RB941 hAP lite cocok untuk NAT skala kecil-menengah. Dengan CPU AR9344 650MHz, RB941 bisa handle
NAT masquerade untuk ~50-100 client concurrent dengan performa yang memadai.
CPU
AR9344 - 650MHz
RAM
32 MB DDR2
STORAGE
16 MB FLASH
ETHERNET
4x 10/100 Mbps
WIRELESS
2.4GHz b/g/n
NAT
STATEFUL NAT
NAT RULES
UNLIMITED
NAT CLIENT
~50-100
POWER
5V DC / USB
OS
RouterOS v6 L4
DIMENSI
113 x 89 x 28mm
BERAT
160 gram
KEMAMPUAN NAT: RB941 bisa handle NAT masquerade untuk 50-100 client dengan CPU load <50%. Connection tracking table bisa menampung ribuan koneksi simultan.
TOPOLOGI NAT
SCHEMA
// TOPOLOGI NAT MIKROTIK //[ INTERNET ]-- IP Publik: 202.X.X.X
|
| kabel UTP
v
+--------------------------------------+
| MikroTik RB941 |
| NAT GATEWAY |
| |
| ether1 = WAN (IP Publik) |
| |
| [ NAT ENGINE ] |
| |- src-nat: masquerade |
| | (192.168.10.x -> 202.X.X.X) |
| |- dst-nat: port forward |
| | (202.X.X.X:8080 -> 192.168.10.10:80)
| |
| bridge1 (LAN) |
| |- ether2-4 + wlan1 |
| |- 192.168.10.1/24 |
+--------------------------------------+
|
v
[ PC / LAPTOP / HP ]-- IP Private: 192.168.10.x NAT translate ke IP Publik saat ke internet
NAT FUNGSI: (1) Src-nat = menerjemahkan IP private ke IP publik saat keluar ke internet. (2) Dst-nat = menerjemahkan IP publik ke IP private saat ada yang akses dari internet (port forwarding).
ANIMASI NAT TRANSLATION
LIVE FLOW
Visualisasi NAT translation: packet dari client (hijau = IP private) masuk router,
di-translate di NAT engine (amber = IP publik), lalu keluar ke internet.
Response kembali di-translate ulang ke IP private.
IP Private (192.168.10.x)
IP Public (202.X.X.X)
Outgoing Request
Incoming Response
NAT PROCESS: (1) Packet keluar: IP private di-translate ke IP publik. (2) Connection tracking menyimpan mapping. (3) Response masuk: IP publik di-translate kembali ke IP private berdasarkan connection tracking.
KONSEP DASAR NAT
FUNDAMENTAL
NAT (Network Address Translation) adalah teknik menerjemahkan IP address dari satu network ke network lain.
Di MikroTik, NAT bekerja di chain srcnat (source NAT) dan dstnat (destination NAT).
JENIS-JENIS NAT
JENIS
CHAIN
FUNGSI
CONTOH
Masquerade
srcnat
IP private -> IP publik (otomatis)
Client akses internet
src-nat
srcnat
IP private -> IP publik (manual)
Static NAT outbound
dst-nat
dstnat
IP publik -> IP private
Port forwarding
netmap
srcnat/dstnat
Map network ke network
1:1 NAT
redirect
dstnat
Redirect ke router sendiri
Transparent proxy, hotspot
jump
any
Jump ke chain NAT lain
Organisasi rule
MASQUERADE vs SRC-NAT
MASQUERADE
Otomatis pakai IP interface outbound. Cocok untuk IP publik dinamis (DHCP/PPPoE). Paling umum dipakai.
SRC-NAT
Manual tentukan IP publik. Cocok untuk IP publik statis. Lebih eksplisit tapi perlu update jika IP berubah.
DST-NAT
Untuk port forwarding. Menerjemahkan IP publik + port ke IP private + port. Akses service LAN dari internet.
CONNECTION TRACKING
Router menyimpan mapping NAT. Response otomatis di-translate balik. Tidak perlu rule terpisah untuk response.
ALUR MASQUERADE
1
192.168.10.101:5000
->
142.250.x.x:443
PC kirim request ke Google
2
202.X.X.X:5000
->
142.250.x.x:443
NAT translate src IP ke IP publik
3
142.250.x.x:443
->
202.X.X.X:5000
Google reply ke IP publik
4
142.250.x.x:443
->
192.168.10.101:5000
Connection tracking translate balik
PENTING: NAT WAJIB untuk client LAN akses internet. Tanpa NAT, packet dari IP private tidak bisa keluar ke internet karena IP private tidak valid di internet publik.
PERSIAPAN SEBELUM KONFIGURASI
STEP 01
Pastikan router sudah dikonfigurasi dasar sebelum setup NAT.
YANG HARUS DISIAPKAN
ITEM
KETERANGAN
CATATAN
Router RB941
Sudah terpasang adaptor 5V
LED PWR harus menyala
Kabel UTP
Minimal 2 buah (straight)
1 untuk WAN, 1 untuk PC
PC/Laptop
Dengan port ethernet
Untuk akses awal via kabel
WinBox
Download dari mikrotik.com
Atau pakai browser (WebFig)
Koneksi Dasar
Interface, bridge, IP, DHCP sudah setup
Router sudah bisa routing
IP Publik
Dari ISP (DHCP/PPPoE/Static)
Untuk NAT masquerade
PENTING: Pastikan router sudah punya IP di WAN (dari ISP) SEBELUM setup NAT. NAT butuh IP publik untuk translate. Cek dengan /ip address print.
RESET & AKSES ROUTER
STEP 02
Jika router bekas pakai atau ingin mulai dari nol, reset ke factory default.
VIA HARDWARE
1
Cabut power router
2
Tekan tombol RESET dengan pin
3
Colok power sambil tekan RESET
4
Tunggu ~5 detik sampai LED ACT berkedip
5
Lepas tombol, router reboot
6
Tunggu 1-2 menit sampai fully boot
VIA CLI
# Reset dengan default config[admin@MikroTik] > /system reset-configurationDo you really want to resetconfiguration? [y/N]y
AKSES ROUTER
VIA WINBOX
1
Colok kabel UTP dari PC ke ether2
2
Buka WinBox
3
Tab Neighbors, klik MAC address
4
Login: admin | Password: (kosong)
VIA WEBFIG
1
Buka browser
2
Ketik: http://192.168.88.1
3
Login: admin | Password: (kosong)
PENTING: Selalu connect via MAC address di WinBox. Jika IP berubah atau salah konfigurasi, Anda masih bisa akses via MAC.
IDENTITY & GANTI PASSWORD
STEP 03
Beri nama router dan GANTI PASSWORD ADMIN. WAJIB sebelum router terhubung internet.
VIA CLI
# 1. Set identity[admin@MikroTik] > /system identity set name="NAT-GATEWAY"# 2. Ganti password admin (WAJIB!)[admin@NAT-GATEWAY] > /user set admin password="Rozak@NAT2024!"# 3. Cek list user[admin@NAT-GATEWAY] > /user print # NAME GROUP 0 admin full
VIA WINBOX
1
Menu: System -> Identity -> Name: NAT-GATEWAY
2
Menu: System -> Users
3
Double-click admin -> tombol Password
4
Password baru (min 12 karakter)
KRITIS: Password admin harus KUAT. Minimal 12 karakter, kombinasi huruf besar, kecil, angka, dan simbol. CATAT di tempat aman.
CEK & NAMA INTERFACE
STEP 04
Cek interface, beri nama yang jelas. ether1 = WAN, ether2-4 = LAN.
VIA CLI
# 1. Cek interface[admin@NAT-GATEWAY] > /interface print # NAME TYPE MTU 0 ether1 ether 1500 1 ether2 ether 1500 2 ether3 ether 1500 3 ether4 ether 1500# 2. Rename interface[admin@NAT-GATEWAY] > /interface set ether1 name="WAN"[admin@NAT-GATEWAY] > /interface set ether2 name="LAN1"[admin@NAT-GATEWAY] > /interface set ether3 name="LAN2"[admin@NAT-GATEWAY] > /interface set ether4 name="LAN3"
VIA WINBOX
1
Menu: Interfaces
2
Double-click ether1 -> Name: WAN
3
Ulangi untuk ether2-4: LAN1, LAN2, LAN3
BRIDGE SETUP
STEP 05
Bridge menyatukan LAN (ether2-4) menjadi satu jaringan.
Masquerade adalah jenis NAT yang paling umum. Otomatis translate IP private ke IP publik interface outbound.
Cocok untuk IP publik dinamis (DHCP/PPPoE).
VIA CLI
# 1. NAT masquerade (WAJIB)[admin@NAT-GATEWAY] > /ip firewall nat addchain=srcnataction=masqueradeout-interface=ether1comment="NAT to ISP"# 2. Verifikasi[admin@NAT-GATEWAY] > /ip firewall nat print # CHAIN ACTION OUT-INTERFACE 0 srcnat masquerade ether1# 3. Test - ping dari client# PC client (192.168.10.101) ping 8.8.8.8# Harus berhasil karena NAT translate IP
TIPS: Masquerade otomatis pakai IP interface outbound. Jika IP publik berubah (DHCP/PPPoE), tidak perlu update rule NAT. Berbeda dengan src-nat yang perlu manual update.
SRC-NAT (MANUAL)
NAT CORE
src-nat adalah NAT manual. Anda tentukan IP publik yang akan dipakai. Cocok untuk IP publik statis.
Tab Action: Action: dst-nat, To Addresses: 192.168.10.10, To Ports: 80
5
Klik OK
CARA KERJA DST-NAT
1
203.X.X.X:5000
->
202.X.X.X:8080
User dari internet akses IP publik:8080
2
203.X.X.X:5000
->
192.168.10.10:80
dst-nat translate ke IP private + port 80
3
192.168.10.10:80
->
203.X.X.X:5000
Web server reply
4
192.168.10.10:80
->
203.X.X.X:5000
Connection tracking translate balik
PARAMETER DST-NAT
PARAMETER
FUNGSI
CONTOH
chain
Chain NAT
dstnat
action
Action NAT
dst-nat
protocol
Protocol
tcp atau udp
dst-port
Port tujuan di IP publik
8080
in-interface
Interface incoming
ether1 (WAN)
to-addresses
IP private tujuan
192.168.10.10
to-ports
Port di IP private
80
PENTING: dst-nat membuka akses dari internet ke LAN. Pastikan service di LAN aman (password kuat, update patch). Jangan expose service yang tidak perlu.
PORT FORWARDING - CONTOH LENGKAP
NAT EXAMPLE
Contoh lengkap port forwarding untuk berbagai service.
KEAMANAN: Port forwarding membuka akses dari internet ke LAN. Selalu: (1) batasi src-address jika memungkinkan, (2) gunakan port non-standard, (3) service di LAN harus punya password kuat, (4) pertimbangkan VPN sebagai alternatif lebih aman.
NETMAP (1:1 NAT)
NAT ADVANCED
netmap melakukan 1:1 mapping antara network. Semua IP di network A di-translate ke network B. Berguna untuk migrasi network atau overlap IP.
Redirect HTTP/HTTPS ke proxy server (Squid, etc). Client tidak perlu setting proxy manual.
HOTSPOT LOGIN
Hotspot MikroTik pakai redirect untuk redirect client ke login page. Otomatis saat client connect.
CONTENT FILTERING
Redirect traffic ke content filter untuk blokir situs tertentu (parental control).
CAPTIVE PORTAL
Redirect ke captive portal untuk autentikasi (hotel, cafe, airport wifi).
TIPS: Redirect hanya bekerja untuk traffic yang masuk ke router (in-interface = bridge/LAN). Tidak bekerja untuk traffic yang lewat router (forward chain).
NAT UNTUK HOTSPOT
NAT EXAMPLE
Hotspot MikroTik otomatis membuat rule NAT redirect. Tapi perlu dipahami bagaimana NAT bekerja dengan hotspot.
VIA CLI
# Hotspot otomatis buat rule NAT# Cek rule yang dibuat hotspot[admin@NAT-GATEWAY] > /ip firewall nat print # CHAIN ACTION PROTO DST-PORT COMMENT 0 dstnat redirect tcp 80 hotspot 1 dstnat redirect tcp 443 hotspot 2 dstnat redirect udp 53 hotspot 3 srcnat masquerade NAT to ISP# Rule 0-2: Hotspot redirect# - HTTP (80) -> login page# - HTTPS (443) -> login page# - DNS (53) -> DNS hotspot# Rule 3: Masquerade untuk client yang sudah login# Hotspot hanya redirect client yang BELUM login# Client yang sudah login tidak di-redirect
VIA WINBOX
1
Setup hotspot: IP -> Hotspot -> Hotspot Setup
2
Hotspot otomatis buat rule NAT redirect
3
Cek di: IP -> Firewall -> Tab NAT
4
Akan ada 3 rule redirect (HTTP, HTTPS, DNS)
5
Jangan hapus rule hotspot!
CARA KERJA NAT + HOTSPOT
1
192.168.10.101:5000
->
142.250.x.x:443
Client belum login, mau akses Google
2
192.168.10.101:5000
->
192.168.10.1:443
Hotspot redirect ke login page
3
192.168.10.101:5000
->
192.168.10.1:443
Client login di login page
4
192.168.10.101:5000
->
142.250.x.x:443
Setelah login, masquerade translate ke internet
TIPS: Hotspot + masquerade bekerja bersama. Hotspot redirect client yang belum login. Setelah login, masquerade translate IP untuk akses internet. Jangan hapus rule masquerade saat setup hotspot!
NAT UNTUK VPN
NAT EXAMPLE
VPN (L2TP, PPTP, SSTP, WireGuard) butuh port forwarding agar client dari internet bisa connect ke VPN server di router.
KEAMANAN: VPN membuka akses ke jaringan internal. Pastikan: (1) password kuat, (2) pakai enkripsi (IPsec, WireGuard), (3) batasi user yang boleh connect, (4) update RouterOS untuk patch keamanan.
MONITORING NAT & CONNECTION TRACKING
MONITORING
Monitor NAT dan connection tracking untuk troubleshooting dan analisis.
TIPS: Connection tracking table punya limit (default 16000 untuk RB941). Jika penuh, koneksi baru akan di-drop. Monitor dengan /ip firewall connection print count-only.
TROUBLESHOOTING NAT
SUPPORT
Masalah umum NAT dan solusinya.
CLIENT TIDAK BISA AKSES INTERNET
KEMUNGKINAN PENYEBAB:
1. NAT masquerade tidak ada: /ip firewall nat print
2. out-interface salah (bukan ether1/WAN)
3. Router tidak punya IP publik di WAN
4. Default route tidak ada: /ip route print
5. Firewall block forward chain SOLUSI: Pastikan masquerade ada dengan out-interface=ether1. Cek IP publik di WAN. Cek default route.
PORT FORWARDING TIDAK BEKERJA
KEMUNGKINAN PENYEBAB:
1. dst-nat rule tidak ada atau disabled
2. in-interface salah (harus ether1/WAN)
3. to-addresses salah (IP private salah)
4. to-ports salah (port di server salah)
5. Firewall forward chain block
6. Service di server tidak aktif SOLUSI: Cek dst-nat rule. Cek in-interface=ether1. Cek to-addresses dan to-ports. Cek firewall forward accept established.
NAT TIDAK TRANSLATE (IP TETAP PRIVATE)
KEMUNGKINAN PENYEBAB:
1. Masquerade rule di chain yang salah (harus srcnat)
2. out-interface tidak match dengan interface outbound
3. Rule disabled
4. Rule di bawah rule yang sudah match (rule pertama yang match dieksekusi) SOLUSI: Cek chain=srcnat. Cek out-interface=ether1. Cek rule enabled. Cek urutan rule.
CONNECTION TRACKING PENUH
KEMUNGKINAN PENYEBAB:
1. Terlalu banyak koneksi simultan (P2P, torrent)
2. Connection tracking table limit terlalu kecil
3. Connection timeout terlalu lama SOLUSI: Cek /ip firewall connection print count-only. Naikkan limit: /ip firewall service-port set tcp max-entries=32000. Batasi P2P/torrent.
HOTSPOT REDIRECT TIDAK BEKERJA
KEMUNGKINAN PENYEBAB:
1. Rule NAT redirect tidak ada atau disabled
2. in-interface salah (harus bridge/LAN)
3. Hotspot server tidak aktif
4. Client sudah login (tidak di-redirect) SOLUSI: Cek NAT redirect rule. Cek in-interface=bridge. Cek hotspot server aktif. Test dengan client yang belum login.
DIAGNOSTIC COMMANDS
# Cek NAT rules> /ip firewall nat print> /ip firewall nat print stats# Cek connection tracking> /ip firewall connection print count-only> /ip firewall connection print# Cek IP address> /ip address print# Cek routing> /ip route print# Test connectivity> /ping 8.8.8.8> /ping google.com# Test dari client# PC client ping 8.8.8.8# PC client ping google.com# PC client browse http://google.com
BEST PRACTICE NAT
TIPS
MASQUERADE UNTUK IP DINAMIS
Pakai masquerade untuk DHCP/PPPoE. Otomatis update IP publik. Tidak perlu update rule manual.
SRC-NAT UNTUK IP STATIS
Pakai src-nat untuk IP publik statis. Lebih eksplisit dan sedikit lebih cepat dari masquerade.
DST-NAT HATI-HATI
dst-nat membuka akses dari internet. Pastikan service aman. Jangan expose service tidak perlu.
MONITOR CONNECTION
Monitor connection tracking. Jika penuh, koneksi baru di-drop. Naikkan limit jika perlu.
URUTAN RULE
Rule NAT diproses dari atas ke bawah. Rule pertama yang match dieksekusi. Urutkan dengan benar.
COMMENT RULE
Selalu beri comment di setiap rule NAT. Memudahkan troubleshooting dan dokumentasi.
TEST SETELAH CHANGE
Setelah ubah rule NAT, test dari client. Ping, browse, akses service. Pastikan bekerja.
BACKUP CONFIG
Backup config sebelum ubah NAT. Jika salah, bisa restore dengan cepat.
HINDARI REDIRECT LOOP
Redirect ke port yang sama dengan in-interface yang sama bisa loop. Hati-hati konfigurasi.
PORT NON-STANDARD
Untuk port forwarding, pakai port non-standard (8080 bukan 80). Kurangi scan otomatis.
VPN LEBIH AMAN
Untuk akses remote, VPN lebih aman dari port forwarding. Enkripsi end-to-end.
UPDATE ROUTEROS
Update ke versi stable terbaru untuk patch keamanan NAT dan connection tracking.