Cara Blokir Serangan Port Scanner di MikroTik via Firewall Filter
Cara Blokir Serangan Port Scanner di MikroTik via Firewall Filter. Menjaga keamanan dan integritas sebuah infrastruktur jaringan internet merupakan tanggung jawab paling utama bagi seorang administrator sistem. Di dalam ekosistem jaringan komersial maupun privat—seperti pada area perkantoran, instansi lembaga pendidikan, gaming cafe, hingga penyedia internet mandiri (RT/RW Net)—ancaman siber dapat datang dari berbagai arah. Baik dipicu oleh aktivitas luar di internet publik, maupun akibat kenakalan pengguna internal di jaringan lokal (LAN) yang mencoba melakukan aktivitas pemindaian ilegal tanpa izin tertulis.
Salah satu langkah awal yang paling sering dilakukan oleh pelaku peretasan sebelum meluncurkan serangan siber adalah melakukan pengintaian jaringan menggunakan teknik **Port Scanning** (pemindaian port). Melalui aktivitas pemindaian ini, penyerang akan mengirimkan paket data khusus ke ratusan port layanan routerboard MikroTik Anda guna melacak port mana saja yang statusnya terbuka (*open port*). Untuk mengantisipasi tindakan tersebut, mengonfigurasikan sistem dinding pengaman berupa fitur Drop Port Scanner di MikroTik merupakan langkah proteksi wajib yang harus diterapkan.
Prosedur penguncian jalur interogasi ilegal ini memanfaatkan fungsionalitas menu *Firewall Filter Rules* yang tertanam di dalam sistem operasi RouterOS MikroTik. Meskipun tutorial mengenai penanganan pemindaian port ini sudah sangat banyak tersebar di internet, memiliki pemahaman logika yang matang mengenai cara kerja penapisan paket data ini akan memberikan keuntungan besar dalam mempertahankan ketersediaan resource routerboard Anda (mulai dari seri ekonomis seperti RB750 hingga model Cloud Core Router mutakhir) dari risiko kelumpuhan sistem.
Gambar 1: Logo Resmi Perangkat Routerboard MikroTik Sebagai Pusat Kendali Keamanan Utama Jaringan
Mengenal Bahaya Port Scanning dan Metode Pendeteksian PSD
Aktivitas *port scanning* menggunakan perkakas audit canggih (seperti NMAP) bekerja dengan memanfaatkan karakteristik celah komunikasi protokol TCP (Transmission Control Protocol). Penyerang akan membanjiri router dengan berbagai kombinasi bendera penanda data (*TCP Flags*) yang tidak wajar. Tujuan utamanya adalah memaksa sistem operasi MikroTik memberikan jawaban, sehingga penyerang dapat memetakan arsitektur sistem, mengetahui celah keamanan, dan meluncurkan serangan lanjutan seperti pembajakan data atau pelumpuhan server (*Denial of Service / DoS*).
Untuk menangkap metode pengintaian yang sangat halus ini, MikroTik menyediakan sebuah fitur cerdas pada menu firewall yang bernama **PSD** (Peer Port Scan Detection). Fitur PSD bekerja dengan menerapkan sistem bobot nilai matematis pada setiap aktivitas koneksi yang masuk menuju ke arah internal router (chain=input). Sistem akan menghitung akumulasi percobaan akses port yang dilakukan oleh satu alamat IP asal dalam rentang waktu tertentu.
Jika satu alamat IP terbukti melakukan aktivitas ping atau koneksi ke banyak port acak yang berbeda dalam waktu singkat hingga melampaui ambang batas bobot nilai aman yang ditetapkan, router akan langsung menyimpulkan bahwa host tersebut adalah sebuah mesin pemindai otomatis. Identitas alamat IP penyerang tersebut akan langsung dimasukkan ke dalam daftar karantina tabel *Address List* dengan masa kedaluwarsa waktu (*timeout*) tertentu agar fungsi aksesnya diblokir secara total.
Skrip Konfigurasi Dinding Api Drop Port Scanner di New Terminal
Prosedur pengamanan ini membutuhkan pembuatan beberapa baris filter terarah untuk menjaring berbagai variasi teknik pemindaian terselubung (seperti stealth scan, null scan, hingga FIN scan) yang sering digunakan oleh program peretas di internet. Silakan buka aplikasi Winbox Anda, klik menu New Terminal, lalu jalankan rangkaian skrip penapisan terstruktur berikut ini:
/ip firewall filter
add chain=input protocol=tcp psd=21,3s,3,1 action=add-src-to-address-list address-list="port scanners" address-list-timeout=2w comment="Port scanners to list"
add chain=input protocol=tcp tcp-flags=fin,!syn,!rst,!psh,!ack,!urg action=add-src-to-address-list address-list="port scanners" address-list-timeout=2w comment="NMAP FIN Stealth scan"
add chain=input protocol=tcp tcp-flags=fin,syn action=add-src-to-address-list address-list="port scanners" address-list-timeout=2w comment="SYN/FIN scan"
add chain=input protocol=tcp tcp-flags=syn,rst action=add-src-to-address-list address-list="port scanners" address-list-timeout=2w comment="SYN/RST scan"
add chain=input protocol=tcp tcp-flags=fin,psh,urg,!syn,!rst,!ack action=add-src-to-address-list address-list="port scanners" address-list-timeout=2w comment="FIN/PSH/URG scan"
add chain=input protocol=tcp tcp-flags=fin,syn,rst,psh,ack,urg action=add-src-to-address-list address-list="port scanners" address-list-timeout=2w comment="ALL/ALL scan"
add chain=input protocol=tcp tcp-flags=!fin,!syn,!rst,!psh,!ack,!urg action=add-src-to-address-list address-list="port scanners" address-list-timeout=2w comment="NMAP NULL scan"
add chain=input src-address-list="port scanners" action=drop comment="dropping port scanners"
Mari kita ulas dan bedah secara mendalam fungsi logis dari susunan baris perintah firewall di atas agar menambah pemahaman ilmu keamanan siber Anda:
- chain=input: Mengunci fokus penyaringan pada paket data luar yang memiliki tujuan akhir langsung ke alamat IP internal milik router MikroTik itu sendiri, bukan paket data yang sekadar melintas menuju internet umum.
- psd=21,3s,3,1: Aturan pembatasan nilai deteksi PSD. Parameternya diatur untuk memantau aktivitas pemindaian port rendah maupun port tinggi dalam rentang waktu 3 detik, dan langsung memicu penandaan jika skor bobot bahayanya terpenuhi.
- tcp-flags: Memeriksa keabsahan kombinasi bendera data (seperti SYN, FIN, RST, ACK, URG, PSH) pada paket TCP yang masuk. Metode penapisan variasi flags ini terbukti 100% ampuh menangkap trik manipulasi paket data yang biasa dilemparkan oleh software NMAP.
- action=add-src-to-address-list address-list="port scanners" address-list-timeout=2w: Tindakan otomatisasi yang bertugas memasukkan alamat IP penyerang yang melanggar kriteria ke dalam daftar hitam bernama *port scanners* selama durasi waktu karantina selama 2 minggu penuh.
- action=drop pada baris akhir: Langkah pamungkas yang bertugas mengeksekusi penolakan secara sepihak. Setiap paket data baru yang berasal dari alamat IP yang tercatat di dalam *src-address-list="port scanners"* akan langsung dibuang ke tempat sampah digital (*drop*), membuat penyerang mengalami kebuntuan akses total karena router tidak akan memberikan jawaban apa pun.
Kesimpulan dan Layanan Jasa Pemeliharaan Sistem Jaringan Terpercaya
Menerapkan sistem penguncian otomatis terhadap aktivitas pemindaian port menggunakan modul Firewall Filter Rules dan pendeteksian PSD di perangkat MikroTik merupakan strategi pemeliharaan keamanan yang sangat vital untuk menjaga stabilitas ketersediaan perangkat. Dengan memutus koneksi para penyerang sejak tahap pengintaian awal, Anda dapat mengamankan kinerja prosesor routerboard dari overload serta menahan kebocoran informasi arsitektur jaringan lokal dari pihak luar yang tidak bertanggung jawab.
Meskipun demikian, membangun sistem keamanan dinding api (*firewall hardening*) tingkat tinggi yang kebal dari serangan siber lanjutan (seperti serangan Brute Force, DDoS, atau pembobolan sistem voucher Hotspot) menuntut pemahaman struktur penulisan skrip RouterOS v7 yang rumit serta jam terbang operasional yang matang di lapangan. Jika Anda mengalami kesulitan teknis dalam menyusun aturan keamanan, menghadapi kendala internet lambat yang semrawut, atau ingin mengoptimalkan bisnis internet komersial (RT/RW Net), Anda tidak perlu khawatir. Kami menyediakan layanan profesional **Jasa Setting MikroTik Jarak Jauh (Remote)** terpercaya yang siap membantu mengonfigurasi dan mengamankan perangkat router Anda dari mana saja di seluruh Indonesia secara cepat, aman, dan bergaransi resmi melalui kontak pesan singkat WhatsApp di nomor **0857 6381 0001** atau melalui saluran komunikasi alternatif **0816 1113 532**. Mari serahkan keamanan jaringan digital Anda kepada ahlinya!