Lab 5: Firewall Filter Rules (Input & Forward Chains)
๐ฏ Sasaran Praktikum
Melindungi router dari serangan luar dan membatasi traffic forwarding LAN.
- Tingkat Kesulitan:
BEGINNER - Estimasi Waktu:
30 Menit - Target RouterOS:
RouterOS v7 (v7.12+ recommended)
โฑ๏ธ Alur Kerja & Timeline Praktikum
| Durasi | Fase Lab | Deskripsi Aktivitas |
|---|---|---|
| 00:00 - 05:00 | Perancangan Chain Firewall | Petakan traffic mana yang ditujukan ke router (input) dan mana yang melintasi router (forward). |
| 05:00 - 20:00 | Penulisan Rule Stateful | Tulis rule accept established/related pertama kali, disusul drop invalid dan drop wan. |
| 20:00 - 30:00 | Verifikasi Drop Log & Ping Test | Uji ping dari WAN (harus terblokir) dan uji ping dari LAN ke internet (harus berhasil). |
๐บ๏ธ Topologi Jaringan
[External-WAN] <---> (ether2) [R1-Gateway] (ether3) <---> [LAN-Network]
Daftar Perangkat dalam Topologi:
- External-Scanner (
internet) - Interfaces:wan1, wan2, wan3, wan4 - R1-Firewall (
mikrotik) - Interfaces:ether1 (mgmt), ether2, ether3, ether4 - Internal-LAN (
pc) - Interfaces:eth1
๐ ๏ธ Langkah Konfigurasi Lengkap (RouterOS v7)
Langkah 1: R1-Gateway - Terapkan stateful firewall (accept established/related, drop invalid, drop other WAN input)
# Node: R1-Gateway
/ip firewall filter add chain=input connection-state=established,related action=accept comment="Accept Established"
/ip firewall filter add chain=input connection-state=invalid action=drop comment="Drop Invalid"
/ip firewall filter add chain=input protocol=icmp action=accept comment="Allow ICMP Ping"
/ip firewall filter add chain=input in-interface=ether2 action=drop comment="Drop WAN Input to Router"
/ip firewall filter add chain=forward connection-state=established,related action=accept
/ip firewall filter add chain=forward connection-state=invalid action=drop
/ip firewall filter add chain=forward in-interface=ether3 out-interface=ether2 action=accept comment="Allow LAN to Internet"
๐ Pengujian & Verifikasi CLI
Jalankan perintah verifikasi berikut di terminal WinBox / SSH untuk memastikan konfigurasi telah aktif dan valid:
/ip firewall filter print stats
/ip firewall filter print
Ekspektasi Output Terminal:
[admin@R1-Gateway] > /ip firewall filter print stats
Flags: X - disabled, I - invalid
# CHAIN ACTION BYTES PACKETS
0 input accept 12540 110 (established,related)
1 input drop 360 6 (invalid)
2 input accept 420 5 (icmp)
3 input drop 24000 400 (wan input drop)
4 forward accept 184500 1450 (established,related)
โ Checklist Keberhasilan Lab:
- Urutan rule: established/related selalu ditaruh paling atas untuk efisiensi CPU
- Traffic ICMP diperbolehkan secara terbatas
- Drop WAN input menahan upaya probe dari luar
โ ๏ธ Troubleshooting & Catatan Penting
[!WARNING] Gunakan fitur Safe Mode (Ctrl+X) saat menulis filter rule agar koneksi admin tidak terkunci jika salah ketik.
[!WARNING] Jika traffic internet mati, pastikan forward rule mengizinkan established/related dan out-interface WAN.
๐ฅ Panduan Lengkap & Resource
Gunakan panduan lengkap seluruh lab MikroTik certification di Panduan Lengkap Skenario Lab MikroTik atau ikuti kelas resmi tatap muka kami di Daftar Pelatihan MikroTik.
Topologi Jaringan
Download Lab File
Masukkan email untuk mendapatkan file lab (.rsc, topologi, panduan) dan akses materi latihan lainnya.
Dengan mendaftar, Anda setuju menerima email dari Supono Training. Unsubscribe kapan saja.