Tuesday, March 11, 2014

Mengamankan Jaringan dengan ARP #Mikrotik

Pernahkah anda menerapkan konsep pengelompokan kebijakan Client pada jaringan lokal berdasarkan IP Address.? Misalnya, anda buat limitasi bandwidth yang berbeda antara Group IP Manajemen dengan Group IP Karyawan pada sebuah kantor. Anda berikan bandwidth yang besar untuk Group Manajemen, sedangkan untuk Karyawan anda berikan kecil.

Penerapan konsep tersebut akan efektif ketika pemakaian IP Address sesuai. Akan tetapi bagaimana jika Karyawan mengganti IP PC mereka menjadi IP yang seharusnya digunakan oleh Manajemen.? Maka Karyawan akan mendapatkan bandwidth yang besar sesuai limitasi untuk group Manajemen.

Kita bisa menerapkan sebuah konsep, ketika client mengubah IP Address pada PC, Router tidak akan memberikan response terhadap request client tersebut sehingga client malah tidak bisa melakukan akses ke jaringan lain (internet) .

Kita bisa memanfaatkan ARP untuk menerapkan konsep tersebut.

Sebuah router memiliki tabel ARP yang berisi entri ARP. Entri ARP terdiri dari alamat IP dan alamat hardware (MAC Address) yang sesuai . Pada Router Mikrotik tabel ARP bisa dilihat pada menu /ip arp

 
 
By default, entri ARP ini akan ditambahkan secara otomatis oleh interface Router ketika ada perangkat yang terkoneksi pada interface tersebut (dynamic ARP).
Akan tetapi, untuk meningkatkan keamanan jaringan, kita bisa menambahkan entri ARP ini secara manual (Static ARP).


Selanjutnya ubah setting pada interface lokal menjadi arp=reply only.


Pada kondisi ini, interface Router hanya akan meresponse request client dengan kombinasi IP Address dan MAC Address yang sesuai dengan tabel ARP, tanpa menambahkan entri ARP secara otomatis.

Karyawan tidak lagi bisa menggunakan IP Address Manajer. Saat karyawan mengubah IP Adress kombinasi yang terbentuk tidak sesuai dengan ARP Tabel.

Konsep ini bisa juga digunakan untuk mencegah IP Address lain yang tidak dikehendaki menggunakan akses jaringan kita.

PPPoE Sebagai Penangkal NetCut #Mikrotik

Aplikasi NetCut menyerang pada Layer2. Pada saat diaktifkan Netcut akan melakukan broadcast ARP pada jaringan dengan segment yang sama dengan PC Penyerang, sehingga didapatkan informasi MAC Address dan IP Address yang terpasang pada perangkat client lain di jaringan tersebut.
Setelah informasi tersebut didapatkan, penyerang akan dengan mudah melakukan pemutusan trafik jaringan atas sebuah client. Pemutusan ini dilakukan dengan mengirimkan informasi ARP palsu kepada Router (gateway) serta kepada Client, sehingga posisi Penyerang berada di antara Router Gateway dengan Client.

Contoh:
Misalnya ada topologi seperti gambar. Terdapat PC Penyerang dan PC Korban berada dalam jaringan satu segment.
Informasi masing-masing PC
  • PC Penyerang : Mac Address=60:eb:69:78:d9:1f  ; IP Address=192.168.88.253/24
  • PC Korban : MAC Address=10:1f:74:b7:7f:db ; IP Address=192.168.88.254/24

Fungsi ARP sebenarnya adalah sebagai jembatan komunikasi OSI Layer 2 dan Layer3, untuk memetakan IP Address terhadap MAC-Address. List ARP pada Mikrotik bisa anda lihat pada menu /ip arp. Terlihat daftar perangkat yang terhubung ke router dengan informasi kombinasi IP Address dan Mac-Address.

Sekarang kita lihat bagaimana saat PC Penyerang sudah mengaktifkan NetCut untuk memutus koneksi korban. NetCut akan melakukan scanning perangkat yang berada dalam segment yang sama.
Saat sudah menekan tombol cut off, coba cermati List ARP menu /ip arp pada Mikrotik. Coba perhatikan MAC Address dari PC korban. Informasi MAC-Address PC Korban sudah berubah, bandingkan dengan kondisi awal.
Inilah penyebab trafik jaringan korban terputus. Packet data dari internet yang ingin kembali ke PC Korban tidak sampai karena informasi MAC Address telah berubah, bukan lagi MAC Address asli dari PC Korban.
Langkah yang paling efektif untuk melakukan pencegahan adalah dengan melakukan semacam isolasi sehingga setiap PC (atau yang diduga mengaktifkan Netcut) tidak bisa berkomunikasi dengan Client yang lain dan melakukan scanning.
Pada Router Mikrotik, pencegahan ini bisa dilakukan dengan memanfaatkan service PPPoE (point to point over ethernet), khususnya untuk jaringan kabel seperti topologi. Kita buat agar komunikasi Client hanya point to point dengan Router Gateway tanpa bisa berkomunikasi dengan Client lain di bawah Router yang sama.
Langkah awal, aktifkan pppoe server Mikrotik pada interface yang mengarah ke client. Pada Lab ini kita menggunakan interface bridge. Bisa dikonfigurasi via Winbox pada menu PPP->PPPoE Server -> Add

Langkah selanjutnya, tentukan user dan password untuk client yang ingin terhubung ke Mikrotik menggunakan pppoe. Masuk tab Secrets pada menu PPP kemudian anda tentukan user name, password, profile, local address dan remote address.
Langkah pembuatan secret sama dengan pembuatan secret untuk PPTP dan service PPP yang lain. Untuk parameter profile, jika client anda menggunakan windows 7 pilih "default encryption".
Langkah selanjutnya buat pppoe client di sisi perangkat PC. Kita coba pada sisi PC Korban terlebih dahulu.
Berikut langkah pembuatan PPPoE Client pada  Windows 7, kita buat sebuah koneksi baru pada pengaturan Network and Sharing center, lalu pilih Setup a New Connection or Network.
Langkah kedua pilih Connect to the internet
Pada langkah selanjutnya pilih Broadband (PPPoE)
Selanjutnya, masukkan user dan password sesuai pengaturan secret pada PPPoE server. Lalu Klik Connect.
Tunggu hingga proses selesai.

Sampai di sini , coba aktifkan NetCut di sisi PC Penyerang, dia tidak bisa melihat PC Korban yang saat ini sudah menggunakan PPPoE untuk terkoneksi ke Router.
Saat ini PC Korban telah menggunakan PPPoE sebagai jalur koneksi ke Router Gateway, sehingga tidak bisa dilihat dari client yang lain di bawah Router yang sama.

Konfigurasi Wireless Router Dalam Beberapa Klik #Mikrotik

Pada Mikrotik RouterOS versi 5.15 telah diperkenalkan menu baru yaitu Quick Set. Sesuai namanya Quickset ini bisa digunakan untuk melakukan konfigurasi Router secara lebih cepat. Jika biasanya dalam melakukan setting Mikrotik kita perlu mengakses banyak menu, dengan Quickset kita tidak perlu melakukan itu.
Pengaturan standard yang diperlukan untuk terkoneksi ke internet dan untuk distribusi LAN sudah tersedia pada Quickset. Menu Quickset hanya terdapat pada Routerboard yang memiliki interface wireless, baik yg bisa berfungsi sebagai AP (Lisensi Level 4) atau CPE (Lisensi Level 3), Anda bisa mengakses Quickset pada menu paling atas ketika anda remote router via winbox ataupun webfig.

Tampilan Quick Set pada Winbox
Quick Set Untuk Wireless Station (CPE)
Contoh kasus, kita akan konfigurasi wireless router Mikrotik agar bisa terkoneksi ke internet melalui sebuah AP.
Konfigurasi AP yang sudah ada sebagai berikut:
  • SSID=quickset
  • Band= 5GHz-A
  • Frequency=5180MHz
  • Tanpa Wireless Security
  • IP Address 10.10.20.1/24 dengan DHCP Server aktif
Pada contoh ini menggunakan RouterBoard SXT-5HPnD dengan asumsi kondisi lapangan ideal untuk membangun wireless link. Ada beberapa parameter yang perlu kita konfigurasi pada Quickset, sama ketika kita menggunakan cara setting biasa.

Pertama, kita lakukan setting agar wireless berfungsi sebagai station (CPE).
By default ketika kita akses, Quickset memfungsikan wireless sebagai CPE dan otomatis melakukan scaning AP yang berada dalam jangkauan. Dengan begitu, kita tidak perlu mengubah mode wireless, tinggal kita koneksikan ke AP yang kita maksud. Jika pada sisi AP mengaktifkan wireless security (WPA/WPA2), maka disamping tombol Connect otomatis muncul kotak isian WPA Password.


Selanjutnya, konfigurasikan router agar bekerja pada mode routing , set sub menu Configuration Mode=Router. Jika Configuration Mode=Bridge, maka router akan berfungsi untuk Bridging network. Router akan membuat bridge untuk WLAN dan Ether1.


Langkah ketiga set WLAN address acquisition=DHCP agar Router bisa mendapatkan informasi IP Address otomatis dari AP (DHCP server).
Ada 3 pilihan pada address acquisition yaitu DHCP,PPPoE dan Static. Bisa disesuaikan dengan kondisi di lapangan. Jika anda berlangganan provider yang proses koneksi menggunakan dial-up bisa gunakan pilihan ke dua yaitu PPPoE.
Anda juga bisa menggunakan pilihan ke 3 yaitu Static, dengan cara assign WAN IP Address, IP Gateway dan IP DNS Servers secara manual.

Langkah selanjutnya lakukan konfigurasi untuk distribusi ke arah jaringan lokal. Tentukan IP untuk jaringan lokal/LAN pada parameter LAN IP Address, contoh 192.168.88.1/24. Karena kita set wireless sebagai CPE, maka LAN IP address ini akan terpasang pada interface ether1.

Kita juga bisa melakukan setting agar client pada jaringan lokal mendapatkan IP secara otomatis dari Router dengan DHCP. Aktifkan DHCP server pada interface lokal (ether1) dg mencentang parameter DHCP server. Lalu, tentukan range IP yang akan dipinjamkan secara otomatis ke Client pada parameter DHCP Server Range.

Terakhir aktifkan NAT dengan mencentang parameter NAT, maka Quickset akan menambahkan rule src-nat masquerade pada /ip firewall nat.

Quick Set Untuk Wireless Akses Point (AP)
Selain digunakan untuk setting wireless station (CPE), dengan Quickset kita juga bisa lakukan setting wireless AP. Untuk mode AP terdapat beberapa sub menu untuk melakukan konfigurasi yang hampir sama pada mode=CPE sebelumnya.

Contoh kasus, kita akan membuat sebuah AP untuk melakukan distribusi akses internet melalui wireless.
Misalnya kita set AP dengan pengaturan sebagai berikut :
  • SSID=apTest
  • Band= 2GHz-B/G
  • Frequency=2412MHz
  • LAN IP Address 10.20.20.1/24, aktifkan DHCP Server
Pertama, lakukan setting untuk AP standard (Mode,SSID,Band dan Frekuensi). Bisa juga anda nanti tambahkan wireless security.


Untuk menerapkan wireless security, pilih Security dan Encryption yg akan digunakan, kemudian tentukan PreSharedKey pada kotak isian.

Jika anda ingin menerapkan fungsi AccesList, anda bisa centang parameter Use ACL di bawah informasi MAC-Address. ACL kepanjangan dari Access List, dimana ACL ini merupakan metode untuk manajemen wireless client yang terhubung ke AP kita.

Kita bisa melihat client-client yang sudah terkoneksi pada sub menu Wireless Client. Jika anda menginginkan salah satu client yg terhubung masuk ke dalam Access List (ACL), klik tombol Copy to ACL di bawah nya.

Berikutnya, kita set router agar bekerja secara Routing dengan memlih mode Router pada Configuration Mode. Pada implementasi di lapangan bisa disesuaikan dengan kebutuhan. Fungsi nya sama seperti pada saat setting CPE.


Atur juga WAN dan LAN IP Address. Ada perbedaan antara mode CPE dan AP pada parameter ini. Ketika kita melakukan setting untuk mode CPE, yang dimaksud dari WAN port adalah wlan1 sedangkan LAN port adalah ether1. Pada mode AP ini kebalikan nya, WAN port = ether1 sedangkan LAN = wlan1. Sehingga untuk pengaturan di atas, IP Address:192.168.5.215/24 akan terpasang pada ether1 dan IP Address:10.20.20.1/24 terpasang pada wlan Router.

Cukup mudah dan cepat bukan.? Quickset ini sangat cocok digunakan ketika kita melakukan setting untuk RB yang hanya mempunyai 1 interface wlan dan 1 ethernet. Contoh : SXT series, Groove series, Metal series,dsb.

Hanya dengan mengakses satu menu Quickset, setting standart wireless Router sudah bisa dilakukan.

Monday, March 10, 2014

Simple Static Routing

Topologi 1



Topologi yang paling sederhana. Router A dan Router B direct connect / terhubung langsung via ethernet. Maka pengaturan routing yang perlu ditambahkan sebagai berikut


Penambahan routing di Router A

Penambahan routing di Router B

Cukup mudah bukan??

Sekarang bagaimana kalau router A dan router B tidak bisa direct connect, mungkin harus melewati perangkat lain, misalnya link wireless, atau mungkin tunnel / VPN?.
Contoh berikutnya yaitu topologi 2.

Topologi 2

Disini Router A dan Router B supaya bisa berkomunikasi harus melewati perangkat lain yang melakukan BRIDGING. Pada umumnya, perangkat-perangkat router / wireless bisa melakukan fungsi bridging. Ciri paling mudah mengenali perangkat yang dilewati (dalam contoh ini perangkat wireless) apakah melakukan bridging atau tidak adalah IP Router A, IP wireless router/perangkat lain dan IP Router B memiliki IP segment yang sama (10.10.10.x/24)
Karena Router A dan Router B memiliki IP segment yang sama, maka metode routingnya sama dengan contoh topologi 1. Tinggal disesuaikan IPnya


Penambahan routing di Router A


Penambahan routing di Router B

Dari kedua contoh topologi diatas, mungkin masih terlalu sederhana. Mari kita ulas untuk topologi yang sedikit lebih kompleks.

Topologi 3.


Topologi 3 ini mirip dengan contoh topologi sebelumnya (topologi 2), tetapi untuk topologi 3 ini, perangkat yang menghubungkan antara Router A dan Router B juga menggunakan metode ROUTING. Apakah anda melihat perbedaannya??

Benar sekali, antara router A, wireless Router, dan router B menggunakan IP segment yang berbeda.
Apakah sudah mulai ada bayangan di router mana kita harus membuat membuat tabel routingnya? Jawabannya adalah di keempat router tersebut.
Capture dari tabel routing keempat router tersebut sebagai berikut :

Di sisi Router Indoor A :

Penambahan routing di Router indoor A pertama


Penambahan routing di Router indoor A kedua


Penambahan routing di Router indoor A ketiga

Di sisi Wireless Router A :

Penambahan routing di Wireless Router A pertama


Penambahan routing di Wireless Router A kedua

Penambahan routing di wireless Router A ketiga
Di sisi Wireless Router B :
Penambahan routing di wireless Router B pertama

Penambahan routing di wireless Router B kedua

Penambahan routing di wireless Router B ketiga

Di sisi Router Indoor B :


Penambahan routing di Router indoor B pertama

Penambahan routing di Router indoor B kedua

Penambahan routing di Router indoor B ketiga

Done..
Let's routing the world!!!

Konfigurasi VPN PPTP pada Mikrotik

Virtual Private Network (VPN)
VPN dalah sebuah jaringan komputer dimana koneksi antar perangkatnya (node) memanfaatkan jaringan public sehingga yang diperlukan hanyalah koneksi internet di masing-masing site.
Ketika mengimplementasikan VPN, interkoneksi antar node akan memiliki jalur virtual khusus di atas jaringan public yang sifatnya independen. Metode ini biasanya digunakan untuk membuat komunikasi yang bersifat secure, seperti system ticketing online dengan database server terpusat.
Point to Point Tunnel Protocol (PPTP)
Salah satu service yang biasa digunakan untuk membangun sebuah jaringan VPN adalah Point to Point Tunnel Protocol (PPTP). Sebuah koneksi PPTP terdiri dari Server dan Client.
Mikrotik RouterOS bisa difungsikan baik sebagai server maupun client atau bahkan diaktifkan keduanya bersama dalam satu mesin yang sama. Feature ini sudah termasuk dalam package PPP sehingga anda perlu cek di menu system package apakah paket tersebut sudah ada di router atau belum. Fungsi PPTP Client juga sudah ada di hampir semua OS, sehingga kita bisa menggunakan Laptop/PC sebagai PPTP Client.
Biasanya PPTP ini digunakan untuk jaringan yang sudah melewati multihop router (Routed Network). Jika anda ingin menggunakan PPTP pastikan di Router anda tidak ada rule yang melakukan blocking terhadap protocol TCP 1723 dan IP Protocol 47/GRE karena service PPTP menggunakan protocol tersebut.
Topologi
Pada artikel ini akan dicontohkan apabila kita akan menghubungkan jaringan dengan menerapkan VPN dengan PPTP. Untuk topologi nya bisa dilihat pada gambar di bawah.
Router Office A dan Router Office B terhubung ke internet via ether 1 dan PC pada masing-masing jaringan lokal terhubung ke Ether 2. Remote client juga sudah terhubung ke internet.
Kita akan melakukan konfigurasi agar Router A dan jaringan LAN A bisa diakses dari Router B dan jaringan LAN B serta Remote Client. Langkah-langkah setting PPTP dengan Winbox sebagai berikut:
Konfigurasi PPTP Server
Berdasar topologi di atas, yang menjadi pusat dari link PPTP (konsentrator) adalah Router Office A , maka kita harus melakukan setting PPTP Server pada router tersebut.
Enable PPTP Server
Langkah pertama yang harus dilakukan adalah mengaktifkan PPTP server. Masuk pada menu PPP->Interface->PPTP Server . Gunakan profile "Default-encryption" agar jalur VPN terenkripsi.

 

Secret
Pada tahap ini, kita bisa menentukan username dan password untuk proses autentikasi Client yang akan terkoneksi ke PPTP server. Penggunaan huruf besar dan kecil akan berpengaruh.

-Local Address adalah alamat IP yang akan terpasang pada router itu sendiri (Router A / PPTP Server) setelah link PPTP terbentuk
-Remote Address adalah alamat IP yang akan diberikan ke Client setelah link PPTP terbentuk.

Contoh konfigurasi sebagai berikut. Arahkan agar menggunakan profile "Default-Encryption"

 

Sampai disini, konfigurasi Router A (PPTP Server) sudah selesai, sekarang kita lakukan konfigurasi di sisi client.

Client Router Office B
Langkah-langkah untuk melakukan konfigurasi Client PPTP pada Router Mikrotik adalah sebagai berikut :

Tambahkan interface baru PPTP Client, lakukan dial ke IP Public Router A (PPTP server) dan masukkan username dan password sesuai pengaturan secret PPTP Server.

 

Catatan : IP 10.10.10.100 adalah permisalan ip public dari server, Untuk implementasi sebenarnya sesuaikan dengan ip public yang Anda miliki. 

Setelah koneksi PPTP terbentuk, akan muncul IP Address baru di kedua Router dengan flag “D” yang menempel di interface pptp sesuai dengan pengaturan Secret pada PPTP server

Sampai disini koneksi VPN antar router sudah terbentuk, akan tetapi antar jaringan lokal belum bisa saling berkomunikasi. Agar antar jaringan local bisa saling berkomunikasi, kita perlu menambahkan routing static dengan konfigurasi

- dst-address : jaringan local Router lawan
- gateway : IP PPTP Tunnel pada kedua router.

Penambahan static route di Router A


Penambahan static route di router B
Remote Client 
Client PPTP tidak harus menggunakan Router. Seperti pada topologi jaringan di atas, ada sebuah Remote Client (Laptop) yang akan melakukan koneksi VPN ke Router A.
Maka kita perlu membuat Secret baru pada PPTP server untuk autentikasi remote client tersebut.

Secret
username = client2 ; password = 1234 ; Local Address = 10.20.20.1 ; Remote Address = 10.20.20.7


Kemudian kita perlu melakukan konfigurasi PPTP Client pada Laptop. Langkah-langkahnya akan berbeda pada tiap OS. Berikut tutorial konfigurasi PPTP Client untuk OS Windows 7.

Konfigurasi PPTP Client Windows 7
Pastikan Laptop anda sudah bisa akses internet. Masuk pada menu Network and Sharing Center, kemudian create koneksi baru dengan memilih Set up new connection or network.


Pada tampilan window selanjutnya, pilih Connect to a workplace , lalu klik next.


Kemudian, pilih Use My Internet Connection (VPN)


Pada langkah berikutnya, kita diminta untuk memasukkan ke IP Address mana kita akan melakukan koneksi. Sesuai topologi , maka kita masukkan IP address public Router A. Destination name adalah parameter untuk memberikan nama pada interface VPN yang sedang dibuat.


Selanjutnya masukkan username dan password sesuai pengaturan Secret yang ada di PPTP server. Lalu klik Connect.

 

Akan ada proses autentikasi, tunggu sampai selesai.


Jika sudah selesai, di laptop akan muncul interface baru dengan nama VPN Office A dan terpasang IP address yang mengambil dari ip-pool Remote Address sesuai dengan pengaturan profile dan Secret pada PPTP Server.

Sampai disini koneksi VPN dari Laptop ke Router A sudah terbentuk.  Laptop sudah bisa akses ke Router A dan Jaringan LAN A. 

Untuk melakukan remote ke Router A tinggal anda masukkan IP addres Router yang terpasang setelah link VPN terbentuk, yaitu IP address 10.20.20.1.

Tips :
  • Jalur VPN akan stabil dan lebih mudah dalam konfigurasi apabila sisi server memiliki jalur internet dedicated dan memiliki IP Publik static.
  • Transfer file antar site akan mengikuti bandwidth terkecil dari kedua site, jadi pastikan bandwidth upload dan download di kedua sisi site mencukupi
  • Untuk perangkat client yang menggunakan OS Windows 7, by default hanya bisa terkoneksi apabila disisi server mengaktifkan encryption