Anda di halaman 1dari 27

4/30/2010

VPN
VPN Networks
• VPN (Virtual Private Networks) is a private data
networks that utilizes a public telecomunication
infrastructure
Kamis, 29 April 2010

MDP Center
Jalan lingkaran I No. 305 Palembang Indonesia 30124, Telp. 0711 313626 ext 102
www.mdp-center.net

http://id.wikipedia.org/ http://google.co.id/
Menurut IETF, Internet Engineering Task Force,
VPN is an emulation of [a] private Wide Area Network(WAN) using shared
or public IP facilities, such as the Internet or private IP backbones.VPN
merupakan suatu bentuk private internet yang melalui public network
(internet), dengan menekankan pada keamanan data dan akses global
melalui internet. Hubungan ini dibangun melalui suatu tunnel (terowongan)
virtual antara 2 node.
VPN adalah singkatan dari virtual private network, yaitu jaringan
pribadi (bukan untuk akses umum) yang menggunakan medium
nonpribadi (misalnya internet) untuk menghubungkan antar
remote-site secara aman
aman. Perlu penerapan teknologi tertentu
agar walaupun menggunakan medium yang umum, tetapi traffic
(lalu lintas) antar remote-site tidak dapat disadap dengan mudah,
juga tidak memungkinkan pihak lain untuk menyusupkan traffic
yang tidak semestinya ke dalam remote-site.

MDP Center@Seminar MikroTik 1


4/30/2010

http://google.co.id/ http://google.co.id/

http://google.co.id/ http://google.co.id/

MDP Center@Seminar MikroTik 2


4/30/2010

VPN Benefits Simple Tunneling Protocols

• Secure communication between corporate • Simple in configuration !


private
i t LANs
LAN over • Do not require authentication
ƒ Public networks
• Do not use data encryption
ƒ Leased lines
ƒ Wireless links • Such protocols are :
ƒ IPIP (IP over IP)
• Corporate
p resources ((email, corporate
p
ƒ EOIP (Ethernet over IP)
servers, printers) can be accessed securely ƒ VLAN (Virtual LAN)
by users having granted access rights from
outside (home, while traveling, etc.)

Point to Point Protocol Tunnels PPTP


• A little bit sophisticated in configuration • Point to Point Tunnel Protocol provides
• Offer user authentication encrypted
t d tunnels
t l over IP
• Permit data encryption • MikroTik RouterOS includes support for
• Such protocols are : PPTP client and server
ƒ PPPoE (Point to Point Protocol over Ethernet) • Used to secure link between Local
ƒ PPTP (Point to Point Tunneling Protocol) Networks over Internet
ƒ L2TP (Layer 2 Tunneling Protocol) • For mobile or remote client to access
company Local network resources

MDP Center@Seminar MikroTik 3


4/30/2010

TERIMA
PPTP configuration

KASIH
• PPTP uses TCP port 1723 and IP
protocol 47/GRE
• There is a PPTP server & PPTP clients
• PPTP clients are available for and/or
included in almost all OS
• You must use PPTP & GRE “NAT NAT
helpers” to connect to any public PPTP
server from your private masqueraded
network MDP Center
Jalan lingkaran I No. 305 Palembang Indonesia 30124, Telp. 711 313626 ext 102
www.mdp-center.net

MDP Center@Seminar MikroTik 4


TENTANG KAMI
| Muhti Subiyantoro
MENCIPTAKAN GATEWAY
| Company : Spectrum Indonesia
MURAH DAN HANDAL

Spectrum Indonesia
y Kepala Divisi Litbang (R&D)

Spectrum Indonesia
MENGGUNAKAN MIKROTIK y Kepala Teknisi RMA (Service and Repairment)
| MikroTik Certified Trainer
y MTCNA, MTCTCE, MTCWE

Spectrum Indonesia
1 MikroTik Certified Training Partner

TENTANG KAMI SPECTRUM INDONESIA


| Herry Darmawan • D~Net Surabaya – 1997
| Company : Spectrum Indonesia • Divisi Wireless D~Net Surabaya – 2002
Spectrum Indonesia

Spectrum Indonesia
y MikroTik Master Reseller • Lahir sebagai Spectrum Indonesia – 2005
y Ubiquiti Master Reseller • Reseller MikroTik – 2006
y MikroTik Certified Training Partner
• Reseller Ubiquiti – 2007
| MikroTik Certified Trainer dan Consultant
• MikroTik Certified Training Partner – 2007
y MTCWE, MTCTCE, MTCUME, MTCRE
– MTCNA, MTCWE, MTCTCE, MTCRE, MTCUME
– Memiliki 5 orang Trainer dengan keahlian khusus

3 4

Spectrum Indonesia @ MDP Training Center


MIKROTIK TRAINING - FUNDAMENTALS MT TRAINING - ADVANCED
| MikroTik Certified Network Associate (MTCNA) | MikroTik Certified Routing Engineer (MTCRE)
y Install, upgrade/downgrade, login pertama kali dan y IP Routing Statik
menggunakan RouterOS + RouterBOARD

Spectrum Indonesia

Spectrum Indonesia
y Tunnels (IPIP, EoIP, VLAN)
y Membuat jaringan sederhana
y Policy Routing
y Static IP, Routing, TCP/IP Sederhana
y DHCP Server dan Client y Route Filter
y Firewall filter dan NAT y OSPF
y PPP Tunnel y BGP Sederhana
y Simple Queue y Tes Sertifikasi (gelar MTCRE)
y Hotspot
y Wireless Netorks
y Web Poxy untuk Filter URL dan Caching
y The Dude
5 6
y Tes Sertifikasi (gelar MTCNA)

MT TRAINING - ADVANCED MT TRAINING - ADVANCED


| MikroTik Certified Wireless Engineer (MTCWE) | MikroTik Certified Traffic Control Engineer (MTCTCE)
y Teori Wireless dan Antenna y DNS
Spectrum Indonesia

Spectrum Indonesia
y Instalasi Wireless y DHCP
y Penjelasan fitur-fitur Wireless di RouterOS y Proxy
y Wireless Mesh, WDS y Fitur-fitur lanjutan dari Firewall (Advaned + Extra)
y Keamanan Wireless y Qos (Simple Queues dan Queue Tree, Bursts, Queue
y Briging, STP/RSTP, Firewall Algoritms, etc.)
y Tes Sertifikasi (gelar MTCWE) y Network Intrusion Detection System
y Tes Sertifikasi (gelar MTCTCE)

7 8

Spectrum Indonesia @ MDP Training Center


MT TRAINING - ADVANCED MIKROTIK
| MikroTik Certified User Management Engineer | Mikrotikls = small network (dlm bhs Latvia)
(MTCUME) | Terletak di Riga, Latvia, Eropa Timur

Spectrum Indonesia

Spectrum Indonesia
y PPP Tunnels
| PPP Tunnel dengan RADIUS
| PPP Tunnel terenkripsi

y HotSpot Server lebih lanjut


| Menghubungkan HotSpot Server dengan Mangle
| HotSpot Server dan RADIUS lebih lanjut

y Pengenalan pada User Manager yang baru


y Tes Sertifikasi (gelar MTCUME)
| Dapat ditemukan di web : www.mikrotik.com
9 10

MIKROTIK FITUR MIKROTIK ROUTEROS


| MikroTik RouterOS • Interface
y Software untuk mengubah PC menjadi sebuah Router – Fisik : Ethernet, V35, ISDN, Dial-up Modem
Spectrum Indonesia

Spectrum Indonesia
y Diiinstall sebagai Sistem Operasi – Wireless : 900MHz, 2.4GHz, 5GHz
| MikroTik RouterBOARD – Virtual : Bridge, Bonding, HWMP+

y Hardware (pengganti PC) yang menggunakan RouterOS – Tunnel : EoIP, IPIP, PPTP/L2TP, MPLS, PPPoE
sebagai Sistem Operasi nya • Routing
y Tersedia mulai low-end hingga high-end Router – Static Route, Policy Route, Dynamic Route (OSPF, BGP,
RIP)
• Firewall
– Network Address Translation
– Filter Rules, change TTL, Address List
11 12

Spectrum Indonesia @ MDP Training Center


FITUR MIKROTIK ROUTEROS FITUR – DHCP
| Bandwidth Management | Memberikan IP secara dinamis
y HTB, PFIFO, BFIFO, RED, SFQ, PCQ

Spectrum Indonesia

Spectrum Indonesia
| Services
y Web Proxy, Hotspot, DHCP, DNS
| Tools untuk Monitoring dan Diagnostik
y Graph, Watchdog, Ping, MAC-Ping, Torch, etc
| Manajemen User
y RADIUS, local user, PPP user, Accounting, AAA

13 14

FITUR - FIREWALL Spectrum Indonesia FITUR – WEB PROXY

Spectrum Indonesia
15 16

Spectrum Indonesia @ MDP Training Center


FITUR – MANAJEMEN BANDWIDTH FITUR – MANAJEMEN BANDWIDTH
1 ‘user’ 2 ‘users’ 7 ‘users’

73k
73k

Spectrum Indonesia

Spectrum Indonesia
256k
73k
| PCQ Rate = 0 queue=pcq-down
max-limit=512k
512k 73k
73k
256k 73k
73k

2 ‘users’ 4 ‘users’ 7 ‘users’

73k
128k
73k

128k 73k

| PCQ Rate = 128k queue=pcq-down


max-limit=512k
73k
17 128k 128k 73k 18
73k
128k 128k
73k

FITUR – STATIC ROUTING Spectrum Indonesia FITUR – DYNAMIC ROUTING

Spectrum Indonesia
HTTP/WEB
MAIL/SAP

19 20

Spectrum Indonesia @ MDP Training Center


FITUR - HOTSPOT FITUR – MANAJEMEN USER

Spectrum Indonesia

Spectrum Indonesia
21 22

FITUR - TUNNEL VERSI DAN LISENSI MIKROTIK


| MikroTik sampai saat ini sudah mengeluarkan v5beta
Spectrum Indonesia

Spectrum Indonesia
23 24

Spectrum Indonesia @ MDP Training Center


ROUTERBOARD RB1000
| Hardware yang didesain oleh MikroTik, menggunakan
RouterOS sebagai Sistem Operasinya

Spectrum Indonesia

Spectrum Indonesia
| Memiliki beragam seri dan interface, yang disesuaikan
dengan kebutuhan
y Core Router
y Wireless Router
y Gateway Router (untuk Warnet, Kantor, dll)

25 26

RB1100 Spectrum Indonesia RB800 DAN RB400

Spectrum Indonesia
27 28

Spectrum Indonesia @ MDP Training Center


RB450 DAN RB450G RB750

Spectrum Indonesia

Spectrum Indonesia
29 30

RB750G Spectrum Indonesia PANDUAN MEMILIH ROUTERBOARD

Spectrum Indonesia
31 32

Spectrum Indonesia @ MDP Training Center


Spectrum Indonesia

Spectrum Indonesia
GATEWAY DENGAN MIKROTIK
Q&A APA HEBATNYA?
33 34

GATEWAY GATEWAY
• Berdasarkan wiki • Mengapa kita perlu Gateway?
– a gateway is a point of entry/exit at which a gate may be hung – IP Public yang kita peroleh tidak cukup banyak untuk
Spectrum Indonesia

Spectrum Indonesia
• Penting diperhatikan : diberikan ke semua Host/PC
– Memberikan IP Public ke Host berarti membuka Host
– Terdapat titik masuk dan keluar
tersebut untuk diakses dari seluruh dunia
– Terdapat gate (pintu)
– Manajemen Host
• Gateway memungkinkan kita untuk mengatur • Siapa saja yang diberikan akses ke Internet
keluar/masuk-nya traffic dari dan ke jaringan lokal • Mengatur bandwidth agar tidak terjadi monopoli
• Mengamankan host dari dunia luar namun tetap dapat diakses dengan
cara tertentu

35 36

Spectrum Indonesia @ MDP Training Center


APA KELEBIHAN MIKROTIK SEBAGAI
GATEWAY? AKSES MIKROTIK
| MikroTik merupakan solusi murah dan mudah untuk | MikroTik bisa diakses dengan beberapa cara
menciptakan sebuah Gateway y GUI - WinBox

Spectrum Indonesia

Spectrum Indonesia
| Dapat menggunakan PC (bahkan PC bekas sekalipun) y CLI – Telnet, SSH, Terminal Console, Keyboard/Monitor
| Memiliki dukungan interface yang sangat banyak y Web – WebBox
y API
| User-interface yang sangat mudah digunakan

| Real-time monitoring yang sangat cepat


| Kelebihan akses MikroTik adalah dapat diakses melalui
koneksi Layer-2 (bahkan tanpa IP Address)
| Dukungan support yang banyak (forum, wiki, trainer,
y Mac-Telnet
konsultan, dll)
y Mac-Winbox

37 38

AKSES MIKROTIK - WINBOX Spectrum Indonesia AKSES MIKROTIK - WEB

Spectrum Indonesia
39 40

Spectrum Indonesia @ MDP Training Center


AKSES MIKROTIK - TELNET FITUR MIKROTIK YANG DIGUNAKAN
• DHCP (Dynamic Host Configuration Protocol)
– Memberikan IP secara otomatis

Spectrum Indonesia

Spectrum Indonesia
• Firewall (DMZ)
– Melindungi Router dan Host
– Membatasi akses dan memberikan akses ke jaringan internal
• Queue (Quality of Service)
– Melimit bandwidth dan memprioritaskan traffic
• Web-Proxy
– Menyimpan website

41 42

DHCP DHCP
| Digunakan untuk memberikan IP secara otomatis
| Disarankan hanya digunakan untuk jaringan lokal (yang
Spectrum Indonesia

Spectrum Indonesia
dipercaya)
| Selain IP, Subnet, dan Gateway, DHCP juga dapat
memberikan informasi lain, seperti :
y WIN Server
y Static Route

43 44

Spectrum Indonesia @ MDP Training Center


DHCP - KONFIGURASI DHCP - STATUS

Spectrum Indonesia

Spectrum Indonesia
45 46

DHCP – APA YANG BISA DI ASSIGN KE


USER DHCP - KEAMANAN
| DHCP disarankan hanya diaplikasikan untuk jaringan
yang dijamin keamanannya
Spectrum Indonesia

Spectrum Indonesia
| Setiap orang yang terhubung ke DHCP secara otomatis
akan mendapatkan IP yang mengijinkan ia mengakses
jaringan yang terhubung secara lokal
| MikroTik memiliki beberapa metode yang dapat
digunakan untuk mengamankan DHCP

47 48

Spectrum Indonesia @ MDP Training Center


DHCP – STATIC LEASE DHCP – RADIUS AUTH

Spectrum Indonesia

Spectrum Indonesia
49 50

RADIUS MIKROTIK USER MANAGER


| Remote Authentication Dial-In User Service | Built-in RADIUS for RouterOS
| Merupakan database yang menyimpan informasi | Installed as different package
Spectrum Indonesia

Spectrum Indonesia
mengenai username dan password
| Pada DHCP, digunakan untuk menyimpan MAC-
ADDRESS yang diijinkan untuk mendapatkan IP dari
DHCP

51 52

Spectrum Indonesia @ MDP Training Center


DHCP – RADIUS AUTH

Spectrum Indonesia

Spectrum Indonesia
Q&A
54

53

FIREWALL Karakteristik Firewall di RouterOS


| Firewall biasanya digunakan untuk : | Terdiri atas
y Melindungi jaringan internal dari akses langsung melalui y Filter
Spectrum Indonesia

Spectrum Indonesia
Internet y NAT
y Melindungi Router dari akses yang tidak diinginkan y Mangle
y Memberikan akses terbatas kepada orang luar (Internet) untuk
| Tersusun di dalam sebuah flow (aliran traffic) sejak
mengakses server-server yang kita ijinkan
traffic masuk sampai keluar
| Selain itu, Firewall juga digunakan untuk membatasi Output
akses pengguna (jaringan internal) yang akan melakukan Input Ping from Router
koneksi ke luar Winbox

Forward
55 WWW, E-Mail 56

Spectrum Indonesia @ MDP Training Center


PACKET FLOW PACKET FLOW

PRE POST
FORWARD
ROUTING ROUTING

Spectrum Indonesia

Spectrum Indonesia
INPUT ROUTING
INTERFACE DECISION

INTERFACE
QUEUE
INPUT OUTPUT

OUTPUT
INTERFACE
Prerouting
LOCAL LOCAL
PROCESS-IN PROCESS-OUT
Hotspot input PostRouting

ConnTrack Mangle

Mangle Input Forward Output Global-Out Queue

Dst-NAT Mangle Mangle ConnTrack Global-Total Queue

Global-In Queue Filter Filter Mangle Src-NAT 57 58


Global-Total Queue Accounting Filter Hotspot Output

MEMBATASI AKSES USER KE INTERNET MEMBATASI AKSES USER KE INTERNET


| Contoh kasus 1 :
y Kita akan melakukan blocking agar IP 10.1.1.1 – 10.1.1.127
Spectrum Indonesia

Spectrum Indonesia
tidak dapat menggunakan internet
| Packet Flow
Forward

Mangle

Filter
Accounting
PRE POST
FORWARD
ROUTING ROUTING
INPUT ROUTING
INTERFACE DECISION

INTERFACE
QUEUE

OUTPUT
59
INTERFACE 60

Spectrum Indonesia @ MDP Training Center


MEMBATASI AKSES USER KE INTERNET MEMBATASI AKSES USER KE INTERNET
| Contoh Kasus 2 : | Address-List
y Kita akan memblok agar user 10.1.1.9, 10.1.1.100,

Spectrum Indonesia

Spectrum Indonesia
10.1.1.250, dan 10.1.1.252 agar tidak bisa browsing ke
internet (namun tetap bisa ping)
| Packet Flow Forward

Mangle

Filter
PRE
FORWARD
Accounting POST
ROUTING ROUTING
INPUT ROUTING
INTERFACE DECISION

INTERFACE
QUEUE

OUTPUT
61
INTERFACE 62

MEMBATASI AKSES USER KE INTERNET MENGAKSES JARINGAN LOKAL


| Melalui Gateway, jaringan lokal akan terisolasi dari luar
| Pengguna di luar (internet) hanya akan mengenali IP
Spectrum Indonesia

Spectrum Indonesia
publik kita tanpa dapat mengakses langsung ke IP lokal
| Adakalanya kita perlu mengakses Host (yang ada di
belakang gateway) dari luar
| Cara yang lazim digunakan :
y NAT
y VPN

63 64

Spectrum Indonesia @ MDP Training Center


MENGAKSES JARINGAN LOKAL - NAT MENGAKSES JARINGAN LOKAL - NAT
| Remote Desktop | Web Server

Spectrum Indonesia

Spectrum Indonesia
65 66

MEMBATASI PENGGUNAAN
MENGAKSES JARINGAN LOKAL- NAT BANDWIDTH
| Pembatasan bandwidth dapat dilakukan dengan metode
Queue (antrian)
Spectrum Indonesia

Spectrum Indonesia
| Queue merupakan salah satu sistem QoS (Quality of
Service) yang memungkinkan traffic yang akan keluar
dibatasi dengan cara mengatur antrian dari traffic
| Selain membatasi bandwidth, QoS juga melakukan
beberapa hal untuk mengoptimalkan penggunaan
bandwidth
y Prioritas
y Dual-Limitasi
y Burstable
67 68

Spectrum Indonesia @ MDP Training Center


QUEUE DALAM MIKROTIK QUEUE DALAM MIKROTIK
| Simple Queue | Parent-Child

Spectrum Indonesia

Spectrum Indonesia
69 70

QUEUE DALAM MIKROTIK QUEUE – MEMBAGI RATA BANDWIDTH


| Prioritas | Metode ini dikenal dengan nama PCQ (Per Connection
Queue)
Spectrum Indonesia

Spectrum Indonesia
1 ‘user’ 2 ‘users’ 7 ‘users’

73k

256k 73k
73k
queue=pcq-down
512k 73k
max-limit=512k
73k
256k 73k
73k

2 ‘users’ 4 ‘users’ 7 ‘users’

73k
128k
73k

128k 73k
queue=pcq-down
73k
max-limit=512k
71 128k 128k 73k 72
73k
128k 128k
73k

Spectrum Indonesia @ MDP Training Center


QUEUE – MEMBAGI RATA BANDWIDTH QUEUE – MEMBAGI RATA BANDWIDTH
| Gunakan tipe-queue PCQ dengan menggunakan klasifier
:

Spectrum Indonesia

Spectrum Indonesia
y Dst-address untuk download
y Src-address untuk upload

73 74

WEB-PROXY WEB-PROXY
| Web proxy adalah suatu sistem store and forward
dimana setiap ada request untuk suatu halaman, maka
Spectrum Indonesia

Spectrum Indonesia
RouterOS akan mengambil halaman tersebut on-behalf-
of Proxy (Router), menyimpannya dan mengembalikan
ke user yang melakukan request
| Fitur web proxy selain store and forward antar lain
y Filter akses berdasarkan url
y Store cache untuk file-file yang ditentukan

75 76

Spectrum Indonesia @ MDP Training Center


WEB-PROXY TRANSPARENT WEB-PROXY TRANSPARENT

Spectrum Indonesia

Spectrum Indonesia
NON - HTTP

77 78
HTTP (TCP/80, dibelokkan ke TCP/8080)

WEB-PROXY CONNECTION WEB-PROXY ACCESS LIST


| Membatasi penggunaan internet ke site-site tertentu
| Kelebihan dari Web-Proxy Access List adalah
Spectrum Indonesia

Spectrum Indonesia
kemampuan untuk filtering di level URL (layer 7)
sehingga sangat sesuai untuk website yang memiliki
banyak IP
| Selain melakukan blocking (pembatasan), web-proxy
access-list juga dapat membelokkan traffic ke suatu URL
ke URL lain yang kita tentukan

79 80

Spectrum Indonesia @ MDP Training Center


WEB-PROXY ACCESS LIST WEB-PROXY ACCESS LIST
| Blok akses ke facebook.com | Membelokkan ke halaman lain

Spectrum Indonesia

Spectrum Indonesia
81 82

WEB-PROXY CACHE WEB PROXY - CACHE


| Ada 2 macam istilah dalam cache proxy
y MISS – informasi belum ada di dalam cache sehingga data
Spectrum Indonesia

Spectrum Indonesia
akan diambil dari Internet, disimpan dalam cache, kemudian
ditransfer ke host (user)
y HIT – informasi telah ada di dalam cache sehingga data akan
diambil dari cache tanpa meminta dari Internet
| Identifikasi HIT adalah dengan memeriksa DSCP/TOS
yang terdapat dalam paket tersebut

83 84

Spectrum Indonesia @ MDP Training Center


WEB-PROXY + QUEUE WEB PROXY + QUEUE

Spectrum Indonesia

Spectrum Indonesia
Direct
HIT
85 86
MISS

WEB-PROXY + QUEUE WEB-PROXY + QUEUE


| Untuk traffic HIT, ditandai di OUTPUT, dengan
karakteristik DSCP/TOS = 4 (angka 4 ini bisa diganti)
Spectrum Indonesia

Spectrum Indonesia
| Untuk traffic MISS, ditandai di OUTPUT namun
PRE POST
FORWARD
INPUT
INTERFACE
ROUTING
ROUTING
DECISION
ROUTING
DSCP/TOS != 4
INTERFACE
| Untuk traffic DIRECT, ditandai di PREROUTING
QUEUE
INPUT OUTPUT y Traffic ini sekaligus akan menandai traffic upload dari client
OUTPUT
INTERFACE

LOCAL LOCAL
PROCESS-IN PROCESS-OUT

Direct
HIT
87 88
MISS

Spectrum Indonesia @ MDP Training Center


WEB-PROXY + QUEUE (MANGLE) WEB-PROXY + QUEUE (SIMPLE QUEUE)
| Simple Queue digunakan karena konfigurasi lebih
sederhana

Spectrum Indonesia

Spectrum Indonesia
| Kita akan membuat 3 limiter untuk Direct, Hit, dan Miss

| Ketiganya menggunakan IP yang sama namun ditandai


dengan packet-mark yang berbeda

89 90

WEB-PROXY + QUEUE Spectrum Indonesia

Spectrum Indonesia
Q&A
92 Muhti Subiyantoro – muhti@spectrumindo.com
Herry Darmawan – herry@spectrumindo.com
91

Spectrum Indonesia @ MDP Training Center

Anda mungkin juga menyukai