RB941 hAP lite dengan kemampuan Firewall Filter Rules lengkap. Support stateful firewall, connection tracking,
address list, layer 7 protocol, dan NAT. Cocok untuk security network kecil-menengah.
CPU
AR9344 - 650MHz
RAM
32 MB DDR2
STORAGE
16 MB FLASH
ETHERNET
4x 10/100 Mbps
FIREWALL
Stateful Firewall
CONNECTION TRACK
Stateful Inspection
ADDRESS LIST
Static & Dynamic
LAYER 7
Protocol Filter
POWER
5V DC / USB
OS
RouterOS v6 L4
DIMENSI
113 x 89 x 28mm
BERAT
160 gram
FIREWALL CAPABILITIES: RB941 support stateful firewall dengan connection tracking, address list (static & dynamic), layer 7 protocol filter, dan NAT. Cocok untuk security network kecil-menengah.
KONSEP FIREWALL FILTER RULES
FUNDAMENTAL
Firewall Filter Rules adalah aturan untuk memfilter traffic yang melewati router.
Firewall bekerja berdasarkan chain, match parameters, dan action.
Match parameters menentukan traffic mana yang match: src-address, dst-address, protocol, port, dll.
ACTION
Action menentukan apa yang dilakukan dengan traffic yang match: accept, drop, reject, reject-with-icmp.
CONNECTION TRACKING
Connection tracking melacak state connection: new, established, related, invalid. Untuk stateful firewall.
CHAIN FIREWALL
CHAIN
DIRECTION
DESKRIPSI
input
Ke router
Traffic yang ditujukan ke router itu sendiri
forward
Melewati router
Traffic yang melewati router (dari LAN ke WAN atau sebaliknya)
output
Dari router
Traffic yang berasal dari router itu sendiri
ACTION FIREWALL
ACTION
DESKRIPSI
USE CASE
accept
Terima traffic
Allow traffic yang match
drop
Buang traffic
Block traffic yang match (silent)
reject
Tolak traffic
Block traffic dengan ICMP reject
reject-with-icmp
Tolak dengan ICMP
Block dengan ICMP message
jump
Lompat ke chain lain
Organisasi rule kompleks
log
Log traffic
Log traffic untuk monitoring
PENTING: Urutan rule sangat penting. Rule diproses dari atas ke bawah. Rule pertama yang match akan dieksekusi. Pastikan urutan rule benar.
TOPOLOGI FIREWALL
SCHEMA
// TOPOLOGI FIREWALL FILTER RULES //[ INTERNET ]
|
v
+-------------------+
| MIKROTIK RB941 |
| FIREWALL |
| |
| ether1: WAN | Internet
| ether2-4: LAN | LAN Network
| wlan1: WIFI | WiFi Network
| |
| FIREWALL RULES:
| - Chain: inputTraffic ke router
| - Chain: forwardTraffic melewati router
| - Chain: outputTraffic dari router
| |
| MATCH PARAMETERS:
| - src-addressSource IP
| - dst-addressDestination IP
| - protocolTCP/UDP/ICMP
| - src-portSource Port
| - dst-portDestination Port
| |
| ACTION:
| - acceptAllow traffic
| - dropBlock traffic
| - rejectReject traffic
+-------------------+
|
v
[ LAN NETWORK ]192.168.10.0/24
FIREWALL WORKING: Firewall memfilter traffic berdasarkan chain, match parameters, dan action. Rule diproses dari atas ke bawah. Rule pertama yang match akan dieksekusi.
ANIMASI FIREWALL
LIVE FLOW
Visualisasi firewall filtering: traffic dari internet melewati firewall. Traffic yang match rule akan di-accept atau di-drop.
Accepted Traffic
Blocked Traffic
FIREWALL FILTERING: Firewall memfilter traffic dari internet. Traffic yang match rule akan di-accept atau di-drop berdasarkan rule yang match.
SETUP BASIC ROUTER
STEP 01
Setup basic router sebelum konfigurasi firewall: identity, interface, IP address, DHCP, NAT.
VIA CLI
# 1. Set identity[admin@MikroTik] > /system identity set name="FIREWALL-ROUTER"# 2. Rename interface[admin@FIREWALL-ROUTER] > /interface set ether1 name="WAN"[admin@FIREWALL-ROUTER] > /interface set ether2 name="LAN"# 3. Set IP address[admin@FIREWALL-ROUTER] > /ip address add address=192.168.10.1/24 interface=LAN# 4. DHCP Client (WAN)[admin@FIREWALL-ROUTER] > /ip dhcp-client add interface=WAN disabled=no# 5. DHCP Server (LAN)[admin@FIREWALL-ROUTER] > /ip pool add name="dhcp-pool" ranges=192.168.10.100-192.168.10.200[admin@FIREWALL-ROUTER] > /ip dhcp-server add name="dhcp-lan" interface=LAN address-pool=dhcp-pool[admin@FIREWALL-ROUTER] > /ip dhcp-server network add address=192.168.10.0/24 gateway=192.168.10.1 dns-server=8.8.8.8# 6. NAT[admin@FIREWALL-ROUTER] > /ip firewall nat add chain=srcnat action=masquerade out-interface=WAN
VIA WINBOX
1
Menu: System -> Identity: FIREWALL-ROUTER
2
Menu: Interfaces: rename ether1 -> WAN, ether2 -> LAN
TIPS: Match parameters bisa dikombinasikan. Rule akan match jika semua match parameters match. Gunakan kombinasi match parameters untuk rule yang spesifik.
CONNECTION TRACKING
FIREWALL
Connection tracking melacak state connection: new, established, related, invalid. Untuk stateful firewall.
CONNECTION STATE
STATE
DESKRIPSI
USE CASE
new
Connection baru
Connection baru yang belum established
established
Connection established
Connection yang sudah established
related
Connection related
Connection yang related dengan connection established
invalid
Connection invalid
Connection yang invalid
CONTOH CONNECTION TRACKING
VIA CLI
# 1. Accept established/related[admin@FIREWALL-ROUTER] > /ip firewall filter add chain=forward connection-state=established,related action=accept# 2. Drop invalid[admin@FIREWALL-ROUTER] > /ip firewall filter add chain=forward connection-state=invalid action=drop# 3. Drop new dari WAN[admin@FIREWALL-ROUTER] > /ip firewall filter add chain=forward connection-state=new in-interface=WAN action=drop# 4. View connection tracking[admin@FIREWALL-ROUTER] > /ip firewall connection print # SRC-ADDRESS DST-ADDRESS PROTO STATE 0 192.168.10.101 142.250.x.x tcp established 1 192.168.10.102 157.240.x.x tcp established
VIA WINBOX
1
Menu: IP -> Firewall -> Filter Rules
2
+ Add rule
4
Chain: forward
5
Connection State: established,related
6
Action: accept
7
OK
8
+ Add rule
9
Chain: forward, Connection State: invalid
10
Action: drop
11
OK
TIPS: Connection tracking untuk stateful firewall. Accept established/related untuk allow traffic yang sudah established. Drop invalid untuk block invalid connection.
ADDRESS LIST
FIREWALL
Address list untuk mengelompokkan IP address. Berguna untuk organize rule firewall.
TIPS: Address list untuk mengelompokkan IP address. Berguna untuk organize rule firewall. Gunakan address list untuk block IP range atau allow IP range.
ADDRESS LIST DYNAMIC
FIREWALL
Address list dynamic untuk menambahkan IP address secara otomatis berdasarkan rule firewall.
TIPS: Address list dynamic untuk menambahkan IP address secara otomatis berdasarkan rule firewall. Berguna untuk auto-block IP yang melakukan brute force atau attack.
LAYER 7 PROTOCOL
FIREWALL
Layer 7 protocol untuk filter traffic berdasarkan application layer protocol.
TIPS: Layer 7 protocol untuk filter traffic berdasarkan application layer protocol. Berguna untuk block aplikasi seperti YouTube, Facebook, TikTok. Gunakan regexp untuk match pattern.
NAT
FIREWALL
NAT (Network Address Translation) untuk menerjemahkan IP address.
CONTOH NAT
VIA CLI
# 1. Masquerade - NAT untuk LAN ke internet[admin@FIREWALL-ROUTER] > /ip firewall nat add chain=srcnat action=masquerade out-interface=WAN# 2. Port forwarding - NAT untuk port forwarding[admin@FIREWALL-ROUTER] > /ip firewall nat add chain=dstnat action=dst-nat protocol=tcp dst-port=80 to-addresses=192.168.10.100 to-ports=80# 3. View NAT[admin@FIREWALL-ROUTER] > /ip firewall nat print # CHAIN ACTION OUT-INTERFACE 0 srcnat masquerade WAN 1 dstnat dst-nat
VIA WINBOX
1
Menu: IP -> Firewall -> NAT
2
+ Add rule
3
Chain: srcnat, Action: masquerade
4
Out. Interface: WAN
5
OK
6
+ Add rule
7
Chain: dstnat, Action: dst-nat
8
Protocol: tcp, Dst. Port: 80
9
To Addresses: 192.168.10.100, To Ports: 80
10
OK
TIPS: NAT untuk menerjemahkan IP address. Masquerade untuk NAT dari LAN ke internet. Dst-nat untuk port forwarding.
LOGGING
FIREWALL
Logging untuk log traffic firewall. Berguna untuk monitoring dan troubleshooting.
TIPS: Urutan rule sangat penting. Rule diproses dari atas ke bawah. Rule pertama yang match akan dieksekusi. Pastikan urutan rule benar.
BEST PRACTICE
TIPS
URUTAN RULE
Urutan rule sangat penting. Rule diproses dari atas ke bawah. Rule pertama yang match akan dieksekusi.
DEFAULT DROP
Gunakan default drop di akhir rule. Drop semua traffic yang tidak match rule sebelumnya.
ACCEPT ESTABLISHED
Accept established/related di awal rule. Untuk allow traffic yang sudah established.
DROP INVALID
Drop invalid connection. Untuk block invalid connection.
USE ADDRESS LIST
Gunakan address list untuk organize rule. Berguna untuk block IP range atau allow IP range.
USE LOGGING
Gunakan logging untuk monitoring. Berguna untuk monitoring dan troubleshooting.
TEST RULES
Test rule sebelum apply ke production. Test rule di lab environment.
DOCUMENTATION
Document rule firewall. Document setiap rule dan fungsinya.
TROUBLESHOOTING
SUPPORT
Masalah umum firewall dan solusinya.
FIREWALL TIDAK BEKERJA
KEMUNGKINAN PENYEBAB:
1. Rule tidak enabled
2. Urutan rule salah
3. Match parameters salah
4. Action salah SOLUSI: Cek rule enabled. Cek urutan rule. Cek match parameters. Cek action.
TRAFFIC DI-BLOCK
KEMUNGKINAN PENYEBAB:
1. Rule drop match
2. Urutan rule salah
3. Match parameters salah SOLUSI: Cek rule drop. Cek urutan rule. Cek match parameters.
TRAFFIC DI-ACCEPT
KEMUNGKINAN PENYEBAB:
1. Rule accept match
2. Urutan rule salah
3. Match parameters salah SOLUSI: Cek rule accept. Cek urutan rule. Cek match parameters.