1
Implementasi IDS di Mikrotik
By
Antonius Duty Susilo
dutymlg@[Link]
M I N TA [Link]
2
Profile
• Antonius Duty Susilo
• Trainer And Consultant Mikrotik
• Instructor Cisco Academy and Oracle
Academy (Oracle WDP)
• Ph.D Student In UTEM Malaysia (Universiti
Teknikal Malaysia Melaka)
• Guest Lecturer in Polinema ( Politeknik
Negeri Malang), STIKI (Sekolah Tinggi
Informatika dan Komputer Indonesia
Malang, STMIK Pradnya Paramita Malang
M I N TA [Link]
IDS (Intrusion Detection System) 3
intrusion Detection System ( IDS) adalah sebuah
metode yang dapat digunakan untuk mendeteksi
aktivitas yang mencurigakan dalam sebuah sistem
atau jaringan.
M I N TA [Link]
Jenis intrusion (penyusupan) 4
• Ada 5 jenis utama
• Ping flood
• Port scan
• Serangan DoS
• Serangan DDoS
• Akses yang tidak dikenal ke router
• Di mikrotik, Chain yang digunakan adalah input atau
output
M I N TA [Link]
Ping Flood 5
• Ping Flood atau "Banjir Ping" adalah sebuah serangan DDOS yang
membuat target menjadi down. Ping flood bisa dikirim dalam jumlah
yang sangat banyak sehingga membuat target menjadi error bahkan
sampai rusak.
• Menggunakan new firewall rule ---extra ----limit
• Menggunakan action “log”
M I N TA [Link]
Limit (for ping-flood) 6
Contoh membuat sebuah rule untuk membatasi protocol icmp sampai 2 paket
/ detik
M I N TA [Link]
Limit (for ping-flood) 7
• Membuat rule lagi untuk membatasi lebih dari 2
• Make another rule to block other than those traffic before (2 pps burstable
to 2 other pps)
M I N TA [Link]
Limit (for ping-flood) 8
• Hasil ping
M I N TA [Link]
Limit (for ping-flood) 9
• Hasil ping
M I N TA [Link]
Tipe ICMP Message 10
• Format messages ICMp terdiri dari type dan code, sebagai contoh
Message ping 0:0 atau type 0 dan code 0, yang berarti echo reply, dan
Message ping 8:0 atau type 8 dan code 0, yang berarti echo request.
• Tipe icmp message yang digunakan adalah
• PING - messages 0:0 dan 8:0
• TRACEROUTE – messages 11:0 dan 3:3
• Path MTU discovery – message 3:4
• Tipe yang lain harus di blok atau dibuang
M I N TA [Link]
Type dan Code Message ICMP 11
M I N TA [Link]
Contoh aturan ICMP 12
M I N TA [Link]
ICMP Flood 13
New Firewall CHAIN
DROP other ICMP type ACCEPT all ICMP Type
M I N TA [Link]
and code and Code defined earlier
ICMP Flood 14
• Arahkan semua ICMP paket ke chain icmp
1. Buat chain input dengan action jump
2. Tempatkan sesuai urutan
3. Buat an action “jump” rule dengan chain
Forward
4. Tempatkan sesuai urutan
M I N TA [Link]
Port knocking 15
• Port Knocking adalah metode yang dilakukan untuk membuka akses ke port tertentu yang telah diblock
oleh Firewall pada perangkat jaringan dengan cara mengirimkan paket atau koneksi tertentu
• Jika koneksi yang dikirimkan oleh host tersebut sudah sesuai dengan rule knocking yang diterapkan,
maka secara dinamis firewall akan memberikan akses ke port yang sudah diblock.
M I N TA [Link]
Gambaran Port Knocking 16
[Link] ke TCP port 1234
[Link] akan menghandle
beberapa saat koneksi tersebut
[Link] ke TCP-4321
[Link] akan mengidentifikasi
apakah IP yang digunakan sama
dengan koneksi yang pertama
(TCP-1234)
Knocking Port
[Link] sama IP yang digunakan dan
TCP 1234
waktu tidak melebihi limit yang
diberikan maka diijinkan TCP 4321
MIN TA
mengakses router. [Link]
Tahapan Port knocking di mikrotik 17
• Menggunakan input chain
• Menangkap koneksi yang pertama (port 1234) dan masukkan ke address-list temporary
(sementara) selama beberapa detik (berarti diberi waktu beberapa detik untuk membuka
koneksi kedua)
• Menangkap koneksi yang kedua (port 4321) dan membandingkan dengan koneksi
pertama
• Jika ip sudah sesuai yang digunakan maka dapat mengakses router
Jika tidak sesuai akan didrop
M I N TA [Link]
18
Port Knocking
• Menangkap koneksi tcp(1234) dan dimasukkan ke add src to address list selama 10
detik
M I N TA [Link]
Port Knocking 19
• Menangkap tcp(4321) dan dibandingkan dengan src address list . Kalau sesuai maka diberi nama address list
secured
M I N TA [Link]
Port Knocking 20
• Jika sudah sesuai maka akan accept
M I N TA [Link]
Port Knocking 21
• Drop semua trafik
M I N TA [Link]
Test port knoking 22
• Sebelum Knoking
M I N TA [Link]
Test port knoking 23
• Melakukan Knoking
• Setelah melakukan knoking IP akan masuk di addresslist
M I N TA [Link]
Test port knoking 24
• Setelah melakukan knoking, mencoba ping kembali ke IP Router
M I N TA [Link]
Port Scan 25
• Prot scan adalah metode intrusion yang melakukan scan port lebih dari 1 port yang
bertujuan melihat port yang terbuka
• Ada 2 jenis port yaitu :
Low port (or well-know-port) biasanya port yang dikenal dan umum di gunakan .
Port ini antara 0 – 1023
High port yaitu port antara 1024 - 65535
M I N TA [Link]
Port Scan Detect 26
• MikroTik dapat
mendeteksi port
mengguankan option
psd
• PSD hanya untuk
protocol
• Low ports
• From 0 to 1023
• High ports
• From 1024 to 65535
M I N TA [Link]
27
Mendeteksi Port Scan
Langkah –langkah untuk mendeteksi scan port menggunakan chain input
• Tangkap koneksi yang mencoba scan port dan letakkan pada src address
black-list
• Drop koneksi dari src address black-list
M I N TA [Link]
Port Scan Detect 28
• Tangkap koneksi yang mencoba scan port dan letakkan pada src address
black-list
M I N TA [Link]
Port Scan 29
• Drop koneksi pada src-address black-list
M I N TA [Link]
30
Terima Kasih
M I N TA [Link]