MikroTik hAP lite adalah router entry-level untuk rumah/kantor kecil. Cocok sebagai gateway utama
untuk 10-20 client concurrent dengan bandwidth maksimal ~50Mbps (karena limitasi CPU AR9344).
CPU
AR9344 - 650MHz
RAM
32 MB DDR2
STORAGE
16 MB FLASH
ETHERNET
4x 10/100 Mbps
WIRELESS
2.4GHz b/g/n
POWER
5V DC / USB
OS DEFAULT
RouterOS v6 L4
KATEGORI
HOME SOHO
DIMENSI
113 x 89 x 28mm
BERAT
160 gram
OPERASI
-20 ~ 70 C
KAPASITAS
~20 CLIENT
CATATAN PERFORMA: RB941 ideal untuk gateway rumah dengan bandwidth < 50Mbps. Untuk > 100Mbps atau fitur berat (VPN enkripsi tinggi, hotspot banyak user), pertimbangkan upgrade ke hAP ac^2/ax^2 atau CCR series.
TOPOLOGI DEFAULT FACTORY
OUT OF THE BOX
// SKEMA JARINGAN BAWAAN PABRIK //[ INTERNET / ISP ]
|
| kabel UTP
v
+-------------------+
| MikroTik RB941 |
| |
| ether1 = WAN | (DHCP Client / PPPoE)
| ether2 = LAN | \
| ether3 = LAN | +--> bridge-local (192.168.88.1)
| ether4 = LAN | /
| wlan1 = WIFI | ----> SSID: MikroTik-XXXXXX
| |
| NAT = masquerade |
| DHCP = ON |
| DNS = forward |
+-------------------+
|
| subnet 192.168.88.0/24
v
[ PC / LAPTOP / HP ]-- dapat IP 192.168.88.x
DEFAULT LOGIN: username admin - password (kosong). Akses via WinBox (MAC), WebFig (http://192.168.88.1), atau Telnet.
TOPOLOGI VISUALISASI ANIMASI
LIVE FLOW
Visualisasi real-time aliran paket data dari internet masuk ke WAN, di-NAT oleh router,
lalu didistribusikan ke client LAN melalui kabel ethernet dan wireless. Perhatikan paket
berwarna yang bergerak - kuning = request,
cyan = response,
hijau = LAN traffic,
merah = firewall drop.
Request Out
Response In
LAN Traffic
Firewall Drop
Wireless Link
ALUR DATA: Client (192.168.88.x) -> Router (NAT masquerade) -> ISP (IP Publik) -> Internet. Response kembali melalui jalur reverse dengan NAT diterjemahkan otomatis oleh connection tracking.
RESET & AKSES AWAL
STEP 01
Langkah pertama sebelum konfigurasi: pastikan router dalam kondisi bersih (reset factory)
dan akses via WinBox/WebFig. Hubungkan PC ke ether2/3/4 dengan kabel UTP.
RESET KE FACTORY DEFAULT
RESET
# CARA 1: Tombol fisik (hardware reset)# 1. Cabut power router# 2. Tekan tombol RESET dengan pin# 3. Colok power sambil tetap tekan RESET# 4. Tunggu LED berkedip (~5 detik), lepas tombol# 5. Router reboot dengan config default# CARA 2: Via terminal (jika masih bisa akses)[admin@MikroTik] > /system reset-configurationDo you really want to reset configuration? [y/N]y# CARA 3: Reset tanpa default config (kosong total)[admin@MikroTik] > /system reset-configuration no-defaults=yes skip-backup=yes! WARNING: semua konfigurasi akan terhapus
5 CARA AKSES ROUTER
METODE
ALAT
ALAMAT
KEGUNAAN
WinBox
Aplikasi Windows
MAC Address / 192.168.88.1
Primary admin tool
WebFig
Browser
http://192.168.88.1
Web-based GUI
SSH
Terminal / PuTTY
ssh admin@192.168.88.1
CLI remote
Telnet
Terminal
telnet 192.168.88.1
CLI (tidak aman)
MAC Telnet
WinBox / MAC Winbox
MAC Address
Akses tanpa IP
NEIGHBORS
# di WinBox, klik tab "Neighbors"MAC ADDRESS IDENTITY IP VERSIOND4:01:C3:XX:XX:XX MikroTik 192.168.88.1 6.48.6# klik dua kali -> Connect via MAC (paling aman)# login: admin | password: (kosong)
PENTING: Selalu connect via MAC Address di WinBox, bukan IP. Jika suatu saat IP berubah atau salah konfigurasi, Anda masih bisa akses via MAC.
IDENTITY & MANAJEMEN USER
STEP 02
Beri nama router agar mudah dikenali, lalu ganti password default admin. Ini langkah
WAJIB sebelum router terhubung ke internet - router dengan
password kosong akan di-bruteforce dalam hitungan menit.
SET IDENTITY ROUTER
IDENTITY
[admin@MikroTik] > /system identity set name="GW-RB941-RUMAH"[admin@GW-RB941-RUMAH] > # prompt berubah otomatis# naming convention yang disarankan:# [ROLE]-[MODEL]-[LOKASI]# contoh: GW-RB941-RUMAH, AP-hAPac-KANTOR, CORE-CCR2003-DC
GANTI PASSWORD ADMIN
PASSWORD
[admin@GW-RB941-RUMAH] > /user set admin password="Rozak@Gateway2024!"# kriteria password kuat:# - minimal 12 karakter# - kombinasi huruf besar, kecil, angka, simbol# - jangan pakai nama, tanggal lahir, atau kata kamus# - simpan di password manager (Bitwarden/1Password)
BUAT USER DENGAN PRIVILEGE TERBATAS
USER MANAGEMENT
# group bawaan RouterOS:# full - akses penuh (sama dengan admin)# write - bisa konfigurasi, tidak bisa user/pwd# read - hanya lihat, tidak bisa ubah# api - akses via API only# buat user operator (read-only)[admin@GW-RB941-RUMAH] > /user add name="monitor" password="monitor@2024" group="read"# buat user teknisi (write, tidak bisa ubah user)[admin@GW-RB941-RUMAH] > /user add name="teknisi" password="teknisi@2024" group="write"# list semua user[admin@GW-RB941-RUMAH] > /user print # NAME GROUP ADDRESS 0 admin full 1 monitor read 2 teknisi write# disable user sementara[admin@GW-RB941-RUMAH] > /user disable [find name="teknisi"]# hapus user[admin@GW-RB941-RUMAH] > /user remove [find name="teknisi"]
KEAMANAN: Jangan pernah pakai user "admin" untuk aktivitas harian. Buat user terpisah dengan privilege sesuai kebutuhan. Jika admin credential bocor, attacker bisa ambil alih seluruh jaringan.
INTERFACE & BRIDGE
STEP 03
Interface adalah port fisik/logical router. Bridge menyatukan beberapa interface menjadi satu segmen
jaringan layer-2. Pada default config, ether2-4 dan wlan1 tergabung dalam bridge1.
Untuk topologi lebih kompleks, Anda bisa pisahkan interface dari bridge dan beri peran berbeda.
Contoh: ether3 untuk IP Camera (isolasi), ether4 untuk AP external.
ISOLATE INTERFACE
# keluarkan ether3 dari bridge (untuk IP Camera)[admin@GW-RB941-RUMAH] > /interface bridge port remove [find interface=ether3]# beri IP berbeda untuk segmen camera[admin@GW-RB941-RUMAH] > /ip address add address="192.168.90.1/24" interface=ether3# buat DHCP server khusus camera[admin@GW-RB941-RUMAH] > /ip pool add name="pool-camera" ranges="192.168.90.100-192.168.90.200"[admin@GW-RB941-RUMAH] > /ip dhcp-server add name="dhcp-camera" interface=ether3 address-pool="pool-camera"[admin@GW-RB941-RUMAH] > /ip dhcp-server network add address="192.168.90.0/24" gateway="192.168.90.1" dns-server="8.8.8.8"
TIPS: Untuk gateway rumah sederhana, biarkan default bridge (ether2-4 + wlan1). Pisah interface hanya jika butuh isolasi jaringan (IoT, CCTV, tamu, dll).
IP ADDRESS
STEP 04
Setiap interface yang aktif harus punya IP address. IP di bridge menjadi gateway default untuk
semua client yang tergabung di bridge tersebut. IP di WAN didapat otomatis dari ISP via DHCP client.
# ganti IP LAN (opsional, misal ke 192.168.10.1)[admin@GW-RB941-RUMAH] > /ip address set [find interface=bridge] address="192.168.10.1/24"# setelah ini, PC akan kehilangan koneksi# PC perlu renew DHCP atau set IP manual 192.168.10.x# akses router sekarang via 192.168.10.1# tambah IP kedua di interface yang sama[admin@GW-RB941-RUMAH] > /ip address add address="10.10.10.1/24" interface=bridge
SKEMA IP RECOMMENDED
SEGMENT
SUBNET
GATEWAY
DHCP RANGE
KEGUNAAN
LAN Utama
192.168.10.0/24
192.168.10.1
.100 - .200
PC, Laptop, HP keluarga
IoT
192.168.20.0/24
192.168.20.1
.100 - .200
Smart Home, Camera
Tamu
192.168.30.0/24
192.168.30.1
.100 - .250
Hotspot tamu
Server
192.168.50.0/24
192.168.50.1
.10 - .50
Server statis (NAS, DVR)
SUBNET MASK: /24 = 255.255.255.0 = 254 host. /23 = 510 host. Untuk rumah, /24 sudah lebih dari cukup. Jangan pakai /16 kecuali butuh ribuan host.
DHCP CLIENT (WAN)
STEP 05
DHCP Client membuat router meminta IP otomatis dari ISP/modem di interface WAN (ether1).
Jika ISP pakai PPPoE (username/password), gunakan PPPoE Client sebagai gantinya.
SETUP DHCP CLIENT
DHCP CLIENT
# tambahkan DHCP client di ether1[admin@GW-RB941-RUMAH] > /ip dhcp-client add interface=ether1 disabled=no use-peer-dns=yes use-peer-ntp=yes add-default-route=yes# cek status - harus "bound" (berhasil dapat IP)[admin@GW-RB941-RUMAH] > /ip dhcp-client print # INTERFACE STATUS ADDRESS 0 ether1 bound 10.10.10.5/24# status yang mungkin:# searching = sedang mencari DHCP server# requesting = sedang minta IP# rebinding = memperbarui lease# bound = BERHASIL, IP aktif# error = gagal, cek kabel/modem
PPPoE CLIENT (JIKA ISP PAKAI)
ISP seperti IndiHome, First Media, MyRepublic biasanya pakai PPPoE. Anda akan dapat username
dan password dari ISP.
PPPoE
# setup PPPoE client[admin@GW-RB941-RUMAH] > /interface pppoe-client add name="pppoe-out1" interface=ether1 user="user@isp.com" password="password123" add-default-route=yes use-peer-dns=yes disabled=no# cek status[admin@GW-RB941-RUMAH] > /interface pppoe-client print # NAME INTERFACE USER 0 pppoe-out1 ether1 user@isp.com# jika status "connected", IP publik sudah didapat# interface baru "pppoe-out1" muncul dengan IP publik# IMPORTANT: untuk NAT, gunakan out-interface=pppoe-out1# BUKAN ether1
STATIC IP (JARANG, TAPI MUNGKIN)
STATIC WAN
# jika ISP kasih IP statis (biasanya bisnis)[admin@GW-RB941-RUMAH] > /ip address add address="202.XXX.XXX.XXX/29" interface=ether1[admin@GW-RB941-RUMAH] > /ip route add dst-address="0.0.0.0/0" gateway="202.XXX.XXX.1"[admin@GW-RB941-RUMAH] > /ip dns set servers="202.XXX.XXX.2,202.XXX.XXX.3" allow-remote-requests=yes
TANYA ISP ANDA: Sebelum konfigurasi, pastikan tahu jenis koneksi ISP: DHCP (otomatis), PPPoE (user/pass), atau Static IP. Tanya CS ISP atau cek modem lama.
DHCP SERVER (LAN)
STEP 06
DHCP Server memberikan IP otomatis ke semua client yang terhubung ke LAN (PC, HP, laptop, smart TV, dll).
Tanpa DHCP, client harus setting IP manual satu per satu.
DHCP SETUP WIZARD
DHCP WIZARD
# cara termudah - pakai wizard[admin@GW-RB941-RUMAH] > /ip dhcp-server setupSelect interface to run DHCP server ondhcp-server interface: bridgeSelect DHCP address pooldhcp address space: 192.168.88.0/24Address pool for DHCP leases: dhcp-poolGateway for DHCP clients: 192.168.88.1Lease time: 10mUse local DNS: yesDNS servers: 192.168.88.1Use NetBIAS name server: no
KONFIGURASI MANUAL (LENGKAP)
DHCP MANUAL
# 1. buat IP pool (rentang IP yang akan dibagikan)[admin@GW-RB941-RUMAH] > /ip pool add name="pool-lan" ranges=192.168.88.100-192.168.88.200# 2. buat DHCP server[admin@GW-RB941-RUMAH] > /ip dhcp-server add name="dhcp-lan" interface=bridge address-pool="pool-lan" lease-time=10m authoritative=yes# 3. buat network (info yang dikirim ke client)[admin@GW-RB941-RUMAH] > /ip dhcp-server network add address=192.168.88.0/24 gateway=192.168.88.1 dns-server=192.168.88.1,8.8.8.8 domain="rumah.local" ntp-server="132.163.96.1"# 4. static lease (IP tetap untuk device tertentu)[admin@GW-RB941-RUMAH] > /ip dhcp-server lease add address=192.168.88.10 mac-address="A1:B2:C3:D4:E5:F6" server="dhcp-lan" comment="PC-KANTOR"# cek lease aktif[admin@GW-RB941-RUMAH] > /ip dhcp-server lease print # ADDRESS MAC-ADDRESS HOST-NAME STATUS 0 192.168.88.101 A1:B2:C3:D4:E5:F7 iPhone-12 bound 1 192.168.88.102 B2:C3:D4:E5:F6:01 laptop-asus bound 2 192.168.88.10 A1:B2:C3:D4:E5:F6 PC-KANTOR bound
PARAMETER PENTING
PARAMETER
RECOMMENDED
KETERANGAN
lease-time
10m - 1h
Untuk hotspot/WIFI. 3-7 hari untuk LAN kabel
authoritative
yes
Router sebagai satu-satunya DHCP server di jaringan
use-radius
no
Yes jika pakai RADIUS server external
add-arp
yes
Auto add ARP entry untuk lease
conflict-detection
yes
Cek IP sudah dipakai sebelum dibagikan
HINDARI: Jangan pakai lease-time terlalu lama untuk WIFI tamu (bisa 1 tahun). IP akan "stuck" di device tamu meski sudah pergi. Untuk tamu, pakai 30 menit - 2 jam.
DNS FORWARDING
STEP 07
DNS (Domain Name System) menerjemahkan nama domain (google.com) ke IP address (142.250.x.x).
Router bertindak sebagai DNS forwarder - client minta DNS ke router, router forward ke DNS publik.
SETUP DNS
DNS
# set DNS server upstream[admin@GW-RB941-RUMAH] > /ip dns set servers=1.1.1.1,8.8.8.8 allow-remote-requests=yes cache-size=2048KiB max-concurrent-queries=100 max-udp-packet-size=4096# verifikasi[admin@GW-RB941-RUMAH] > /ip dns printservers: 1.1.1.1, 8.8.8.8allow-remote-requests: yescache-size: 2048KiBmax-concurrent-queries: 100# test resolve[admin@GW-RB941-RUMAH] > /ping google.com count=4 HOST SIZE TTL TIME STATUS 142.250.x.x 56 117 12ms 142.250.x.x 56 117 11ms
PILIHAN DNS SERVER
PROVIDER
PRIMARY
SECONDARY
KEUNGGULAN
Cloudflare
1.1.1.1
1.0.0.1
Tercepat, privacy-focused
Google
8.8.8.8
8.8.4.4
Paling stabil, global
OpenDNS
208.67.222.222
208.67.220.220
Filtering opsional
Quad9
9.9.9.9
149.112.112.112
Block malware domain
Telkom Indonesia
180.131.144.144
180.131.145.145
Low latency untuk ID
AdGuard DNS
94.140.14.14
94.140.15.15
Block iklan + tracker
DNS STATIC (BLOKIR DOMAIN)
DNS Static bisa dipakai untuk blokir domain tertentu dengan mengarahkan ke IP hitam (0.0.0.0 atau 127.0.0.1).
Efektif untuk blokir situs dewasa, judi, atau malware.
DNS STATIC
# blokir situs judi[admin@GW-RB941-RUMAH] > /ip dns static add name="*.judionline.com" address="127.0.0.1" ttl="1h"[admin@GW-RB941-RUMAH] > /ip dns static add name="*.situsdewasa.xxx" address="127.0.0.1"# blokir iklan (contoh)[admin@GW-RB941-RUMAH] > /ip dns static add name="ads.google.com" address="0.0.0.0"[admin@GW-RB941-RUMAH] > /ip dns static add name="pagead2.googlesyndication.com" address="0.0.0.0"# local DNS (akses device via nama)[admin@GW-RB941-RUMAH] > /ip dns static add name="nas.rumah.local" address="192.168.88.50"[admin@GW-RB941-RUMAH] > /ip dns static add name="printer.rumah.local" address="192.168.88.51"# list semua DNS static[admin@GW-RB941-RUMAH] > /ip dns static print
TIPS: Untuk blokir konten lebih advanced (YouTube, TikTok, dll), pertimbangkan pakai Pi-hole atau AdGuard Home di server lokal, lalu arahkan DNS router ke server tersebut.
NTP & TIMEZONE
STEP 08
Waktu yang akurat penting untuk: log yang konsisten, scheduler, hotspot voucher, certificate validity,
dan troubleshooting. RouterOS v6.48+ mendukung NTP client built-in.
SETUP NTP CLIENT
NTP
# aktifkan NTP client[admin@GW-RB941-RUMAH] > /system ntp client set enabled=yes mode=unicast# tambah NTP server (pool Indonesia)[admin@GW-RB941-RUMAH] > /system ntp server add address="id.pool.ntp.org"[admin@GW-RB941-RUMAH] > /system ntp server add address="pool.ntp.org"# untuk RouterOS v6 lama (manual)[admin@GW-RB941-RUMAH] > /system ntp client set enabled=yes mode=unicast primary-ntp=132.163.96.1 secondary-ntp=8.8.8.8# set timezone[admin@GW-RB941-RUMAH] > /system clock set time-zone-name="Asia/Jakarta"# cek status[admin@GW-RB941-RUMAH] > /system clock printdate and time: 2024-11-15 14:32:08time-zone-name: Asia/Jakartagmt-offset: +7:00# cek NTP status[admin@GW-RB941-RUMAH] > /system ntp client printenabled: yesstatus: synchronizedsynced-with: id.pool.ntp.org
CATATAN: RB941 tidak punya RTC battery. Jika router reboot, waktu akan reset. NTP client akan sinkronisasi otomatis setelah internet connect. Untuk konsistensi log, pastikan NTP selalu sinkron.
NAT MASQUERADE
STEP 09
NAT (Network Address Translation) WAJIB agar client LAN bisa akses internet.
Masquerade mengubah IP private (192.168.88.x) menjadi IP publik di WAN, sehingga paket bisa kembali.
# src-nat (keluar dari router)# - masquerade: IP publik dinamis (DHCP/PPPoE) - PALING UMUM# - src-nat: IP publik statis# contoh src-nat dengan IP statis[admin@GW-RB941-RUMAH] > /ip firewall nat add chain=srcnat action=src-nat out-interface=ether1 to-addresses="202.X.X.X"# dst-nat (masuk ke router) - untuk port forwarding# akan dibahas di section PORT FORWARDING
CEK: Jika client bisa connect ke router tapi tidak bisa internet, 90% masalah ada di NAT. Pastikan rule masquerade ada dan out-interface benar (ether1 atau pppoe-out1).
FIREWALL DASAR
STEP 10
Firewall melindungi router dan jaringan dari akses tidak sah dari internet. Tanpa firewall,
router akan terus-menerus di-scan dan di-bruteforce oleh bot dari internet.
5 CHAIN FIREWALL
CHAIN
ARAH
FUNGSI
input
WAN -> Router
Traffic yang dituju ke router itu sendiri (SSH, Winbox, WebFig)
output
Router -> WAN/LAN
Traffic yang dihasilkan router
forward
LAN <-> WAN
Traffic yang lewat router (client ke internet)
prerouting
Sebelum routing
DST-NAT, mangle mark
postrouting
Setelah routing
SRC-NAT (masquerade), mangle mark
FIREWALL DASAR (WAJIB)
FIREWALL FILTER
# 1. allow established/related connections (WAJIB PALING ATAS)[admin@GW-RB941-RUMAH] > /ip firewall filter add chain=input connection-state=established,related action=accept in-interface=ether1# 2. drop invalid connections[admin@GW-RB941-RUMAH] > /ip firewall filter add chain=input connection-state=invalid action=drop in-interface=ether1 log=yes log-prefix="INVALID:"# 3. allow ICMP (ping) - optional, bisa di-limit[admin@GW-RB941-RUMAH] > /ip firewall filter add chain=input protocol=icmp action=accept in-interface=ether1# 4. drop semua dari WAN ke router (default deny)[admin@GW-RB941-RUMAH] > /ip firewall filter add chain=input action=drop in-interface=ether1 log=yes log-prefix="WAN-DROP:"# 5. forward - allow established/related[admin@GW-RB941-RUMAH] > /ip firewall filter add chain=forward connection-state=established,related action=accept# 6. forward - drop invalid[admin@GW-RB941-RUMAH] > /ip firewall filter add chain=forward connection-state=invalid action=drop# 7. forward - drop semua dari WAN ke LAN[admin@GW-RB941-RUMAH] > /ip firewall filter add chain=forward action=drop in-interface=ether1 log=yes log-prefix="FWD-DROP:"
URUTAN RULE PENTING
Firewall diproses dari atas ke bawah. Rule pertama yang match akan dieksekusi. Urutan yang benar:
#
RULE
ALASAN
1
Accept established/related
Traffic yang sudah ada session-nya harus lolos (paling cepat)
2
Drop invalid
Traffic malformed langsung buang
3
Accept specific (ICMP, port forwarding)
Exception yang memang dibutuhkan
4
Drop all
Default deny - sisanya dibuang
LOGGING: Tambahkan log=yes di rule drop untuk melihat traffic apa saja yang diblokir. Cek di /log print. Jangan log semua rule - akan membanjiri log dan memberatkan CPU.
FIREWALL ADVANCED
STEP 11
Proteksi lanjutan untuk gateway production: anti port scanner, anti bruteforce, anti spoofing,
dan proteksi protokol berbahaya.
ANTI PORT SCANNER & BRUTEFORCE
ADVANCED PROTECTION
# deteksi port scanner (PSD = Port Scan Detection)[admin@GW-RB941-RUMAH] > /ip firewall filter add chain=input action=add-src-to-address-list address-list="port-scanners" address-list-timeout=10m protocol=tcp psd=21:3s,3:1s,1:1s,1:1s in-interface=ether1# drop port scanners[admin@GW-RB941-RUMAH] > /ip firewall filter add chain=input action=drop src-address-list="port-scanners" in-interface=ether1 log=yes log-prefix="SCANNER:"# anti brute-force SSH/Winbox[admin@GW-RB941-RUMAH] > /ip firewall filter add chain=input protocol=tcp dst-port=22,8291 connection-state=new action=add-src-to-address-list address-list="ssh-brute" address-list-timeout=1h src-address-list="ssh-brute" packet-mark=""# drop yang sudah masuk list brute[admin@GW-RB941-RUMAH] > /ip firewall filter add chain=input protocol=tcp dst-port=22,8291 src-address-list="ssh-brute" action=drop# limit ICMP (anti ping flood)[admin@GW-RB941-RUMAH] > /ip firewall filter add chain=input protocol=icmp icmp-options=8:0 action=accept in-interface=ether1 limit=10,5[admin@GW-RB941-RUMAH] > /ip firewall filter add chain=input protocol=icmp action=drop in-interface=ether1
ANTI IP SPOOFING
ANTI SPOOF
# drop traffic dari IP private di WAN (anti spoof)# IP private tidak boleh muncul di internet[admin@GW-RB941-RUMAH] > /ip firewall filter add chain=input in-interface=ether1 src-address=192.168.0.0/16,172.16.0.0/12,10.0.0.0/8,127.0.0.0/8 action=drop log=yes log-prefix="SPOOF:"# drop juga di forward chain[admin@GW-RB941-RUMAH] > /ip firewall filter add chain=forward in-interface=ether1 src-address=192.168.0.0/16,172.16.0.0/12,10.0.0.0/8 action=drop
DROP TRAFFIC BERBAHAYA
DANGEROUS TRAFFIC
# drop traffic dari bogon networks (IP tidak valid di internet)[admin@GW-RB941-RUMAH] > /ip firewall address-list add list="bogons" address="0.0.0.0/8,100.64.0.0/10,169.254.0.0/16,192.0.0.0/24,192.0.2.0/24,198.18.0.0/15,198.51.100.0/24,203.0.113.0/24,224.0.0.0/3"# drop bogons di WAN[admin@GW-RB941-RUMAH] > /ip firewall filter add chain=input in-interface=ether1 src-address-list="bogons" action=drop# drop port berbahaya yang tidak perlu dari WAN[admin@GW-RB941-RUMAH] > /ip firewall filter add chain=input in-interface=ether1 protocol=tcp dst-port=135,137,138,139,445,1433,1434,3306,5900 action=drop log=yes# port di atas: Microsoft RPC, NetBIOS, SMB, SQL Server, MySQL, VNC# tidak perlu terekspos ke internet
PERINGATAN: Jangan aktifkan rule firewall sebelum Anda yakin. Salah konfigurasi bisa mengunci diri Anda dari router. Selalu sediakan akses fisik (tombol reset) sebagai backup.
PORT FORWARDING
STEP 12
Port forwarding (dst-nat) memungkinkan akses service di LAN dari internet. Contoh: web server di
PC kantor (192.168.88.10:80) bisa diakses dari luar via IP publik router di port 8080.
Port forwarding membuka akses dari internet ke LAN. Ikuti best practice ini:
BATASI SUMBER
Tambahkan src-address-list untuk batasi hanya IP tertentu yang bisa akses (misal IP kantor saja).
PORT NON-STANDARD
Jangan pakai port default (80, 22, 3389). Ganti ke port acak (8080, 2222, 33900) untuk mengurangi scan otomatis.
SERVICE HARUS AMAN
Pastikan service di LAN sudah pakai password kuat, HTTPS, SSH key, dll. Jangan expose service tanpa autentikasi.
PERTIMBANGKAN VPN
Untuk akses remote, VPN lebih aman daripada port forwarding. User harus connect VPN dulu baru bisa akses LAN.
STATIC ROUTING
STEP 13
Routing table menentukan ke mana paket akan dikirim berdasarkan IP tujuan. Default route (0.0.0.0/0)
otomatis dibuat oleh DHCP client/PPPoE. Static route diperlukan untuk jaringan tambahan.
# contoh: akses ke jaringan kantor cabang via VPN[admin@GW-RB941-RUMAH] > /ip route add dst-address="10.20.0.0/16" gateway="192.168.88.254" comment="Ke-Kantor-Cabang"# contoh: route ke jaringan khusus[admin@GW-RB941-RUMAH] > /ip route add dst-address="172.16.50.0/24" gateway="192.168.88.2" distance=1# blackhole route (buang traffic ke subnet tertentu)[admin@GW-RB941-RUMAH] > /ip route add dst-address="192.168.99.0/24" type=blackhole# unreachable route (balik ICMP host unreachable)[admin@GW-RB941-RUMAH] > /ip route add dst-address="192.168.100.0/24" type=unreachable
MULTIPLE GATEWAY (LOAD BALANCE)
Jika punya 2 ISP, bisa pakai 2 default route dengan distance sama untuk load balance,
atau distance berbeda untuk failover.
MULTI GW
# FAILOVER: ISP1 primary, ISP2 backup[admin@GW-RB941-RUMAH] > /ip route add dst-address="0.0.0.0/0" gateway="10.10.10.1" distance=1 check-gateway=ping[admin@GW-RB941-RUMAH] > /ip route add dst-address="0.0.0.0/0" gateway="10.20.20.1" distance=2 check-gateway=ping# LOAD BALANCE: kedua ISP aktif[admin@GW-RB941-RUMAH] > /ip route add dst-address="0.0.0.0/0" gateway="10.10.10.1" distance=1[admin@GW-RB941-RUMAH] > /ip route add dst-address="0.0.0.0/0" gateway="10.20.20.1" distance=1# check-gateway=ping: router akan ping gateway, jika mati auto switch
WIRELESS (WIFI)
STEP 14
Konfigurasi wifi interface wlan1: SSID, security WPA2-PSK, channel, power. Default SSID
MikroTik-XXXXXX tidak aman - harus diganti.
SETUP WIRELESS
WIRELESS
# 1. set mode AP, SSID, country[admin@GW-RB941-RUMAH] > /interface wireless set wlan1 mode=ap-bridge ssid="ROZAK-NET" country=indonesia frequency-mode=regulatory-domain installation=indoor# 2. set channel (hindari interferensi)[admin@GW-RB941-RUMAH] > /interface wireless set wlan1 channel=6 band=2ghz-b/g/n scan-list=default# channel 1, 6, 11 = non-overlapping (pilih paling sepi)# band 2ghz-b/g/n = kompatibel semua device# 3. aktifkan WPA2-PSK[admin@GW-RB941-RUMAH] > /interface wireless security-profiles set [find default=yes] mode=dynamic-keys authentication-types=wpa2-psk group-ciphers=aes-ccm unicast-ciphers=aes-ccm wpa2-pre-shared-key="wifi@rumah2024!"# 4. set tx-power (jangan max, bisa noise)[admin@GW-RB941-RUMAH] > /interface wireless set wlan1 tx-power-mode=all-rates-fixed tx-power=17# 5. verifikasi[admin@GW-RB941-RUMAH] > /interface wireless print[admin@GW-RB941-RUMAH] > /interface wireless registration-table print# lihat client yang terhubung
SCAN CHANNEL TERBAIK
SCAN
# scan wifi sekitar[admin@GW-RB941-RUMAH] > /interface wireless scan# scan duration 3-5 detik# lihat channel mana yang paling sepi# atau via GUI: Wireless -> Scan# rekomendasi:# - rumah padat: channel 1 atau 11# - apartemen: channel 6# - width 20MHz untuk stabilitas# - width 40MHz untuk speed (tapi rawan interferensi)
WIFIS MULTIPLE SSID (OPSIONAL)
Buat SSID terpisah untuk tamu agar terisolasi dari jaringan utama.
MULTI SSID
# buat virtual AP (SSID kedua)[admin@GW-RB941-RUMAH] > /interface wireless set wlan1 ssid="ROZAK-NET"[admin@GW-RB941-RUMAH] > /interface wireless set wlan1.1 master-interface=wlan1 ssid="ROZAK-TAMU" default-authentication=yes# buat security profile berbeda untuk tamu[admin@GW-RB941-RUMAH] > /interface wireless security-profiles add name="tamu-profile" mode=dynamic-keys authentication-types=wpa2-psk wpa2-pre-shared-key="tamu@2024"[admin@GW-RB941-RUMAH] > /interface wireless set wlan1.1 security-profile="tamu-profile"# pisahkan ke VLAN atau bridge berbeda untuk isolasi
JANGAN: pakai WEP/WPA (sudah jebol dalam hitungan menit). Selalu WPA2-PSK minimal. Password 12+ karakter. Jika ada device lama yang tidak support WPA2, pertimbangkan upgrade device.
HOTSPOT (LOGIN PAGE)
STEP 15
Hotspot membuat client harus login via web browser (captive portal) sebelum dapat akses internet.
Cocok untuk cafe, hotel, atau voucher wifi di rumah.
# buat user profile (limit bandwidth)[admin@GW-RB941-RUMAH] > /ip hotspot user profile add name="5mbps" rate-limit="5M/10M" idle-timeout="30m" shared-users=1[admin@GW-RB941-RUMAH] > /ip hotspot user profile add name="10mbps" rate-limit="10M/20M" idle-timeout="1h"# buat user voucher[admin@GW-RB941-RUMAH] > /ip hotspot user add name="voucher1" password="abc123" profile="5mbps" limit-uptime="2h"[admin@GW-RB941-RUMAH] > /ip hotspot user add name="voucher2" password="xyz789" profile="10mbps" limit-uptime="5h"# buat user tanpa limit waktu[admin@GW-RB941-RUMAH] > /ip hotspot user add name="keluarga" password="keluarga@2024" profile="10mbps"# cek user aktif[admin@GW-RB941-RUMAH] > /ip hotspot active print# cetak voucher (manual atau pakai tool)[admin@GW-RB941-RUMAH] > /ip hotspot user print where profile="5mbps"
CUSTOM LOGIN PAGE
Login page default bisa diganti dengan HTML custom. Upload file ke folder /hotspot/ di router.
CUSTOM HTML
# file yang perlu diedit:# /hotspot/login.html - halaman login# /hotspot/a.html - halaman setelah login# /hotspot/rlogin.html - redirect setelah login# /hotspot/status.html - status user aktif# upload via WinBox: drag file ke folder hotspot# atau via FTP ke router# template login.html sederhana:# <form name="login" action="$(link-login-only)" method="post"># <input type="hidden" name="dst" value="$(link-orig)"># <input type="text" name="username"># <input type="password" name="password"># <input type="submit" value="Login"># </form>
PERFORMA: Hotspot memberatkan CPU RB941. Untuk > 20 user concurrent, pertimbangkan upgrade ke hAP ac^2/ax^2 atau pisahkan hotspot ke router terpisah.
VPN (L2TP / WIREGUARD)
STEP 16
VPN memungkinkan akses aman ke jaringan rumah dari luar. Semua traffic akan di-enkripsi dan
di-tunnel melalui router. RB941 support L2TP-IPsec, PPTP, SSTP, dan WireGuard (v7+).
L2TP-IPsec VPN
L2TP VPN
# 1. aktifkan IPsec[admin@GW-RB941-RUMAH] > /ip ipsec settings set enabled=yes# 2. buat IPsec peer[admin@GW-RB941-RUMAH] > /ip ipsec peer add address=0.0.0.0/0 secret="ipsec@secret2024" exchange-mode=ike2# 3. buat IPsec proposal[admin@GW-RB941-RUMAH] > /ip ipsec proposal set [find default=yes] auth-algorithms=sha256 enc-algorithms=aes-128,aes-256# 4. buat L2TP server[admin@GW-RB941-RUMAH] > /interface l2tp-server server set enabled=yes use-ipsec=required ipsec-secret="ipsec@secret2024" default-profile="vpn-profile"# 5. buat PPP profile[admin@GW-RB941-RUMAH] > /ppp profile add name="vpn-profile" local-address="192.168.100.1" remote-address="vpn-pool" dns-server="192.168.88.1,8.8.8.8"[admin@GW-RB941-RUMAH] > /ip pool add name="vpn-pool" ranges="192.168.100.10-192.168.100.50"# 6. buat PPP secret (user VPN)[admin@GW-RB941-RUMAH] > /ppp secret add name="vpnuser" password="vpn@2024!" service="l2tp" profile="vpn-profile"# 7. buka port di firewall[admin@GW-RB941-RUMAH] > /ip firewall filter add chain=input in-interface=ether1 protocol=udp dst-port=500,1701,4500 action=accept[admin@GW-RB941-RUMAH] > /ip firewall filter add chain=input in-interface=ether1 protocol=ipsec-esp action=accept
WIREGUARD (ROUTEROS v7+)
WireGuard lebih cepat dan aman dari L2TP. Tapi butuh RouterOS v7+ dan CPU yang lebih kuat.
RB941 bisa jalankan WireGuard tapi terbatas ~10-20Mbps karena enkripsi membebani CPU.
PERINGATAN: VPN enkripsi memberatkan CPU RB941. Untuk penggunaan intensif, pertimbangkan upgrade hardware. Selalu pakai strong password/keys, dan batasi akses VPN via firewall.
BANDWIDTH MANAGEMENT / QOS
STEP 17
Queue management untuk membagi bandwidth per client atau prioritas traffic. Penting agar
satu user tidak menghabiskan semua bandwidth (misal download besar) sehingga user lain tetap lancar.
SIMPLE QUEUE (DASAR)
SIMPLE QUEUE
# limit semua client 5Mbps up / 10Mbps down[admin@GW-RB941-RUMAH] > /queue simple add name="limit-all" target="192.168.88.0/24" max-limit="10M/5M" queue="pcq-upload-default/pcq-download-default"# limit per IP (PC kantor prioritas tinggi)[admin@GW-RB941-RUMAH] > /queue simple add name="pc-kantor" target="192.168.88.10/32" max-limit="20M/10M" priority="1/1"# format max-limit: upload/download# K = Kbps, M = Mbps, G = Gbps# priority: 1 (tertinggi) - 8 (terendah)# cek queue aktif[admin@GW-RB941-RUMAH] > /queue simple print
QUEUE TREE (ADVANCED)
QUEUE TREE
# 1. mark packet dengan mangle[admin@GW-RB941-RUMAH] > /ip firewall mangle add chain=prerouting src-address=192.168.88.0/24 action=mark-connection new-connection-mark="conn-lan" passthrough=yes[admin@GW-RB941-RUMAH] > /ip firewall mangle add chain=prerouting connection-mark="conn-lan" action=mark-packet new-packet-mark="pkt-lan" passthrough=no# 2. buat queue tree[admin@GW-RB941-RUMAH] > /queue tree add name="total" max-limit="50M/25M" queue="pcq-upload-default/pcq-download-default"[admin@GW-RB941-RUMAH] > /queue tree add name="lan-queue" parent="total" packet-mark="pkt-lan" max-limit="30M/15M" priority="3/3"# monitor[admin@GW-RB941-RUMAH] > /queue tree print
PCQ (PER CONNECTION QUEUE)
PCQ membagi bandwidth secara dinamis per koneksi. Jika ada 1 user download, dia dapat semua bandwidth.
Saat user lain mulai browsing, bandwidth otomatis dibagi rata.
PCQ
[admin@GW-RB941-RUMAH] > /queue type add name="pcq-up" kind=pcq pcq-classifier="src-address" pcq-rate="2M" pcq-limit-at="1M"[admin@GW-RB941-RUMAH] > /queue type add name="pcq-down" kind=pcq pcq-classifier="dst-address" pcq-rate="5M" pcq-limit-at="2M"# gunakan di queue simple/tree[admin@GW-RB941-RUMAH] > /queue simple set [find name="limit-all"] queue="pcq-up/pcq-down"
PRIORITAS TRAFFIC
PRIORITY
TRAFIC TYPE
KETERANGAN
1
VoIP, Video Call
Sangat sensitif delay - prioritas tertinggi
2-3
Gaming, Interactive
Perlu latency rendah
4-5
Browsing, Streaming
Normal, toleran delay sedikit
6-7
Download, Update
Bisa ditunda, tidak urgent
8
Backup, P2P
Priority terendah - dapat sisa bandwidth
FAILOVER GATEWAY
STEP 18
Jika punya 2 ISP, bisa setup failover (backup otomatis) atau load balance (kedua aktif).
Failover lebih sederhana dan cocok untuk rumah.
FAILOVER 2 ISP
FAILOVER
# asumsi:# ISP1 (IndiHome) via ether1 - primary# ISP2 (MyRepublic) via ether3 - backup# 1. setup DHCP client di kedua interface[admin@GW-RB941-RUMAH] > /ip dhcp-client add interface=ether1 add-default-route=no use-peer-dns=no disabled=no[admin@GW-RB941-RUMAH] > /ip dhcp-client add interface=ether3 add-default-route=no use-peer-dns=no disabled=no# 2. buat default route dengan distance berbeda[admin@GW-RB941-RUMAH] > /ip route add dst-address="0.0.0.0/0" gateway="10.10.10.1" distance=1 check-gateway=ping comment="ISP1-PRIMARY"[admin@GW-RB941-RUMAH] > /ip route add dst-address="0.0.0.0/0" gateway="10.20.20.1" distance=2 check-gateway=ping comment="ISP2-BACKUP"# check-gateway=ping: router akan ping gateway# jika gateway ISP1 mati, route distance=2 otomatis aktif# failover time: ~30-60 detik# 3. NAT untuk kedua ISP[admin@GW-RB941-RUMAH] > /ip firewall nat add chain=srcnat out-interface=ether1 action=masquerade[admin@GW-RB941-RUMAH] > /ip firewall nat add chain=srcnat out-interface=ether3 action=masquerade# 4. cek status route[admin@GW-RB941-RUMAH] > /ip route print# route aktif = tidak ada flag "inactive"
LOAD BALANCE ECMP
ECMP (Equal Cost Multi-Path) membagi traffic ke kedua ISP secara round-robin.
Lebih kompleks, butuh konfigurasi PCC atau ECMP.
ECMP
# ECMP sederhana - 2 default route distance sama[admin@GW-RB941-RUMAH] > /ip route add dst-address="0.0.0.0/0" gateway="10.10.10.1" distance=1[admin@GW-RB941-RUMAH] > /ip route add dst-address="0.0.0.0/0" gateway="10.20.20.1" distance=1# RouterOS akan load balance per-connection# WARNING: beberapa situs (bank, login) bisa bermasalah# karena session bisa pindah ISP di tengah# untuk load balance lebih baik, pakai PCC# (Per Connection Classifier) - terlalu kompleks untuk panduan ini
REKOMENDASI: Untuk rumah, pakai FAILOVER (distance berbeda). Load balance ECMP/PCC cocok untuk kantor dengan banyak user dan butuh bandwidth gabungan. Failover lebih stabil dan mudah troubleshooting.
VLAN (VIRTUAL LAN)
STEP 19
VLAN memisahkan jaringan secara logis di satu physical interface. Berguna untuk pisah
jaringan karyawan, tamu, IoT, CCTV agar tidak saling akses.
CATATAN: VLAN butuh switch managed (support 802.1Q) jika ingin extend VLAN ke banyak port. Untuk RB941 standalone, VLAN hanya berguna untuk pisah logical network di interface yang ada.
SCHEDULER & OTOMASI
STEP 20
Scheduler menjalankan command/script otomatis pada waktu tertentu. Berguna untuk reboot rutin,
backup otomatis, disable wifi malam hari, dll.
CONTOH SCHEDULER
SCHEDULER
# reboot otomatis tiap minggu, jam 3 pagi[admin@GW-RB941-RUMAH] > /system scheduler add name="weekly-reboot" interval="7d" start-time="03:00:00" on-event="/system reboot"# backup otomatis tiap hari jam 2 pagi[admin@GW-RB941-RUMAH] > /system scheduler add name="daily-backup" interval="1d" start-time="02:00:00" on-event="/system backup save name=auto-backup"# disable wifi jam 11 malam - 5 pagi[admin@GW-RB941-RUMAH] > /system scheduler add name="wifi-off" start-time="23:00:00" interval="1d" on-event="/interface wireless set wlan1 disabled=yes"[admin@GW-RB941-RUMAH] > /system scheduler add name="wifi-on" start-time="05:00:00" interval="1d" on-event="/interface wireless set wlan1 disabled=no"# cek scheduler aktif[admin@GW-RB941-RUMAH] > /system scheduler print
Netwatch memantau host (ping) dan menjalankan script saat status berubah (up/down).
NETWATCH
# monitor internet via Google DNS[admin@GW-RB941-RUMAH] > /tool netwatch add host=8.8.8.8 interval=30s down-script="/log warning \"INTERNET DOWN\"" up-script="/log info \"INTERNET UP\""# monitor server NAS[admin@GW-RB941-RUMAH] > /tool netwatch add host=192.168.88.50 interval=1m down-script="/log warning \"NAS DOWN\"" up-script="/log info \"NAS UP\""# cek status netwatch[admin@GW-RB941-RUMAH] > /tool netwatch print
SECURITY HARDENING
STEP 21
Checklist keamanan wajib untuk gateway yang terekspos internet. Router yang tidak di-hardening
akan di-hack dalam hitungan jam (crypto miner, botnet, dll).
CHECKLIST HARDENING
HARDENING
# 1. GANTI PASSWORD ADMIN (WAJIB)[admin@GW-RB941-RUMAH] > /user set admin password="StrongP@ss2024!"# 2. DISABLE SERVICE TIDAK PERLU[admin@GW-RB941-RUMAH] > /ip service set telnet disabled=yes[admin@GW-RB941-RUMAH] > /ip service set ftp disabled=yes[admin@GW-RB941-RUMAH] > /ip service set www disabled=yes[admin@GW-RB941-RUMAH] > /ip service set www-ssl disabled=yes[admin@GW-RB941-RUMAH] > /ip service set api disabled=yes[admin@GW-RB941-RUMAH] > /ip service set api-ssl disabled=yes# sisakan hanya ssh dan winbox# 3. GANTI PORT SSH & WINBOX (NON-STANDARD)[admin@GW-RB941-RUMAH] > /ip service set ssh port=2222[admin@GW-RB941-RUMAH] > /ip service set winbox port=8292# 4. BATASI AKSES SSH/WINBOX HANYA DARI LAN[admin@GW-RB941-RUMAH] > /ip service set ssh address=192.168.88.0/24[admin@GW-RB941-RUMAH] > /ip service set winbox address=192.168.88.0/24# 5. DISABLE MAC SERVER (neighbor discovery)[admin@GW-RB941-RUMAH] > /tool mac-server set allowed-interface-list=bridge[admin@GW-RB941-RUMAH] > /tool mac-server mac-winbox set allowed-interface-list=bridge[admin@GW-RB941-RUMAH] > /tool mac-server ping set enabled=no# 6. DISABLE BANDWIDTH TEST DARI WAN[admin@GW-RB941-RUMAH] > /tool bandwidth-server set enabled=no# 7. DISABLE CDP (Cisco Discovery Protocol)[admin@GW-RB941-RUMAH] > /ip neighbor discovery set all disabled=yes[admin@GW-RB941-RUMAH] > /ip neighbor discovery set bridge disabled=yes# 8. UPDATE ROUTEROS[admin@GW-RB941-RUMAH] > /system package update check-for-updates# 9. AKTIFKAN FIREWALL (sudah di section sebelumnya)# 10. MATIKAN CLOUD ROUTER (jika tidak pakai)[admin@GW-RB941-RUMAH] > /ip cloud set ddns-enabled=no update-time=no
PENTING: Setelah hardening, pastikan Anda masih bisa akses router. Test dari PC di LAN. Jika terkunci, reset fisik (tombol reset 5 detik).
BACKUP & RESTORE
STEP 22
Backup konfigurasi WAJIB dilakukan sebelum dan setelah perubahan besar. Ada 2 jenis backup:
.backup (binary, lengkap) dan .export (script text, bisa diedit).
BACKUP BINARY (.backup)
BACKUP
# backup binary (penuh + password)[admin@GW-RB941-RUMAH] > /system backup save name="rb941-full-2024-11-15" password="backup@2024" encryption=aes-256-cbc# download via WinBox: Files -> drag file ke desktop# atau via FTP/TFTP# restore[admin@GW-RB941-RUMAH] > /system backup load name="rb941-full-2024-11-15.backup" password="backup@2024"# backup binary cocok untuk:# - restore ke hardware yang sama persis# - backup lengkap termasuk password, certificate# - tidak bisa diedit manual
EXPORT SCRIPT (.rsc)
EXPORT
# export script (text, bisa dibaca)[admin@GW-RB941-RUMAH] > /export file="rb941-config"# export tanpa sensitive data (password, keys)[admin@GW-RB941-RUMAH] > /export file="rb941-config-safe" show-sensitive# export hanya bagian tertentu[admin@GW-RB941-RUMAH] > /ip firewall filter export file="firewall-rules"[admin@GW-RB941-RUMAH] > /ip firewall nat export file="nat-rules"# download file .rsc via WinBox# bisa dibuka dengan text editor# bisa diedit, lalu di-import kembali# import script[admin@GW-RB941-RUMAH] > /import file="rb941-config.rsc"# export cocok untuk:# - dokumentasi konfigurasi# - migrate ke hardware berbeda# - version control (git)# - review manual sebelum apply
BACKUP OTOMATIS KE CLOUD
AUTO BACKUP
# backup ke FTP server[admin@GW-RB941-RUMAH] > /tool backup-upload set address="192.168.88.50" user="backup" password="backup@2024" upload-on-backup=yes# atau via script + scheduler[admin@GW-RB941-RUMAH] > /system script add name="auto-backup" source=":local date [/system clock get date]; :local name (\"backup-\" . $date); /system backup save name=$name password=\"backup@2024\"; /tool fetch upload=yes src-path=($name . \".backup\") dst-path=($name . \".backup\") address=192.168.88.50 user=backup password=backup@2024 mode=ftp"[admin@GW-RB941-RUMAH] > /system scheduler add name="daily-backup" interval="1d" start-time="02:00:00" on-event="auto-backup"
BEST PRACTICE: Backup sebelum perubahan besar, backup rutin mingguan, simpan minimal 3 versi backup terakhir di tempat berbeda (local + cloud). Test restore secara berkala.
MONITORING & LOGGING
STEP 23
Monitoring penting untuk deteksi masalah dini, troubleshooting, dan capacity planning.
RouterOS menyediakan berbagai tools built-in.
# lihat log[admin@GW-RB941-RUMAH] > /log print# live log (follow)[admin@GW-RB941-RUMAH] > /log print follow# filter log[admin@GW-RB941-RUMAH] > /log print where topics="firewall"[admin@GW-RB941-RUMAH] > /log print where message~"DROP"# set memory log size[admin@GW-RB941-RUMAH] > /system logging set [find topics="system"] lines=1000# kirim log ke remote syslog server[admin@GW-RB941-RUMAH] > /system logging action add name="remote" target=remote remote="192.168.88.50" remote-port=514[admin@GW-RB941-RUMAH] > /system logging add topics="firewall,info" action=remote
SNMP MONITORING
SNMP memungkinkan monitoring dari aplikasi external (PRTG, LibreNMS, Zabbix, dll).
SNMP
# aktifkan SNMP[admin@GW-RB941-RUMAH] > /snmp set enabled=yes contact="admin@rumah.local" location="Rumah"# ganti community string (jangan pakai "public")[admin@GW-RB941-RUMAH] > /snmp community set [find] name="mycommunity" addresses="192.168.88.50/32"# monitoring server bisa query via SNMP# OID MikroTik: 1.3.6.1.4.1.14988.1
MEMBACA INDIKATOR LED
STEP 24
LED di panel depan RB941 memberi informasi status router. Pahami artinya untuk troubleshooting cepat
tanpa perlu akses terminal.
PWR
ON
Power normal
ACT
BLINK
Ada traffic
ETHER1
LINK
Kabel WAN OK
ETHER2-4
LINK
Client terhubung
WLAN
BLINK
WiFi aktif
KONDISI LED
ARTI
TINDAKAN
PWR ON
Power normal
OK - lanjut
PWR OFF
Tidak ada power
Cek adaptor/kabel USB
ACT BLINK CEPAT
Traffic tinggi
Normal saat download
ACT OFF
Tidak ada traffic
Cek koneksi client
ETHER ON
Link detected
Kabel terhubung
ETHER OFF
Tidak ada link
Cek kabel/device
ETHER BLINK
Ada aktivitas
Normal
WLAN BLINK
WiFi ada traffic
Normal
WLAN OFF
WiFi disabled
Aktifkan di menu wireless
TROUBLESHOOTING UMUM
STEP 25
Kumpulan masalah umum yang sering terjadi pada gateway RB941 beserta solusi praktisnya.
Ikuti langkah diagnostic dari yang paling sederhana dulu.
TIDAK BISA AKSES INTERNET
KEMUNGKINAN PENYEBAB:
1. Cek status DHCP client: /ip dhcp-client print - harus bound
2. Cek IP publik di ether1: /ip address print - harus ada IP dari ISP
3. Test ping ke gateway ISP: /ping [gateway-ip]
4. Test ping ke 8.8.8.8: /ping 8.8.8.8
5. Test DNS: /ping google.com
6. Cek NAT masquerade: /ip firewall nat print
7. Cek firewall tidak memblokir: /ip firewall filter print
CLIENT TIDAK DAPAT IP (DHCP GAGAL)
KEMUNGKINAN PENYEBAB:
1. Pastikan interface client tergabung di bridge: /interface bridge port print
2. Cek DHCP server aktif: /ip dhcp-server print - harus enabled
3. Cek pool tidak habis: /ip pool print
4. Cek network DHCP: /ip dhcp-server network print
5. Cek IP address ada di bridge (bukan physical): /ip address print
6. Restart DHCP service: /ip dhcp-server set [find] disabled=yes; :delay 2s; set [find] disabled=no
WIFI LEMAH / TIDAK STABIL
KEMUNGKINAN PENYEBAB:
1. Scan channel: /interface wireless scan - pilih channel sepi
2. Turunkan tx-power jika terlalu tinggi: /interface wireless set wlan1 tx-power=15
3. Ubah width ke 20MHz untuk stabilitas: band=2ghz-b/g
4. Cek interferensi: /interface wireless registration-table print
5. Pindahkan router ke tempat lebih tinggi / tengah ruangan
6. Jauhkan dari microwave, bluetooth device, cordless phone
ROUTER REBOOT TERUS MENERUS
KEMUNGKINAN PENYEBAB:
1. Cek power supply - gunakan adaptor original 5V 2A minimum
2. Cek suhu: /system health print - harus < 70C
3. Cek CPU load: /system resource print - jika > 90% terus, kurangi rule
4. Cek memory: /system resource print - free memory harus cukup
5. Cek log sebelum reboot: /log print
6. Boot dari NetInstall jika software corrupt
TIDAK BISA AKSES WEBFIG / WINBOX
KEMUNGKINAN PENYEBAB:
1. Pastikan PC satu segmen dengan router (192.168.88.x)
2. Ping gateway: ping 192.168.88.1
3. Cek services aktif: /ip service print - www (80) dan winbox (8291) harus enabled
4. Cek firewall tidak blokir: /ip firewall filter print
5. Coba akses via MAC address di WinBox (bypass IP)
6. Reset router jika lupa password: tekan tombol reset 5 detik
SPEED INTERNET LAMBAT
KEMUNGKINAN PENYEBAB:
1. Test speed langsung dari router: /tool bandwidth-test
2. Cek traffic per interface: /interface print - lihat rx/tx byte
3. Cek siapa yang boros: /ip hotspot active print atau /tool torch
4. Cek queue limit: /queue simple print - jangan sampai limit terlalu kecil
5. Cek CPU usage: /system resource print - RB941 max ~50Mbps NAT
6. Restart router jika speed drop tiba-tiba (possible memory leak)
ROUTER TERKENA HACK / MINER
TANDA-TANDA:
1. CPU 100% terus, router panas, lambat
2. Ada process aneh: /system resource irq print
3. Ada user tidak dikenal: /user print
4. Ada script aneh: /system script print
SOLUSI:
1. Reset full: /system reset-configuration no-defaults=yes
2. Ganti password admin dengan yang kuat (12+ karakter)
3. Disable service tidak perlu (ftp, telnet, www)
4. Batasi akses winbox/ssh hanya dari LAN
5. Aktifkan firewall filter di WAN
6. Update RouterOS ke versi terbaru
QUICK REFERENCE COMMAND
CHEATSHEET
CHEATSHEET
# INFORMASI SISTEM> /system resource print# versi, uptime, cpu, memory> /system health print# suhu, voltase> /system identity print# nama router> /system clock print# waktu & timezone> /system routerboard print# info hardware# INTERFACE> /interface print# semua interface> /ip address print# IP per interface> /interface bridge port print# anggota bridge> /interface wireless print# status wifi# JARINGAN> /ping 8.8.8.8 count=4# test koneksi> /tool traceroute 8.8.8.8# trace route> /tool mac-scan duration=10s# scan device di LAN> /ip neighbor print# device tetangga# LOG & DEBUG> /log print# lihat log> /log print follow# live log> /tool torch ether1# monitor traffic real-time> /tool traffic-monitor ether1# bandwidth monitor# FIREWAL & NAT> /ip firewall filter print# semua rule filter> /ip firewall nat print# semua rule NAT> /ip firewall connection print# active connection# MAINTENANCE> /system reboot# restart router> /system package update check# cek update> /system backup save name=backup# backup config> /export file=config# export script# SHORTCUT NAVIGASI# Tab = auto-complete# ? = list option# / = balik ke root# .. = naik 1 level# print = tampilkan isi# add = tambah baru# set = ubah properti# remove = hapus# enable = aktifkan# disable = nonaktifkan