2 Cara Memblokir Website di MikroTik dengan Firewall Filter Rule Content

2 Cara Memblokir Website di MikroTik dengan Firewall Filter Rule Content

BLOG MIKROTIK NETWORKING TUTORIAL

Table of Contents

Cara Memblokir Website di MikroTik Menggunakan Filter Rule Content

 

 

 

Panduan Lengkap Praktik Firewall MikroTik untuk Pemula

Dalam sebuah jaringan komputer, administrator jaringan tidak hanya bertugas memastikan komputer dapat terhubung ke internet. Administrator juga perlu mengatur bagaimana internet tersebut digunakan oleh pengguna.

Di lingkungan sekolah, laboratorium komputer, kantor, warnet, maupun jaringan rumah, terkadang administrator perlu membatasi akses ke website tertentu atau mencegah pengguna mengunduh jenis file tertentu.

MikroTik RouterOS menyediakan fitur Firewall Filter Rule yang dapat digunakan untuk melakukan berbagai macam pembatasan lalu lintas jaringan. Salah satu fitur yang dapat digunakan dalam praktik dasar MikroTik adalah Content Matcher pada firewall filter.

Pada lab kali ini kita akan mempraktikkan dua skenario:

  1. Memblokir website tertentu, yaitu linux.org.
  2. Memblokir akses terhadap file yang memiliki ekstensi .mp3.

Metode ini sangat cocok digunakan sebagai latihan untuk memahami konsep Firewall Filter Rule, khususnya penggunaan:

  • Chain forward
  • Advanced → Content
  • Action drop
  • Counter pada firewall
  • Urutan firewall rule
  • Pengujian dan troubleshooting firewall MikroTik

Catatan penting: metode Content Matcher merupakan materi praktik dasar MikroTik. Pada internet modern yang mayoritas menggunakan HTTPS, metode ini tidak selalu dapat digunakan untuk memblokir website berdasarkan nama domain. Untuk implementasi pemblokiran website modern secara lebih konsisten, administrator dapat mempertimbangkan metode berbasis DNS, address-list, DNS filtering, atau mekanisme lain yang sesuai dengan kebutuhan jaringan.


1. Tujuan Praktikum

Setelah menyelesaikan lab ini, peserta diharapkan mampu:

  1. Memahami fungsi firewall pada MikroTik.
  2. Memahami perbedaan input, output, dan forward.
  3. Membuat Firewall Filter Rule menggunakan Winbox.
  4. Menggunakan parameter Content pada Filter Rule.
  5. Memblokir website menggunakan keyword tertentu.
  6. Memblokir file berdasarkan ekstensi.
  7. Menggunakan action drop.
  8. Menguji apakah firewall bekerja.
  9. Membaca counter paket dan byte pada firewall.
  10. Melakukan troubleshooting apabila rule tidak bekerja.
  11. Memahami keterbatasan Content Matcher pada koneksi HTTPS.

2. Gambaran Topologi Lab

Sebelum membuat firewall rule, kita perlu memahami posisi MikroTik dalam jaringan.

Contoh topologi yang digunakan:

                    INTERNET
                        |
                        |
                     ether1
                  +-----------+
                  |  MIKROTIK |
                  | RouterOS   |
                  +-----------+
                     ether2
                        |
                        |
                 +-------------+
                 |   SWITCH    |
                 +-------------+
                   |    |    |
                   |    |    |
                  PC1  PC2  PC3

Contoh konfigurasi:

Internet / ISP
      |
      |
ether1
      |
+----------------+
|    MikroTik    |
|                |
| WAN : ether1   |
| LAN : ether2   |
+----------------+
      |
      |
   Switch
      |
  +---+---+---+
  |   |   |   |
 PC1 PC2 PC3 PC4

Misalnya jaringan LAN menggunakan:

IP MikroTik : 192.168.10.1/24
Network     : 192.168.10.0/24

PC Client 1 : 192.168.10.10
PC Client 2 : 192.168.10.11
PC Client 3 : 192.168.10.12

Dalam praktik ini, PC client harus sudah dapat mengakses internet sebelum kita membuat aturan firewall.


3. Persiapan Sebelum Praktikum

Sebelum membuat rule firewall, pastikan beberapa hal berikut sudah berjalan.

MikroTik sudah terhubung ke internet

Router harus mempunyai koneksi internet terlebih dahulu seperti yang sudah dibahas di artikel sebelumnya.

Client mendapatkan IP

PC client dapat menggunakan DHCP Server MikroTik atau konfigurasi IP secara manual.

Client dapat melakukan ping

Dari PC client, lakukan pengujian:

ping 192.168.10.1

Jika berhasil, berarti PC dapat berkomunikasi dengan router.

Selanjutnya coba:

ping 8.8.8.8

Jika berhasil, koneksi internet sudah tersedia.

Kemudian coba membuka website dari browser.

Jika sebelum membuat firewall rule PC sudah dapat mengakses internet, maka kita mempunyai kondisi awal yang jelas untuk melakukan pengujian.


4. Apa Itu Firewall pada MikroTik?

Firewall adalah mekanisme yang digunakan untuk mengontrol lalu lintas jaringan berdasarkan aturan tertentu.

Pada MikroTik RouterOS, firewall dapat digunakan untuk:

  • mengizinkan koneksi tertentu;
  • menolak koneksi tertentu;
  • memblokir alamat IP;
  • membatasi port;
  • mengatur NAT;
  • membuat address-list;
  • melakukan filtering berdasarkan protokol;
  • melakukan filtering berdasarkan kondisi tertentu.

Secara sederhana, firewall dapat kita bayangkan seperti petugas keamanan.

Setiap paket data yang melewati router akan diperiksa berdasarkan aturan yang telah dibuat.

Contohnya:

PC Client
    |
    |  Request ke website
    v
+-----------+
|  MikroTik |
| Firewall  |
+-----------+
    |
    |--- Apakah sesuai rule?
    |
    +---- Tidak sesuai ---> Diteruskan
    |
    +---- Sesuai ----------> DROP

Dengan demikian, administrator dapat menentukan lalu lintas mana yang diperbolehkan dan mana yang harus dibuang.


5. Mengenal Chain Forward

Pada lab ini kita menggunakan:

Chain = forward

Mengapa menggunakan forward?

Karena traffic yang ingin kita blok berasal dari komputer client dan melewati MikroTik menuju internet.

Secara sederhana:

PC Client
   |
   | request internet
   v
MikroTik
   |
   | forward
   v
Internet

Traffic tersebut bukan traffic yang ditujukan kepada MikroTik itu sendiri.

Dalam konsep firewall MikroTik:

Input

Digunakan untuk traffic yang menuju router itu sendiri.

Contohnya:

PC Client ---> MikroTik

Misalnya ingin membatasi siapa yang boleh mengakses Winbox router.

Output

Digunakan untuk traffic yang berasal dari router menuju jaringan lain.

Contohnya:

MikroTik ---> Internet

Forward

Digunakan untuk traffic yang melewati router.

Contohnya:

PC Client ---> MikroTik ---> Internet

Karena tujuan lab kita adalah memblokir akses internet dari PC client, maka chain yang digunakan adalah:

forward

Dokumentasi MikroTik juga membedakan traffic yang menuju router dengan traffic yang melewati router; untuk traffic yang melewati router, filter forward digunakan.


6. Apa Itu Content pada Firewall Filter?

Salah satu parameter yang dapat digunakan pada Filter Rule adalah Content.

Content digunakan untuk mencocokkan string tertentu yang terdapat dalam paket yang diperiksa firewall.

Contohnya:

linux.org

atau:

.mp3

Secara konsep, rule kita menjadi:

Jika traffic forward
dan content mengandung "linux.org"
maka DROP.

Sedangkan untuk file MP3:

Jika traffic forward
dan content mengandung ".mp3"
maka DROP.

Perlu dipahami bahwa metode ini bukan berarti MikroTik melakukan pemindaian seluruh isi internet seperti antivirus. Efektivitas Content Matcher sangat bergantung pada informasi yang terlihat oleh firewall pada traffic tersebut.


7. LAB 5A – Memblokir Website linux.org

Sekarang kita mulai praktik pertama.

Target yang akan diblokir:

linux.org

Tujuannya adalah membuat komputer client tidak dapat mengakses traffic yang cocok dengan keyword tersebut.


8. Membuka Firewall MikroTik melalui Winbox

Pertama buka aplikasi Winbox.

Login ke MikroTik menggunakan username dan password administrator.

Setelah berhasil masuk, perhatikan menu di sebelah kiri.

Pilih:

IP

kemudian:

Firewall

Pada jendela Firewall pilih:

Filter Rules

Tampilan kurang lebih akan menunjukkan daftar firewall rule yang sudah terdapat pada router.

Klik tombol:

+

untuk membuat rule baru.

Winbox sendiri merupakan utilitas GUI MikroTik yang digunakan untuk melakukan administrasi RouterOS. MikroTik menyediakan Winbox melalui halaman download resminya.


9. Membuat Filter Rule untuk linux.org

Setelah menekan tombol +, kita akan melihat jendela New Firewall Rule.

Pada tab General, cari bagian:

Chain

Kemudian pilih:

forward

Jadi:

Chain : forward

Untuk tahap awal, kita tidak perlu mengisi Src. Address atau Dst. Address.

Konfigurasi sederhananya:

Chain : forward

Selanjutnya masuk ke tab:

Advanced

10. Mengisi Content dengan linux.org

Pada tab Advanced, cari parameter:

Content

Masukkan:

linux.org

Sehingga konfigurasi menjadi:

Chain   : forward
Content : linux.org

Artinya MikroTik akan melakukan pencocokan terhadap content yang sesuai dengan string tersebut.

Setelah itu pindah ke tab:

Action

11. Memilih Action Drop

Pada tab Action, cari:

Action

Kemudian pilih:

drop

Konfigurasi akhirnya:

Chain   : forward
Content : linux.org
Action  : drop

Klik:

OK

Rule sekarang akan muncul pada daftar Filter Rules.


12. Bentuk Konfigurasi Rule

Jika kita sederhanakan, rule tersebut dapat dibaca sebagai:

CHAIN
forward

CONTENT
linux.org

ACTION
drop

Secara logika:

Traffic melewati router
        |
        v
Apakah content cocok dengan linux.org?
        |
      YA
        |
        v
      DROP

Jika tidak cocok:

Traffic
   |
   v
Tidak cocok
   |
   v
Diproses oleh rule berikutnya
2 Cara Memblokir Website di MikroTik dengan Firewall Filter Rule Content  

13. Menguji Rule linux.org

Sekarang buka browser pada PC client.

Cobalah mengakses:

linux.org

Jika rule bekerja sesuai kondisi traffic yang dapat diperiksa oleh Content Matcher, koneksi akan dibuang oleh firewall.

Jangan hanya melihat browser.

Kita juga perlu melihat firewall counter.

Kembali ke:

IP
→ Firewall
→ Filter Rules

Perhatikan kolom:

Packets
Bytes

Jika traffic cocok dengan rule, nilai packet dan byte akan bertambah.

Contohnya:

Packets : 5
Bytes   : 420

Kemudian ketika client kembali mencoba mengakses website:

Packets : 12
Bytes   : 1.120

Perubahan counter tersebut dapat menjadi indikasi bahwa rule sedang menerima traffic yang cocok.


14. Mengapa Counter Firewall Penting?

Banyak pemula melakukan kesalahan ketika melakukan troubleshooting firewall.

Mereka hanya melihat browser.

Padahal browser tidak selalu memberikan informasi yang cukup.

Dengan melihat counter, kita dapat mengetahui apakah firewall rule mendapatkan traffic.

Misalnya:

Rule linux.org
Packets: 0
Bytes: 0

Kemungkinan rule tidak mendapatkan traffic yang sesuai.

Namun jika:

Packets: 35
Bytes: 8.540

berarti ada traffic yang cocok dengan rule tersebut.

Counter dapat digunakan sebagai salah satu alat troubleshooting.


15. Reset Counter Saat Pengujian

Agar pengujian lebih mudah, kita dapat menghapus counter terlebih dahulu.

Pada daftar Filter Rules, klik kanan rule yang ingin diuji.

Pilih opsi untuk mereset counter sesuai versi Winbox/RouterOS yang digunakan.

Setelah counter kembali:

0 packets
0 bytes

coba akses website kembali.

Kemudian lihat apakah angka counter berubah.

Ini membuat proses pengujian menjadi lebih terukur.


16. LAB 5B – Memblokir File MP3

Sekarang kita masuk ke latihan kedua.

Tujuan:

Memblokir file dengan ekstensi .mp3

Contohnya:

lagu.mp3
musik.mp3
audio.mp3
contoh.mp3

Secara konsep kita ingin mengatakan kepada MikroTik:

Jika traffic forward mengandung .mp3
maka drop.

17. Membuat Rule MP3

Kembali ke:

IP
→ Firewall
→ Filter Rules

Klik:

+

Pada tab:

General

isi:

Chain : forward

Kemudian pilih:

Advanced

Pada bagian:

Content

masukkan:

.mp3

Kemudian buka:

Action

Pilih:

drop

Klik:

OK

Maka rule menjadi:

Chain   : forward
Content : .mp3
Action  : drop

18. Logika Rule MP3

Cara kerja rule:

                 Traffic
                    |
                    v
             Chain forward
                    |
                    v
           Content = ".mp3" ?
              /           \
            YA             TIDAK
             |               |
             v               v
           DROP        Rule berikutnya

Contoh:

PC
 |
 |---- request file.pdf
 |
 +----> tidak cocok .mp3
             |
             v
          diteruskan

Sedangkan:

PC
 |
 |---- request file.mp3
 |
 +----> cocok .mp3
             |
             v
           DROP

19. Mengapa Kita Menggunakan .mp3?

Penggunaan:

.mp3

merupakan contoh sederhana untuk memahami konsep Content Matcher.

Tujuan lab bukan membuat sistem filtering file yang sempurna, tetapi memahami bagaimana firewall melakukan pencocokan berdasarkan content.

Metode tersebut juga dapat digunakan sebagai latihan untuk memahami bagaimana sebuah firewall rule dibangun dari beberapa parameter.


20. Contoh Variasi Content

Dalam praktik pembelajaran, Anda dapat mencoba berbagai keyword.

Contohnya:

linux.org
.mp3
.exe
.zip
.pdf

Namun perlu diperhatikan bahwa keberhasilan rule sangat bergantung pada traffic yang benar-benar dapat diperiksa MikroTik.

Jangan menganggap bahwa memasukkan:

.exe

secara otomatis akan memblokir seluruh file executable dari internet.

Pada koneksi modern, terutama HTTPS, nama file dan isi request sering kali terenkripsi sehingga router tidak selalu dapat melihat string tersebut.


21. Urutan Firewall Rule Sangat Penting

Salah satu konsep paling penting dalam firewall MikroTik adalah:

Urutan rule memengaruhi hasil filtering.

Firewall tidak sekadar melihat semua rule secara bersamaan.

Traffic diproses berdasarkan urutan rule.

Contohnya:

0  accept
1  drop linux.org
2  drop .mp3

Jika traffic sudah cocok dengan rule yang melakukan accept, traffic tersebut dapat tidak pernah sampai ke rule berikutnya, tergantung konfigurasi dan kondisi rule.

Karena itu, ketika membuat rule baru dan hasilnya tidak sesuai harapan, periksa posisinya.


22. Contoh Kesalahan Karena Urutan Rule

Misalnya terdapat:

0  chain=forward action=accept
1  chain=forward content=linux.org action=drop

Traffic akan lebih dahulu bertemu rule nomor 0.

Jika rule tersebut menerima traffic, rule drop linux.org di bawahnya mungkin tidak pernah menangani traffic tersebut.

Akibatnya pengguna bertanya:

“Kenapa rule blokir saya tidak bekerja?”

Salah satu jawabannya bisa saja karena rule berada di posisi yang salah.


23. Memindahkan Posisi Rule

Jika diperlukan, rule dapat dipindahkan ke posisi yang sesuai.

Pada Winbox, pilih rule kemudian gunakan tombol untuk memindahkan rule ke atas atau bawah.

Untuk rule yang sifatnya sangat spesifik seperti:

drop linux.org
drop .mp3

administrator harus memastikan rule tersebut berada pada posisi yang memungkinkan traffic mencapai rule tersebut.

Namun jangan sembarangan memindahkan firewall rule produksi karena perubahan urutan dapat memengaruhi konektivitas jaringan.


24. Tambahkan Comment pada Rule

Sangat disarankan memberikan komentar pada setiap rule.

Contohnya:

LAB5 - Block linux.org

dan:

LAB5 - Block MP3

Dengan demikian daftar firewall akan lebih mudah dipahami.

Contoh:

0  LAB5 - Block linux.org
1  LAB5 - Block MP3
2  Accept Established Related
3  Drop Invalid
4  ...

Comment sangat membantu ketika router sudah mempunyai puluhan atau bahkan ratusan firewall rule.


25. Contoh Konfigurasi melalui Terminal

Selain Winbox, konfigurasi firewall dapat dibuat melalui Terminal.

Untuk latihan konsep, bentuk command-nya dapat dituliskan:

/ip firewall filter
add chain=forward content=linux.org action=drop comment="LAB5 - Block linux.org"

Untuk MP3:

/ip firewall filter
add chain=forward content=.mp3 action=drop comment="LAB5 - Block MP3"

Perintah tersebut pada dasarnya membuat rule dengan parameter yang sama seperti konfigurasi melalui Winbox.

Namun untuk pemula, penggunaan Winbox sangat membantu karena kita dapat melihat setiap parameter secara visual.


26. Verifikasi melalui Terminal

Setelah membuat rule, kita dapat melihat firewall filter dengan:

/ip firewall filter print

Contohnya akan terlihat konsep konfigurasi seperti:

chain=forward content="linux.org" action=drop
chain=forward content=".mp3" action=drop

Kita juga dapat memeriksa statistik rule dengan:

/ip firewall filter print stats

Perhatikan jumlah:

packets
bytes

Jika nilainya meningkat ketika client melakukan akses, berarti rule sedang memproses traffic.


27. Troubleshooting: Website Masih Bisa Dibuka

Jika website masih dapat dibuka setelah membuat rule, jangan langsung menyimpulkan bahwa konfigurasi salah.

Ada beberapa kemungkinan.

1. Website menggunakan HTTPS

Ini adalah salah satu penyebab paling penting.

Misalnya browser mengakses:

https://linux.org

Traffic HTTPS menggunakan enkripsi.

Nama domain, URL, path, dan data aplikasi tidak selalu tersedia dalam bentuk plaintext yang dapat dicocokkan oleh Content Matcher.

Akibatnya rule:

content=linux.org

tidak dapat dianggap sebagai metode pemblokiran HTTPS yang universal.


28. Jangan Menganggap Content Matcher sebagai Web Filter Modern

Ini merupakan hal penting yang perlu dipahami siswa.

Content Matcher bukan pengganti sistem web filtering modern.

Materi lab ini sangat bagus untuk memahami:

Firewall
+
Forward
+
Content
+
Drop

Tetapi untuk jaringan produksi, kebutuhan filtering website biasanya lebih kompleks.

MikroTik juga menyediakan pendekatan lain untuk pemblokiran website, termasuk pendekatan berbasis DNS cache dan address-list dalam dokumentasi scripting resminya.


29. Troubleshooting: Counter Tetap 0

Misalnya kita sudah membuat:

Content: linux.org
Action : drop

Tetapi:

Packets: 0
Bytes  : 0

Periksa beberapa hal.

Periksa apakah traffic melewati MikroTik

Pastikan PC client menggunakan MikroTik sebagai gateway.

Contohnya:

IP PC      : 192.168.10.10
Gateway    : 192.168.10.1

Jika gateway PC bukan MikroTik, rule tentu tidak akan bekerja.


30. Periksa NAT

Pastikan jaringan LAN dapat mengakses internet.

Contoh konfigurasi NAT yang umum:

/ip firewall nat
add chain=srcnat out-interface=ether1 action=masquerade

Nama interface dapat berbeda sesuai konfigurasi router.

Jika internet belum berjalan, lakukan troubleshooting koneksi internet terlebih dahulu sebelum menguji firewall content.


31. Periksa Posisi Rule

Pastikan rule tidak berada di bawah rule yang lebih dahulu menerima traffic.

Contoh:

0  accept
1  drop linux.org

Periksa apakah rule nomor 0 menerima traffic tersebut.

Firewall rule harus dipahami sebagai rangkaian pemeriksaan berurutan.


32. Periksa Apakah Rule Aktif

Pada Winbox, periksa apakah rule dalam kondisi:

disabled

Jika rule disabled, tentu saja rule tersebut tidak akan bekerja.

Perhatikan juga tanda X pada daftar firewall.

Jika rule dinonaktifkan, aktifkan kembali sesuai kebutuhan.


33. Periksa DNS Client

Kadang-kadang masalah yang terlihat seperti firewall ternyata berasal dari DNS.

Coba periksa apakah client dapat melakukan:

ping google.com

dan:

ping 8.8.8.8

Jika:

8.8.8.8 berhasil
google.com gagal

maka kemungkinan terdapat masalah DNS.

Jangan langsung mengubah firewall sebelum memastikan konektivitas dasar berjalan.


34. Menguji File MP3

Untuk menguji rule MP3, gunakan lingkungan lab yang memang menyediakan file .mp3 untuk pengujian.

Misalnya terdapat URL:

http://server-lab/audio/test.mp3

Client mencoba mengakses file tersebut.

Perhatikan:

IP
→ Firewall
→ Filter Rules

Kemudian lihat counter rule:

LAB5 - Block MP3

Jika counter meningkat, berarti traffic mengenai rule.

Namun sekali lagi, hasil dapat berbeda pada HTTPS karena informasi URL/path dapat terenkripsi.


35. Mengapa File MP3 Bisa Tidak Terblokir?

Misalnya kita membuat:

content=.mp3
action=drop

Tetapi file MP3 tetap dapat diakses.

Ada beberapa kemungkinan.

Pertama, URL atau nama file tidak terlihat oleh Content Matcher.

Kedua, koneksi menggunakan HTTPS.

Ketiga, traffic menggunakan metode distribusi atau protokol yang berbeda.

Keempat, rule tidak berada pada posisi yang tepat.

Kelima, traffic tidak melewati router yang mempunyai rule tersebut.

Karena itu troubleshooting harus dilakukan secara sistematis.


36. Metode Pengujian yang Baik

Gunakan prosedur berikut.

Tahap 1 – Tes koneksi

PC → Gateway

Pastikan berhasil.

Tahap 2 – Tes internet

PC → Internet

Pastikan berhasil.

Tahap 3 – Buat rule

Content = linux.org
Action = drop

Tahap 4 – Reset counter

Packets = 0
Bytes = 0

Tahap 5 – Akses target

Coba akses website.

Tahap 6 – Periksa counter

Jika berubah, berarti traffic mengenai rule.

Tahap 7 – Analisis hasil

Jika counter tidak berubah, cari penyebabnya.

Metode seperti ini jauh lebih baik daripada hanya mencoba-coba konfigurasi.


37. Contoh Skenario Praktik untuk Siswa

Guru dapat membuat simulasi seperti berikut.

Skenario

Sebuah laboratorium komputer memiliki 20 komputer.

Administrator ingin melakukan pembatasan:

Website:
linux.org

File:
*.mp3

Topologi:

Internet
   |
MikroTik
   |
Switch
   |
+--+--+--+--+
|  |  |  |  |
PC PC PC PC PC

Tugas siswa:

  1. Login ke MikroTik.
  2. Membuka IP → Firewall.
  3. Membuat Filter Rule.
  4. Menggunakan chain forward.
  5. Mengisi Content linux.org.
  6. Menggunakan Action drop.
  7. Menguji website.
  8. Membuat rule .mp3.
  9. Menguji file.
  10. Mengamati counter.
  11. Menjelaskan hasil pengujian.
  12. Menjelaskan mengapa HTTPS menjadi keterbatasan metode ini.

38. Tabel Konfigurasi Lab

No Tujuan Chain Content Action
1 Blokir linux.org forward linux.org drop
2 Blokir MP3 forward .mp3 drop

Konfigurasi sederhana tersebut sudah cukup untuk memahami konsep dasar Filter Rule Content.


39. Apa Perbedaan Drop dan Reject?

Dalam firewall MikroTik, drop dan reject mempunyai konsep berbeda.

Drop

Paket dibuang tanpa memberikan respons penolakan tertentu kepada pengirim.

Konsep:

Client ---> Firewall
              |
              X
           DROP

Reject

Firewall menolak koneksi dan dapat memberikan respons tertentu.

Untuk lab ini kita menggunakan:

action=drop

karena tujuan pembelajaran adalah memahami pemblokiran traffic secara sederhana.


40. Pentingnya Backup Sebelum Mengubah Firewall

Sebelum melakukan eksperimen firewall pada router yang digunakan untuk jaringan aktif, sebaiknya lakukan backup konfigurasi.

Misalnya melalui:

Files

atau fitur backup pada RouterOS.

Untuk lab sekolah, lebih aman jika menggunakan router khusus praktik.

Jangan sembarangan melakukan eksperimen pada router produksi sekolah atau kantor karena kesalahan firewall dapat menyebabkan:

  • internet terputus;
  • server tidak dapat diakses;
  • Winbox tidak dapat digunakan;
  • user kehilangan koneksi;
  • layanan tertentu berhenti.

MikroTik juga menyediakan berbagai mekanisme pengamanan dan menyarankan konfigurasi router dilakukan secara hati-hati serta menjaga RouterOS tetap diperbarui.


41. Gunakan Safe Mode Saat Eksperimen

Saat melakukan perubahan firewall melalui Winbox, fitur Safe Mode dapat membantu mengurangi risiko terkunci dari router akibat perubahan konfigurasi.

Hal ini sangat berguna terutama ketika melakukan perubahan firewall pada router yang diakses secara remote.

Namun tetap gunakan backup dan lakukan perubahan secara bertahap.


42. Content Matcher Bukan Solusi untuk Semua Website

Ini adalah bagian penting yang sebaiknya tidak dihilangkan dari materi pembelajaran.

Contoh sederhana:

content=linux.org

terlihat sangat mudah.

Namun internet modern menggunakan:

  • HTTPS;
  • HTTP/2;
  • HTTP/3;
  • TLS encryption;
  • CDN;
  • dynamic IP;
  • reverse proxy;
  • aplikasi mobile.

Karena itu, administrator jaringan tidak dapat mengandalkan satu Content Rule untuk melakukan web filtering secara menyeluruh.

Untuk pembelajaran dasar, rule tersebut sangat berguna.

Untuk jaringan produksi, diperlukan pendekatan yang lebih sesuai dengan kebutuhan.


43. Alternatif Pemblokiran Website di MikroTik

Jika kebutuhan sebenarnya adalah memblokir website berdasarkan domain secara lebih konsisten, salah satu pendekatan yang dapat dipelajari adalah menggunakan DNS dan address-list.

Konsep sederhananya:

Client
   |
   | DNS request
   v
MikroTik DNS
   |
   | mengenali domain
   v
Address List
   |
   v
Firewall Filter
   |
   v
DROP

Dokumentasi resmi MikroTik memberikan contoh mekanisme yang memanfaatkan DNS cache untuk memasukkan alamat IP tertentu ke address-list kemudian memblokir traffic menuju address-list tersebut.

Pendekatan tersebut mempunyai karakteristik berbeda dibanding Content Matcher dan juga mempunyai keterbatasannya sendiri.


44. Perbandingan Metode

Metode Konsep Cocok untuk
Content Matcher Mencocokkan content Belajar firewall
Address List Memblokir IP/domain yang masuk daftar Filtering berbasis IP
DNS Filtering Mengatur resolusi domain Pembatasan domain
Web Proxy Filtering traffic tertentu Skenario proxy
Firewall + DNS Kombinasi filtering Jaringan yang membutuhkan kontrol lebih

Tidak ada satu metode yang otomatis cocok untuk seluruh kondisi jaringan.

Administrator harus memilih metode berdasarkan:

  • jenis traffic;
  • RouterOS;
  • jumlah client;
  • kebutuhan keamanan;
  • performa router;
  • jenis website;
  • apakah traffic menggunakan HTTPS;
  • kebijakan jaringan.

45. Dampak terhadap Performa Router

Firewall rule melakukan pemeriksaan terhadap traffic.

Jika jumlah rule sangat banyak atau pemeriksaan yang dilakukan semakin kompleks, beban router dapat meningkat.

Karena itu jangan membuat ratusan rule Content secara sembarangan pada router dengan spesifikasi rendah.

Untuk jaringan sekolah atau kantor dengan banyak client, lakukan pengujian performa terlebih dahulu.

Perhatikan:

CPU
Memory
Traffic
Firewall counter
Connection tracking

Sebelum dan sesudah rule diterapkan.


46. Praktik Terbaik Membuat Firewall Rule

Beberapa kebiasaan yang sebaiknya diterapkan:

1. Gunakan comment

Contoh:

LAB5 - Block linux.org

2. Gunakan nama yang jelas

Jangan hanya membuat:

rule1
rule2

Lebih baik:

Block Linux.org
Block MP3

3. Dokumentasikan perubahan

Catat:

Tanggal
Rule
Tujuan
Administrator
Hasil pengujian

4. Backup sebelum perubahan besar

Jangan mengabaikan backup.

5. Uji satu rule terlebih dahulu

Jangan membuat banyak perubahan sekaligus.

6. Periksa counter

Counter membantu proses troubleshooting.


47. Contoh Dokumentasi Hasil Praktikum

Siswa dapat membuat tabel seperti berikut:

Pengujian Kondisi Awal Rule Hasil Counter
linux.org Bisa diakses drop linux.org Terblokir/tergantung traffic Bertambah/tidak
file MP3 Bisa diakses drop .mp3 Terblokir/tergantung traffic Bertambah/tidak

Tambahkan kolom:

Analisis

agar siswa tidak hanya melakukan konfigurasi tetapi juga memahami hasil.


48. Pertanyaan Evaluasi

Setelah menyelesaikan lab, siswa dapat menjawab pertanyaan berikut.

Pertanyaan 1

Mengapa kita menggunakan chain forward?

Jawaban:

Karena traffic dari komputer client menuju internet melewati router dan bukan ditujukan kepada router itu sendiri.

Pertanyaan 2

Apa fungsi Action drop?

Jawaban:

Membuang paket yang cocok dengan rule sehingga traffic tersebut tidak diteruskan.

Pertanyaan 3

Apa fungsi Content linux.org?

Jawaban:

Digunakan sebagai string pencocokan pada traffic yang diperiksa firewall.

Pertanyaan 4

Apa fungsi Content .mp3?

Jawaban:

Digunakan sebagai contoh pencocokan terhadap string ekstensi file .mp3.

Pertanyaan 5

Mengapa rule bisa tidak bekerja pada website HTTPS?

Jawaban:

Karena sebagian informasi aplikasi/URL pada HTTPS terlindungi oleh enkripsi sehingga string yang ingin dicocokkan tidak selalu terlihat oleh firewall.


49. Tantangan Praktikum Lanjutan

Setelah berhasil melakukan lab dasar, siswa dapat diberikan tantangan tambahan.

Challenge 1

Buat rule untuk:

blokir .mp4

Challenge 2

Buat rule untuk:

blokir .zip

Challenge 3

Buat rule untuk:

blokir keyword tertentu

Challenge 4

Tambahkan comment pada setiap rule.

Challenge 5

Catat perubahan counter sebelum dan sesudah pengujian.

Challenge 6

Bandingkan hasil filtering HTTP dan HTTPS.

Challenge terakhir sangat baik untuk membantu siswa memahami bahwa jaringan internet modern tidak lagi sesederhana traffic HTTP plaintext.


50. Kesimpulan

Pada Lab 5 ini kita telah mempelajari salah satu konsep dasar firewall MikroTik, yaitu penggunaan Filter Rule dengan Content Matcher.

Konfigurasi dasar yang dipelajari adalah:

IP
→ Firewall
→ Filter Rules
→ +
→ Chain: forward
→ Advanced
→ Content: linux.org
→ Action: drop

Untuk memblokir file dengan ekstensi .mp3:

IP
→ Firewall
→ Filter Rules
→ +
→ Chain: forward
→ Advanced
→ Content: .mp3
→ Action: drop

Secara konsep, rule tersebut bekerja dengan pola:

Traffic Client
      |
      v
  MikroTik
      |
      v
Chain Forward
      |
      v
Content Matcher
      |
      +---- Cocok ----> DROP
      |
      +---- Tidak ----> Rule berikutnya

Dari lab ini, kita tidak hanya belajar mengklik menu Winbox, tetapi juga belajar beberapa konsep penting administrasi jaringan, yaitu chain firewall, packet filtering, action drop, rule order, counter, troubleshooting, dan keterbatasan filtering pada koneksi terenkripsi.

Hal yang sangat penting untuk diingat adalah bahwa Content Matcher merupakan materi yang bagus untuk memahami prinsip kerja firewall, tetapi tidak seharusnya dianggap sebagai solusi universal untuk memblokir seluruh website atau seluruh jenis file pada internet modern.

Untuk jaringan nyata, administrator perlu mempertimbangkan penggunaan DNS filtering, address-list, firewall, proxy, maupun mekanisme filtering lain sesuai kebutuhan dan karakteristik traffic.

Dengan memahami dasar Content Matcher terlebih dahulu, peserta akan memiliki fondasi yang lebih baik sebelum mempelajari materi MikroTik yang lebih lanjut seperti Address List, NAT, Layer-7 Protocol, DNS Filtering, Web Proxy, Firewall Advanced Filtering, Mangle, QoS, dan keamanan jaringan.


Ringkasan Konfigurasi Lab

Blokir linux.org

Chain   : forward
Content : linux.org
Action  : drop

Blokir file MP3

Chain   : forward
Content : .mp3
Action  : drop

Command Terminal

/ip firewall filter
add chain=forward content=linux.org action=drop comment="LAB5 - Block linux.org"

/ip firewall filter
add chain=forward content=.mp3 action=drop comment="LAB5 - Block MP3"

Konsep utama

FORWARD
   ↓
CONTENT
   ↓
MATCH
   ↓
DROP

Selamat mencoba Lab 5 MikroTik!

Materi berikutnya dapat dikembangkan menjadi lab lanjutan mengenai pemblokiran website menggunakan Address List + DNS, sehingga peserta dapat memahami perbedaan antara Content Matcher dengan metode filtering berbasis DNS/IP yang lebih relevan untuk jaringan modern.

Leave a Reply

Your email address will not be published. Required fields are marked *