AI Insights
Generate a summary and suggested tags for this post.
Port Knocking adalah teknik keamanan di mana port layanan (misal SSH/Winbox) tertutup total dan hanya terbuka setelah client mengetuk port dalam urutan tertentu. Efeknya: port scanner tidak akan menemukan service kamu.

Cara Kerja
- Client konek ke port 1000 → IP masuk ke list
knock1 - Client konek ke port 2000 → IP naik ke list
knock2(kalau sebelumnya sudah diknock1) - Client konek ke port 22 (SSH) → hanya diizinkan kalau ada di
knock2
Tanpa urutan yang benar → koneksi drop.
Konfigurasi

1. Ketukan Pertama (Port 4001)
/ip firewall filter
add chain=input protocol=tcp dst-port=4001 \
action=add-src-to-address-list \
address-list=knock1 address-list-timeout=15s \
comment="Knock 1"2. Ketukan Kedua (Port 4002)
add chain=input protocol=tcp dst-port=4002 \
src-address-list=knock1 \
action=add-src-to-address-list \
address-list=knock2 address-list-timeout=15s \
comment="Knock 2"3. Izinkan SSH Kalau di knock2
add chain=input protocol=tcp dst-port=22 \
src-address-list=knock2 action=accept \
comment="Knock 3 - Izinkan SSH"4. Drop SSH Default
add chain=input protocol=tcp dst-port=22 action=drop
Cara Knock dari Client
Dari Linux/Mac:
nc -w 1 IP-ROUTER 4001
nc -w 1 IP-ROUTER 4002
ssh admin@IP-ROUTERDari Windows (PowerShell):
Test-NetConnection IP-ROUTER -Port 4001
Test-NetConnection IP-ROUTER -Port 4002
ssh admin@IP-ROUTERKeunggulan
| Manfaat | Penjelasan |
|---|---|
| Stealth | Port scanner tidak lihat port SSH terbuka |
| Anti-brute-force | Attacker harus tebak urutan port dulu |
| Ringan CPU | Cuma tambah rule address-list |
| Tanpa perangkat lunak | Client cukup pakai netcat/PowerShell |
Common Mistake
| Kesalahan | Solusi |
|---|---|
| Urutan rule salah | Rule knock harus di atas rule drop SSH |
| Timeout terlalu pendek | Naikkan ke 30s kalau koneksi lambat |
| Lupa drop SSH default | Wajib ada, kalau tidak port tetap terbuka |
| Client di NAT | IP publik bisa berubah, cek dari IP yang sama |
Kesimpulan
Port knocking = kunci digital dengan kombinasi rahasia. Cocok untuk admin yang ingin akses router dari internet tanpa mengekspos port SSH/Winbox. Kombinasikan dengan password kuat dan fail2ban-style auto-blacklist untuk keamanan maksimal.
