Konfigurasi Layer 7 Protocols Filter pada MikroTik RouterOS menggunakan utilitas grafis Winbox., Materi ini dirancang dengan pendekatan pedagogis yang mendalam, sangat cocok digunakan oleh instruktur atau siswa yang ingin memahami mekanika Deep Packet Inspection (DPI) serta dampaknya terhadap arsitektur jaringan.
1. Pengenalan Layer 7 Firewall & Deep Packet Inspection (DPI)

Di sinilah Layer 7 Firewall mengambil peran melalui teknik Deep Packet Inspection (DPI).
Cara Kerja: MikroTik RouterOS tidak hanya melihat "amplop" paket (IP dan Port), melainkan membongkar dan memeriksa isi muatan (payload data) di dalam paket tersebut.
Mekanisme Buffer: Mesin Layer 7 MikroTik mengumpulkan data dari 2 KB pertama atau 20 paket pertama dari sebuah koneksi TCP/UDP. Data mentah ini kemudian dicocokkan menggunakan mesin pencari berbasis pola teks atau Regex (Regular Expression).
Target Inspeksi: Pada lalu lintas modern terenkripsi (HTTPS), mesin Layer 7 memindai string teks Server Name Indication (SNI) pada paket TLS Client Hello (jabat tangan awal sebelum data dienkripsi penuh) untuk menemukan nama domain target.
2. Cara Konfigurasi Layer 7 di mikrotik Mengunakan Winbox
Sebelum membuat aturan pemblokiran, siswa harus mengetahui letak menu spesifik Layer 7 di dalam intermuka Winbox:
Buka aplikasi Winbox, lakukan login ke router MikroTik Anda.
Pada bilah menu di sebelah kiri, cari dan klik menu IP.
Di dalam sub-menu IP, klik opsi Firewall.
Jendela Firewall utama akan terbuka. Di bagian atas jendela tersebut, terdapat beberapa tab. Klik pada tab Layer7 Protocols (biasanya berada di urutan sebelah kanan).
3. Cara Memblokir www.youtube.com
Mari kita terapkan SOP pembuatan pola Regex untuk mengisolasi domain YouTube.
Langkah 1: Membuat Pola Regex Layer 7
Di tab Layer7 Protocols, klik tombol
+(Plus Biru) untuk menambah pola baru.Pada jendela baru yang muncul Diatas, konfigurasikan parameter berikut:
Name:
Blokir-YouTubeRegexp: Ketikkan sintaks berikut secara akurat:
Klik Apply lalu OK.
Langkah 2: Mengintegrasikan Pola ke Firewall Filter Rules
Pola yang dibuat di Langkah 1 tidak akan mengeksekusi apa pun sebelum diikat ke dalam aturan aksi (Action).
Masih di jendela Firewall, alihkan tab ke Filter Rules (tab paling kiri).
Klik tombol
+(Plus Biru).Di tab General Seperti gambar diatas, atur parameter dasar lalu lintas:
Chain:
forward(karena paket data melintasi router dari PC klien menuju internet).Protocol:
6 (tcp)Dst. Port:
80,443(port standar web HTTP dan HTTPS).
Alihkan perhatian ke tab Advanced (di jendela yang sama):
Pada opsi Layer7 Protocol, klik menu lungsur (drop-down) dan pilih profil
Blokir-YouTubeyang telah kita buat tadi.
Alihkan perhatian ke tab Action:
Action: Ubah menjadi
drop(membuang paket secara sepihak).
Klik Apply lalu OK. Pastikan aturan baru ini berada di urutan paling atas daftar Filter Rules.
4. Kendala dan Kekurangan Blokir Mengunakan Layer 7
Sebagai calon ahli jaringan, siswa wajib memahami bahwa fitur Layer 7 memiliki efek samping yang besar:
Kendala Konsumsi CPU (CPU Starvation): Proses pencocokan teks menggunakan Regex memakan resource prosesor yang sangat besar. Jika diterapkan pada ratusan user, CPU router akan melonjak hingga $100\%$, menyebabkan jaringan macet total.
Praktik Terbaik Penyelamatan CPU: Jangan biarkan router memeriksa seluruh paket data di jaringan dengan Layer 7. Batasi implementasinya hanya pada segmen IP tertentu (menggunakan fitur Source Address List pada tab General filter rule).
Keterbatasan TLS 1.3: Protokol internet modern (TLS 1.3) mulai mengenkripsi proses jabat tangan (Encrypted Client Hello). Jika gawai klien dan server web sudah mendukung enkripsi penuh ini, inspeksi Layer 7 tidak akan mampu lagi membaca nama domain di dalam paket, dan pemblokiran akan gagal.
5. Lab Praktik & Tantangan Interaktif Siswa: "Misi Agen Cyber"
Untuk memperkuat pemahaman, silakan selesaikan misi laboratorium berikut bersama rekan kelompok Anda!
🎯 Skenario Misi
Anda adalah seorang Administrator Jaringan di sebuah perusahaan. Direktur meminta Anda melakukan pengetatan keamanan dengan aturan berikut:
Blokir akses ke platform video streaming Vimeo (
vimeo.com).Namun, khusus komputer milik Direktur (IP:
192.168.10.100), akses tersebut harus tetap diizinkan agar beliau bisa meninjau video dokumentasi perusahaan.
📝 Tugas 1: Membuat Aturan Kustom (Regex)
Buatlah profil Layer 7 baru bernama
Blokir-Vimeodengan pola regex yang tepat untuk menangkap domain Vimeo.
💻 Tugas 2: Strategi Susunan Aturan (Rules Hierarchy)
Agar misi ini sukses, Anda harus membuat dua aturan di Filter Rules dengan urutan yang sangat presisi. Ingat, MikroTik membaca aturan dari urutan nomor paling atas (0, 1, 2, dst).
Aturan Pertama (Pengecualian Direktur):
Chain:
forwardSrc. Address:
192.168.10.100(IP Direktur)Advanced -> Layer7 Protocol:
Blokir-VimeoAction: accept (diizinkan lewat).
Aturan Kedua (Pemblokiran Umum):
Chain:
forwardAdvanced -> Layer7 Protocol:
Blokir-VimeoAction: drop (diblokir untuk semua orang selain Direktur).
🔍 Tugas 3: Verifikasi & Analisis Masalah
Bersihkan cache browser di komputer klien Anda (di Windows CMD, ketik:
ipconfig /flushdns).Cobalah mengakses
vimeo.com. Perhatikan apakah halaman gagal dimuat?Lihat jendela Winbox Anda pada menu Firewall -> Filter Rules. Perhatikan kolom Packets dan Bytes pada aturan drop yang Anda buat. Apakah angka counter-nya bergerak naik? Jika bergerak naik, tuliskan laporan analisis Anda mengapa hal itu menandakan firewall bekerja!
Variasi Interaktif: Coba ubah IP komputer Anda menjadi IP Direktur (
192.168.10.100). Apakah sekarang situs Vimeo bisa terbuka kembali? Tuliskan kesimpulan kelompok mengenai pentingnya urutan hierarki aturan (rule ordering) pada MikroTik!