Panduan Secure Remote Access: High-Speed WireGuard VPN & Port Knocking Stealth Protection
Implementasi Bertahap
Langkah konfigurasi dan tindakan lapangan yang dilakukan dari awal sampai siap diuji.
Tested & Verified On
MikroTik RouterOS v7 atau Linux WireGuard modern
Prerequisites
Router atau server sudah dapat diakses dari internet dengan IP publik. Akses key pair WireGuard dan daftar subnet yang akan diizinkan sudah siap. Tim memahami bahwa port knocking adalah lapisan tambahan, bukan pengganti autentikasi yang kuat.
Kasus Lapangan & Sasaran Implementasi
Membuka Winbox, SSH, atau panel admin langsung ke internet berisiko tinggi. Solusi yang dipilih adalah WireGuard untuk akses privat harian, ditambah port knocking jika ada kebutuhan membuka service manajemen tertentu secara tersembunyi.
Target pembaca: Engineer jaringan dan sysadmin yang butuh akses remote aman ke perangkat produksi.
Hasil akhir yang harus dicapai: Engineer dapat mengakses jaringan internal lewat WireGuard dan service admin hanya terbuka setelah knock sequence yang sah.
Tahapan Implementasi Lapangan
- Buat key pair WireGuard, address plan, dan allowed IP untuk engineer.
- Aktifkan interface WireGuard dan policy route atau firewall yang mengizinkan akses internal seperlunya.
- Bangun port knocking untuk service seperti SSH atau Winbox yang tidak ingin terus terbuka.
- Uji akses dari laptop engineer: sebelum knock port harus tertutup, setelah knock dan tunnel aktif akses harus berhasil.
Contoh Konfigurasi / Command Penting
/interface wireguard
add name=wg-admin listen-port=51820
/ip firewall filter
add chain=input action=add-src-to-address-list address-list=knock1 dst-port=7000 protocol=tcp
add chain=input action=add-src-to-address-list address-list=knock2 dst-port=8000 protocol=tcp src-address-list=knock1
add chain=input action=accept dst-port=22,8291 protocol=tcp src-address-list=knock-approved
CLI Command & Configuration Script
/interface wireguard add name=wg-admin listen-port=51820 /ip firewall filter add chain=input action=add-src-to-address-list address-list=knock1 dst-port=7000 protocol=tcp add chain=input action=add-src-to-address-list address-list=knock2 dst-port=8000 protocol=tcp src-address-list=knock1 add chain=input action=accept dst-port=22,8291 protocol=tcp src-address-list=knock-approved