Networking & Security

Winbox Tidak Terdeteksi dan BGP Prefix Mati di MikroTik x86

Sampul artikel: Winbox Tidak Terdeteksi dan BGP Prefix Mati di MikroTik x86

Gejala

Dua kejadian terpisah pada instalasi MikroTik x86 di HP ProLiant DL380, keduanya berakhir dengan engineer harus turun ke jaringan lokal.

Kejadian pertama: port LAN bawaan tidak muncul di tab Neighbors Winbox. Kalau alamat MAC-nya diketik manual, login berhenti di status "Connecting..." dan tidak pernah masuk. Kabel sudah terpasang, lampu port menyala, tapi Winbox tetap diam.

Kejadian kedua: sebuah blok publik, 160.19.231.0/24, harus berhenti disiarkan ke upstream HSPIX. Beberapa menit setelah perintah dijalankan, koneksi Winbox yang sedang dipakai dari luar langsung putus. Blok yang dimatikan ternyata memuat alamat IP publik yang dipakai untuk manajemen.

Penyebab

MAC tidak terbaca

Winbox hanya menemukan perangkat lewat MAC kalau port-nya berstatus R (Running). Status itu baru muncul setelah kabel benar-benar terhubung ke perangkat peer. Sebelum itu, alamat MAC tidak akan muncul di daftar Neighbors, seberapa pun lama ditunggu.

Ada satu syarat kedua yang tidak berhubungan dengan kabel. Layanan discovery MAC harus diizinkan pada interface tersebut:

/tool mac-server mac-winbox set allowed-interface-list=all

Pada DL380, jalur MAC juga mudah terganggu hal di luar router. Windows Firewall di laptop dan adapter Wi-Fi yang aktif bersamaan cukup sering menutup jalur discovery ini, walaupun tidak ada yang salah di sisi MikroTik.

BGP advertisements ikut hilang

Urutan yang saya pakai untuk menelusuri:

/ip route print detail where dst-address="160.19.231.0/24"
/routing bgp advertisements print where prefix="160.19.231.0/24"

Perintah pertama menunjukkan bahwa blok itu memang dipasang langsung di interface, bukan hasil redistribusi. Perintah kedua memastikan prefix-nya benar-benar sedang disiarkan ke peer.

Baru setelah dua pemeriksaan itu, saya matikan penyiaran lewat BGP Networks:

/routing bgp network disable 0

Nomor 0 diganti dengan indeks yang benar, diperiksa lebih dulu lewat /routing bgp network print. Bentuk lain yang bisa dipakai:

/routing bgp network disable [find network="160.19.231.0/24"]

Pengecualian

Dugaan pertama saya: kabelnya rusak. Itu salah. /interface ethernet print menunjukkan port sudah running, jadi masalahnya bukan di lapisan fisik. Yang belum diizinkan ternyata layanan MAC server-nya.

Dugaan kedua, khusus kejadian BGP: saya mengira koneksi Winbox putus karena peer HSPIX menutup sesi BGP. Setelah dicek, sesi BGP-nya tetap naik. Yang hilang cuma advertisement untuk prefix itu, dan alamat manajemen saya kebetulan ada di dalam blok tersebut. Jadi jalur baliknya yang lenyap, bukan sesinya.

Perbaikan

Akses darurat lewat Layer 3

Waktu jalur MAC mentok, saya berhenti menekan Winbox dan turun ke CLI lewat iLO Remote Console. Cara yang paling cepat adalah memberi IP privat sementara pada port yang terhubung ke laptop:

/ip address add address=192.168.88.1/24 interface=ether3

Lalu IP laptop disetel manual ke 192.168.88.2 dengan subnet mask 255.255.255.0. Winbox diarahkan ke 192.168.88.1. Kalau port Winbox pernah diubah dari 8291, port itu ikut dimasukkan saat koneksi.

Cara ini saya pilih karena lebih stabil dibanding mengejar jalur MAC. Yang perlu diingat: IP sementara ini harus dihapus setelah selesai, kalau tidak akan bentrok dengan pengalamatan yang sekarang dipakai.

Mematikan advertisement satu prefix

/routing bgp network print
/routing bgp network disable [find network="160.19.231.0/24"]

Verifikasinya dengan mengulang pemeriksaan yang sama seperti waktu menelusuri:

/routing bgp advertisements print where prefix="160.19.231.0/24"

Baris untuk prefix itu harus sudah tidak ada. Kalau masih muncul, berarti prefix-nya bukan berasal dari BGP Networks, melainkan dari redistribusi connected atau static route, dan yang perlu dimatikan ada di tempat lain.

Hasil

Akses darurat berhasil pada percobaan pertama setelah IP privat terpasang, dan Winbox masuk lewat 192.168.88.1.

Pada kasus BGP, advertisement 160.19.231.0/24 berhenti disiarkan, dan barisnya hilang dari tabel advertisements. Konsekuensi yang tidak saya antisipasi: koneksi Winbox dari jaringan luar putus seketika karena alamat manajemen berada di dalam prefix yang baru dimatikan. Sesi BGP ke HSPIX sendiri tetap naik.

Catatan

Blok yang akan dimatikan harus diperiksa dulu isinya. Kalau ada alamat manajemen, alamat loopback, atau jalur akses darurat di dalamnya, pemutusan akan mengunci engineer di luar. Periksa daftar alamat sebelum eksekusi, bukan sesudah.

Untuk masalah MAC di DL380, urutan yang paling cepat: cek status running, lalu izinkan MAC server, dan kalau keduanya sudah benar tetapi Winbox tetap menolak, langsung pindah ke IP privat daripada menghabiskan waktu di jalur MAC.

Hal yang sama berlaku untuk pemasangan IP privat darurat: hapus setelah selesai, dan catat port mana yang dipakai supaya tidak tertukar dengan konfigurasi tetap.

Tim Netvora

Menulis di Netvora Blog. Punya pertanyaan teknis soal artikel ini? Kirim ke info@netvora.co.id.