Sebelum memulai praktik, pastikan Anda telah memahami konsep dasar pada materi kelas Jaringan & MikroTik di infokoding.

BAB 7

Virtual Private Network (VPN) dengan L2TP/IPSec

Cara meremote jaringan kantor dari rumah (Work From Home) dengan sangat aman melalui terowongan enkripsi VPN L2TP/IPSec.

Terakhir diperbarui:

TL;DR (Ringkasan Cepat)

  • VPN (Virtual Private Network): Terowongan rahasia terenkripsi dari internet menuju jaringan lokal.
  • Mengapa L2TP/IPSec?: Enkripsi militer (IPSec), 100% didukung bawaan OS (Windows/Mac/Android) tanpa perlu install aplikasi.
  • Alur Setup: Buat Pool IP → Buat Profile → Aktifkan L2TP Server & IPSec Secret → Buat Akun Secret.

Saat tren Work From Home (WFH) atau bekerja remote meningkat, kebutuhan mengakses server data lokal (seperti aplikasi absensi, file server, atau database intranet) yang ada di kantor menjadi mutlak. Namun, membuka atau mem-forward port server data tersebut langsung ke jaringan publik (internet) adalah tindakan bunuh diri dari segi keamanan siber (cyber security).

Solusi standar industri untuk masalah ini adalah menciptakan "terowongan rahasia" yang kebal dari penyadapan. Terowongan ini kita sebut sebagai VPN (Virtual Private Network).

Diagram Topologi VPN L2TP/IPSec dari Client Laptop WFH via Internet menuju MikroTik Router dan Server Lokal Kantor
Ilustrasi Arsitektur Terowongan VPN L2TP/IPSec untuk WFH
Tabel: Perbandingan Protokol VPN MikroTik
Protokol VPN Tingkat Keamanan Dukungan Client (Bawaan OS) Rekomendasi Penggunaan
PPTP Sangat Rendah (Usang) Windows Lama, Android Lama Sudah Ditinggalkan (Deprecated)
L2TP + IPSec Sangat Tinggi (Enkripsi Militer) Semua OS (Windows, Mac, Android, iOS) Pilihan Terbaik WFH & Remote Pekerja
OpenVPN (OVPN) Sangat Tinggi Perlu Install Aplikasi Pihak Ke-3 Site-to-Site Router ke Router
WireGuard Tinggi (Cepat & Modern) Perlu Install Aplikasi Pihak Ke-3 Mobile VPN & IoT Masa Depan

Persiapan Wajib: Konfigurasi Firewall MikroTik

Sebelum mengaktifkan VPN, pastikan Anda telah membuka jalur (port) pada Firewall MikroTik agar lalu lintas IPSec dari luar tidak terblokir oleh *rule* drop default.

Protocol Port / IP Protocol Kegunaan
UDP 500 IKE (Internet Key Exchange) untuk negosiasi kunci IPSec
UDP 4500 IPSec NAT-T (Penting bila client/server berada di balik NAT)
UDP 1701 L2TP Data Tunnel
IPSec ESP Protocol 50 Enkapsulasi payload IPSec yang berlapis enkripsi
IPSec AH Protocol 51 Otentikasi header IPSec

Langkah-langkah Belajar MikroTik: Setup L2TP/IPSec Server

Key Takeaways:

  • Router Anda wajib memiliki IP Public Statis (atau bisa menggunakan fitur bawaan IP Cloud MikroTik / DDNS jika IP Public Anda dinamis).
  • Siapkan sebuah Secret IPSec (Sandi Bersama/Pre-Shared Key) yang sulit ditebak. Sandi ini menjadi gerbang lapis pertama sebelum memasukkan Username.

0. Persiapan: Fitur IP Cloud (Solusi Tanpa IP Public Statis)

Apabila koneksi internet di kantor Anda menggunakan IP Dinamis (berubah-ubah tiap restart modem) dari ISP, Anda tidak perlu berlangganan IP Public Statis yang mahal. MikroTik memiliki fitur DDNS bawaan gratis bernama IP Cloud.

# Aktifkan IP Cloud via CLI
/ip cloud set ddns-enabled=yes

Setelah diaktifkan, masuk ke IP > Cloud dan catat alamat DNS Name (contoh: abcd123.sn.mynetname.net). Alamat inilah yang akan diketik oleh pegawai di kolom Server Address pada Laptop/HP mereka untuk konek ke VPN, menggantikan penggunaan IP angka.

1. Membuat IP Pool untuk VPN Client

  • Fungsi: Menyediakan alamat IP lokal virtual untuk client (Laptop/HP) yang tersambung dari luar.
  • Rekomendasi: Gunakan segmen IP yang sepenuhnya berbeda dari IP LAN fisik di kantor untuk menghindari bentrok routing.

Kita harus menentukan rentang IP fiktif (virtual) yang akan didapatkan oleh HP/Laptop pegawai saat berhasil tersambung ke VPN. Disarankan bedakan segmen network ini dari IP LAN biasa.

  1. Buka menu IP > Pool.
  2. Klik + (Add).
  3. Beri Name: vpn-pool.
  4. Isi Addresses: 10.10.10.10-10.10.10.100.
  5. Klik OK.
# CLI Terminal
/ip pool add name="vpn-pool" ranges=10.10.10.10-10.10.10.100

2. Membuat PPP Profile

  • Fungsi: Menyatukan aturan Gateway, Pool IP, dan enkripsi dalam satu kerangka profil kerja.
  • Krusial: Opsi Use Encryption wajib diset ke yes agar lalu lintas data tidak bisa disadap hacker.

Profil ini berfungsi mengikat aturan seperti Local Address (IP MikroTik di dalam tunnel VPN) dan Remote Address (mengambil IP dari Pool yang baru dibuat).

  1. Buka menu PPP > Profiles.
  2. Klik + (Add).
  3. Beri Name: vpn-profile.
  4. Isi Local Address: 10.10.10.1 (Ini akan jadi IP Gateway virtual VPN).
  5. Pilih Remote Address: vpn-pool.
  6. Beralih ke tab Protocols, ubah Use Encryption menjadi yes.
  7. Klik OK.

3. Mengaktifkan L2TP Server & IPSec

  • Fungsi: Mengaktifkan daemon server L2TP untuk mendengarkan permintaan masuk dari internet.
  • Krusial: IPSec Secret (Pre-Shared Key) berfungsi layaknya sandi gembok berlapis sebelum memasuki area otentikasi Username.

Ini adalah langkah inti di mana kita menyalakan layanan pembentuk terowongan VPN-nya.

  1. Buka menu PPP > Interface.
  2. Klik tombol L2TP Server (di bagian atas layar).
  3. Centang opsi Enabled.
  4. Pada bagian Default Profile, pilih vpn-profile.
  5. Centang Use IPSec ke posisi yes (Ini yang menyulap L2TP menjadi sangat aman berlapis baja).
  6. Pada kolom IPSec Secret, masukkan sandi super kuat, misal: kantorku123!@#.
  7. Klik OK.
# CLI Terminal
/interface l2tp-server server set enabled=yes default-profile=vpn-profile use-ipsec=yes ipsec-secret="kantorku123!@#"

4. Membuat Akun Pengguna (PPP Secrets)

  • Fungsi: Mengidentifikasi pengguna/pegawai spesifik melalui Username dan Password.
  • Rekomendasi: Jangan pernah membagikan 1 akun rahasia untuk dipakai beramai-ramai demi kemudahan pelacakan jika terjadi kebocoran keamanan.

Kini tiba saatnya mendaftarkan identitas pegawai yang diizinkan menerobos masuk ke VPN.

  1. Buka menu PPP > Secrets.
  2. Klik + (Add).
  3. Isi Name dengan username pegawai, misal: andi.
  4. Isi Password: SandiAndi2026.
  5. Pada Service, pilih l2tp.
  6. Pada Profile, pilih vpn-profile.
  7. Klik OK.

Hasil Akhir (User Experience):

Pegawai bernama Andi sekarang cukup membuka "VPN Settings" di OS Windows-nya. Ia tinggal memasukkan IP Public/Cloud DNS MikroTik kantor, mengisikan Preshared Key kantorku123!@#, lalu login dengan username andi. Dalam hitungan detik, komputernya di rumah secara ajaib seakan terhubung langsung melalui kabel LAN fisik ke ruang server kantor.

Cara Konek ke VPN L2TP/IPSec dari Client OS

Koneksi via Windows 10/11

  1. Buka Settings > Network & Internet > VPN.
  2. Klik Add a VPN connection.
  3. VPN Provider: Windows (built-in).
  4. Connection name: Kantor WFH.
  5. Server name or address: Isi IP Public MikroTik atau Cloud DNS Anda.
  6. VPN type: L2TP/IPsec with pre-shared key.
  7. Pre-shared key: kantorku123!@# (Sesuai IPSec Secret).
  8. Type of sign-in info: User name and password.
  9. Isi User name dan Password (contoh: andi / SandiAndi2026).
  10. Klik Save lalu Connect.

Koneksi via Android (Bawaan)

Catatan Khusus Android 12+ (Solusi Alternatif):

Google telah mencabut fitur VPN L2TP/IPSec bawaan secara permanen sejak pembaruan Android 12. Sebagai solusi paling elegan dan modern, sangat disarankan untuk beralih menggunakan protokol WireGuard atau IKEv2 yang jauh lebih cepat, hemat baterai ponsel, dan memiliki aplikasi klien resmi yang sangat stabil di PlayStore.

  1. Buka Settings > Connections > More connection settings > VPN.
  2. Ketuk titik tiga (opsi) dan pilih Add VPN profile.
  3. Name: Kantor WFH.
  4. Type: L2TP/IPSec PSK.
  5. Server address: IP Public / DNS MikroTik.
  6. IPSec pre-shared key: kantorku123!@#.
  7. Isi Username dan Password.
  8. Ketuk Save lalu hubungkan.

Jaringan MikroTik: Troubleshooting VPN & Solusi (FAQ)

Pertanyaan: Windows Mengeluh "The L2TP connection attempt failed..." saat Connect?

Jawaban: Error ini 99% disebabkan karena IPSec Secret (Preshared Key) yang diketik salah/typo, atau client berada di balik NAT provider seluler yang ketat. Pastikan rahasia IPSec diketik dengan presisi case-sensitive. Jika masalah persisten, cobalah mengatur ulang registry Windows pada entri AssumeUDPEncapsulationContextOnSendRule.

Pertanyaan: VPN Sudah Tersambung (Connected), Tapi Saya Tidak Bisa Ping ke IP Server Lokal Kantor?

Jawaban: Ini adalah masalah Routing. Karena subnet VPN (10.10.10.x) berbeda dengan subnet LAN kantor (misal 192.168.1.x), pastikan Anda sudah menambahkan NAT Masquerade untuk Src. Address 10.10.10.0/24 di menu IP > Firewall > NAT. Atau solusi lain, pastikan fitur Proxy-ARP diaktifkan pada interface LAN MikroTik.

Pertanyaan: Apakah Saya Memerlukan 1 Akun PPP Secret untuk Setiap Karyawan?

Jawaban: Sangat DIREKOMENDASIKAN. Membagikan 1 akun rahasia ke 50 pegawai akan menyulitkan pelacakan (auditing log) jika suatu saat terjadi peretasan data atau infeksi virus lokal (Ransomware) dari komputer karyawan yang terinfeksi di rumah.

Rusmawan Abdullah Sani
Ditulis oleh: Rusmawan Abdullah Sani

Network Engineer | Tersertifikasi MTCNA, MTCRE, MTCWE

Profil LinkedIn