Silahkan di Pelajari Scriptnya..... ini berdasarkan pengalaman Pribadi, Selalu Teliti dalam mengkonfigurasi....
hanya untuk profesional, mengerti alurnya.... IP dan Lain2 sesuaikan dengan keinginan agan
/interface ethernet
set [ find default-name=wlan1 ] name="wlan1 - Wan"
set [ find default-name=ether1 ] name="ether1 - Lan"
/ip firewall layer7-protocol
add name=EXE regexp="\\x4d\\x5a(\\x90\\x03|\\x50\\x02)\\x04"
add name=ZIP regexp="pk\\x03\\x04\\x14"
add name=MP4 regexp="\\x18\\x66\\x74\\x79\\x70"
add name=RAR regexp="Rar\\x21\\x1a\\x07"
add name=youtube regexp="r[0-9]+---[a-z]+-+[a-z0-9-]+\\.googlevideo\\.com"
/queue type
add kind=pcq name=down_pcq pcq-classifier=dst-address pcq-dst-address6-mask=\
64 pcq-src-address6-mask=64
add kind=pcq name=up_pcq pcq-classifier=src-address pcq-dst-address6-mask=64 \
pcq-src-address6-mask=64
/queue tree
add name="Global Traffic" parent=global queue=default
add max-limit=1500k name=Download parent="Global Traffic" queue=default
add max-limit=1500k name=Upload parent="Global Traffic"
add limit-at=512k max-limit=1500k name="1. Game" packet-mark=games_down parent=\
Download priority=1 queue=down_pcq
add limit-at=64k max-limit=1500k name="2. Icmp" packet-mark=icmp_down parent=\
Download priority=1 queue=down_pcq
add limit-at=64k max-limit=1500k name="3. Dns" packet-mark=dns_down parent=\
Download priority=1 queue=down_pcq
add max-limit=1500k name="5. Download Traffic" parent=Download queue=default
add max-limit=1500k name="1. Small Browsing" packet-mark=small_browsing_down \
parent="5. Download Traffic" priority=5 queue=down_pcq
add max-limit=1500k name="2. Heavy Browsing" packet-mark=heavy_browsing_down \
parent="5. Download Traffic" priority=7 queue=down_pcq
add limit-at=512k max-limit=1500k name="4. Remote" packet-mark=remote_down \
parent=Download priority=3 queue=down_pcq
add max-limit=1500k name="3. YouTube" packet-mark=youtube_down parent=\
"5. Download Traffic" priority=7 queue=down_pcq
add max-limit=1500k name="4. Extensi" packet-mark=extensi_down parent=\
"5. Download Traffic" queue=down_pcq
add limit-at=256k max-limit=1500k name="1. game" packet-mark=games_up parent=\
Upload priority=1 queue=up_pcq
add limit-at=32k max-limit=1500k name="2. icmp" packet-mark=icmp_up parent=\
Upload priority=1 queue=up_pcq
add limit-at=32k max-limit=1500k name="3. dns" packet-mark=dns_up parent=\
Upload priority=1 queue=up_pcq
add limit-at=256k max-limit=1500k name="4. remote" packet-mark=remote_up \
parent=Upload priority=3 queue=up_pcq
add max-limit=1500k name="5. Upload Traffic" parent=Upload queue=default
add max-limit=1500k name="1. small browsing" packet-mark=small_browsing_up \
parent="5. Upload Traffic" priority=5 queue=up_pcq
add max-limit=1500k name="2. heavy browsing" packet-mark=heavy_browsing_up \
parent="5. Upload Traffic" priority=7 queue=up_pcq
add max-limit=1500k name="3. youtube" packet-mark=youtube_up parent=\
"5. Upload Traffic" priority=7 queue=up_pcq
add max-limit=1500k name="4. extensi" packet-mark=extensi_up parent=\
"5. Upload Traffic" queue=up_pcq
/ip firewall address-list
add address=192.168.0.0/16 list=Private_IPv4
add address=172.0.2.0/24 list=private_IPv4
add address=10.0.0.0/8 disabled=yes list=private_IPv4
add address=9.8.7.224/27 list=privatE_IPv4
/ip firewall mangle
add action=accept chain=prerouting comment="Bypass Local Traffic" \
dst-address-list=private_IPv4 src-address-list=private_IPv4
add action=accept chain=forward dst-address-list=private_IPv4 \
src-address-list=private_IPv4
add action=mark-connection chain=forward comment="Games Traffic" dst-port=\
30050-30150 new-connection-mark=games passthrough=yes protocol=tcp \
src-address-list=private_IPv4
add action=mark-connection chain=forward dst-port=5000-5570 \
new-connection-mark=games passthrough=yes protocol=tcp src-address-list=\
private_IPv4
add action=mark-connection chain=forward dst-port=5000-5570 \
new-connection-mark=games passthrough=yes protocol=udp src-address-list=\
private_IPv4
add action=mark-packet chain=forward connection-mark=games in-interface=\
"wlan1 - Wan" new-packet-mark=games_down passthrough=no
add action=mark-packet chain=forward connection-mark=games in-interface=\
"ether1 - Lan" new-packet-mark=games_up passthrough=no
add action=mark-connection chain=forward comment="ICMP Traffic" \
new-connection-mark=icmp passthrough=yes protocol=icmp src-address-list=\
private_IPv4
add action=mark-packet chain=forward connection-mark=icmp in-interface=\
"wlan1 - Wan" new-packet-mark=icmp_down passthrough=no protocol=icmp
add action=mark-packet chain=forward connection-mark=icmp in-interface=\
"ether1 - Lan" new-packet-mark=icmp_up passthrough=no protocol=icmp
add action=mark-connection chain=forward comment="DNS Traffic" dst-port=53 \
new-connection-mark=dns passthrough=yes protocol=udp src-address-list=\
private_IPv4
add action=mark-packet chain=forward connection-mark=dns in-interface=\
"wlan1 - Wan" new-packet-mark=dns_down passthrough=no protocol=udp
add action=mark-packet chain=forward connection-mark=dns in-interface=\
"ether1 - Lan" new-packet-mark=dns_up passthrough=no protocol=udp
add action=mark-connection chain=forward comment="Remote Traffic" dst-port=\
22,23,8291,5938,4899 new-connection-mark=remote passthrough=yes protocol=\
tcp src-address-list=private_IPv4
add action=mark-packet chain=forward connection-mark=remote in-interface=\
"wlan1 - Wan" new-packet-mark=remote_down passthrough=no
add action=mark-packet chain=forward connection-mark=remote in-interface=\
"ether1 - Lan" new-packet-mark=remote_up passthrough=no
add action=mark-connection chain=forward comment="YouTube Traffic" \
layer7-protocol=youtube new-connection-mark=youtube passthrough=yes \
src-address-list=private_IPv4
add action=mark-packet chain=forward connection-mark=youtube in-interface=\
"wlan1 - Wan" new-packet-mark=youtube_down passthrough=no
add action=mark-packet chain=forward connection-mark=youtube in-interface=\
"ether1 - Lan" new-packet-mark=youtube_up passthrough=no
add action=mark-connection chain=forward comment="Extension Layer7" \
layer7-protocol=EXE new-connection-mark=extensi passthrough=yes
add action=mark-connection chain=forward layer7-protocol=ZIP \
new-connection-mark=extensi passthrough=yes
add action=mark-connection chain=forward layer7-protocol=RAR \
new-connection-mark=extensi passthrough=yes
add action=mark-packet chain=forward connection-mark=extensi in-interface=\
"wlan1 - Wan" new-packet-mark=extensi_down passthrough=no
add action=mark-packet chain=forward connection-mark=extensi in-interface=\
"ether1 - Lan" new-packet-mark=extensi_up passthrough=no
add action=mark-connection chain=forward comment="Browsing Traffic" \
connection-mark=!heavy_traffic new-connection-mark=browsing passthrough=\
yes src-address-list=private_IPv4
add action=mark-connection chain=forward comment="Heavy Traffic" \
connection-bytes=1024000-0 connection-mark=browsing connection-rate=\
256k-102400k new-connection-mark=heavy_traffic passthrough=yes protocol=\
tcp
add action=mark-connection chain=forward connection-bytes=1024000-0 \
connection-mark=browsing connection-rate=256k-102400k \
new-connection-mark=heavy_traffic passthrough=yes protocol=udp
add action=mark-packet chain=forward connection-mark=heavy_traffic \
in-interface="wlan1 - Wan" new-packet-mark=heavy_browsing_down \
passthrough=no
add action=mark-packet chain=forward connection-mark=heavy_traffic \
in-interface="ether1 - Lan" new-packet-mark=heavy_browsing_up \
passthrough=no
add action=mark-packet chain=forward connection-mark=browsing in-interface=\
"wlan1 - Wan" new-packet-mark=small_browsing_down passthrough=no
add action=mark-packet chain=forward connection-mark=browsing in-interface=\
"ether1 - Lan" new-packet-mark=small_browsing_up passthrough=no
Penyesalan Hanya Membuang Waktumu saja, Tetap Semangat dan bErfikir Positif +> Cp via Email : afirul_windows@hotmail.com
Jumat, 28 September 2018
Kamis, 05 Mei 2016
Memetakan koneksi dengan Mark-Route
Pilihan mengunakan lebih dari satu koneksi internet bisa menjadi solusi bagi
kebutuhan netwok yang lebih lancar dan reliable. Akan tetapi, management yang
kurang baik
bisa membuat munculnya permasalahan baru.
Dengan adanya lebih dari satu link, koneksi yang lalu lalang akan melewati kedua
link tergantung link mana yang sedang kosong. Dengan beberapa pertimbangan, admin
jaringan kadang memilih untuk melewatkan sebuah koneksi ke jalur tertentu, misal
koneksi tersebut merupakan koneksi aplikasi penting.
Pada contoh kasus kali ini misalkan kita punya 2 koneksi internet dengan bandiwdth
yang berbeda. Kemudian akan kita bedakan jalur IIX ke ISP dengan bandwidth yang
lebih besar, sebut saja ISP 1, dan untuk koneksi ke international akan menggunakan
jalur ISP dengan badwidth yang lebih kecil, sebut saja ISP 2. Jika kita gambar
topologi, maka akan terlihat seperti gambar berikut :
Kita gunakan fitur Mangle pada Router MikroTik untuk menandai
sebuah koneksi. Pertama, untuk membedakan traffic yang dituju oleh client adalah
traffic ke IIX atau international, kita membutuhkan daftar IP yang telah di advertise
di IIX (IP address yang ada di Indonesia) dengan address-list. Address list ini
yang nanti akan kita gunakan utuk mengetahui apakah client mengakses ke web lokal
atau international berdasarkan ip yang dituju.
Jangan khawatir, mikrotik.co.id telah menyediakan script daftar IP address IIX
bernama nice.rsc yang bisa Anda copy-paste di terminal MikroTik. File nice.rsc bisa juga didownload
langsung dari terminal di RouterOS. Contoh command :
Setelah download file nice.rsc selesai, jangan lupa import ke address-list, maka
router akan mebuat daftar ip address pada address-list firewall bernama "nice"
Selanjuntya kita akan menggunakan fitur mangle untuk menandai koneksi dari client,
meuju ke IIX atau international. Pertama kita tandai koneksi yang menuju ke IIX.
Pada parameter in-interface silahkan pilih interface yang terkoneksi ke jaringan
lokal. Kemudian kita buat mangle satu lagi untuk menandai koneksi yang selain
menuju ke IIX, akan kita tandai sebagai koneksi yang menuju international.
Setelah berhasil menandai koneksi, selanjutnya adalah mengarahkan koneksi tersebut
ke salah satu ISP dengan menggunakan fitur route, berdasarkan mark-router yang
telah dibuat sebelumnya. Caranya cukup mudah, kita buat rule routing baru dengan
dst address = 0.0.0.0/0
dengan gateway ISP 1. Jangan lupa pada bagian mark-route, kita pilih mangle untuk
koneksi IIX, begitu juga untuk rule routing koneksi inernational.
Setting sudah selesai, coba cek dengan trace route ke IP address IIX dan IP address
international, kemudian perhatikan gateway mana yang dilalui. Jangan lupa juga
untuk melakukan setting NAT masquerade untuk kedua gateway agar client dapat terkoneksi
ke internet. Penggunaan mangle nantinya juga dapat dibuat lebih custom, misal
berdasarkan port dan protokol.
Sumber : www.mikrotik.co.id
Label:liburan
Tips menarik Seputar Jaringan
Bypass Port pada Mikrotik
Bypass Port Mikrotik, sebuah fitur hardware Mikrotik yang mungkin jarang digunakan.
Fitur ini disematkan pada beberapa produk hardware Mikrotik untuk digunakan saat
kondisi darurat.
Pada dasarnya, fungsi dari Bypass Port ini adalah agar traffic tetap dapat lewat
pada
saat software atau hardware tidak dapat bekerja, bahkan pada saat mati (power
off).
Bagi provider, ketersediaan layanan jaringan adalah hal yang sangat
penting. Customer berharap layanan tersebut akan selalu tersedia atau dengan
kata lain SLA 100%. Akan tetapi dari sisi penyedia terkadang kendala
teknis menjadikan hal tersebut tidak dapat diberikan secara sempurna.
Misalnya pada saat Router tiba-tiba hang, tidak bisa booting atau bahkan
mati. Pada saat seperti ini, salah satu yang biasanya dilakukan adalah
mem-bypass traffic client, tujuannya agar client tetap dapat akses internet.
Untuk provider dengan skala yang masih kecil, terkadang tidak
mempunyai perangkat pengganti yang bisa digunakan sewaktu-waktu. Dalam kondisi
inilah bypass port Mikrotik dibutuhkan.
Bypass Port pada RouterBoard
Produk RouterBoard yang terdapat bypass port adalah RB1100 series, seperti RB1100AH,RB1100AHx2,RB1100AHx2-LM,dsb.
Pada produk tersebut yang dapat difungsikan sebagai bypass port adalah ether11
dan ether12.
Kedua port ethernet tersebut akan terhubung dan dapat melewatkan traffic dalam
kondisi RouterBoard mati (power off) serta saat hardware atau OS fail. Jika pada
kondisi normal kedua ethernet tersebut bekerja independen.
Bypass Port pada MikroBits
Selain RouterBoard, Bypass Port juga terdapat pada produk MikroBits series.
Secara fungsi sama, akan tetapi dari segi jumlah, Bypass Port pada MikroBits series
lebih banyak, yakni 2 pasang (4 port ethernet). Disamping itu, tidak ada switch
untuk disable/enable fungsi Bypass. Fungsi tersebut akan selalu aktif pada MikroBits.
MikroBits Ainos
Memiliki 4 port ethernet (2 pasang) yang dapat difungsikan untuk bypass port.
Yakni ether1 dan ether2 serta ether3 dan ether4.
MikroBits Dinara
Memiliki 4 port ethernet (2 pasang) yang dapat difungsikan untuk bypass port.
Yakni ether5 dan ether6 serta ether7 dan ether8.
Percobaan
Untuk dapat mengetahui apakah Bypass Port ini bekerja, kami lakukan sebuah
percobaan sederhana. Yaitu dengan menghubungkan 2 buah perangkat pada masing-masing
port dan mencoba untuk simulasi ketika perangkat Router Bypass tersebut hang atau
mati.
Caranya sederhana, yaitu memasang IP yang satu segment pada Router1 dan Router2,
kemudian lakukan test ping.
-
Router1 : Dihubungkan ke arah RB1100AHx2 menggunakan kabel via ether3 dengan IP 172.16.1.1/30
-
Router2 : Dihubungkan ke arah RB1100AHx2 menggunakan kabel via ether5 dengan IP 172.16.1.2/30
-
RB1100AHx2: Aktifkan Bypass Port dengan memposisikan switch pada posisi ON (I).
Pada kondisi RB1100AHx2 normal, maka ether11 dan ether12 bekerja secara independen.
Jika dilakukan ping dari Router1 ke Router2 maka hasilnya RTO, sebab kedua ether
bekerja pada mode Routing.
Pada Kondisi RB1100AHx2 tidak bisa booting (OS Fail) bypass port akan berkerja
selayaknya sebuah switch, artinya kedua port ethernet tersebut akan terhubung
secara hardware. Router1 dan Router2 dapat berkomunikasi.
Percobaan ketiga dilakukan dengan mematikan RB1100AHx2 dengan cara shutdown dari
winbox serta cabut kabel power, hasilnya sama, yakni bypass port akan bekerja.
Router1 dapat berkomunikasi dengan Router2.
Percobaan Bypass Port MikroBits
Percobaan yang sama juga kami lakukan pada MikroBits series. Hasil yang didapatkan
sedikit berbeda dengan percobaan pada RouterBoard
Bypass port pada MikroBits akan berjalan/aktif pada saat perangkat mati (power
off), sedangkan jika permasalahan terjadi pada sisi OS, maka bypass port tidak
berjalan.
Dari hasil percobaan terlihat bahwa bypass port memang bisa berjalan dan diterapkan.
Fungsi ini bisa menjadi solusi untuk tetap melewatkan traffic pada perangkat yang
rusak tanpa melakukan
penggantian perangkat untuk sementara waktu.
Label:liburan
Tips menarik Seputar Jaringan
Membangun Jaringan Wireless Mikrotik
Pendistribusian akses jaringan menggunakan teknologi nirkabel/wireless saat ini
semakin menjadi pilihan.
Cakupan area, kemudahan serta sifat flexible pada wireless menjadi
alasan admin jaringan menggunakan nya. Untuk area-area
yang banyak dikunjungi orang seperti mal, cafe, atau kantor dimana pengunjung
akan selau berganti dengan jumlah yang tidak tentu (dinamis), teknologi
wireless sangat tepat digunakan.
Dalam implementasi di lapangan, sebelum perangkat Wireless Mikrotik dapat memberikan
akses ke client di bawah nya, maka perangkat tersebut harus dapat menerima akses
dari provider terlebih dahulu.
Konfigurasi Dasar Mikrotik
Langkah pertama yang harus dilakukan adalah konfigurasi dasar Mikrotik agar dapat
menerima akses dari provider. Ada banyak metode yang bisa diterapkan, disesuaikan
dengan metode distribusi yang diterapkan oleh provider. Langkahnya dapat mengikuti
video tutorial berikut.
Distribusi Wireless
Ada 2 metode yang bisa digunakan dalam melakukan distribusi wireless ke arah
client. Pertama dengan topologi point to point dan yang kedua adalah point to
multipoint. Pada wireless Mikrotik ada
banyak mode yang dapat digunakan untuk membangun jaringan
wireless. Sebelumnya pernah dibahas pada artikel perbedaan mode wireless Mikrotik.
Point to Point
Biasa digunakan untuk pendistribusian akses ke arah perangkat wireless lain,
misal dari NOC ke arah BTS atau dari NOC ke arah client dengan jarak cukup jauh,
dimana client tidak bisa menangkap pancaran frekuensi NOC secara langsung.
Untuk dapat membangun jaringan point to point, pada perangkat
Mikrotk dibutuhkan minimal RouterOS Lisensi Level 3, baik di sisi AP maupun
Station. Pada umunya dalam topologi ini perangkat wireless hanya digunakan untuk
bridging saja, sedangkan service dan manajemen langsung dilakukan di Router Utama.
Sisi AP
Untuk pengaturan pada sisi AP, kita bisa menggunakan mode=bridge dan dengan pengaturan
Band, frekuensi dan SSID sesuai kebutuhan.
Sisi Client
Pengaturan sisi client/station menggunakan mode=station-bridge , sebab interface
wireless ini nantinya akan di bridge.
Bridge
Agar service dari Router utama dapat sampai ke Client, maka lakukan bridging
untuk interface wireless dan ethernet yang menuju ke jaringan di bawah.
Lakukan setting Bridge di kedua sisi, baik AP maupun Station.
Biasa diterapkan untuk distribusi akses langsung ke arah client. Misal pada mal,
cafe, kantor dsb dimana user menggunakan laptop / gadget untuk akses internet.
Sisi AP
Menggunakan Mikrotik dengan RouterOS Lisensi minimal Level 4. Setting dengan
mode=ap-bridge dan sesuaikan band,frekuensi serta SSID sesuai kebutuhan.
Agar jaringan wireless lebih aman dan tidak semua orang bisa terkoneksi, kita
bisa menerapkan wireless security profile dengan WPA/WPA2
Arahkan agar wireless interface menggunakan security profile yang sudah dibuat
sebelumnya.
Dengan begitu, jika terdapat user yang ingin terkoneksi ke wifi, akan muncul
popup untuk input pre-shared-key / password.
Access List
Dalam hal manajemen, bisa digunakan juga access list untuk membuat manajemen
wireless client berdasarkan MAC Address.
Dengan pengaturan tersebut tidak semua client bisa terkoneksi, hanya client dengan
MAC Address yang sudah terdaftar pada Access-List yang dapat terkoneksi.
Sumber : www.mikrotik.co.id
Label:liburan
Tips menarik Seputar Jaringan
Management Bandwith VPN User
Pengelolaan penggunaan bandwith merupakan sebuah hal yang penting. Dengan ini kita bisa menghindari monopoli penggunaan bandwith. Sehingga penggunaan bandwith bisa kita atur secara merata atau bisa juga kita gunakan untuk memberikan prioritas-prioritas kepada user tertentu.
Lalu, bagaimana jika user tersebut adalah pengguna koneksi VPN dari jaringan kita. Ada beberapa cara yang bisa diterapkan, yaitu secara Dinamic dan juga Static. Untuk metode dinamic telah kita bahas di artikel sebelumnya disini.
Dengan metode dinamic ini ketika ada user VPN login maka akan diberikan jatah bandwith seperti yang kita tentukan. Hal ini mungkin cukup mudah jika user VPN tersebut tidak terlalu banyak dan cenderung bersifat statis.
Apabila user VPN tersebut banyak dan bersifat mobile akan terasa sulit bagi kita membagi berapa bandwith yang pas untuk setiap user tersebut. Apalagi jika User VPN tersebut terbagi menjadi beberapa akun dan setiap akun memiliki network yang berbeda-beda.
Sebagai contoh kasus user VPN dengan akun A berjalan di network 1.1.1.0/24, akun B dengan network 2.2.2.0/24, dan akun C dengan network 3.3.3.0/24. Dan masing-masing akun akan mendapatkan alokasi bandwith berbeda-beda. Untuk akun A -> 128kbps, akun B -> 256kbps, akun C -> 512kbps. Alokasi bandwith tersebut akan dibagi secara merata pada tiap network. Ketika ada penambahan maupun pengurangan VPN User secara otomatis router akan membagi bandwith secara merata dan ini juga dapat memaksimalkan pemakaian bandwith yang ada.
Konfigurasi VPN
Konfigurasi pertama kita akan membuat 'IP Pool' untuk alokasi IP Address masing-masing akun dari VPN. Masuk ke menu IP -> Pool -> klik Add [+].
Setelah kita membuat IP Pool selanjutnya kita aktifkan service VPN. Kali ini service VPN yang akan digunakan adalah PPTP. Untuk mengaktifkan masuk ke menu PPP -> Interface -> klik tombol command 'PPTP Server'. Kemudian centang opsi 'Enabled'.
Kemudian kita buat profile baru untuk akun VPN A, B, dan C. Pada menu yang sama pilih Tab 'Profiles'. Pengaturan profile ini akan kita gunakan untuk mendefinisikan parameter 'Remote Address' di secret. Sehingga alokasi IP Address untuk user bisa secara otomatis sesuai dengan network yang kita tentukan.
Nah, pada akhirnya nanti kita memeliki 3 profile baru untuk masing-masing akun VPN.
Sehingga akan terdapat 3 akun VPN untuk konkesi PPTP, yaitu A, B, dan C.
Konfigurasi Queue untuk Manajemen Bandwith
Setelah kita melakukan konfigurasi pada VPN server, selanjutnya kita akan membuat management bandwith menggunakan simple queue.
Pengetesan
Kita akan melakukan pengetesan apakah konfigurasi kita dapat berjalan dengan baik. Untuk pengetesan ini menggunakan bandwith test dari perangkat PC/Laptop yang terhubung ke jaringan VPN yang telah kita buat tadi.
Ketika ada user VPN yang menggunakan akun A dan di coba melakukan test bandwith, maka jika konfigurasi berjalan dengan baik, limitasi queue akan menggunakan limitasi-VPN-A dengan alokasi bandwith sesuai ketentuan sebelumnya.
Ketika ada user VPN yang menggunakan akun A dan di coba melakukan test bandwith, maka jika konfigurasi berjalan dengan baik, limitasi queue akan menggunakan limitasi-VPN-A dengan alokasi bandwith sesuai ketentuan sebelumnya.
Test limitasi Akun A
Hal tersebut juga akan sama ketika ada user VPN yang terkoneksi denan akun B dan C. Masing-masing akan mendapatkan limitasi bandwith sesuai dengan yang kita tentukan sebelumnya.

Test Limitasi Akun B

Test Limitasi Akun C
Sumber : mikrotik.co.id
Test Limitasi Akun B
Test Limitasi Akun C
Sumber : mikrotik.co.id
Label:liburan
Tips menarik Seputar Jaringan
Rabu, 26 November 2014
Bandwidth Management untuk dynamic User
Simple queue bisa dikatakan sebuah solusi paling
mudah dalam melakukan bandwidth management, sebagai admin jaringan kita
hanya perlu isikan target address dengan ip komputer client kemudian
kita tentukan bandwith yang dialokasikan untuk user tersebut.
Permasalahan muncul jika ternyata user yang kita handle merupakan user
dengan jumlah yang cukup banyak. Belum lagi jika user tersebut sifatnya
dynamic. Mereka bisa konek ataupun disconnect sesuai kemauan mereka.
Akan sangat repot jika kita harus membuat simple queue satu per satu.
Salah satu fitur mikrotik yang dapat digunakan untuk mengatasi
permasalah ini adalah dengan PCQ,
PCQ
merupakan salah satu cara melakukan manajemen bandwidth yang cukup mudah dimana
PCQ bekerja dengan sebuah algoritma yang akan membagi bandwidth secara merata
ke sejumlah client yang aktif. PCQ ideal diterapkan apabila dalam pengaturan bandwidth
kita kesulitan dalam penentuan
bandwidth per client.
Misalnya, sebelumnya kita bisa melakukan bandwidth management dengan system HTB
dimana jumlah client sedikit, maka masih
mudah bagi admin jaringan dalam menentukan parameter limit-at. Tetapi bagaimana
jika bandiwdth 1 Mbps namun ingin dibagi rata ke 200-an client. Jika menggunakan
model HTB, akan sulit untuk menentukan limit-at
. Dengan kondisi seperti ini, akan lebih mudah jika kita serahkan perhitungan
management bandwidth ke router, agar Router yang akan membagi bandwidth secara
otomatis ke client.
Cara kerja PCQ adalah dengan menambahkan sub-queue, berdasar classifier tertentu.
Berikut gambaran cara kerja PCQ dengan parameter PCQ-Rate = 0.
PCQ rate adalah dasar perhitungan Router. Seberapa besar rate-limit yg akan diberikan
ke user yg aktif.
Cara setting PCQ sebanarnya cukup mudah. Kita hanya perlu menambahkan Queue Type
PCQ, kemudian tentukan nilai classifier dan nilai rate. Untuk management traffic
download, centang opsi classifier dst.address. Dan untuk management traffic upload,
centang opsi src.address.
Sayangnya, karena semua urusan pembagian bandwidth sama rata dilakukan Router
secara otomatis, kita tidak
bisa menerapkan Priority ke user tertentu pada saat menggunakan PCQ.
Monitoring PCQ dapat dilihat pada bagian statistic.
Monitoring PCQ dapat dilihat pada bagian statistic.
sumber : http://mikrotik.co.id
Label:liburan
Tips menarik Seputar Jaringan
Management Hotspot User
Hotspot system, terkenal dengan fitur "plug n play" akses nya, sederhana dan
mudah dalam melakukan konfigurasi, apalagi di Mikrotik sudah disediakan
wizard-nya. Terdiri dari berbagai service yang diaktifkan sehingga tanpa
setting tambahan pun Hotspot sudah dapat berjalan. Akan tetapi tentu
admin jaringan harus tetap menjaga agar jaringan tetap aman namun tidak
mengesampingkan kenyaman user dalam mengakses jaringan.
Fitur apa saja yang bisa diterapkan pada Hotspot Mikrotik, sebelumnya sudah dibahas
pada artikel Fitur-Fitur Hotspot Mikrotik . Kali ini, akan diberikan contoh dalam melakukan manajemen user hotspot,
misalnya memberikan kebijakan yang berbeda untuk setiap user.
Contoh kasus, Pada sebuah jaringan kampus, akan dibangun sebuah jaringan Hotspot.
Rencananya akan dibuat 3 hotspot username, dimana masing-masing
akan diberikan kebijakan yang berbeda.
- username=Dosen -> Limitasi bandwidth share dengan Mahasiswa limit-at 512kbps dan max-limit 1Mbps
- username=Mahasiswa -> Limitasi bandwidth share dengan Dosen dengan maksimal 512kbps . Tidak diijinkan melakukan akses ke Router
Untuk memberikan kebiijakan pada username yang telah kita buat, bisa kita tentukan
dengan User Profile. Dengan kebutuhan kebijakan yang berbeda, maka pada contoh
kasus ini kita akan membuat satu user profile untuk masing-masing username.
Terdapat parameter-parameter yang bisa digunakan untuk menentukan kebijakan untuk
Hotspot Client pada User Profile. Untuk beberapa kondisi , kebijakan tidak bisa
langsung diatur pada User Profile, tetapi harus dikombinasikan dengan Fitur yang
lain.
Limitasi Bandwidth
Limitasi Bandwidth per user bisa dilakukan langsung pada User Profile dengan
mendefinisikan parameter Rate-Limit. Limitasi ini akan diberikan untuk masing-masing
User. Misalnya, jika kita tentukan rate-limit=512k/512k berarti untuk masing-masing
Hotspot Client yang menggunakan User Profile tersebut akan di-limit sebesar 512kbps.
Akan tetapi pada contoh kasus ini, akan diterapkan limitasi bandwidth share.
Bandwidth 512k merupakan limitasi total untuk semua Hotspot Client yang Login
menggunakan username yang sama. Untuk itu kita tidak bisa menentukan langsung
pada user Profile tetapi harus dikombinasikan dengan fitur Mangle, dan kemudian
dibuatkan queue berdasar penandaan packet dari mangle tersebut.
Pada User Profile terdapat parameter yang bisa digunakan untuk menentukan Packet-Mark
Mangle yang secara otomatis akan digenerate pada saat Hotspot Client Login.
Filtering/Blocking
Sesuai rencana awal, username=Mahasiswa hanya diperbolehkan untuk aktifitas ke
internet saja, Sedangkan untuk akses ke router akan diblock. Kebijakan ini tidak
bisa langsung diatur pada User Profile,
tetapi harus dikombinasikan dengan Firewall Filter.
Dalam pembuatan Firewall Filter sebenarnya kita bisa langsung menggunakan src-addrress=IP
Hotspot Client secara manual, tetapi konfigurasi ini terdapat kemungkinan tidak
sesuai harapan
ketika IP yang sudah didefinisikan, terpasang / diberikan ke Client yang lain
oleh
Hotspot System.
Maka untuk kasus ini, digunakan parameter Incoming-Filter pada User-Profile barulah
kemudian dikombinasikan dengan Firewall Filter.
Pengaturan User-Profile=Dosen
Penentuan Nama Profile
Shared-Users digunakan untuk menentukan berapa banyak user yang bisa Login dengan
username
yang sama dalam waktu bersamaan.
-
Address-List : Pada saat Hotspot Client sudah Login , IP akan di masukkan pada address-list dengan nama yang sudah ditentukan
-
Incoming-Filter : Nama Chain Firewall Filter baru untuk traffic yang masuk dari Client. Dibuat secara otomatis ketika Hotspot Client Login. Dibutuhkan action Jump dari built-in chain ke chain=hotspot
-
Incoming-Packet-Mark : Nama/penandaan packet yang masuk dari Client. Berfungsi sama dengan Mangle Mark-Packet dengan src-address IP Hotspot Client.
-
Outgoing-Packet-Mark : Nama/penandaan packet yang keluar ke Client. Berfungsi sama dengan Mangle Mark-Packet dengan dst-address IP Hotspot Client.
Pengaturan Hotspot User-Profile=Mahasiswa
Penentuan Nama Profile dan Shared-User
Penentuan User-Profile Mahasiswa menggunakan parameter yang sama dengan Dosen.
Pada contoh kasus ini, akan digunakan Queue Tree dengan penandaan Packet-Mark
yang dibuat otomatis oleh Hotspot-User Profile.
Penandaan Paket yang dilakukan oleh User-Profile tidak berada pada built-in chain yang ada pada Mangle, melainkan pada chain=hotspot yang dibuat otomatis. Oleh karena itu agar metode ini bekerja perlu dibuat Mangle dengan action=jump dari Built-In ke chain=hotspot.
Penandaan Paket yang dilakukan oleh User-Profile tidak berada pada built-in chain yang ada pada Mangle, melainkan pada chain=hotspot yang dibuat otomatis. Oleh karena itu agar metode ini bekerja perlu dibuat Mangle dengan action=jump dari Built-In ke chain=hotspot.
Setelah ada Hotspot Client yang Login maka otomatis akan terdapat rule mangle
mark-packet baru yang ditambahkan otomatis oleh User-Profile yang sudah kita buat
sebelumnya
Dari Mangle tersebut kita bisa membuat limitasi menggunakan Queue-Tree. Konsep
yang akan diterapkan adalah Bandwidth Share. Baik antar Client dengan username
yang sama atau kelompok Client dengan username yang berbeda. Konsep ini akan kita
set dengan model Staged Limitation.
Tentukan Parent Total Bandwidth
Langkah pertama, lakukan konfigurasi untuk menentukan total bandwidth yang ada pada jaringan kita. Contoh disini menggunakan Bandwidth maksimal 1Mbps.
Selanjutnya tentukan limitasi untuk Dosen dan Mahasiswa sebagai child dari Parent
Total Bandwidth yang dibuat sebelumnya.
Dosen memiliki garansi bandwidth 512k dengan up-to:1Mbps, maka bisa dilakukan konfigurasi seperti berikut
Dosen memiliki garansi bandwidth 512k dengan up-to:1Mbps, maka bisa dilakukan konfigurasi seperti berikut
Pada contoh tersebut menggunakan PCQ untuk queue type nya, digunakan untuk membagi
bandwidth per user yang menggunakan username=Dosen
Pengaturan yang sama juga harus dilakukan untuk username=Mahasiswa, hanya berbeda limit-at dan max-limit nya. Mahasiswa dibuat maksimal 512k untuk semua client dengan username=Mahasiswa
Pengaturan yang sama juga harus dilakukan untuk username=Mahasiswa, hanya berbeda limit-at dan max-limit nya. Mahasiswa dibuat maksimal 512k untuk semua client dengan username=Mahasiswa
Hasil akhirnya seperti berikut
Filtering
Dari konsep awal, Mahasiswa tidak diijinkan untuk akses ke Router, baik ping,winbox,ssh,dsb.
Sebelumnya sudah kita tentukan pada User-Profile Mahasiswa, bahwa ketika Client
Login, maka akan dibuat chain baru dengan nama Mahasiswa-in.
Chain ini bukan pada chain utama, sehingga perlu dibuat jump ke chain hotspot dari Built-In chain. Baru setelah itu kita gunakan Chain=Mahasiswa-in untuk melakukan blocking traffic dari Client ke arah Router
Chain ini bukan pada chain utama, sehingga perlu dibuat jump ke chain hotspot dari Built-In chain. Baru setelah itu kita gunakan Chain=Mahasiswa-in untuk melakukan blocking traffic dari Client ke arah Router
Dengan kombinasi konfigurasi seperti contoh tersebut kita akan lebih mudah dan
fleksible dalam melakukan manajemen jaringan Hotspot.
sumber : http://mikrotik.co.id
Label:liburan
Tips menarik Seputar Jaringan
Langganan:
Postingan (Atom)