Setiap jaringan menghasilkan cerita setiap hari: siapa yang login, link mana yang sempat putus, koneksi mana yang ditolak. Pertanyaannya, apakah cerita itu dicatat atau hilang begitu saja? Itulah inti dari logging. Tanpanya, ketika sesuatu terjadi, kita hanya bisa menebak.
Artikel ini mengajak kita memahami logging dari konsep paling umum, lalu mengerucut ke cara kerjanya di MikroTik, dan ditutup dengan konfigurasi yang bisa langsung dijadikan acuan.
Apa Itu Log dan Kenapa Kita Membutuhkannya
Log adalah catatan kejadian yang tersusun berdasarkan waktu. Satu entri log yang baik menjawab empat hal: kapan kejadiannya, siapa atau apa yang terlibat, apa yang terjadi, dan seberapa serius.
Dari catatan sederhana itu, manfaatnya terasa di tiga sisi:
- Troubleshooting. Kita bisa menelusuri kronologi masalah, bukan sekadar melihat gejalanya.
- Keamanan. Kita bisa tahu siapa mengakses apa, dan mendeteksi percobaan yang tidak wajar.
- Audit. Kita punya bukti tertulis tentang perubahan dan kejadian penting.
Log di Dunia Jaringan
Perangkat jaringan, seperti router, switch, firewall, atau access point, mencatat banyak hal: status link, percobaan login, perubahan konfigurasi, sampai trafik yang diblokir.
Hampir semua vendor memakai standar yang sama untuk mengirim log, yaitu syslog. Tiap pesan membawa tingkat keparahan, dari sekadar informasi hingga kondisi darurat, sehingga kita bisa memilah mana yang perlu perhatian segera.
Ada dua praktik yang hampir selalu dianjurkan, apa pun mereknya:
- Simpan log di tempat lain. Log yang hanya tinggal di perangkat ikut hilang ketika perangkat itu bermasalah, padahal saat itulah log paling dibutuhkan. Kirim ke server pusat.
- Pastikan waktu akurat. Log dengan jam yang meleset hampir tidak bisa dikorelasikan antarperangkat. Sinkronisasi waktu lewat NTP adalah syarat dasar.
Satu prinsip lagi: catat yang relevan, bukan semuanya. Log yang terlalu ramai membuat kejadian penting tenggelam, dan membebani perangkat.
Logging di MikroTik RouterOS
RouterOS mengatur logging dengan konsep yang sederhana. Setiap aturan di /system logging mempertemukan dua hal:
- Topic: apa yang dicatat, misalnya
system,info,warning,error,critical,account,interface,firewall. Topic boleh digabung, dan tanda!dipakai untuk mengecualikan. - Action: ke mana log dikirim, yaitu
memory,disk,remote,echo, atauemail.
Ada beberapa karakter bawaan yang perlu dipahami sejak awal:
- Log default tersimpan di memory, jadi hilang saat router reboot.
- Kapasitas buffer terbatas, sehingga log lama tergeser oleh yang baru.
- Log firewall tidak muncul otomatis. Rule harus diberi
action=logatau opsi log agar trafik tercatat. - Penyimpanan ke disk memakai flash internal pada banyak perangkat. Sering menulis ke sana tidak ideal untuk umur perangkat.
Artinya, logging bawaan cukup untuk melihat kejadian terbaru, tetapi belum cukup untuk kebutuhan serius seperti audit atau analisis insiden.
Rekomendasi Konfigurasi
Konfigurasi berikut untuk RouterOS v7 dan bisa disesuaikan dengan kebutuhan masing-masing. IP server syslog dan nama interface list hanya contoh.
1. Waktu yang akurat
/system clock set time-zone-name=Asia/Jakarta /system ntp client set enabled=yes /system ntp client servers add address=id.pool.ntp.org
2. Perbesar buffer memory secukupnya
/system logging action set memory memory-lines=2000
3. Kirim log ke server syslog
/system logging action add name=syslog-pusat target=remote remote=192.168.88.10 remote-port=514 \ src-address=192.168.88.1 syslog-time-format=iso8601
4. Tentukan topic yang penting saja
/system logging add topics=critical action=syslog-pusat add topics=error action=syslog-pusat add topics=warning action=syslog-pusat add topics=system,info,account action=syslog-pusat add topics=interface,info action=syslog-pusat add topics=firewall,info action=syslog-pusat
Agar memory lokal tidak penuh oleh log firewall:
/system logging set [find where action=memory and topics~"info"] topics=info,!firewall
5. Log firewall secara selektif
/ip firewall filter add chain=input action=log in-interface-list=WAN protocol=tcp \ dst-port=22,23,8291 limit=10/1m,5:packet log-prefix="MGMT-WAN " add chain=input action=log in-interface-list=WAN \ limit=5/1m,5:packet log-prefix="DROP-WAN-IN " add chain=input action=drop in-interface-list=WAN
Dua hal yang perlu diperhatikan di sini. Pertama, rule log harus berada sebelum rule drop, karena drop menghentikan pemrosesan. Kedua, limit dan log-prefix menjaga log tetap rapi, mudah disaring, dan tidak membanjiri router saat ada serangan.
6. Opsional: simpan ke disk eksternal
/system logging action add name=log-disk target=disk disk-file-name=log \ disk-lines-per-file=2000 disk-file-count=5 /system logging add topics=system,info,account action=log-disk
Sebaiknya gunakan media penyimpanan eksternal, bukan flash internal, terutama untuk topic yang ramai.
Memastikan Logging Berjalan
Setelah konfigurasi selesai, lakukan verifikasi sederhana:
- Jalankan
/log printdan pastikan entri muncul dengan waktu yang benar. - Coba login dan logout, lalu cek apakah tercatat di topic
account. - Pastikan server syslog benar-benar menerima pesan.
- Uji akses dari sisi WAN dan lihat apakah prefix
MGMT-WANatauDROP-WAN-INmuncul. - Amati beban CPU dan ukuran log selama beberapa hari, lalu sesuaikan topic bila perlu.
Logging yang baik bukan soal mencatat sebanyak mungkin, melainkan mencatat dengan tepat: waktu akurat, topic yang relevan, dan arsip yang aman di luar router. Dengan fondasi itu, setiap kejadian di jaringan punya jejak yang bisa ditelusuri, dan setiap keputusan teknis punya dasar yang jelas.
