Lewati ke konten
Internet fiber · Purwokerto dan sekitarnya
Bayar tagihanMasuk MyJalabyte
Panduan Jaringan

Apa itu MikroTik? Kegunaan, konfigurasi dasar, dan bonus HotSpot captive portal

Kenali fungsi MikroTik untuk mengatur jaringan, lalu ikuti contoh konfigurasi dasar RouterOS dan latihan membuat halaman login HotSpot pada jalur tamu.

Ilustrasi router, laptop, dan HP dengan halaman login jaringan tamu.

Di kafe, internet bisa dipakai kasir, kamera, pegawai, dan puluhan tamu pada saat yang sama. Semuanya tersambung, tetapi kebutuhannya berbeda. Kasir perlu tetap berjalan, sementara satu tamu sebaiknya tidak menghabiskan seluruh kapasitas untuk mengunduh berkas besar.

Di sinilah perangkat seperti MikroTik berguna: membantu mengatur siapa boleh terhubung, jalur yang dipakai, dan bagaimana kapasitas jaringan dibagikan. Bukan alat ajaib untuk menambah Mbps, melainkan alat untuk menata jaringan yang sudah ada.

MikroTik itu perangkat atau aplikasi?

MikroTik adalah produsen perangkat jaringan dan perangkat lunak. RouterOS adalah sistem operasi dengan fitur routing, firewall, pengaturan bandwidth, VPN, dan HotSpot. Banyak router MikroTik menggunakan RouterOS; ada pula perangkat switching dengan pilihan sistem yang berbeda. Jadi, periksa model dan sistemnya, bukan mereknya saja.

WinBox adalah aplikasi untuk mengelola RouterOS lewat tampilan grafis. Anda juga bisa memakai WebFig melalui browser atau terminal. Bagi pemula, WinBox membantu karena interface, alamat IP, dan aturan bisa dilihat sebagai daftar.

Apa yang bisa dimanfaatkan?

  • Memisahkan jaringan tamu dari jaringan kerja, lalu mengatur akses di antaranya.
  • Membatasi pemakaian atau memberi prioritas dengan aturan bandwidth yang sesuai.
  • Menyediakan VPN untuk kebutuhan akses jarak jauh yang berizin.
  • Melihat lalu lintas, alamat perangkat, serta gejala masalah pada jaringan.
  • Menyediakan HotSpot dengan halaman login atau akun voucher.

Kemampuan akhirnya mengikuti prosesor, port, lisensi, konfigurasi, dan jumlah pengguna. Memasang banyak aturan atau menonaktifkan jalur pemrosesan cepat bisa menambah beban router. MikroTik juga tidak menggantikan kebutuhan AP yang sesuai untuk menjangkau ruangan.

Tutorial dasar: mulai dari router latihan

Contoh berikut untuk RouterOS v7 pada router rumahan yang masih memiliki konfigurasi bawaan: ether1 sebagai WAN, ether2 sebagai akses laptop pengelola, dan LAN pada bridge dengan alamat 192.168.88.1/24. Gunakan perangkat cadangan; nama menu dan setelan bawaan bisa berbeda menurut model. Ini bukan instruksi mereset router yang sedang melayani pelanggan.

Sambungkan ether1 ke port LAN modem yang sudah membagikan internet melalui DHCP. Laptop terhubung dengan kabel ke ether2. Jika modem memakai jaringan 192.168.88.0/24 juga, selesaikan benturan alamat terlebih dahulu. Contoh ini tidak memakai PPPoE langsung, VLAN dari ISP, IPv6, atau dua jalur internet.

1. Masuk dan amankan akses pengelola

Unduh WinBox dari situs resmi MikroTik. Temukan router melalui Neighbors, lalu masuk memakai akun dan sandi sesuai label atau panduan perangkat. Tetapkan sandi pengelola yang kuat dan unik. Pertahankan firewall bawaan; jangan membuka WinBox atau halaman pengelolaan ke internet.

2. Simpan konfigurasi sebelum mengubahnya

Buat backup melalui menu Files dan simpan salinannya di tempat aman. Backup dapat mengandung data sensitif, sehingga jangan dibagikan sembarangan. Aktifkan Safe Mode saat mengubah jaringan dari WinBox; perubahan bisa dipulihkan jika sesi terputus secara tidak normal. Matikan Safe Mode untuk menyimpan perubahan setelah pengujian berhasil.

3. Periksa sisi internet

Buka IP → DHCP Client. Entri untuk ether1 seharusnya berstatus bound dan memperoleh alamat serta gateway dari modem. Jangan menambah DHCP Client kedua pada interface yang sama. Bila belum ada, tambahkan untuk ether1, aktifkan penambahan default route, dan gunakan DNS yang diberikan modem/penyedia sesuai kebutuhan jaringan.

4. Periksa sisi perangkat lokal

Pada IP → Addresses, pastikan alamat LAN berada di bridge yang benar. IP → DHCP Server perlu memberikan alamat kepada laptop pada jaringan yang sama. Di IP → Firewall → NAT, konfigurasi bawaan biasanya sudah memiliki masquerade menuju daftar interface WAN. Periksa juga bahwa ether1 masuk daftar WAN; jangan menumpuk aturan NAT baru bila yang sesuai sudah ada.

5. Uji sebelum menambah fitur

Pastikan laptop bisa memperoleh IP, membuka halaman internet, dan menyambung kembali setelah kabel dilepas-pasang. Jika gagal, periksa berurutan: sambungan kabel, status DHCP WAN, gateway, DNS, lalu firewall/NAT. Jangan mencoba memperbaiki satu masalah dengan menyalin seluruh konfigurasi dari internet.

Bonus: HotSpot dengan halaman login

HotSpot captive portal menahan akses jaringan tertentu sampai pengguna melewati halaman login. Ini berbeda dengan kata sandi WPA2/WPA3 saat bergabung ke WiFi. Portal mengatur izin menggunakan jaringan; ia bukan pengganti enkripsi sambungan WiFi atau pemisahan tamu dari kasir.

Untuk latihan, gunakan ether5 yang kosong sebagai jalur tamu, dengan AP terpisah dalam mode access point. Laptop pengelola tetap di ether2. Pilih subnet tamu 192.168.50.0/24 yang belum dipakai. Jangan menggabungkan ether1/WAN ke jaringan tamu atau mengaktifkan portal pada seluruh LAN usaha.

6. Siapkan jalur tamu dan fitur HotSpot

Setelah koneksi dasar berhasil, keluar dari Safe Mode untuk menyimpan perubahan. Periksa System → Device Mode: hotspot harus diizinkan. Pada sebagian perangkat baru, pengaktifannya membutuhkan konfirmasi fisik serta reboot sesuai panduan resmi. Selesaikan itu lebih dulu, tunggu router menyala, masuk kembali, lalu aktifkan Safe Mode sebelum menata ether5.

Pada Bridge → Ports, lepaskan hanya ether5 dari bridge LAN. Pastikan itu bukan port laptop pengelola. Biarkan ether5 menjadi interface tersendiri; jangan menambahkannya ke daftar LAN tepercaya. AP tamu nanti disambungkan ke port ini, dengan DHCP/NAT pada AP dimatikan agar MikroTik melihat masing-masing klien.

7. Buat layanan melalui HotSpot Setup

Buka IP → HotSpot → HotSpot Setup, lalu isi sesuai jalur latihan:

  • Interface: ether5; alamat jaringan: 192.168.50.1/24.
  • Rentang alamat klien: 192.168.50.10–192.168.50.200.
  • Masquerade: pilih no jika aturan WAN yang sudah diperiksa memang mencakup subnet tamu; jangan membuat NAT ganda tanpa kebutuhan.
  • SMTP: 0.0.0.0 jika tidak memerlukan pengalihan SMTP. DNS: resolver yang benar-benar dapat dijangkau melalui jaringan Anda.
  • Untuk latihan tertutup, sertifikat dapat none dan nama DNS dikosongkan; portal diakses melalui alamat gateway. Buat akun tamu uji dengan sandi khusus, berbeda dari akun pengelola.

Periksa hasil wizard pada IP → DHCP Server dan IP → Addresses. Harus ada satu layanan DHCP untuk ether5 dengan subnet yang sesuai, bukan dua DHCP yang berebut memberikan alamat.

8. Atur batas akses sebelum menghubungkan tamu

Firewall bawaan tidak boleh dihapus. Pada konfigurasi contoh, ether5 tidak termasuk LAN tepercaya. Izinkan layanan yang memang diperlukan tamu dan pertahankan aturan dinamis HotSpot; jangan memakai aturan “accept semua” untuk membuat login bekerja.

  • Tambahkan izin DHCP bila belum tersedia: chain=input, in-interface=ether5, protocol=udp, src-port=68, dst-port=67, action=accept. Letakkan sebelum drop input “not coming from LAN” pada konfigurasi bawaan; jangan menghapus aturan dinamis HotSpot.
  • DNS dan halaman portal harus dapat dilayani. Wizard membuat aturan HotSpot dinamis; periksa aturan itu jika DNS atau login tidak muncul. Akses administrasi router dari ether5 tetap dibatasi oleh firewall dan daftar interface.
  • Untuk memisahkan jaringan, buat address list berisi subnet internal yang dilindungi, misalnya LAN 192.168.88.0/24 dan jaringan modem/ kantor di belakangnya. Tambah aturan forward: in-interface ether5, dst-address-list tersebut, action drop. Letakkan sebelum FastTrack dan accept established,related serta aturan forward lain yang bisa menerima trafik itu. Jangan menghapus aturan dinamis HotSpot.
  • Aktifkan client isolation pada AP bila tersedia. Filter di router saja tidak selalu memisahkan dua tamu yang berkomunikasi langsung pada jaringan WiFi yang sama.

Aturan forward tadi membatasi trafik yang diteruskan langsung. Akses melalui proxy HotSpot, termasuk Universal Proxy, perlu pembatasan tersendiri sebelum dipakai publik. Menonaktifkan Transparent Proxy saja belum menjadi jaminan isolasi menyeluruh. Uji juga akses HTTP/proxy ke jaringan internal, modem, dan halaman pengelolaan AP.

Latihan ini hanya memakai IPv4. Jangan menyediakan jalur IPv6 tamu yang melewati kontrol portal: HotSpot RouterOS tidak memberikan pembatasan autentikasi yang sama untuk IPv6. Jika jaringan Anda memakai IPv6, pemisahan dan firewall IPv6 perlu dirancang tersendiri sebelum layanan tamu digunakan.

9. Beri profil pengguna yang masuk akal

Di IP → HotSpot → User Profiles, buat profil misalnya tamu-latihan. Isi Shared Users = 1 dan Rate Limit = 5M/10M untuk contoh batas upload 5 Mbps dan download 10 Mbps dari sisi pengguna. Dua arah ini dibaca dari sudut router, jadi jangan tertukar. Terapkan profil tersebut pada akun tamu di tab Users. Untuk profil latihan, set Transparent Proxy = no.

Angka itu hanya contoh pembatasan per akun, bukan kapasitas yang dijamin untuk seluruh pengunjung. Jika sepuluh akun diizinkan sampai 10 Mbps, kebutuhan saat semuanya aktif tetap harus disesuaikan dengan paket, AP, dan kapasitas router.

Periksa FastTrack pada IP → Firewall → Filter Rules. Trafik yang di-FastTrack dapat melewati antrean dan sebagian pemrosesan HotSpot. Untuk latihan pada router cadangan, nonaktifkan aturan action fasttrack-connection sebelum pengujian baru; jangan menonaktifkan seluruh firewall. Pada jaringan aktif, gunakan pengecualian trafik HotSpot yang direncanakan teknisi dan perhatikan beban CPU.

10. Coba dari HP

Sambungkan AP ke ether5 dan HP ke SSID tamu. Pastikan HP mendapat alamat 192.168.50.x. Buka notifikasi login jaringan, atau kunjungi http://192.168.50.1/login pada jaringan latihan. Gunakan hanya sandi akun uji. Jika muncul peringatan sertifikat saat membuka situs HTTPS, jangan abaikan peringatannya untuk memaksa login.

Sebelum login, akses umum seharusnya dibatasi. Setelah login, periksa tab Active, coba internet, dan uji batas kecepatan. Pastikan klien tidak dapat membuka perangkat internal yang dilindungi. Ulangi dengan sesi baru saat menguji perubahan FastTrack atau profil; koneksi lama bisa masih membawa keadaan sebelumnya.

Agar portal nyaman dipakai pelanggan

  • Untuk layanan nyata, gunakan nama domain milik Anda dan sertifikat TLS yang valid. Pada Server Profile, gunakan login HTTPS dan nonaktifkan metode login HTTP untuk pertukaran kredensial. Jangan sekadar menambahkan HTTPS sementara metode HTTP masih dibiarkan. Halaman HTTP latihan bukan rancangan produksi.
  • Buat halaman ringan dan mudah dibaca dari HP. Logo dan aset penting sebaiknya dapat dimuat sebelum login; walled garden dibuka seperlunya, bukan seluruh domain tanpa pertimbangan.
  • Gunakan akun terpisah atau sistem voucher/RADIUS jika jumlah pengguna bertambah. Hindari membagikan akun pengelola router sebagai akun HotSpot.
  • Bedakan batas per sesi dengan masa berlaku voucher. Session Timeout memutus satu sesi; ia tidak otomatis berarti voucher hangus beberapa jam setelah pertama digunakan.
  • Uji pada beberapa HP. Munculnya jendela login mengikuti cara perangkat mendeteksi captive portal dan konfigurasi DNS/TLS, sehingga tidak selalu identik.

MikroTik membantu mengatur jaringan, tetapi hasil yang nyaman tetap membutuhkan paket, AP, penempatan, dan pembagian area yang sesuai. Mulai dari konfigurasi kecil yang Anda pahami, uji hasilnya, baru tambahkan kebutuhan berikutnya.

Referensi

Kembali ke semua artikelTanya JalaCare