FaizBlog LogoFaizBlog
Back to all articles
mikrotikfirewallkeamananblokir-iptutorial

Cara Memblokir IP Tertentu di MikroTik (Satu IP & Address List)

Panduan blokir IP di MikroTik: cara memblokir satu IP, range IP, atau daftar IP sekaligus menggunakan Address List di firewall.

AI Insights

Generate a summary and suggested tags for this post.

Ada IP yang sering brute force? IP spammer? IP karyawan yang perlu diblokir sementara? MikroTik punya cara rapi & efisien: gunakan Address List — daftar IP yang bisa dipanggil di banyak rule sekaligus.

Address List MikroTik

2 Cara Memblokir IP

Cara 1: Blokir Satu IP Langsung

Cocok kalau cuma 1-2 IP:

/ip firewall filter
add chain=input src-address=1.2.3.4 action=drop comment="Blokir attacker"

Cara 2: Pakai Address List (Recommended)

Untuk banyak IP, buat address list dulu:

/ip firewall address-list
add address=1.2.3.4 list=blacklist
add address=5.6.7.8 list=blacklist
add address=192.168.99.0/24 list=blacklist

Lalu buat 1 rule saja:

/ip firewall filter
add chain=input src-address-list=blacklist action=drop comment="Blokir blacklist"
add chain=forward src-address-list=blacklist action=drop

Rule Blokir dengan Address List

Keuntungan Address List

KeuntunganPenjelasan
Rapi1 rule handle ratusan IP
DinamisTambah/hapus IP tanpa ubah rule
ReusableAddress list dipakai di NAT, mangle, queue
TimeoutIP bisa auto-hapus setelah waktu tertentu

Auto-Blokir IP Brute Force

Deteksi + auto-blokir IP yang scan port:

/ip firewall filter
add chain=input protocol=tcp dst-port=22 connection-state=new \
    action=add-src-to-address-list address-list=blacklist \
    address-list-timeout=1d comment="Auto-blokir SSH scanner"

Setiap IP yang scan port 22 otomatis masuk blacklist 24 jam.

Whitelist juga Bisa

Konsep sama, tapi untuk allow:

/ip firewall address-list add address=192.168.10.100 list=admin
/ip firewall filter add chain=input src-address-list=admin action=accept

Cek IP Terblokir

/ip firewall address-list print where list=blacklist

Kesimpulan

Untuk blokir 1-2 IP → src-address langsung. Untuk banyak IP atau pola dinamis → Address List (jauh lebih rapi). Address list juga bisa dipakai di NAT, mangle, dan queue — jadi belajar sekali, pakai di mana-mana.