ABDURROZAK
HOME ABOUT ME MICROSITE KONTAK PERSEMBAHAN HELP
ABDURROZAK.MY.ID // MIKROTIK TUTORIAL

NAT MIKROTIK

RB941 hAP LITE - NETWORK ADDRESS TRANSLATION LENGKAP

Panduan mendalam implementasi NAT: masquerade (src-nat), port forwarding (dst-nat), netmap, redirect, dst-nat untuk hotspot, NAT untuk VPN, monitoring connection tracking, dan troubleshooting. Konfigurasi dual: CLI (Terminal) & WinBox (GUI).

SPESIFIKASI HARDWARE RB941-2nD

RB941 hAP lite cocok untuk NAT skala kecil-menengah. Dengan CPU AR9344 650MHz, RB941 bisa handle NAT masquerade untuk ~50-100 client concurrent dengan performa yang memadai.

CPU
AR9344 - 650MHz
RAM
32 MB DDR2
STORAGE
16 MB FLASH
ETHERNET
4x 10/100 Mbps
WIRELESS
2.4GHz b/g/n
NAT
STATEFUL NAT
NAT RULES
UNLIMITED
NAT CLIENT
~50-100
POWER
5V DC / USB
OS
RouterOS v6 L4
DIMENSI
113 x 89 x 28mm
BERAT
160 gram
KEMAMPUAN NAT: RB941 bisa handle NAT masquerade untuk 50-100 client dengan CPU load <50%. Connection tracking table bisa menampung ribuan koneksi simultan.
TOPOLOGI NAT SCHEMA
// TOPOLOGI NAT MIKROTIK // [ INTERNET ] -- IP Publik: 202.X.X.X | | kabel UTP v +--------------------------------------+ | MikroTik RB941 | | NAT GATEWAY | | | | ether1 = WAN (IP Publik) | | | | [ NAT ENGINE ] | | |- src-nat: masquerade | | | (192.168.10.x -> 202.X.X.X) | | |- dst-nat: port forward | | | (202.X.X.X:8080 -> 192.168.10.10:80) | | | bridge1 (LAN) | | |- ether2-4 + wlan1 | | |- 192.168.10.1/24 | +--------------------------------------+ | v [ PC / LAPTOP / HP ] -- IP Private: 192.168.10.x NAT translate ke IP Publik saat ke internet
NAT FUNGSI: (1) Src-nat = menerjemahkan IP private ke IP publik saat keluar ke internet. (2) Dst-nat = menerjemahkan IP publik ke IP private saat ada yang akses dari internet (port forwarding).
ANIMASI NAT TRANSLATION LIVE FLOW

Visualisasi NAT translation: packet dari client (hijau = IP private) masuk router, di-translate di NAT engine (amber = IP publik), lalu keluar ke internet. Response kembali di-translate ulang ke IP private.

INTERNET google.com 142.250.x.x MIKROTIK RB941 NAT ENGINE WAN 202.X.X.X NAT TRANSLATION src-nat: masquerade 192.168.10.x -> 202.X.X.X CONNECTION TRACKING Remember translation for response packet e2 192.168.10.x e3 192.168.10.x WIFI 192.168.10.x SRC-NAT: Private -> Public | DST-NAT: Public -> Private PC 192.168.10.101 IP Private LAPTOP 192.168.10.102 IP Private HP WIFI 192.168.10.103 IP Private // NAT TRANSLATION FLOW // GREEN = IP PRIVATE | AMBER = IP PUBLIC | TRANSLATION HAPPENS INSIDE ROUTER
IP Private (192.168.10.x)
IP Public (202.X.X.X)
Outgoing Request
Incoming Response
NAT PROCESS: (1) Packet keluar: IP private di-translate ke IP publik. (2) Connection tracking menyimpan mapping. (3) Response masuk: IP publik di-translate kembali ke IP private berdasarkan connection tracking.
KONSEP DASAR NAT FUNDAMENTAL

NAT (Network Address Translation) adalah teknik menerjemahkan IP address dari satu network ke network lain. Di MikroTik, NAT bekerja di chain srcnat (source NAT) dan dstnat (destination NAT).

JENIS-JENIS NAT
JENISCHAINFUNGSICONTOH
MasqueradesrcnatIP private -> IP publik (otomatis)Client akses internet
src-natsrcnatIP private -> IP publik (manual)Static NAT outbound
dst-natdstnatIP publik -> IP privatePort forwarding
netmapsrcnat/dstnatMap network ke network1:1 NAT
redirectdstnatRedirect ke router sendiriTransparent proxy, hotspot
jumpanyJump ke chain NAT lainOrganisasi rule
MASQUERADE vs SRC-NAT
MASQUERADE
Otomatis pakai IP interface outbound. Cocok untuk IP publik dinamis (DHCP/PPPoE). Paling umum dipakai.
SRC-NAT
Manual tentukan IP publik. Cocok untuk IP publik statis. Lebih eksplisit tapi perlu update jika IP berubah.
DST-NAT
Untuk port forwarding. Menerjemahkan IP publik + port ke IP private + port. Akses service LAN dari internet.
CONNECTION TRACKING
Router menyimpan mapping NAT. Response otomatis di-translate balik. Tidak perlu rule terpisah untuk response.
ALUR MASQUERADE
1
192.168.10.101:5000
->
142.250.x.x:443
PC kirim request ke Google
2
202.X.X.X:5000
->
142.250.x.x:443
NAT translate src IP ke IP publik
3
142.250.x.x:443
->
202.X.X.X:5000
Google reply ke IP publik
4
142.250.x.x:443
->
192.168.10.101:5000
Connection tracking translate balik
PENTING: NAT WAJIB untuk client LAN akses internet. Tanpa NAT, packet dari IP private tidak bisa keluar ke internet karena IP private tidak valid di internet publik.
PERSIAPAN SEBELUM KONFIGURASI STEP 01

Pastikan router sudah dikonfigurasi dasar sebelum setup NAT.

YANG HARUS DISIAPKAN
ITEMKETERANGANCATATAN
Router RB941Sudah terpasang adaptor 5VLED PWR harus menyala
Kabel UTPMinimal 2 buah (straight)1 untuk WAN, 1 untuk PC
PC/LaptopDengan port ethernetUntuk akses awal via kabel
WinBoxDownload dari mikrotik.comAtau pakai browser (WebFig)
Koneksi DasarInterface, bridge, IP, DHCP sudah setupRouter sudah bisa routing
IP PublikDari ISP (DHCP/PPPoE/Static)Untuk NAT masquerade
PENTING: Pastikan router sudah punya IP di WAN (dari ISP) SEBELUM setup NAT. NAT butuh IP publik untuk translate. Cek dengan /ip address print.
RESET & AKSES ROUTER STEP 02

Jika router bekas pakai atau ingin mulai dari nol, reset ke factory default.

VIA HARDWARE
1
Cabut power router
2
Tekan tombol RESET dengan pin
3
Colok power sambil tekan RESET
4
Tunggu ~5 detik sampai LED ACT berkedip
5
Lepas tombol, router reboot
6
Tunggu 1-2 menit sampai fully boot
VIA CLI
# Reset dengan default config [admin@MikroTik] > /system reset-configuration Do you really want to reset configuration? [y/N] y
AKSES ROUTER
VIA WINBOX
1
Colok kabel UTP dari PC ke ether2
2
Buka WinBox
3
Tab Neighbors, klik MAC address
4
Login: admin | Password: (kosong)
VIA WEBFIG
1
Buka browser
2
Ketik: http://192.168.88.1
3
Login: admin | Password: (kosong)
PENTING: Selalu connect via MAC address di WinBox. Jika IP berubah atau salah konfigurasi, Anda masih bisa akses via MAC.
IDENTITY & GANTI PASSWORD STEP 03

Beri nama router dan GANTI PASSWORD ADMIN. WAJIB sebelum router terhubung internet.

VIA CLI
# 1. Set identity [admin@MikroTik] > /system identity set name="NAT-GATEWAY" # 2. Ganti password admin (WAJIB!) [admin@NAT-GATEWAY] > /user set admin password="Rozak@NAT2024!" # 3. Cek list user [admin@NAT-GATEWAY] > /user print # NAME GROUP 0 admin full
VIA WINBOX
1
Menu: System -> Identity -> Name: NAT-GATEWAY
2
Menu: System -> Users
3
Double-click admin -> tombol Password
4
Password baru (min 12 karakter)
KRITIS: Password admin harus KUAT. Minimal 12 karakter, kombinasi huruf besar, kecil, angka, dan simbol. CATAT di tempat aman.
CEK & NAMA INTERFACE STEP 04

Cek interface, beri nama yang jelas. ether1 = WAN, ether2-4 = LAN.

VIA CLI
# 1. Cek interface [admin@NAT-GATEWAY] > /interface print # NAME TYPE MTU 0 ether1 ether 1500 1 ether2 ether 1500 2 ether3 ether 1500 3 ether4 ether 1500 # 2. Rename interface [admin@NAT-GATEWAY] > /interface set ether1 name="WAN" [admin@NAT-GATEWAY] > /interface set ether2 name="LAN1" [admin@NAT-GATEWAY] > /interface set ether3 name="LAN2" [admin@NAT-GATEWAY] > /interface set ether4 name="LAN3"
VIA WINBOX
1
Menu: Interfaces
2
Double-click ether1 -> Name: WAN
3
Ulangi untuk ether2-4: LAN1, LAN2, LAN3
BRIDGE SETUP STEP 05

Bridge menyatukan LAN (ether2-4) menjadi satu jaringan.

VIA CLI
# 1. Cek bridge port default [admin@NAT-GATEWAY] > /interface bridge port print # INTERFACE BRIDGE PVID 0 ether2 bridge1 1 1 ether3 bridge1 1 2 ether4 bridge1 1 # 2. Optimasi bridge [admin@NAT-GATEWAY] > /interface bridge set bridge1 protocol-mode=rstp fast-forward=yes
VIA WINBOX
1
Menu: Bridge -> Tab Ports
2
Cek ether2-4 sudah ada di bridge
3
Double-click bridge1
4
Tab Advanced: Protocol Mode: rstp
5
Tab HW: centang Fast Forward
PENTING: Jangan masukkan ether1 (WAN) ke bridge! ether1 harus terpisah sebagai WAN.
IP ADDRESS GATEWAY STEP 06

Setup IP address untuk bridge (gateway LAN).

VIA CLI
# 1. Ganti IP gateway [admin@NAT-GATEWAY] > /ip address set [find interface=bridge] address=192.168.10.1/24 # 2. Verifikasi [admin@NAT-GATEWAY] > /ip address print # ADDRESS NETWORK INTERFACE 0 192.168.10.1/24 192.168.10.0 bridge
VIA WINBOX
1
Menu: IP -> Addresses
2
Double-click entry bridge
3
Address: 192.168.10.1/24
4
Interface: bridge
DHCP CLIENT (WAN) STEP 07

Setup DHCP client di WAN agar router dapat IP dari ISP. IP ini yang akan jadi IP publik untuk NAT.

VIA CLI
[admin@NAT-GATEWAY] > /ip dhcp-client add interface=ether1 disabled=no use-peer-dns=yes add-default-route=yes # Cek status - harus "bound" [admin@NAT-GATEWAY] > /ip dhcp-client print # INTERFACE STATUS ADDRESS 0 ether1 bound 202.X.X.X/29
VIA WINBOX
1
Menu: IP -> DHCP Client
2
+ Add: Interface: ether1
3
Add Default Route: yes
4
Use Peer DNS: yes
5
Status harus bound
DHCP SERVER (LAN) STEP 08

Setup DHCP server agar client dapat IP otomatis.

VIA CLI
# 1. Buat IP pool [admin@NAT-GATEWAY] > /ip pool add name="pool-lan" ranges=192.168.10.100-192.168.10.200 # 2. Buat DHCP server [admin@NAT-GATEWAY] > /ip dhcp-server add name="dhcp-lan" interface=bridge address-pool="pool-lan" lease-time=10m authoritative=yes # 3. Buat DHCP network [admin@NAT-GATEWAY] > /ip dhcp-server network add address=192.168.10.0/24 gateway=192.168.10.1 dns-server=192.168.10.1,8.8.8.8
VIA WINBOX
1
Menu: IP -> Pool -> + Add
2
Name: pool-lan, Ranges: 192.168.10.100-200
3
Menu: IP -> DHCP Server -> DHCP Setup
4
Interface: bridge -> Next (sampai selesai)
DNS FORWARDING STEP 09

Setup DNS agar client bisa resolve domain.

VIA CLI
[admin@NAT-GATEWAY] > /ip dns set servers=1.1.1.1,8.8.8.8 allow-remote-requests=yes cache-size=2048KiB [admin@NAT-GATEWAY] > /ip dns print servers: 1.1.1.1, 8.8.8.8 allow-remote-requests: yes [admin@NAT-GATEWAY] > /ping google.com count=4
VIA WINBOX
1
Menu: IP -> DNS
2
Servers: 1.1.1.1, 8.8.8.8
3
Centang Allow Remote Requests
4
Cache Size: 2048 KiB
NTP & TIMEZONE STEP 10

Setup NTP agar waktu router akurat.

VIA CLI
[admin@NAT-GATEWAY] > /system ntp client set enabled=yes mode=unicast primary-ntp=132.163.96.1 secondary-ntp=8.8.8.8 [admin@NAT-GATEWAY] > /system clock set time-zone-name="Asia/Jakarta" [admin@NAT-GATEWAY] > /system clock print date and time: 2024-11-15 14:32:08 time-zone-name: Asia/Jakarta
VIA WINBOX
1
Menu: System -> NTP Client
2
Centang Enabled
3
Primary NTP: 132.163.96.1
4
Menu: System -> Clock
5
Time Zone Name: Asia/Jakarta
FIREWALL DASAR STEP 11

Setup firewall dasar untuk melindungi router.

VIA CLI
# 1. Allow established/related [admin@NAT-GATEWAY] > /ip firewall filter add chain=input connection-state=established,related action=accept in-interface=ether1 # 2. Drop invalid [admin@NAT-GATEWAY] > /ip firewall filter add chain=input connection-state=invalid action=drop in-interface=ether1 # 3. Allow ICMP [admin@NAT-GATEWAY] > /ip firewall filter add chain=input protocol=icmp action=accept in-interface=ether1 # 4. Drop semua dari WAN [admin@NAT-GATEWAY] > /ip firewall filter add chain=input action=drop in-interface=ether1 # 5. Forward: allow established [admin@NAT-GATEWAY] > /ip firewall filter add chain=forward connection-state=established,related action=accept # 6. Forward: drop invalid [admin@NAT-GATEWAY] > /ip firewall filter add chain=forward connection-state=invalid action=drop
VIA WINBOX
1
Menu: IP -> Firewall -> Tab Filter Rules
2
+ Add Rule 1: Chain: input, Conn. State: established,related, In. Interface: ether1, Action: accept
3
+ Add Rule 2: Chain: input, Conn. State: invalid, In. Interface: ether1, Action: drop
4
+ Add Rule 3: Chain: input, Protocol: icmp, In. Interface: ether1, Action: accept
5
+ Add Rule 4: Chain: input, In. Interface: ether1, Action: drop
6
+ Add Rule 5: Chain: forward, Conn. State: established,related, Action: accept
7
+ Add Rule 6: Chain: forward, Conn. State: invalid, Action: drop
PENTING: Urutan rule firewall SANGAT PENTING. Rule accept established HARUS di paling atas.
WIRELESS SETUP STEP 12

Setup WiFi agar client wireless bisa connect.

VIA CLI
# 1. Set mode AP, SSID [admin@NAT-GATEWAY] > /interface wireless set wlan1 mode=ap-bridge ssid="NAT-NETWORK" country=indonesia # 2. Set channel [admin@NAT-GATEWAY] > /interface wireless set wlan1 channel=6 band=2ghz-b/g/n # 3. Setup WPA2-PSK security [admin@NAT-GATEWAY] > /interface wireless security-profiles set [find default=yes] mode=dynamic-keys authentication-types=wpa2-psk wpa2-pre-shared-key="wifi@nat2024!" # 4. Set tx-power [admin@NAT-GATEWAY] > /interface wireless set wlan1 tx-power-mode=all-rates-fixed tx-power=17
VIA WINBOX
1
Menu: Wireless
2
Double-click wlan1
3
Tab Wireless: Mode: ap-bridge, SSID: NAT-NETWORK
4
Band: 2GHz-B/G/N, Channel: 6
5
Tab Security Profiles: Mode: dynamic-keys, Auth: wpa2-psk
6
WPA2 Pre-Shared Key: wifi@nat2024!
JANGAN: pakai WEP/WPA (sudah jebol). Selalu WPA2-PSK minimal. Password 12+ karakter.
NAT MASQUERADE (SRC-NAT) NAT CORE

Masquerade adalah jenis NAT yang paling umum. Otomatis translate IP private ke IP publik interface outbound. Cocok untuk IP publik dinamis (DHCP/PPPoE).

VIA CLI
# 1. NAT masquerade (WAJIB) [admin@NAT-GATEWAY] > /ip firewall nat add chain=srcnat action=masquerade out-interface=ether1 comment="NAT to ISP" # 2. Verifikasi [admin@NAT-GATEWAY] > /ip firewall nat print # CHAIN ACTION OUT-INTERFACE 0 srcnat masquerade ether1 # 3. Test - ping dari client # PC client (192.168.10.101) ping 8.8.8.8 # Harus berhasil karena NAT translate IP
VIA WINBOX
1
Menu: IP -> Firewall -> Tab NAT
2
+ Add rule baru
3
Tab General: Chain: srcnat, Out. Interface: ether1
4
Tab Action: Action: masquerade
5
Tab Advanced: kosongkan
6
Klik OK
CARA KERJA MASQUERADE
1
192.168.10.101:5000
->
142.250.x.x:443
PC kirim request
2
202.X.X.X:5000
->
142.250.x.x:443
Masquerade translate src IP ke IP publik
3
142.250.x.x:443
->
202.X.X.X:5000
Google reply ke IP publik
4
142.250.x.x:443
->
192.168.10.101:5000
Connection tracking translate balik ke IP private
PARAMETER MASQUERADE
PARAMETERFUNGSIREKOMENDASI
chainChain NATsrcnat untuk outbound
actionAction NATmasquerade
out-interfaceInterface outboundether1 (WAN)
commentDeskripsi"NAT to ISP"
TIPS: Masquerade otomatis pakai IP interface outbound. Jika IP publik berubah (DHCP/PPPoE), tidak perlu update rule NAT. Berbeda dengan src-nat yang perlu manual update.
SRC-NAT (MANUAL) NAT CORE

src-nat adalah NAT manual. Anda tentukan IP publik yang akan dipakai. Cocok untuk IP publik statis.

VIA CLI
# 1. src-nat manual (IP publik statis) [admin@NAT-GATEWAY] > /ip firewall nat add chain=srcnat action=src-nat to-addresses=202.X.X.X out-interface=ether1 comment="Static NAT" # 2. Verifikasi [admin@NAT-GATEWAY] > /ip firewall nat print # CHAIN ACTION TO-ADDRESSES OUT-INTERFACE 0 srcnat src-nat 202.X.X.X ether1
VIA WINBOX
1
Menu: IP -> Firewall -> Tab NAT
2
+ Add rule baru
3
Tab General: Chain: srcnat, Out. Interface: ether1
4
Tab Action: Action: src-nat, To Addresses: 202.X.X.X
5
Klik OK
MASQUERADE vs SRC-NAT
ASPEKMASQUERADESRC-NAT
IP PublikOtomatis (dari interface)Manual (to-addresses)
Cocok untukIP dinamis (DHCP/PPPoE)IP statis
Update IPTidak perluPerlu update rule
PerformaSedikit lebih lambatSedikit lebih cepat
KompleksitasSederhanaLebih eksplisit
TIPS: Untuk kebanyakan kasus, pakai masquerade lebih simpel. Pakai src-nat hanya jika butuh kontrol eksplisit atas IP publik yang dipakai.
DST-NAT (DESTINATION NAT) NAT CORE

dst-nat menerjemahkan IP tujuan + port. Digunakan untuk port forwarding - mengakses service di LAN dari internet.

VIA CLI
# 1. dst-nat: port forwarding # Akses web server di LAN dari internet [admin@NAT-GATEWAY] > /ip firewall nat add chain=dstnat action=dst-nat protocol=tcp dst-port=8080 in-interface=ether1 to-addresses=192.168.10.10 to-ports=80 comment="Web Server" # 2. Verifikasi [admin@NAT-GATEWAY] > /ip firewall nat print # CHAIN ACTION PROTO DST-PORT TO-ADDRESSES TO-PORTS 0 dstnat dst-nat tcp 8080 192.168.10.10 80
VIA WINBOX
1
Menu: IP -> Firewall -> Tab NAT
2
+ Add rule baru
3
Tab General: Chain: dstnat, Protocol: tcp, Dst. Port: 8080, In. Interface: ether1
4
Tab Action: Action: dst-nat, To Addresses: 192.168.10.10, To Ports: 80
5
Klik OK
CARA KERJA DST-NAT
1
203.X.X.X:5000
->
202.X.X.X:8080
User dari internet akses IP publik:8080
2
203.X.X.X:5000
->
192.168.10.10:80
dst-nat translate ke IP private + port 80
3
192.168.10.10:80
->
203.X.X.X:5000
Web server reply
4
192.168.10.10:80
->
203.X.X.X:5000
Connection tracking translate balik
PARAMETER DST-NAT
PARAMETERFUNGSICONTOH
chainChain NATdstnat
actionAction NATdst-nat
protocolProtocoltcp atau udp
dst-portPort tujuan di IP publik8080
in-interfaceInterface incomingether1 (WAN)
to-addressesIP private tujuan192.168.10.10
to-portsPort di IP private80
PENTING: dst-nat membuka akses dari internet ke LAN. Pastikan service di LAN aman (password kuat, update patch). Jangan expose service yang tidak perlu.
PORT FORWARDING - CONTOH LENGKAP NAT EXAMPLE

Contoh lengkap port forwarding untuk berbagai service.

CONTOH PORT FORWARDING
SERVICEWAN PORTLAN TARGETPROTOCOL
Web Server8080192.168.10.10:80TCP
SSH Server2222192.168.10.11:22TCP
RDP3389192.168.10.12:3389TCP
CCTV/NVR8000-8100192.168.10.20:8000-8100TCP
Game Server27015192.168.10.15:27015UDP
OpenVPN1194192.168.10.1:1194UDP
IMPLEMENTASI
# Web Server: WAN:8080 -> LAN:192.168.10.10:80 [admin@NAT-GATEWAY] > /ip firewall nat add chain=dstnat action=dst-nat protocol=tcp dst-port=8080 in-interface=ether1 to-addresses=192.168.10.10 to-ports=80 comment="Web Server" # SSH: WAN:2222 -> LAN:192.168.10.11:22 [admin@NAT-GATEWAY] > /ip firewall nat add chain=dstnat action=dst-nat protocol=tcp dst-port=2222 in-interface=ether1 to-addresses=192.168.10.11 to-ports=22 comment="SSH Server" # RDP: WAN:3389 -> LAN:192.168.10.12:3389 [admin@NAT-GATEWAY] > /ip firewall nat add chain=dstnat action=dst-nat protocol=tcp dst-port=3389 in-interface=ether1 to-addresses=192.168.10.12 to-ports=3389 comment="RDP" # CCTV: WAN:8000-8100 -> LAN:192.168.10.20:8000-8100 [admin@NAT-GATEWAY] > /ip firewall nat add chain=dstnat action=dst-nat protocol=tcp dst-port=8000-8100 in-interface=ether1 to-addresses=192.168.10.20 to-ports=8000-8100 comment="CCTV NVR" # Game Server: WAN:27015 -> LAN:192.168.10.15:27015 (UDP) [admin@NAT-GATEWAY] > /ip firewall nat add chain=dstnat action=dst-nat protocol=udp dst-port=27015 in-interface=ether1 to-addresses=192.168.10.15 to-ports=27015 comment="Game Server" # Cek semua rule [admin@NAT-GATEWAY] > /ip firewall nat print
KEAMANAN: Port forwarding membuka akses dari internet ke LAN. Selalu: (1) batasi src-address jika memungkinkan, (2) gunakan port non-standard, (3) service di LAN harus punya password kuat, (4) pertimbangkan VPN sebagai alternatif lebih aman.
NETMAP (1:1 NAT) NAT ADVANCED

netmap melakukan 1:1 mapping antara network. Semua IP di network A di-translate ke network B. Berguna untuk migrasi network atau overlap IP.

VIA CLI
# 1. netmap: 192.168.10.0/24 -> 10.10.10.0/24 [admin@NAT-GATEWAY] > /ip firewall nat add chain=srcnat action=netmap to-addresses=10.10.10.0/24 src-addresses=192.168.10.0/24 out-interface=ether1 comment="Netmap LAN to Public" # 2. Verifikasi [admin@NAT-GATEWAY] > /ip firewall nat print # CHAIN ACTION SRC-ADDRESSES TO-ADDRESSES 0 srcnat netmap 192.168.10.0/24 10.10.10.0/24
VIA WINBOX
1
Menu: IP -> Firewall -> Tab NAT
2
+ Add rule baru
3
Tab General: Chain: srcnat, Src. Addresses: 192.168.10.0/24, Out. Interface: ether1
4
Tab Action: Action: netmap, To Addresses: 10.10.10.0/24
5
Klik OK
KAPAN PAKAI NETMAP?
MIGRASI NETWORK
Saat migrasi dari 192.168.10.x ke 10.10.10.x, netmap memungkinkan transisi bertahap tanpa downtime.
OVERLAP IP
Jika dua network punya IP overlap, netmap bisa translate salah satu agar tidak konflik.
SITE-TO-SITE VPN
Untuk VPN antar kantor dengan IP overlap, netmap translate IP agar bisa routing.
1:1 MAPPING
Setiap IP di network A punya mapping 1:1 ke network B. Berbeda dengan masquerade yang many-to-one.
TIPS: Netmap jarang dipakai di jaringan rumah/kantor kecil. Lebih cocok untuk enterprise dengan kebutuhan routing kompleks atau migrasi network.
REDIRECT (TRANSPARENT PROXY) NAT ADVANCED

redirect adalah dst-nat khusus yang redirect traffic ke router itu sendiri. Digunakan untuk transparent proxy, hotspot login page, dll.

VIA CLI
# 1. Redirect HTTP ke proxy (transparent proxy) [admin@NAT-GATEWAY] > /ip firewall nat add chain=dstnat action=redirect protocol=tcp dst-port=80 to-ports=3128 in-interface=bridge comment="Transparent Proxy" # 2. Redirect HTTPS ke proxy (HTTPS proxy) [admin@NAT-GATEWAY] > /ip firewall nat add chain=dstnat action=redirect protocol=tcp dst-port=443 to-ports=3130 in-interface=bridge comment="HTTPS Proxy" # 3. Verifikasi [admin@NAT-GATEWAY] > /ip firewall nat print # CHAIN ACTION PROTO DST-PORT TO-PORTS 0 dstnat redirect tcp 80 3128 1 dstnat redirect tcp 443 3130
VIA WINBOX
1
Menu: IP -> Firewall -> Tab NAT
2
+ Add rule baru
3
Tab General: Chain: dstnat, Protocol: tcp, Dst. Port: 80, In. Interface: bridge
4
Tab Action: Action: redirect, To Ports: 3128
5
Klik OK
KAPAN PAKAI REDIRECT?
TRANSPARENT PROXY
Redirect HTTP/HTTPS ke proxy server (Squid, etc). Client tidak perlu setting proxy manual.
HOTSPOT LOGIN
Hotspot MikroTik pakai redirect untuk redirect client ke login page. Otomatis saat client connect.
CONTENT FILTERING
Redirect traffic ke content filter untuk blokir situs tertentu (parental control).
CAPTIVE PORTAL
Redirect ke captive portal untuk autentikasi (hotel, cafe, airport wifi).
TIPS: Redirect hanya bekerja untuk traffic yang masuk ke router (in-interface = bridge/LAN). Tidak bekerja untuk traffic yang lewat router (forward chain).
NAT UNTUK HOTSPOT NAT EXAMPLE

Hotspot MikroTik otomatis membuat rule NAT redirect. Tapi perlu dipahami bagaimana NAT bekerja dengan hotspot.

VIA CLI
# Hotspot otomatis buat rule NAT # Cek rule yang dibuat hotspot [admin@NAT-GATEWAY] > /ip firewall nat print # CHAIN ACTION PROTO DST-PORT COMMENT 0 dstnat redirect tcp 80 hotspot 1 dstnat redirect tcp 443 hotspot 2 dstnat redirect udp 53 hotspot 3 srcnat masquerade NAT to ISP # Rule 0-2: Hotspot redirect # - HTTP (80) -> login page # - HTTPS (443) -> login page # - DNS (53) -> DNS hotspot # Rule 3: Masquerade untuk client yang sudah login # Hotspot hanya redirect client yang BELUM login # Client yang sudah login tidak di-redirect
VIA WINBOX
1
Setup hotspot: IP -> Hotspot -> Hotspot Setup
2
Hotspot otomatis buat rule NAT redirect
3
Cek di: IP -> Firewall -> Tab NAT
4
Akan ada 3 rule redirect (HTTP, HTTPS, DNS)
5
Jangan hapus rule hotspot!
CARA KERJA NAT + HOTSPOT
1
192.168.10.101:5000
->
142.250.x.x:443
Client belum login, mau akses Google
2
192.168.10.101:5000
->
192.168.10.1:443
Hotspot redirect ke login page
3
192.168.10.101:5000
->
192.168.10.1:443
Client login di login page
4
192.168.10.101:5000
->
142.250.x.x:443
Setelah login, masquerade translate ke internet
TIPS: Hotspot + masquerade bekerja bersama. Hotspot redirect client yang belum login. Setelah login, masquerade translate IP untuk akses internet. Jangan hapus rule masquerade saat setup hotspot!
NAT UNTUK VPN NAT EXAMPLE

VPN (L2TP, PPTP, SSTP, WireGuard) butuh port forwarding agar client dari internet bisa connect ke VPN server di router.

PORT YANG PERLU DI-FORWARD
VPN TYPEPORTPROTOCOLKETERANGAN
L2TP1701UDPL2TP tunnel
L2TP + IPsec500, 1701, 4500UDPIPsec untuk enkripsi
PPTP1723TCPPPTP tunnel
SSTP443TCPSSTP over HTTPS
WireGuard51820UDPWireGuard default port
OpenVPN1194UDP/TCPOpenVPN default port
IMPLEMENTASI
# L2TP + IPsec [admin@NAT-GATEWAY] > /ip firewall nat add chain=dstnat action=dst-nat protocol=udp dst-port=500 in-interface=ether1 to-addresses=192.168.10.1 to-ports=500 comment="L2TP IPsec IKE" [admin@NAT-GATEWAY] > /ip firewall nat add chain=dstnat action=dst-nat protocol=udp dst-port=1701 in-interface=ether1 to-addresses=192.168.10.1 to-ports=1701 comment="L2TP Tunnel" [admin@NAT-GATEWAY] > /ip firewall nat add chain=dstnat action=dst-nat protocol=udp dst-port=4500 in-interface=ether1 to-addresses=192.168.10.1 to-ports=4500 comment="L2TP IPsec NAT-T" # PPTP [admin@NAT-GATEWAY] > /ip firewall nat add chain=dstnat action=dst-nat protocol=tcp dst-port=1723 in-interface=ether1 to-addresses=192.168.10.1 to-ports=1723 comment="PPTP VPN" # WireGuard [admin@NAT-GATEWAY] > /ip firewall nat add chain=dstnat action=dst-nat protocol=udp dst-port=51820 in-interface=ether1 to-addresses=192.168.10.1 to-ports=51820 comment="WireGuard VPN" # Cek semua rule [admin@NAT-GATEWAY] > /ip firewall nat print
KEAMANAN: VPN membuka akses ke jaringan internal. Pastikan: (1) password kuat, (2) pakai enkripsi (IPsec, WireGuard), (3) batasi user yang boleh connect, (4) update RouterOS untuk patch keamanan.
MONITORING NAT & CONNECTION TRACKING MONITORING

Monitor NAT dan connection tracking untuk troubleshooting dan analisis.

VIA CLI
# 1. Cek NAT rules [admin@NAT-GATEWAY] > /ip firewall nat print # CHAIN ACTION CHAIN ACTION 0 srcnat masquerade ether1 1 dstnat dst-nat 8080 -> 192.168.10.10:80 # 2. Cek NAT rules dengan hit count [admin@NAT-GATEWAY] > /ip firewall nat print stats # CHAIN ACTION PACKETS BYTES 0 srcnat masquerade 154320 120MB 1 dstnat dst-nat 5432 45MB # 3. Cek connection tracking [admin@NAT-GATEWAY] > /ip firewall connection print count-only 15432 # 4. Cek connection tracking detail [admin@NAT-GATEWAY] > /ip firewall connection print # PROTO SRC-ADDRESS DST-ADDRESS 0 tcp 192.168.10.101:5000 142.250.x.x:443 1 tcp 192.168.10.102:5001 151.101.x.x:443 # 5. Cek connection tracking per NAT rule [admin@NAT-GATEWAY] > /ip firewall connection print where nat="masquerade"
VIA WINBOX
1
Menu: IP -> Firewall -> Tab NAT
2
Lihat kolom Packets dan Bytes (hit count)
3
Menu: IP -> Firewall -> Tab Connections
4
Lihat semua koneksi aktif
5
Filter by NAT: klik kolom NAT
METRIK YANG PERLU DIMONITOR
METRIKCARA CEKKETERANGAN
NAT Hit Count/ip firewall nat print statsBerapa packet yang di-NAT per rule
Connection Count/ip firewall connection print count-onlyTotal koneksi aktif
Connection Detail/ip firewall connection printDetail per koneksi (src, dst, proto)
NAT Translation/ip firewall connection print where natLihat hasil NAT translation
Connection Rate/ip firewall connection print rateKoneksi per detik
TIPS: Connection tracking table punya limit (default 16000 untuk RB941). Jika penuh, koneksi baru akan di-drop. Monitor dengan /ip firewall connection print count-only.
TROUBLESHOOTING NAT SUPPORT

Masalah umum NAT dan solusinya.

CLIENT TIDAK BISA AKSES INTERNET
KEMUNGKINAN PENYEBAB:
1. NAT masquerade tidak ada: /ip firewall nat print
2. out-interface salah (bukan ether1/WAN)
3. Router tidak punya IP publik di WAN
4. Default route tidak ada: /ip route print
5. Firewall block forward chain
SOLUSI: Pastikan masquerade ada dengan out-interface=ether1. Cek IP publik di WAN. Cek default route.
PORT FORWARDING TIDAK BEKERJA
KEMUNGKINAN PENYEBAB:
1. dst-nat rule tidak ada atau disabled
2. in-interface salah (harus ether1/WAN)
3. to-addresses salah (IP private salah)
4. to-ports salah (port di server salah)
5. Firewall forward chain block
6. Service di server tidak aktif
SOLUSI: Cek dst-nat rule. Cek in-interface=ether1. Cek to-addresses dan to-ports. Cek firewall forward accept established.
NAT TIDAK TRANSLATE (IP TETAP PRIVATE)
KEMUNGKINAN PENYEBAB:
1. Masquerade rule di chain yang salah (harus srcnat)
2. out-interface tidak match dengan interface outbound
3. Rule disabled
4. Rule di bawah rule yang sudah match (rule pertama yang match dieksekusi)
SOLUSI: Cek chain=srcnat. Cek out-interface=ether1. Cek rule enabled. Cek urutan rule.
CONNECTION TRACKING PENUH
KEMUNGKINAN PENYEBAB:
1. Terlalu banyak koneksi simultan (P2P, torrent)
2. Connection tracking table limit terlalu kecil
3. Connection timeout terlalu lama
SOLUSI: Cek /ip firewall connection print count-only. Naikkan limit: /ip firewall service-port set tcp max-entries=32000. Batasi P2P/torrent.
HOTSPOT REDIRECT TIDAK BEKERJA
KEMUNGKINAN PENYEBAB:
1. Rule NAT redirect tidak ada atau disabled
2. in-interface salah (harus bridge/LAN)
3. Hotspot server tidak aktif
4. Client sudah login (tidak di-redirect)
SOLUSI: Cek NAT redirect rule. Cek in-interface=bridge. Cek hotspot server aktif. Test dengan client yang belum login.
DIAGNOSTIC COMMANDS
# Cek NAT rules > /ip firewall nat print > /ip firewall nat print stats # Cek connection tracking > /ip firewall connection print count-only > /ip firewall connection print # Cek IP address > /ip address print # Cek routing > /ip route print # Test connectivity > /ping 8.8.8.8 > /ping google.com # Test dari client # PC client ping 8.8.8.8 # PC client ping google.com # PC client browse http://google.com
BEST PRACTICE NAT TIPS
MASQUERADE UNTUK IP DINAMIS
Pakai masquerade untuk DHCP/PPPoE. Otomatis update IP publik. Tidak perlu update rule manual.
SRC-NAT UNTUK IP STATIS
Pakai src-nat untuk IP publik statis. Lebih eksplisit dan sedikit lebih cepat dari masquerade.
DST-NAT HATI-HATI
dst-nat membuka akses dari internet. Pastikan service aman. Jangan expose service tidak perlu.
MONITOR CONNECTION
Monitor connection tracking. Jika penuh, koneksi baru di-drop. Naikkan limit jika perlu.
URUTAN RULE
Rule NAT diproses dari atas ke bawah. Rule pertama yang match dieksekusi. Urutkan dengan benar.
COMMENT RULE
Selalu beri comment di setiap rule NAT. Memudahkan troubleshooting dan dokumentasi.
TEST SETELAH CHANGE
Setelah ubah rule NAT, test dari client. Ping, browse, akses service. Pastikan bekerja.
BACKUP CONFIG
Backup config sebelum ubah NAT. Jika salah, bisa restore dengan cepat.
HINDARI REDIRECT LOOP
Redirect ke port yang sama dengan in-interface yang sama bisa loop. Hati-hati konfigurasi.
PORT NON-STANDARD
Untuk port forwarding, pakai port non-standard (8080 bukan 80). Kurangi scan otomatis.
VPN LEBIH AMAN
Untuk akses remote, VPN lebih aman dari port forwarding. Enkripsi end-to-end.
UPDATE ROUTEROS
Update ke versi stable terbaru untuk patch keamanan NAT dan connection tracking.
NAT CHEATSHEET QUICK REF
NAT COMMANDS
# MASQUERADE (IP dinamis) > /ip firewall nat add chain=srcnat action=masquerade out-interface=ether1 # SRC-NAT (IP statis) > /ip firewall nat add chain=srcnat action=src-nat to-addresses=202.X.X.X out-interface=ether1 # DST-NAT (port forwarding) > /ip firewall nat add chain=dstnat action=dst-nat protocol=tcp dst-port=8080 in-interface=ether1 to-addresses=192.168.10.10 to-ports=80 # NETMAP (1:1 NAT) > /ip firewall nat add chain=srcnat action=netmap to-addresses=10.10.10.0/24 src-addresses=192.168.10.0/24 out-interface=ether1 # REDIRECT (transparent proxy) > /ip firewall nat add chain=dstnat action=redirect protocol=tcp dst-port=80 to-ports=3128 in-interface=bridge # MONITORING > /ip firewall nat print > /ip firewall nat print stats > /ip firewall connection print count-only > /ip firewall connection print # TEST > /ping 8.8.8.8 > /ping google.com
ABDURROZAK.MY.ID // JARINGAN SOSIAL

s.id

Link Tree Utama

GitHub

Repositori Kode

Instagram

Galeri Visual

Threads

Diskusi Ringkas

Facebook

Jaringan Sosial

TikTok

Konten Video Pendek

YT Teacher

Edukasi & Tutorial

YT Course

Materi Pembelajaran

YT Studio

Produksi Konten

Hashnode

Artikel Teknis

WhatsApp

Komunikasi Langsung

Email

abdurrozak.skom@gmail.com