Panduan Konfigurasi OpenVPN di MikroTik Router dengan Konsep Split Tunnel
OpenVPN merupakan salah satu teknologi VPN yang banyak digunakan untuk menyediakan akses aman dari jaringan luar menuju jaringan internal. Dalam lingkungan sekolah, kampus, perusahaan, maupun data center, VPN dapat digunakan agar administrator atau pengguna tertentu dapat mengakses server internal tanpa membuka seluruh layanan internal ke Internet.
Namun, tidak semua trafik pengguna harus melewati VPN.
Untuk kebutuhan tertentu, justru lebih efisien menggunakan konsep split tunnel. Dengan split tunnel, hanya trafik menuju jaringan internal yang diarahkan melalui VPN, sedangkan akses Internet umum tetap menggunakan koneksi Internet normal milik client.
Contohnya, seorang pengguna berada di luar jaringan:
Laptop User
|
+---- Internet umum ----> ISP normal
|
+---- 10.10.123.0/24 ---> OpenVPN ---> MikroTik ---> LAN internal
Dengan desain seperti ini, ketika pengguna membuka Google, YouTube, Microsoft 365, atau layanan Internet lainnya, trafik tidak perlu masuk ke router VPN terlebih dahulu.
Sebaliknya, ketika pengguna mengakses:
10.10.123.51
10.10.123.253
10.10.123.244
trafik tersebut diarahkan melalui tunnel OpenVPN.
Pada tutorial ini kita akan membangun OpenVPN Server pada MikroTik RouterOS 7 dengan autentikasi username/password, certificate client bersama, serta routing khusus menuju jaringan 10.10.123.0/24.
Konfigurasi ini juga menggunakan certificate server dengan SAN berupa IP publik OpenVPN. RouterOS menyediakan dukungan OpenVPN server, certificate management, client certificate verification, push route, serta pengaturan redirect-gateway untuk menentukan apakah default route client dialihkan ke VPN atau tidak. (MikroTik Help)
Gambaran Topologi
Contoh implementasi:
INTERNET
|
|
36.95.104.210
TCP/11940
|
+---------------+
| MikroTik |
| RouterOS 7 |
| |
| OpenVPN Server|
+-------+-------+
|
OpenVPN Tunnel
|
10.80.80.0/24
|
+-------+-------+
| |
VPN Client 1 VPN Client 2
10.80.80.x 10.80.80.x
|
|
v
10.10.123.0/24
|
+---------+---------+
| | |
Server DNS/Apps Monitoring
Pada contoh ini:
Public IP OpenVPN : 36.95.104.210
OpenVPN Port : TCP 11940
VPN Pool : 10.80.80.10-10.80.80.20
LAN Internal : 10.10.123.0/24
Router LAN : 10.10.123.1
Apa Itu Split Tunnel?
Split tunnel adalah metode routing VPN di mana hanya jaringan tertentu yang diarahkan melalui tunnel VPN.
Misalnya komputer client memiliki:
Default Gateway:
192.168.1.1
Kemudian OpenVPN memberikan route:
10.10.123.0/24 → VPN
Maka routing menjadi:
CLIENT
|
+---------+---------+
| |
v v
10.10.123.0/24 Internet
| |
v v
VPN Gateway normal
|
v
MikroTik
Ini berbeda dengan full tunnel.
Pada full tunnel:
0.0.0.0/0 → VPN
Akibatnya seluruh trafik Internet ikut melewati server VPN.
Pada split tunnel:
10.10.123.0/24 → VPN
0.0.0.0/0 → Gateway normal
Untuk akses remote ke jaringan internal, split tunnel sering lebih efisien karena mengurangi beban bandwidth dan CPU pada VPN gateway.
1. Persiapan Router MikroTik
Pastikan waktu router benar.
Jalankan:
/system/clock/print
Contoh:
time-zone-name: Asia/Makassar
date: 2026-09-17
Waktu sangat penting karena certificate memiliki masa berlaku. Jika waktu router berada di luar periode valid certificate, proses validasi certificate dapat gagal. MikroTik juga menyarankan sinkronisasi waktu menggunakan NTP pada perangkat yang menggunakan certificate. (MikroTik Help)
Aktifkan NTP jika diperlukan:
/system/ntp/client/set enabled=yes
Kemudian:
/system/ntp/client/print
2. Membuat Certificate Authority
OpenVPN dengan certificate authentication membutuhkan CA untuk menandatangani certificate server dan client.
Buat CA:
/certificate
add name=ovpn-ca \
common-name=ovpn-ca \
key-size=2048 \
days-valid=3650 \
key-usage=key-cert-sign,crl-sign
Kemudian sign:
/certificate/sign ovpn-ca name=ovpn-ca
Cek:
/certificate/print detail
CA seharusnya memiliki:
K - Private Key
A - Authority
T - Trusted
Contoh:
KAT ovpn-ca
common-name="ovpn-ca"
key-size=2048
key-usage=key-cert-sign,crl-sign
trusted=yes
RouterOS memiliki certificate manager yang dapat membuat template certificate, menandatangani certificate, dan mengekspor certificate beserta private key. (MikroTik Help)
3. Membuat Certificate Server
Certificate server digunakan oleh OpenVPN Server.
Karena client mengakses:
36.95.104.210
kita memasukkan IP tersebut ke Subject Alternative Name atau SAN.
/certificate
add name=ovpn-server \
common-name=36.95.104.210 \
subject-alt-name=IP:36.95.104.210 \
key-size=2048 \
days-valid=825 \
key-usage=digital-signature,key-encipherment,tls-server
Sign:
/certificate/sign ovpn-server ca=ovpn-ca name=ovpn-server
Kemudian:
/certificate/set [find name="ovpn-server"] trusted=yes
Verifikasi:
/certificate/print detail where name="ovpn-server"
Pastikan terdapat:
common-name="36.95.104.210"
subject-alt-name=IP:36.95.104.210
key-usage=digital-signature,key-encipherment,tls-server
ca=ovpn-ca
SAN sangat penting ketika client melakukan verifikasi certificate server berdasarkan alamat IP.
4. Membuat Certificate Client
Selanjutnya buat certificate untuk client.
Dalam contoh ini digunakan satu certificate client yang dapat dipakai bersama oleh beberapa user.
/certificate
add name=ovpn-client \
common-name=ovpn-client \
key-size=2048 \
days-valid=825 \
key-usage=digital-signature,key-encipherment,tls-client
Sign:
/certificate/sign ovpn-client ca=ovpn-ca name=ovpn-client
Cek:
/certificate/print detail where name="ovpn-client"
Pastikan:
common-name="ovpn-client"
key-usage=digital-signature,key-encipherment,tls-client
ca=ovpn-ca
Struktur certificate:
ovpn-ca
|
+---- ovpn-server
|
+---- ovpn-client
Server menggunakan:
ovpn-server
sedangkan client menggunakan:
ovpn-client
RouterOS mendukung certificate dengan tls-server dan tls-client sebagai key usage untuk penggunaan certificate pada layanan TLS/VPN. (MikroTik Help)
5. Export Certificate Client
Export CA:
/certificate/export-certificate ovpn-ca
Export certificate client dengan private key terenkripsi:
/certificate/export-certificate \
ovpn-client \
export-passphrase="PASSWORD_EXPORT_ANDA"
Cek:
/file/print
Biasanya akan muncul:
cert_export_ovpn-ca.crt
cert_export_ovpn-client.crt
cert_export_ovpn-client.key
Jika export-passphrase diberikan, RouterOS akan menghasilkan private key terenkripsi. Dokumentasi MikroTik menjelaskan bahwa export certificate PEM dengan passphrase menghasilkan file .crt dan encrypted .key. (MikroTik Help)
Jangan membagikan file .key atau password export.
6. Membuat IP Pool VPN
Contoh pool:
10.80.80.10-10.80.80.20
Jika belum ada:
/ip/pool/add \
name=ovpn \
ranges=10.80.80.10-10.80.80.20
Cek:
/ip/pool/print detail where name="ovpn"
Pool tersebut menyediakan alamat IP untuk client VPN.
Contoh:
Client 1 → 10.80.80.10
Client 2 → 10.80.80.11
Client 3 → 10.80.80.12
7. Membuat PPP Profile
Buat profile khusus OpenVPN:
/ppp/profile/add \
name=OVPN \
local-address=10.80.80.1 \
remote-address=ovpn \
use-encryption=required
Jika profile OVPN sudah tersedia, gunakan profile tersebut dan pastikan:
local-address=10.80.80.1
remote-address=ovpn
use-encryption=required
Cek:
/ppp/profile/print detail where name="OVPN"
Pada PPP, local-address digunakan sebagai alamat sisi server dan remote-address menentukan alamat yang diberikan kepada client. (MikroTik Help)
8. Membuat Username dan Password
Buat user:
/ppp/secret/add \
name=walid \
password="PASSWORD_VPN_ANDA" \
service=ovpn \
profile=OVPN
Misalnya:
walid
guru01
guru02
adminvpn
Setiap user memiliki password berbeda.
Yang menarik adalah certificate client dapat tetap sama:
ovpn-client
sehingga mekanisme autentikasi menjadi:
Certificate
+
Username
+
Password
Contoh:
User Walid
Certificate : ovpn-client
Username : walid
Password : ********
User Guru01
Certificate : ovpn-client
Username : guru01
Password : ********
Dengan demikian satu file .ovpn dapat digunakan beberapa pengguna, sementara kredensial login tetap berbeda.
Namun dari sisi keamanan, certificate bersama memiliki konsekuensi: jika private key client bocor, certificate tersebut tidak dapat dibedakan berdasarkan perangkat. Untuk lingkungan produksi dengan kebutuhan keamanan lebih tinggi, lebih baik menggunakan certificate client yang unik untuk setiap pengguna/perangkat.
9. Konfigurasi OpenVPN Server
Sekarang konfigurasi OpenVPN Server.
Contoh:
/interface/ovpn-server/server
add \
name=OVPN-SERVER \
port=11940 \
mode=ip \
protocol=tcp \
netmask=24 \
default-profile=OVPN \
certificate=ovpn-server \
require-client-certificate=yes \
tls-version=only-1.2 \
auth=sha1 \
cipher=aes256-cbc \
reneg-sec=3600 \
redirect-gateway=disabled \
user-auth-method=pap \
disabled=no
Pada konfigurasi yang sudah ada, dapat menggunakan:
/interface/ovpn-server/server/set [find name="OVPN-SERVER"] \
port=11940 \
protocol=tcp \
mode=ip \
default-profile=OVPN \
certificate=ovpn-server \
require-client-certificate=yes \
tls-version=only-1.2 \
auth=sha1 \
cipher=aes256-cbc \
redirect-gateway=disabled \
user-auth-method=pap \
disabled=no
Parameter require-client-certificate=yes membuat server memeriksa apakah certificate client berasal dari certificate chain yang sama. redirect-gateway=disabled mencegah server mengalihkan default gateway client ke VPN. RouterOS juga mendukung push-routes untuk mengirim route tertentu kepada client. (MikroTik Help)
10. Konfigurasi Push Route
Karena tujuan kita hanya:
10.10.123.0/24
kita dapat menggunakan:
/interface/ovpn-server/server/set [find name="OVPN-SERVER"] \
push-routes="10.10.123.0 255.255.255.0"
Fitur push-routes tersedia di RouterOS mulai versi 7.14. (MikroTik Help)
Dengan konfigurasi tersebut client mendapatkan route:
10.10.123.0/24 → VPN
Tetapi tidak mendapatkan:
0.0.0.0/0 → VPN
11. Mengapa Redirect Gateway Harus Disabled?
Ini merupakan inti dari split tunnel.
Jangan gunakan:
redirect-gateway=def1
karena konfigurasi tersebut mengarahkan trafik IPv4 default melalui VPN menggunakan route:
0.0.0.0/1
128.0.0.0/1
Menurut dokumentasi MikroTik, redirect-gateway=disabled berarti server tidak mengirim instruksi redirect gateway kepada client. (MikroTik Help)
Gunakan:
redirect-gateway=disabled
Hasilnya:
10.10.123.0/24
↓
VPN
Internet
↓
Gateway normal
12. Firewall Input
OpenVPN server harus dapat menerima koneksi TCP/11940 dari Internet.
Rule yang dibutuhkan:
/ip/firewall/filter/add \
chain=input \
protocol=tcp \
dst-port=11940 \
action=accept \
comment="Allow OpenVPN TCP 11940"
Posisi rule harus berada sebelum rule drop yang dapat menghentikan trafik Internet menuju router.
Cek:
/ip/firewall/filter/print
Jangan menambahkan rule secara sembarangan jika firewall sudah memiliki rule untuk OpenVPN.
13. Firewall Forward
VPN client menggunakan subnet:
10.80.80.0/24
LAN internal:
10.10.123.0/24
Izinkan:
/ip/firewall/filter/add \
chain=forward \
src-address=10.80.80.0/24 \
dst-address=10.10.123.0/24 \
action=accept \
comment="Allow OVPN to LAN"
Untuk trafik balik:
/ip/firewall/filter/add \
chain=forward \
src-address=10.10.123.0/24 \
dst-address=10.80.80.0/24 \
action=accept \
comment="Allow LAN to OVPN"
Jika firewall menggunakan connection tracking dengan rule established/related, rule khusus trafik balik mungkin sudah tidak diperlukan.
14. Apakah Perlu NAT?
Tidak selalu.
Jika MikroTik adalah gateway langsung jaringan:
10.10.123.0/24
maka routing tanpa NAT lebih baik.
Topologi:
VPN Client
10.80.80.20
|
v
MikroTik
10.10.123.1
|
v
10.10.123.51
Server internal dapat melihat source:
10.80.80.20
Ini lebih baik untuk logging dan monitoring.
NAT hanya diperlukan jika jaringan internal tidak memiliki route kembali menuju subnet VPN.
15. Membuat File .ovpn
File client dapat dibuat seperti:
client
dev tun
proto tcp
remote 36.95.104.210 11940
nobind
route 10.10.123.0 255.255.255.0
remote-cert-tls server
auth-user-pass
cipher AES-256-CBC
auth SHA1
verb 3
<ca>
ISI CERTIFICATE CA
</ca>
<cert>
ISI CERTIFICATE CLIENT
</cert>
<key>
ISI PRIVATE KEY CLIENT
</key>
Jika server menggunakan push-routes, baris:
route 10.10.123.0 255.255.255.0
sebenarnya dapat dibuat redundant karena route sudah dikirim oleh server.
Namun mempertahankannya pada file client dapat berguna jika file tersebut harus tetap berfungsi pada konfigurasi server tertentu.
Untuk konfigurasi produksi, pilih salah satu sumber route dan dokumentasikan dengan jelas agar troubleshooting tidak membingungkan.
16. Contoh File OVPN Lengkap
client
dev tun
proto tcp
remote 36.95.104.210 11940
nobind
# Split Tunnel
route 10.10.123.0 255.255.255.0
# Server certificate verification
remote-cert-tls server
# Username/password
auth-user-pass
# Encryption
cipher AES-256-CBC
auth SHA1
verb 3
<ca>
-----BEGIN CERTIFICATE-----
ISI CA CERTIFICATE
-----END CERTIFICATE-----
</ca>
<cert>
-----BEGIN CERTIFICATE-----
ISI CLIENT CERTIFICATE
-----END CERTIFICATE-----
</cert>
<key>
-----BEGIN PRIVATE KEY-----
ISI CLIENT PRIVATE KEY
-----END PRIVATE KEY-----
</key>
Jangan memasukkan password username secara langsung ke file jika file tersebut akan didistribusikan kepada banyak pengguna.
17. Pengujian dari Windows
Setelah OpenVPN Connect terhubung, cek:
ipconfig
Cari adapter VPN.
Kemudian:
route print
Harus terdapat:
10.10.123.0
255.255.255.0
10.10.80.1
10.80.80.20
Artinya Windows mengetahui bahwa jaringan:
10.10.123.0/24
harus dikirim melalui tunnel.
18. Pengujian Split Tunnel
Test jaringan internal:
ping 10.10.123.51
Kemudian:
ping 10.10.123.253
Jika server mengizinkan ICMP, keduanya harus merespons.
Test Internet:
tracert 8.8.8.8
Gateway pertama seharusnya tetap menggunakan gateway Internet normal client.
Dengan demikian:
10.10.123.51
↓
VPN
8.8.8.8
↓
Internet normal
19. Memeriksa Route di Windows
Gunakan:
route print
Cari:
10.10.123.0
255.255.255.0
Contoh:
Network Destination Netmask Gateway
10.10.123.0 255.255.255.0 10.10.80.1
Ini merupakan indikator bahwa split tunnel bekerja.
20. Memeriksa User Aktif di MikroTik
Gunakan:
/ppp/active/print detail
Contoh:
name=walid
service=ovpn
address=10.80.80.20
Jika user sudah aktif, berarti setidaknya proses authentication dan pembentukan tunnel telah berhasil.
21. Memeriksa Log OpenVPN
Untuk troubleshooting:
/log/print follow where message~"ovpn"
Jika membutuhkan informasi lebih detail:
/log/print follow
Perhatikan error seperti:
AUTH_FAILED
Biasanya berhubungan dengan username/password.
certificate verify failed
Biasanya berkaitan dengan certificate atau CA.
TLS Error
Biasanya berkaitan dengan TLS negotiation, certificate, port, atau konektivitas.
no shared cipher
Biasanya client dan server tidak menggunakan cipher yang sama.
22. Memeriksa Certificate
Gunakan:
/certificate/print detail
Struktur yang diharapkan:
ovpn-ca
ovpn-server
ovpn-client
Certificate server:
common-name=36.95.104.210
subject-alt-name=IP:36.95.104.210
key-usage=tls-server
Certificate client:
common-name=ovpn-client
key-usage=tls-client
Pastikan certificate belum expired.
RouterOS juga menyarankan waktu router berada dalam periode valid certificate; NTP sangat membantu menghindari masalah validasi certificate. (MikroTik Help)
23. Kesalahan yang Sering Terjadi
Certificate server menggunakan IP yang salah
Misalnya client:
remote 36.95.104.210 11940
tetapi certificate server menggunakan:
subject-alt-name=IP:103.26.13.209
Verifikasi server certificate dapat gagal.
Solusi:
SAN = IP:36.95.104.210
Require Client Certificate masih disabled
Jika:
require-client-certificate=no
server tidak mewajibkan certificate client.
Jika desain membutuhkan certificate:
require-client-certificate=yes
Menggunakan redirect-gateway
Kesalahan:
redirect-gateway def1
Akibatnya seluruh Internet dapat diarahkan melalui VPN.
Untuk split tunnel:
redirect-gateway=disabled
Route internal tidak ada
Jika Windows tidak memiliki:
10.10.123.0/24
trafik tidak akan masuk VPN.
Solusi dapat menggunakan:
push-routes
atau route manual:
route 10.10.123.0 255.255.255.0
Firewall Forward memblokir VPN
VPN dapat terlihat connected tetapi server internal tidak bisa diakses.
Periksa:
/ip/firewall/filter/print stats
Pastikan terdapat rule yang mengizinkan:
10.80.80.0/24
↓
10.10.123.0/24
NAT digunakan tanpa kebutuhan
Masquerade bukan solusi universal.
Jika routing internal sudah benar, lebih baik tidak menggunakan NAT sehingga alamat VPN client tetap terlihat.
Private key client dibagikan sembarangan
File:
ovpn-client.key
merupakan credential sensitif.
Jangan mengunggahnya ke repository publik, grup chat umum, atau website.
Jika menggunakan satu certificate untuk banyak user, kompromi terhadap private key dapat mempengaruhi seluruh user yang memakai certificate tersebut.
24. Best Practice untuk Produksi
Gunakan certificate yang memiliki masa berlaku jelas.
Contoh:
CA : 10 tahun
Server : 825 hari
Client : 825 hari
Untuk lingkungan produksi, pertimbangkan certificate client berbeda untuk setiap perangkat.
Misalnya:
walid-laptop
walid-phone
guru01-laptop
admin-laptop
Keuntungannya adalah certificate dapat dicabut secara individual apabila salah satu perangkat hilang atau credential bocor.
Gunakan password VPN yang kuat.
Contoh kebijakan:
Minimal 16 karakter
Huruf besar
Huruf kecil
Angka
Simbol
Batasi akses VPN berdasarkan kebutuhan.
Tidak semua user harus memiliki akses ke seluruh:
10.10.123.0/24
Misalnya:
Administrator
→ seluruh server
Guru
→ DNS + aplikasi
Monitoring
→ Prometheus/Grafana
Teknisi
→ SSH server tertentu
Pendekatan ini lebih aman daripada memberikan akses penuh kepada semua user.
25. Contoh Firewall dengan Prinsip Least Privilege
Misalnya hanya server:
10.10.123.51
dan:
10.10.123.253
yang boleh diakses VPN.
Rule:
/ip/firewall/filter/add \
chain=forward \
src-address=10.80.80.0/24 \
dst-address=10.10.123.51 \
action=accept \
comment="VPN to Server 51"
/ip/firewall/filter/add \
chain=forward \
src-address=10.80.80.0/24 \
dst-address=10.10.123.253 \
action=accept \
comment="VPN to Server 253"
Kemudian trafik VPN lain dapat ditolak sesuai kebijakan keamanan.
26. Monitoring VPN
Anda dapat memonitor:
/ppp/active/print
untuk mengetahui user aktif.
Untuk log:
/log/print where message~"ovpn"
Untuk melihat penggunaan resource:
/system/resource/print
OpenVPN menggunakan CPU untuk proses encryption/decryption, sehingga jumlah concurrent client dan cipher yang digunakan perlu dipertimbangkan ketika VPN digunakan oleh banyak pengguna.
27. Arsitektur Akhir
Setelah seluruh konfigurasi selesai:
INTERNET
|
|
36.95.104.210
TCP 11940
|
+-------▼-------+
| MikroTik |
| OpenVPN |
| |
| ovpn-server |
+-------+-------+
|
VPN 10.80.80.0/24
|
+--------------+--------------+
| | |
Walid Guru01 Guru02
10.80.80.x 10.80.80.x 10.80.80.x
| | |
+--------------+--------------+
|
▼
10.10.123.0/24
|
+--------------+--------------+
| | |
Server 51 Server 253 DNS Server
Routing client:
10.10.123.0/24 → VPN
0.0.0.0/0 → Internet normal
Dengan demikian OpenVPN berfungsi sebagai jalur khusus menuju jaringan internal, bukan sebagai gateway Internet seluruh client.

Kesimpulan
Konfigurasi OpenVPN di MikroTik dengan split tunnel sangat berguna ketika pengguna hanya membutuhkan akses ke jaringan internal tanpa harus mengalihkan seluruh trafik Internet ke VPN.
Komponen pentingnya adalah:
CA Certificate
Server Certificate
Client Certificate
Username/Password
VPN IP Pool
PPP Profile
OpenVPN Server
Firewall
Routing
Untuk skenario yang dibahas, desain utamanya adalah:
OpenVPN Server
36.95.104.210:11940/TCP
VPN Pool
10.80.80.10-10.80.80.20
Internal Network
10.10.123.0/24
Split Tunnel
10.10.123.0/24 → VPN
Internet → normal
Kunci konfigurasi split tunnel ada pada:
redirect-gateway=disabled
serta route khusus:
10.10.123.0/24
RouterOS versi modern juga mendukung push-routes, sehingga route jaringan internal dapat dikirim langsung dari server kepada client. Fitur tersebut tersedia mulai RouterOS 7.14. (MikroTik Help)
Dengan memahami konsep ini, administrator tidak hanya mendapatkan VPN yang dapat terhubung, tetapi juga routing yang lebih efisien, kontrol akses yang lebih jelas, serta arsitektur remote access yang lebih mudah dikembangkan.
Sudah mencoba konfigurasi OpenVPN split tunnel di MikroTik? Bagikan pengalaman, kendala, atau konfigurasi yang Anda gunakan di kolom komentar.
Jika artikel ini membantu, bagikan kepada rekan sysadmin, network administrator, guru TJKT/TKJ, mahasiswa, atau praktisi jaringan yang sedang belajar VPN dan MikroTik.
Untuk tutorial berikutnya, Anda dapat mengembangkan konfigurasi ini dengan monitoring user VPN, pembatasan akses per subnet, certificate individual setiap user, firewall berbasis address-list, serta monitoring OpenVPN menggunakan Grafana dan Prometheus.
FAQ
Pertanyaan: Apa itu split tunnel pada OpenVPN?
Jawaban: Split tunnel adalah konfigurasi VPN yang hanya mengarahkan trafik menuju jaringan tertentu melalui VPN, sedangkan trafik Internet umum tetap menggunakan gateway normal client.
Pertanyaan: Apa perbedaan split tunnel dan full tunnel?
Jawaban: Split tunnel hanya melewatkan jaringan tertentu melalui VPN. Full tunnel mengarahkan hampir seluruh trafik Internet client melalui VPN.
Pertanyaan: Apakah OpenVPN MikroTik membutuhkan certificate?
Jawaban: OpenVPN MikroTik dapat dikonfigurasi menggunakan certificate server dan, jika diaktifkan, certificate client. Pada konfigurasi dengan require-client-certificate=yes, client wajib memiliki certificate yang sesuai dengan certificate chain server. (MikroTik Help)
Pertanyaan: Apakah semua user dapat menggunakan certificate client yang sama?
Jawaban: Secara teknis bisa. Username dan password dapat membedakan pengguna, sementara certificate client digunakan bersama. Namun, untuk keamanan produksi yang lebih tinggi, certificate individual per user atau perangkat lebih mudah dikelola dan dicabut.
Pertanyaan: Mengapa Internet tidak ikut melewati VPN?
Jawaban: Karena redirect-gateway dinonaktifkan. Server hanya memberikan route menuju jaringan internal seperti 10.10.123.0/24, sehingga default route Internet tetap menggunakan gateway normal client. (MikroTik Help)
Pertanyaan: Apa fungsi push-routes pada MikroTik OpenVPN?
Jawaban: push-routes memungkinkan OpenVPN Server mengirim route tertentu kepada client ketika koneksi VPN terbentuk. Fitur ini tersedia di RouterOS mulai versi 7.14. (MikroTik Help)
Pertanyaan: Mengapa certificate server perlu SAN berupa IP?
Jawaban: SAN memungkinkan client memverifikasi bahwa certificate server memang berlaku untuk alamat yang digunakan ketika koneksi dibuat, misalnya 36.95.104.210.
Pertanyaan: Apakah perlu NAT untuk VPN menuju jaringan internal?
Jawaban: Tidak selalu. Jika router VPN sudah menjadi gateway jaringan internal dan jaringan tersebut memiliki jalur balik ke subnet VPN, routing tanpa NAT lebih baik karena alamat asli VPN client tetap terlihat.
Dukung kami dengan Subscribe & Join Membership channel YouTube | Walid Umar
Akses video pembelajaran eksklusif, materi persiapan UKK (Uji Kompetensi Siswa) dan Penyelesaian Soal LKS ITNSA