MikroTik + WireGuard: VPN Antar-Cabang Tanpa Biaya Bulanan
Kantor cabang butuh akses ke server pusat — sistem kasir, database, file internal. Solusi yang sering ditawarkan vendor: langganan VPN bulanan per lokasi. Padahal, kalau kantor Anda sudah memakai MikroTik, VPN site-to-site dengan WireGuard bisa dibangun sendiri tanpa biaya langganan.
Kenapa WireGuard
WireGuard adalah protokol VPN modern: kode kecil, kriptografi mutakhir, dan performa jauh lebih baik dibanding OpenVPN di perangkat yang sama. Di RouterOS v7, WireGuard sudah bawaan — tidak perlu package tambahan.
Prinsip desain site-to-site
Satu lokasi bertindak sebagai "server" (yang punya IP publik statis), lokasi lain sebagai "peer" yang menghubungi. Kuncinya:
- Subnet berbeda per lokasi — misal 10.10.1.0/24 untuk pusat, 10.10.2.0/24 untuk cabang. Jangan pernah tumpang-tindih.
- AllowedIPs yang presisi — daftarkan subnet lawan, bukan 0.0.0.0/0, agar routing tetap bersih.
- Persistent keepalive — 25 detik, agar tunnel tetap hidup di belakang NAT.
Langkah di sisi pusat
Buat interface WireGuard, generate keypair (/interface/wireguard di WinBox atau via terminal), tambahkan peer cabang dengan public key-nya, dan beri IP tunnel (misal 10.0.0.1/30). Lalu izinkan port UDP WireGuard (default 13231) di firewall input.
Langkah di sisi cabang
Sama — interface, keypair, peer pusat — plus satu hal: karena cabang biasanya di belakang NAT dinamai, cabang yang menginisiasi koneksi ke IP publik pusat. Dengan persistent keepalive, tunnel tetap terjaga dua arah.
Jangan lupa routing dan firewall
- Tambahkan route ke subnet lawan lewat interface WireGuard
- Izinkan trafik antar-subnet di firewall filter — secara default, chain forward bisa memblokirnya
- Uji dari sisi klien: ping ke IP LAN lawan, bukan hanya IP tunnel
Keamanan yang tetap wajib
VPN membuka jalan antar lokasi — pastikan ujungnya aman: matikan service yang tidak perlu di router, batasi akses manajemen ke subnet internal, dan catat perubahan konfigurasi. Pola yang sama saya terapkan di studi kasus jaringan antar-yard & kantor cabang — 5–10 lokasi dengan ISP lokal yang terhubung lewat WireGuard hub di cloud, memangkas biaya akses internet dari ±Rp 100 juta menjadi Rp 30 juta per bulan.
Kapan perlu bantuan
Kalau lokasi Anda lebih dari dua, atau ada kebutuhan failover antar-ISP, desainnya mulai butuh perencanaan. Layanan network & VPN saya mencakup desain, implementasi, dan dokumentasi — atau tanya dulu lewat WhatsApp kalau masih di tahap menimbang.



