Konfigurasi Dasar
MikroTik RouterOS
Lab lengkap dua jalur — GUI WinBox v4 dan CLI: reset konfigurasi, identity & password, interface & IP LAN, DHCP client WAN, DHCP server LAN, DNS, default route, NAT masquerade, firewall dasar, testing koneksi, backup & export, hingga troubleshooting fundamental — setiap bab menampilkan kotak "Cara di WinBox v4" berisi alur klik, dialog, dan kotak "RouterOS CLI" berisi perintah.
Hak Cipta & Kata Pengantar
Hak cipta dilindungi undang-undang. Dilarang memperbanyak, mendistribusikan, atau mengkomersialkan sebagian maupun seluruh isi buku ini tanpa izin tertulis dari penyusun dan institusi. Buku ini disediakan untuk kepentingan pembelajaran internal SMKS YASMIDA. MikroTik, RouterOS, dan WinBox adalah merek dagang milik MikroTikls SIA, Latvia — digunakan semata untuk keperluan pendidikan.
Kata Pengantar — Dua Jalur Menuju Router yang Sama
Web-book ini adalah bengkel kerja dengan satu alur konfigurasi utuh: reset → identity & password → interface & IP LAN → DHCP client WAN → DHCP server LAN → DNS → default route → NAT masquerade → firewall dasar → testing → backup & export → troubleshooting.
Yang membedakan edisi ini: setiap langkah disajikan dua kali — dalam kotak hijau "Cara di WinBox v4" (alur klik, nama menu, dialog dan field-nya, lengkap dengan mockup jendela WinBox) dan dalam kotak hitam "RouterOS CLI" (perintah baris demi baris). Hasil keduanya identik 100% — karena WinBox hanyalah "korset nyaman" di atas perintah yang sama.
| Aspek | WinBox v4 (GUI) | CLI / SSH |
|---|---|---|
| Kurva belajar | Lembut — field terlihat, klik untuk memilih | Tajam — harus hafal struktur menu |
| Kecepatan expert | Cepat untuk eksplorasi & melihat grafik | Lebih cepat untuk konfigurasi berulang |
| Bandwidth remote | Ringan (protokol efisien) | Paling ringan — jalan di link sekecil apa pun |
| Replikasi ke banyak router | Manual, klik per router | Copy-paste script / import .rsc |
| Recovery tanpa IP | WinBox via MAC address | Serial console / MAC-Telnet |
| Kapan dipakai | Belajar, eksplorasi, monitoring harian | Produksi, otomasi, dokumentasi, forum |
- Praktikkan hanya pada router lab milik sekolah/pribadi — bukan router produksi RT/RW Net, kantor, atau ISP.
- Sebelum mengubah apa pun: backup dulu. Tidak ada kecuali.
- Saat mengedit dari jarak jauh, aktifkan Safe Mode (tombol di toolbar WinBox / Ctrl+X di CLI).
- Dokumentasikan setiap perubahan: tanggal, siapa, apa, mengapa.
Bandar Lampung, Januari 2026
ABDUR ROZAK, S.Kom. — Penyusun
Identitas Standar Kurikulum
| Komponen | Keterangan |
|---|---|
| Kurikulum | Kurikulum Merdeka |
| Penyusun | ABDUR ROZAK, S.Kom. |
| Sekolah | SMKS YASMIDA |
| Bidang Keahlian | Teknologi Informasi |
| Program Keahlian | Teknik Jaringan Komputer dan Telekomunikasi |
| Konsentrasi Keahlian | Teknik Komputer dan Jaringan |
| Mata Pelajaran | Teknik Komputer dan Jaringan |
| Elemen | Network Engineer |
| Course | MikroTik Network Engineering |
| Topik | Konfigurasi Dasar MikroTik & Troubleshooting (WinBox v4 + CLI) |
| Fase / Kelas | F / XI-XII TKJ 1-4 |
| Tahun Ajaran | 2026/2027 · Tahun Terbit 2026 |
| Moda Pembelajaran | Tatap Muka / Blended / Hybrid |
| Model & Pendekatan | PBL · Deep Learning · STEAM · SOLO Taxonomy · Diferensiasi |
| Capaian Pembelajaran | Murid dapat menerapkan konfigurasi dan manajemen jaringan MikroTik. |
Daftar Isi
01Reset Konfigurasi MikroTik
Mengapa Reset Dulu?
Reset konfigurasi menghapus seluruh konfigurasi RouterOS dan mengembalikan router ke kondisi pabrik: IP LAN 192.168.88.1/24 pada bridge, DHCP server aktif untuk port LAN, user admin, serta firewall dasar bawaan.
Router bekas selalu dimulai dengan reset — agar kondisi pasti (known state): tidak ada sisa firewall lama yang mengunci Anda, dan setiap langkah di buku ini menghasilkan hasil yang dapat diprediksi. Konfigurasi yang belum dipahami adalah konfigurasi yang berbahaya.
Reset konfigurasi seperti mengembalikan HP ke pengaturan pabrik sebelum dipakai: aplikasi bekas, akun orang lain, dan setelan aneh dihapus — Anda mulai dari kanvas bersih.
Cara di WinBox v4
- Login ke router via WinBox (IP 192.168.88.1 atau MAC dari tab Neighbors).
- Buka menu System Reset Configuration (atau ketik "reset" di kolom pencarian menu WinBox v4).
- Pada dialog yang muncul, centang opsi sesuai kebutuhan (lihat mockup di bawah).
- Klik Reset Configuration → konfirmasi Yes → router reboot ±1 menit.
- Setelah boot, reconnect WinBox ke 192.168.88.1 (user admin).
Cara di CLI
# Reset penuh ke kondisi pabrik (paling umum di lab) /system reset-configuration # Router menanyakan konfirmasi → reboot ±1 menit → default 192.168.88.1 # Reset tanpa memuat konfigurasi default sama sekali /system reset-configuration no-defaults=yes # Reset tapi pertahankan akun user /system reset-configuration keep-users=yes # Reset tanpa membuat file backup otomatis /system reset-configuration skip-backup=yes
| Opsi | Arti | Kapan Dipakai |
|---|---|---|
| (tanpa opsi) | Reset + muat konfigurasi default | Lab biasa — mulai dari 192.168.88.1 |
| no-defaults=yes | Reset + tanpa default (router kosong) | Latihan menulis konfigurasi 100% sendiri |
| keep-users=yes | Reset tapi user & password tidak hilang | Router produksi dengan akun yang sudah rapi |
| skip-backup=yes | Tidak membuat backup otomatis pra-reset | Ketika flash sempit / tidak perlu arsip |
Tiga Jalur Reset
- WinBox/WebFig/CLI — menu System → Reset Configuration. Syarat: masih bisa login.
- Tombol reset fisik — matikan daya, tahan tombol reset, nyalakan daya sambil menahan hingga LED USR/ACT berkedip, lepas. Digunakan saat password lupa.
- Netinstall — instalasi ulang RouterOS murni via kabel Ethernet + tool Netinstall dari PC. Upaya terakhir.
Reset menghapus SEMUA konfigurasi. Bila router masih bisa di-login, jalankan /export dan /system backup save dulu. Jangan cabut daya saat reset berjalan.
Laboratorium SMKS YASMIDA menerima donasi 8 unit hAP bekas RT/RW Net. Teknisi siswa menjalankan rutinitas: reset → cek versi RouterOS → upgrade bila perlu → identity baru. Delapan router seragam dalam 30 menit, siap praktikum tanpa "konfigurasi hantu" pemilik lama.
02Mengubah Identity & Password
Mengubah Identity
Identity adalah nama router — tampil pada prompt CLI, tab Neighbors WinBox, log, dan aplikasi monitoring. Identity yang bermakna membuat administrasi puluhan router tetap rapi.
- Buka System Identity.
- Isi field Name: TKJ-GW01.
- Klik OK — prompt CLI dan Neighbors langsung ikut berubah.
Skema penamaan profesional: pola LOKASI-FUNGSI-NOMOR — SMKY-GW01 (gateway sekolah), SMKY-SW-LAB01 (switch lab), BRGSY-AP-03 (AP lantai 3). Hindari nama default "MikroTik".
Mengubah Password
Router baru RouterOS v7 memiliki password unik tercetak di stiker dan memaksa penggantian saat login pertama. Router lama memakai admin tanpa password — kondisi yang mustahil dibiarkan di jaringan nyata.
- Buka System Users — daftar akun router tampil.
- Pilih user admin → klik tombol Password (atau klik dua kali user → tab Password).
- Isi New Password dan Confirm Password → OK.
- Praktik terbaik: buat akun pribadi — klik + → Name: rozak, Group: full, isi password → OK → logout → login dengan akun baru → kembali ke Users → pilih admin → centang kolom Disabled (atau klik ikon ).
/system identity set name=TKJ-GW01 /system identity print # name: TKJ-GW01 ← prompt CLI ikut berubah # Ubah password user yang sedang login /password # old-password / new-password / confirm # Atau ubah user tertentu + buat akun pribadi /user set admin password=G4nti!Sekarang2026 /user add name=rozak group=full password=Kuat!2026Lab /user set admin disabled=yes /user print
Uji login akun baru sebelum menonaktifkan admin. Seluruh kredensial hilang = reset tombol fisik / Netinstall. Simpan password di password manager.
03Mengatur Interface & IP LAN
Mengatur Interface
Interface adalah setiap "pintu" lalu lintas RouterOS: fisik (ether, wlan, sfp) maupun virtual (bridge, vlan, tunnel). Nama ether1, ether2 tidak bercerita; penamaan deskriptif membuat firewall, DHCP, dan dokumentasi mudah dibaca.
- Buka menu Interfaces (ikon kartu jaringan) — daftar semua interface + status R/X/S tampil.
- Klik dua kali ether1 → ubah field Name menjadi WAN-ISP → OK.
- Klik dua kali ether2 → Name: LAN-KELAS → OK.
- Port tak terpakai (ether3): klik kanan → Disable.
- Klik dua kali WAN-ISP → tab Ethernet → tombol Monitor untuk melihat rate, full-duplex, dan status link.
Konvensi: ether1/WAN-ISP menghadap modem ISP; port berikutnya ke LAN. Nama = fungsi — firewall yang menulis out-interface=WAN-ISP jauh lebih mudah diaudit daripada ether1.
Mengatur IP LAN
IP LAN adalah identitas router di jaringan lokal — kelak menjadi default gateway seluruh client. Pilih blok private RFC 1918 dan pastikan tidak bentrok dengan jaringan sisi ISP.
- Buka IP Addresses.
- Klik tombol + (Add New Address).
- Isi dialog seperti mockup di bawah → OK.
/interface print # flag R=running, X=disabled, S=slave /interface set ether1 name=WAN-ISP /interface set ether2 name=LAN-KELAS /interface disable ether3 /ip address add address=192.168.10.1/24 interface=LAN-KELAS /ip address print # 0 D 192.168.1.15/24 192.168.1.0 WAN-ISP (dynamic) # 1 192.168.10.1/24 192.168.10.0 LAN-KELAS
| Elemen | Pada contoh | Arti |
|---|---|---|
| Network | 192.168.10.0 | Nama jaringan (bit host = 0) |
| IP router | 192.168.10.1 | Alamat gateway — konvensi .1 untuk router |
| Broadcast | 192.168.10.255 | Dikirim ke seluruh host subnet |
| Host valid | .1 – .254 | 254 host maksimum untuk /24 |
IP LAN adalah nomor resepsionis gedung: setiap penghuni (client) mengenalinya dan menitipkan surat (paket) untuk dikirim keluar. NAT-lah yang menjadi resepsionis pengirimnya (BAB 08).
Jangan memakai blok yang sama dengan sisi WAN (WAN 192.168.1.0/24 → LAN juga 192.168.1.0/24 = rute ambigu). Default MikroTik memakai 192.168.88.0/24 — ubah salah satunya bila ada dua router berjenjang.
04Mengatur DHCP Client WAN
Konsep
DHCP client menjadikan interface WAN penyewa alamat dari ISP/modem: router menerima IP, subnet mask, default route, dan DNS secara otomatis. Mode paling umum di lab — modem ISP berperan DHCP server.
- Buka IP DHCP Client.
- Klik + → isi dialog seperti mockup → OK.
- Kolom Status berubah menjadi bound beserta IP dan gateway — berarti WAN siap.
/ip dhcp-client add interface=WAN-ISP disabled=no /ip dhcp-client print # 0 interface=WAN-ISP add-default-route=yes use-peer-dns=yes # status: bound address: 192.168.1.15/24 gateway: 192.168.1.1
| Mode ISP | Konfigurasi Router |
|---|---|
| Modem router + LAN (umum) | DHCP client — paling mudah untuk lab |
| Modem bridge + akun dial | PPPoE client: /interface pppoe-client add interface=WAN-ISP user=... password=... add-default-route=yes disabled=no |
| IP publik statis | /ip address add manual + /ip route add dst-address=0.0.0.0/0 gateway=<gw-isp> (BAB 07) |
Paket IndiHome umumnya modem router — MikroTik sekolah cukup DHCP client. Fiber dedicated RT/RW Net lazim IP statis. WiFi ISP prepaid sering PPPoE — username/password ada di kartu pelanggan.
05Membuat DHCP Server LAN
Tiga Komponen Wajib
DHCP server RouterOS = pool (rentang alamat) + dhcp-server (mesin penyewa pada interface) + dhcp-server network (gateway & DNS yang diserahkan). Prosesnya mengikuti empat tahap DORA.
sequenceDiagram
participant C as CLIENT (baru connect)
participant S as DHCP SERVER (RouterOS)
C->>S: 1. DISCOVER (broadcast - siapa ada DHCP?)
S->>C: 2. OFFER (tawaran 192.168.10.27)
C->>S: 3. REQUEST (saya minta yang ditawarkan)
S->>C: 4. ACK (lease resmi + gateway + DNS)
Cara di WinBox v4 — Wizard DHCP Setup
- Buka IP DHCP Server → klik tombol DHCP Setup.
- Wizard menuntun enam langkah — isi sesuai tabel, tekan Next tiap langkah:
| Langkah Wizard | Nilai Lab Kita |
|---|---|
| DHCP Server Interface | LAN-KELAS |
| DHCP Address Space | 192.168.10.0/24 |
| Gateway | 192.168.10.1 |
| Pool Name & Ranges | pool-lan · 192.168.10.10-192.168.10.100 |
| DNS Servers | 192.168.10.1 |
| Lease Time | 8h (8 jam) |
Hasil wizard bisa diperiksa/diubah manual di tiga tab jendela yang sama: DHCP (mesin server), Networks (gateway + DNS yang diserahkan), dan Leases (daftar client penyewa — klik kanan lease printer → Make Static agar IP-nya terkunci).
# 1. Pool — rentang IP yang boleh disewakan /ip pool add name=pool-lan ranges=192.168.10.10-192.168.10.100 # 2. Server — aktif pada interface LAN /ip dhcp-server add name=dhcp-lan interface=LAN-KELAS address-pool=pool-lan lease-time=8h disabled=no # 3. Network — info yang diterima client /ip dhcp-server network add address=192.168.10.0/24 gateway=192.168.10.1 dns-server=192.168.10.1 /ip dhcp-server lease print # siapa saja yang menyewa
Pisahkan dua zona: .2–.9 statis (printer, kamera, server) dan .10–.100 dinamis (DHCP). Wizard dan CLI menghasilkan hal yang sama — pilih yang paling nyaman, dokumentasikan yang terjadi.
DHCP server seperti petugas parkir: tamu datang (discover), petugas tunjuk slot kosong (offer), tamu setuju (request), petugas catat di buku (acknowledge + lease). Buku catat itulah tab Leases / lease print.
Dua DHCP server pada broadcast domain yang sama = konflik alamat. Di lab berjenjang, matikan DHCP router bawah dan biarkan hanya gateway yang menyewakan IP.
06Mengatur DNS Router
Konfigurasi
Menu /ip dns mengatur resolver router: server mana yang ditanya (servers) dan apakah router bersedia menjawab pertanyaan client (allow-remote-requests). Dua hal ini menentukan apakah client dapat membuka situs berdasarkan nama domain.
- Buka IP DNS — dialog DNS Settings tampil.
- Klik + pada bagian Servers, masukkan 8.8.8.8 — ulangi untuk 1.1.1.1.
- Centang Allow Remote Requests agar client LAN dapat bertanya ke router.
- Klik OK. Uji dari WinBox: Tools → Telnet/SSH? Lebih cepat: New Terminal /resolve www.google.com.
/ip dns set servers=8.8.8.8,1.1.1.1 allow-remote-requests=yes /ip dns print /resolve www.google.com # www.google.com -> 142.250.4.99
allow-remote-requests — Pedang Bermata Dua
allow-remote-requests=yes membuat router menjawab siapa pun — termasuk penyerang dari internet yang memakainya untuk DNS amplification. Solusinya di BAB 09: blokir UDP/TCP 53 dari WAN di firewall, sehingga hanya client LAN yang boleh bertanya.
Lab sekolah mengeluh "internet lemot padahal ping cepat". Diagnosis: DNS ISP macet, ping ke 8.8.8.8 normal. Perbaikan dua menit: ganti servers ke 8.8.8.8/1.1.1.1 di dialog DNS — seluruh lab kembali lancar. Gejala DNS klasik: IP hidup, nama mati.
07Membuat Default Route
Konsep
Default route = aturan "jika tujuan tidak ada di tabel routing mana pun, kirim ke sini" — ditulis 0.0.0.0/0. Tanpa default route, router tahu jalan ke LAN-nya sendiri tetapi buta arah ke internet.
- Buka IP Routes — jika DHCP client aktif, baris 0.0.0.0/0 berflag AD sudah ada otomatis. Tidak perlu membuat apa pun.
- Hanya bila WAN memakai IP statis: klik + → isi dialog → OK (mockup di bawah).
- Verifikasi: baris route baru berflag AS (aktif) dan kolom Immediate Gateway terisi.
/ip route print # 0 ADS 0.0.0.0/0 192.168.1.1 1 ← otomatis dari DHCP client # 1 ADC 192.168.10.0/24 LAN-KELAS 0 ← directly connected # Manual (WAN statis / tanpa DHCP): /ip route add dst-address=0.0.0.0/0 gateway=192.168.1.1 # Failover dua ISP: /ip route add dst-address=0.0.0.0/0 gateway=192.168.1.1 distance=1 check-gateway=ping /ip route add dst-address=0.0.0.0/0 gateway=10.20.30.1 distance=2 check-gateway=ping
Default route adalah pintu keluar bawaan gedung; distance adalah urutan prioritas pintu — pintu utama diblok (check-gateway gagal ping), penghuni otomatis pakai pintu darurat.
Ping dari router gagal ke mana pun namun /ip dhcp-client bound? Buka /ip route print / jendela Routes — pastikan baris 0.0.0.0/0 aktif. Route hilang/Invalid adalah penyebab klasik "modem OK tapi router buta internet".
08Membuat NAT Masquerade
Konsep
NAT menulis-ulang alamat paket. Masquerade adalah bentuk srcnat otomatis: paket client yang keluar lewat WAN diganti sumbernya menjadi IP WAN router, dan router mencatat pemetaan port di NAT table agar balasan kembali ke client yang tepat.
- Buka IP Firewall NAT → klik +.
- Di tab General (mockup kiri): Chain = srcnat, Out. Interface = WAN-ISP.
- Pindah ke tab Action (mockup kanan): Action = masquerade.
- Klik OK — aturan tampil di daftar NAT. Ini langkah yang paling sering terlewat siswa: lupa tab Action.
/ip firewall nat add chain=srcnat out-interface=WAN-ISP action=masquerade /ip firewall nat print # 0 chain=srcnat out-interface=WAN-ISP action=masquerade # ← TANPA aturan ini, client TIDAK AKAN PERNAH bisa internet
flowchart LR PC["PC CLIENT
src 192.168.10.27"] --> R["ROUTER
masquerade
out=WAN-ISP"] R -->|"src diubah → 103.x.x.x : 52111"| NET["INTERNET / SERVER"] NET -->|"balasan ke 103.x.x.x : 52111"| R R -->|"NAT table: port 52111 → 192.168.10.27"| PC
Seluruh karyawan mengirim surat dengan satu nomor PO Box kantor (IP publik). Petugas pos mencatat surat siapa ke kotak nomor berapa (NAT table). Balesan datang ke PO Box, petugas mengembalikan surat ke meja karyawan yang benar. Luar gedung tak pernah tahu berapa karyawan di dalamnya.
Client dapat IP, ping gateway OK, ping 8.8.8.8 gagal — sementara dari router berhasil? Delapan dari sepuluh kasus: NAT belum dibuat atau tab Action lupa diisi. Verifikasi lewat /ip firewall nat print atau jendela NAT WinBox.
09Membuat Firewall Dasar
Tiga Chain yang Wajib Dipahami
Firewall filter bekerja pada tiga jalur: input (paket menuju router sendiri — WinBox, SSH, ping router), forward (paket melintas — client ke internet), dan output (paket dari router). Firewall dasar yang aman memfokuskan hardening pada input dari WAN.
flowchart TD A["Paket MASUK dari WAN
(menuju router)"] --> B{"connection
established / related?"} B -- "ya (balasan koneksi kita)" --> C["ACCEPT"] B -- tidak --> D{"state invalid?"} D -- ya --> E["DROP"] D -- tidak --> F{"UDP/TCP 53
(DNS dari luar)?"} F -- ya --> E F -- tidak --> G["DROP semua input WAN
(WinBox/SSH hanya via LAN)"]
Cara di WinBox v4
- Aktifkan Safe Mode dulu — tombol Safe Mode di toolbar WinBox (atau Ctrl+X di New Terminal). Bila koneksi putus, seluruh perubahan otomatis dibatalkan.
- Buka IP Firewall Filter Rules → klik + untuk tiap aturan.
- Polanya sama dengan NAT: tab General mengisi Chain, Connection State, In. Interface, Protocol, Dst. Port; tab Action memilih accept atau drop. Tambahkan Comment pada tiap aturan!
- Buat lima aturan berikut dalam urutan ini (tabel di bawah).
- Aturan salah urutan? Seret (drag) barisnya pada daftar Filter Rules, atau klik kanan → Move Before/After.
| # | Chain | Match (tab General) | Action (tab Action) | Comment |
|---|---|---|---|---|
| 1 | input | Connection State: established, related | accept | allow established/related |
| 2 | input | Connection State: invalid | drop | drop invalid |
| 3 | input | In. Interface: LAN-KELAS | accept | allow mgmt from LAN |
| 4 | input | In. Interface: WAN-ISP · Protocol: udp/tcp · Dst. Port: 53 | drop | block DNS from WAN |
| 5 | input | In. Interface: WAN-ISP | drop | drop all input from WAN |
Tips WinBox: klik kanan aturan → Disable untuk uji A/B tanpa menghapus; gunakan Counters (kolom Bytes/Packets) untuk membuktikan aturan mana yang sedang dilalui paket.
# 1. Balasan koneksi yang kita mulai — WAJIB paling atas /ip firewall filter add chain=input connection-state=established,related action=accept comment="allow established/related" # 2. Buang paket cacat/scan /ip firewall filter add chain=input connection-state=invalid action=drop comment="drop invalid" # 3. Izinkan akses manajemen dari LAN /ip firewall filter add chain=input in-interface=LAN-KELAS action=accept comment="allow mgmt from LAN" # 4. Tutup DNS router dari luar (anti open-resolver) /ip firewall filter add chain=input in-interface=WAN-ISP protocol=udp dst-port=53 action=drop comment="block DNS from WAN" /ip firewall filter add chain=input in-interface=WAN-ISP protocol=tcp dst-port=53 action=drop # 5. Default: sisanya dari WAN ditolak /ip firewall filter add chain=input in-interface=WAN-ISP action=drop comment="drop all input from WAN" /ip firewall filter print # verifikasi URUTAN aturan
RouterOS mengeksekusi aturan berurutan, pertama yang cocok menang. Aturan established,related accept harus di atas; drop all WAN harus di bawah. Kesalahan klasik: drop-all dipasang lebih dulu → router terkunci. Dari Safe Mode, dan uji dari jendela WinBox kedua.
Router hotspot RT/RW Net di Bandar Lampung diserang bruteforce WinBox dari internet (ribuan percobaan per jam). Setelah ruleset input-WAN dipasang, log menjadi tenang — router hanya terjangkau dari jaringan internal. Firewall yang benar membuat serangan tidak pernah sampai ke layanan.
10Testing Koneksi Internet
Uji Berlapis — dari Router, lalu Client
Uji bertahap dari hulu ke hilir: router dulu (mesin konfigurasi benar), baru client (jalur ke user). Lulus → naik satu lapis; gagal → berhenti dan perbaiki di lapis itu.
- Ping: Tools Ping → Address: 8.8.8.8 → Ping — grafik RTT tampil real-time.
- Traceroute: Tools Traceroute → Address: 8.8.8.8 — peta hop per hop.
- Profil CPU & trafik: Tools Profile / Torch.
- CLI dari WinBox: klik New Terminal untuk semua perintah CLI di kolom kanan.
- Quick Set: halaman Quick Set menampilkan status WAN & trafik ringkas — pemeriksaan mata tercepat.
### DARI ROUTER (New Terminal / SSH) 1. /ip dhcp-client print # status: bound ? 2. /ping 192.168.1.1 # gateway ISP terjangkau ? 3. /ping 8.8.8.8 # internet terjangkau ? 4. /resolve www.google.com # DNS bekerja ? 5. /tool traceroute 8.8.8.8 # jalur jelas hop demi hop ? ### DARI CLIENT (PC Windows) 1. ipconfig /all # IP dari DHCP router ? gateway benar ? 2. ping 192.168.10.1 # gateway (router) ? 3. ping 8.8.8.8 # rute keluar + NAT ? 4. nslookup www.google.com # DNS ? 5. buka browser # uji akhir pengalaman user
| Gejala pada Uji | Diagnosis | Perbaikan |
|---|---|---|
| Client tak dapat IP (169.254.x.x) | DHCP server/pool bermasalah | Cek tab DHCP/Networks, interface, pool |
| Ping gateway gagal | Kabel/VLAN/IP salah subnet | Cek fisik, IP LAN, interface |
| Ping 8.8.8.8 client gagal, router OK | NAT belum ada | Tambah masquerade (BAB 08) |
| Ping IP OK, domain gagal | DNS | Set /ip dns + allow-remote-requests |
| Traceroute macet di hop ISP | Masalah sisi ISP | Dokumentasikan, lapor ISP dengan bukti |
Saat user melapor "internet mati", tanyakan dulu: IP-nya dapat berapa? Jawaban 169.254.x.x (APIPA) langsung mengarah ke DHCP — satu pertanyaan menghemat sepuluh menit diagnosis.
11Melakukan Backup & Export Konfigurasi
Dua Format, Dua Peran
| Aspek | /system backup (.backup) | /export (.rsc) |
|---|---|---|
| Format | Biner tertutup | Skrip teks terbaca |
| Isi | Identik 1:1 — user, password, sertifikat ikut | Perintah konfigurasi; password disembunyikan (v7) |
| Portabilitas | Hanya perangkat tipe & arsitektur sama | Lintas model — template & migrasi |
| Peran | Pemulihan cepat router yang sama | Dokumentasi, audit, cloning |
- Buka menu Files.
- Backup: klik tombol Backup → isi Name: TKJ-GW01-20260115 → Start — file .backup muncul di daftar.
- Export: klik tombol Export → Name: TKJ-GW01-20260115 → file .rsc muncul di daftar.
- Unduh ke laptop: WinBox v4 mendukung drag-and-drop — seret kedua file dari jendela Files ke desktop, atau klik kanan → Download.
- Restore / Import: seret file dari desktop ke jendela Files → pilih file → tombol Restore (untuk .backup) atau Import (untuk .rsc).
- Otomatis: tetap buat scheduler via CLI (lihat kanan) — GUI tidak memiliki wizard untuk scheduler.
Keunggulan khas WinBox v4: transfer file dua arah dengan drag-and-drop — dulu harus FTP; kini cukup seret. Manfaatkan untuk mengunduh backup dalam hitungan detik.
/system backup save name=TKJ-GW01-20260115 /export file=TKJ-GW01-20260115 # unduh kedua file dari /file — jangan tinggal di router! /system scheduler add name=autobackup interval=7d on-event="/system backup save name=auto; /export file=auto" /system backup load name=TKJ-GW01-20260115 # biner → reboot /import file=TKJ-GW01-20260115.rsc # skrip teks
Backup di dalam router bukan backup — flash rusak, semuanya hilang. Terapkan 3 salinan, 2 media, 1 di luar perangkat: laptop lab + cloud sekolah, diperbarui setiap konfigurasi berubah.
Router gateway lab kepanjangan listrik dan NAND rusak. Unit pengganti tiba sore: reset, drag-and-drop .rsc terbaru ke Files → Import, ganti password — 15 menit seluruh lab online kembali. Tanpa export, jadwal ujian batal.
12Troubleshooting MikroTik Fundamental
Metodologi Bottom-Up
Troubleshooting berlapis menelusuri masalah dari layer terbawah (fisik) ke atas (aplikasi) — sesuai model OSI. Perbaiki lapisan pertama yang gagal, lalu ulangi uji. RouterOS mendukung dengan menu Log dan kotak perkakas /tool.
- Log: klik Log — router sering sudah menuliskan penyebabnya (firewall drop, DHCP error, DNS gagal).
- Torch: Tools Torch → Interface: LAN-KELAS → Start — siapa yang boros bandwidth, terlihat real-time.
- Profile: Tools Profile — pemakaian CPU per proses.
- IP Scan: IP Scan — pindai host aktif di subnet.
- Safe Mode: tombol di toolbar — WAJIB aktif sebelum mengedit firewall jarak jauh.
- Neighbors: saat semua akses IP gagal, tab Neighbors + akses MAC adalah jalan pulang.
1. FISIK : LED, kabel, /interface ethernet monitor (running?) 2. LOG : /log print ← router sering sudah bilang! 3. IP : /ip address print (IP LAN & WAN benar?) 4. DHCP : /ip dhcp-client print (bound?), /ip dhcp-server lease print 5. ROUTE : /ip route print (0.0.0.0/0 aktif?) 6. FIREWALL : /ip firewall filter print, nat print 7. UJI : ping gateway → ping 8.8.8.8 → resolve → traceroute 8. CLIENT : /tool torch LAN-KELAS — lihat trafik siapa, ke mana
| Gejala | Sebab Umum | Perbaikan |
|---|---|---|
| DHCP client WAN: searching terus | Kabel salah port / modem tak beri DHCP | Pindah kabel, cek modem, IP statis |
| Client dapat IP tapi internet mati | NAT masquerade belum ada / salah | /ip firewall nat print → tambah masquerade |
| Router OK, nama domain mati | DNS belum diset / 53 diblok berlebihan | Set servers + allow-remote-requests, cek filter |
| Router tiba-tiba tak bisa di-remote | Rule firewall salah urutan / IP berubah | Akses MAC WinBox, Safe Mode saat edit |
| Internet "berat" semua user | Bandwidth habis — satu host boros | Torch → identifikasi → queue limit |
| CPU router 100% | Conntrack penuh / serangan / ruleset boros | Profile, periksa log, hardening |
- Safe Mode — tombol toolbar WinBox / Ctrl+X di CLI; khususnya saat mengedit firewall jarak jauh.
- Backup sebelum berubah — file .backup + .rsc, unduh keluar router.
- Akses MAC WinBox — jalan terakhir yang tetap hidup saat IP/firewall kacau; jangan matikan mac-server pada interface LAN.
Jam 07.10, 10 menit sebelum ujian: lab tak bisa internet. Teknisi menjalankan checklist — client dapat IP, ping gateway OK, ping 8.8.8.8 dari router OK tapi dari client gagal → NAT hilang (router sempat diedit semalam tanpa backup). Satu aturan masquerade lewat dialog Firewall → NAT, uji ulang, ujian dimulai tepat waktu. Karena metodologi — bukan keberuntungan.
13Rangkuman & Poin Penting
flowchart TD A["1. RESET
System → Reset Configuration"] --> B["2. IDENTITY + PASSWORD
System → Identity / Users"] B --> C["3. INTERFACE + IP LAN
Interfaces · IP → Addresses"] C --> D["4. DHCP CLIENT WAN
IP → DHCP Client"] D --> E["5. DHCP SERVER LAN
IP → DHCP Server (Setup)"] E --> F["6. DNS
IP → DNS"] F --> G["7. DEFAULT ROUTE
IP → Routes"] G --> H["8. NAT MASQUERADE
Firewall → NAT (General+Action)"] H --> I["9. FIREWALL DASAR
Firewall → Filter Rules"] I --> J["10. TESTING
Tools → Ping/Traceroute"] J --> K["11. BACKUP + EXPORT
Files (+ drag-and-drop)"] K --> L["12. TROUBLESHOOTING
Log · Torch · Safe Mode"]
- Reset memberi titik nol: WinBox System → Reset Configuration / /system reset-configuration (+ keep-users / no-defaults); tombol fisik & Netinstall untuk kondisi terkunci.
- Identity via System → Identity; password via System → Users → Password; akun personal, default admin dimatikan.
- Interface diberi nama lewat jendela Interfaces sebelum konfigurasi lain — parameter firewall ikut rapi.
- IP LAN lewat IP → Addresses (field Address CIDR + Interface) — alamat gateway client; RFC 1918, tak bentrok dengan WAN.
- DHCP client WAN lewat IP → DHCP Client — centang Use Peer DNS & Add Default Route; alternatif PPPoE/IP statis.
- DHCP server LAN paling cepat lewat tombol DHCP Setup (wizard 6 langkah); hasilnya bisa diaudit di tab DHCP/Networks/Leases.
- DNS lewat dialog IP → DNS — servers + Allow Remote Requests; kunci port 53 dari WAN di firewall.
- Default route muncul otomatis dari DHCP client; manual lewat IP → Routes (Dst 0.0.0.0/0, Gateway, Distance, Check Gateway).
- Masquerade lewat Firewall → NAT — dua tab: General (Chain srcnat, Out. Interface WAN) + Action (masquerade). Tanpa ini client tidak pernah online.
- Firewall filter lima aturan dengan urutan krusial; WinBox memungkinkan drag untuk mengurutkan, klik kanan Disable untuk uji A/B.
- Testing lewat Tools → Ping/Traceroute/Torch dan uji berlapis dari client.
- Backup + export lewat jendela Files — WinBox v4 mendukung drag-and-drop dua arah; scheduler otomatis tetap via CLI; aturan 3-2-1.
- Troubleshooting: Log, Torch, Profile, IP Scan, Safe Mode, Neighbors/MAC — bukti, bukan tebakan.
WinBox dan CLI adalah dua pintu ke ruangan yang sama — kuasai keduanya dan tidak ada situasi yang bisa membuatmu kebingungan: GUI untuk memahami, CLI untuk menguasai, Safe Mode dan backup untuk bertahan hidup. Router yang Anda konfigurasi hari ini akan dilayani oleh diri Anda enam bulan lagi — buatlah ia mudah dipahami, terdokumentasi, dan selalu punya jalan pulang.
14Terminal Simulator RouterOS
Simulator ini meniru CLI; langkah WinBox v4 untuk tiap langkah yang sama ada pada kotak hijau di setiap bab — bandingkan keduanya. IP address, DNS, dan NAT yang Anda tambahkan di sini benar-benar tersimpan pada sesi. Gunakan panah atas/bawah untuk riwayat, help untuk daftar perintah.
- Reset sesi: /system reset-configuration — amati nama & IP kembali kosong.
- /system identity set name=TKJ-GW01 — prompt ikut berubah.
- /interface set ether1 name=WAN-ISP dan /interface set ether2 name=LAN-KELAS.
- /ip address add address=192.168.10.1/24 interface=LAN-KELAS lalu verifikasi /ip address print.
- /ip dns set servers=8.8.8.8,1.1.1.1 lalu /ip dns print.
- /ip firewall nat add chain=srcnat out-interface=WAN-ISP action=masquerade lalu /ping 8.8.8.8 — perhatikan hasilnya berubah setelah NAT dipasang!
- Tutup dengan /system backup save dan /export.
15Knowledge Check
Jawab 12 pertanyaan berikut — mencakup materi CLI dan alur WinBox v4. Setiap jawaban benar memberi +8 XP dan umpan balik langsung. Raih minimal 8 benar untuk membuka badge MTCNA Ready.
16Glosarium
| Istilah | Definisi |
|---|---|
| APIPA | Alamat 169.254.x.x yang diambil sendiri client saat gagal mendapat DHCP — tanda DHCP bermasalah. |
| Backup (.backup) | Berkas biner konfigurasi RouterOS; restore identik pada perangkat yang sama. |
| Chain (filter) | Jalur pemrosesan firewall: input (ke router), forward (melintas), output (dari router). |
| check-gateway | Parameter route yang memantau gateway dengan ping; memicu failover saat gateway mati. |
| Default Route | Aturan 0.0.0.0/0 yang menjadi jalur keluar bawaan menuju internet. |
| DHCP Lease | Masa sewa alamat IP kepada client; tercatat pada tab Leases / lease print. |
| DHCP Setup (wizard) | Tombol wizard enam langkah pada jendela IP → DHCP Server di WinBox. |
| DORA | Tahapan DHCP: Discover → Offer → Request → Acknowledge. |
| Drag-and-drop (WinBox v4) | Transfer file dua arah antara laptop dan jendela Files WinBox v4. |
| Export (.rsc) | Skrip teks konfigurasi; portabel antar perangkat, password tersembunyi (v7). |
| Firewall Filter | Menu penyaring paket RouterOS pada chain input/forward/output. |
| Identity | Nama router yang tampil pada prompt, Neighbors WinBox, dan log. |
| IP Pool | Rentang alamat yang disewakan oleh DHCP server. |
| Mac WinBox | Akses layer-2 WinBox via MAC address — jalan terakhir tanpa IP. |
| Masquerade | Action srcnat yang mengganti sumber paket menjadi IP interface keluar (WAN). |
| NAT | Network Address Translation — penulisan-ulang alamat paket di router. |
| Netinstall | Instalasi ulang RouterOS murni via Ethernet untuk pemulihan total. |
| Open Resolver | Router DNS yang menjawab siapa pun dari internet — risiko DNS amplification. |
| PPPoE Client | Pembuatan koneksi dial atas Ethernet untuk ISP yang memakai akun dial. |
| Safe Mode | Mode (tombol toolbar WinBox / Ctrl+X CLI) yang membatalkan seluruh perubahan bila koneksi admin terputus. |
| Static Lease | Lease DHCP yang dikunci (Make Static) agar perangkat selalu memperoleh IP sama. |
| Torch | Tool monitor trafik real-time per interface berdasarkan host/protokol/port. |
| WinBox v4 | Aplikasi GUI resmi MikroTik yang ditulis ulang — lintas platform, akses via IP (TCP 8291) atau MAC. |
17Daftar Pustaka
- MikroTik. (2024). RouterOS Documentation — IP, DHCP, DNS, Routing, Firewall, Backup. Diakses dari https://help.mikrotik.com/docs/
- MikroTik. (2024). WinBox v4 — Release Notes & Usage Guide. Diakses dari https://mikrotik.com/download
- MikroTik. (2024). MTCNA — MikroTik Certified Network Associate: Training Materials. MikroTik Academy.
- Abuzalif, O. (2017). 58 Kesalahan Umum dalam Mengelola Jaringan dengan MikroTik RouterOS. Yogyakarta: Lokomedia.
- MikroTik Forum. (2024). Diskusi Basic Firewall, NAT & WinBox 4 Workflow. Diakses dari https://forum.mikrotik.com/
- Rekayasa Internet. (1996). RFC 1918 — Address Allocation for Private Internets. IETF.
- Kurose, J. F., & Ross, K. W. (2021). Computer Networking: A Top-Down Approach (8th ed.). Pearson. (penguatan konsep NAT, DHCP, DNS)
- Kominfo. (2024). Keamanan Jaringan Komputer — Panduan Praktis Pengelolaan Router. Jakarta: Ditjen Aplikasi Informatika.
- CitraWeb. (2024). Artikel Seri MikroTik: Konfigurasi Dasar RouterOS. Diakses dari https://citraweb.com/
Tentang Penulis
ABDUR ROZAK, S.Kom.
Pengajar Teknik Komputer dan Jaringan di SMKS YASMIDA dengan fokus pada MikroTik Network Engineering, praktik laboratorium jaringan, dan pengembangan media pembelajaran interaktif berbasis web. Aktif membagikan materi pembelajaran melalui kanal sosial media di bawah ini.
Konfigurasi Dasar MikroTik (WinBox v4 + CLI) · Interactive Web-Book · Kurikulum Merdeka · Edisi 2026