Jasa Setting VPN & Tunnel Mikrotik Antar Cabang
Jasa setting VPN Mikrotik menyiapkan L2TP over IPsec untuk karyawan yang bekerja dari rumah, WireGuard untuk sambungan yang lebih ringan, serta EoIP dan IPsec site-to-site untuk menyatukan beberapa kantor cabang. Pengerjaan remote 3β5 jam, mulai Rp600.000, termasuk profil klien siap pakai.
VPN dibutuhkan begitu ada sesuatu di jaringan Anda yang harus dijangkau dari luar: server berkas, aplikasi kasir, basis data, atau CCTV. Jalan pintas yang biasa diambil adalah port forwarding β membuka satu port ke internet dan berharap tidak ada yang menemukannya. Itu bertahan sampai ada yang memindai, dan pemindaian terjadi setiap hari.
VPN menyelesaikan hal yang sama tanpa membuka layanan internal ke publik. Yang terbuka hanya satu jalur terenkripsi dengan otentikasi, dan yang lewat di dalamnya adalah lalu lintas jaringan Anda sendiri. Untuk kantor cabang, pendekatannya berbeda lagi: yang dibangun bukan akses per orang, tapi sambungan permanen antar lokasi sehingga kedua kantor berperilaku seperti satu jaringan.
Bagian yang paling menentukan keberhasilan justru bukan pemilihan protokol, tapi perencanaan alamat. Dua kantor yang sama-sama memakai 192.168.1.0/24 tidak bisa disambung sebelum salah satunya dipindahkan. Ini yang kami periksa lebih dulu sebelum menyentuh konfigurasi.
Memilih protokol: L2TP, WireGuard, atau EoIP
Tidak ada yang paling baik untuk semua kasus. Yang menentukan biasanya perangkat apa yang harus tersambung dan apakah kedua ujungnya punya alamat IP publik.
| Protokol | Cocok untuk | Catatan penting |
|---|---|---|
| L2TP over IPsec | Karyawan dari rumah, perangkat Windows dan Android | Klien sudah tersedia bawaan di semua sistem operasi, tidak perlu memasang aplikasi tambahan |
| WireGuard | Sambungan ringan dan cepat, RouterOS v7 | Paling efisien dan paling stabil di koneksi seluler, tapi wajib RouterOS v7 di kedua ujung |
| EoIP + IPsec | Menyatukan dua kantor jadi satu segmen | Berjalan di lapisan bridge, cocok kalau ada perangkat yang harus terlihat satu jaringan |
| IPsec site-to-site | Sambungan antar cabang tanpa bridge | Paling hemat sumber daya untuk routing antar subnet, tanpa membawa trafik broadcast |
| SSTP | Jaringan yang memblokir port VPN biasa | Berjalan di atas TLS sehingga sulit diblokir, tapi lebih membebani CPU |
| OVPN | Kompatibilitas dengan sistem lain | Implementasi MikroTik terbatas, biasanya kami sarankan hanya kalau memang diwajibkan |
Yang dikerjakan dalam paket ini
- Pemeriksaan rencana alamat kedua sisi, termasuk penataan ulang bila ada tumpang tindih subnet. Ini langkah yang paling sering dilewati dan paling sering jadi penyebab kegagalan.
- Penentuan protokol berdasarkan perangkat yang harus tersambung, versi RouterOS, dan apakah ada IP publik tetap di salah satu sisi.
- IP pool khusus VPN yang terpisah dari jaringan lokal, sehingga trafik VPN bisa dikenali dan dibatasi tersendiri.
- PPP profile dan secret per pengguna, bukan satu akun bersama. Akun bersama membuat tidak ada yang bisa dilacak saat ada masalah.
- Aturan firewall yang mengizinkan trafik VPN masuk sekaligus membatasi apa yang boleh dijangkau dari dalam tunnel. Tidak semua pengguna VPN perlu akses ke seluruh jaringan.
- Routing dua arah, termasuk rute balik di sisi yang sering terlupa sehingga tunnel terbentuk tapi trafik tidak pernah kembali.
- Penanganan IP publik dinamis dengan DDNS bawaan MikroTik, supaya tunnel tetap tersambung meski alamat ISP berubah.
- Profil klien siap pakai: langkah menyambungkan dari Windows, Android, iPhone, dan macOS, ditulis untuk dibaca pengguna biasa.
- Pengujian dari koneksi luar sungguhan, bukan dari jaringan yang sama.
Masalah yang paling sering muncul pada VPN
- Subnet kedua sisi sama. Kalau kantor pusat dan cabang keduanya 192.168.1.0/24, trafik tidak akan pernah menyeberang karena setiap router menganggap tujuannya ada di jaringannya sendiri. Salah satu sisi harus dipindahkan.
- Tunnel tersambung tapi tidak bisa mengakses apa pun. Hampir selalu karena rute balik belum ada, atau firewall di sisi tujuan memblokir subnet VPN.
- Sambungan sering putus di koneksi seluler. L2TP cukup sensitif terhadap perpindahan jaringan. Untuk kasus ini WireGuard jauh lebih tahan karena tidak mempertahankan sesi dengan cara yang sama.
- MTU tidak disesuaikan. Gejalanya khas: ping jalan, membuka halaman kecil jalan, tapi mengunduh berkas besar berhenti di tengah. Ini soal ukuran paket, bukan soal kecepatan.
- IPsec proposal tidak cocok. Dua perangkat dengan versi RouterOS berbeda bisa gagal bersepakat soal metode enkripsi, dan pesan kesalahannya tidak menjelaskan itu.
- Semua orang memakai satu akun. Saat ada aktivitas mencurigakan, tidak ada cara mengetahui siapa yang sedang tersambung.
Pola untuk kantor cabang
Untuk perusahaan dengan beberapa lokasi, bentuk yang kami pasang bergantung jumlah cabang dan apakah semua trafik harus lewat pusat.
| Bentuk | Cara kerja | Dipakai kalau |
|---|---|---|
| Bintang (hub and spoke) | Semua cabang tersambung ke pusat | Server dan aplikasi terpusat, cabang hanya perlu mengakses pusat |
| Jala penuh (full mesh) | Setiap cabang tersambung langsung ke cabang lain | Cabang sering saling bertukar data, dan jumlahnya masih sedikit |
| Bintang dengan CHR di cloud | Titik pusat berada di VPS, bukan di kantor | Kantor pusat tidak punya IP publik tetap, atau ingin titik pusat yang tidak bergantung listrik satu gedung |
Waktu pengerjaan dan apa yang perlu Anda siapkan
VPN akses karyawan dengan lima sampai sepuluh akun selesai dalam 3β4 jam. Sambungan site-to-site antara dua kantor 4β5 jam, termasuk penataan alamat bila diperlukan. Untuk lebih dari tiga cabang, pekerjaan dijadwalkan bertahap per lokasi supaya tidak ada kantor yang kehilangan koneksi bersamaan.
Yang paling menghemat waktu adalah menyiapkan dua hal sebelum mulai: daftar orang yang butuh akses beserta apa saja yang perlu mereka jangkau, dan daftar subnet yang dipakai di setiap lokasi. Tanpa itu, sebagian waktu pekerjaan habis untuk menunggu jawaban.
Pertanyaan yang sering ditanyakan
Karyawan kami perlu memasang aplikasi tambahan?
Untuk L2TP over IPsec, tidak. Windows, Android, iPhone, dan macOS semuanya sudah punya klien bawaan; yang diperlukan hanya memasukkan alamat, nama pengguna, dan kunci bersama. Untuk WireGuard perlu memasang aplikasi resminya, tapi hasilnya lebih stabil di koneksi seluler.
Apakah butuh IP publik statis?
Tidak wajib. Kalau tidak ada, kami pakai DDNS bawaan MikroTik sehingga tunnel tetap menemukan alamat yang benar meski ISP mengganti IP. Yang lebih menentukan adalah setidaknya salah satu sisi punya IP publik, bukan berada di belakang NAT operator seluler.
Bisa menyambungkan kantor yang keduanya tanpa IP publik?
Bisa, dengan menaruh titik pusat di VPS memakai Mikrotik CHR. Kedua kantor menghubungi VPS itu, dan trafik antar kantor berjalan melewatinya. Cara ini juga membuat sambungan tidak bergantung pada listrik atau ISP satu gedung tertentu.
Apakah semua trafik karyawan akan lewat kantor?
Itu pilihan Anda. Kalau seluruh trafik diarahkan lewat kantor, penjelajahan internet karyawan ikut terpantau dan terfilter, tapi bandwidth kantor terpakai lebih banyak. Kalau hanya trafik ke jaringan kantor yang lewat tunnel, internet karyawan tetap langsung dari rumahnya. Keduanya bisa dipasang.
Bagaimana kalau ada karyawan keluar?
Akunnya dinonaktifkan, dan karena setiap orang punya akun sendiri, itu tidak mengganggu yang lain. Ini alasan kami tidak pernah membuat satu akun bersama meski terlihat lebih praktis di awal.
Apakah VPN memperlambat koneksi?
Ada biaya enkripsi, besarnya tergantung protokol dan perangkat. WireGuard paling ringan. Yang lebih sering jadi penentu justru kecepatan unggah di lokasi yang menjadi titik pusat, karena semua trafik masuk lewat sana.
Baca juga
Jasa Setting Firewall & Hardening Keamanan Mikrotik
Jasa setting firewall Mikrotik: filter rules, RAW anti-DDoS, anti brute force, blokir situs, dan hardening RouterOS 20 titik. Mulai Rp550.000.
Jasa Setting VLAN dan Routing Mikrotik
Jasa setting VLAN dan routing Mikrotik: segmentasi jaringan kantor, trunk ke switch, OSPF dan BGP, serta policy routing. Jaringan rapi, mulai Rp650.000.
Jasa Setting Mikrotik untuk Perusahaan dan Kantor Cabang
Jasa setting Mikrotik untuk perusahaan: VPN antar cabang, failover dua ISP, VLAN per divisi, dan SLA korporat. Dokumentasi topologi dan berita acara.
20 Cara Mengamankan Router Mikrotik dari Serangan
20 cara mengamankan router Mikrotik: matikan layanan tak terpakai, ganti port WinBox, address list admin, firewall RAW, dan backup terjadwal.
Ceritakan dulu kondisi jaringan Anda
Konsultasi tidak dikenakan biaya. Kirim saja gambaran masalahnya lewat WhatsApp, nanti kami balas dengan perkiraan pekerjaan, durasi, dan biayanya.