Pencegahan IP Spoofing - MikroTik

📌 Tujuan Praktikum

Setelah mengikuti praktikum ini, Anda diharapkan mampu:

  • Memahami apa itu IP Spoofing dan bagaimana cara kerjanya
  • Memahami jenis-jenis serangan IP Spoofing
  • Memahami dampak IP Spoofing pada keamanan jaringan
  • Mengkonfigurasi MikroTik RouterOS untuk mencegah IP Spoofing
  • Menerapkan firewall rules, Hop Limit, dan RP Filter
1. Apa Itu IP Spoofing? Penting

IP Spoofing adalah teknik serangan siber di mana penyerang memalsukan alamat IP sumber pada paket data yang dikirimkan. Tujuannya adalah untuk menyembunyikan identitas asli penyerang, mengelabui sistem keamanan, atau melakukan serangan dengan menyamar sebagai perangkat yang terpercaya.

Analogi Sederhana:

IP Spoofing seperti "mengirim surat dengan alamat pengirim palsu". Anda menerima surat yang seolah-olah dari bank Anda, padahal sebenarnya dari penipu. Anda percaya karena alamat pengirimnya terlihat asli, padahal itu palsu.

🔑 Tujuan IP Spoofing

  • Menyembunyikan Identitas: Penyerang menyembunyikan IP asli mereka
  • Serangan DDoS: Memalsukan IP sumber untuk membuat serangan sulit dilacak
  • Man-in-the-Middle: Menyamar sebagai perangkat yang terpercaya
  • Bypass Filtering: Melewati firewall yang hanya mengizinkan IP tertentu
  • Session Hijacking: Mengambil alih sesi pengguna yang sah
📝 Contoh Sederhana:
Seorang penyerang dengan IP 192.168.100.50 memalsukan paket sehingga terlihat berasal dari IP 192.168.10.20 (server internal). Firewall yang hanya mengizinkan traffic dari 192.168.10.20 akan menganggap paket tersebut sah dan mengizinkannya masuk.
⚠️ Penting:

IP Spoofing sangat berbahaya karena dapat melewati firewall, ACL (Access Control List), dan sistem keamanan berbasis IP lainnya. Pencegahan yang tepat sangat penting untuk melindungi jaringan.

2. Jenis-jenis Serangan IP Spoofing Metode

Berikut adalah jenis-jenis serangan IP Spoofing yang paling umum:

Jenis SeranganDeskripsiDampak
DDoS Spoofing Memalsukan IP sumber pada serangan DDoS (SYN Flood, UDP Flood, dll) Sulit dilacak, bandwidth habis
Session Hijacking Penyerang memalsukan IP untuk mengambil alih sesi pengguna Akses tidak sah ke sistem
Man-in-the-Middle (MITM) Penyerang menyamar sebagai perangkat terpercaya untuk menyadap komunikasi Pencurian data sensitif
Blind Spoofing Penyerang mengirim paket tanpa melihat respons Serangan blind pada sistem
Non-Blind Spoofing Penyerang mengirim paket dan melihat respons Serangan lebih akurat dan berbahaya
💡 Tool IP Spoofing Populer:
  • Hping3 — Custom packet generator dengan spoofing
  • Scapy — Python library untuk manipulasi paket
  • Nmap — Mendukung spoofing dengan opsi --spoof-mac dan -S
  • Metasploit — Framework exploit dengan fitur spoofing
3. Dampak IP Spoofing Berbahaya
☠️ Dampak IP Spoofing pada Jaringan:
  • Kegagalan Autentikasi: Sistem keamanan berbasis IP dapat dilewati
  • Serangan DDoS: Memperbesar skala serangan dengan IP palsu
  • Pencurian Data: Penyerang mendapatkan akses ke data sensitif
  • Reputasi Rusak: Serangan yang berhasil merusak kepercayaan
  • Legal Issues: Penyerang dapat menyalahgunakan identitas jaringan
  • Sulitnya Forensik: IP palsu membuat pelacakan menjadi sulit
📊 Statistik IP Spoofing:
  • 65% serangan DDoS menggunakan IP spoofing
  • Rata-rata 200.000 paket spoofing per detik pada serangan besar
  • 80% serangan spoofing berasal dari botnet
  • 2023 serangan spoofing terbesar mencapai 3.47 Tbps
4. Metode Pencegahan IP Spoofing Strategi

Berikut adalah metode yang dapat digunakan untuk mencegah IP Spoofing pada MikroTik:

🔑 Metode Pencegahan

1. Firewall Rules (Ingress/Egress Filtering)
  • Blokir paket dengan IP sumber yang tidak valid
  • Gunakan sr-address-list untuk mendeteksi spoofing
2. Reverse Path Filtering (RP Filter)
  • Memverifikasi apakah paket masuk berasal dari interface yang benar
  • Gunakan /ip settings set rp-filter=strict
3. TTL (Time to Live) / Hop Limit
  • Blokir paket dengan TTL yang tidak sesuai
  • Gunakan ttl pada firewall rules
4. IP Address List / Whitelist
  • Buat daftar IP yang diizinkan untuk akses
  • Gunakan /ip firewall address-list
5. IPSec / VPN
  • Gunakan enkripsi untuk mengamankan komunikasi
  • IPSec memverifikasi identitas pengirim
6. Logging & Monitoring
  • Aktifkan logging untuk paket mencurigakan
  • Monitor traffic yang mencurigakan
5. Konfigurasi Dasar MikroTik Step 1

Sebelum menerapkan pencegahan IP Spoofing, pastikan konfigurasi dasar MikroTik sudah benar.

📝 Langkah-langkah

1. Setting IP Address:

/ip address add address=192.168.10.1/24 interface=ether1

2. Setting Gateway:

/ip route add gateway=192.168.1.1

3. Setting DNS:

/ip dns set servers=8.8.8.8,1.1.1.1 allow-remote-requests=yes
✅ Konfigurasi dasar selesai!
6. Reverse Path Filtering (RP Filter) Step 2

RP Filter memverifikasi apakah paket masuk berasal dari interface yang benar. Jika paket datang dari interface yang salah, paket akan ditolak.

📝 Konfigurasi RP Filter

/ip settings set rp-filter=strict
📖 Penjelasan:
  • rp-filter=strict → Mode ketat (strict mode)
  • Paket akan ditolak jika berasal dari interface yang tidak sesuai
  • Mode loose hanya memeriksa rute default
  • Mode strict memeriksa semua rute
💡 Catatan: RP Filter sangat efektif mencegah spoofing dari jaringan lokal. Namun, pada jaringan dengan routing yang kompleks, gunakan mode loose.
✅ RP Filter berhasil dikonfigurasi!
7. Ingress Filtering (Penyaringan Masuk) Step 3

Ingress filtering memblokir paket yang masuk dari interface tertentu dengan IP sumber yang tidak valid (tidak sesuai dengan subnet interface).

📝 7.1 Blokir IP Sumber yang Tidak Valid

/ip firewall filter add chain=input in-interface=ether1 src-address=!192.168.10.0/24 action=drop comment="Blokir IP tidak valid dari LAN"
📖 Penjelasan:
  • in-interface=ether1 → Interface LAN
  • src-address=!192.168.10.0/24 → IP sumber tidak dalam subnet LAN
  • action=drop → Blokir paket

📝 7.2 Blokir IP Sumber dari Internet (Egress Filtering)

/ip firewall filter add chain=input in-interface=ether2 src-address=192.168.0.0/16 action=drop comment="Blokir IP private dari internet"
⚠️ Peringatan: Pastikan interface ether1 dan ether2 sesuai dengan konfigurasi jaringan Anda.
✅ Ingress Filtering berhasil dikonfigurasi!
8. Egress Filtering (Penyaringan Keluar) Step 4

Egress filtering memblokir paket yang keluar dari jaringan dengan IP sumber yang tidak valid (paket spoofing dari dalam jaringan).

📝 8.1 Blokir Spoofing dari LAN

/ip firewall filter add chain=forward out-interface=ether2 src-address=!192.168.10.0/24 action=drop comment="Blokir spoofing dari LAN ke internet"

📝 8.2 Blokir IP Private ke Internet

/ip firewall filter add chain=forward out-interface=ether2 src-address=192.168.0.0/16 action=drop comment="Blokir IP private ke internet"
📝 Contoh:
Sebuah komputer di LAN (192.168.10.20) mencoba mengirim paket dengan IP sumber palsu 10.0.0.5 ke internet. Egress filtering akan memblokir paket tersebut karena IP sumber tidak sesuai dengan subnet LAN.
✅ Egress Filtering berhasil dikonfigurasi!
9. TTL/Hop Limit Filtering Step 5

TTL (Time to Live) atau Hop Limit dapat digunakan untuk mendeteksi paket spoofing. Paket spoofing sering memiliki TTL yang tidak wajar.

📝 9.1 Blokir Paket dengan TTL Kecil

/ip firewall filter add chain=input protocol=tcp ttl=1 action=drop comment="Blokir TTL=1 (spoFing)"

📝 9.2 Blokir Paket dengan TTL Tidak Wajar

/ip firewall filter add chain=input protocol=tcp ttl=0 action=drop comment="Blokir TTL=0 (spoofing)"
💡 Catatan: TTL normal untuk paket dari internet biasanya 64, 128, atau 255. TTL yang sangat kecil (0 atau 1) sering menandakan paket spoofing.
✅ TTL Filtering berhasil dikonfigurasi!
10. Konfigurasi Lengkap Final

Berikut adalah konfigurasi lengkap untuk pencegahan IP Spoofing pada MikroTik.

📝 Script Lengkap

# ============================================
# KONFIGURASI PENCEGAHAN IP SPOOFING
# MIKROTIK ROUTEROS
# ============================================

# 1. AKTIFKAN RP FILTER (STRICT MODE)
/ip settings set rp-filter=strict

# 2. INGRESS FILTERING - BLOKIR IP TIDAK VALID DARI LAN
/ip firewall filter add chain=input in-interface=ether1 src-address=!192.168.10.0/24 action=drop comment="Block invalid IP from LAN"

# 3. INGRESS FILTERING - BLOKIR IP PRIVATE DARI INTERNET
/ip firewall filter add chain=input in-interface=ether2 src-address=192.168.0.0/16 action=drop comment="Block private IP from internet"
/ip firewall filter add chain=input in-interface=ether2 src-address=10.0.0.0/8 action=drop comment="Block private IP from internet"
/ip firewall filter add chain=input in-interface=ether2 src-address=172.16.0.0/12 action=drop comment="Block private IP from internet"

# 4. EGRESS FILTERING - BLOKIR SPOOFING DARI LAN KE INTERNET
/ip firewall filter add chain=forward out-interface=ether2 src-address=!192.168.10.0/24 action=drop comment="Block spoofing from LAN to internet"

# 5. TTL FILTERING - BLOKIR TTL MEN Curigakan
/ip firewall filter add chain=input protocol=tcp ttl=1 action=drop comment="Block TTL=1 (spoofing)"
/ip firewall filter add chain=input protocol=tcp ttl=0 action=drop comment="Block TTL=0 (spoofing)"

# 6. DETEKSI SPOOFING DENGAN ADDRESS LIST
/ip firewall filter add chain=input src-address-list=spoofing_list action=drop comment="Block spoofing list"

# 7. LOGGING (OPSIONAL)
/ip firewall filter add chain=input src-address=!192.168.10.0/24 in-interface=ether1 action=log log-prefix="SPOOF:" comment="Log spoofing from LAN"
💡 Catatan: Sesuaikan interface (ether1, ether2) dan subnet IP dengan konfigurasi jaringan Anda.
✅ Konfigurasi lengkap selesai!

MikroTik Anda sekarang dilindungi dari IP Spoofing dengan RP Filter, Ingress/Egress Filtering, dan TTL Filtering.

11. Pengujian Step 6

Lakukan pengujian untuk memastikan konfigurasi berjalan dengan baik.

11.1 Cek Setting RP Filter

/ip settings print

11.2 Cek Firewall Rules

/ip firewall filter print

11.3 Simulasi Spoofing (Testing)

📝 Uji coba dengan hping3 (dari client lain):

# Spoofing IP dari LAN ke internet
hping3 -S -a 10.0.0.5 -p 80 192.168.10.1

# Spoofing IP private
hping3 -S -a 192.168.100.100 -p 80 192.168.10.1

Jika konfigurasi berhasil, paket spoofing akan ditolak dan tercatat di log.

⚠️ Peringatan:

Pengujian spoofing hanya boleh dilakukan di lingkungan lab dengan izin. Jangan melakukan spoofing pada jaringan produksi atau jaringan orang lain.

✅ Pengujian selesai!

Konfigurasi pencegahan IP Spoofing berfungsi dengan baik.

12. Kesimpulan Selesai

Dalam praktikum ini, Anda telah berhasil melakukan:

Best Practice Keamanan:
  • RP Filter Strict: Aktifkan RP Filter pada semua router
  • Ingress/Egress Filtering: Terapkan di semua interface
  • Monitor Log: Periksa log secara rutin untuk aktivitas mencurigakan
  • Kombinasikan dengan Firewall: Gunakan firewall rules untuk perlindungan berlapis
  • Update RouterOS: Selalu gunakan versi terbaru
  • Gunakan VPN/IPSec: Enkripsi komunikasi untuk keamanan tambahan