Langsung ke konten
Mikrotik

Panduan Konfigurasi OpenVPN di MikroTik Router dengan Konsep Split Tunnel

September 23, 2026 · 14 menit baca · Walid Umar

OpenVPN merupakan salah satu teknologi VPN yang banyak digunakan untuk menyediakan akses aman dari jaringan luar menuju jaringan internal. Dalam lingkungan sekolah, kampus, perusahaan, maupun data center, VPN dapat digunakan agar administrator atau pengguna tertentu dapat mengakses server internal tanpa membuka seluruh layanan internal ke Internet.

Namun, tidak semua trafik pengguna harus melewati VPN.

Untuk kebutuhan tertentu, justru lebih efisien menggunakan konsep split tunnel. Dengan split tunnel, hanya trafik menuju jaringan internal yang diarahkan melalui VPN, sedangkan akses Internet umum tetap menggunakan koneksi Internet normal milik client.

Contohnya, seorang pengguna berada di luar jaringan:

Laptop User
    |
    +---- Internet umum ----> ISP normal
    |
    +---- 10.10.123.0/24 ---> OpenVPN ---> MikroTik ---> LAN internal

Dengan desain seperti ini, ketika pengguna membuka Google, YouTube, Microsoft 365, atau layanan Internet lainnya, trafik tidak perlu masuk ke router VPN terlebih dahulu.

Sebaliknya, ketika pengguna mengakses:

10.10.123.51
10.10.123.253
10.10.123.244

trafik tersebut diarahkan melalui tunnel OpenVPN.

Pada tutorial ini kita akan membangun OpenVPN Server pada MikroTik RouterOS 7 dengan autentikasi username/password, certificate client bersama, serta routing khusus menuju jaringan 10.10.123.0/24.

Konfigurasi ini juga menggunakan certificate server dengan SAN berupa IP publik OpenVPN. RouterOS menyediakan dukungan OpenVPN server, certificate management, client certificate verification, push route, serta pengaturan redirect-gateway untuk menentukan apakah default route client dialihkan ke VPN atau tidak. (MikroTik Help)


Gambaran Topologi

Contoh implementasi:

                         INTERNET
                            |
                            |
                    36.95.104.210
                       TCP/11940
                            |
                    +---------------+
                    |    MikroTik   |
                    |    RouterOS 7 |
                    |               |
                    | OpenVPN Server|
                    +-------+-------+
                            |
                     OpenVPN Tunnel
                            |
                     10.80.80.0/24
                            |
                    +-------+-------+
                    |               |
              VPN Client 1     VPN Client 2
              10.80.80.x       10.80.80.x
                    |
                    |
                    v
             10.10.123.0/24
                    |
          +---------+---------+
          |         |         |
       Server    DNS/Apps   Monitoring

Pada contoh ini:

Public IP OpenVPN : 36.95.104.210
OpenVPN Port      : TCP 11940
VPN Pool          : 10.80.80.10-10.80.80.20
LAN Internal      : 10.10.123.0/24
Router LAN        : 10.10.123.1

Apa Itu Split Tunnel?

Split tunnel adalah metode routing VPN di mana hanya jaringan tertentu yang diarahkan melalui tunnel VPN.

Misalnya komputer client memiliki:

Default Gateway:
192.168.1.1

Kemudian OpenVPN memberikan route:

10.10.123.0/24 → VPN

Maka routing menjadi:

                 CLIENT
                    |
          +---------+---------+
          |                   |
          v                   v
  10.10.123.0/24           Internet
          |                   |
          v                   v
        VPN               Gateway normal
          |
          v
       MikroTik

Ini berbeda dengan full tunnel.

Pada full tunnel:

0.0.0.0/0 → VPN

Akibatnya seluruh trafik Internet ikut melewati server VPN.

Pada split tunnel:

10.10.123.0/24 → VPN
0.0.0.0/0       → Gateway normal

Untuk akses remote ke jaringan internal, split tunnel sering lebih efisien karena mengurangi beban bandwidth dan CPU pada VPN gateway.


1. Persiapan Router MikroTik

Pastikan waktu router benar.

Jalankan:

/system/clock/print

Contoh:

time-zone-name: Asia/Makassar
date: 2026-09-17

Waktu sangat penting karena certificate memiliki masa berlaku. Jika waktu router berada di luar periode valid certificate, proses validasi certificate dapat gagal. MikroTik juga menyarankan sinkronisasi waktu menggunakan NTP pada perangkat yang menggunakan certificate. (MikroTik Help)

Aktifkan NTP jika diperlukan:

/system/ntp/client/set enabled=yes

Kemudian:

/system/ntp/client/print

2. Membuat Certificate Authority

OpenVPN dengan certificate authentication membutuhkan CA untuk menandatangani certificate server dan client.

Buat CA:

/certificate
add name=ovpn-ca \
    common-name=ovpn-ca \
    key-size=2048 \
    days-valid=3650 \
    key-usage=key-cert-sign,crl-sign

Kemudian sign:

/certificate/sign ovpn-ca name=ovpn-ca

Cek:

/certificate/print detail

CA seharusnya memiliki:

K - Private Key
A - Authority
T - Trusted

Contoh:

KAT ovpn-ca
common-name="ovpn-ca"
key-size=2048
key-usage=key-cert-sign,crl-sign
trusted=yes

RouterOS memiliki certificate manager yang dapat membuat template certificate, menandatangani certificate, dan mengekspor certificate beserta private key. (MikroTik Help)


3. Membuat Certificate Server

Certificate server digunakan oleh OpenVPN Server.

Karena client mengakses:

36.95.104.210

kita memasukkan IP tersebut ke Subject Alternative Name atau SAN.

/certificate
add name=ovpn-server \
    common-name=36.95.104.210 \
    subject-alt-name=IP:36.95.104.210 \
    key-size=2048 \
    days-valid=825 \
    key-usage=digital-signature,key-encipherment,tls-server

Sign:

/certificate/sign ovpn-server ca=ovpn-ca name=ovpn-server

Kemudian:

/certificate/set [find name="ovpn-server"] trusted=yes

Verifikasi:

/certificate/print detail where name="ovpn-server"

Pastikan terdapat:

common-name="36.95.104.210"
subject-alt-name=IP:36.95.104.210
key-usage=digital-signature,key-encipherment,tls-server
ca=ovpn-ca

SAN sangat penting ketika client melakukan verifikasi certificate server berdasarkan alamat IP.


4. Membuat Certificate Client

Selanjutnya buat certificate untuk client.

Dalam contoh ini digunakan satu certificate client yang dapat dipakai bersama oleh beberapa user.

/certificate
add name=ovpn-client \
    common-name=ovpn-client \
    key-size=2048 \
    days-valid=825 \
    key-usage=digital-signature,key-encipherment,tls-client

Sign:

/certificate/sign ovpn-client ca=ovpn-ca name=ovpn-client

Cek:

/certificate/print detail where name="ovpn-client"

Pastikan:

common-name="ovpn-client"
key-usage=digital-signature,key-encipherment,tls-client
ca=ovpn-ca

Struktur certificate:

ovpn-ca
   |
   +---- ovpn-server
   |
   +---- ovpn-client

Server menggunakan:

ovpn-server

sedangkan client menggunakan:

ovpn-client

RouterOS mendukung certificate dengan tls-server dan tls-client sebagai key usage untuk penggunaan certificate pada layanan TLS/VPN. (MikroTik Help)


5. Export Certificate Client

Export CA:

/certificate/export-certificate ovpn-ca

Export certificate client dengan private key terenkripsi:

/certificate/export-certificate \
    ovpn-client \
    export-passphrase="PASSWORD_EXPORT_ANDA"

Cek:

/file/print

Biasanya akan muncul:

cert_export_ovpn-ca.crt
cert_export_ovpn-client.crt
cert_export_ovpn-client.key

Jika export-passphrase diberikan, RouterOS akan menghasilkan private key terenkripsi. Dokumentasi MikroTik menjelaskan bahwa export certificate PEM dengan passphrase menghasilkan file .crt dan encrypted .key. (MikroTik Help)

Jangan membagikan file .key atau password export.


6. Membuat IP Pool VPN

Contoh pool:

10.80.80.10-10.80.80.20

Jika belum ada:

/ip/pool/add \
    name=ovpn \
    ranges=10.80.80.10-10.80.80.20

Cek:

/ip/pool/print detail where name="ovpn"

Pool tersebut menyediakan alamat IP untuk client VPN.

Contoh:

Client 1 → 10.80.80.10
Client 2 → 10.80.80.11
Client 3 → 10.80.80.12

7. Membuat PPP Profile

Buat profile khusus OpenVPN:

/ppp/profile/add \
    name=OVPN \
    local-address=10.80.80.1 \
    remote-address=ovpn \
    use-encryption=required

Jika profile OVPN sudah tersedia, gunakan profile tersebut dan pastikan:

local-address=10.80.80.1
remote-address=ovpn
use-encryption=required

Cek:

/ppp/profile/print detail where name="OVPN"

Pada PPP, local-address digunakan sebagai alamat sisi server dan remote-address menentukan alamat yang diberikan kepada client. (MikroTik Help)


8. Membuat Username dan Password

Buat user:

/ppp/secret/add \
    name=walid \
    password="PASSWORD_VPN_ANDA" \
    service=ovpn \
    profile=OVPN

Misalnya:

walid
guru01
guru02
adminvpn

Setiap user memiliki password berbeda.

Yang menarik adalah certificate client dapat tetap sama:

ovpn-client

sehingga mekanisme autentikasi menjadi:

Certificate
      +
Username
      +
Password

Contoh:

User Walid
Certificate : ovpn-client
Username    : walid
Password    : ********

User Guru01
Certificate : ovpn-client
Username    : guru01
Password    : ********

Dengan demikian satu file .ovpn dapat digunakan beberapa pengguna, sementara kredensial login tetap berbeda.

Namun dari sisi keamanan, certificate bersama memiliki konsekuensi: jika private key client bocor, certificate tersebut tidak dapat dibedakan berdasarkan perangkat. Untuk lingkungan produksi dengan kebutuhan keamanan lebih tinggi, lebih baik menggunakan certificate client yang unik untuk setiap pengguna/perangkat.


9. Konfigurasi OpenVPN Server

Sekarang konfigurasi OpenVPN Server.

Contoh:

/interface/ovpn-server/server
add \
    name=OVPN-SERVER \
    port=11940 \
    mode=ip \
    protocol=tcp \
    netmask=24 \
    default-profile=OVPN \
    certificate=ovpn-server \
    require-client-certificate=yes \
    tls-version=only-1.2 \
    auth=sha1 \
    cipher=aes256-cbc \
    reneg-sec=3600 \
    redirect-gateway=disabled \
    user-auth-method=pap \
    disabled=no

Pada konfigurasi yang sudah ada, dapat menggunakan:

/interface/ovpn-server/server/set [find name="OVPN-SERVER"] \
    port=11940 \
    protocol=tcp \
    mode=ip \
    default-profile=OVPN \
    certificate=ovpn-server \
    require-client-certificate=yes \
    tls-version=only-1.2 \
    auth=sha1 \
    cipher=aes256-cbc \
    redirect-gateway=disabled \
    user-auth-method=pap \
    disabled=no

Parameter require-client-certificate=yes membuat server memeriksa apakah certificate client berasal dari certificate chain yang sama. redirect-gateway=disabled mencegah server mengalihkan default gateway client ke VPN. RouterOS juga mendukung push-routes untuk mengirim route tertentu kepada client. (MikroTik Help)


10. Konfigurasi Push Route

Karena tujuan kita hanya:

10.10.123.0/24

kita dapat menggunakan:

/interface/ovpn-server/server/set [find name="OVPN-SERVER"] \
    push-routes="10.10.123.0 255.255.255.0"

Fitur push-routes tersedia di RouterOS mulai versi 7.14. (MikroTik Help)

Dengan konfigurasi tersebut client mendapatkan route:

10.10.123.0/24 → VPN

Tetapi tidak mendapatkan:

0.0.0.0/0 → VPN

11. Mengapa Redirect Gateway Harus Disabled?

Ini merupakan inti dari split tunnel.

Jangan gunakan:

redirect-gateway=def1

karena konfigurasi tersebut mengarahkan trafik IPv4 default melalui VPN menggunakan route:

0.0.0.0/1
128.0.0.0/1

Menurut dokumentasi MikroTik, redirect-gateway=disabled berarti server tidak mengirim instruksi redirect gateway kepada client. (MikroTik Help)

Gunakan:

redirect-gateway=disabled

Hasilnya:

10.10.123.0/24
        ↓
      VPN

Internet
        ↓
Gateway normal

12. Firewall Input

OpenVPN server harus dapat menerima koneksi TCP/11940 dari Internet.

Rule yang dibutuhkan:

/ip/firewall/filter/add \
    chain=input \
    protocol=tcp \
    dst-port=11940 \
    action=accept \
    comment="Allow OpenVPN TCP 11940"

Posisi rule harus berada sebelum rule drop yang dapat menghentikan trafik Internet menuju router.

Cek:

/ip/firewall/filter/print

Jangan menambahkan rule secara sembarangan jika firewall sudah memiliki rule untuk OpenVPN.


13. Firewall Forward

VPN client menggunakan subnet:

10.80.80.0/24

LAN internal:

10.10.123.0/24

Izinkan:

/ip/firewall/filter/add \
    chain=forward \
    src-address=10.80.80.0/24 \
    dst-address=10.10.123.0/24 \
    action=accept \
    comment="Allow OVPN to LAN"

Untuk trafik balik:

/ip/firewall/filter/add \
    chain=forward \
    src-address=10.10.123.0/24 \
    dst-address=10.80.80.0/24 \
    action=accept \
    comment="Allow LAN to OVPN"

Jika firewall menggunakan connection tracking dengan rule established/related, rule khusus trafik balik mungkin sudah tidak diperlukan.


14. Apakah Perlu NAT?

Tidak selalu.

Jika MikroTik adalah gateway langsung jaringan:

10.10.123.0/24

maka routing tanpa NAT lebih baik.

Topologi:

VPN Client
10.80.80.20
      |
      v
MikroTik
10.10.123.1
      |
      v
10.10.123.51

Server internal dapat melihat source:

10.80.80.20

Ini lebih baik untuk logging dan monitoring.

NAT hanya diperlukan jika jaringan internal tidak memiliki route kembali menuju subnet VPN.


15. Membuat File .ovpn

File client dapat dibuat seperti:

client

dev tun
proto tcp

remote 36.95.104.210 11940

nobind

route 10.10.123.0 255.255.255.0

remote-cert-tls server

auth-user-pass

cipher AES-256-CBC
auth SHA1

verb 3

<ca>
ISI CERTIFICATE CA
</ca>

<cert>
ISI CERTIFICATE CLIENT
</cert>

<key>
ISI PRIVATE KEY CLIENT
</key>

Jika server menggunakan push-routes, baris:

route 10.10.123.0 255.255.255.0

sebenarnya dapat dibuat redundant karena route sudah dikirim oleh server.

Namun mempertahankannya pada file client dapat berguna jika file tersebut harus tetap berfungsi pada konfigurasi server tertentu.

Untuk konfigurasi produksi, pilih salah satu sumber route dan dokumentasikan dengan jelas agar troubleshooting tidak membingungkan.


16. Contoh File OVPN Lengkap

client

dev tun
proto tcp

remote 36.95.104.210 11940

nobind

# Split Tunnel
route 10.10.123.0 255.255.255.0

# Server certificate verification
remote-cert-tls server

# Username/password
auth-user-pass

# Encryption
cipher AES-256-CBC
auth SHA1

verb 3

<ca>
-----BEGIN CERTIFICATE-----
ISI CA CERTIFICATE
-----END CERTIFICATE-----
</ca>

<cert>
-----BEGIN CERTIFICATE-----
ISI CLIENT CERTIFICATE
-----END CERTIFICATE-----
</cert>

<key>
-----BEGIN PRIVATE KEY-----
ISI CLIENT PRIVATE KEY
-----END PRIVATE KEY-----
</key>

Jangan memasukkan password username secara langsung ke file jika file tersebut akan didistribusikan kepada banyak pengguna.


17. Pengujian dari Windows

Setelah OpenVPN Connect terhubung, cek:

ipconfig

Cari adapter VPN.

Kemudian:

route print

Harus terdapat:

10.10.123.0
255.255.255.0
10.10.80.1
10.80.80.20

Artinya Windows mengetahui bahwa jaringan:

10.10.123.0/24

harus dikirim melalui tunnel.


18. Pengujian Split Tunnel

Test jaringan internal:

ping 10.10.123.51

Kemudian:

ping 10.10.123.253

Jika server mengizinkan ICMP, keduanya harus merespons.

Test Internet:

tracert 8.8.8.8

Gateway pertama seharusnya tetap menggunakan gateway Internet normal client.

Dengan demikian:

10.10.123.51
        ↓
      VPN

8.8.8.8
        ↓
Internet normal

19. Memeriksa Route di Windows

Gunakan:

route print

Cari:

10.10.123.0
255.255.255.0

Contoh:

Network Destination    Netmask          Gateway
10.10.123.0            255.255.255.0    10.10.80.1

Ini merupakan indikator bahwa split tunnel bekerja.


20. Memeriksa User Aktif di MikroTik

Gunakan:

/ppp/active/print detail

Contoh:

name=walid
service=ovpn
address=10.80.80.20

Jika user sudah aktif, berarti setidaknya proses authentication dan pembentukan tunnel telah berhasil.


21. Memeriksa Log OpenVPN

Untuk troubleshooting:

/log/print follow where message~"ovpn"

Jika membutuhkan informasi lebih detail:

/log/print follow

Perhatikan error seperti:

AUTH_FAILED

Biasanya berhubungan dengan username/password.

certificate verify failed

Biasanya berkaitan dengan certificate atau CA.

TLS Error

Biasanya berkaitan dengan TLS negotiation, certificate, port, atau konektivitas.

no shared cipher

Biasanya client dan server tidak menggunakan cipher yang sama.


22. Memeriksa Certificate

Gunakan:

/certificate/print detail

Struktur yang diharapkan:

ovpn-ca
ovpn-server
ovpn-client

Certificate server:

common-name=36.95.104.210
subject-alt-name=IP:36.95.104.210
key-usage=tls-server

Certificate client:

common-name=ovpn-client
key-usage=tls-client

Pastikan certificate belum expired.

RouterOS juga menyarankan waktu router berada dalam periode valid certificate; NTP sangat membantu menghindari masalah validasi certificate. (MikroTik Help)


23. Kesalahan yang Sering Terjadi

Certificate server menggunakan IP yang salah

Misalnya client:

remote 36.95.104.210 11940

tetapi certificate server menggunakan:

subject-alt-name=IP:103.26.13.209

Verifikasi server certificate dapat gagal.

Solusi:

SAN = IP:36.95.104.210

Require Client Certificate masih disabled

Jika:

require-client-certificate=no

server tidak mewajibkan certificate client.

Jika desain membutuhkan certificate:

require-client-certificate=yes

Menggunakan redirect-gateway

Kesalahan:

redirect-gateway def1

Akibatnya seluruh Internet dapat diarahkan melalui VPN.

Untuk split tunnel:

redirect-gateway=disabled

Route internal tidak ada

Jika Windows tidak memiliki:

10.10.123.0/24

trafik tidak akan masuk VPN.

Solusi dapat menggunakan:

push-routes

atau route manual:

route 10.10.123.0 255.255.255.0

Firewall Forward memblokir VPN

VPN dapat terlihat connected tetapi server internal tidak bisa diakses.

Periksa:

/ip/firewall/filter/print stats

Pastikan terdapat rule yang mengizinkan:

10.80.80.0/24
        ↓
10.10.123.0/24

NAT digunakan tanpa kebutuhan

Masquerade bukan solusi universal.

Jika routing internal sudah benar, lebih baik tidak menggunakan NAT sehingga alamat VPN client tetap terlihat.


Private key client dibagikan sembarangan

File:

ovpn-client.key

merupakan credential sensitif.

Jangan mengunggahnya ke repository publik, grup chat umum, atau website.

Jika menggunakan satu certificate untuk banyak user, kompromi terhadap private key dapat mempengaruhi seluruh user yang memakai certificate tersebut.


24. Best Practice untuk Produksi

Gunakan certificate yang memiliki masa berlaku jelas.

Contoh:

CA       : 10 tahun
Server   : 825 hari
Client   : 825 hari

Untuk lingkungan produksi, pertimbangkan certificate client berbeda untuk setiap perangkat.

Misalnya:

walid-laptop
walid-phone
guru01-laptop
admin-laptop

Keuntungannya adalah certificate dapat dicabut secara individual apabila salah satu perangkat hilang atau credential bocor.

Gunakan password VPN yang kuat.

Contoh kebijakan:

Minimal 16 karakter
Huruf besar
Huruf kecil
Angka
Simbol

Batasi akses VPN berdasarkan kebutuhan.

Tidak semua user harus memiliki akses ke seluruh:

10.10.123.0/24

Misalnya:

Administrator
→ seluruh server

Guru
→ DNS + aplikasi

Monitoring
→ Prometheus/Grafana

Teknisi
→ SSH server tertentu

Pendekatan ini lebih aman daripada memberikan akses penuh kepada semua user.


25. Contoh Firewall dengan Prinsip Least Privilege

Misalnya hanya server:

10.10.123.51

dan:

10.10.123.253

yang boleh diakses VPN.

Rule:

/ip/firewall/filter/add \
    chain=forward \
    src-address=10.80.80.0/24 \
    dst-address=10.10.123.51 \
    action=accept \
    comment="VPN to Server 51"

/ip/firewall/filter/add \
    chain=forward \
    src-address=10.80.80.0/24 \
    dst-address=10.10.123.253 \
    action=accept \
    comment="VPN to Server 253"

Kemudian trafik VPN lain dapat ditolak sesuai kebijakan keamanan.


26. Monitoring VPN

Anda dapat memonitor:

/ppp/active/print

untuk mengetahui user aktif.

Untuk log:

/log/print where message~"ovpn"

Untuk melihat penggunaan resource:

/system/resource/print

OpenVPN menggunakan CPU untuk proses encryption/decryption, sehingga jumlah concurrent client dan cipher yang digunakan perlu dipertimbangkan ketika VPN digunakan oleh banyak pengguna.


27. Arsitektur Akhir

Setelah seluruh konfigurasi selesai:

                         INTERNET
                             |
                             |
                    36.95.104.210
                        TCP 11940
                             |
                     +-------▼-------+
                     |    MikroTik   |
                     |   OpenVPN     |
                     |               |
                     | ovpn-server   |
                     +-------+-------+
                             |
                     VPN 10.80.80.0/24
                             |
              +--------------+--------------+
              |              |              |
            Walid          Guru01         Guru02
         10.80.80.x      10.80.80.x      10.80.80.x
              |              |              |
              +--------------+--------------+
                             |
                             ▼
                      10.10.123.0/24
                             |
              +--------------+--------------+
              |              |              |
          Server 51       Server 253      DNS Server

Routing client:

10.10.123.0/24 → VPN
0.0.0.0/0      → Internet normal

Dengan demikian OpenVPN berfungsi sebagai jalur khusus menuju jaringan internal, bukan sebagai gateway Internet seluruh client.

Kesimpulan

Konfigurasi OpenVPN di MikroTik dengan split tunnel sangat berguna ketika pengguna hanya membutuhkan akses ke jaringan internal tanpa harus mengalihkan seluruh trafik Internet ke VPN.

Komponen pentingnya adalah:

CA Certificate
Server Certificate
Client Certificate
Username/Password
VPN IP Pool
PPP Profile
OpenVPN Server
Firewall
Routing

Untuk skenario yang dibahas, desain utamanya adalah:

OpenVPN Server
36.95.104.210:11940/TCP

VPN Pool
10.80.80.10-10.80.80.20

Internal Network
10.10.123.0/24

Split Tunnel
10.10.123.0/24 → VPN
Internet         → normal

Kunci konfigurasi split tunnel ada pada:

redirect-gateway=disabled

serta route khusus:

10.10.123.0/24

RouterOS versi modern juga mendukung push-routes, sehingga route jaringan internal dapat dikirim langsung dari server kepada client. Fitur tersebut tersedia mulai RouterOS 7.14. (MikroTik Help)

Dengan memahami konsep ini, administrator tidak hanya mendapatkan VPN yang dapat terhubung, tetapi juga routing yang lebih efisien, kontrol akses yang lebih jelas, serta arsitektur remote access yang lebih mudah dikembangkan.

Sudah mencoba konfigurasi OpenVPN split tunnel di MikroTik? Bagikan pengalaman, kendala, atau konfigurasi yang Anda gunakan di kolom komentar.

Jika artikel ini membantu, bagikan kepada rekan sysadmin, network administrator, guru TJKT/TKJ, mahasiswa, atau praktisi jaringan yang sedang belajar VPN dan MikroTik.

Untuk tutorial berikutnya, Anda dapat mengembangkan konfigurasi ini dengan monitoring user VPN, pembatasan akses per subnet, certificate individual setiap user, firewall berbasis address-list, serta monitoring OpenVPN menggunakan Grafana dan Prometheus.

FAQ

Pertanyaan: Apa itu split tunnel pada OpenVPN?

Jawaban: Split tunnel adalah konfigurasi VPN yang hanya mengarahkan trafik menuju jaringan tertentu melalui VPN, sedangkan trafik Internet umum tetap menggunakan gateway normal client.

Pertanyaan: Apa perbedaan split tunnel dan full tunnel?

Jawaban: Split tunnel hanya melewatkan jaringan tertentu melalui VPN. Full tunnel mengarahkan hampir seluruh trafik Internet client melalui VPN.

Pertanyaan: Apakah OpenVPN MikroTik membutuhkan certificate?

Jawaban: OpenVPN MikroTik dapat dikonfigurasi menggunakan certificate server dan, jika diaktifkan, certificate client. Pada konfigurasi dengan require-client-certificate=yes, client wajib memiliki certificate yang sesuai dengan certificate chain server. (MikroTik Help)

Pertanyaan: Apakah semua user dapat menggunakan certificate client yang sama?

Jawaban: Secara teknis bisa. Username dan password dapat membedakan pengguna, sementara certificate client digunakan bersama. Namun, untuk keamanan produksi yang lebih tinggi, certificate individual per user atau perangkat lebih mudah dikelola dan dicabut.

Pertanyaan: Mengapa Internet tidak ikut melewati VPN?

Jawaban: Karena redirect-gateway dinonaktifkan. Server hanya memberikan route menuju jaringan internal seperti 10.10.123.0/24, sehingga default route Internet tetap menggunakan gateway normal client. (MikroTik Help)

Pertanyaan: Apa fungsi push-routes pada MikroTik OpenVPN?

Jawaban: push-routes memungkinkan OpenVPN Server mengirim route tertentu kepada client ketika koneksi VPN terbentuk. Fitur ini tersedia di RouterOS mulai versi 7.14. (MikroTik Help)

Pertanyaan: Mengapa certificate server perlu SAN berupa IP?

Jawaban: SAN memungkinkan client memverifikasi bahwa certificate server memang berlaku untuk alamat yang digunakan ketika koneksi dibuat, misalnya 36.95.104.210.

Pertanyaan: Apakah perlu NAT untuk VPN menuju jaringan internal?

Jawaban: Tidak selalu. Jika router VPN sudah menjadi gateway jaringan internal dan jaringan tersebut memiliki jalur balik ke subnet VPN, routing tanpa NAT lebih baik karena alamat asli VPN client tetap terlihat.

Dukung kami dengan Subscribe & Join Membership channel YouTube | Walid Umar

Akses video pembelajaran eksklusif, materi persiapan UKK (Uji Kompetensi Siswa) dan Penyelesaian Soal LKS ITNSA

Tinggalkan komentar

Alamat email Anda tidak akan dipublikasikan. Ruas yang wajib ditandai *

Dilindungi Oleh
Shield Security