping ke gateway ISP: /ping [gateway-ip]
4. Test ping ke 8.8.8.8: /ping 8.8.8.8
5. Test DNS: /ping google.com
6. Cek NAT masquerade: /ip firewall nat print
7. Cek firewall tidak memblokir: /ip firewall filter print
CLIENT TIDAK DAPAT IP (DHCP GAGAL)
KEMUNGKINAN PENYEBAB:
1. Pastikan interface client tergabung di bridge: /interface bridge port print
2. Cek DHCP server aktif: /ip dhcp-server print - harus enabled
3. Cek pool tidak habis: /ip pool print
4. Cek network DHCP: /ip dhcp-server network print
5. Cek IP address ada di bridge (bukan physical): /ip address print
6. Restart DHCP service: /ip dhcp-server set [find] disabled=yes; :delay 2s; set [find] disabled=no
WIFI LEMAH / TIDAK STABIL
KEMUNGKINAN PENYEBAB:
1. Scan channel: /interface wireless scan - pilih channel sepi
2. Turunkan tx-power jika terlalu tinggi (saturasi): /interface wireless set wlan1 tx-power-mode=all-rates-fixed tx-power=15
3. Ubah width ke 20MHz untuk stabilitas: band=2ghz-b/g
4. Cek interferensi: /interface wireless registration-table print
5. Pindahkan router ke tempat lebih tinggi / tengah ruangan
6. Jauhkan dari microwave, bluetooth device, cordless phone
ROUTER REBOOT TERUS MENERUS
KEMUNGKINAN PENYEBAB:
1. Cek power supply - gunakan adaptor original 5V 2A minimum
2. Cek suhu: /system health print - harus < 70C
3. Cek CPU load: /system resource print - jika > 90% terus, kurangi rule
4. Cek memory: /system resource print - free memory harus cukup
5. Cek log sebelum reboot: /log print
6. Boot dari NetInstall jika software corrupt
TIDAK BISA AKSES WEBFIG / WINBOX
KEMUNGKINAN PENYEBAB:
1. Pastikan PC satu segmen dengan router (192.168.88.x)
2. Ping gateway: ping 192.168.88.1
3. Cek services aktif: /ip service print - www (80) dan winbox (8291) harus enabled
4. Cek firewall tidak blokir: /ip firewall filter print
5. Coba akses via MAC address di WinBox (bypass IP)
6. Reset router jika lupa password: tekan tombol reset 5 detik
SPEED INTERNET LAMBAT
KEMUNGKINAN PENYEBAB:
1. Test speed langsung dari router: /tool bandwidth-test
2. Cek traffic per interface: /interface print - lihat rx/tx byte
3. Cek siapa yang boros: /ip hotspot active print atau /tool torch
4. Cek queue limit: /queue simple print - jangan sampai limit terlalu kecil
5. Cek CPU usage: /system resource print - RB941 max ~50Mbps NAT
6. Restart router jika speed drop tiba-tiba (possible memory leak)
ROUTER TERKENA HACK / MINER
TANDA-TANDA:
1. CPU 100% terus, router panas, lambat
2. Ada process aneh: /system resource irq print
3. Ada user tidak dikenal: /user print
4. Ada script aneh: /system script print

SOLUSI:
1. Reset full: /system reset-configuration no-defaults=yes
2. Ganti password admin dengan yang kuat (12+ karakter)
3. Disable service tidak perlu (ftp, telnet, www)
4. Batasi akses winbox/ssh hanya dari LAN
5. Aktifkan firewall filter di WAN
6. Update RouterOS ke versi terbaru
DIAGNOSTIC TOOLS
DIAGNOSTIC
# ping test [admin@RB941-RUMAH] > /ping 8.8.8.8 count=10 [admin@RB941-RUMAH] > /ping 8.8.8.8 size=1400 count=10 # test MTU - jika fragment, turunkan MTU # traceroute [admin@RB941-RUMAH] > /tool traceroute 8.8.8.8 # bandwidth test (ke device lain) [admin@RB941-RUMAH] > /tool bandwidth-test 192.168.88.10 duration=10s direction=both # traffic monitor real-time [admin@RB941-RUMAH] > /tool traffic-monitor interface=ether1 # torch - lihat traffic per IP [admin@RB941-RUMAH] > /tool torch interface=ether1 src-address=192.168.88.0/24 # sniffer (advanced) [admin@RB941-RUMAH] > /tool sniffer set interface=ether1 filter-ip-address=192.168.88.10 [admin@RB941-RUMAH] > /tool sniffer start # netwatch - ping host, jalankan script jika down [admin@RB941-RUMAH] > /tool netwatch add host=8.8.8.8 interval=30s down-script="/log warning \"INTERNET DOWN\"" up-script="/log info \"INTERNET UP\""
QUICK REFERENCE COMMAND CHEATSHEET
CHEATSHEET
# INFORMASI SISTEM > /system resource print # versi, uptime, cpu, memory > /system health print # suhu, voltase > /system identity print # nama router > /system clock print # waktu & timezone > /system routerboard print # info hardware # INTERFACE > /interface print # semua interface > /ip address print # IP per interface > /interface bridge port print # anggota bridge > /interface wireless print # status wifi > /interface wireless registration-table print # client wifi # JARINGAN > /ping 8.8.8.8 count=4 # test koneksi > /tool traceroute 8.8.8.8 # trace route > /tool mac-scan duration=10s # scan device di LAN > /ip neighbor print # device tetangga # LOG & DEBUG > /log print # lihat log > /log print follow # live log > /tool torch ether1 # monitor traffic real-time > /tool traffic-monitor ether1 # bandwidth monitor # FIREWAL & NAT > /ip firewall filter print # semua rule filter > /ip firewall nat print # semua rule NAT > /ip firewall connection print # active connection # MAINTENANCE > /system reboot # restart router > /system package update check # cek update > /system backup save name=backup # backup config > /export file=config # export script > /system reset-configuration # reset ke default # SHORTCUT NAVIGASI # Tab = auto-complete # ? = list option # / = balik ke root # .. = naik 1 level # print = tampilkan isi # add = tambah baru # set = ubah properti # remove = hapus # enable = aktifkan # disable = nonaktifkan
ABDURROZAK.MY.ID // JARINGAN SOSIAL

s.id

Link Tree Utama

GitHub

Repositori Kode

Instagram

Galeri Visual

Threads

Diskusi Ringkas

Facebook

Jaringan Sosial

TikTok

Konten Video Pendek

YT Teacher

Edukasi & Tutorial

YT Course

Materi Pembelajaran

YT Studio

Produksi Konten

Hashnode

Artikel Teknis

WhatsApp

Komunikasi Langsung

Email

abdurrozak.skom@gmail.com