ISP-Billing • Kursus PraktisiPanduan Praktik Hands-On
Modul Bab 1: Arsitektur Cloud RouterOS (CHR) di VPS Provider
Arsitektur Cloud Hosted Router di VPS cloud, jenis lisensi CHR (Free vs P1/P10), dan pertimbangan SLA ISP.
Format: Markdown (.MD)•File:
bab_1_arsitektur_cloud_routeros_vps.md•Sasaran: Praktisi & DevOpsFilter Versi CLI:
Cloud Hosted Router (CHR) adalah versi RouterOS khusus arsitektur x86_64 64-bit yang dirancang untuk virtual machine di cloud provider (seperti AWS, DigitalOcean, Linode, Contabo, atau VPS lokal). Menjalankan RouterOS di cloud memungkinkan implementasi RADIUS / User Manager terpusat, tunnel WireGuard/EoIP dari seluruh cabang ISP/RT-RW Net, serta ketersediaan tinggi 24/7 tanpa risiko mati listrik lokal.
graph TD
subgraph Cloud["Public Cloud / VPS Provider (SLA 99.9%)"]
CHR["MikroTik Cloud Hosted Router (CHR)
IP Publik Statis (e.g. 103.x.x.x)"] UM["User Manager v7 Server
(RADIUS DB)"] CHR --- UM end subgraph Edge1["Site A: Cluster Hotspot Taman"] R1["MikroTik hEX / L009
Hotspot Gateway"] end subgraph Edge2["Site B: Kompleks Perumahan"] R2["MikroTik CCR2004
PPPoE Server"] end R1 == WireGuard Encrypted VPN ==> CHR R2 == WireGuard Encrypted VPN ==> CHR
IP Publik Statis (e.g. 103.x.x.x)"] UM["User Manager v7 Server
(RADIUS DB)"] CHR --- UM end subgraph Edge1["Site A: Cluster Hotspot Taman"] R1["MikroTik hEX / L009
Hotspot Gateway"] end subgraph Edge2["Site B: Kompleks Perumahan"] R2["MikroTik CCR2004
PPPoE Server"] end R1 == WireGuard Encrypted VPN ==> CHR R2 == WireGuard Encrypted VPN ==> CHR
1.1 Lisensi CHR (Free vs P1 vs P10) #
- Free: Kecepatan transfer data dibatasi 1 Mbps per interface. Cukup untuk uji coba dan radius auth saja jika tanpa forward traffic.
- P1 (Perpetual 1): Limit throughput 1 Gbps per interface. Sangat ideal untuk core gateway ISP kecil dan server User Manager terpusat.
- P10 / Unlimited: Limit throughput 10 Gbps atau tanpa batas, cocok untuk Core ISP Tier-2.
1.2 Hardening Keamanan CHR di IP Publik Terbuka #
Karena CHR memiliki alamat IP publik yang terbuka langsung ke internet global, hardening wajib dilakukan sejak menit pertama:
- Menonaktifkan service tidak aman:
/ip service disable telnet,ftp,api-ssl - Mengubah default port SSH dan Winbox ke port non-standar (misal Winbox ke 8292).
- Membatasi akses Winbox hanya dari IP statis NOC:ROUTEROS
/ip service set winbox port=8292 address=180.252.10.15/32 - Mengaktifkan brute-force drop rule di
/ip firewall filter.