🚀 Lihat Portfolio Saya

MIKROTIK ROUTEROS

Melindungi MikroTik dari Serangan Umum
Konfigurasi Keamanan untuk Mencegah Port Scan dan DoS
Informasi Penulis
Penulis: Jovian Ekasakta
Guru: Arief Wahyudin
Kelas: XI TJKT 03
Sekolah: Dwija Bhakti 01 Jombang

# topologi yang digunakan

SERVICE IP pada MikroTik RouterOS
Tampilan topologi di gns3

1. MEMAHAMI SERANGAN PORT SCAN

Pengertian Port Scan

Dari sumber MonoVM Blog (2024), port scanner adalah alat yang digunakan untuk mengidentifikasi port terbuka dan kerentanan pada perangkat jaringan, yang dapat menjadi pendahuluan untuk serangan siber yang lebih canggih. Pelaku dapat memperoleh laporan detail tentang port yang digunakan pada server MikroTik, yang kemudian dapat dimanfaatkan untuk mengakses sistem tanpa izin.

Dari sumber NetworkTik (2024), port scan adalah proses pemindaian untuk menemukan port terbuka pada perangkat jaringan. Saat dilakukan terhadap router MikroTik, pemindaian ini dapat mengungkapkan kerentanan sistem atau jaringan yang dapat digunakan penyerang untuk menerobos jaringan perusahaan dan mendapatkan akses tidak sah.

# Contoh output hasil port scan terhadap router MikroTik menggunakan NMAP
Starting Nmap 7.80 ( https://nmap.org )
Nmap scan report for 192.168.88.1
Host is up (0.0042s latency).
Not shown: 993 closed ports
PORT STATE SERVICE
21/tcp open ftp
22/tcp open ssh
23/tcp open telnet
80/tcp open http
8291/tcp open unknown
8728/tcp open unknown
8729/tcp open unknown

Bahaya Serangan Port Scan

Dari sumber Exploit.org (2025), MikroTik adalah perangkat yang didistribusikan secara luas di seluruh dunia, sehingga keamanannya menjadi isu yang sangat mendesak. Pemindaian port merupakan langkah awal bagi penyerang untuk mengidentifikasi layanan yang berjalan pada router MikroTik, yang kemudian dapat menjadi target serangan lebih lanjut seperti brute force atau eksploitasi kerentanan yang diketahui.

Dari sumber SENKI (2022), penyerang secara konstan memindai internet mencari perangkat MikroTik baru yang belum mengubah nama pengguna default dan menambahkan kata sandi. Aktivitas pemindaian port ini dapat mengekspos router MikroTik yang tidak dikonfigurasi dengan benar, memungkinkan akses tidak sah ke perangkat.

Dari kedua sumber di atas, kita dapat melihat bahwa serangan port scan dapat mengekspos informasi penting tentang layanan yang berjalan di router MikroTik. Penyerang dapat memanfaatkan informasi ini untuk menemukan jalur masuk ke dalam sistem jaringan Anda.

Dari 2 pendapat tersebut dapat disimpulkan bahwa port scan meskipun bukan serangan yang berbahaya secara langsung, namun menjadi langkah awal dan alat pengintaian yang digunakan penyerang untuk mengidentifikasi kerentanan dan layanan aktif pada perangkat MikroTik, yang selanjutnya dapat dimanfaatkan untuk melancarkan serangan yang lebih berbahaya seperti brute force, eksploitasi kerentanan, atau akses tidak sah ke sistem.

2. MENCEGAH SERANGAN PORT SCAN

SERVICE IP pada MikroTik RouterOS
Tampilan topologi di gns3

Konfigurasi Firewall untuk Mendeteksi Port Scan

Dari sumber Medium - Im0nk3yar0und (2024), implementasi aturan firewall pada router MikroTik dapat meningkatkan mekanisme pertahanan terhadap ancaman jaringan umum, termasuk upaya penemuan, pemindaian port, dan serangan brute force. Deteksi port scan dapat dilakukan dengan membuat aturan firewall yang mengidentifikasi pola pemindaian port dan secara otomatis menambahkan sumber pemindaian ke dalam daftar blacklist.

Dari sumber MikroTik Community Forum (2020), deteksi port scan dapat dilakukan menggunakan fitur PSD (Protocol Sequence Detector) di MikroTik yang dapat mengenali pola pemindaian port berdasarkan parameter seperti jumlah paket, waktu, dan urutan protokol. Pendekatan ini efektif untuk mendeteksi pemindaian port yang intensif dan menghasilkan banyak traffic.

# Mendeteksi port scan menggunakan fitur PSD pada chain input
/ip firewall filter
add chain=input protocol=tcp psd=21,3s,3,1 \
action=add-src-to-address-list address-list="port scanners" \
address-list-timeout=2w comment="Port scanners to list"
# Mendeteksi port scan FIN
add chain=input protocol=tcp tcp-flags=fin,!syn,!rst,!psh,!ack,!urg \
action=add-src-to-address-list address-list="port scanners" \
address-list-timeout=2w comment="NMAP FIN Scan"
# Mendeteksi port scan NULL
add chain=input protocol=tcp tcp-flags=!fin,!syn,!rst,!psh,!ack,!urg \
action=add-src-to-address-list address-list="port scanners" \
address-list-timeout=2w comment="NMAP NULL Scan"
# Mendeteksi port scan XMAS
add chain=input protocol=tcp tcp-flags=fin,psh,urg,!syn,!rst,!ack \
action=add-src-to-address-list address-list="port scanners" \
address-list-timeout=2w comment="NMAP XMAS Scan"

Memblokir IP yang Melakukan Port Scan

Dari sumber OperaVPS (2025), setelah mendeteksi upaya pemindaian port, langkah selanjutnya adalah memblokir IP penyerang dengan menambahkan aturan yang tepat untuk melarang koneksi berbahaya. Sumber ini merekomendasikan untuk mendeteksi jenis koneksi yang digunakan untuk pemindaian, kemudian memblokir IP mereka dan melindungi MikroTik dari pemindaian port baru.

Dari sumber MikroTik Documentation - Port Knocking (2025), semua alamat IP publik terus-menerus dipindai oleh bot dan layanan seperti shodan.io, dan siapa pun dapat menggunakan informasi ini untuk melakukan serangan brute-force dan mengeksekusi eksploit yang diketahui. Port knocking adalah cara yang hemat biaya untuk melindungi dari serangan ini dengan tidak mengekspos port apa pun dan hanya mendengarkan upaya koneksi - jika urutan upaya koneksi port yang benar dilakukan, klien dianggap aman.

# Memblokir IP yang terdeteksi melakukan port scan
/ip firewall filter
add chain=input src-address-list="port scanners" action=drop \
comment="Drop port scanners"
# Memblokir IP yang mencoba melakukan brute force ke port SSH
add chain=input protocol=tcp dst-port=22 src-address-list=ssh_blacklist \
action=drop comment="drop ssh brute forcers"
# Implementasi port knocking - langkah 1
add action=add-src-to-address-list address-list=knocker1 \
address-list-timeout=1m chain=input dst-port=5000 protocol=tcp
# Implementasi port knocking - langkah 2 (hanya jika sudah mengetuk port 5000)
add action=add-src-to-address-list address-list=knocker2 \
address-list-timeout=1m chain=input dst-port=6000 protocol=tcp \
src-address-list=knocker1
# Implementasi port knocking - langkah 3 (hanya jika sudah mengetuk port 6000)
add action=add-src-to-address-list address-list=ssh_whitelist \
address-list-timeout=1d chain=input dst-port=7000 protocol=tcp \
src-address-list=knocker2

Port knocking adalah teknik keamanan di mana port eksternal pada firewall tetap tertutup sampai urutan koneksi port tertentu (ketukan) diterima. Setelah urutan yang benar terdeteksi, firewall akan secara dinamis membuka port tertentu untuk alamat IP pengirim. Ini memberikan lapisan keamanan tambahan karena port yang diperlukan tetap tersembunyi dari pemindaian.

Dari 2 pendapat tersebut dapat disimpulkan bahwa pencegahan serangan port scan memerlukan pendekatan berlapis, dimulai dari deteksi menggunakan fitur PSD dan pemantauan pola pemindaian yang mencurigakan, dilanjutkan dengan tindakan pemblokiran terhadap alamat IP penyerang melalui daftar alamat, serta implementasi teknik keamanan tambahan seperti port knocking untuk menyembunyikan layanan vital dari pemindaian acak.

3. MEMAHAMI SERANGAN DOS/DDOS

Pengertian Serangan DoS/DDoS

Dari sumber MikroTik Documentation - DDoS Protection (2025), serangan Denial-of-Service (DoS) atau Distributed Denial-of-Service (DDoS) adalah upaya berbahaya untuk mengganggu lalu lintas normal server, layanan, atau jaringan yang ditargetkan dengan membanjiri target atau infrastruktur di sekitarnya dengan lalu lintas Internet. Ada beberapa jenis serangan DDoS, misalnya, HTTP flood, SYN flood, amplifikasi DNS, dan lain-lain.

Dari sumber IT Orakul (2025), DDoS adalah serangan siber yang mencoba menonaktifkan server, layanan, atau infrastruktur jaringan dengan membanjirinya dengan sejumlah besar permintaan dari berbagai sumber secara bersamaan. Ini berbeda dengan DOS yang biasanya berasal dari satu sumber. Serangan modern sering menggabungkan elemen dari berbagai jenis serangan, menciptakan serangan hybrid yang lebih kompleks.

# Contoh lalu lintas TCP SYN flood - paket SYN berlebihan dari berbagai sumber
/tool torch
interface=ether1 ip-protocol=tcp src-address=0.0.0.0/0 dst-address=192.168.1.1 \
port=any-any tcp-flags=syn
STATUS: running
RX: 10543 packets, 632580 bytes | TX: 0 packets, 0 bytes
SRC-ADDRESS DST-ADDRESS PROTOCOL
93.184.216.34 192.168.1.1 TCP
45.33.32.156 192.168.1.1 TCP
103.22.200.174 192.168.1.1 TCP
198.51.100.234 192.168.1.1 TCP
209.141.45.27 192.168.1.1 TCP
[...banyak alamat IP lainnya...]

Dampak Serangan DoS/DDoS

Dari sumber tech.layer-x.com (2025), serangan DDoS mencoba mengganggu lalu lintas normal dengan membanjiri target dengan lalu lintas Internet. Router MikroTik menawarkan fitur perlindungan yang kuat yang dapat menghentikan sebagian besar serangan DDoS jika dikonfigurasi dengan benar. Dampak serangan DDoS yang tidak ditangani dapat sangat merugikan, termasuk penghentian layanan, kehilangan produktivitas, dan kepuasan pelanggan yang buruk.

Dari sumber srijit.com (2015), serangan DDoS sangat populer dan dapat menonaktifkan seluruh jaringan dalam hitungan menit. Tanda-tanda jaringan Anda sedang diserang DDoS meliputi: pemanfaatan bandwidth uplink WAN penuh bahkan jika tidak ada klien yang terhubung ke router Anda, dan latensi yang sangat tinggi pada koneksi jaringan.

Serangan DDoS dapat menyebabkan kerugian serius bagi bisnis dengan mematikan layanan vital, mengganggu operasi, dan merusak reputasi. Sebuah studi menunjukkan bahwa kualitas panggilan yang buruk akibat gangguan jaringan seperti serangan DDoS dapat merugikan bisnis rata-rata \$62.000 per tahun dalam produktivitas yang hilang dan kepuasan pelanggan.

Dari 2 pendapat tersebut dapat disimpulkan bahwa serangan DoS/DDoS adalah upaya berbahaya untuk membanjiri target dengan lalu lintas berlebihan yang berasal dari satu sumber atau banyak sumber terdistribusi, dengan tujuan mengganggu layanan normal dan dapat menyebabkan dampak serius termasuk downtime layanan, gangguan operasional, dan kerugian finansial yang signifikan bagi bisnis atau organisasi.

4. MENCEGAH SERANGAN DOS/DDOS

SERVICE IP pada MikroTik RouterOS
Tampilan topologi di gns3

Konfigurasi Firewall untuk Mendeteksi DoS/DDoS

Dari sumber MikroTik Documentation - DDoS Protection (2025), RouterOS menyediakan fitur khusus untuk serangan seperti SYN flood yang merupakan bentuk serangan DoS di mana penyerang mengirimkan serangkaian permintaan SYN ke sistem target dalam upaya menghabiskan sumber daya server yang cukup untuk membuat sistem tidak responsif terhadap lalu lintas yang sah. Parameter dst-limit dapat digunakan untuk mendeteksi lalu lintas berlebihan ke alamat tujuan tertentu.

Dari sumber tech.layer-x.com (2025), teknik lanjutan memberikan perlindungan dinamis yang beradaptasi dengan pola serangan. Metode ini mendeteksi dan memblokir penyerang secara otomatis. Dokumentasi resmi MikroTik merekomendasikan menggunakan dst-limit dengan ambang batas tertentu untuk deteksi DDoS. Konfigurasi ini menciptakan rantai deteksi yang memantau pola lalu lintas.

# Membuat rantai khusus untuk deteksi DDoS
/ip firewall filter
add chain=forward connection-state=new action=jump jump-target=detect-ddos
# Menambahkan aturan dengan parameter dst-limit untuk deteksi DDoS
add action=return chain=detect-ddos dst-limit=32,32,src-and-dst-addresses/10s
# Menambahkan alamat tujuan yang diduga menjadi target DDoS ke address-list
add action=add-dst-to-address-list address-list=ddos-targets \
address-list-timeout=10m chain=detect-ddos
# Menambahkan alamat sumber serangan DDoS ke address-list
add action=add-src-to-address-list address-list=ddos-attackers \
address-list-timeout=10m chain=detect-ddos
# Mengaktifkan SYN cookies untuk perlindungan terhadap SYN flood
/ip settings
set tcp-syncookies=yes

Memblokir Sumber Serangan DoS/DDoS

Dari sumber MikroTik Documentation - DDoS Protection (2025), setelah mendeteksi serangan DDoS, langkah selanjutnya adalah memblokir lalu lintas yang berasal dari penyerang ke target. Hal ini dapat dilakukan dengan menambahkan aturan drop pada chain prerouting yang mencocokkan paket berdasarkan daftar alamat ddos-attackers dan ddos-targets yang telah dibuat sebelumnya.

Dari sumber srijit.com (2015), untuk melindungi jaringan dari serangan DDoS, perlu dikonfigurasi aturan filter yang sesuai. Ini melibatkan penangkapan semua koneksi baru yang dibuat dan meneruskannya ke rantai firewall khusus, kemudian untuk setiap pasangan alamat IP sumber dan tujuan, mengatur batas jumlah paket per detik dan timer reset, dan akhirnya menambahkan alamat IP sumber dan tujuan ke daftar alamat tertentu untuk pemblokiran.

# Memblokir lalu lintas dari penyerang DDoS ke target yang terdeteksi
/ip firewall raw
add action=drop chain=prerouting dst-address-list=ddos-targets \
src-address-list=ddos-attackers
# Membatasi koneksi UDP per sumber
/ip firewall filter
add chain=input protocol=udp src-address-list=!trusted-networks \
limit=50,5:packet action=accept
# Memblokir lalu lintas UDP berlebihan
add chain=input protocol=udp src-address-list=!trusted-networks action=drop
# Perlindungan terhadap SYN-ACK flood
add action=return chain=detect-ddos dst-limit=32,32,src-and-dst-addresses/10s \
protocol=tcp tcp-flags=syn,ack

Parameter dst-limit dalam format dst-limit=count[/time],burst,mode[/expire] sangat berguna untuk deteksi DDoS. Misalnya, dengan menggunakan dst-limit=32,32,src-and-dst-addresses/10s, MikroTik akan mencocokkan 32 paket dengan burst 32 paket berdasarkan aliran alamat tujuan dan sumber, yang diperbarui setiap 10 detik.

Dari 2 pendapat tersebut dapat disimpulkan bahwa pencegahan serangan DoS/DDoS memerlukan implementasi aturan firewall yang cerdas dengan memanfaatkan parameter dst-limit untuk mendeteksi lalu lintas abnormal, membuat daftar alamat untuk melacak penyerang dan target, serta menerapkan aturan drop untuk memblokir lalu lintas berbahaya, ditambah dengan perlindungan protokol khusus seperti SYN cookies untuk menangani jenis serangan tertentu.

5. PRAKTIK TERBAIK KEAMANAN MIKROTIK

Pengamanan Dasar

Dari sumber SENKI (2022), MikroTik secara default memiliki nama pengguna "admin" dan TANPA PASSWORD! Hal ini bertentangan dengan praktik umum terbaik industri (BCPs) dan mengekspos perangkat MikroTik baru Anda ke pihak jahat yang terus-menerus memindai internet mencari perangkat baru yang belum mengubah nama pengguna default dan menambahkan kata sandi. Langkah pertama dalam mengamankan MikroTik adalah mengubah kata sandi default dan mematikan layanan yang tidak diperlukan.

Dari sumber Exploit.org (2025), keamanan perangkat MikroTik adalah masalah yang sangat mendesak mengingat distribusinya yang luas di seluruh dunia. Untuk mengotomatiskan audit keamanan peralatan Anda, Anda dapat menggunakan Sara, sebuah penganalisis konfigurasi RouterOS yang menemukan kesalahan konfigurasi keamanan dan kerentanan dengan menganalisis konfigurasi RouterOS Anda dan mencari kesalahan konfigurasi keamanan, serta tanda potensial dari kompromi peralatan.

# Mengubah kata sandi pengguna admin
/user
set admin password="KataSandi_Yang_Kuat_2025!"
# Mengubah port default untuk layanan SSH (dari 22 ke 2200)
/ip service
set ssh port=2200
# Mematikan layanan yang tidak diperlukan
set telnet disabled=yes
set ftp disabled=yes
set www disabled=yes
set api disabled=yes
set api-ssl disabled=yes

Monitoring dan Pemeliharaan

Dari sumber MikroTik Documentation - DDoS Protection (2025), pemantauan koneksi dan traffic jaringan sangat penting untuk mendeteksi serangan secara dini. RouterOS menyediakan beberapa fitur yang dapat digunakan untuk tujuan ini, seperti torch untuk melihat lalu lintas secara real-time dan log untuk memeriksa peristiwa keamanan.

Dari sumber Medium - Im0nk3yar0und (2024), threat hunting adalah praktik keamanan proaktif yang bertujuan untuk mengidentifikasi dan memitigasi ancaman menggunakan router MikroTik. Aturan firewall pada router MikroTik dapat meningkatkan mekanisme pertahanan terhadap ancaman jaringan umum, termasuk upaya penemuan, pemindaian port, dan serangan brute force.

# Menggunakan torch untuk memantau lalu lintas real-time
/tool torch
interface=ether1 duration=10
# Memeriksa log untuk pesan terkait keamanan
/log
print where topics~"firewall|warning|critical"
# Memeriksa koneksi aktif
/ip firewall connection
print where protocol=tcp
# Menyesuaikan pengaturan connection tracking untuk keamanan yang lebih baik
/ip firewall connection tracking
set tcp-syn-sent-timeout=5s tcp-syn-received-timeout=5s \
tcp-established-timeout=1h tcp-fin-wait-timeout=10s \
tcp-close-wait-timeout=10s tcp-last-ack-timeout=10s \
tcp-time-wait-timeout=10s tcp-close-timeout=10s \
udp-timeout=10s udp-stream-timeout=3m icmp-timeout=10s \
generic-timeout=10m max-tcp-retransmits=1

Selalu pastikan router MikroTik Anda menggunakan versi RouterOS terbaru untuk menghindari kerentanan keamanan yang diketahui. Menurut sumber SENKI, kru Trickbot mengeksploitasi CVE-2018-14847 pada perangkat dengan versi RouterOS yang lebih lama dari 6.42, yang memberikan penyerang kemampuan untuk membaca file arbitrer seperti user.dat yang berisi kata sandi.

Dari 2 pendapat tersebut dapat disimpulkan bahwa praktik terbaik keamanan MikroTik mencakup langkah-langkah dasar seperti mengubah kata sandi default, mematikan layanan yang tidak digunakan, dan mengubah port default, diikuti dengan pemantauan berkelanjutan menggunakan alat bawaan seperti torch dan log, serta memastikan RouterOS selalu diperbarui untuk melindungi dari kerentanan yang diketahui.

DAFTAR PUSTAKA