ABDURROZAK
HOME ABOUT ME MICROSITE KONTAK PERSEMBAHAN HELP
ABDURROZAK.MY.ID // MIKROTIK TUTORIAL

FIREWALL FILTER RULES

RB941 hAP LITE - FIREWALL FILTER RULES LENGKAP

Panduan mendalam implementasi Firewall Filter Rules pada MikroTik RB941: Chain, Action, Match Parameters, Connection Tracking, Address List, Layer 7 Protocol, NAT, Logging, dan Best Practices. Konfigurasi dual: CLI (Terminal) & WinBox (GUI).

SPESIFIKASI HARDWARE RB941-2nD

RB941 hAP lite dengan kemampuan Firewall Filter Rules lengkap. Support stateful firewall, connection tracking, address list, layer 7 protocol, dan NAT. Cocok untuk security network kecil-menengah.

CPU
AR9344 - 650MHz
RAM
32 MB DDR2
STORAGE
16 MB FLASH
ETHERNET
4x 10/100 Mbps
FIREWALL
Stateful Firewall
CONNECTION TRACK
Stateful Inspection
ADDRESS LIST
Static & Dynamic
LAYER 7
Protocol Filter
POWER
5V DC / USB
OS
RouterOS v6 L4
DIMENSI
113 x 89 x 28mm
BERAT
160 gram
FIREWALL CAPABILITIES: RB941 support stateful firewall dengan connection tracking, address list (static & dynamic), layer 7 protocol filter, dan NAT. Cocok untuk security network kecil-menengah.
KONSEP FIREWALL FILTER RULES FUNDAMENTAL

Firewall Filter Rules adalah aturan untuk memfilter traffic yang melewati router. Firewall bekerja berdasarkan chain, match parameters, dan action.

KOMPONEN FIREWALL
CHAIN
Chain menentukan kapan rule dievaluasi: input (ke router), forward (melewati router), output (dari router).
MATCH PARAMETERS
Match parameters menentukan traffic mana yang match: src-address, dst-address, protocol, port, dll.
ACTION
Action menentukan apa yang dilakukan dengan traffic yang match: accept, drop, reject, reject-with-icmp.
CONNECTION TRACKING
Connection tracking melacak state connection: new, established, related, invalid. Untuk stateful firewall.
CHAIN FIREWALL
CHAINDIRECTIONDESKRIPSI
inputKe routerTraffic yang ditujukan ke router itu sendiri
forwardMelewati routerTraffic yang melewati router (dari LAN ke WAN atau sebaliknya)
outputDari routerTraffic yang berasal dari router itu sendiri
ACTION FIREWALL
ACTIONDESKRIPSIUSE CASE
acceptTerima trafficAllow traffic yang match
dropBuang trafficBlock traffic yang match (silent)
rejectTolak trafficBlock traffic dengan ICMP reject
reject-with-icmpTolak dengan ICMPBlock dengan ICMP message
jumpLompat ke chain lainOrganisasi rule kompleks
logLog trafficLog traffic untuk monitoring
PENTING: Urutan rule sangat penting. Rule diproses dari atas ke bawah. Rule pertama yang match akan dieksekusi. Pastikan urutan rule benar.
TOPOLOGI FIREWALL SCHEMA
// TOPOLOGI FIREWALL FILTER RULES // [ INTERNET ] | v +-------------------+ | MIKROTIK RB941 | | FIREWALL | | | | ether1: WAN | Internet | ether2-4: LAN | LAN Network | wlan1: WIFI | WiFi Network | | | FIREWALL RULES: | - Chain: input Traffic ke router | - Chain: forward Traffic melewati router | - Chain: output Traffic dari router | | | MATCH PARAMETERS: | - src-address Source IP | - dst-address Destination IP | - protocol TCP/UDP/ICMP | - src-port Source Port | - dst-port Destination Port | | | ACTION: | - accept Allow traffic | - drop Block traffic | - reject Reject traffic +-------------------+ | v [ LAN NETWORK ] 192.168.10.0/24
FIREWALL WORKING: Firewall memfilter traffic berdasarkan chain, match parameters, dan action. Rule diproses dari atas ke bawah. Rule pertama yang match akan dieksekusi.
ANIMASI FIREWALL LIVE FLOW

Visualisasi firewall filtering: traffic dari internet melewati firewall. Traffic yang match rule akan di-accept atau di-drop.

INTERNET TRAFFIC Traffic Flow FIREWALL FILTER RULES RB941 LAN NETWORK 192.168.10.0/24 // FIREWALL FILTERING // INTERNET TRAFFIC -> FIREWALL FILTER -> LAN NETWORK
Accepted Traffic
Blocked Traffic
FIREWALL FILTERING: Firewall memfilter traffic dari internet. Traffic yang match rule akan di-accept atau di-drop berdasarkan rule yang match.
SETUP BASIC ROUTER STEP 01

Setup basic router sebelum konfigurasi firewall: identity, interface, IP address, DHCP, NAT.

VIA CLI
# 1. Set identity [admin@MikroTik] > /system identity set name="FIREWALL-ROUTER" # 2. Rename interface [admin@FIREWALL-ROUTER] > /interface set ether1 name="WAN" [admin@FIREWALL-ROUTER] > /interface set ether2 name="LAN" # 3. Set IP address [admin@FIREWALL-ROUTER] > /ip address add address=192.168.10.1/24 interface=LAN # 4. DHCP Client (WAN) [admin@FIREWALL-ROUTER] > /ip dhcp-client add interface=WAN disabled=no # 5. DHCP Server (LAN) [admin@FIREWALL-ROUTER] > /ip pool add name="dhcp-pool" ranges=192.168.10.100-192.168.10.200 [admin@FIREWALL-ROUTER] > /ip dhcp-server add name="dhcp-lan" interface=LAN address-pool=dhcp-pool [admin@FIREWALL-ROUTER] > /ip dhcp-server network add address=192.168.10.0/24 gateway=192.168.10.1 dns-server=8.8.8.8 # 6. NAT [admin@FIREWALL-ROUTER] > /ip firewall nat add chain=srcnat action=masquerade out-interface=WAN
VIA WINBOX
1
Menu: System -> Identity: FIREWALL-ROUTER
2
Menu: Interfaces: rename ether1 -> WAN, ether2 -> LAN
3
Menu: IP -> Addresses: 192.168.10.1/24 on LAN
4
Menu: IP -> DHCP Client: add WAN
5
Menu: IP -> DHCP Server: setup LAN
6
Menu: IP -> Firewall -> NAT: masquerade WAN
CHAIN FIREWALL FIREWALL

Chain menentukan kapan rule dievaluasi. Ada 3 chain utama: input, forward, output.

CHAIN UTAMA
CHAINDIRECTIONDESKRIPSIUSE CASE
inputKe routerTraffic yang ditujukan ke router itu sendiriAllow SSH, Winbox, DNS ke router
forwardMelewati routerTraffic yang melewati router (LAN ke WAN atau sebaliknya)Allow/block traffic dari LAN ke internet
outputDari routerTraffic yang berasal dari router itu sendiriAllow traffic dari router ke internet
CONTOH CHAIN
VIA CLI
# 1. Input chain - Allow SSH ke router [admin@FIREWALL-ROUTER] > /ip firewall filter add chain=input protocol=tcp dst-port=22 action=accept # 2. Forward chain - Allow traffic dari LAN ke internet [admin@FIREWALL-ROUTER] > /ip firewall filter add chain=forward src-address=192.168.10.0/24 action=accept # 3. Output chain - Allow traffic dari router [admin@FIREWALL-ROUTER] > /ip firewall filter add chain=output action=accept # 4. Drop all other [admin@FIREWALL-ROUTER] > /ip firewall filter add chain=input action=drop [admin@FIREWALL-ROUTER] > /ip firewall filter add chain=forward action=drop
VIA WINBOX
1
Menu: IP -> Firewall -> Filter Rules
2
+ Add rule
3
Chain: input, Protocol: tcp, Dst. Port: 22, Action: accept
4
+ Add rule
5
Chain: forward, Src. Address: 192.168.10.0/24, Action: accept
6
+ Add rule
7
Chain: output, Action: accept
8
+ Add rule
9
Chain: input, Action: drop
10
+ Add rule
11
Chain: forward, Action: drop
TIPS: Urutan rule sangat penting. Rule diproses dari atas ke bawah. Rule pertama yang match akan dieksekusi. Pastikan urutan rule benar.
ACTION FIREWALL FIREWALL

Action menentukan apa yang dilakukan dengan traffic yang match rule.

ACTION UTAMA
ACTIONDESKRIPSIUSE CASE
acceptTerima trafficAllow traffic yang match
dropBuang trafficBlock traffic yang match (silent, tidak ada response)
rejectTolak trafficBlock traffic dengan TCP RST atau ICMP reject
reject-with-icmpTolak dengan ICMPBlock dengan ICMP message
jumpLompat ke chain lainOrganisasi rule kompleks
logLog trafficLog traffic untuk monitoring
CONTOH ACTION
VIA CLI
# 1. Accept - Allow SSH [admin@FIREWALL-ROUTER] > /ip firewall filter add chain=input protocol=tcp dst-port=22 action=accept # 2. Drop - Block traffic (silent) [admin@FIREWALL-ROUTER] > /ip firewall filter add chain=forward src-address=10.0.0.0/8 action=drop # 3. Reject - Block dengan ICMP [admin@FIREWALL-ROUTER] > /ip firewall filter add chain=forward src-address=172.16.0.0/12 action=reject-with-icmp # 4. Log - Log traffic [admin@FIREWALL-ROUTER] > /ip firewall filter add chain=forward src-address=10.0.0.0/8 action=log log-prefix="BLOCKED:"
VIA WINBOX
1
Menu: IP -> Firewall -> Filter Rules
2
+ Add rule
3
Chain: input, Protocol: tcp, Dst. Port: 22
4
Action: accept
5
OK
6
+ Add rule
7
Chain: forward, Src. Address: 10.0.0.0/8
8
Action: drop
9
OK
TIPS: Gunakan drop untuk block traffic (silent, tidak ada response). Gunakan reject untuk block dengan ICMP response. Gunakan log untuk monitoring.
MATCH PARAMETERS FIREWALL

Match parameters menentukan traffic mana yang match rule.

MATCH PARAMETERS UTAMA
PARAMETERDESKRIPSICONTOH
src-addressSource IP address192.168.10.0/24, 10.0.0.0/8
dst-addressDestination IP address192.168.10.0/24, 10.0.0.0/8
protocolProtocoltcp, udp, icmp, tcp,udp
src-portSource port80, 443, 80,443
dst-portDestination port22, 80, 22,80,443
in-interfaceInput interfaceWAN, LAN, ether1
out-interfaceOutput interfaceWAN, LAN, ether1
connection-stateConnection statenew, established, related, invalid
src-address-listSource address listblocked-list, allowed-list
dst-address-listDestination address listblocked-list, allowed-list
layer7-protocolLayer 7 protocolyoutube, facebook
CONTOH MATCH PARAMETERS
VIA CLI
# 1. Match src-address [admin@FIREWALL-ROUTER] > /ip firewall filter add chain=forward src-address=192.168.10.0/24 action=accept # 2. Match dst-address [admin@FIREWALL-ROUTER] > /ip firewall filter add chain=forward dst-address=192.168.10.0/24 action=accept # 3. Match protocol [admin@FIREWALL-ROUTER] > /ip firewall filter add chain=input protocol=tcp dst-port=22 action=accept # 4. Match in-interface [admin@FIREWALL-ROUTER] > /ip firewall filter add chain=forward in-interface=WAN action=drop # 5. Match connection-state [admin@FIREWALL-ROUTER] > /ip firewall filter add chain=forward connection-state=established,related action=accept # 6. Match src-address-list [admin@FIREWALL-ROUTER] > /ip firewall filter add chain=forward src-address-list=blocked-list action=drop
VIA WINBOX
1
Menu: IP -> Firewall -> Filter Rules
2
+ Add rule
3
Tab General
4
Chain: forward
5
Src. Address: 192.168.10.0/24
6
Protocol: tcp
7
Dst. Port: 22
8
In. Interface: WAN
9
Connection State: established,related
10
Tab Action: Action: accept
TIPS: Match parameters bisa dikombinasikan. Rule akan match jika semua match parameters match. Gunakan kombinasi match parameters untuk rule yang spesifik.
CONNECTION TRACKING FIREWALL

Connection tracking melacak state connection: new, established, related, invalid. Untuk stateful firewall.

CONNECTION STATE
STATEDESKRIPSIUSE CASE
newConnection baruConnection baru yang belum established
establishedConnection establishedConnection yang sudah established
relatedConnection relatedConnection yang related dengan connection established
invalidConnection invalidConnection yang invalid
CONTOH CONNECTION TRACKING
VIA CLI
# 1. Accept established/related [admin@FIREWALL-ROUTER] > /ip firewall filter add chain=forward connection-state=established,related action=accept # 2. Drop invalid [admin@FIREWALL-ROUTER] > /ip firewall filter add chain=forward connection-state=invalid action=drop # 3. Drop new dari WAN [admin@FIREWALL-ROUTER] > /ip firewall filter add chain=forward connection-state=new in-interface=WAN action=drop # 4. View connection tracking [admin@FIREWALL-ROUTER] > /ip firewall connection print # SRC-ADDRESS DST-ADDRESS PROTO STATE 0 192.168.10.101 142.250.x.x tcp established 1 192.168.10.102 157.240.x.x tcp established
VIA WINBOX
1
Menu: IP -> Firewall -> Filter Rules
2
+ Add rule
4
Chain: forward
5
Connection State: established,related
6
Action: accept
7
OK
8
+ Add rule
9
Chain: forward, Connection State: invalid
10
Action: drop
11
OK
TIPS: Connection tracking untuk stateful firewall. Accept established/related untuk allow traffic yang sudah established. Drop invalid untuk block invalid connection.
ADDRESS LIST FIREWALL

Address list untuk mengelompokkan IP address. Berguna untuk organize rule firewall.

CONTOH ADDRESS LIST
VIA CLI
# 1. Add address to list [admin@FIREWALL-ROUTER] > /ip firewall address-list add list=blocked-list address=10.0.0.0/8 [admin@FIREWALL-ROUTER] > /ip firewall address-list add list=blocked-list address=172.16.0.0/12 [admin@FIREWALL-ROUTER] > /ip firewall address-list add list=blocked-list address=192.168.0.0/16 # 2. Add address to allowed list [admin@FIREWALL-ROUTER] > /ip firewall address-list add list=allowed-list address=192.168.10.0/24 # 3. Use address list in rule [admin@FIREWALL-ROUTER] > /ip firewall filter add chain=forward src-address-list=blocked-list action=drop [admin@FIREWALL-ROUTER] > /ip firewall filter add chain=forward src-address-list=allowed-list action=accept # 4. View address list [admin@FIREWALL-ROUTER] > /ip firewall address-list print # LIST ADDRESS 0 blocked-list 10.0.0.0/8 1 blocked-list 172.16.0.0/12 2 blocked-list 192.168.0.0/16 4 allowed-list 192.168.10.0/24
VIA WINBOX
1
Menu: IP -> Firewall -> Address Lists
2
+ Add address
3
List: blocked-list, Address: 10.0.0.0/8
4
OK
5
+ Add address
6
List: blocked-list, Address: 172.16.0.0/12
7
OK
8
Menu: IP -> Firewall -> Filter Rules
9
+ Add rule
10
Src. Address List: blocked-list, Action: drop
TIPS: Address list untuk mengelompokkan IP address. Berguna untuk organize rule firewall. Gunakan address list untuk block IP range atau allow IP range.
ADDRESS LIST DYNAMIC FIREWALL

Address list dynamic untuk menambahkan IP address secara otomatis berdasarkan rule firewall.

CONTOH ADDRESS LIST DYNAMIC
VIA CLI
# 1. Add address to dynamic list [admin@FIREWALL-ROUTER] > /ip firewall filter add chain=input src-address=0.0.0.0/0 action=add-src-to-address-list address-list=blocked-list address-list-timeout=1h # 2. Block address in list [admin@FIREWALL-ROUTER] > /ip firewall filter add chain=input src-address-list=blocked-list action=drop # 3. View address list [admin@FIREWALL-ROUTER] > /ip firewall address-list print # LIST ADDRESS TIMEOUT 0 blocked-list 10.0.0.1 59m 1 blocked-list 10.0.0.2 58m
VIA WINBOX
1
Menu: IP -> Firewall -> Filter Rules
2
+ Add rule
3
Chain: input, Src. Address: 0.0.0.0/0
4
Action: add-src-to-address-list
5
Address List: blocked-list, Timeout: 1h
6
OK
7
+ Add rule
8
Chain: input, Src. Address List: blocked-list
9
Action: drop
10
OK
TIPS: Address list dynamic untuk menambahkan IP address secara otomatis berdasarkan rule firewall. Berguna untuk auto-block IP yang melakukan brute force atau attack.
LAYER 7 PROTOCOL FIREWALL

Layer 7 protocol untuk filter traffic berdasarkan application layer protocol.

CONTOH LAYER 7 PROTOCOL
VIA CLI
# 1. Add layer 7 protocol [admin@FIREWALL-ROUTER] > /ip firewall layer7-protocol add name=youtube regexp="(^|\.)(youtube|youtu\.be|googlevideo)\.com" [admin@FIREWALL-ROUTER] > /ip firewall layer7-protocol add name=facebook regexp="(^|\.)(facebook|fbcdn|fbsbx)\.com" [admin@FIREWALL-ROUTER] > /ip firewall layer7-protocol add name=tiktok regexp="(^|\.)(tiktok|tiktokcdn|bytecdn)\.com" # 2. Use layer 7 protocol in rule [admin@FIREWALL-ROUTER] > /ip firewall filter add chain=forward layer7-protocol=youtube action=drop [admin@FIREWALL-ROUTER] > /ip firewall filter add chain=forward layer7-protocol=facebook action=drop [admin@FIREWALL-ROUTER] > /ip firewall filter add chain=forward layer7-protocol=tiktok action=drop # 3. View layer 7 protocol [admin@FIREWALL-ROUTER] > /ip firewall layer7-protocol print # NAME REGEXP 0 youtube (^|\.)(youtube|youtu\.be|googlevideo)\.com 1 facebook (^|\.)(facebook|fbcdn|fbsbx)\.com 2 tiktok (^|\.)(tiktok|tiktokcdn|bytecdn)\.com
VIA WINBOX
1
Menu: IP -> Firewall -> Layer 7 Protocol
2
+ Add protocol
3
Name: youtube
4
Regexp: (^|\.)(youtube|youtu\.be|googlevideo)\.com
5
OK
6
Menu: IP -> Firewall -> Filter Rules
7
+ Add rule
8
Chain: forward, Layer 7 Protocol: youtube
9
Action: drop
10
OK
TIPS: Layer 7 protocol untuk filter traffic berdasarkan application layer protocol. Berguna untuk block aplikasi seperti YouTube, Facebook, TikTok. Gunakan regexp untuk match pattern.
NAT FIREWALL

NAT (Network Address Translation) untuk menerjemahkan IP address.

CONTOH NAT
VIA CLI
# 1. Masquerade - NAT untuk LAN ke internet [admin@FIREWALL-ROUTER] > /ip firewall nat add chain=srcnat action=masquerade out-interface=WAN # 2. Port forwarding - NAT untuk port forwarding [admin@FIREWALL-ROUTER] > /ip firewall nat add chain=dstnat action=dst-nat protocol=tcp dst-port=80 to-addresses=192.168.10.100 to-ports=80 # 3. View NAT [admin@FIREWALL-ROUTER] > /ip firewall nat print # CHAIN ACTION OUT-INTERFACE 0 srcnat masquerade WAN 1 dstnat dst-nat
VIA WINBOX
1
Menu: IP -> Firewall -> NAT
2
+ Add rule
3
Chain: srcnat, Action: masquerade
4
Out. Interface: WAN
5
OK
6
+ Add rule
7
Chain: dstnat, Action: dst-nat
8
Protocol: tcp, Dst. Port: 80
9
To Addresses: 192.168.10.100, To Ports: 80
10
OK
TIPS: NAT untuk menerjemahkan IP address. Masquerade untuk NAT dari LAN ke internet. Dst-nat untuk port forwarding.
LOGGING FIREWALL

Logging untuk log traffic firewall. Berguna untuk monitoring dan troubleshooting.

CONTOH LOGGING
VIA CLI
# 1. Log traffic [admin@FIREWALL-ROUTER] > /ip firewall filter add chain=forward src-address=10.0.0.0/8 action=log log-prefix="BLOCKED:" # 2. View log [admin@FIREWALL-ROUTER] > /log print where topics="firewall" # TOPICS MESSAGE 0 firewall BLOCKED: src=10.0.0.1 dst=192.168.10.1 1 firewall BLOCKED: src=10.0.0.2 dst=192.168.10.1 # 3. View log with filter [admin@FIREWALL-ROUTER] > /log print where message~"BLOCKED"
VIA WINBOX
1
Menu: IP -> Firewall -> Filter Rules
2
+ Add rule
3
Chain: forward, Src. Address: 10.0.0.0/8
4
Action: log, Log Prefix: BLOCKED:
5
OK
6
Menu: Log
7
View log dengan filter: firewall
TIPS: Logging untuk log traffic firewall. Berguna untuk monitoring dan troubleshooting. Gunakan log prefix untuk organize log.
EXAMPLES EXAMPLES

Contoh konfigurasi firewall filter rules untuk berbagai use case.

CONTOH FIREWALL RULES
VIA CLI
# 1. Basic firewall rules [admin@FIREWALL-ROUTER] > /ip firewall filter add chain=input connection-state=established,related action=accept [admin@FIREWALL-ROUTER] > /ip firewall filter add chain=input connection-state=invalid action=drop [admin@FIREWALL-ROUTER] > /ip firewall filter add chain=input protocol=tcp dst-port=22,80,443 action=accept [admin@FIREWALL-ROUTER] > /ip firewall filter add chain=input action=drop # 2. Block specific IP range [admin@FIREWALL-ROUTER] > /ip firewall filter add chain=forward src-address=10.0.0.0/8 action=drop # 3. Block layer 7 protocol [admin@FIREWALL-ROUTER] > /ip firewall filter add chain=forward layer7-protocol=youtube action=drop # 4. Allow established/related [admin@FIREWALL-ROUTER] > /ip firewall filter add chain=forward connection-state=established,related action=accept # 5. Drop all other [admin@FIREWALL-ROUTER] > /ip firewall filter add chain=forward action=drop
VIA WINBOX
1
Menu: IP -> Firewall -> Filter Rules
2
+ Add rule
3
Chain: input, Connection State: established,related
4
Action: accept
5
OK
6
+ Add rule
7
Chain: input, Connection State: invalid
8
Action: drop
9
OK
10
+ Add rule
11
Chain: input, Protocol: tcp, Dst. Port: 22,80,443
12
Action: accept
13
OK
14
+ Add rule
15
Chain: input, Action: drop
16
OK
TIPS: Urutan rule sangat penting. Rule diproses dari atas ke bawah. Rule pertama yang match akan dieksekusi. Pastikan urutan rule benar.
BEST PRACTICE TIPS
URUTAN RULE
Urutan rule sangat penting. Rule diproses dari atas ke bawah. Rule pertama yang match akan dieksekusi.
DEFAULT DROP
Gunakan default drop di akhir rule. Drop semua traffic yang tidak match rule sebelumnya.
ACCEPT ESTABLISHED
Accept established/related di awal rule. Untuk allow traffic yang sudah established.
DROP INVALID
Drop invalid connection. Untuk block invalid connection.
USE ADDRESS LIST
Gunakan address list untuk organize rule. Berguna untuk block IP range atau allow IP range.
USE LOGGING
Gunakan logging untuk monitoring. Berguna untuk monitoring dan troubleshooting.
TEST RULES
Test rule sebelum apply ke production. Test rule di lab environment.
DOCUMENTATION
Document rule firewall. Document setiap rule dan fungsinya.
TROUBLESHOOTING SUPPORT

Masalah umum firewall dan solusinya.

FIREWALL TIDAK BEKERJA
KEMUNGKINAN PENYEBAB:
1. Rule tidak enabled
2. Urutan rule salah
3. Match parameters salah
4. Action salah
SOLUSI: Cek rule enabled. Cek urutan rule. Cek match parameters. Cek action.
TRAFFIC DI-BLOCK
KEMUNGKINAN PENYEBAB:
1. Rule drop match
2. Urutan rule salah
3. Match parameters salah
SOLUSI: Cek rule drop. Cek urutan rule. Cek match parameters.
TRAFFIC DI-ACCEPT
KEMUNGKINAN PENYEBAB:
1. Rule accept match
2. Urutan rule salah
3. Match parameters salah
SOLUSI: Cek rule accept. Cek urutan rule. Cek match parameters.
DIAGNOSTIC COMMANDS
# View firewall rules > /ip firewall filter print # View NAT > /ip firewall nat print # View address list > /ip firewall address-list print # View layer 7 protocol > /ip firewall layer7-protocol print # View log > /log print # View connection tracking > /ip firewall connection print
FIREWALL CHEATSHEET QUICK REF
FIREWALL COMMANDS
# FIREWALL FILTER RULES > /ip firewall filter add chain=input connection-state=established,related action=accept > /ip firewall filter add chain=input connection-state=invalid action=drop > /ip firewall filter add chain=input protocol=tcp dst-port=22,80,443 action=accept > /ip firewall filter add chain=input action=drop # ADDRESS LIST > /ip firewall address-list add list=blocked-list address=10.0.0.0/8 > /ip firewall address-list add list=allowed-list address=192.168.10.0/24 # LAYER 7 PROTOCOL > /ip firewall layer7-protocol add name=youtube regexp="(^|\.)(youtube|youtu\.be|googlevideo)\.com" > /ip firewall filter add chain=forward layer7-protocol=youtube action=drop # NAT > /ip firewall nat add chain=srcnat action=masquerade out-interface=WAN > /ip firewall nat add chain=dstnat action=dst-nat protocol=tcp dst-port=80 to-addresses=192.168.10.100 # LOGGING > /ip firewall filter add chain=forward src-address=10.0.0.0/8 action=log log-prefix="BLOCKED:" > /log print where topics="firewall" # VIEW > /ip firewall filter print > /ip firewall nat print > /ip firewall address-list print > /ip firewall layer7-protocol print > /log print
ABDURROZAK.MY.ID // JARINGAN SOSIAL

s.id

Link Tree Utama

GitHub

Repositori Kode

Instagram

Galeri Visual

Threads

Diskusi Ringkas

Facebook

Jaringan Sosial

TikTok

Konten Video Pendek

YT Teacher

Edukasi & Tutorial

YT Course

Materi Pembelajaran

YT Studio

Produksi Konten

Hashnode

Artikel Teknis

WhatsApp

Komunikasi Langsung

Email

abdurrozak.skom@gmail.com