SUPONO.
ISP-Billing • Kursus PraktisiPanduan Praktik Hands-On

Modul Bab 1: Arsitektur Cloud RouterOS (CHR) di VPS Provider

Arsitektur Cloud Hosted Router di VPS cloud, jenis lisensi CHR (Free vs P1/P10), dan pertimbangan SLA ISP.

Format: Markdown (.MD)•File: bab_1_arsitektur_cloud_routeros_vps.md•Sasaran: Praktisi & DevOps
Filter Versi CLI:

Cloud Hosted Router (CHR) adalah versi RouterOS khusus arsitektur x86_64 64-bit yang dirancang untuk virtual machine di cloud provider (seperti AWS, DigitalOcean, Linode, Contabo, atau VPS lokal). Menjalankan RouterOS di cloud memungkinkan implementasi RADIUS / User Manager terpusat, tunnel WireGuard/EoIP dari seluruh cabang ISP/RT-RW Net, serta ketersediaan tinggi 24/7 tanpa risiko mati listrik lokal.

graph TD subgraph Cloud["Public Cloud / VPS Provider (SLA 99.9%)"] CHR["MikroTik Cloud Hosted Router (CHR)
IP Publik Statis (e.g. 103.x.x.x)"] UM["User Manager v7 Server
(RADIUS DB)"] CHR --- UM end subgraph Edge1["Site A: Cluster Hotspot Taman"] R1["MikroTik hEX / L009
Hotspot Gateway"] end subgraph Edge2["Site B: Kompleks Perumahan"] R2["MikroTik CCR2004
PPPoE Server"] end R1 == WireGuard Encrypted VPN ==> CHR R2 == WireGuard Encrypted VPN ==> CHR

1.1 Lisensi CHR (Free vs P1 vs P10) #

  • Free: Kecepatan transfer data dibatasi 1 Mbps per interface. Cukup untuk uji coba dan radius auth saja jika tanpa forward traffic.
  • P1 (Perpetual 1): Limit throughput 1 Gbps per interface. Sangat ideal untuk core gateway ISP kecil dan server User Manager terpusat.
  • P10 / Unlimited: Limit throughput 10 Gbps atau tanpa batas, cocok untuk Core ISP Tier-2.

1.2 Hardening Keamanan CHR di IP Publik Terbuka #

Karena CHR memiliki alamat IP publik yang terbuka langsung ke internet global, hardening wajib dilakukan sejak menit pertama:

  1. Menonaktifkan service tidak aman: /ip service disable telnet,ftp,api-ssl
  2. Mengubah default port SSH dan Winbox ke port non-standar (misal Winbox ke 8292).
  3. Membatasi akses Winbox hanya dari IP statis NOC:
    ROUTEROS
    /ip service set winbox port=8292 address=180.252.10.15/32
  4. Mengaktifkan brute-force drop rule di /ip firewall filter.