Pencegahan Port Scanning - MikroTik

📌 Tujuan Praktikum

Setelah mengikuti praktikum ini, Anda diharapkan mampu:

  • Memahami apa itu Port Scanning dan bagaimana cara kerjanya
  • Memahami jenis-jenis Port Scanning (SYN, UDP, Connect, FIN, XMAS, NULL)
  • Memahami dampak Port Scanning pada keamanan jaringan
  • Mengkonfigurasi MikroTik RouterOS untuk mencegah Port Scanning
  • Menerapkan firewall rules untuk mendeteksi dan memblokir scanner
1. Apa Itu Port Scanning? Penting

Port Scanning adalah teknik yang digunakan untuk menemukan port terbuka pada sebuah perangkat jaringan. Penyerang menggunakan port scanning untuk mengidentifikasi layanan yang berjalan pada perangkat target dan mencari celah keamanan yang dapat dieksploitasi.

Analogi Sederhana:

Port Scanning seperti "mengetuk semua pintu di sebuah gedung" untuk melihat pintu mana yang terbuka. Penyerang akan "mengetuk" setiap port (pintu) dan mencatat mana yang merespons (terbuka). Port yang terbuka adalah celah potensial untuk masuk.

🔑 Tujuan Port Scanning

  • Identifikasi Layanan: Mengetahui layanan apa yang berjalan pada perangkat
  • Mapping Jaringan: Memetakan infrastruktur jaringan
  • Celah Keamanan: Menemukan port terbuka yang rentan
  • Persiapan Serangan: Sebagai langkah awal sebelum melakukan eksploitasi
⚠️ Catatan Penting:

Port Scanning tidak selalu ilegal. Administrator jaringan sering menggunakannya untuk audit keamanan dan memastikan hanya port yang diperlukan yang terbuka. Namun, scanning tanpa izin dapat dianggap sebagai tindakan persiapan serangan.

2. Jenis-jenis Port Scanning Metode

Berikut adalah jenis-jenis port scanning yang paling umum digunakan:

SYN Scan (Half-Open)
Mengirim SYN, merespons SYN-ACK = terbuka, RST = tertutup.
Port: Semua port
Tool: Nmap -sS
UDP Scan
Mengirim paket UDP, respons ICMP port unreachable = tertutup.
Port: UDP (53, 69, 161, dll)
Tool: Nmap -sU
TCP Connect Scan
Handshake lengkap 3-way, lebih lambat namun akurat.
Port: Semua port TCP
Tool: Nmap -sT
FIN Scan
Mengirim paket FIN, respons RST = tertutup, tidak ada = terbuka.
Port: TCP
Tool: Nmap -sF
XMAS Scan
Mengirim paket FIN+URG+PSH (nyala semua).
Port: TCP
Tool: Nmap -sX
NULL Scan
Mengirim paket tanpa flag (kosong).
Port: TCP
Tool: Nmap -sN
💡 Tool Port Scanning Populer:
  • Nmap — Tool paling populer untuk port scanning
  • Zenmap — GUI untuk Nmap
  • Masscan — Scanner cepat untuk jaringan besar
  • Angry IP Scanner — Scanner sederhana dan ringan
3. Dampak Port Scanning Berbahaya
☠️ Dampak Port Scanning pada Jaringan:
  • Identifikasi Kerentanan: Penyerang menemukan layanan yang rentan
  • Persiapan Serangan: Langkah awal sebelum serangan yang lebih besar
  • Beban Jaringan: Scanning massal dapat memperlambat jaringan
  • Log Overflow: Log perangkat dipenuhi dengan percobaan koneksi
  • Intrusi: Port terbuka menjadi pintu masuk untuk serangan
📊 Statistik Port Scanning:
  • 85% serangan diawali dengan port scanning
  • Rata-rata 1.500 percobaan scanning per hari pada perangkat publik
  • Port paling sering di-scan: 22 (SSH), 80 (HTTP), 443 (HTTPS), 23 (Telnet), 21 (FTP)
4. Metode Pencegahan Port Scanning Strategi

Berikut adalah metode yang dapat digunakan untuk mencegah atau mendeteksi port scanning:

🔑 Metode Pencegahan

1. Firewall Rules (Port Knocking)
  • Blokir IP yang melakukan scanning dengan pola tertentu
  • Gunakan connection-rate untuk mendeteksi scanning cepat
  • Batasi jumlah koneksi per detik dari satu IP
2. Port Knocking / SPA
  • Port hanya terbuka setelah urutan "ketukan" yang benar
  • Single Packet Authorization (SPA) untuk akses yang lebih aman
3. Geo-IP Blocking
  • Blokir IP dari negara-negara yang tidak dikenal
  • Batasi akses hanya dari wilayah tertentu
4. IPS/IDS (Intrusion Prevention/Detection System)
  • Gunakan Snort, Suricata, atau system bawaan MikroTik
  • Deteksi pola scanning dan blokir secara otomatis
5. Logging & Monitoring
  • Aktifkan logging untuk percobaan koneksi yang mencurigakan
  • Buat alert untuk aktivitas scanning
  • Gunakan /log untuk monitoring
5. Konfigurasi Deteksi Port Scanning Step 1

Langkah pertama adalah membuat aturan firewall untuk mendeteksi aktivitas port scanning.

📝 5.1 Deteksi Scanning dengan Connection Rate

/ip firewall filter add chain=input connection-rate=1M action=add-src-to-address-list address-list=port_scanner address-list-timeout=1h comment="Deteksi Port Scanner (rate)"
📖 Penjelasan:
  • connection-rate=1M → Lebih dari 1 Mbit/detik koneksi
  • action=add-src-to-address-list → Tambahkan IP ke daftar
  • address-list-timeout=1h → Blok selama 1 jam

📝 5.2 Deteksi Scanning dengan Connection Limit

/ip firewall filter add chain=input protocol=tcp connection-limit=10,32 action=add-src-to-address-list address-list=port_scanner address-list-timeout=30m comment="Deteksi Port Scanner (limit)"

📝 5.3 Deteksi Scanning dengan PSD (Port Scan Detection)

Aktifkan fitur PSD bawaan MikroTik:

/ip firewall filter add chain=input protocol=tcp psd=21,3s,3,1 action=add-src-to-address-list address-list=port_scanner address-list-timeout=1h comment="PSD Port Scanner"
📖 Penjelasan PSD:
  • 21 → Jumlah port yang di-scan (threshold)
  • 3s → Rentang waktu deteksi (3 detik)
  • 3 → Jumlah port yang harus di-scan
  • 1 → Weight (bobot deteksi)
✅ Deteksi Port Scanning berhasil dikonfigurasi!
6. Blokir Port Scanner Step 2

Setelah mendeteksi scanner, langkah selanjutnya adalah memblokir IP tersebut.

📝 6.1 Blokir IP yang Terdeteksi

/ip firewall filter add chain=input src-address-list=port_scanner action=drop comment="Blokir Port Scanner"

📝 6.2 Logging Aktivitas Scanner

/ip firewall filter add chain=input src-address-list=port_scanner action=log log-prefix="SCANNER:" comment="Log Port Scanner"

📝 6.3 Blokir TCP SYN Flood (DDoS Prevention)

/ip firewall filter add chain=input protocol=tcp tcp-flags=syn connection-limit=10,32 action=drop comment="Blokir SYN Flood"
✅ Port Scanner berhasil diblokir!
7. Konfigurasi Stealth (Mode Silum) Step 3

Mode stealth (silum) membuat perangkat tidak merespons scanning, sehingga sulit terdeteksi.

📝 7.1 Nonaktifkan ICMP (Ping)

/ip firewall filter add chain=input protocol=icmp action=drop comment="Nonaktifkan Ping"

📝 7.2 Nonaktifkan Respons untuk Port Tertutup

/ip firewall filter add chain=input protocol=tcp tcp-flags=!syn action=drop comment="Stealth Mode - Drop non-SYN"

📝 7.3 Batasi Port yang Terlihat

/ip firewall filter add chain=input protocol=tcp dst-port=22,80,443,8291 action=accept comment="Allow known ports"
/ip firewall filter add chain=input protocol=tcp action=drop comment="Drop other ports"
💡 Catatan: Mode stealth membuat perangkat Anda "tidak terlihat" di jaringan. Ini sangat efektif untuk mencegah scanning, namun pastikan port yang diperlukan tetap terbuka.
✅ Stealth Mode berhasil dikonfigurasi!
8. Konfigurasi Lengkap Final

Berikut adalah konfigurasi lengkap untuk pencegahan port scanning pada MikroTik.

📝 Script Lengkap

# ============================================
# KONFIGURASI PENCEGAHAN PORT SCANNING
# MIKROTIK ROUTEROS
# ============================================

/ip firewall address-list add list=port_scanner

/ip firewall filter add chain=input connection-rate=1M action=add-src-to-address-list address-list=port_scanner address-list-timeout=1h comment="Scanner: Rate"

/ip firewall filter add chain=input protocol=tcp connection-limit=10,32 action=add-src-to-address-list address-list=port_scanner address-list-timeout=30m comment="Scanner: Limit"

/ip firewall filter add chain=input protocol=tcp psd=21,3s,3,1 action=add-src-to-address-list address-list=port_scanner address-list-timeout=1h comment="Scanner: PSD"

/ip firewall filter add chain=input src-address-list=port_scanner action=log log-prefix="SCANNER:" comment="Scanner: Log"

/ip firewall filter add chain=input src-address-list=port_scanner action=drop comment="Scanner: Drop"

/ip firewall filter add chain=input protocol=icmp action=drop comment="Stealth: Drop Ping"

/ip firewall filter add chain=input protocol=tcp tcp-flags=syn connection-limit=10,32 action=drop comment="SYN Flood: Drop"

/ip firewall filter add chain=input protocol=tcp tcp-flags=!syn action=drop comment="Stealth: Drop non-SYN"

/ip firewall filter add chain=input protocol=tcp dst-port=22,80,443,8291 action=accept comment="Allow: Known Ports"

/ip firewall filter add chain=input protocol=tcp action=drop comment="Allow: Drop Others"
💡 Catatan: Sesuaikan port yang diizinkan (22,80,443,8291) dengan layanan yang Anda butuhkan.
✅ Konfigurasi lengkap selesai!

MikroTik Anda sekarang dilindungi dari port scanning dan mode stealth aktif.

9. Pengujian Step 4

Lakukan pengujian untuk memastikan konfigurasi berjalan dengan baik.

9.1 Cek Log

/log print where topics~"SCANNER"

9.2 Cek Address List

/ip firewall address-list print

9.3 Simulasi Scanning (Testing)

📝 Uji coba dengan Nmap (dari client lain):

nmap -sS -p- 192.168.10.1
nmap -sU -p 53,69,161 192.168.10.1
nmap -sF -p 22,80,443 192.168.10.1

Jika konfigurasi berhasil, scanner akan terdeteksi dan IP client masuk daftar blacklist.

9.4 Hapus IP dari Blacklist (Jika Terkunci)

/ip firewall address-list remove [find list=port_scanner address=192.168.10.100]
✅ Pengujian selesai!

Konfigurasi pencegahan port scanning berfungsi dengan baik.

10. Kesimpulan Selesai

Dalam praktikum ini, Anda telah berhasil melakukan:

Best Practice Keamanan:
  • Gunakan Stealth Mode — Buat perangkat tidak terlihat oleh scanner
  • Batasi Port Terbuka — Hanya buka port yang benar-benar diperlukan
  • Monitoring — Periksa log secara rutin untuk aktivitas mencurigakan
  • Kombinasikan dengan Brute Force Prevention — Perlindungan berlapis
  • Update RouterOS — Selalu gunakan versi terbaru