SUPONO.

Lab 5: Firewall Filter Rules (Input & Forward Chains)

๐ŸŽฏ Sasaran Praktikum

Melindungi router dari serangan luar dan membatasi traffic forwarding LAN.

  • Tingkat Kesulitan: BEGINNER
  • Estimasi Waktu: 30 Menit
  • Target RouterOS: RouterOS v7 (v7.12+ recommended)

โฑ๏ธ Alur Kerja & Timeline Praktikum

Durasi Fase Lab Deskripsi Aktivitas
00:00 - 05:00 Perancangan Chain Firewall Petakan traffic mana yang ditujukan ke router (input) dan mana yang melintasi router (forward).
05:00 - 20:00 Penulisan Rule Stateful Tulis rule accept established/related pertama kali, disusul drop invalid dan drop wan.
20:00 - 30:00 Verifikasi Drop Log & Ping Test Uji ping dari WAN (harus terblokir) dan uji ping dari LAN ke internet (harus berhasil).

๐Ÿ—บ๏ธ Topologi Jaringan

[External-WAN] <---> (ether2) [R1-Gateway] (ether3) <---> [LAN-Network]

Daftar Perangkat dalam Topologi:

  • External-Scanner (internet) - Interfaces: wan1, wan2, wan3, wan4
  • R1-Firewall (mikrotik) - Interfaces: ether1 (mgmt), ether2, ether3, ether4
  • Internal-LAN (pc) - Interfaces: eth1

๐Ÿ› ๏ธ Langkah Konfigurasi Lengkap (RouterOS v7)

Langkah 1: R1-Gateway - Terapkan stateful firewall (accept established/related, drop invalid, drop other WAN input)

# Node: R1-Gateway
/ip firewall filter add chain=input connection-state=established,related action=accept comment="Accept Established"
/ip firewall filter add chain=input connection-state=invalid action=drop comment="Drop Invalid"
/ip firewall filter add chain=input protocol=icmp action=accept comment="Allow ICMP Ping"
/ip firewall filter add chain=input in-interface=ether2 action=drop comment="Drop WAN Input to Router"
/ip firewall filter add chain=forward connection-state=established,related action=accept
/ip firewall filter add chain=forward connection-state=invalid action=drop
/ip firewall filter add chain=forward in-interface=ether3 out-interface=ether2 action=accept comment="Allow LAN to Internet"

๐Ÿ” Pengujian & Verifikasi CLI

Jalankan perintah verifikasi berikut di terminal WinBox / SSH untuk memastikan konfigurasi telah aktif dan valid:

/ip firewall filter print stats
/ip firewall filter print

Ekspektasi Output Terminal:

[admin@R1-Gateway] > /ip firewall filter print stats
Flags: X - disabled, I - invalid
 #   CHAIN   ACTION  BYTES  PACKETS
 0   input   accept  12540      110  (established,related)
 1   input   drop      360        6  (invalid)
 2   input   accept    420        5  (icmp)
 3   input   drop    24000      400  (wan input drop)
 4   forward accept 184500     1450  (established,related)

โœ… Checklist Keberhasilan Lab:

  • Urutan rule: established/related selalu ditaruh paling atas untuk efisiensi CPU
  • Traffic ICMP diperbolehkan secara terbatas
  • Drop WAN input menahan upaya probe dari luar

โš ๏ธ Troubleshooting & Catatan Penting

[!WARNING] Gunakan fitur Safe Mode (Ctrl+X) saat menulis filter rule agar koneksi admin tidak terkunci jika salah ketik.

[!WARNING] Jika traffic internet mati, pastikan forward rule mengizinkan established/related dan out-interface WAN.


๐Ÿ“ฅ Panduan Lengkap & Resource

Gunakan panduan lengkap seluruh lab MikroTik certification di Panduan Lengkap Skenario Lab MikroTik atau ikuti kelas resmi tatap muka kami di Daftar Pelatihan MikroTik.

Topologi Jaringan

[External-WAN] <---> (ether2) [R1-Gateway] (ether3) <---> [LAN-Network]

Download Lab File

Masukkan email untuk mendapatkan file lab (.rsc, topologi, panduan) dan akses materi latihan lainnya.

Dengan mendaftar, Anda setuju menerima email dari Supono Training. Unsubscribe kapan saja.