Jasa Setting Firewall & Hardening Keamanan Mikrotik

Jasa setting firewall Mikrotik menyusun filter rules berlapis dengan kebijakan input drop, aturan RAW untuk menahan banjir trafik, penangkal percobaan login berulang, pemblokiran situs, serta hardening RouterOS 20 titik. Pengerjaan remote 3–4 jam, mulai Rp550.000, disertai laporan temuan.

Router yang bisa dimasuki orang luar membuat semua pekerjaan lain kehilangan arti. Percuma bandwidth diatur rapi kalau ada yang bisa masuk dan mengubahnya. Ini pekerjaan yang paling sering diabaikan karena hasilnya tidak kelihatan β€” sampai ada kejadian, dan setelah itu jadi yang paling disesali.

Kondisi yang paling sering kami temukan bukan serangan canggih, tapi hal-hal mendasar yang tertinggal: pengguna admin bawaan masih aktif, port WinBox terbuka ke seluruh internet, layanan telnet dan ftp masih menyala, dan kebijakan chain input masih accept. Empat hal itu saja sudah cukup untuk membuat router bisa dikuasai dari jauh.

Kami mengerjakan pengamanan dengan urutan yang tidak memutus operasional. Aturan dipasang bertahap dengan safe mode aktif, dan setiap perubahan yang berpotensi memutus koneksi diberi jalur kembali lebih dulu. Setelah selesai, Anda menerima laporan temuan: apa yang terbuka sebelumnya, apa yang sudah ditutup, dan apa yang masih menyisakan risiko karena memang dibutuhkan.

Yang dikerjakan dalam paket ini

  • Audit kondisi sekarang: daftar layanan yang terbuka, aturan NAT warisan, pengguna aktif, versi RouterOS, dan celah yang sudah diketahui pada versi tersebut.
  • Penataan chain input dengan kebijakan akhir drop, disusun berlapis sehingga akses administrasi hanya mungkin dari sumber yang didaftarkan.
  • Aturan RAW untuk membuang paket cacat dan trafik dari alamat yang tidak semestinya, sebelum masuk connection tracking. Ini yang menjaga memori router saat ada banjir paket.
  • Penangkal percobaan login berulang: alamat yang gagal masuk beberapa kali otomatis masuk daftar terlarang dengan masa kedaluwarsa.
  • Pembatasan laju koneksi baru per alamat sumber, untuk menahan pemindaian dan percobaan masuk beruntun.
  • Pemblokiran situs sesuai kebutuhan Anda: berbasis DNS, address-list, atau nama host pada koneksi terenkripsi, dengan penjelasan kelebihan dan keterbatasan masing-masing.
  • Pemisahan jaringan tamu dari jaringan internal, sehingga perangkat tamu tidak bisa menjangkau komputer kerja dan berkas bersama.
  • Checklist hardening 20 titik dijalankan penuh, termasuk mematikan layanan tak terpakai, mengganti port administrasi, dan menonaktifkan pengguna admin bawaan.
  • Backup terjadwal yang salinannya dikirim ke luar router, dan diuji sekali pemulihannya.

Enam temuan yang paling sering muncul saat audit

Daftar ini disusun dari pekerjaan audit yang kami lakukan. Kalau Anda ingin memeriksa sendiri lebih dulu, enam hal ini yang paling layak dilihat pertama.

  • Kebijakan chain input masih accept. Artinya semua yang tidak dilarang diperbolehkan, dan yang dilarang hanya yang kebetulan terpikirkan. Urutannya harus dibalik.
  • Port WinBox 8291 terbuka ke seluruh internet. Ini menjelaskan kenapa log penuh percobaan login dari alamat asing. Mengganti port saja belum cukup, aksesnya harus dibatasi daftar alamat.
  • Pengguna admin bawaan masih ada dan masih aktif, hanya diganti kata sandinya. Nama pengguna yang sudah diketahui semua orang memotong separuh pekerjaan penyerang.
  • Aturan NAT warisan yang lupa dihapus. Port forwarding yang dibuat bertahun lalu untuk satu keperluan sementara, masih terbuka sampai sekarang, mengarah ke perangkat yang sudah tidak ada.
  • Layanan telnet, ftp, api, dan www masih menyala padahal tidak dipakai. Setiap layanan yang menyala adalah satu pintu tambahan yang harus dijaga.
  • Tidak ada backup, atau ada tapi belum pernah dicoba dipulihkan. Backup yang belum diuji bukan backup, hanya berkas yang menenangkan hati.

Cara memblokir situs, dan batasnya

Pemblokiran situs sering diminta, dan sering juga hasilnya tidak sesuai harapan karena metodenya tidak cocok dengan tujuannya. Ini perbandingan jujurnya.

CaraKekuatanKeterbatasan
DNS staticSangat ringan, mudah dikelolaBisa dilewati kalau pengguna mengganti DNS di perangkatnya sendiri
Address-list + firewallSulit dilewati, berlaku di lapisan alamatSitus besar memakai banyak alamat yang berubah, perlu diperbarui
TLS host / SNIBisa mengenali nama situs pada koneksi terenkripsiMembebani CPU, dan mulai tidak berlaku pada koneksi dengan SNI terenkripsi
Layer 7 protocolBisa mengenali pola tertentuPaling berat bagi CPU, sering tidak sepadan hasilnya
DNS penyaring pihak luarPerawatan minimal, daftarnya diperbarui otomatisBergantung pada layanan luar, dan tetap perlu memaksa DNS lewat router
  • Pendekatan yang paling awet biasanya gabungan: paksa semua permintaan DNS lewat router, pakai DNS penyaring untuk daftar besar, lalu tambahkan address-list untuk hal spesifik yang memang harus pasti tertutup.

Apa yang bisa dan tidak bisa dijanjikan

Kami lebih memilih menyampaikan batas ini di awal. Keamanan jaringan bukan keadaan yang selesai sekali dikerjakan, tapi kebiasaan yang dijaga.

Yang tidak bisa dijanjikan

  • Kebal dari semua serangan. Tidak ada yang bisa menjanjikan itu dengan jujur.
  • Aman selamanya tanpa pembaruan. Celah baru muncul, dan RouterOS perlu diperbarui.
  • Melindungi dari kesalahan pemakai, misalnya kata sandi yang dibagikan di grup pesan.
  • Menghentikan serangan volumetrik besar. Itu harus ditahan di sisi ISP, bukan di router pelanggan.

Yang bisa dipastikan

  • Tidak ada layanan administrasi yang terbuka ke internet tanpa pembatasan sumber.
  • Percobaan login berulang otomatis diblokir dan tercatat.
  • Setiap aturan firewall punya keterangan tujuannya, sehingga bisa ditinjau ulang.
  • Ada backup yang sudah diuji, jadi pemulihan bukan tebak-tebakan.
  • Laporan temuan tertulis, termasuk risiko yang sengaja dibiarkan karena dibutuhkan.

Setelah pekerjaan selesai

Pengamanan yang tidak dirawat akan menua. Tiga hal berikut yang kami sarankan dilanjutkan, dan bisa Anda kerjakan sendiri maupun diambil sebagai kontrak perawatan.

  • Tinjau daftar aturan NAT setiap kali ada perangkat atau layanan yang dipensiunkan. Ini sumber celah nomor satu dalam jangka panjang.
  • Perbarui RouterOS secara terencana, bukan menunggu ada masalah. Baca catatan perubahannya, jadwalkan di luar jam sibuk, siapkan netinstall.
  • Periksa log percobaan login sebulan sekali. Kalau ada pola baru, aturannya perlu disesuaikan.
FAQ

Pertanyaan yang sering ditanyakan

Router kami pernah kena, apakah bisa dibersihkan tanpa reset total?

Kadang bisa, tapi kami tidak menyarankannya. Kalau ada indikasi router pernah dikuasai pihak lain, cara paling bisa dipercaya adalah menata ulang dari konfigurasi bersih lalu memasukkan kembali hanya aturan yang memang dibutuhkan. Konfigurasi lama tetap kami simpan sebagai rujukan, bukan sebagai dasar.

Apakah setelah diamankan kami masih bisa mengakses router dari luar?

Bisa, hanya jalurnya berubah. Yang kami tutup adalah akses administrasi yang terbuka ke siapa saja. Untuk Anda sendiri, disiapkan jalur lewat VPN atau daftar alamat yang diizinkan, sehingga tetap bisa masuk dari mana pun tanpa membuka pintu untuk orang lain.

Apakah blokir situs bisa dilewati pengguna?

Sebagian cara bisa dilewati, dan kami sampaikan mana yang mana. Pemblokiran berbasis DNS bisa dihindari kalau pengguna mengganti DNS di perangkatnya, kecuali kami paksa semua permintaan DNS lewat router. Untuk hal yang harus benar-benar tertutup, kami pakai address-list di lapisan firewall.

Apakah firewall memperlambat internet?

Kalau ditulis rapi, tidak terasa. Yang membebani adalah aturan yang berlapis tanpa urutan yang benar, sehingga setiap paket harus diperiksa berkali-kali. Kami susun urutannya supaya trafik yang sudah dikenali langsung lewat, dan pemeriksaan berat hanya berlaku untuk koneksi baru.

Bisa sekalian memblokir media sosial di jam kerja?

Bisa, dengan penjadwalan. Tapi memang perlu dicatat bahwa pemblokiran menyeluruh biasanya membuat pengguna mencari jalan lain, dan trafiknya jadi lebih sulit dipantau. Pendekatan yang sering lebih efektif adalah menurunkan prioritas trafiknya di jam kerja, bukan menutupnya sama sekali.

Apakah laporan temuannya bisa dipakai untuk keperluan audit?

Bisa. Laporan berisi daftar temuan, tindakan yang diambil, kondisi setelah perbaikan, dan risiko yang sengaja dibiarkan beserta alasannya. Untuk klien perusahaan dan instansi, kami sesuaikan formatnya dengan kebutuhan administrasi Anda.

Ceritakan dulu kondisi jaringan Anda

Konsultasi tidak dikenakan biaya. Kirim saja gambaran masalahnya lewat WhatsApp, nanti kami balas dengan perkiraan pekerjaan, durasi, dan biayanya.

Chat WhatsApp