Jumat, 22 Juni 2012

cara blokir client ganti ip

Mikrotik | Mencegah Client Mengganti Statik IP Address

By
mikrotik firewallPosting pertama di hosting yang baru, kali ini saya mao sharing bagaimana mencegah client mengganti statik IP Address yang kita berikan. Biasanya setting ini dibutuhkan untuk ISP kecil2an atau rt/rw net. Sering client mencoba ganti-ganti ip address, niat mereka sih sapa tau dapet IP address yang ga di limit. Jadi dengan setting ini jika client mengganti ip address yang tidak sesuai yang kita berikan maka mereka tidak dapat menggunakan koneksi internet. Mari kita memanfaatkan fungsi firewall mikrotik.

Contoh Kasus :
Anda membuat bandwidth management dengan setting seperti ini :
Client 1 : IP 172.22.0.23, limit download  256kbps limit upload 64kbps
Client 2 : IP 172.22.0.34, limit download 1mbps, limit upload 256kbps
Nah, si client 1 nyoba2 nih ganti-ganti ip address sampai dia ketemu memakai IP client 2. Otomatis dia bisa dapet batas limit client 2 yang lebih besar. Jingkrak-jingkrak deh client 1 karena internetnya jadi lebih ngebut 4x lipat.
Berikut salah satu tehnik  menghindari hal tersebut ini, dengan menggunakan firewall mikrotik.
/ip firewall filter
chain=forward action=drop src-address=!172.22.0.23
src-mac-address=00:75:34:65:8Z:5D
chain=forward action=drop src-address=!172.22.0.34
src-mac-address=00:34:62:15:5A:9E
Penjelasan script di atas :
Mac address salah satu client anda (00:75:34:65:8Z:5D) dengan chain=forward (melewati router mikrotik/akses ke internet) jika menggunakan IP address SELAIN 172.22.0.23 akan di drop alias di bikin matot.
Kita bikin begini dengan niat untuk menjaga kenyamanan client-client kita, soalne bnyak loh client yang lebih pinter dari admin. Apalagi yang isengnya ga ketulungan.

blok situs porno

  1. Pertama anda buat account dulu disini
  2. Pilih OpenDNS BASIC (yg pasti itu yg gratis)
  3. Abis proses registrasinya berhasil nanti dikasih IP DNS yg bisa kita pakai “208.67.222.222 dan 208.67.220.220″ sama cara set up dns di beberapa device
  4. Cek email yg dipakai untuk registrasi, klik URL tuk aktifasi
  5. Masuk ke tab “Setting”
  6. Masukin IP Public/WAN anda di kolom “Add Network”. Harusnya langsung terisi dengan ip public anda (IP public anda harus static dari provider jika setting untuk mikrotik, untuk windows xp ada software untuk update ip public dynamic anda)
  7. Setelah selesai, anda pilih Setting for IP Publik Anda
    Pilih Filtering level sesuai kebutuhan anda / anda bisa memasukan website yang mau anda block “Manage individual domains”
Dah step diatas sekarang kita masuk ke mikrotik…
Masukan ip dns yang diberikan OpenDNS

/ip dns
set primary-dns=208.67.222.222 secondary-dns=208.67.220.220 allow-remote-requests=yes

blok situs tertentu

Blok Akses Facebook Dengan Mikrotik

By
Yang ga mau karyawannya maen pesbuk an mulu…
Tutor nie dengan basis address list tanpa web proxy

Pertama buat mangle dulu atau marking yang berbau facebook

/ip firewall mangle
add action=add-dst-to-address-list address-list=facebook
 address-list-timeout=1m chain=prerouting comment="" content=facebook.com
 disabled=no
 
 
Kedua bru eksekusi facebooknya

/ip firewall filter add action=drop chain=forward comment="Drop Facebook" disabled=no dst-address-list=facebook
 

memisahkan browsing download game

Untuk Perintah Dibawah buatkan Pada bagian IP-Firewall-Mangle

-------------------------------------------------------------------------------------------------
chain=game action=mark-connection new-connection-mark=Game passthrough=yes protocol=tcp dst-address=203.89.146.0/23 dst-port=39190 comment=”Point Blank”
-------------------------------------------------------------------------------------------------
chain=game action=mark-connection new-connection-mark=Game passthrough=yes protocol=udp dst-address=203.89.146.0/23 dst-port=40000-40010
-------------------------------------------------------------------------------------------------
chain=game action=mark-packet new-packet-mark=Game_pkt passthrough=no connection-mark=Game
-------------------------------------------------------------------------------------------------
chain=prerouting action=jump jump-target=game
-------------------------------------------------------------------------------------------------

  • Settingan Untuk GAME Poker

Untuk Perintah Dibawah buatkan Pada bagian IP-Firewall-Mangle

-------------------------------------------------------------------------------------------------
chain=forward action=mark-connection new-connection-mark=Poker_con passthrough=yes protocol=tcp dst-address-list=LOAD POKER comment=”POKER”

-------------------------------------------------------------------------------------------------
chain=forward action=mark-connection new-connection-mark=Poker_con passthrough=yes protocol=tcp content=statics.poker.static.zynga.com
-------------------------------------------------------------------------------------------------
chain=forward action=mark-packet new-packet-mark=Poker passthrough=no connection-mark=Poker_con
-------------------------------------------------------------------------------------------------

  • BROWSING
-------------------------------------------------------------------------------------------------
chain=forward action=mark-connection new-connection-mark=http passthrough=yes protocol=tcp in-interface=WAN out-interface=Lan packet-mark=!Game_pkt connection-mark=!Game connection-bytes=0-262146 comment=”BROWSE”
-------------------------------------------------------------------------------------------------
chain=forward action=mark-packet new-packet-mark=http_pkt passthrough=no protocol=tcp connection-mark=http
-------------------------------------------------------------------------------------------------
chain=forward action=mark-packet new-packet-mark=http_pkt passthrough=no protocol=tcp connection-mark=http
-------------------------------------------------------------------------------------------------

  • UPLOAD
-------------------------------------------------------------------------------------------------
chain=prerouting action=mark-packet new-packet-mark=Upload passthrough=no protocol=tcp src-address=192.168.0.0/24 in-interface=Lan packet-mark=!icmp_pkt comment=”UPLOAD”
-------------------------------------------------------------------------------------------------

  • LIMIT DOWNLOAD
-------------------------------------------------------------------------------------------------
chain=forward action=mark-connection new-connection-mark=Download passthrough=yes protocol=tcp in-interface=WAN out-interface=Lan packet-mark=!Game_pkt connection-mark=!Poker_con connection bytes=262146-4294967295 comment=”LIMIT DOWNLOAD”
-------------------------------------------------------------------------------------------------
chain=forward action=mark-packet new-packet-mark=Download_pkt passthrough=no packet-mark=!Game_pk> connection-mark=Download
-------------------------------------------------------------------------------------------------

  • QUEUE
Queue Type
-------------------------------------------------------------------------------------------------
name=”Download” kind=pcq pcq-rate=256000 pcq-limit=50 pcq-classifier=dst-address pcq-total-limit=2000


name=”Http” kind=pcq pcq-rate=1M pcq-limit=50 pcq-classifier=dst-address pcq-total-limit=2000

name=”Game” kind=pcq pcq-rate=0 pcq-limit=50 pcq-classifier=src-address,dst-address,src-port,dst-port pcq-total-limit=2000

name=”Upload” kind=pcq pcq-rate=0 pcq-limit=50 pcq-classifier=src-address pcq-total-limit=2000
-------------------------------------------------------------------------------------------------

Queue Tree
-------------------------------------------------------------------------------------------------
name=”Main Browse” parent=Lan limit-at=0 priority=8 max-limit=1M burst-limit=0 burst-threshold=0 burst-time=0s

name=”Browse” parent=Main Browse packet-mark=http_pkt limit-at=0 queue=Http priority=8 max-limit=1M burst-limit=0 burst-threshold=0 burst-time=0s

name=”Game” parent=global-total packet-mark=Game_pkt limit-at=0 queue=Game priority=1 max-limit=0 burst-limit=0 burst-threshold=0 burst-time=0s

name=”Poker” parent=global-out packet-mark=Poker limit-at=0 queue=Game priority=3 max-limit=0 burst-limit=0 burst-threshold=0 burst-time=0s

name=”Download” parent=global-out packet-mark=Download_pkt limit-at=0 queue=Download priority=8 max-limit=256k burst-limit=0 burst-threshold=0 burst-time=0s

name=”Main Upload” parent=global-in limit-at=0 priority=8 max-limit=256k burst-limit=0 burst-threshold=0 burst-time=0s

name=”Upload” parent=Main Upload packet-mark=Upload limit-at=0 queue=Upload priority=8 max-limit=0 burst-limit=0 burst-threshold=0 burst-time=0s

limit bandwith dengan pcq

Membagi Bandwidth Rata dengan PCQ di Mikrotik

Dengan menggunakan queue type pcq di Mikrotik, kita bisa membagi bandwidth yang ada secara merata untuk para “pelahap-bandwidth” saat jaringan pada posisi peak.
Contohnya, kita berlangganan 256 Kbps. Kalau ada yang sedang berinternet ria, maka beliau dapat semua itu jatah bandwidth. Tetapi begitu teman-temannya datang, katakanlah 9 orang lagi, maka masing-masingnya dapat sekitar 256/10 Kbps.
Yah.. masih cukup layaklah untuk buka-buka situs non-porn atau sekedar cek e-mail & blog.
OK, langsung saja ke caranya :
  1. Asumsi : Network Address 192.168.169.0/28, interface yang mengarah ke pengguna diberi nama LAN, dan interface yang mengarah ke upstream provider diberi nama INTERNET;
  2. Ketikkan di console atau terminal :
    > /ip firewall mangle add chain=forward src-address=192.168.169.0/28 action=mark-connection new-connection-mark=NET1-CM
    > /ip firewall mangle add connection-mark=NET1-CM action=mark-packet new-packet-mark=NET1-PM chain=forward
    > /queue type add name=downsteam-pcq kind=pcq pcq-classifier=dst-address
    > /queue type add name=upstream-pcq kind=pcq pcq-classifier=src-address
    > /queue tree add parent=LAN queue=DOWNSTREAM packet-mark=NET1-PM
    > /queue tree add parent=INTERNET queue=UPSTREAM packet-mark=NET1-PM
  3. Good Luck!!

kalo pake cara diatas targetnya cuman sebisa mungkin membagi bandwidth sama rata antar client..
kalo menghadapi IDM pengalaman saya gak bisa pake cara di atas, harus ditambah masing-masing client dibuat mangle-nya dan queue tree typenya pake pcq.
contoh: nama client = unyil ip-nya=192.168.1.12/32 bw-limitnya=64k/128k
caranya:

> /ip firewall mangle add chain=forward src-address=192.168.1.12/32 action=mark-connection new-connection-mark=UNYIL-CM
> /ip firewall mangle add connection-mark=UNYIL-CM action=mark-packet new-packet-mark=UNYIL-PM chain=forward
> /queue type add name=downsteam-pcq kind=pcq pcq-classifier=dst-address
> /queue type add name=upstream-pcq kind=pcq pcq-classifier=src-address
> /queue tree add parent=LAN queue=UNYIL_DOWNSTREAM packet-mark=UNYIL-PM max-limit=128k
> /queue tree add parent=INTERNET queue=UNYIL_UPSTREAM packet-mark=UNYIL-PM max-limit=64k

Ok, dijamin ga bakal tembus oleh IDM…

blok scan winbox

/ip firewall filter
chain=forward in-interface=ether1 mac-protocol=ip dst-port=5678
ip-protocol=udp action=drop
chain=input in-interface=ether1 mac-protocol=ip dst-port=5678
ip-protocol=udp action=drop
chain=output mac-protocol=ip dst-port=5678 ip-protocol=udp action=drop
chain=input in-interface=ether1 mac-protocol=ip dst-port=8291
ip-protocol=tcp action=drop
chain=forward in-interface=ether1 mac-protocol=ip dst-port=8291
ip-protocol=tcp action=drop
chain=input mac-protocol=ip dst-port=68 ip-protocol=udp action=drop

blok ping

cuma mau nambahin buat blok traceroute dan ping
soanya kadang2 ada user yang "jago" dia bisa dapat ip yang sejajar dengan interface yang langsung menuju ke internet
=====================
contoh :

ISP----MIKROTIK---CLIENT

tetapi dengan trace route dia bisa dapat nomor ip yang sejajar dengan INterface mikrotik yang menuju internet, seperti ini

ISP-----MIKROTIK---------CLIENT
-----CLIENT"JAGO"

=========================

nah untuk menanggulangi kita bisa bikin rule pada firewall seperti ini

/ip firewall filter add chain=forward protocol=icmp icmp-options=11:0 action=drop comment="Drop Traceroute"
/ip firewall filter add chain=forward protocol=icmp icmp-options=3:3 action=drop comment="Drop Traceroute"


nah untuk membatasi ping, kadang2 ada client yang sukanya iseng menuhin traffic dengan picg yang gak jelas,ada baiknya kita batasi ping-nya

/ip firewall filter add chain=input action=accept protocol=icmp limit=50/5s,2

Twitter Delicious Facebook Digg Stumbleupon Favorites More

 
Design by Free WordPress Themes | Bloggerized by Lasantha - Premium Blogger Themes | Best Web Host