.

Memberi akses Jaringan hanya dari Client DHCP di Mikrotik


setting DHCP Server
Artikel ini ditujukan untuk para admin jaringan yang sering dibuat pusing oleh para user yang sering mengganti IP komputer mereka dari Obtain (DHCP Client) menjadi static. Perubahan ini dapat menyebabkan policy yang telah diatur jadi berantakan, bahkan juga sering menyebabkan terjadinya IP Conflict, yang akan sulit mendeteksi darimana datangnya IP Conflict tersebut.

Namun bagi admin jaringan yang menggunakan Mikrotik sebagai router sekaligus DHCP server, kini tidak usah khawatir, karena konfigurasi ini dapat memaksa agar client mengeset kembali IP komputer mereka menjadi Obtain IP (DHCP Client). Karena apabila user tersebut memaksa menggunakan IP Static, maka akibat yang terjadi adalah komputer tersebut tidak akan dapat koneksi ke Internet atau ke jaringan lain yang melewati Router Mikrotik tersebut.

Cara konfigurasinya cukup simple :
1. Masuk ke winbox Mikrotik
2. Klik Interfacec, kemudian double klik interface LAN yang digunakan sebagai interface DHCP
3. Pilih di bagian ARP : Reply-Only
4. Konfigurasi di DHCP Server untuk menambahkan ARP ketika terjadi DHCP-lease. Klik IP–>DHCP Server, edit DHCP, check Add ARP for leases
5.  Selesai, dan silahkan dicoba koneksi dari komputer yang di set Static IP dan dari komputer yang diset Obtain IP. lihat hasilnya !!

Kemudian ada pertanyaan, bagaimana untuk komputer server atau komputer lain yang memang ingin di set IP Static, namun ingin tetap dapat koneksi ke Internet atau ke network lain melalui Router Mikrotik tersebut?

Yup, jawabannya adalah dengan mengeset ARP static IP komputer yang diinginkan dan Mac-Addressnya di menu  IP –> ARP.
Jadi prinsip kerja konfigurasi ini adalah, Router Mikrotik tidak akan pernah melakukan ARP Request untuk IP address-IP Address yang tidak ada di dalam tabel ARP-nya. Karena Interface yang digunakan untuk Interface DHCP yang sekaligus sebagai interface gateway hanya mampu melakukan ARP-Reply saja.

Sehingga router Mikrotik hanya akan meneruskan packet ke tujuan yang sudah ada di ARP table-nya.
Simple khan? Silahkan mencoba.. 


Copy: http://inixindojogja.com/2012/02/mengijinkan-akses-jaringan-hanya-dari-client-dhcp-di-mikrotik/

Menambahkan user hotspot Mikrotik secara massal

Setelah saya mengupload artikel mengenai Setting NAT Eksternal Proxy (Sejajar Client) sekarang saya akan membahas.

Bagaimana jika Anda ingin menambahkan user hostpot Mikrotik?

Jawabannya mudah sekali, gunakan Winbox, tinggal klak-klik beberapa kali, selesai.
Tapi, bagaimana jika user hostpot yang ingin ditambahkan berjumlah ratusan atau mungkin ribuan?
Apakah Anda rela mengklak-klik ratusan atau ribuan kali? pasti tangan bakal pegel, dan ini sangat tidak efisien.
Nah, untuk mengatasi hal ini, Mikrotik telah menyediakan API (Application Program Interface) yang bisa digunakan untuk mengakses perintah-perintah mikrotik dari luar environment (lingkungan) mikrotik itu sendiri. Kita bisa menggunakan banyak bahasa pemrograman, antara lain PHP, Python, C, Ruby, Java, dan masih banyak lagi.
Dalam hal ini kita akan menggunakan PHP, pertama-tama unduh berkas Mikrotik API PHP Class (Rename menjadi file PHP), ini adalah PHP Class untuk menggunakan Mikrotik API, diambil dari halaman resmi Mikrotik.
Selanjutnya buat koding PHP untuk menambahkan User Hotspot (simpan dalam file tambah_user_hotspot.php).
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
require('routeros_api.class.php');
// Ubah sesuai setting mikrotik hotspot Anda
define('MIKROTIK_IP', '192.168.88.1');
define('MIKROTIK_USERNAME', 'admin');
define('MIKROTIK_PASSWORD', '');
define('SERVER', 'all');
define('PROFILE', 'default');
$API = new routeros_api();
// Aktifkan debug
// $API->debug = true;
if ($API->connect(MIKROTIK_IP, MIKROTIK_USERNAME, MIKROTIK_PASSWORD))
{
    // Data user dan password hotspot
    $user = array(1 => array('name' => 'user1', 'password' => 'pass1'),
                  2 => array('name' => 'user2', 'password' => 'pass2'),
                  3 => array('name' => 'user3', 'password' => 'pass3'),
                  4 => array('name' => 'user4', 'password' => 'pass4'),
                  5 => array('name' => 'user5', 'password' => 'pass5'),
                  );
    foreach($user as $tmp)
    {
        $username="=name=";
        $username.=$tmp['name'];
        $pass="=password=";
        $pass.=$tmp['password'];
        $server="=server=";
        $server.=SERVER;
        $profile="=profile=";
        $profile.=PROFILE;
        $API->write('/ip/hotspot/user/add',false);
        $API->write($username, false);
        $API->write($pass, false);
        $API->write($server, false);
        $API->write($profile);
        $ARRAY = $API->read();
        // Debug variable (return value)
        //echo "<pre>";
        //print_r($ARRAY);
        //echo "</pre>";
    }
    $API->disconnect();
}
Beberapa point yang perlu diperhatikan:
MIKROTIK_IP, adalah alamat IP dari Mikrotik yang dituju.
MIKROTIK_USERNAME, adalah username untuk login ke Mikrotik.
MIKROTIK_PASSWORD, adalah password untuk login ke Mikrotik.
SERVER, adalah parameter server untuk user yang bersangkutan, all berarti user ini active untuk semua hotspot (jika Anda memiliki lebih dari satu Hotspot).
PROFILE, adalah profile untuk user yang bersangkutan, biasanya digunakan untuk kategori user (pembatasan bandwidth, dan lainnya)
Variable $user adalah array data yang berisi informasi user dan password hotspot yang akan kita tambahkan ke Mikrotik, dalam hal ini saya menggunakan array biasa, Anda bisa menggunakan/mengambil data dari tempat lain, misalnya excel/csv atau query dari database lain.
Selanjutnya nyalakan servis API pada mikrotik, karena memang fitur API secara default tidak aktif. Secara default juga API menggunakan port 8728.
Masuk ke mikrotik dan jalankan perintah:
/ip service enable api
Selanjutnya jalankan skrip tambah_user_hotspot.php dan lihat hasilnya, Anda juga dapat menyalakan debug untuk melihat lebih jelas apa yang terjadi.


sumber :
http://back2arie.wordpress.com/2010/11/05/menambahkan-user-hotspot-mikrotik-secara-massal/

Step By Step Konfigurasi Mikrotik Load Balancing 2 koneksi Speedy





Penulis Artikel : candro matanari
Berikut ini adalah Step By Step Konfigurasi Mikrotik Load Balancing 2 koneksi Speedy ( selanjutnya kalau anda mau  gunakan untuk setting 3 Speedy, 5 koneksi WAN, dll tinggal menambahkan koneksi WAN seperti halnya mengunakan 2 koneksi WAN ). Pada tutorial ini kita mengunakan Mikrotik RouterBoard RB750 yang memiliki 5 buah Port Ethernet, yang mana kita akan gunakan 3 Port ini dengan nama LAN, WAN1 dan WAN2Sebagai acuan tutorial ini, kita dapat membaca Mikrotik Wiki link dibawah ini :
http://wiki.mikrotik.com/wiki/Per-Traffic_Load_Balancing
http://wiki.mikrotik.com/wiki/Load_Balancing_over_Multiple_Gateways
http://wiki.mikrotik.com/wiki/NTH_load_balancing_with_masquerade
http://wiki.mikrotik.com/wiki/Manual:Load_balancing_multiple_same_subnet_links
Okelah kalau begitu kita dapat mulai konfigurasi Mikrotik kita sebagai berikut :














NOTES / CATATAN KHUSUS :

{{ Mikrotik itu adalah Device yang dinamis, artinya jangan menyamakan Mikrotik dengan SWITCH yang cukup di colokin aja udah berfungsi gak perlu di utak-atik lagi. Jadi Mikrotik itu perlu di pantau / monitor, di update Bandwith Manajemen sesuai kebutuhan. Perlu di pantau juga adalah ATTACK dari luar apa tidak. Apakah ada Script atau konfigurasi Firewall Protection yang lebih baru apa tidak. Jika kita malas untuk belajar Mikrotik maka kita tidak akan mendapat kemudahan dari Mikrotik ini…}}

Limit Kecepatan Download Berdasarkan Ekstensi pada Mikrotik

Salah satu management bandwidth di mikrotik paling ideal adalah membetasinya berdasarkan ekstensi file yang di download, karena kita tau jika seseorang menggunakan sebuah software download manager memakan lebih dari satu koneksi, sehingga mereka yang menggunakan download manager akan terkesan cepat. Tapi penggunaan alat tersebut tidaklah salah menurut saya pribadi, karena software tersebut membantu kita meminimalisir kemungkinan file download itu korup dalam koneksi yang kurang stabil (dalam kasus ini file yang di download mendukung pengunduhan yang dapat dilanjutkan kembali).
Dalam melimit kecepatan download berdasarkan ekstensi pada mikrotik kita akan memanfaatkan 3 fitur yang ada pada mikrotik yaitu Layer 7 Protocols, Mangle, dan Queue Tree. Berikut script yang dapat digunakan melalui terminal mikrotik.
$ /ip firewall layer7-protocol add name="YOUTUBE" regexp="http/(0\\.9
|1\\.0|1\\.1)[\\x09-\\x0d ][1-5][0-9][0-9][\\x09-\\x0d -~]*(content-type: video)"
/ip firewall layer7-protocol add name="EXE" regexp="\\.(exe)"
/ip firewall layer7-protocol add name="RAR" regexp="\\.(rar)"
/ip firewall layer7-protocol add name="ZIP" regexp="\\.(zip)"
/ip firewall layer7-protocol add name="7z" regexp="\\.(7z)"
/ip firewall layer7-protocol add name="CAB" regexp="\\.(cab)"
/ip firewall layer7-protocol add name="ASF" regexp="\\.(asf)"
/ip firewall layer7-protocol add name="MOV" regexp="\\.(mov)"
/ip firewall layer7-protocol add name="WMV" regexp="\\.(wmv)"
/ip firewall layer7-protocol add name="MPG" regexp="\\.(mpg)"
/ip firewall layer7-protocol add name="MPEG" regexp="\\.(mpeg)"
/ip firewall layer7-protocol add name="MKV" regexp="\\.(mkv)"
/ip firewall layer7-protocol add name="AVI" regexp="\\.(avi)"
/ip firewall layer7-protocol add name="FLV" regexp="\\.(flv)"
/ip firewall layer7-protocol add name="WAV" regexp="\\.(wav)"
/ip firewall layer7-protocol add name="RM" regexp="\\.(rm)"
/ip firewall layer7-protocol add name="MP3" regexp="\\.(mp3)"
/ip firewall layer7-protocol add name="MP4" regexp="\\.(mp4)"
/ip firewall layer7-protocol add name="RAM" regexp="\\.(ram)"
/ip firewall layer7-protocol add name="RMVB" regexp="\\.(rmvb)"
/ip firewall layer7-protocol add name="DAT" regexp="\\.(dat)"
/ip firewall layer7-protocol add name="DAA" regexp="\\.(daa)"
/ip firewall layer7-protocol add name="ISO" regexp="\\.(iso)"
/ip firewall layer7-protocol add name="NRG" regexp="\\.(nrg)"
/ip firewall layer7-protocol add name="BIN" regexp="\\.(bin)"
/ip firewall layer7-protocol add name="APK" regexp="\\.(apk)"
/ip firewall layer7-protocol add name="JAD" regexp="\\.(jad)"
/ip firewall layer7-protocol add name="JAR" regexp="\\.(jar)"
/ip firewall layer7-protocol add name="DEB" regexp="\\.(deb)"
/ip firewall layer7-protocol add name="ARM" regexp="\\.(arm)"
$ /ip firewall mangle add action=mark-packet \
chain=prerouting comment="YOUTUBE MARK PACKET " disabled=no \
layer7-protocol=YOUTUBE new-packet-mark=YOUTUBE passthrough=no
/ip firewall mangle add action=mark-packet \
chain=prerouting comment="EXE MARK PACKET " disabled=no \
layer7-protocol=EXE new-packet-mark=EXE passthrough=no
/ip firewall mangle add action=mark-packet \
chain=prerouting comment="RAR MARK PACKET " disabled=no \
layer7-protocol=RAR new-packet-mark=RAR passthrough=no
/ip firewall mangle add action=mark-packet \
chain=prerouting comment="ZIP MARK PACKET " disabled=no \
layer7-protocol=ZIP new-packet-mark=ZIP passthrough=no
/ip firewall mangle add action=mark-packet \
chain=prerouting comment="7z MARK PACKET " disabled=no \
layer7-protocol=7z new-packet-mark=7z passthrough=no
/ip firewall mangle add action=mark-packet \
chain=prerouting comment="CAB MARK PACKET " disabled=no \
layer7-protocol=CAB new-packet-mark=CAB passthrough=no
/ip firewall mangle add action=mark-packet \
chain=prerouting comment="ASF MARK PACKET " disabled=no \
layer7-protocol=ASF new-packet-mark=ASF passthrough=no
/ip firewall mangle add action=mark-packet \
chain=prerouting comment="MOV MARK PACKET " disabled=no \
layer7-protocol=MOV new-packet-mark=MOV passthrough=no
/ip firewall mangle add action=mark-packet \
chain=prerouting comment="WMV MARK PACKET " disabled=no \
layer7-protocol=WMV new-packet-mark=WMV passthrough=no
/ip firewall mangle add action=mark-packet \
chain=prerouting comment="MPG MARK PACKET " disabled=no \
layer7-protocol=MPG new-packet-mark=MPG passthrough=no
/ip firewall mangle add action=mark-packet \
chain=prerouting comment="MPEG MARK PACKET " disabled=no \
layer7-protocol=MPEG new-packet-mark=MPEG passthrough=no
/ip firewall mangle add action=mark-packet \
chain=prerouting comment="MKV MARK PACKET " disabled=no \
layer7-protocol=MKV new-packet-mark=MKV passthrough=no
/ip firewall mangle add action=mark-packet \
chain=prerouting comment="AVI MARK PACKET " disabled=no \
layer7-protocol=AVI new-packet-mark=AVI passthrough=no
/ip firewall mangle add action=mark-packet \
chain=prerouting comment="FLV MARK PACKET " disabled=no \
layer7-protocol=FLV new-packet-mark=FLV passthrough=no
/ip firewall mangle add action=mark-packet \
chain=prerouting comment="WAV MARK PACKET " disabled=no \
layer7-protocol=WAV new-packet-mark=WAV passthrough=no
/ip firewall mangle add action=mark-packet \
chain=prerouting comment="RM MARK PACKET " disabled=no \
layer7-protocol=RM new-packet-mark=RM passthrough=no
/ip firewall mangle add action=mark-packet \
chain=prerouting comment="MP3 MARK PACKET " disabled=no \
layer7-protocol=MP3 new-packet-mark=MP3 passthrough=no
/ip firewall mangle add action=mark-packet \
chain=prerouting comment="MP4 MARK PACKET " disabled=no \
layer7-protocol=MP4 new-packet-mark=MP4 passthrough=no
/ip firewall mangle add action=mark-packet \
chain=prerouting comment="RAM MARK PACKET " disabled=no \
layer7-protocol=RAM new-packet-mark=RAM passthrough=no
/ip firewall mangle add action=mark-packet \
chain=prerouting comment="RMVB MARK PACKET " disabled=no \
layer7-protocol=RMVB new-packet-mark=RMVB passthrough=no
/ip firewall mangle add action=mark-packet \
chain=prerouting comment="DAT MARK PACKET " disabled=no \
layer7-protocol=DAT new-packet-mark=DAT passthrough=no
/ip firewall mangle add action=mark-packet \
chain=prerouting comment="DAA MARK PACKET " disabled=no \
layer7-protocol=DAA new-packet-mark=DAA passthrough=no
/ip firewall mangle add action=mark-packet \
chain=prerouting comment="ISO MARK PACKET " disabled=no \
layer7-protocol=ISO new-packet-mark=ISO passthrough=no
/ip firewall mangle add action=mark-packet \
chain=prerouting comment="NRG MARK PACKET " disabled=no \
layer7-protocol=NRG new-packet-mark=NRG passthrough=no
/ip firewall mangle add action=mark-packet \
chain=prerouting comment="BIN MARK PACKET " disabled=no \
layer7-protocol=BIN new-packet-mark=BIN passthrough=no
/ip firewall mangle add action=mark-packet \
chain=prerouting comment="APK MARK PACKET " disabled=no \
layer7-protocol=APK new-packet-mark=APK passthrough=no
/ip firewall mangle add action=mark-packet \
chain=prerouting comment="JAD MARK PACKET " disabled=no \
layer7-protocol=JAD new-packet-mark=JAD passthrough=no
/ip firewall mangle add action=mark-packet \
chain=prerouting comment="JAR MARK PACKET " disabled=no \
layer7-protocol=JAR new-packet-mark=JAR passthrough=no
/ip firewall mangle add action=mark-packet \
chain=prerouting comment="DEB MARK PACKET " disabled=no \
layer7-protocol=DEB new-packet-mark=DEB passthrough=no
/ip firewall mangle add action=mark-packet \
chain=prerouting comment="ARM MARK PACKET " disabled=no \
layer7-protocol=ARM new-packet-mark=ARM passthrough=no

Pada tutorial ini kita perumpamakan pembatasan bandwidth adalah 512kbps maka pada kita tuliskan max-limit=512000 dan yang dibatasi adalah semua ether yang ada di server mikrotik maka kita pilih parentnya globat-out (parent=globat-out)
$ /queue tree add name="LIMIT FILE EXTENTION" parent=global-out \
limit-at=0 priority=3 max-limit=512000 burst-limit=\
0 burst-threshold=0 burst-time=0s
/queue tree add name="YOUTUBE" parent="LIMIT FILE EXTENTION" \
packet-mark=YOUTUBE limit-at=0 queue=default priority=1 max-limit=\
0 burst-limit=0 burst-threshold=0 burst-time=0s
/queue tree add name="7z" parent="LIMIT FILE EXTENTION" \
packet-mark=7z limit-at=0 queue=default priority=1 max-limit=\
0 burst-limit=0 burst-threshold=0 burst-time=0s
/queue tree add name="ASF" parent="LIMIT FILE EXTENTION" \
packet-mark=ASF limit-at=0 queue=default priority=1 max-limit=\
0 burst-limit=0 burst-threshold=0 burst-time=0s
/queue tree add name="AVI" parent="LIMIT FILE EXTENTION" \
packet-mark=AVI limit-at=0 queue=default priority=1 max-limit=\
0 burst-limit=0 burst-threshold=0 burst-time=0s
/queue tree add name="BIN" parent="LIMIT FILE EXTENTION" \
packet-mark=BIN limit-at=0 queue=default priority=1 max-limit=\
0 burst-limit=0 burst-threshold=0 burst-time=0s
/queue tree add name="CAB" parent="LIMIT FILE EXTENTION" \
packet-mark=CAB limit-at=0 queue=default priority=1 max-limit=\
0 burst-limit=0 burst-threshold=0 burst-time=0s
/queue tree add name="DAA" parent="LIMIT FILE EXTENTION" \
packet-mark=DAA limit-at=0 queue=default priority=1 max-limit=\
0 burst-limit=0 burst-threshold=0 burst-time=0s
/queue tree add name="DAT" parent="LIMIT FILE EXTENTION" \
packet-mark=DAT limit-at=0 queue=default priority=1 max-limit=\
0 burst-limit=0 burst-threshold=0 burst-time=0s
/queue tree add name="EXE" parent="LIMIT FILE EXTENTION" \
packet-mark=EXE limit-at=0 queue=default priority=1 max-limit=\
0 burst-limit=0 burst-threshold=0 burst-time=0s
/queue tree add name="FLV" parent="LIMIT FILE EXTENTION" \
packet-mark=FLV limit-at=0 queue=default priority=1 max-limit=\
0 burst-limit=0 burst-threshold=0 burst-time=0s
/queue tree add name="ISO" parent="LIMIT FILE EXTENTION" \
packet-mark=ISO limit-at=0 queue=default priority=1 max-limit=\
0 burst-limit=0 burst-threshold=0 burst-time=0s
/queue tree add name="MKV" parent="LIMIT FILE EXTENTION" \
packet-mark=MKV limit-at=0 queue=default priority=1 max-limit=\
0 burst-limit=0 burst-threshold=0 burst-time=0s
/queue tree add name="MOV" parent="LIMIT FILE EXTENTION" \
packet-mark=MOV limit-at=0 queue=default priority=1 max-limit=\
0 burst-limit=0 burst-threshold=0 burst-time=0s
/queue tree add name="MP3" parent="LIMIT FILE EXTENTION" \
packet-mark=MP3 limit-at=0 queue=default priority=1 max-limit=\
0 burst-limit=0 burst-threshold=0 burst-time=0s
/queue tree add name="MP4" parent="LIMIT FILE EXTENTION" \
packet-mark=MP4 limit-at=0 queue=default priority=1 max-limit=\
0 burst-limit=0 burst-threshold=0 burst-time=0s
/queue tree add name="MPEG" parent="LIMIT FILE EXTENTION" \
packet-mark=MPEG limit-at=0 queue=default priority=1 max-limit=\
0 burst-limit=0 burst-threshold=0 burst-time=0s
/queue tree add name="MPG" parent="LIMIT FILE EXTENTION" \
packet-mark=MPG limit-at=0 queue=default priority=1 max-limit=\
0 burst-limit=0 burst-threshold=0 burst-time=0s
/queue tree add name="NRG" parent="LIMIT FILE EXTENTION" \
packet-mark=NRG limit-at=0 queue=default priority=1 max-limit=\
0 burst-limit=0 burst-threshold=0 burst-time=0s
/queue tree add name="RAM" parent="LIMIT FILE EXTENTION" \
packet-mark=RAM limit-at=0 queue=default priority=1 max-limit=\
0 burst-limit=0 burst-threshold=0 burst-time=0s
/queue tree add name="RAR" parent="LIMIT FILE EXTENTION" \
packet-mark=RAR limit-at=0 queue=default priority=1 max-limit=\
0 burst-limit=0 burst-threshold=0 burst-time=0s
/queue tree add name="RM" parent="LIMIT FILE EXTENTION" \
packet-mark=RM limit-at=0 queue=default priority=1 max-limit=\
0 burst-limit=0 burst-threshold=0 burst-time=0s
/queue tree add name="RMVB" parent="LIMIT FILE EXTENTION" \
packet-mark=RMVB limit-at=0 queue=default priority=1 max-limit=\
0 burst-limit=0 burst-threshold=0 burst-time=0s
/queue tree add name="WAV" parent="LIMIT FILE EXTENTION" \
packet-mark=WAV limit-at=0 queue=default priority=1 max-limit=\
0 burst-limit=0 burst-threshold=0 burst-time=0s
/queue tree add name="WMV" parent="LIMIT FILE EXTENTION" \
packet-mark=WMV limit-at=0 queue=default priority=1 max-limit=\
0 burst-limit=0 burst-threshold=0 burst-time=0s
/queue tree add name="ZIP" parent="LIMIT FILE EXTENTION" \
packet-mark=ZIP limit-at=0 queue=default priority=1 max-limit=\
0 burst-limit=0 burst-threshold=0 burst-time=0s
/queue tree add name="APK" parent="LIMIT FILE EXTENTION" \
packet-mark=APK limit-at=0 queue=default priority=1 max-limit=\
0 burst-limit=0 burst-threshold=0 burst-time=0s
/queue tree add name="JAD" parent="LIMIT FILE EXTENTION" \
packet-mark=JAD limit-at=0 queue=default priority=1 max-limit=\
0 burst-limit=0 burst-threshold=0 burst-time=0s
/queue tree add name="JAR" parent="LIMIT FILE EXTENTION" \
packet-mark=JAR limit-at=0 queue=default priority=1 max-limit=\
0 burst-limit=0 burst-threshold=0 burst-time=0s
/queue tree add name="DEB" parent="LIMIT FILE EXTENTION" \
packet-mark=DEB limit-at=0 queue=default priority=1 max-limit=\
0 burst-limit=0 burst-threshold=0 burst-time=0s
/queue tree add name="ARM" parent="LIMIT FILE EXTENTION" \
packet-mark=ARM limit-at=0 queue=default priority=1 max-limit=\
0 burst-limit=0 burst-threshold=0 burst-time=0s
Kode diatas sudah saya test di mikrotik versi 5.x dan 6.x, silahkan mencoba. :)

Securing Mikrotik VPN – Trik Konfigurasi Port Knock untuk memfilter akses VPN Server

Port Knocking adalah salah satu teknik untuk “More Secure Connection”. Bisa diterapin untuk VPN Connection maupun LAN Internet Connection. Jadi kalo gak tahu “CODE KHUSUS KNOCK”-nya jangan harap bisa melintasi Mikrotik.
Berikut ini saya sharing teknik Optimalisasi akses VPN Server Mikrotik dengan fungsional PORT KNOCKING. Download dulu materialnya disini :
http://www.4shared.com/rar/leV31lQm/XPS-Port-Knock.html
Perhatikan Mikrotik kita seperti tampilan dibawah ini :
Mikrotik-5.20-Port-Knock-001
Pastikan kita telah melakukan konfigurasi VPN Server seperti artikel dibawah ini :
http://thinkxfree.wordpress.com/2010/04/16/step-by-step-membangun-vpn-server-dgn-mikrotik/
Selanjutnya kita akan lakukan konfigurasi Firewall Rule Mikrotik kita untuk mem-filter Client yang Authorize untuk mengakses VPN Server kita. Langkah-langkahnya adalah sebagai berikut :
1. Kita buat sebuah rule, yang mana logika atau bahasa manusiawi-nya adalah :
Jika ada sembarang Client yang mengirimkan Sinyal ketukan ke Port 1007′, maka masukkan dia ke Address List ‘knock’ selama ‘15 detik’.

Mikrotik-5.20-Port-Knock-002
2. Kita buat lagi firewall rule yang kedua, dengan logika atau bahasa manusiawi-nya adalah :
Jika ada Client yang ada dalam Address List ‘knock’ yang mengirimkan Sinyal ketukan ke Port ’7001′, maka masukkan dia ke Address List safe’ selama 15 menit. So… selanjutnya jika dalam 15 menit tidak melakukan akses Dial Up ke VPN Server maka IP client yang ada dalam address list ‘safe’ ini akan dihapus.
Mikrotik-5.20-Port-Knock-003
3. Kita buat lagi firewall rule yang ketiga, dengan logika atau bahasa manusiawi-nya adalah :
Jika ada Client dari Address List safe yang mengakses ke Port ’1723′ Protocol ‘tcp’ dan masuk melalui interface ‘WAN’ maka ijinkan dia untuk mengakses VPN Server.
Mikrotik-5.20-Port-Knock-004
4. Kita buat lagi firewall rule yang keempat, dengan logika atau bahasa manusiawi-nya adalah :
Semua Client siapapun dia, jika tidak ada dalam daftar Whitelist di Address List ‘safe’ yang akan coba-coba mengakses ke Port ‘1723′ Protocol ‘tcp’ dan masuk melalui interface ‘WAN’ maka tendang dia sekuat-kuatnya. hehehe…
Mikrotik-5.20-Port-Knock-005
5. Selanjutnya hasil konfigurasi keempat Firewall Rule tersebut diatas akan tampak seperti gambar dibawah ini.
Mikrotik-5.20-Port-Knock-006
6. Selanjutnya kita coba lakukan KNOCKING dari PC Client dengan perintah :
knock  192.168.222.31  1007:tcp
Lalu kita lihat di address list ‘knock’ tampaklah sebuah IP Address yang telah melakukan KNOCK ke port 1007 tadi…
Mikrotik-5.20-Port-Knock-007
7. Selanjutnya kita coba lakukan KNOCKING yang kedua dari PC Client dengan perintah :
knock  192.168.222.31  7001:tcp
Lalu kita lihat di address list ‘safe’ tampaklah sebuah IP Address yang telah melakukan KNOCK ke port 7001 tadi…
Mikrotik-5.20-Port-Knock-008
8. Maka client dengan IP : 192.168.222.1 yang ada dalam daftar Whitelist ‘safe’ tersebut sudah Authorize untuk melakukan Dial Up VPN. Sekarang kita tinggal melakukan koneksi VPN. ( baca artikel dibawah ini selengkapnya ).
http://thinkxfree.wordpress.com/2010/04/19/membuat-koneksi-vpn-client-di-windows-xp/
http://thinkxfree.wordpress.com/2011/06/10/step-by-step-konfigurasi-pptp-vpn-client-di-windows-7/
Mikrotik-5.20-Port-Knock-009
Mudah sekali bukan??? Port Knocking ini dapat kita implementasi-kan untuk keperluan yang lain, misalnya akses HotSpot, Akses Internet dari LAN, maupun akses Admin Mikrotik itu sendiri… Okey… Selamat berkreasi… Wassalam…

Step by Step Konfigurasi Port Forwarding Remote Desktop Windows Terminal Server dengan Mikrotik sehingga dapat di akses via IP Public

Berikut ini saya sharing “Step by Step Konfigurasi Port Forwarding Remote Desktop Windows Terminal Server dengan Mikrotik sehingga dapat di akses via IP Public”, yang mana fungsi / kegunaan ini konsep ini adalah untuk mengamankan atau untuk melindungi Windows Terminal Server di belakang Firewall Mikrotik.
Topologi Network atau rancangan jaringannya adalah sebagai berikut :
Terminal-Server-Activation-000
Step by Step Konfigurasi Port Forwarding Remote Desktop Windows Terminal Server dengan Mikrotik sehingga dapat di akses via IP Public adalah sebagai berikut :

1. Lakukan installasi dan konfigurasi serta Aktivasi Windows Terminal Server kita. Kita masih belum paham, silahkan baca panduan / artikel ini :
http://thinkxfree.wordpress.com/2010/12/12/step-by-step-aktivasi-terminal-service-windows-server-2003/
Terminal-Server-Activation-001
2. Lakukan Testing akses atau fungsional Windows Terminal Server yang telah kita konfigurasi dari jaringan LAN.
Terminal-Server-Activation-002
3. Pastikan Windows Terminal Server kita telah berfungsi dengan baik. Pastikan juga Firewall Windows Server kita telah di setting memperbolehkan akses Remote Desktop ke Terminal Server kita.
Terminal-Server-Activation-003
4. Selanjutnya kita buka Mikrotik Winbox kita.
Terminal-Server-Activation-004
5. Selanjutnya masuk ke Menu ~> IP ~> Firewall. Lalu pilih menu tab NAT.
Terminal-Server-Activation-005
6. Tambahkan sebuah NAT Rule seperti gambar dibawah ini :
  • Chain = dstnat
  • Dst.Address = IP Public kita.
  • Protocol = TCP
  • Port = 3389
  • In Interface = WAN
Terminal-Server-Activation-006
7. Selanjutnya pada menu tab ACTION, lakukan setting sebagai berikut :
  • Action = dstnat
  • To.Address = IP Windows Terminal Server kita.
  • To Port = 3389
Terminal-Server-Activation-007
8. Selanjutnya kita klik OK, maka akan terlihat NAT Rule yang baru kita buat.
Terminal-Server-Activation-008
9. Setelah konfigurasi pada Mikrotik kita selesai, selanjutnya kita lakukan Testing akses ke Windows Terminal Server kita dari koneksi internet. Buka Remote Desktop Connection, lalu masukkan IP Public kita. Kemudian kita klik Connect.
Terminal-Server-Activation-009
10. Dan selanjutnya setelah kita klik Connect maka akan tampil seperti capture dibawah ini. Masukkan Username dan Password lalu klik OK.
Terminal-Server-Activation-010
11. Setelah Username dan Password yang kita masukkan sudah benar maka akan tampil Desktop dari Windows Terminal Server yang kita remote. Okey, mudah sekali bukan??? Selamat mencoba…
Terminal-Server-Activation-011
12. Sekedar wawasan saja bahwa kita juga bisa mengganti Port akses Terminal Server sesuai keinginan kita. Caranya masuk ke REGEDIT :
  • ~~> HKLM ~> SYSTEM ~> CurrentControlSet ~> Control ~> Terninal Server ~> WinStations ~> RDP-Tcp.




Terminal-Server-Activation-012

Step by Step Konfigurasi Mikrotik Firewall ( Filter, Block Client, Block Mac Addres, Block Attacker, dll )

This summary is not available. Please click here to view the post.

Promo AKHIR TAHUN

JAM TANGAN PRIA 100RB AN

JAM TANGAN PRIA 100RB AN
JAM TANGAN PRIA 100RB AN

Berlangganan

Popular Posts

Total Pageviews

Blogger templates

Powered by Blogger.
Back to top