Saat Anda pertama kali menyalakan Routerboard MikroTik baru — atau setelah melakukan System > Reset Configuration — perangkat akan menjalankan sebuah script otomatis yang disebut default configuration (sering disingkat defconf). Pengaturan default ini secara otomatis membuat perangkat Routerboard siap digunakan sebagai Internet Router Gateway standar.
Dalam dokumentasi ini, kita akan break-down script default-configuration baris demi baris, memahami fungsi tiap blok, dan membahas secara mendalam parameter-parameter yang digunakan. Saya export menggunakan default-configuration AP Router Mode dengan Routerboard Hap Ax2 (C52iG-5HaxD2HaxD).
Default Configuration Routerboard MikroTik
Note/Komentar Konfigurasi
Saat pertama kali login, akan muncul catatan atau komentar di jendela winbox. MikroTik memberikan peringatan standar mengenai langkah keamanan dasar yang harus dilakukan admin setelah setup awal.
#| Welcome to RouterOS!
#| 1) Set a strong router password in the System > Users menu
#| 2) Upgrade the software in the System > Packages menu
#| 3) Enable firewall on untrusted networks
#| 4) Set a strong WiFi password in the WiFi > Security menu
#| 5) Set your country name to observe wireless regulations
#| -----------------------------------------------------------------------------
#| RouterMode:
#| * WAN port is protected by firewall and enabled DHCP client
#| * Wireless and Ethernet interfaces (except WAN port/s)
#| are part of LAN bridge
#| LAN Configuration:
#| IP address 192.168.88.1/24 is set on bridge (LAN port)
#| DHCP Server: enabled;
#| DNS: enabled;
#| wifi1 Configuration:
#| mode: ap;
#| band: 5ghz-ax;
#| tx-chains: 0;1;
#| rx-chains: 0;1;
#| installation: any;
#| ht-extension: 20/40/80mhz;
#| wpa2,wpa3: yes;
#| wifi2 Configuration:
#| mode: ap;
#| band: 2ghz-ax;
#| tx-chains: 0;1;
#| rx-chains: 0;1;
#| installation: any;
#| ht-extension: 20/40mhz;
#| wpa2,wpa3: yes;
#| WAN (gateway) Configuration:
#| gateway: ether1;
#| ip4 firewall: enabled;
#| ip6 firewall: enabled;
#| NAT: enabled;
#| DHCP Client: enabled;
#| Login
#| admin user protected by password
| Komponen | Nilai Default |
|---|---|
| Router Mode | WAN port dilindungi firewall + DHCP client aktif |
| LAN Bridge | Semua port ethernet (kecuali WAN) + wireless digabung dalam bridge |
| LAN IP Address | 192.168.88.1/24 |
| DHCP Server | Aktif, range 192.168.88.10 – 192.168.88.254 |
| Wi-Fi 5 GHz (wifi1) | Mode AP, band 5ghz-ax, channel width 20/40/80 MHz, WPA2/WPA3 |
| Wi-Fi 2.4 GHz (wifi2) | Mode AP, band 2ghz-ax, channel width 20/40 MHz, WPA2/WPA3 |
| WAN (ether1) | DHCP client aktif, NAT masquerade, IPv4 & IPv6 firewall enabled |
| Login | User admin dilindungi password |
Interface List WAN dan LAN
Terdapat dua interface list yang menjadi dasar pengaturan firewall dan NAT.
/interface list add name=WAN comment="defconf"
/interface list add name=LAN comment="defconf"
name=WAN/name=LAN: Nama list interface. WAN untuk internet, LAN untuk jaringan lokal.comment="defconf": Tag komentar untuk memudahkan identifikasi rules default.
Interface list memungkinkan Anda mengelompokkan interface secara logis. Jika suatu saat port WAN berpindah dari ether1 ke ether5, Anda cukup mengubah member-nya tanpa harus mengedit seluruh rules firewall.
Bridge LAN
Terdapat interface bridge bernama bridge yang akan menjadi pusat konektivitas LAN.
/interface bridge
add name=bridge disabled=no auto-mac=yes protocol-mode=rstp comment=defconf;
Penjelasan parameter:
name=bridge: Nama bridge.disabled=no: Bridge langsung aktif.auto-mac=yes: MAC address bridge diambil otomatis dari salah satu port anggota.protocol-mode=rstp: Menggunakan Rapid Spanning Tree Protocol untuk mencegah loop jaringan.
IP Address LAN
/ip address
add address=192.168.88.1/24 interface=bridge comment="defconf";
DHCP Server LAN
Menjadi DHCP Server untuk memberikan IP otomatis ke client LAN.
/ip pool add name="default-dhcp" ranges=192.168.88.10-192.168.88.254
/ip dhcp-server
add name=defconf address-pool="default-dhcp" interface=bridge disabled=no
/ip dhcp-server network
add address=192.168.88.0/24 gateway=192.168.88.1 dns-server=192.168.88.1 comment="defconf"
Penjelasan parameter:
name="default-dhcp": Nama pool IP yang akan digunakan DHCP server.ranges=192.168.88.10-192.168.88.254: Range IP yang bisa disewakan ke client. Total: 245 IP.interface=bridge: DHCP server berjalan pada interface bridge (LAN).gateway=192.168.88.1: Gateway default yang diberikan ke client.dns-server=192.168.88.1: DNS server yang diberikan ke client — dalam hal ini router itu sendiri.
DNS Server LAN
Menjadikan Router MikroTik menjadi DNS Cache/Resolver yang memungkinkan router bertindak sebagai DNS server untuk jaringan lokal. [Setting Router MikroTik Menjadi DNS Server Lokal]
/ip dns
set allow-remote-requests=yes
static add name=router.lan address=192.168.88.1 comment=defconf
Penjelasan parameter:
allow-remote-requests=yes: Router akan meneruskan dan men-cache query DNS dari client LAN. Fungsi ini mengubah router menjadi DNS resolver/cache.static add name=router.lan: Membuat DNS record statis sehingga user bisa mengakses router viahttp://router.lan.
⚠️ allow-remote-requests=yes bisa menjadi attack surface DNS amplification jika firewall tidak dikonfigurasi dengan benar. Pastikan port 53/UDP tidak bisa diakses dari WAN.
Konfigurasi WAN (dhcp-client)
ether1 di-set sebagai WAN dengan DHCP client (menerima IP dari ISP/modem). bridge dimasukkan ke interface list LAN. ether1 dimasukkan ke interface list WAN.
/ip dhcp-client add interface=ether1 disabled=no comment="defconf";
/interface list member add list=LAN interface=bridge comment="defconf"
/interface list member add list=WAN interface=ether1 comment="defconf"
NAT Masquerade
Mengubah source IP address dari client LAN (private IP) menjadi IP public WAN saat mengakses internet.
/ip firewall nat
add chain=srcnat out-interface-list=WAN ipsec-policy=out,none action=masquerade comment="defconf: masquerade"
Penjelasan parameter:
chain=srcnat: NAT chain untuk mengubah source address.out-interface-list=WAN: Aturan ini aktif untuk traffic yang keluar melalui interface di list WAN.ipsec-policy=out,none: Tidak melakukan masquerade pada traffic IPsec (agar VPN bisa berjalan dengan benar).action=masquerade: Mengganti source IP dengan IP dari interface keluar secara dinamis.
💡 Untuk jaringan dengan banyak client, pertimbangkan menggunakan action=src-nat dengan IP static daripada masquerade, karena masquerade memerlukan overhead pemeriksaan IP interface setiap kali traffic keluar.
Firewall IPv4
Mengontrol traffic yang ditujukan ke router itu sendiri — input (Winbox, SSH, DNS, dll) Dan mengontrol traffic yang melewati router — forward (antar LAN atau LAN↔WAN).
/ip firewall filter
#1--
add chain=input action=accept connection-state=established,related,untracked comment="defconf: accept established,related,untracked"
#2--
add chain=input action=drop connection-state=invalid comment="defconf: drop invalid"
#3--
add chain=input action=accept protocol=icmp comment="defconf: accept ICMP"
#4--
add chain=input action=accept src-address=127.0.0.1 dst-address=127.0.0.1 in-interface=lo comment="defconf: accept to local loopback (for CAPsMAN)"
#5--
add chain=input action=drop in-interface-list=!LAN comment="defconf: drop all not coming from LAN"
#6--
add chain=forward action=accept ipsec-policy=in,ipsec comment="defconf: accept in ipsec policy"
add chain=forward action=accept ipsec-policy=out,ipsec comment="defconf: accept out ipsec policy"
#7--
add chain=forward action=fasttrack-connection connection-state=established,related comment="defconf: fasttrack"
#8--
add chain=forward action=accept connection-state=established,related,untracked comment="defconf: accept established,related, untracked"
#9--
add chain=forward action=drop connection-state=invalid comment="defconf: drop invalid"
#10--
add chain=forward action=drop connection-nat-state=!dstnat in-interface-list=WAN comment="defconf: drop all from WAN not DSTNATed"
| No | Chain | Rules | Fungsi |
|---|---|---|---|
| 1 | input | Accept established, related, untracked | Traffic yang merupakan bagian dari koneksi yang sudah dibuat sebelumnya diteruskan. |
| 2 | input | Drop invalid | Membuang packet dengan state invalid (corrupt, spoofed, atau out-of-sequence) |
| 3 | input | Accept ICMP | Mengizinkan ping dan ICMP lainnya |
| 4 | input | Accept loopback | Mengizinkan traffic ke 127.0.0.1 pada interface lo (diperlukan oleh CAPsMAN) |
| 5 | input | Drop all not from LAN | ⚠️ Memblokir semua traffic ke router yang bukan dari jaringan LAN (WAN/internet) |
| 6 | forward | Accept IPsec in/out | Mengizinkan traffic VPN IPsec |
| 7 | forward | Fasttrack | Menggunakan Fast Path untuk mengakselerasi traffic established/related dengan melewati firewall inspection |
| 8 | forward | Accept established, related, untracked | Meneruskan traffic yang sah |
| 9 | forward | Drop invalid | Membuang packet invalid |
| 10 | forward | Drop all from WAN not DSTNATed | ⚠️ Memblokir semua traffic dari WAN yang tidak merupakan hasil port forwarding (DSTNAT). |
- Rules terakhir (
drop connection-nat-state=!dstnat) adalah implicit deny untuk inbound traffic dari internet. Tanpa rule ini, seluruh port yang terbuka di router akan bisa diakses dari luar. - Jika Anda ingin mengaplikasikan manajemen bandwidth dengan mangle, queue simple, queue tree. Disable rule fasttrack (7).
Firewall IPv6
MikroTik juga mengkonfigurasi firewall IPv6 secara paralel dengan IPv4.
/ipv6 firewall address-list
add list=bad_ipv6 address=::/128 comment="defconf: unspecified address"
add list=bad_ipv6 address=::1 comment="defconf: lo"
add list=bad_ipv6 address=fec0::/10 comment="defconf: site-local"
add list=bad_ipv6 address=::ffff:0:0/96 comment="defconf: ipv4-mapped"
add list=bad_ipv6 address=::/96 comment="defconf: ipv4 compat"
add list=bad_ipv6 address=100::/64 comment="defconf: discard only "
add list=bad_ipv6 address=2001:db8::/32 comment="defconf: documentation"
add list=bad_ipv6 address=2001:10::/28 comment="defconf: ORCHID"
add list=bad_ipv6 address=3ffe::/16 comment="defconf: 6bone"
/ipv6 firewall filter
add chain=input action=accept connection-state=established,related,untracked comment="defconf: accept established,related,untracked"
add chain=input action=drop connection-state=invalid comment="defconf: drop invalid"
add chain=input action=accept protocol=icmpv6 comment="defconf: accept ICMPv6"
add chain=input action=accept protocol=udp dst-port=33434-33534 comment="defconf: accept UDP traceroute"
add chain=input action=accept protocol=udp dst-port=546 src-address=fe80::/10 comment="defconf: accept DHCPv6-Client prefix delegation."
add chain=input action=accept protocol=udp dst-port=500,4500 comment="defconf: accept IKE"
add chain=input action=accept protocol=ipsec-ah comment="defconf: accept ipsec AH"
add chain=input action=accept protocol=ipsec-esp comment="defconf: accept ipsec ESP"
add chain=input action=accept ipsec-policy=in,ipsec comment="defconf: accept all that matches ipsec policy"
add chain=input action=drop in-interface-list=!LAN comment="defconf: drop everything else not coming from LAN"
add chain=forward action=fasttrack-connection connection-state=established,related comment="defconf: fasttrack6"
add chain=forward action=accept connection-state=established,related,untracked comment="defconf: accept established,related,untracked"
add chain=forward action=drop connection-state=invalid comment="defconf: drop invalid"
add chain=forward action=drop src-address-list=bad_ipv6 comment="defconf: drop packets with bad src ipv6"
add chain=forward action=drop dst-address-list=bad_ipv6 comment="defconf: drop packets with bad dst ipv6"
add chain=forward action=drop protocol=icmpv6 hop-limit=equal:1 comment="defconf: rfc4890 drop hop-limit=1"
add chain=forward action=accept protocol=icmpv6 comment="defconf: accept ICMPv6"
add chain=forward action=accept protocol=139 comment="defconf: accept HIP"
add chain=forward action=accept protocol=udp dst-port=500,4500 comment="defconf: accept IKE"
add chain=forward action=accept protocol=ipsec-ah comment="defconf: accept ipsec AH"
add chain=forward action=accept protocol=ipsec-esp comment="defconf: accept ipsec ESP"
add chain=forward action=accept ipsec-policy=in,ipsec comment="defconf: accept all that matches ipsec policy"
add chain=forward action=drop in-interface-list=!LAN comment="defconf: drop everything else not coming from LAN"
Address List bad_ipv6 berisi prefix-prefix IPv6 yang tidak valid atau reserved:
::/128— Unspecified address::1— Loopbackfec0::/10— Site-local (deprecated)::ffff:0:0/96— IPv4-mapped2001:db8::/32— Documentation prefix3ffe::/16— 6bone (deprecated)
Aturan Forward IPv6:
- Men-drop packet dengan source/destination di
bad_ipv6. - Men-drop ICMPv6 dengan hop-limit=1 (sesuai RFC 4890).
- Mengizinkan DHCPv6-Client (port 546), IKE (500, 4500), IPsec AH/ESP.
- Drop everything else not from LAN — Sama dengan IPv4, hanya traffic dari LAN yang diizinkan masuk ke router.
Neighbor Discovery Protocol (NDP), MAC Winbox dan MAC Telnet
Neighbor Discovery Protocol (NDP) hanya aktif di interface LAN, mencegah router terdeteksi dari WAN. MAC Winbox dan MAC Telnet Server juga hanya bisa diakses dari LAN.
/ip neighbor discovery-settings set discover-interface-list=LAN
/tool mac-server set allowed-interface-list=LAN
/tool mac-server mac-winbox set allowed-interface-list=LAN
Pengaturan Disk/Media Sharing
Jika router memiliki port USB/storage, fitur SMB sharing dan media sharing otomatis aktif untuk interface bridge (LAN).
/disk settings
set auto-smb-sharing=yes auto-media-sharing=yes auto-media-interface=bridge
⚠️ Fitur ini bisa menjadi risiko jika storage yang terpasang berisi data sensitif. Pertimbangkan untuk menonaktifkannya (auto-smb-sharing=no) jika tidak diperlukan.
FAQ (Pertanyaan yang Sering Diajukan)
Apakah aman menggunakan konfigurasi default MikroTik untuk production?
Konfigurasi default cukup aman untuk penggunaan rumahan/small office karena firewall sudah aktif. Namun, untuk production, disarankan untuk mengaudit firewall, mengganti password, dan menyesuaikan konfigurasi tingkat lanjut.
Bagaimana cara reset tanpa konfigurasi default?
Gunakan System > Reset Configuration dengan opsi “No Default Configuration”.
Apa itu fasttrack-connection ?
Fasttrack adalah fitur akselerasi hardware/software yang memungkinkan packet established/related dilewatkan tanpa inspeksi firewall penuh, meningkatkan throughput secara signifikan. Tapi jika menambahkan konfigurasi manajemen bandwidth dengan mangle, queue simple, queue tree. Disable rule fasttrack.
Kesimpulan
Script default-configuration MikroTik adalah fondasi konfigurasi untuk membangun jaringan SOHO (Small Office/Home Office). Dengan memahami setiap baris script, Anda tidak hanya dapat mengatur router dengan lebih efektif, tetapi juga bisa mengenali potensi celah keamanan, melakukan troubleshooting lebih cepat, dan menyesuaikan pengaturan sesuai kebutuhan jaringan.