Pencegahan Rogue DHCP Server - MikroTik

📌 Tujuan Praktikum

Setelah mengikuti praktikum ini, Anda diharapkan mampu:

  • Memahami apa itu Rogue DHCP Server dan cara kerjanya
  • Memahami dampak serangan Rogue DHCP Server pada keamanan jaringan
  • Mengkonfigurasi MikroTik RouterOS untuk mencegah Rogue DHCP Server
  • Menerapkan DHCP Snooping, ARP Protection, dan Firewall Rules
1. Apa Itu Rogue DHCP Server? Penting

Rogue DHCP Server adalah server DHCP ilegal atau tidak sah yang ditempatkan di dalam jaringan oleh penyerang. Server ini memberikan konfigurasi IP palsu kepada client, termasuk gateway, DNS, dan parameter jaringan lainnya.

Analogi Sederhana:

Rogue DHCP Server seperti "penjaga gerbang palsu" di sebuah kompleks perumahan. Penghuni (client) yang datang akan diarahkan ke rumah yang salah (gateway palsu) oleh penjaga palsu, sehingga mereka tidak tahu jalan yang benar.

👤 Client
⟷
🕵️ Rogue DHCP Server
⟷
👤 Client

Client meminta IP ke Rogue DHCP Server yang memberikan konfigurasi palsu

🔑 Cara Kerja Rogue DHCP Server

  1. Penyerang memasang DHCP Server ilegal di jaringan (laptop, router, atau perangkat lain)
  2. Client melakukan DHCP Discover untuk mencari DHCP Server
  3. Rogue DHCP Server merespons lebih cepat daripada DHCP Server sah (legitimate)
  4. Client menerima IP dari Rogue DHCP Server dengan gateway palsu
  5. Traffic client diarahkan ke gateway palsu sehingga penyerang dapat menyadap data
✅ DHCP Server Sah (Legitimate)
  • Memberikan IP yang benar
  • Gateway yang benar
  • DNS yang benar
  • Dikelola oleh administrator
❌ Rogue DHCP Server
  • Memberikan IP palsu
  • Gateway palsu
  • DNS palsu
  • Dikelola oleh penyerang
⚠️ Penting:

Rogue DHCP Server adalah serangan yang sangat berbahaya karena pengguna tidak menyadari bahwa mereka terhubung ke gateway palsu. Penyerang dapat melakukan Man-in-the-Middle (MitM) dan mencuri data sensitif.

2. Dampak Serangan Rogue DHCP Server Berbahaya
☠️ Dampak Rogue DHCP Server pada Jaringan:
  • Man-in-the-Middle (MitM): Traffic client dapat disadap
  • Pencurian Data: Username, password, dan data sensitif dicuri
  • DNS Spoofing: Client diarahkan ke situs palsu
  • Phishing: Client diarahkan ke halaman login palsu
  • Gangguan Jaringan: Client tidak bisa mengakses internet
  • IP Conflict: Alamat IP bertabrakan
📊 Statistik Serangan Rogue DHCP Server:
  • 40% serangan jaringan melibatkan Rogue DHCP Server
  • Rata-rata 5-10 menit untuk mendeteksi Rogue DHCP Server
  • 70% serangan terjadi di jaringan publik (hotel, kafe, bandara)
  • Target Utama: Jaringan korporat dan publik
3. Metode Pencegahan Rogue DHCP Server Strategi

Berikut adalah metode yang dapat digunakan untuk mencegah Rogue DHCP Server pada MikroTik:

🔑 Metode Pencegahan

1. DHCP Snooping
  • Mencegah DHCP Server ilegal di jaringan
  • Hanya izinkan DHCP dari interface yang terpercaya
  • Gunakan /interface bridge dhcp-snooping
2. IP / ARP Binding
  • Buat binding IP-MAC static untuk client
  • Gunakan /ip arp untuk membuat static ARP
3. Firewall Rules
  • Blokir port DHCP (67, 68) dari interface yang tidak terpercaya
  • Gunakan /ip firewall filter
4. DHCP Server List
  • Buat daftar DHCP Server yang sah
  • Blokir DHCP Server yang tidak terdaftar
5. Monitoring & Logging
  • Aktifkan logging untuk aktivitas DHCP
  • Monitor lease DHCP secara rutin
  • Gunakan /log untuk monitoring
4. Konfigurasi Dasar MikroTik Step 1

Sebelum menerapkan pencegahan Rogue DHCP Server, pastikan konfigurasi dasar MikroTik sudah benar.

📝 Langkah-langkah

1. Setting IP Address:

/ip address add address=192.168.10.1/24 interface=ether1

2. Setting DHCP Server yang Sah:

/ip pool add name=dhcp_pool ranges=192.168.10.50-192.168.10.100
/ip dhcp-server add name=dhcp1 interface=ether1 address-pool=dhcp_pool disabled=no
/ip dhcp-server network add address=192.168.10.0/24 gateway=192.168.10.1 dns-server=8.8.8.8

3. Setting DNS:

/ip dns set servers=8.8.8.8,1.1.1.1 allow-remote-requests=yes
✅ Konfigurasi dasar selesai!
5. DHCP Snooping Step 2

DHCP Snooping mencegah Rogue DHCP Server dengan hanya mempercayai DHCP server dari interface yang terpercaya.

📝 5.1 Aktifkan DHCP Snooping

/interface bridge set bridge1 dhcp-snooping=yes

📝 5.2 Tentukan Interface Trusted

/interface bridge port set [find interface=ether1] trusted=yes comment="Trusted - DHCP Server"

📝 5.3 Interface Un-trusted (Client)

/interface bridge port set [find interface=ether2] trusted=no comment="Untrusted - Client"
📖 Penjelasan:
  • dhcp-snooping=yes → Mengaktifkan DHCP Snooping
  • trusted=yes → Interface yang terpercaya (ke DHCP Server)
  • trusted=no → Interface tidak terpercaya (ke client)
  • Paket DHCP dari interface tidak terpercaya akan ditolak
✅ DHCP Snooping selesai!
6. ARP Binding (IP-MAC Static) Step 3

ARP Binding mencegah Rogue DHCP Server dengan membuat entri statis yang memetakan IP Address ke MAC Address.

📝 6.1 Buat ARP Binding Static

/ip arp add address=192.168.10.20 mac-address=00:11:22:33:44:55 interface=ether1 comment="PC1"
/ip arp add address=192.168.10.30 mac-address=00:11:22:33:44:56 interface=ether1 comment="PC2"
/ip arp add address=192.168.10.50 mac-address=00:11:22:33:44:57 interface=ether1 comment="Printer"

📝 6.2 Aktifkan ARP Mode Reply-Only

/interface ethernet set ether1 arp=reply-only
📖 Penjelasan:
  • arp=reply-only → Interface hanya merespons ARP request dari IP terdaftar
  • IP yang tidak terdaftar di ARP table akan diabaikan
  • Mencegah IP spoofing dan Rogue DHCP Server
✅ ARP Binding selesai!
7. Firewall untuk Blokir Rogue DHCP Step 4

Firewall rules untuk mendeteksi dan memblokir Rogue DHCP Server.

📝 7.1 Buat Address List untuk Rogue DHCP

/ip firewall address-list add list=rogue_dhcp

📝 7.2 Deteksi Rogue DHCP Server

/ip firewall filter add chain=input protocol=udp dst-port=67,68 src-address=!192.168.10.0/24 action=add-src-to-address-list address-list=rogue_dhcp address-list-timeout=1h comment="Deteksi Rogue DHCP"

📝 7.3 Blokir Rogue DHCP Server

/ip firewall filter add chain=input src-address-list=rogue_dhcp action=drop comment="Blokir Rogue DHCP"

📝 7.4 Izinkan DHCP dari Server Sah

/ip firewall filter add chain=input protocol=udp dst-port=67,68 src-address=192.168.10.1 action=accept comment="Allow DHCP Server"
✅ Firewall Rogue DHCP selesai!
8. DHCP Server Validation Step 5

Validasi DHCP server yang sah untuk memastikan hanya server yang terdaftar yang dapat beroperasi.

📝 8.1 Buat DHCP Server Whitelist

/ip firewall address-list add list=dhcp_whitelist

📝 8.2 Tambahkan DHCP Server Sah

/ip firewall address-list add list=dhcp_whitelist address=192.168.10.1 comment="DHCP Server"

📝 8.3 Blokir DHCP Server Tidak Sah

/ip firewall filter add chain=input protocol=udp dst-port=67,68 src-address-list=!dhcp_whitelist action=drop comment="Blokir DHCP Server tidak sah"
✅ DHCP Server Validation selesai!
9. Konfigurasi Lengkap Final

Berikut adalah konfigurasi lengkap untuk pencegahan Rogue DHCP Server pada MikroTik.

📝 Script Lengkap

# ============================================
# KONFIGURASI PENCEGAHAN ROGUE DHCP SERVER
# MIKROTIK ROUTEROS
# ============================================

# 1. DHCP SERVER SAH
/ip pool add name=dhcp_pool ranges=192.168.10.50-192.168.10.100
/ip dhcp-server add name=dhcp1 interface=ether1 address-pool=dhcp_pool disabled=no
/ip dhcp-server network add address=192.168.10.0/24 gateway=192.168.10.1 dns-server=8.8.8.8

# 2. DHCP SNOOPING
/interface bridge set bridge1 dhcp-snooping=yes
/interface bridge port set [find interface=ether1] trusted=yes
/interface bridge port set [find interface=ether2] trusted=no
/interface bridge port set [find interface=ether3] trusted=no

# 3. ARP BINDING
/ip arp add address=192.168.10.20 mac-address=00:11:22:33:44:55 interface=ether1 comment="PC1"
/ip arp add address=192.168.10.30 mac-address=00:11:22:33:44:56 interface=ether1 comment="PC2"
/ip arp add address=192.168.10.50 mac-address=00:11:22:33:44:57 interface=ether1 comment="Printer"
/interface ethernet set ether1 arp=reply-only

# 4. FIREWALL - ROGUE DHCP DETECTION
/ip firewall address-list add list=rogue_dhcp
/ip firewall filter add chain=input protocol=udp dst-port=67,68 src-address=!192.168.10.0/24 action=add-src-to-address-list address-list=rogue_dhcp address-list-timeout=1h comment="Deteksi Rogue DHCP"

# 5. FIREWALL - BLOKIR ROGUE DHCP
/ip firewall filter add chain=input src-address-list=rogue_dhcp action=drop comment="Blokir Rogue DHCP"

# 6. FIREWALL - DHCP WHITELIST
/ip firewall address-list add list=dhcp_whitelist address=192.168.10.1 comment="DHCP Server"
/ip firewall filter add chain=input protocol=udp dst-port=67,68 src-address-list=!dhcp_whitelist action=drop comment="Blokir DHCP Server tidak sah"

# 7. LOGGING
/system logging add topics=dhcp,info action=memory
/system logging add topics=dhcp,debug action=disk
💡 Catatan: Sesuaikan IP Address, MAC Address, dan interface dengan konfigurasi jaringan Anda.
✅ Konfigurasi lengkap selesai!

MikroTik Anda sekarang dilindungi dari Rogue DHCP Server.

10. Pengujian Step 6

Lakukan pengujian untuk memastikan konfigurasi berjalan dengan baik.

10.1 Cek DHCP Server

/ip dhcp-server print

10.2 Cek DHCP Snooping

/interface bridge print
/interface bridge port print

10.3 Cek ARP Binding

/ip arp print

10.4 Cek Firewall Rules

/ip firewall filter print

10.5 Simulasi Rogue DHCP Server

📝 Uji coba dengan DHCP Server palsu (di client Linux):

# Install DHCP server di client
sudo apt install isc-dhcp-server

# Konfigurasi DHCP server palsu
# Jalankan DHCP server di interface client

Jika konfigurasi berhasil, Rogue DHCP Server akan terdeteksi dan ditolak.

⚠️ Peringatan:

Pengujian Rogue DHCP Server hanya boleh dilakukan di lingkungan lab dengan izin. Jangan melakukan serangan pada jaringan produksi atau jaringan orang lain.

✅ Pengujian selesai!

Konfigurasi pencegahan Rogue DHCP Server berfungsi dengan baik.

11. Kesimpulan Selesai

Dalam praktikum ini, Anda telah berhasil melakukan:

Best Practice Keamanan DHCP:
  • DHCP Snooping: Aktifkan DHCP Snooping di switch managed
  • ARP Binding: Gunakan ARP static untuk perangkat penting
  • Firewall: Blokir port DHCP (67, 68) dari sumber tidak sah
  • Monitoring: Pantau DHCP lease secara rutin
  • VLAN: Pisahkan jaringan dengan VLAN untuk membatasi jangkauan DHCP
  • Update: Selalu update RouterOS dan perangkat lain