Perbedaan Firewall MikroTik RAW, FILTER dan MANGLE: Fungsi, Alur Paket, Contoh Konfigurasi, dan Kapan Digunakan
Firewall merupakan salah satu komponen penting dalam pengelolaan jaringan menggunakan MikroTik RouterOS. Melalui firewall, administrator dapat mengontrol trafik yang masuk ke router, melewati router, maupun keluar dari router.
Namun, ketika mulai membuat konfigurasi yang lebih kompleks, banyak administrator pemula menemukan tiga istilah yang sering muncul secara bersamaan: RAW, FILTER, dan MANGLE.
Ketiganya memang berada di area firewall RouterOS, tetapi memiliki fungsi yang berbeda.
RAW berkaitan dengan pemrosesan paket sebelum connection tracking. FILTER digunakan untuk menentukan apakah sebuah paket diizinkan atau ditolak. Sementara itu, MANGLE digunakan terutama untuk memberikan tanda atau melakukan manipulasi tertentu terhadap paket dan koneksi, misalnya untuk QoS, policy routing, packet marking, connection marking, atau perubahan field tertentu pada header IP.
Kesalahan memahami ketiga fitur tersebut dapat menyebabkan konfigurasi firewall menjadi terlalu berat, rule tidak bekerja seperti yang diharapkan, atau trafik penting justru ikut terblokir.
Karena itu, memahami perbedaan RAW, FILTER, dan MANGLE bukan hanya persoalan mengetahui menu Winbox yang harus diklik. Administrator perlu memahami bagaimana sebuah paket melewati RouterOS dan pada tahap mana setiap tabel firewall bekerja.
Artikel ini membahas konsep tersebut dari dasar sampai contoh penerapannya.
Mengenal RAW, FILTER, dan MANGLE pada MikroTik RouterOS
Secara sederhana, kita dapat menggunakan analogi sebuah gedung dengan sistem keamanan.
RAW dapat dianggap sebagai pemeriksaan awal di gerbang.
Sebelum tamu dicatat secara lengkap oleh sistem keamanan, petugas dapat langsung mengatakan:
“Orang ini tidak boleh masuk.”
FILTER adalah petugas keamanan utama yang menentukan apakah seseorang boleh masuk ke area tertentu atau harus ditolak.
Sedangkan MANGLE dapat dianalogikan sebagai petugas yang memberikan label kepada tamu.
Misalnya:
“VIP.”
“Staff.”
“Vendor.”
“Prioritas tinggi.”
Label tersebut kemudian dapat digunakan oleh sistem lain untuk memberikan perlakuan berbeda.
Dalam RouterOS, ketiga fasilitas tersebut mempunyai peran yang berbeda:
| Fitur | Fungsi utama | Contoh penggunaan |
|---|---|---|
| RAW | Memproses trafik sebelum connection tracking | Drop trafik tertentu, bypass connection tracking |
| FILTER | Allow/drop berdasarkan kebijakan firewall | Melindungi router dan jaringan |
| MANGLE | Marking dan manipulasi trafik | QoS, policy routing, packet marking |
MikroTik sendiri menjelaskan bahwa firewall RouterOS mendukung filtering stateless maupun stateful, sedangkan RAW dapat digunakan untuk filtering sebelum connection tracking dan MANGLE digunakan untuk marking serta sejumlah manipulasi trafik.
1. RAW Firewall
RAW merupakan tabel firewall yang diproses sangat awal dalam alur paket.
Salah satu karakteristik terpenting RAW adalah kemampuannya memproses paket sebelum connection tracking.
Dokumentasi MikroTik menjelaskan bahwa RAW dapat digunakan untuk melakukan drop atau bypass connection tracking sehingga dapat mengurangi beban CPU ketika connection tracking tidak diperlukan. RAW juga berguna pada skenario mitigasi trafik yang sangat besar atau tidak diinginkan.
Secara umum, RAW mempunyai dua chain utama:
- prerouting
- output
Untuk trafik yang masuk dari interface, RAW prerouting diproses sebelum connection tracking.
Contoh sederhana:
/ip firewall raw
add chain=prerouting protocol=tcp dst-port=23 action=drop \
comment="Drop Telnet traffic early"
Rule tersebut dapat digunakan untuk menjatuhkan trafik TCP menuju port 23 sebelum trafik tersebut masuk lebih jauh ke proses firewall.
Kapan menggunakan RAW?
RAW cocok digunakan ketika administrator ingin melakukan filtering sangat awal.
Contohnya:
- memblokir trafik yang tidak diperlukan sejak awal
- mengurangi pekerjaan connection tracking
- menangani trafik scanning tertentu
- melakukan filtering terhadap trafik yang tidak membutuhkan state tracking
- menggunakan action
notrackketika connection tracking memang tidak diperlukan - membantu menangani trafik ber-volume tinggi yang tidak perlu diproses secara stateful
Namun, RAW bukan berarti “firewall utama”.
Jangan menjadikan RAW sebagai tempat untuk semua rule firewall.
Gunakan RAW ketika ada alasan teknis mengapa trafik tersebut sebaiknya diproses sebelum connection tracking.
Keterbatasan RAW
Karena RAW bekerja sebelum connection tracking, RAW tidak dapat menggunakan matcher yang bergantung pada informasi connection tracking seperti:
connection-state
atau informasi stateful lainnya.
Dokumentasi MikroTik juga menjelaskan bahwa RAW tidak memiliki matcher yang bergantung pada connection tracking.
Dengan kata lain:
Jika logika rule membutuhkan informasi seperti:
new
established
related
invalid
maka FILTER atau MANGLE biasanya lebih sesuai.
2. FILTER Firewall
FILTER adalah tabel yang paling sering diasosiasikan dengan firewall MikroTik.
Fungsi utamanya adalah menentukan apakah paket diizinkan atau ditolak berdasarkan rule yang telah dibuat administrator.
MikroTik menyediakan tiga chain utama pada filter:
- input
- forward
- output
Ketiganya memiliki fungsi berbeda.
Chain Input
Chain input digunakan untuk trafik yang menuju router itu sendiri.
Contohnya:
Internet → MikroTik
Jika seseorang dari Internet mencoba mengakses:
SSH
Winbox
WebFig
DNS
VPN
dan tujuan IP tersebut adalah IP router, maka trafik tersebut berkaitan dengan chain input.
Contoh:
/ip firewall filter
add chain=input protocol=tcp dst-port=22 \
src-address=192.168.10.0/24 action=accept \
comment="Allow SSH from management network"
Kemudian trafik SSH dari sumber lain dapat ditolak.
Chain Forward
Chain forward digunakan untuk trafik yang melewati router.
Misalnya:
Client LAN → MikroTik → Internet
atau:
Internet → MikroTik → Server DMZ
Paket tersebut tidak ditujukan kepada router sebagai endpoint. Paket hanya melewati router.
Karena itu, rule keamanan antarjaringan biasanya banyak ditempatkan pada chain forward.
Contoh:
/ip firewall filter
add chain=forward src-address=192.168.20.0/24 \
dst-address=10.10.10.0/24 action=drop \
comment="Block student network to server network"
Chain Output
Chain output digunakan untuk trafik yang dibuat oleh router sendiri.
Contohnya:
MikroTik → DNS Server
MikroTik → NTP Server
MikroTik → Internet
Jadi, salah satu cara mudah mengingatnya adalah:
INPUT = menuju router
FORWARD = melewati router
OUTPUT = berasal dari router
Dokumentasi MikroTik mendefinisikan input sebagai trafik menuju alamat router, forward sebagai trafik yang melewati router, dan output sebagai trafik yang berasal dari router.
3. MANGLE Firewall
MANGLE mempunyai karakter yang berbeda dari FILTER.
MANGLE terutama digunakan untuk memberikan tanda atau melakukan manipulasi tertentu terhadap paket dan koneksi.
Tanda tersebut kemudian dapat digunakan oleh fasilitas RouterOS lainnya.
Contohnya:
MANGLE
↓
connection-mark
↓
packet-mark
↓
Queue / QoS / Routing
MikroTik menjelaskan bahwa mark yang dibuat MANGLE hanya berlaku di dalam router dan tidak ikut dikirim sebagai informasi khusus ke perangkat lain. Mark tersebut dapat dimanfaatkan oleh queue tree, NAT, routing, dan fasilitas RouterOS lainnya.
MANGLE dapat digunakan untuk:
- connection marking
- packet marking
- policy routing
- QoS
- bandwidth management
- klasifikasi trafik
- perubahan DSCP
- perubahan TTL
- perubahan MSS
- kebutuhan manipulasi trafik tertentu
Contoh connection marking:
/ip firewall mangle
add chain=prerouting \
src-address=192.168.20.0/24 \
connection-state=new \
action=mark-connection \
new-connection-mark=student_conn \
comment="Mark student connections"
Kemudian koneksi tersebut dapat digunakan sebagai dasar untuk rule berikutnya.
Memahami Alur Pemrosesan Paket
Bagian ini merupakan konsep paling penting.
Jangan menganggap RAW, MANGLE, dan FILTER bekerja secara acak.
RouterOS memiliki packet flow yang menentukan kapan fasilitas tertentu diproses.
Untuk trafik routed/forwarded secara sederhana, alurnya dapat digambarkan seperti berikut:
CLIENT
│
▼
RAW PREROUTING
│
▼
CONNECTION TRACKING
│
▼
MANGLE PREROUTING
│
▼
ROUTING DECISION
│
▼
MANGLE FORWARD
│
▼
FILTER FORWARD
│
▼
MANGLE POSTROUTING
│
▼
NAT SRC-NAT
│
▼
OUT
Alur aktual RouterOS lebih kompleks karena dapat melibatkan NAT, queue, FastTrack, IPsec, bridge processing, dan fasilitas lainnya. Untuk paket forwarded, dokumentasi MikroTik menunjukkan RAW prerouting diproses sebelum connection tracking, kemudian MANGLE prerouting, routing decision, MANGLE forward, dan FILTER forward.
Jadi, diagram:
RAW
↓
Connection Tracking
↓
MANGLE
↓
FILTER
adalah penyederhanaan konseptual.
Pada implementasi nyata, terdapat beberapa tahapan tambahan di antara proses tersebut.
Mengapa Urutan Ini Penting?
Bayangkan ada 100.000 paket per detik menuju router.
Jika paket yang jelas-jelas tidak diperlukan tetap harus masuk ke connection tracking dan diproses lebih lanjut, router harus melakukan lebih banyak pekerjaan.
RAW dapat digunakan untuk melakukan filtering lebih awal pada kondisi tertentu.
Sebaliknya, jika administrator membutuhkan informasi connection state, RAW bukan tempat yang tepat.
Misalnya rule:
Jika connection-state = new
dan source-address berasal dari jaringan tertentu
dan destination-port = 22
maka ...
Logika tersebut membutuhkan connection tracking sehingga lebih sesuai ditempatkan pada FILTER atau MANGLE, tergantung tujuan rule.
Perbedaan RAW, FILTER, dan MANGLE Secara Praktis
Cara paling mudah mengingatnya:
RAW = “Perlu diproses sejak awal?”
Gunakan RAW jika tujuan utamanya adalah filtering awal atau bypass connection tracking.
FILTER = “Boleh lewat atau tidak?”
Gunakan FILTER jika tujuan utamanya adalah keamanan dan keputusan:
ACCEPT
DROP
REJECT
serta kebijakan akses jaringan.
MANGLE = “Perlu diberi tanda atau dimanipulasi?”
Gunakan MANGLE jika trafik perlu diklasifikasikan atau diberi mark untuk diproses lebih lanjut.
Contohnya:
Gaming
Streaming
VoIP
Browsing
Server
Backup
Management
Kemudian masing-masing trafik dapat diberikan perlakuan berbeda.
Studi Kasus 1: Memblokir Telnet dari Internet
Misalnya administrator ingin memblokir trafik Telnet dari Internet.
Telnet menggunakan TCP port 23.
Jika tujuan hanya melakukan filtering awal terhadap trafik tersebut dan tidak membutuhkan connection tracking, RAW dapat menjadi salah satu pilihan.
Contoh:
/ip firewall raw
add chain=prerouting \
in-interface-list=WAN \
protocol=tcp \
dst-port=23 \
action=drop \
comment="Drop Telnet from WAN"
Namun, jangan langsung mengubah semua rule firewall menjadi RAW.
Pertimbangkan dahulu apakah filtering tersebut memang perlu dilakukan sebelum connection tracking.
Untuk kebijakan keamanan umum, FILTER tetap menjadi komponen utama.
Studi Kasus 2: Mengizinkan SSH Hanya dari Management Network
Misalnya jaringan administrator adalah:
192.168.99.0/24
SSH router hanya boleh diakses dari jaringan tersebut.
Gunakan FILTER input.
/ip firewall filter
add chain=input \
protocol=tcp \
dst-port=22 \
src-address=192.168.99.0/24 \
action=accept \
comment="Allow SSH from management"
/ip firewall filter
add chain=input \
protocol=tcp \
dst-port=22 \
action=drop \
comment="Drop SSH from other networks"
Ini merupakan contoh tipikal penggunaan FILTER.
Logikanya sederhana:
Apakah sumbernya jaringan management?
│
┌───┴───┐
YA TIDAK
│ │
ACCEPT DROP
Studi Kasus 3: Membuat Policy Routing
Misalnya terdapat dua koneksi Internet:
ISP-1
ISP-2
Administrator ingin trafik tertentu menggunakan ISP-2.
MANGLE dapat digunakan untuk memberikan routing mark sesuai kebutuhan desain routing.
Konsepnya:
Client
│
▼
MANGLE
│
├── Trafik A → Mark Routing ISP-1
│
└── Trafik B → Mark Routing ISP-2
Contoh sederhana:
/ip firewall mangle
add chain=prerouting \
src-address=192.168.20.0/24 \
dst-address-list=internet \
action=mark-routing \
new-routing-mark=to-ISP2 \
passthrough=no
Implementasi policy routing harus disesuaikan dengan versi RouterOS dan konfigurasi routing yang digunakan.
Selain itu, administrator perlu memperhatikan FastTrack karena koneksi yang menggunakan routing non-main table tidak boleh sembarangan di-FastTrack. Dokumentasi packet flow MikroTik secara khusus memperingatkan bahwa FastTrack hanya bekerja pada main routing table dan koneksi dengan policy routing perlu dikecualikan sesuai desain.
Studi Kasus 4: QoS untuk Trafik Gaming
Misalnya jaringan sekolah atau kantor memiliki trafik:
Browsing
Video
Gaming
VoIP
Download
Administrator ingin memberikan perlakuan berbeda terhadap trafik tertentu.
MANGLE dapat digunakan untuk menandai koneksi atau paket.
Konsepnya:
Traffic
│
▼
MANGLE
│
├── Gaming → gaming_conn
├── VoIP → voip_conn
└── Video → video_conn
│
▼
QoS
Dokumentasi MikroTik memberikan contoh penggunaan connection mark dan packet mark untuk kebutuhan pemrosesan lanjutan seperti queue.
Studi Kasus 5: Connection Tracking Tidak Diperlukan
Tidak semua jenis trafik membutuhkan connection tracking.
Pada kondisi tertentu, administrator dapat menggunakan RAW dengan:
action=notrack
Contoh dari dokumentasi MikroTik adalah penggunaan RAW untuk trafik OSPF ketika connection tracking menyebabkan masalah pada adjacency.
Contoh:
/ip firewall raw
add chain=prerouting protocol=ospf action=notrack
add chain=output protocol=ospf action=notrack
Tetapi penggunaan notrack harus dilakukan dengan pemahaman yang baik.
Jika sebuah paket tidak masuk connection tracking, maka rule atau fitur berikutnya yang membutuhkan connection tracking tidak dapat memperlakukannya seperti koneksi tracked biasa.
Jadi, jangan menggunakan notrack hanya karena terlihat lebih cepat.
Gunakan jika memang sesuai kebutuhan desain jaringan.
Tutorial Step-by-Step: Menentukan Apakah Menggunakan RAW, FILTER, atau MANGLE
Langkah 1 — Tentukan tujuan rule
Sebelum membuka Winbox, jawab pertanyaan:
Apa yang sebenarnya ingin saya lakukan?
Jika jawabannya:
Blokir atau izinkan trafik
mulailah dari FILTER.
Jika jawabannya:
Tandai trafik
pertimbangkan MANGLE.
Jika jawabannya:
Proses atau drop trafik sebelum connection tracking
pertimbangkan RAW.
Langkah 2 — Tentukan arah trafik
Identifikasi apakah trafik:
INPUT
FORWARD
OUTPUT
Contoh:
Internet → Router
berarti INPUT.
LAN → Internet
berarti FORWARD.
Router → Internet
berarti OUTPUT.
Langkah 3 — Tentukan apakah connection tracking dibutuhkan
Jika rule menggunakan:
connection-state
connection-mark
connection-nat-state
maka rule tersebut membutuhkan konteks connection tracking.
Jangan menempatkan logika seperti itu pada RAW.
Langkah 4 — Tentukan apakah trafik perlu diberi mark
Jika trafik akan digunakan untuk:
QoS
Queue
Policy Routing
Traffic Classification
Bandwidth Management
MANGLE sering menjadi pilihan.
Langkah 5 — Periksa rule order
RouterOS memproses rule dalam urutan dari atas ke bawah.
Rule yang lebih spesifik biasanya perlu ditempatkan sebelum rule yang lebih umum.
Misalnya:
ALLOW Management SSH
↓
DROP Other SSH
Jangan membaliknya menjadi:
DROP All SSH
↓
ALLOW Management SSH
karena paket dapat berhenti pada rule pertama yang cocok.
MikroTik menjelaskan bahwa rule dalam chain diproses dari atas ke bawah dan ketika sebuah paket cocok dengan rule, action dijalankan sehingga pemrosesan chain dapat berhenti, kecuali action tertentu seperti passthrough.
Best Practice Firewall MikroTik
1. Jangan menggunakan FILTER untuk semua kebutuhan
FILTER memang sangat penting, tetapi bukan berarti semua pekerjaan firewall harus dilakukan di FILTER.
Gunakan fasilitas sesuai fungsi.
RAW → early filtering / notrack
FILTER → security decision
MANGLE → marking / manipulation
NAT → address translation
2. Gunakan comment pada setiap rule penting
Contoh:
comment="Allow SSH from management"
Jangan membuat rule seperti:
Rule 1
Rule 2
Rule 3
Beberapa bulan kemudian administrator akan bertanya:
“Ini rule buat apa?”
Firewall tanpa comment bisa berubah menjadi museum artefak konfigurasi.
3. Gunakan address-list
Jika banyak rule menggunakan IP atau subnet yang sama, address-list dapat membuat konfigurasi lebih terstruktur.
Contoh:
/ip firewall address-list
add list=management address=192.168.99.0/24
Kemudian:
/ip firewall filter
add chain=input \
src-address-list=management \
protocol=tcp \
dst-port=22 \
action=accept
Konfigurasi menjadi lebih mudah dipelihara.
4. Jangan membuat rule terlalu kompleks tanpa alasan
Firewall yang terlalu banyak rule belum tentu lebih aman.
Yang penting adalah:
- rule memiliki tujuan jelas
- urutan benar
- tidak tumpang tindih
- mudah dibaca
- mudah diuji
- mudah dipantau
5. Hati-hati dengan FastTrack
FastTrack dapat meningkatkan performa untuk koneksi tertentu, tetapi koneksi yang diproses melalui fasilitas seperti policy routing perlu diperhatikan secara khusus.
MikroTik menjelaskan bahwa FastTrack bekerja pada main routing table dan administrator perlu mengecualikan koneksi tertentu yang menggunakan non-main routing table agar tidak salah diarahkan.
Ini sangat penting jika MANGLE digunakan untuk:
mark-routing
Kesalahan yang Sering Terjadi
Menganggap RAW, FILTER, dan MANGLE adalah tiga jenis firewall yang sama
Ini merupakan kesalahan paling umum.
Ketiganya berada dalam ekosistem firewall RouterOS, tetapi mempunyai tujuan berbeda.
Solusinya adalah memahami fungsi setiap tabel.
Menggunakan RAW tanpa memahami connection tracking
RAW memang dapat membantu mengurangi pemrosesan tertentu, tetapi konsekuensinya harus dipahami.
Jika menggunakan:
notrack
maka trafik tersebut tidak memiliki state connection tracking seperti trafik tracked biasa.
Menggunakan MANGLE untuk memblokir semua trafik
MANGLE bukan pengganti FILTER.
MANGLE digunakan terutama untuk marking dan manipulasi.
Jika tujuan utamanya:
Allow
Drop
Security Policy
FILTER biasanya lebih tepat.
Menempatkan rule pada chain yang salah
Contohnya ingin membatasi akses ke router tetapi menggunakan:
forward
padahal trafik sebenarnya menuju router.
Gunakan:
input
Sebaliknya, trafik LAN menuju Internet umumnya diproses pada:
forward
Mengabaikan rule order
Rule:
accept
drop
berbeda hasilnya dengan:
drop
accept
Urutan adalah bagian penting dari desain firewall.
Tips Troubleshooting
Jika rule tidak bekerja, jangan langsung menambahkan rule baru.
Periksa secara sistematis.
1. Periksa counter rule
Lihat apakah:
packets
bytes
bertambah.
Jika counter tetap nol, kemungkinan trafik tidak pernah cocok dengan rule tersebut.
2. Periksa chain
Pastikan menggunakan:
input
forward
output
sesuai arah trafik.
3. Periksa interface
Pastikan in-interface, out-interface, atau interface-list sesuai kondisi aktual.
4. Periksa connection state
Jika menggunakan:
connection-state
pastikan connection tracking memang bekerja untuk trafik tersebut.
5. Periksa FastTrack
FastTrack dapat menyebabkan sebagian trafik melewati pemrosesan firewall tertentu sehingga perlu diperhatikan ketika melakukan troubleshooting. Dokumentasi packet flow MikroTik menunjukkan bahwa trafik FastTracked tidak melewati seluruh rule firewall seperti jalur normal.
6. Gunakan logging dengan hati-hati
Logging sangat berguna untuk troubleshooting, tetapi rule logging yang terlalu luas dapat menghasilkan log dalam jumlah besar.
Gunakan secara terukur.
Tabel Perbandingan RAW, FILTER, dan MANGLE
| Aspek | RAW | FILTER | MANGLE |
|---|---|---|---|
| Tujuan utama | Early filtering / bypass tracking | Keamanan dan allow/drop | Marking dan manipulasi |
| Connection tracking | Sebelum | Umumnya setelah | Umumnya setelah |
| Cocok untuk DROP | Ya | Ya | Bukan fungsi utamanya |
| Cocok untuk ACCEPT | Terbatas sesuai action yang tersedia | Ya | Memiliki action tertentu, tetapi bukan tabel utama untuk security decision |
| Connection-state | Tidak tersedia | Ya | Ya |
| Packet marking | Tidak | Dapat menjadi matcher | Ya |
| QoS | Bukan tujuan utama | Dapat menjadi matcher | Sangat umum |
| Policy routing | Bukan tujuan utama | Dapat menggunakan mark | Sangat umum |
| Optimasi early processing | Ya | Tidak | Tidak |
| Keamanan router | Bukan tabel utama | Sangat penting | Pendukung |
Perlu diperhatikan bahwa tabel tersebut merupakan penyederhanaan konsep. RouterOS memiliki banyak action dan matcher, sehingga kemampuan masing-masing fasilitas tidak selalu dapat direduksi menjadi satu fungsi saja.
Cara Cepat Mengingat
Gunakan tiga pertanyaan berikut.
Pertanyaan 1
“Apakah saya ingin paket diproses atau dibuang sebelum connection tracking?”
Jika ya:
RAW
Pertanyaan 2
“Apakah saya ingin menentukan paket boleh lewat atau harus ditolak?”
Jika ya:
FILTER
Pertanyaan 3
“Apakah saya ingin memberi tanda atau mengubah perlakuan terhadap trafik?”
Jika ya:
MANGLE
Dengan tiga pertanyaan tersebut, pemilihan tabel menjadi jauh lebih mudah.

Kesimpulan
RAW, FILTER, dan MANGLE bukanlah fitur yang saling bersaing.
Ketiganya dirancang untuk kebutuhan yang berbeda dan dapat digunakan secara bersamaan dalam sebuah desain firewall MikroTik yang kompleks.
RAW digunakan ketika administrator membutuhkan pemrosesan awal, termasuk filtering sebelum connection tracking atau bypass connection tracking pada kondisi tertentu.
FILTER digunakan untuk kebijakan keamanan utama, seperti menentukan trafik yang boleh masuk, melewati router, atau keluar dari router.
MANGLE digunakan untuk marking dan manipulasi trafik, misalnya untuk QoS, policy routing, bandwidth management, dan klasifikasi trafik.
Jika disederhanakan:
RAW
“Proses sejak awal.”
FILTER
“Boleh lewat atau tidak?”
MANGLE
“Perlu diberi tanda atau dimanipulasi?”
Hal terpenting bukan menghafal menu Winbox, tetapi memahami packet flow.
Ketika administrator memahami bagaimana paket bergerak dari interface masuk, RAW, connection tracking, MANGLE, routing, FILTER, hingga keluar dari router, konfigurasi firewall menjadi jauh lebih mudah dirancang dan ditroubleshoot.
Untuk konfigurasi produksi, selalu lakukan pengujian secara bertahap. Pastikan rule tidak memblokir akses management, perhatikan counter dan log, dokumentasikan setiap perubahan, dan lakukan backup konfigurasi sebelum perubahan besar.
Sudah memahami perbedaan RAW, FILTER, dan MANGLE pada MikroTik RouterOS?
Bagikan pengalaman kamu di kolom komentar.
Apakah di jaringanmu lebih sering menggunakan FILTER, MANGLE, RAW, atau kombinasi ketiganya?
Jika artikel ini bermanfaat, bagikan kepada teman, siswa, teknisi jaringan, sysadmin, atau administrator MikroTik lainnya.
Jangan lupa kunjungi artikel teknologi lainnya untuk pembahasan Linux Server, MikroTik, networking, virtualisasi, cloud computing, cybersecurity, DevOps, dan administrasi sistem.
Frequently Asked Questions (FAQ)
Pertanyaan:
Apa perbedaan RAW, FILTER, dan MANGLE pada MikroTik?
Jawaban:
RAW digunakan untuk pemrosesan awal sebelum connection tracking, FILTER digunakan untuk menentukan trafik yang diizinkan atau ditolak, sedangkan MANGLE digunakan terutama untuk marking dan manipulasi trafik.
Pertanyaan:
Kapan sebaiknya menggunakan RAW pada MikroTik?
Jawaban:
RAW cocok ketika trafik perlu difilter sangat awal atau connection tracking tidak diperlukan. Salah satu kegunaannya adalah mengurangi pemrosesan connection tracking pada trafik tertentu.
Pertanyaan:
Apakah FILTER dapat digunakan untuk memblokir trafik?
Jawaban:
Ya. FILTER merupakan tabel utama untuk kebijakan allow dan drop pada trafik yang menuju router, melewati router, atau berasal dari router.
Pertanyaan:
Untuk apa MANGLE digunakan?
Jawaban:
MANGLE digunakan untuk marking koneksi atau paket serta manipulasi tertentu. Contohnya QoS, policy routing, bandwidth management, packet marking, dan perubahan field tertentu pada header IP.
Pertanyaan:
Apakah RAW lebih baik daripada FILTER?
Jawaban:
Tidak ada yang secara umum lebih baik. Keduanya memiliki tujuan berbeda. RAW digunakan untuk kebutuhan early processing tertentu, sedangkan FILTER digunakan untuk kebijakan filtering dan keamanan.
Pertanyaan:
Apakah MANGLE dapat digunakan untuk memblokir paket?
Jawaban:
MANGLE memiliki berbagai action, tetapi fungsi utamanya adalah marking dan manipulasi trafik. Untuk kebijakan allow atau drop, FILTER biasanya menjadi pilihan utama.
Pertanyaan:
Apakah RAW menggunakan connection tracking?
Jawaban:
RAW diproses sebelum connection tracking. Salah satu fungsi penting RAW adalah memungkinkan trafik tertentu di-drop atau dibuat notrack sebelum masuk connection tracking.
Pertanyaan:
Apa fungsi chain input, forward, dan output?
Jawaban:
Input menangani trafik menuju router, forward menangani trafik yang melewati router, sedangkan output menangani trafik yang berasal dari router.
Pertanyaan:
Mengapa rule firewall MikroTik harus diperhatikan urutannya?
Jawaban:
Rule diproses dari atas ke bawah. Ketika paket cocok dengan sebuah rule dan action menghentikan pemrosesan chain, rule di bawahnya tidak akan diproses untuk paket tersebut.
Pertanyaan:
Apakah MANGLE berhubungan dengan QoS?
Jawaban:
Ya. MANGLE dapat memberikan connection mark atau packet mark yang kemudian dimanfaatkan oleh mekanisme QoS dan queue pada RouterOS.
Sudah memahami perbedaan RAW, FILTER, dan MANGLE pada MikroTik RouterOS?
Sekarang coba periksa kembali konfigurasi firewall di router kamu.
Apakah setiap rule sudah ditempatkan pada tabel dan chain yang tepat?
Bagikan pengalaman, konfigurasi, atau kendala yang pernah kamu temui di kolom komentar.
Jika artikel ini bermanfaat, jangan lupa bagikan kepada teman, siswa, teknisi jaringan, network administrator, dan sysadmin lainnya.
Untuk pembahasan berikutnya, terus ikuti konten WALIDUMAR seputar MikroTik, Linux Server, Networking, Cloud Computing, Virtualisasi, Cybersecurity, DevOps, dan Infrastruktur IT.
Referensi teknis utama: MikroTik RouterOS Firewall Documentation, MikroTik Packet Flow Documentation, dan MikroTik Mangle Documentation.
Dukung kami dengan Subscribe & Join Membership channel YouTube | Walid Umar
Akses video pembelajaran eksklusif, materi persiapan UKK (Uji Kompetensi Siswa) dan Penyelesaian Soal LKS ITNSA