ABDURROZAK
HOME ABOUT ME MICROSITE KONTAK PERSEMBAHAN HELP
ABDURROZAK.MY.ID // MIKROTIK TUTORIAL

GATEWAY MIKROTIK

RB941 hAP LITE - KONFIGURASI LENGKAP DARI NOL SAMPAI PRODUCTION READY

Panduan membangun router gateway rumah/kantor kecil: NAT, firewall, DHCP, DNS, QoS, VPN, failover, hotspot, dan hardening keamanan.

SPESIFIKASI HARDWARE RB941-2nD

MikroTik hAP lite adalah router entry-level untuk rumah/kantor kecil. Cocok sebagai gateway utama untuk 10-20 client concurrent dengan bandwidth maksimal ~50Mbps (karena limitasi CPU AR9344).

CPU
AR9344 - 650MHz
RAM
32 MB DDR2
STORAGE
16 MB FLASH
ETHERNET
4x 10/100 Mbps
WIRELESS
2.4GHz b/g/n
POWER
5V DC / USB
OS DEFAULT
RouterOS v6 L4
KATEGORI
HOME SOHO
DIMENSI
113 x 89 x 28mm
BERAT
160 gram
OPERASI
-20 ~ 70 C
KAPASITAS
~20 CLIENT
CATATAN PERFORMA: RB941 ideal untuk gateway rumah dengan bandwidth < 50Mbps. Untuk > 100Mbps atau fitur berat (VPN enkripsi tinggi, hotspot banyak user), pertimbangkan upgrade ke hAP ac^2/ax^2 atau CCR series.
TOPOLOGI DEFAULT FACTORY OUT OF THE BOX
// SKEMA JARINGAN BAWAAN PABRIK // [ INTERNET / ISP ] | | kabel UTP v +-------------------+ | MikroTik RB941 | | | | ether1 = WAN | (DHCP Client / PPPoE) | ether2 = LAN | \ | ether3 = LAN | +--> bridge-local (192.168.88.1) | ether4 = LAN | / | wlan1 = WIFI | ----> SSID: MikroTik-XXXXXX | | | NAT = masquerade | | DHCP = ON | | DNS = forward | +-------------------+ | | subnet 192.168.88.0/24 v [ PC / LAPTOP / HP ] -- dapat IP 192.168.88.x
DEFAULT LOGIN: username admin - password (kosong). Akses via WinBox (MAC), WebFig (http://192.168.88.1), atau Telnet.
TOPOLOGI VISUALISASI ANIMASI LIVE FLOW

Visualisasi real-time aliran paket data dari internet masuk ke WAN, di-NAT oleh router, lalu didistribusikan ke client LAN melalui kabel ethernet dan wireless. Perhatikan paket berwarna yang bergerak - kuning = request, cyan = response, hijau = LAN traffic, merah = firewall drop.

INTERNET ISP / MODEM WAN LINK MIKROTIK RB941 GATEWAY - 192.168.88.1 WAN ether1 LAN ether2 LAN ether3 LAN ether4 WIFI wlan1 PWR ACT NAT / DHCP / DNS / FIREWALL PC 192.168.88.10 LAPTOP 192.168.88.11 SMART TV + IoT Devices 192.168.88.12 HP WIFI Client 192.168.88.13 DROP // LIVE NETWORK FLOW // SUBNET: 192.168.88.0/24 | GW: 192.168.88.1 | DNS: 8.8.8.8
Request Out
Response In
LAN Traffic
Firewall Drop
Wireless Link
ALUR DATA: Client (192.168.88.x) -> Router (NAT masquerade) -> ISP (IP Publik) -> Internet. Response kembali melalui jalur reverse dengan NAT diterjemahkan otomatis oleh connection tracking.
RESET & AKSES AWAL STEP 01

Langkah pertama sebelum konfigurasi: pastikan router dalam kondisi bersih (reset factory) dan akses via WinBox/WebFig. Hubungkan PC ke ether2/3/4 dengan kabel UTP.

RESET KE FACTORY DEFAULT
RESET
# CARA 1: Tombol fisik (hardware reset) # 1. Cabut power router # 2. Tekan tombol RESET dengan pin # 3. Colok power sambil tetap tekan RESET # 4. Tunggu LED berkedip (~5 detik), lepas tombol # 5. Router reboot dengan config default # CARA 2: Via terminal (jika masih bisa akses) [admin@MikroTik] > /system reset-configuration Do you really want to reset configuration? [y/N] y # CARA 3: Reset tanpa default config (kosong total) [admin@MikroTik] > /system reset-configuration no-defaults=yes skip-backup=yes ! WARNING: semua konfigurasi akan terhapus
5 CARA AKSES ROUTER
METODEALATALAMATKEGUNAAN
WinBoxAplikasi WindowsMAC Address / 192.168.88.1Primary admin tool
WebFigBrowserhttp://192.168.88.1Web-based GUI
SSHTerminal / PuTTYssh admin@192.168.88.1CLI remote
TelnetTerminaltelnet 192.168.88.1CLI (tidak aman)
MAC TelnetWinBox / MAC WinboxMAC AddressAkses tanpa IP
NEIGHBORS
# di WinBox, klik tab "Neighbors" MAC ADDRESS IDENTITY IP VERSION D4:01:C3:XX:XX:XX MikroTik 192.168.88.1 6.48.6 # klik dua kali -> Connect via MAC (paling aman) # login: admin | password: (kosong)
PENTING: Selalu connect via MAC Address di WinBox, bukan IP. Jika suatu saat IP berubah atau salah konfigurasi, Anda masih bisa akses via MAC.
IDENTITY & MANAJEMEN USER STEP 02

Beri nama router agar mudah dikenali, lalu ganti password default admin. Ini langkah WAJIB sebelum router terhubung ke internet - router dengan password kosong akan di-bruteforce dalam hitungan menit.

SET IDENTITY ROUTER
IDENTITY
[admin@MikroTik] > /system identity set name="GW-RB941-RUMAH" [admin@GW-RB941-RUMAH] > # prompt berubah otomatis # naming convention yang disarankan: # [ROLE]-[MODEL]-[LOKASI] # contoh: GW-RB941-RUMAH, AP-hAPac-KANTOR, CORE-CCR2003-DC
GANTI PASSWORD ADMIN
PASSWORD
[admin@GW-RB941-RUMAH] > /user set admin password="Rozak@Gateway2024!" # kriteria password kuat: # - minimal 12 karakter # - kombinasi huruf besar, kecil, angka, simbol # - jangan pakai nama, tanggal lahir, atau kata kamus # - simpan di password manager (Bitwarden/1Password)
BUAT USER DENGAN PRIVILEGE TERBATAS
USER MANAGEMENT
# group bawaan RouterOS: # full - akses penuh (sama dengan admin) # write - bisa konfigurasi, tidak bisa user/pwd # read - hanya lihat, tidak bisa ubah # api - akses via API only # buat user operator (read-only) [admin@GW-RB941-RUMAH] > /user add name="monitor" password="monitor@2024" group="read" # buat user teknisi (write, tidak bisa ubah user) [admin@GW-RB941-RUMAH] > /user add name="teknisi" password="teknisi@2024" group="write" # list semua user [admin@GW-RB941-RUMAH] > /user print # NAME GROUP ADDRESS 0 admin full 1 monitor read 2 teknisi write # disable user sementara [admin@GW-RB941-RUMAH] > /user disable [find name="teknisi"] # hapus user [admin@GW-RB941-RUMAH] > /user remove [find name="teknisi"]
KEAMANAN: Jangan pernah pakai user "admin" untuk aktivitas harian. Buat user terpisah dengan privilege sesuai kebutuhan. Jika admin credential bocor, attacker bisa ambil alih seluruh jaringan.
INTERFACE & BRIDGE STEP 03

Interface adalah port fisik/logical router. Bridge menyatukan beberapa interface menjadi satu segmen jaringan layer-2. Pada default config, ether2-4 dan wlan1 tergabung dalam bridge1.

CEK INTERFACE YANG ADA
INTERFACE
[admin@GW-RB941-RUMAH] > /interface print # NAME TYPE ACTUAL-MTU L2MTU 0 R1 ether1 ether 1500 1598 1 R2 ether2 ether 1500 1598 2 R3 ether3 ether 1500 1598 3 R4 ether4 ether 1500 1598 4 R wlan1 wlan 1500 1598 5 R bridge1 bridge 1500 1598
KONFIGURASI BRIDGE
BRIDGE
# lihat bridge yang ada [admin@GW-RB941-RUMAH] > /interface bridge print # NAME MTU ADMIN-MAC AGEING PROTOCOL 0 bridge1 1500 50:00:00:XX:XX:XX 5m ieee8021d # lihat port (interface) yang tergabung [admin@GW-RB941-RUMAH] > /interface bridge port print # INTERFACE BRIDGE HW PVID PRIORITY PATH-COST 0 ether2 bridge1 yes 1 0x80 10 1 ether3 bridge1 yes 1 0x80 10 2 ether4 bridge1 yes 1 0x80 10 3 wlan1 bridge1 yes 1 0x80 10 # optimalisasi bridge untuk gateway [admin@GW-RB941-RUMAH] > /interface bridge set bridge1 protocol-mode=rstp igmp-snooping=yes fast-forward=yes # rstp = Rapid Spanning Tree (cegak loop) # igmp-snooping = efisien multicast (IPTV, Chromecast)
PISAH/WARNA INTERFACE (OPSIONAL)

Untuk topologi lebih kompleks, Anda bisa pisahkan interface dari bridge dan beri peran berbeda. Contoh: ether3 untuk IP Camera (isolasi), ether4 untuk AP external.

ISOLATE INTERFACE
# keluarkan ether3 dari bridge (untuk IP Camera) [admin@GW-RB941-RUMAH] > /interface bridge port remove [find interface=ether3] # beri IP berbeda untuk segmen camera [admin@GW-RB941-RUMAH] > /ip address add address="192.168.90.1/24" interface=ether3 # buat DHCP server khusus camera [admin@GW-RB941-RUMAH] > /ip pool add name="pool-camera" ranges="192.168.90.100-192.168.90.200" [admin@GW-RB941-RUMAH] > /ip dhcp-server add name="dhcp-camera" interface=ether3 address-pool="pool-camera" [admin@GW-RB941-RUMAH] > /ip dhcp-server network add address="192.168.90.0/24" gateway="192.168.90.1" dns-server="8.8.8.8"
TIPS: Untuk gateway rumah sederhana, biarkan default bridge (ether2-4 + wlan1). Pisah interface hanya jika butuh isolasi jaringan (IoT, CCTV, tamu, dll).
IP ADDRESS STEP 04

Setiap interface yang aktif harus punya IP address. IP di bridge menjadi gateway default untuk semua client yang tergabung di bridge tersebut. IP di WAN didapat otomatis dari ISP via DHCP client.

CEK IP ADDRESS
IP ADDRESS
[admin@GW-RB941-RUMAH] > /ip address print # ADDRESS NETWORK INTERFACE 0 192.168.88.1/24 192.168.88.0 bridge
GANTI IP GATEWAY LAN
CHANGE IP
# ganti IP LAN (opsional, misal ke 192.168.10.1) [admin@GW-RB941-RUMAH] > /ip address set [find interface=bridge] address="192.168.10.1/24" # setelah ini, PC akan kehilangan koneksi # PC perlu renew DHCP atau set IP manual 192.168.10.x # akses router sekarang via 192.168.10.1 # tambah IP kedua di interface yang sama [admin@GW-RB941-RUMAH] > /ip address add address="10.10.10.1/24" interface=bridge
SKEMA IP RECOMMENDED
SEGMENTSUBNETGATEWAYDHCP RANGEKEGUNAAN
LAN Utama192.168.10.0/24192.168.10.1.100 - .200PC, Laptop, HP keluarga
IoT192.168.20.0/24192.168.20.1.100 - .200Smart Home, Camera
Tamu192.168.30.0/24192.168.30.1.100 - .250Hotspot tamu
Server192.168.50.0/24192.168.50.1.10 - .50Server statis (NAS, DVR)
SUBNET MASK: /24 = 255.255.255.0 = 254 host. /23 = 510 host. Untuk rumah, /24 sudah lebih dari cukup. Jangan pakai /16 kecuali butuh ribuan host.
DHCP CLIENT (WAN) STEP 05

DHCP Client membuat router meminta IP otomatis dari ISP/modem di interface WAN (ether1). Jika ISP pakai PPPoE (username/password), gunakan PPPoE Client sebagai gantinya.

SETUP DHCP CLIENT
DHCP CLIENT
# tambahkan DHCP client di ether1 [admin@GW-RB941-RUMAH] > /ip dhcp-client add interface=ether1 disabled=no use-peer-dns=yes use-peer-ntp=yes add-default-route=yes # cek status - harus "bound" (berhasil dapat IP) [admin@GW-RB941-RUMAH] > /ip dhcp-client print # INTERFACE STATUS ADDRESS 0 ether1 bound 10.10.10.5/24 # status yang mungkin: # searching = sedang mencari DHCP server # requesting = sedang minta IP # rebinding = memperbarui lease # bound = BERHASIL, IP aktif # error = gagal, cek kabel/modem
PPPoE CLIENT (JIKA ISP PAKAI)

ISP seperti IndiHome, First Media, MyRepublic biasanya pakai PPPoE. Anda akan dapat username dan password dari ISP.

PPPoE
# setup PPPoE client [admin@GW-RB941-RUMAH] > /interface pppoe-client add name="pppoe-out1" interface=ether1 user="user@isp.com" password="password123" add-default-route=yes use-peer-dns=yes disabled=no # cek status [admin@GW-RB941-RUMAH] > /interface pppoe-client print # NAME INTERFACE USER 0 pppoe-out1 ether1 user@isp.com # jika status "connected", IP publik sudah didapat # interface baru "pppoe-out1" muncul dengan IP publik # IMPORTANT: untuk NAT, gunakan out-interface=pppoe-out1 # BUKAN ether1
STATIC IP (JARANG, TAPI MUNGKIN)
STATIC WAN
# jika ISP kasih IP statis (biasanya bisnis) [admin@GW-RB941-RUMAH] > /ip address add address="202.XXX.XXX.XXX/29" interface=ether1 [admin@GW-RB941-RUMAH] > /ip route add dst-address="0.0.0.0/0" gateway="202.XXX.XXX.1" [admin@GW-RB941-RUMAH] > /ip dns set servers="202.XXX.XXX.2,202.XXX.XXX.3" allow-remote-requests=yes
TANYA ISP ANDA: Sebelum konfigurasi, pastikan tahu jenis koneksi ISP: DHCP (otomatis), PPPoE (user/pass), atau Static IP. Tanya CS ISP atau cek modem lama.
DHCP SERVER (LAN) STEP 06

DHCP Server memberikan IP otomatis ke semua client yang terhubung ke LAN (PC, HP, laptop, smart TV, dll). Tanpa DHCP, client harus setting IP manual satu per satu.

DHCP SETUP WIZARD
DHCP WIZARD
# cara termudah - pakai wizard [admin@GW-RB941-RUMAH] > /ip dhcp-server setup Select interface to run DHCP server on dhcp-server interface: bridge Select DHCP address pool dhcp address space: 192.168.88.0/24 Address pool for DHCP leases: dhcp-pool Gateway for DHCP clients: 192.168.88.1 Lease time: 10m Use local DNS: yes DNS servers: 192.168.88.1 Use NetBIAS name server: no
KONFIGURASI MANUAL (LENGKAP)
DHCP MANUAL
# 1. buat IP pool (rentang IP yang akan dibagikan) [admin@GW-RB941-RUMAH] > /ip pool add name="pool-lan" ranges=192.168.88.100-192.168.88.200 # 2. buat DHCP server [admin@GW-RB941-RUMAH] > /ip dhcp-server add name="dhcp-lan" interface=bridge address-pool="pool-lan" lease-time=10m authoritative=yes # 3. buat network (info yang dikirim ke client) [admin@GW-RB941-RUMAH] > /ip dhcp-server network add address=192.168.88.0/24 gateway=192.168.88.1 dns-server=192.168.88.1,8.8.8.8 domain="rumah.local" ntp-server="132.163.96.1" # 4. static lease (IP tetap untuk device tertentu) [admin@GW-RB941-RUMAH] > /ip dhcp-server lease add address=192.168.88.10 mac-address="A1:B2:C3:D4:E5:F6" server="dhcp-lan" comment="PC-KANTOR" # cek lease aktif [admin@GW-RB941-RUMAH] > /ip dhcp-server lease print # ADDRESS MAC-ADDRESS HOST-NAME STATUS 0 192.168.88.101 A1:B2:C3:D4:E5:F7 iPhone-12 bound 1 192.168.88.102 B2:C3:D4:E5:F6:01 laptop-asus bound 2 192.168.88.10 A1:B2:C3:D4:E5:F6 PC-KANTOR bound
PARAMETER PENTING
PARAMETERRECOMMENDEDKETERANGAN
lease-time10m - 1hUntuk hotspot/WIFI. 3-7 hari untuk LAN kabel
authoritativeyesRouter sebagai satu-satunya DHCP server di jaringan
use-radiusnoYes jika pakai RADIUS server external
add-arpyesAuto add ARP entry untuk lease
conflict-detectionyesCek IP sudah dipakai sebelum dibagikan
HINDARI: Jangan pakai lease-time terlalu lama untuk WIFI tamu (bisa 1 tahun). IP akan "stuck" di device tamu meski sudah pergi. Untuk tamu, pakai 30 menit - 2 jam.
DNS FORWARDING STEP 07

DNS (Domain Name System) menerjemahkan nama domain (google.com) ke IP address (142.250.x.x). Router bertindak sebagai DNS forwarder - client minta DNS ke router, router forward ke DNS publik.

SETUP DNS
DNS
# set DNS server upstream [admin@GW-RB941-RUMAH] > /ip dns set servers=1.1.1.1,8.8.8.8 allow-remote-requests=yes cache-size=2048KiB max-concurrent-queries=100 max-udp-packet-size=4096 # verifikasi [admin@GW-RB941-RUMAH] > /ip dns print servers: 1.1.1.1, 8.8.8.8 allow-remote-requests: yes cache-size: 2048KiB max-concurrent-queries: 100 # test resolve [admin@GW-RB941-RUMAH] > /ping google.com count=4 HOST SIZE TTL TIME STATUS 142.250.x.x 56 117 12ms 142.250.x.x 56 117 11ms
PILIHAN DNS SERVER
PROVIDERPRIMARYSECONDARYKEUNGGULAN
Cloudflare1.1.1.11.0.0.1Tercepat, privacy-focused
Google8.8.8.88.8.4.4Paling stabil, global
OpenDNS208.67.222.222208.67.220.220Filtering opsional
Quad99.9.9.9149.112.112.112Block malware domain
Telkom Indonesia180.131.144.144180.131.145.145Low latency untuk ID
AdGuard DNS94.140.14.1494.140.15.15Block iklan + tracker
DNS STATIC (BLOKIR DOMAIN)

DNS Static bisa dipakai untuk blokir domain tertentu dengan mengarahkan ke IP hitam (0.0.0.0 atau 127.0.0.1). Efektif untuk blokir situs dewasa, judi, atau malware.

DNS STATIC
# blokir situs judi [admin@GW-RB941-RUMAH] > /ip dns static add name="*.judionline.com" address="127.0.0.1" ttl="1h" [admin@GW-RB941-RUMAH] > /ip dns static add name="*.situsdewasa.xxx" address="127.0.0.1" # blokir iklan (contoh) [admin@GW-RB941-RUMAH] > /ip dns static add name="ads.google.com" address="0.0.0.0" [admin@GW-RB941-RUMAH] > /ip dns static add name="pagead2.googlesyndication.com" address="0.0.0.0" # local DNS (akses device via nama) [admin@GW-RB941-RUMAH] > /ip dns static add name="nas.rumah.local" address="192.168.88.50" [admin@GW-RB941-RUMAH] > /ip dns static add name="printer.rumah.local" address="192.168.88.51" # list semua DNS static [admin@GW-RB941-RUMAH] > /ip dns static print
TIPS: Untuk blokir konten lebih advanced (YouTube, TikTok, dll), pertimbangkan pakai Pi-hole atau AdGuard Home di server lokal, lalu arahkan DNS router ke server tersebut.
NTP & TIMEZONE STEP 08

Waktu yang akurat penting untuk: log yang konsisten, scheduler, hotspot voucher, certificate validity, dan troubleshooting. RouterOS v6.48+ mendukung NTP client built-in.

SETUP NTP CLIENT
NTP
# aktifkan NTP client [admin@GW-RB941-RUMAH] > /system ntp client set enabled=yes mode=unicast # tambah NTP server (pool Indonesia) [admin@GW-RB941-RUMAH] > /system ntp server add address="id.pool.ntp.org" [admin@GW-RB941-RUMAH] > /system ntp server add address="pool.ntp.org" # untuk RouterOS v6 lama (manual) [admin@GW-RB941-RUMAH] > /system ntp client set enabled=yes mode=unicast primary-ntp=132.163.96.1 secondary-ntp=8.8.8.8 # set timezone [admin@GW-RB941-RUMAH] > /system clock set time-zone-name="Asia/Jakarta" # cek status [admin@GW-RB941-RUMAH] > /system clock print date and time: 2024-11-15 14:32:08 time-zone-name: Asia/Jakarta gmt-offset: +7:00 # cek NTP status [admin@GW-RB941-RUMAH] > /system ntp client print enabled: yes status: synchronized synced-with: id.pool.ntp.org
TIMEZONE INDONESIA
WILAYAHTIMEZONEGMT OFFSET
WIB (Jakarta, Sumatera, Jawa, Kalbar, Kalteng)Asia/Jakarta+07:00
WITA (Bali, Kalsel, Kaltim, Sulsel, NTT, Sulbar, Sulteng, Sultra)Asia/Makassar+08:00
WIT (Maluku, Papua)Asia/Jayapura+09:00
CATATAN: RB941 tidak punya RTC battery. Jika router reboot, waktu akan reset. NTP client akan sinkronisasi otomatis setelah internet connect. Untuk konsistensi log, pastikan NTP selalu sinkron.
NAT MASQUERADE STEP 09

NAT (Network Address Translation) WAJIB agar client LAN bisa akses internet. Masquerade mengubah IP private (192.168.88.x) menjadi IP publik di WAN, sehingga paket bisa kembali.

SETUP MASQUERADE
NAT
# aturan NAT masquerade (WAJIB) [admin@GW-RB941-RUMAH] > /ip firewall nat add chain=srcnat action=masquerade out-interface=ether1 comment="NAT to ISP" # jika pakai PPPoE, ganti out-interface: [admin@GW-RB941-RUMAH] > /ip firewall nat add chain=srcnat action=masquerade out-interface=pppoe-out1 # cek rule [admin@GW-RB941-RUMAH] > /ip firewall nat print # CHAIN ACTION OUT-INTERFACE 0 srcnat masquerade ether1
BAGAIMANA NAT BEKERJA?

Saat PC (192.168.88.10) mau akses google.com:

TAHAPSRC IPDST IPKETERANGAN
1. PC kirim request192.168.88.10142.250.x.xPrivate IP, tidak bisa di internet
2. Router terima192.168.88.10142.250.x.xRouting decision
3. NAT masquerade202.X.X.X (IP publik)142.250.x.xSrc IP diganti IP publik router
4. Google reply142.250.x.x202.X.X.XKembali ke IP publik router
5. Router un-NAT142.250.x.x192.168.88.10Dst IP dikembalikan ke private
6. PC terima reply142.250.x.x192.168.88.10PC pikir komunikasi langsung
TIPE NAT LAINNYA
NAT TYPES
# src-nat (keluar dari router) # - masquerade: IP publik dinamis (DHCP/PPPoE) - PALING UMUM # - src-nat: IP publik statis # contoh src-nat dengan IP statis [admin@GW-RB941-RUMAH] > /ip firewall nat add chain=srcnat action=src-nat out-interface=ether1 to-addresses="202.X.X.X" # dst-nat (masuk ke router) - untuk port forwarding # akan dibahas di section PORT FORWARDING
CEK: Jika client bisa connect ke router tapi tidak bisa internet, 90% masalah ada di NAT. Pastikan rule masquerade ada dan out-interface benar (ether1 atau pppoe-out1).
FIREWALL DASAR STEP 10

Firewall melindungi router dan jaringan dari akses tidak sah dari internet. Tanpa firewall, router akan terus-menerus di-scan dan di-bruteforce oleh bot dari internet.

5 CHAIN FIREWALL
CHAINARAHFUNGSI
inputWAN -> RouterTraffic yang dituju ke router itu sendiri (SSH, Winbox, WebFig)
outputRouter -> WAN/LANTraffic yang dihasilkan router
forwardLAN <-> WANTraffic yang lewat router (client ke internet)
preroutingSebelum routingDST-NAT, mangle mark
postroutingSetelah routingSRC-NAT (masquerade), mangle mark
FIREWALL DASAR (WAJIB)
FIREWALL FILTER
# 1. allow established/related connections (WAJIB PALING ATAS) [admin@GW-RB941-RUMAH] > /ip firewall filter add chain=input connection-state=established,related action=accept in-interface=ether1 # 2. drop invalid connections [admin@GW-RB941-RUMAH] > /ip firewall filter add chain=input connection-state=invalid action=drop in-interface=ether1 log=yes log-prefix="INVALID:" # 3. allow ICMP (ping) - optional, bisa di-limit [admin@GW-RB941-RUMAH] > /ip firewall filter add chain=input protocol=icmp action=accept in-interface=ether1 # 4. drop semua dari WAN ke router (default deny) [admin@GW-RB941-RUMAH] > /ip firewall filter add chain=input action=drop in-interface=ether1 log=yes log-prefix="WAN-DROP:" # 5. forward - allow established/related [admin@GW-RB941-RUMAH] > /ip firewall filter add chain=forward connection-state=established,related action=accept # 6. forward - drop invalid [admin@GW-RB941-RUMAH] > /ip firewall filter add chain=forward connection-state=invalid action=drop # 7. forward - drop semua dari WAN ke LAN [admin@GW-RB941-RUMAH] > /ip firewall filter add chain=forward action=drop in-interface=ether1 log=yes log-prefix="FWD-DROP:"
URUTAN RULE PENTING

Firewall diproses dari atas ke bawah. Rule pertama yang match akan dieksekusi. Urutan yang benar:

#RULEALASAN
1Accept established/relatedTraffic yang sudah ada session-nya harus lolos (paling cepat)
2Drop invalidTraffic malformed langsung buang
3Accept specific (ICMP, port forwarding)Exception yang memang dibutuhkan
4Drop allDefault deny - sisanya dibuang
LOGGING: Tambahkan log=yes di rule drop untuk melihat traffic apa saja yang diblokir. Cek di /log print. Jangan log semua rule - akan membanjiri log dan memberatkan CPU.
FIREWALL ADVANCED STEP 11

Proteksi lanjutan untuk gateway production: anti port scanner, anti bruteforce, anti spoofing, dan proteksi protokol berbahaya.

ANTI PORT SCANNER & BRUTEFORCE
ADVANCED PROTECTION
# deteksi port scanner (PSD = Port Scan Detection) [admin@GW-RB941-RUMAH] > /ip firewall filter add chain=input action=add-src-to-address-list address-list="port-scanners" address-list-timeout=10m protocol=tcp psd=21:3s,3:1s,1:1s,1:1s in-interface=ether1 # drop port scanners [admin@GW-RB941-RUMAH] > /ip firewall filter add chain=input action=drop src-address-list="port-scanners" in-interface=ether1 log=yes log-prefix="SCANNER:" # anti brute-force SSH/Winbox [admin@GW-RB941-RUMAH] > /ip firewall filter add chain=input protocol=tcp dst-port=22,8291 connection-state=new action=add-src-to-address-list address-list="ssh-brute" address-list-timeout=1h src-address-list="ssh-brute" packet-mark="" # drop yang sudah masuk list brute [admin@GW-RB941-RUMAH] > /ip firewall filter add chain=input protocol=tcp dst-port=22,8291 src-address-list="ssh-brute" action=drop # limit ICMP (anti ping flood) [admin@GW-RB941-RUMAH] > /ip firewall filter add chain=input protocol=icmp icmp-options=8:0 action=accept in-interface=ether1 limit=10,5 [admin@GW-RB941-RUMAH] > /ip firewall filter add chain=input protocol=icmp action=drop in-interface=ether1
ANTI IP SPOOFING
ANTI SPOOF
# drop traffic dari IP private di WAN (anti spoof) # IP private tidak boleh muncul di internet [admin@GW-RB941-RUMAH] > /ip firewall filter add chain=input in-interface=ether1 src-address=192.168.0.0/16,172.16.0.0/12,10.0.0.0/8,127.0.0.0/8 action=drop log=yes log-prefix="SPOOF:" # drop juga di forward chain [admin@GW-RB941-RUMAH] > /ip firewall filter add chain=forward in-interface=ether1 src-address=192.168.0.0/16,172.16.0.0/12,10.0.0.0/8 action=drop
DROP TRAFFIC BERBAHAYA
DANGEROUS TRAFFIC
# drop traffic dari bogon networks (IP tidak valid di internet) [admin@GW-RB941-RUMAH] > /ip firewall address-list add list="bogons" address="0.0.0.0/8,100.64.0.0/10,169.254.0.0/16,192.0.0.0/24,192.0.2.0/24,198.18.0.0/15,198.51.100.0/24,203.0.113.0/24,224.0.0.0/3" # drop bogons di WAN [admin@GW-RB941-RUMAH] > /ip firewall filter add chain=input in-interface=ether1 src-address-list="bogons" action=drop # drop port berbahaya yang tidak perlu dari WAN [admin@GW-RB941-RUMAH] > /ip firewall filter add chain=input in-interface=ether1 protocol=tcp dst-port=135,137,138,139,445,1433,1434,3306,5900 action=drop log=yes # port di atas: Microsoft RPC, NetBIOS, SMB, SQL Server, MySQL, VNC # tidak perlu terekspos ke internet
PERINGATAN: Jangan aktifkan rule firewall sebelum Anda yakin. Salah konfigurasi bisa mengunci diri Anda dari router. Selalu sediakan akses fisik (tombol reset) sebagai backup.
PORT FORWARDING STEP 12

Port forwarding (dst-nat) memungkinkan akses service di LAN dari internet. Contoh: web server di PC kantor (192.168.88.10:80) bisa diakses dari luar via IP publik router di port 8080.

CONTOH SKENARIO
SERVICEWAN PORTLAN TARGETPROTOCOL
Web Server8080192.168.88.10:80TCP
Remote Desktop3389192.168.88.11:3389TCP
SSH Server2222192.168.88.12:22TCP
CCTV / NVR8000-8100192.168.88.20:8000-8100TCP/UDP
Game Server27015192.168.88.15:27015UDP
OpenVPN1194192.168.88.1:1194UDP
IMPLEMENTASI
PORT FORWARD
# web server: WAN:8080 -> LAN:192.168.88.10:80 [admin@GW-RB941-RUMAH] > /ip firewall nat add chain=dstnat action=dst-nat protocol=tcp dst-port=8080 in-interface=ether1 to-addresses=192.168.88.10 to-ports=80 comment="Web-Server" # RDP: WAN:3389 -> LAN:192.168.88.11:3389 [admin@GW-RB941-RUMAH] > /ip firewall nat add chain=dstnat action=dst-nat protocol=tcp dst-port=3389 in-interface=ether1 to-addresses=192.168.88.11 to-ports=3389 comment="RDP-PC" # SSH: WAN:2222 -> LAN:192.168.88.12:22 [admin@GW-RB941-RUMAH] > /ip firewall nat add chain=dstnat action=dst-nat protocol=tcp dst-port=2222 in-interface=ether1 to-addresses=192.168.88.12 to-ports=22 # port range: CCTV [admin@GW-RB941-RUMAH] > /ip firewall nat add chain=dstnat action=dst-nat protocol=tcp dst-port=8000-8100 in-interface=ether1 to-addresses=192.168.88.20 to-ports=8000-8100 # cek rule [admin@GW-RB941-RUMAH] > /ip firewall nat print where chain=dstnat
KEAMANAN PORT FORWARDING

Port forwarding membuka akses dari internet ke LAN. Ikuti best practice ini:

BATASI SUMBER
Tambahkan src-address-list untuk batasi hanya IP tertentu yang bisa akses (misal IP kantor saja).
PORT NON-STANDARD
Jangan pakai port default (80, 22, 3389). Ganti ke port acak (8080, 2222, 33900) untuk mengurangi scan otomatis.
SERVICE HARUS AMAN
Pastikan service di LAN sudah pakai password kuat, HTTPS, SSH key, dll. Jangan expose service tanpa autentikasi.
PERTIMBANGKAN VPN
Untuk akses remote, VPN lebih aman daripada port forwarding. User harus connect VPN dulu baru bisa akses LAN.
STATIC ROUTING STEP 13

Routing table menentukan ke mana paket akan dikirim berdasarkan IP tujuan. Default route (0.0.0.0/0) otomatis dibuat oleh DHCP client/PPPoE. Static route diperlukan untuk jaringan tambahan.

CEK ROUTING TABLE
ROUTE
[admin@GW-RB941-RUMAH] > /ip route print # DST-ADDRESS PREF-SRC GATEWAY DISTANCE 0 0.0.0.0/0 10.10.10.1 1 1 192.168.88.0/24 192.168.88.1 bridge 0 2 10.10.10.0/24 10.10.10.5 ether1 0 # 0.0.0.0/0 = default route (ke internet) # gateway 10.10.10.1 = IP modem ISP
TAMBAH STATIC ROUTE
STATIC ROUTE
# contoh: akses ke jaringan kantor cabang via VPN [admin@GW-RB941-RUMAH] > /ip route add dst-address="10.20.0.0/16" gateway="192.168.88.254" comment="Ke-Kantor-Cabang" # contoh: route ke jaringan khusus [admin@GW-RB941-RUMAH] > /ip route add dst-address="172.16.50.0/24" gateway="192.168.88.2" distance=1 # blackhole route (buang traffic ke subnet tertentu) [admin@GW-RB941-RUMAH] > /ip route add dst-address="192.168.99.0/24" type=blackhole # unreachable route (balik ICMP host unreachable) [admin@GW-RB941-RUMAH] > /ip route add dst-address="192.168.100.0/24" type=unreachable
MULTIPLE GATEWAY (LOAD BALANCE)

Jika punya 2 ISP, bisa pakai 2 default route dengan distance sama untuk load balance, atau distance berbeda untuk failover.

MULTI GW
# FAILOVER: ISP1 primary, ISP2 backup [admin@GW-RB941-RUMAH] > /ip route add dst-address="0.0.0.0/0" gateway="10.10.10.1" distance=1 check-gateway=ping [admin@GW-RB941-RUMAH] > /ip route add dst-address="0.0.0.0/0" gateway="10.20.20.1" distance=2 check-gateway=ping # LOAD BALANCE: kedua ISP aktif [admin@GW-RB941-RUMAH] > /ip route add dst-address="0.0.0.0/0" gateway="10.10.10.1" distance=1 [admin@GW-RB941-RUMAH] > /ip route add dst-address="0.0.0.0/0" gateway="10.20.20.1" distance=1 # check-gateway=ping: router akan ping gateway, jika mati auto switch
WIRELESS (WIFI) STEP 14

Konfigurasi wifi interface wlan1: SSID, security WPA2-PSK, channel, power. Default SSID MikroTik-XXXXXX tidak aman - harus diganti.

SETUP WIRELESS
WIRELESS
# 1. set mode AP, SSID, country [admin@GW-RB941-RUMAH] > /interface wireless set wlan1 mode=ap-bridge ssid="ROZAK-NET" country=indonesia frequency-mode=regulatory-domain installation=indoor # 2. set channel (hindari interferensi) [admin@GW-RB941-RUMAH] > /interface wireless set wlan1 channel=6 band=2ghz-b/g/n scan-list=default # channel 1, 6, 11 = non-overlapping (pilih paling sepi) # band 2ghz-b/g/n = kompatibel semua device # 3. aktifkan WPA2-PSK [admin@GW-RB941-RUMAH] > /interface wireless security-profiles set [find default=yes] mode=dynamic-keys authentication-types=wpa2-psk group-ciphers=aes-ccm unicast-ciphers=aes-ccm wpa2-pre-shared-key="wifi@rumah2024!" # 4. set tx-power (jangan max, bisa noise) [admin@GW-RB941-RUMAH] > /interface wireless set wlan1 tx-power-mode=all-rates-fixed tx-power=17 # 5. verifikasi [admin@GW-RB941-RUMAH] > /interface wireless print [admin@GW-RB941-RUMAH] > /interface wireless registration-table print # lihat client yang terhubung
SCAN CHANNEL TERBAIK
SCAN
# scan wifi sekitar [admin@GW-RB941-RUMAH] > /interface wireless scan # scan duration 3-5 detik # lihat channel mana yang paling sepi # atau via GUI: Wireless -> Scan # rekomendasi: # - rumah padat: channel 1 atau 11 # - apartemen: channel 6 # - width 20MHz untuk stabilitas # - width 40MHz untuk speed (tapi rawan interferensi)
WIFIS MULTIPLE SSID (OPSIONAL)

Buat SSID terpisah untuk tamu agar terisolasi dari jaringan utama.

MULTI SSID
# buat virtual AP (SSID kedua) [admin@GW-RB941-RUMAH] > /interface wireless set wlan1 ssid="ROZAK-NET" [admin@GW-RB941-RUMAH] > /interface wireless set wlan1.1 master-interface=wlan1 ssid="ROZAK-TAMU" default-authentication=yes # buat security profile berbeda untuk tamu [admin@GW-RB941-RUMAH] > /interface wireless security-profiles add name="tamu-profile" mode=dynamic-keys authentication-types=wpa2-psk wpa2-pre-shared-key="tamu@2024" [admin@GW-RB941-RUMAH] > /interface wireless set wlan1.1 security-profile="tamu-profile" # pisahkan ke VLAN atau bridge berbeda untuk isolasi
JANGAN: pakai WEP/WPA (sudah jebol dalam hitungan menit). Selalu WPA2-PSK minimal. Password 12+ karakter. Jika ada device lama yang tidak support WPA2, pertimbangkan upgrade device.
HOTSPOT (LOGIN PAGE) STEP 15

Hotspot membuat client harus login via web browser (captive portal) sebelum dapat akses internet. Cocok untuk cafe, hotel, atau voucher wifi di rumah.

HOTSPOT SETUP WIZARD
HOTSPOT SETUP
# siapkan interface khusus hotspot (VLAN atau interface pisah) [admin@GW-RB941-RUMAH] > /interface wireless set wlan1.1 master-interface=wlan1 ssid="ROZAK-HOTSPOT" [admin@GW-RB941-RUMAH] > /ip address add address="192.168.30.1/24" interface=wlan1.1 # jalankan wizard [admin@GW-RB941-RUMAH] > /ip hotspot setup Hotspot interface: wlan1.1 DNS name: hotspot.rumah.local Hotspot IP address: 192.168.30.1 IP pool: pool-hotspot SMTP server: 0.0.0.0 Hotspot user: admin Password: ********
BUAT USER VOUCHER
HOTSPOT USER
# buat user profile (limit bandwidth) [admin@GW-RB941-RUMAH] > /ip hotspot user profile add name="5mbps" rate-limit="5M/10M" idle-timeout="30m" shared-users=1 [admin@GW-RB941-RUMAH] > /ip hotspot user profile add name="10mbps" rate-limit="10M/20M" idle-timeout="1h" # buat user voucher [admin@GW-RB941-RUMAH] > /ip hotspot user add name="voucher1" password="abc123" profile="5mbps" limit-uptime="2h" [admin@GW-RB941-RUMAH] > /ip hotspot user add name="voucher2" password="xyz789" profile="10mbps" limit-uptime="5h" # buat user tanpa limit waktu [admin@GW-RB941-RUMAH] > /ip hotspot user add name="keluarga" password="keluarga@2024" profile="10mbps" # cek user aktif [admin@GW-RB941-RUMAH] > /ip hotspot active print # cetak voucher (manual atau pakai tool) [admin@GW-RB941-RUMAH] > /ip hotspot user print where profile="5mbps"
CUSTOM LOGIN PAGE

Login page default bisa diganti dengan HTML custom. Upload file ke folder /hotspot/ di router.

CUSTOM HTML
# file yang perlu diedit: # /hotspot/login.html - halaman login # /hotspot/a.html - halaman setelah login # /hotspot/rlogin.html - redirect setelah login # /hotspot/status.html - status user aktif # upload via WinBox: drag file ke folder hotspot # atau via FTP ke router # template login.html sederhana: # <form name="login" action="$(link-login-only)" method="post"> # <input type="hidden" name="dst" value="$(link-orig)"> # <input type="text" name="username"> # <input type="password" name="password"> # <input type="submit" value="Login"> # </form>
PERFORMA: Hotspot memberatkan CPU RB941. Untuk > 20 user concurrent, pertimbangkan upgrade ke hAP ac^2/ax^2 atau pisahkan hotspot ke router terpisah.
VPN (L2TP / WIREGUARD) STEP 16

VPN memungkinkan akses aman ke jaringan rumah dari luar. Semua traffic akan di-enkripsi dan di-tunnel melalui router. RB941 support L2TP-IPsec, PPTP, SSTP, dan WireGuard (v7+).

L2TP-IPsec VPN
L2TP VPN
# 1. aktifkan IPsec [admin@GW-RB941-RUMAH] > /ip ipsec settings set enabled=yes # 2. buat IPsec peer [admin@GW-RB941-RUMAH] > /ip ipsec peer add address=0.0.0.0/0 secret="ipsec@secret2024" exchange-mode=ike2 # 3. buat IPsec proposal [admin@GW-RB941-RUMAH] > /ip ipsec proposal set [find default=yes] auth-algorithms=sha256 enc-algorithms=aes-128,aes-256 # 4. buat L2TP server [admin@GW-RB941-RUMAH] > /interface l2tp-server server set enabled=yes use-ipsec=required ipsec-secret="ipsec@secret2024" default-profile="vpn-profile" # 5. buat PPP profile [admin@GW-RB941-RUMAH] > /ppp profile add name="vpn-profile" local-address="192.168.100.1" remote-address="vpn-pool" dns-server="192.168.88.1,8.8.8.8" [admin@GW-RB941-RUMAH] > /ip pool add name="vpn-pool" ranges="192.168.100.10-192.168.100.50" # 6. buat PPP secret (user VPN) [admin@GW-RB941-RUMAH] > /ppp secret add name="vpnuser" password="vpn@2024!" service="l2tp" profile="vpn-profile" # 7. buka port di firewall [admin@GW-RB941-RUMAH] > /ip firewall filter add chain=input in-interface=ether1 protocol=udp dst-port=500,1701,4500 action=accept [admin@GW-RB941-RUMAH] > /ip firewall filter add chain=input in-interface=ether1 protocol=ipsec-esp action=accept
WIREGUARD (ROUTEROS v7+)

WireGuard lebih cepat dan aman dari L2TP. Tapi butuh RouterOS v7+ dan CPU yang lebih kuat. RB941 bisa jalankan WireGuard tapi terbatas ~10-20Mbps karena enkripsi membebani CPU.

WIREGUARD
# 1. buat WireGuard interface [admin@GW-RB941-RUMAH] > /interface wireguard add name="wg-server" listen-port=13231 private-key="..." # 2. generate key (via Tools -> WG Keys) # atau: /interface wireguard keys # 3. beri IP [admin@GW-RB941-RUMAH] > /ip address add address="10.10.99.1/24" interface="wg-server" # 4. tambah peer (client) [admin@GW-RB941-RUMAH] > /interface wireguard peers add interface="wg-server" public-key="client-public-key" allowed-address="10.10.99.2/32" endpoint-address="" # 5. buka port UDP [admin@GW-RB941-RUMAH] > /ip firewall filter add chain=input in-interface=ether1 protocol=udp dst-port=13231 action=accept # 6. NAT untuk VPN client [admin@GW-RB941-RUMAH] > /ip firewall nat add chain=srcnat out-interface=ether1 src-address="10.10.99.0/24" action=masquerade
PERINGATAN: VPN enkripsi memberatkan CPU RB941. Untuk penggunaan intensif, pertimbangkan upgrade hardware. Selalu pakai strong password/keys, dan batasi akses VPN via firewall.
BANDWIDTH MANAGEMENT / QOS STEP 17

Queue management untuk membagi bandwidth per client atau prioritas traffic. Penting agar satu user tidak menghabiskan semua bandwidth (misal download besar) sehingga user lain tetap lancar.

SIMPLE QUEUE (DASAR)
SIMPLE QUEUE
# limit semua client 5Mbps up / 10Mbps down [admin@GW-RB941-RUMAH] > /queue simple add name="limit-all" target="192.168.88.0/24" max-limit="10M/5M" queue="pcq-upload-default/pcq-download-default" # limit per IP (PC kantor prioritas tinggi) [admin@GW-RB941-RUMAH] > /queue simple add name="pc-kantor" target="192.168.88.10/32" max-limit="20M/10M" priority="1/1" # format max-limit: upload/download # K = Kbps, M = Mbps, G = Gbps # priority: 1 (tertinggi) - 8 (terendah) # cek queue aktif [admin@GW-RB941-RUMAH] > /queue simple print
QUEUE TREE (ADVANCED)
QUEUE TREE
# 1. mark packet dengan mangle [admin@GW-RB941-RUMAH] > /ip firewall mangle add chain=prerouting src-address=192.168.88.0/24 action=mark-connection new-connection-mark="conn-lan" passthrough=yes [admin@GW-RB941-RUMAH] > /ip firewall mangle add chain=prerouting connection-mark="conn-lan" action=mark-packet new-packet-mark="pkt-lan" passthrough=no # 2. buat queue tree [admin@GW-RB941-RUMAH] > /queue tree add name="total" max-limit="50M/25M" queue="pcq-upload-default/pcq-download-default" [admin@GW-RB941-RUMAH] > /queue tree add name="lan-queue" parent="total" packet-mark="pkt-lan" max-limit="30M/15M" priority="3/3" # monitor [admin@GW-RB941-RUMAH] > /queue tree print
PCQ (PER CONNECTION QUEUE)

PCQ membagi bandwidth secara dinamis per koneksi. Jika ada 1 user download, dia dapat semua bandwidth. Saat user lain mulai browsing, bandwidth otomatis dibagi rata.

PCQ
[admin@GW-RB941-RUMAH] > /queue type add name="pcq-up" kind=pcq pcq-classifier="src-address" pcq-rate="2M" pcq-limit-at="1M" [admin@GW-RB941-RUMAH] > /queue type add name="pcq-down" kind=pcq pcq-classifier="dst-address" pcq-rate="5M" pcq-limit-at="2M" # gunakan di queue simple/tree [admin@GW-RB941-RUMAH] > /queue simple set [find name="limit-all"] queue="pcq-up/pcq-down"
PRIORITAS TRAFFIC
PRIORITYTRAFIC TYPEKETERANGAN
1VoIP, Video CallSangat sensitif delay - prioritas tertinggi
2-3Gaming, InteractivePerlu latency rendah
4-5Browsing, StreamingNormal, toleran delay sedikit
6-7Download, UpdateBisa ditunda, tidak urgent
8Backup, P2PPriority terendah - dapat sisa bandwidth
FAILOVER GATEWAY STEP 18

Jika punya 2 ISP, bisa setup failover (backup otomatis) atau load balance (kedua aktif). Failover lebih sederhana dan cocok untuk rumah.

FAILOVER 2 ISP
FAILOVER
# asumsi: # ISP1 (IndiHome) via ether1 - primary # ISP2 (MyRepublic) via ether3 - backup # 1. setup DHCP client di kedua interface [admin@GW-RB941-RUMAH] > /ip dhcp-client add interface=ether1 add-default-route=no use-peer-dns=no disabled=no [admin@GW-RB941-RUMAH] > /ip dhcp-client add interface=ether3 add-default-route=no use-peer-dns=no disabled=no # 2. buat default route dengan distance berbeda [admin@GW-RB941-RUMAH] > /ip route add dst-address="0.0.0.0/0" gateway="10.10.10.1" distance=1 check-gateway=ping comment="ISP1-PRIMARY" [admin@GW-RB941-RUMAH] > /ip route add dst-address="0.0.0.0/0" gateway="10.20.20.1" distance=2 check-gateway=ping comment="ISP2-BACKUP" # check-gateway=ping: router akan ping gateway # jika gateway ISP1 mati, route distance=2 otomatis aktif # failover time: ~30-60 detik # 3. NAT untuk kedua ISP [admin@GW-RB941-RUMAH] > /ip firewall nat add chain=srcnat out-interface=ether1 action=masquerade [admin@GW-RB941-RUMAH] > /ip firewall nat add chain=srcnat out-interface=ether3 action=masquerade # 4. cek status route [admin@GW-RB941-RUMAH] > /ip route print # route aktif = tidak ada flag "inactive"
LOAD BALANCE ECMP

ECMP (Equal Cost Multi-Path) membagi traffic ke kedua ISP secara round-robin. Lebih kompleks, butuh konfigurasi PCC atau ECMP.

ECMP
# ECMP sederhana - 2 default route distance sama [admin@GW-RB941-RUMAH] > /ip route add dst-address="0.0.0.0/0" gateway="10.10.10.1" distance=1 [admin@GW-RB941-RUMAH] > /ip route add dst-address="0.0.0.0/0" gateway="10.20.20.1" distance=1 # RouterOS akan load balance per-connection # WARNING: beberapa situs (bank, login) bisa bermasalah # karena session bisa pindah ISP di tengah # untuk load balance lebih baik, pakai PCC # (Per Connection Classifier) - terlalu kompleks untuk panduan ini
REKOMENDASI: Untuk rumah, pakai FAILOVER (distance berbeda). Load balance ECMP/PCC cocok untuk kantor dengan banyak user dan butuh bandwidth gabungan. Failover lebih stabil dan mudah troubleshooting.
VLAN (VIRTUAL LAN) STEP 19

VLAN memisahkan jaringan secara logis di satu physical interface. Berguna untuk pisah jaringan karyawan, tamu, IoT, CCTV agar tidak saling akses.

SETUP VLAN
VLAN SETUP
# 1. aktifkan vlan-filtering di bridge [admin@GW-RB941-RUMAH] > /interface bridge set bridge1 vlan-filtering=yes # 2. buat VLAN interface [admin@GW-RB941-RUMAH] > /interface vlan add interface=bridge vlan-id=10 name="vlan-kantor" [admin@GW-RB941-RUMAH] > /interface vlan add interface=bridge vlan-id=20 name="vlan-tamu" [admin@GW-RB941-RUMAH] > /interface vlan add interface=bridge vlan-id=30 name="vlan-iot" # 3. assign IP ke tiap VLAN [admin@GW-RB941-RUMAH] > /ip address add address="192.168.10.1/24" interface="vlan-kantor" [admin@GW-RB941-RUMAH] > /ip address add address="192.168.20.1/24" interface="vlan-tamu" [admin@GW-RB941-RUMAH] > /ip address add address="192.168.30.1/24" interface="vlan-iot" # 4. buat DHCP server per VLAN [admin@GW-RB941-RUMAH] > /ip pool add name="pool-tamu" ranges="192.168.20.100-192.168.20.200" [admin@GW-RB941-RUMAH] > /ip dhcp-server add name="dhcp-tamu" interface="vlan-tamu" address-pool="pool-tamu" [admin@GW-RB941-RUMAH] > /ip dhcp-server network add address="192.168.20.0/24" gateway="192.168.20.1" dns-server="8.8.8.8" # 5. set VLAN di bridge port (tagged/untagged) [admin@GW-RB941-RUMAH] > /interface bridge vlan add bridge=bridge1 tagged=bridge1 untagged=ether2 vlan-ids=10 [admin@GW-RB941-RUMAH] > /interface bridge vlan add bridge=bridge1 tagged=bridge1 untagged=ether3 vlan-ids=20 [admin@GW-RB941-RUMAH] > /interface bridge vlan add bridge=bridge1 tagged=bridge1 untagged=ether4 vlan-ids=30
ISOLASI ANTAR VLAN
VLAN ISOLATION
# blokir VLAN tamu akses VLAN kantor [admin@GW-RB941-RUMAH] > /ip firewall filter add chain=forward src-address="192.168.20.0/24" dst-address="192.168.10.0/24" action=drop # blokir VLAN IoT akses internet (opsional) [admin@GW-RB941-RUMAH] > /ip firewall filter add chain=forward src-address="192.168.30.0/24" out-interface=ether1 action=drop # izinkan hanya ke server tertentu [admin@GW-RB941-RUMAH] > /ip firewall filter add chain=forward src-address="192.168.30.0/24" dst-address="192.168.30.100" action=accept
CATATAN: VLAN butuh switch managed (support 802.1Q) jika ingin extend VLAN ke banyak port. Untuk RB941 standalone, VLAN hanya berguna untuk pisah logical network di interface yang ada.
SCHEDULER & OTOMASI STEP 20

Scheduler menjalankan command/script otomatis pada waktu tertentu. Berguna untuk reboot rutin, backup otomatis, disable wifi malam hari, dll.

CONTOH SCHEDULER
SCHEDULER
# reboot otomatis tiap minggu, jam 3 pagi [admin@GW-RB941-RUMAH] > /system scheduler add name="weekly-reboot" interval="7d" start-time="03:00:00" on-event="/system reboot" # backup otomatis tiap hari jam 2 pagi [admin@GW-RB941-RUMAH] > /system scheduler add name="daily-backup" interval="1d" start-time="02:00:00" on-event="/system backup save name=auto-backup" # disable wifi jam 11 malam - 5 pagi [admin@GW-RB941-RUMAH] > /system scheduler add name="wifi-off" start-time="23:00:00" interval="1d" on-event="/interface wireless set wlan1 disabled=yes" [admin@GW-RB941-RUMAH] > /system scheduler add name="wifi-on" start-time="05:00:00" interval="1d" on-event="/interface wireless set wlan1 disabled=no" # cek scheduler aktif [admin@GW-RB941-RUMAH] > /system scheduler print
SCRIPTING DASAR
SCRIPT
# buat script [admin@GW-RB941-RUMAH] > /system script add name="internet-check" source=":if ([/ping 8.8.8.8 count=3] = 0) do={ /log warning \"INTERNET DOWN\"; /interface ether1 disable; :delay 5s; /interface ether1 enable }" # jalankan script manual [admin@GW-RB941-RUMAH] > /system script run internet-check # jalankan script via scheduler [admin@GW-RB941-RUMAH] > /system scheduler add name="check-internet" interval="5m" on-event="internet-check"
NETWATCH

Netwatch memantau host (ping) dan menjalankan script saat status berubah (up/down).

NETWATCH
# monitor internet via Google DNS [admin@GW-RB941-RUMAH] > /tool netwatch add host=8.8.8.8 interval=30s down-script="/log warning \"INTERNET DOWN\"" up-script="/log info \"INTERNET UP\"" # monitor server NAS [admin@GW-RB941-RUMAH] > /tool netwatch add host=192.168.88.50 interval=1m down-script="/log warning \"NAS DOWN\"" up-script="/log info \"NAS UP\"" # cek status netwatch [admin@GW-RB941-RUMAH] > /tool netwatch print
SECURITY HARDENING STEP 21

Checklist keamanan wajib untuk gateway yang terekspos internet. Router yang tidak di-hardening akan di-hack dalam hitungan jam (crypto miner, botnet, dll).

CHECKLIST HARDENING
HARDENING
# 1. GANTI PASSWORD ADMIN (WAJIB) [admin@GW-RB941-RUMAH] > /user set admin password="StrongP@ss2024!" # 2. DISABLE SERVICE TIDAK PERLU [admin@GW-RB941-RUMAH] > /ip service set telnet disabled=yes [admin@GW-RB941-RUMAH] > /ip service set ftp disabled=yes [admin@GW-RB941-RUMAH] > /ip service set www disabled=yes [admin@GW-RB941-RUMAH] > /ip service set www-ssl disabled=yes [admin@GW-RB941-RUMAH] > /ip service set api disabled=yes [admin@GW-RB941-RUMAH] > /ip service set api-ssl disabled=yes # sisakan hanya ssh dan winbox # 3. GANTI PORT SSH & WINBOX (NON-STANDARD) [admin@GW-RB941-RUMAH] > /ip service set ssh port=2222 [admin@GW-RB941-RUMAH] > /ip service set winbox port=8292 # 4. BATASI AKSES SSH/WINBOX HANYA DARI LAN [admin@GW-RB941-RUMAH] > /ip service set ssh address=192.168.88.0/24 [admin@GW-RB941-RUMAH] > /ip service set winbox address=192.168.88.0/24 # 5. DISABLE MAC SERVER (neighbor discovery) [admin@GW-RB941-RUMAH] > /tool mac-server set allowed-interface-list=bridge [admin@GW-RB941-RUMAH] > /tool mac-server mac-winbox set allowed-interface-list=bridge [admin@GW-RB941-RUMAH] > /tool mac-server ping set enabled=no # 6. DISABLE BANDWIDTH TEST DARI WAN [admin@GW-RB941-RUMAH] > /tool bandwidth-server set enabled=no # 7. DISABLE CDP (Cisco Discovery Protocol) [admin@GW-RB941-RUMAH] > /ip neighbor discovery set all disabled=yes [admin@GW-RB941-RUMAH] > /ip neighbor discovery set bridge disabled=yes # 8. UPDATE ROUTEROS [admin@GW-RB941-RUMAH] > /system package update check-for-updates # 9. AKTIFKAN FIREWALL (sudah di section sebelumnya) # 10. MATIKAN CLOUD ROUTER (jika tidak pakai) [admin@GW-RB941-RUMAH] > /ip cloud set ddns-enabled=no update-time=no
PENTING: Setelah hardening, pastikan Anda masih bisa akses router. Test dari PC di LAN. Jika terkunci, reset fisik (tombol reset 5 detik).
BACKUP & RESTORE STEP 22

Backup konfigurasi WAJIB dilakukan sebelum dan setelah perubahan besar. Ada 2 jenis backup: .backup (binary, lengkap) dan .export (script text, bisa diedit).

BACKUP BINARY (.backup)
BACKUP
# backup binary (penuh + password) [admin@GW-RB941-RUMAH] > /system backup save name="rb941-full-2024-11-15" password="backup@2024" encryption=aes-256-cbc # download via WinBox: Files -> drag file ke desktop # atau via FTP/TFTP # restore [admin@GW-RB941-RUMAH] > /system backup load name="rb941-full-2024-11-15.backup" password="backup@2024" # backup binary cocok untuk: # - restore ke hardware yang sama persis # - backup lengkap termasuk password, certificate # - tidak bisa diedit manual
EXPORT SCRIPT (.rsc)
EXPORT
# export script (text, bisa dibaca) [admin@GW-RB941-RUMAH] > /export file="rb941-config" # export tanpa sensitive data (password, keys) [admin@GW-RB941-RUMAH] > /export file="rb941-config-safe" show-sensitive # export hanya bagian tertentu [admin@GW-RB941-RUMAH] > /ip firewall filter export file="firewall-rules" [admin@GW-RB941-RUMAH] > /ip firewall nat export file="nat-rules" # download file .rsc via WinBox # bisa dibuka dengan text editor # bisa diedit, lalu di-import kembali # import script [admin@GW-RB941-RUMAH] > /import file="rb941-config.rsc" # export cocok untuk: # - dokumentasi konfigurasi # - migrate ke hardware berbeda # - version control (git) # - review manual sebelum apply
BACKUP OTOMATIS KE CLOUD
AUTO BACKUP
# backup ke FTP server [admin@GW-RB941-RUMAH] > /tool backup-upload set address="192.168.88.50" user="backup" password="backup@2024" upload-on-backup=yes # atau via script + scheduler [admin@GW-RB941-RUMAH] > /system script add name="auto-backup" source=":local date [/system clock get date]; :local name (\"backup-\" . $date); /system backup save name=$name password=\"backup@2024\"; /tool fetch upload=yes src-path=($name . \".backup\") dst-path=($name . \".backup\") address=192.168.88.50 user=backup password=backup@2024 mode=ftp" [admin@GW-RB941-RUMAH] > /system scheduler add name="daily-backup" interval="1d" start-time="02:00:00" on-event="auto-backup"
BEST PRACTICE: Backup sebelum perubahan besar, backup rutin mingguan, simpan minimal 3 versi backup terakhir di tempat berbeda (local + cloud). Test restore secara berkala.
MONITORING & LOGGING STEP 23

Monitoring penting untuk deteksi masalah dini, troubleshooting, dan capacity planning. RouterOS menyediakan berbagai tools built-in.

TOOLS MONITORING
MONITORING
# system resource (CPU, memory, uptime) [admin@GW-RB941-RUMAH] > /system resource print uptime: 15d 3h 42m 18s version: 6.48.6 free-memory: 8192KiB cpu-load: 12% # health (suhu, voltase) [admin@GW-RB941-RUMAH] > /system health print temperature: 48C voltage: 5.0V # traffic monitor real-time [admin@GW-RB941-RUMAH] > /tool traffic-monitor interface=ether1 # torch - lihat traffic per IP/protocol [admin@GW-RB941-RUMAH] > /tool torch interface=ether1 src-address=192.168.88.0/24 # bandwidth test (ke device lain) [admin@GW-RB941-RUMAH] > /tool bandwidth-test 192.168.88.10 duration=10s direction=both # graphing (historical data) [admin@GW-RB941-RUMAH] > /tool graphing interface add interface=ether1 [admin@GW-RB941-RUMAH] > /tool graphing resource add # akses via http://192.168.88.1/graph/
LOGGING
LOG
# lihat log [admin@GW-RB941-RUMAH] > /log print # live log (follow) [admin@GW-RB941-RUMAH] > /log print follow # filter log [admin@GW-RB941-RUMAH] > /log print where topics="firewall" [admin@GW-RB941-RUMAH] > /log print where message~"DROP" # set memory log size [admin@GW-RB941-RUMAH] > /system logging set [find topics="system"] lines=1000 # kirim log ke remote syslog server [admin@GW-RB941-RUMAH] > /system logging action add name="remote" target=remote remote="192.168.88.50" remote-port=514 [admin@GW-RB941-RUMAH] > /system logging add topics="firewall,info" action=remote
SNMP MONITORING

SNMP memungkinkan monitoring dari aplikasi external (PRTG, LibreNMS, Zabbix, dll).

SNMP
# aktifkan SNMP [admin@GW-RB941-RUMAH] > /snmp set enabled=yes contact="admin@rumah.local" location="Rumah" # ganti community string (jangan pakai "public") [admin@GW-RB941-RUMAH] > /snmp community set [find] name="mycommunity" addresses="192.168.88.50/32" # monitoring server bisa query via SNMP # OID MikroTik: 1.3.6.1.4.1.14988.1
MEMBACA INDIKATOR LED STEP 24

LED di panel depan RB941 memberi informasi status router. Pahami artinya untuk troubleshooting cepat tanpa perlu akses terminal.

PWR
ON
Power normal
ACT
BLINK
Ada traffic
ETHER1
LINK
Kabel WAN OK
ETHER2-4
LINK
Client terhubung
WLAN
BLINK
WiFi aktif
KONDISI LEDARTITINDAKAN
PWR ONPower normalOK - lanjut
PWR OFFTidak ada powerCek adaptor/kabel USB
ACT BLINK CEPATTraffic tinggiNormal saat download
ACT OFFTidak ada trafficCek koneksi client
ETHER ONLink detectedKabel terhubung
ETHER OFFTidak ada linkCek kabel/device
ETHER BLINKAda aktivitasNormal
WLAN BLINKWiFi ada trafficNormal
WLAN OFFWiFi disabledAktifkan di menu wireless
TROUBLESHOOTING UMUM STEP 25

Kumpulan masalah umum yang sering terjadi pada gateway RB941 beserta solusi praktisnya. Ikuti langkah diagnostic dari yang paling sederhana dulu.

TIDAK BISA AKSES INTERNET
KEMUNGKINAN PENYEBAB:
1. Cek status DHCP client: /ip dhcp-client print - harus bound
2. Cek IP publik di ether1: /ip address print - harus ada IP dari ISP
3. Test ping ke gateway ISP: /ping [gateway-ip]
4. Test ping ke 8.8.8.8: /ping 8.8.8.8
5. Test DNS: /ping google.com
6. Cek NAT masquerade: /ip firewall nat print
7. Cek firewall tidak memblokir: /ip firewall filter print
CLIENT TIDAK DAPAT IP (DHCP GAGAL)
KEMUNGKINAN PENYEBAB:
1. Pastikan interface client tergabung di bridge: /interface bridge port print
2. Cek DHCP server aktif: /ip dhcp-server print - harus enabled
3. Cek pool tidak habis: /ip pool print
4. Cek network DHCP: /ip dhcp-server network print
5. Cek IP address ada di bridge (bukan physical): /ip address print
6. Restart DHCP service: /ip dhcp-server set [find] disabled=yes; :delay 2s; set [find] disabled=no
WIFI LEMAH / TIDAK STABIL
KEMUNGKINAN PENYEBAB:
1. Scan channel: /interface wireless scan - pilih channel sepi
2. Turunkan tx-power jika terlalu tinggi: /interface wireless set wlan1 tx-power=15
3. Ubah width ke 20MHz untuk stabilitas: band=2ghz-b/g
4. Cek interferensi: /interface wireless registration-table print
5. Pindahkan router ke tempat lebih tinggi / tengah ruangan
6. Jauhkan dari microwave, bluetooth device, cordless phone
ROUTER REBOOT TERUS MENERUS
KEMUNGKINAN PENYEBAB:
1. Cek power supply - gunakan adaptor original 5V 2A minimum
2. Cek suhu: /system health print - harus < 70C
3. Cek CPU load: /system resource print - jika > 90% terus, kurangi rule
4. Cek memory: /system resource print - free memory harus cukup
5. Cek log sebelum reboot: /log print
6. Boot dari NetInstall jika software corrupt
TIDAK BISA AKSES WEBFIG / WINBOX
KEMUNGKINAN PENYEBAB:
1. Pastikan PC satu segmen dengan router (192.168.88.x)
2. Ping gateway: ping 192.168.88.1
3. Cek services aktif: /ip service print - www (80) dan winbox (8291) harus enabled
4. Cek firewall tidak blokir: /ip firewall filter print
5. Coba akses via MAC address di WinBox (bypass IP)
6. Reset router jika lupa password: tekan tombol reset 5 detik
SPEED INTERNET LAMBAT
KEMUNGKINAN PENYEBAB:
1. Test speed langsung dari router: /tool bandwidth-test
2. Cek traffic per interface: /interface print - lihat rx/tx byte
3. Cek siapa yang boros: /ip hotspot active print atau /tool torch
4. Cek queue limit: /queue simple print - jangan sampai limit terlalu kecil
5. Cek CPU usage: /system resource print - RB941 max ~50Mbps NAT
6. Restart router jika speed drop tiba-tiba (possible memory leak)
ROUTER TERKENA HACK / MINER
TANDA-TANDA:
1. CPU 100% terus, router panas, lambat
2. Ada process aneh: /system resource irq print
3. Ada user tidak dikenal: /user print
4. Ada script aneh: /system script print

SOLUSI:
1. Reset full: /system reset-configuration no-defaults=yes
2. Ganti password admin dengan yang kuat (12+ karakter)
3. Disable service tidak perlu (ftp, telnet, www)
4. Batasi akses winbox/ssh hanya dari LAN
5. Aktifkan firewall filter di WAN
6. Update RouterOS ke versi terbaru
QUICK REFERENCE COMMAND CHEATSHEET
CHEATSHEET
# INFORMASI SISTEM > /system resource print # versi, uptime, cpu, memory > /system health print # suhu, voltase > /system identity print # nama router > /system clock print # waktu & timezone > /system routerboard print # info hardware # INTERFACE > /interface print # semua interface > /ip address print # IP per interface > /interface bridge port print # anggota bridge > /interface wireless print # status wifi # JARINGAN > /ping 8.8.8.8 count=4 # test koneksi > /tool traceroute 8.8.8.8 # trace route > /tool mac-scan duration=10s # scan device di LAN > /ip neighbor print # device tetangga # LOG & DEBUG > /log print # lihat log > /log print follow # live log > /tool torch ether1 # monitor traffic real-time > /tool traffic-monitor ether1 # bandwidth monitor # FIREWAL & NAT > /ip firewall filter print # semua rule filter > /ip firewall nat print # semua rule NAT > /ip firewall connection print # active connection # MAINTENANCE > /system reboot # restart router > /system package update check # cek update > /system backup save name=backup # backup config > /export file=config # export script # SHORTCUT NAVIGASI # Tab = auto-complete # ? = list option # / = balik ke root # .. = naik 1 level # print = tampilkan isi # add = tambah baru # set = ubah properti # remove = hapus # enable = aktifkan # disable = nonaktifkan
ABDURROZAK.MY.ID // JARINGAN SOSIAL

s.id

Link Tree Utama

GitHub

Repositori Kode

Instagram

Galeri Visual

Threads

Diskusi Ringkas

Facebook

Jaringan Sosial

TikTok

Konten Video Pendek

YT Teacher

Edukasi & Tutorial

YT Course

Materi Pembelajaran

YT Studio

Produksi Konten

Hashnode

Artikel Teknis

WhatsApp

Komunikasi Langsung

Email

abdurrozak.skom@gmail.com