FaizBlog LogoFaizBlog
Back to all articles
mikrotikport-knockingkeamananfirewalltutorial

Cara Mengaktifkan Port Knocking di MikroTik (Autentikasi Rahasia via Urutan Port)

Panduan setup port knocking di MikroTik untuk menyembunyikan SSH/Winbox — router hanya membuka akses setelah urutan port khusus di-knock.

AI Insights

Generate a summary and suggested tags for this post.

Port Knocking adalah teknik keamanan di mana port layanan (misal SSH/Winbox) tertutup total dan hanya terbuka setelah client mengetuk port dalam urutan tertentu. Efeknya: port scanner tidak akan menemukan service kamu.

Urutan Ketukan Port

Cara Kerja

  1. Client konek ke port 1000 → IP masuk ke list knock1
  2. Client konek ke port 2000 → IP naik ke list knock2 (kalau sebelumnya sudah di knock1)
  3. Client konek ke port 22 (SSH) → hanya diizinkan kalau ada di knock2

Tanpa urutan yang benar → koneksi drop.

Konfigurasi

Aturan Port Knocking

1. Ketukan Pertama (Port 4001)

/ip firewall filter
add chain=input protocol=tcp dst-port=4001 \
    action=add-src-to-address-list \
    address-list=knock1 address-list-timeout=15s \
    comment="Knock 1"

2. Ketukan Kedua (Port 4002)

add chain=input protocol=tcp dst-port=4002 \
    src-address-list=knock1 \
    action=add-src-to-address-list \
    address-list=knock2 address-list-timeout=15s \
    comment="Knock 2"

3. Izinkan SSH Kalau di knock2

add chain=input protocol=tcp dst-port=22 \
    src-address-list=knock2 action=accept \
    comment="Knock 3 - Izinkan SSH"

4. Drop SSH Default

add chain=input protocol=tcp dst-port=22 action=drop

Cara Knock dari Client

Dari Linux/Mac:

nc -w 1 IP-ROUTER 4001
nc -w 1 IP-ROUTER 4002
ssh admin@IP-ROUTER

Dari Windows (PowerShell):

Test-NetConnection IP-ROUTER -Port 4001
Test-NetConnection IP-ROUTER -Port 4002
ssh admin@IP-ROUTER

Keunggulan

ManfaatPenjelasan
StealthPort scanner tidak lihat port SSH terbuka
Anti-brute-forceAttacker harus tebak urutan port dulu
Ringan CPUCuma tambah rule address-list
Tanpa perangkat lunakClient cukup pakai netcat/PowerShell

Common Mistake

KesalahanSolusi
Urutan rule salahRule knock harus di atas rule drop SSH
Timeout terlalu pendekNaikkan ke 30s kalau koneksi lambat
Lupa drop SSH defaultWajib ada, kalau tidak port tetap terbuka
Client di NATIP publik bisa berubah, cek dari IP yang sama

Kesimpulan

Port knocking = kunci digital dengan kombinasi rahasia. Cocok untuk admin yang ingin akses router dari internet tanpa mengekspos port SSH/Winbox. Kombinasikan dengan password kuat dan fail2ban-style auto-blacklist untuk keamanan maksimal.