En esta práctica se configura un MikroTik RB951Ui-2nD con RouterOS 6.47.4 desde cero para utilizarlo como router y cortafuegos de una red local.
La configuración parte de una instalación limpia y utiliza el siguiente esquema:
INTERNET
│
▼
┌──────────────┐
│ Router │
│ principal │
│ 192.168.1.1 │
│ DHCP │
└──────┬───────┘
│
ether1
│
┌──────▼───────┐
│ MikroTik │
│ RB951Ui-2nD │
│ │
│ NAT │
│ Firewall │
│ DHCP │
│ DNS │
│ Wi-Fi │
└──────┬───────┘
│
bridgeLocal
192.168.88.1
│
┌─────────┴─────────┐
│ │
wlan1 ether2-5
│
▼
Clientes
Wi-Fi
192.168.88.200-250
El puerto ether1 será la WAN, mientras que ether2, ether3, ether4, ether5 y wlan1 formarán la LAN.
1. Script completo
El siguiente script está pensado para ejecutarse después de realizar un reset sin configuración por defecto.
⚠️ Importante: este script elimina la configuración actual. Debe utilizarse únicamente cuando se quiera empezar desde cero.
# ============================================================
# MIKROTIK RB951Ui-2nD
# RouterOS 6.47.4
#
# Configuración:
# ether1 -> WAN
# bridgeLocal -> LAN
# wlan1 -> Wi-Fi
#
# WAN:
# DHCP desde el router principal
# Router principal: 192.168.1.1
#
# LAN:
# 192.168.88.0/24
# Gateway: 192.168.88.1
#
# DHCP:
# 192.168.88.200 - 192.168.88.250
#
# Wi-Fi:
# SSID: ASIR-WIFI
# WPA2: ASIR2026Wifi!
# ============================================================
# ------------------------------------------------------------
# 1. IDENTIDAD DEL EQUIPO
# ------------------------------------------------------------
/system identity
set name="MikroTik-ASIR"
# ------------------------------------------------------------
# 2. CREAR EL BRIDGE DE LA LAN
# ------------------------------------------------------------
/interface bridge
add name=bridgeLocal comment="LAN"
# ------------------------------------------------------------
# 3. AÑADIR LOS PUERTOS LAN AL BRIDGE
#
# ether1 NO se añade al bridge.
# ether1 será nuestra interfaz WAN.
# ------------------------------------------------------------
/interface bridge port
add bridge=bridgeLocal interface=ether2
add bridge=bridgeLocal interface=ether3
add bridge=bridgeLocal interface=ether4
add bridge=bridgeLocal interface=ether5
add bridge=bridgeLocal interface=wlan1
# ------------------------------------------------------------
# 4. CONFIGURAR LA IP DEL GATEWAY DE LA LAN
# ------------------------------------------------------------
/ip address
add address=192.168.88.1/24 interface=bridgeLocal comment="Gateway LAN"
# ------------------------------------------------------------
# 5. CONFIGURAR LA WAN
#
# ether1 obtiene automáticamente una IP del router principal.
# El router principal es 192.168.1.1.
# ------------------------------------------------------------
/ip dhcp-client
add interface=ether1 disabled=no use-peer-dns=no add-default-route=yes comment="WAN DHCP"
# ------------------------------------------------------------
# 6. CREAR EL POOL DHCP
#
# Los clientes recibirán direcciones entre:
# 192.168.88.200 y 192.168.88.250
# ------------------------------------------------------------
/ip pool
add name=pool1 ranges=192.168.88.200-192.168.88.250
# ------------------------------------------------------------
# 7. CREAR EL SERVIDOR DHCP
# ------------------------------------------------------------
/ip dhcp-server
add name=server1 interface=bridgeLocal address-pool=pool1 lease-time=10m disabled=no
# ------------------------------------------------------------
# 8. CONFIGURAR LA RED DHCP
#
# Esta configuración proporciona a los clientes:
#
# IP:
# 192.168.88.x
#
# Gateway:
# 192.168.88.1
#
# DNS:
# 192.168.88.1
# ------------------------------------------------------------
/ip dhcp-server network
add address=192.168.88.0/24 gateway=192.168.88.1 dns-server=192.168.88.1
# ------------------------------------------------------------
# 9. CONFIGURAR DNS
#
# El propio MikroTik utilizará:
# 8.8.8.8
# 1.1.1.1
#
# Allow Remote Requests permite que los clientes LAN
# utilicen el MikroTik como servidor DNS.
# ------------------------------------------------------------
/ip dns
set servers=8.8.8.8,1.1.1.1 allow-remote-requests=yes
# ------------------------------------------------------------
# 10. CONFIGURAR NAT
#
# Los clientes de la red 192.168.88.0/24 saldrán a Internet
# utilizando la interfaz WAN ether1.
# ------------------------------------------------------------
/ip firewall nat
add chain=srcnat out-interface=ether1 action=masquerade comment="NAT LAN to Internet"
# ------------------------------------------------------------
# 11. CREAR PERFIL DE SEGURIDAD Wi-Fi
#
# WPA2-PSK + AES
# ------------------------------------------------------------
/interface wireless security-profiles
add name=wifi-segura \
mode=dynamic-keys \
authentication-types=wpa2-psk \
unicast-ciphers=aes-ccm \
group-ciphers=aes-ccm \
wpa2-pre-shared-key="ASIR2026Wifi!"
# ------------------------------------------------------------
# 12. CONFIGURAR wlan1 COMO PUNTO DE ACCESO
# ------------------------------------------------------------
/interface wireless
set [find default-name=wlan1] \
mode=ap-bridge \
band=2ghz-b/g/n \
channel-width=20mhz \
frequency=auto \
ssid="ASIR-WIFI" \
security-profile=wifi-segura \
country=spain \
disabled=no
# ------------------------------------------------------------
# 13. FIREWALL - INPUT
#
# Permitir conexiones ya establecidas.
# ------------------------------------------------------------
/ip firewall filter
add chain=input \
connection-state=established,related \
action=accept \
comment="INPUT - Established/Related"
# ------------------------------------------------------------
# 14. FIREWALL - INPUT
#
# Permitir ICMP para poder realizar pruebas con ping.
# ------------------------------------------------------------
/ip firewall filter
add chain=input \
protocol=icmp \
action=accept \
comment="INPUT - ICMP"
# ------------------------------------------------------------
# 15. FIREWALL - INPUT
#
# Permitir que los equipos de la LAN accedan al MikroTik.
#
# Esto permite, entre otras cosas:
# - DNS
# - DHCP
# - WinBox desde la LAN
# - Gestión del router
# ------------------------------------------------------------
/ip firewall filter
add chain=input \
in-interface=bridgeLocal \
action=accept \
comment="INPUT - LAN"
# ------------------------------------------------------------
# 16. FIREWALL - INPUT
#
# Bloquear conexiones procedentes de Internet hacia
# el propio MikroTik.
# ------------------------------------------------------------
/ip firewall filter
add chain=input \
in-interface=ether1 \
action=drop \
comment="INPUT - Block WAN"
# ------------------------------------------------------------
# 17. FIREWALL - FORWARD
#
# Permitir conexiones ya establecidas o relacionadas.
# ------------------------------------------------------------
/ip firewall filter
add chain=forward \
connection-state=established,related \
action=accept \
comment="FORWARD - Established/Related"
# ------------------------------------------------------------
# 18. FIREWALL - FORWARD
#
# Permitir que los clientes de la LAN salgan a Internet.
# ------------------------------------------------------------
/ip firewall filter
add chain=forward \
in-interface=bridgeLocal \
out-interface=ether1 \
action=accept \
comment="FORWARD - LAN to WAN"
# ------------------------------------------------------------
# 19. FIREWALL - FORWARD
#
# Bloquear nuevas conexiones iniciadas desde Internet
# hacia la red interna.
# ------------------------------------------------------------
/ip firewall filter
add chain=forward \
in-interface=ether1 \
connection-state=new \
action=drop \
comment="FORWARD - Block unsolicited WAN"
2. Reset del MikroTik
Para partir de cero:
WinBox → New Terminal
Ejecutamos:
/system reset-configuration no-defaults=yes skip-backup=yes
El equipo se reiniciará.
Al utilizar no-defaults=yes, el MikroTik arrancará sin la configuración de fábrica habitual.
Por tanto, después del reinicio tendremos que localizarlo mediante WinBox → Neighbors y conectarnos por MAC para comenzar la configuración.
3. Configuración de la LAN
Creamos un bridge:
/interface bridge
add name=bridgeLocal
Este bridge será nuestra red interna.
Añadimos:
ether2
ether3
ether4
ether5
wlan1
pero no ether1.
La estructura será:
bridgeLocal
├── ether2
├── ether3
├── ether4
├── ether5
└── wlan1
ether1 queda separado porque será la interfaz WAN.
Después asignamos:
/ip address
add address=192.168.88.1/24 interface=bridgeLocal
La IP 192.168.88.1 será el gateway de los clientes.
4. Configuración de la WAN
El router principal utiliza:
192.168.1.1
y tiene DHCP activado.
Por tanto, no necesitamos configurar manualmente una IP en ether1.
Utilizamos:
/ip dhcp-client
add interface=ether1 disabled=no use-peer-dns=no add-default-route=yes
El MikroTik solicitará una dirección al router principal.
Por ejemplo, podría recibir:
192.168.1.128/24
La dirección concreta dependerá del DHCP del router principal.
Podemos comprobarlo con:
/ip dhcp-client print
Debería aparecer:
ether1 bound 192.168.1.xxx/24
5. DHCP para los clientes Wi-Fi
El MikroTik será el servidor DHCP de la red 192.168.88.0/24.
Creamos un pool:
/ip pool
add name=pool1 ranges=192.168.88.200-192.168.88.250
Después:
/ip dhcp-server
add name=server1 interface=bridgeLocal address-pool=pool1 lease-time=10m disabled=no
Y definimos la red:
/ip dhcp-server network
add address=192.168.88.0/24 gateway=192.168.88.1 dns-server=192.168.88.1
Un móvil conectado a la Wi-Fi podría recibir:
IP: 192.168.88.200
Máscara: 255.255.255.0
Gateway: 192.168.88.1
DNS: 192.168.88.1
6. Configuración DNS
El MikroTik puede actuar como servidor DNS para los clientes.
Configuramos:
/ip dns
set servers=8.8.8.8,1.1.1.1 allow-remote-requests=yes
La ventaja es que los clientes solamente necesitan conocer:
192.168.88.1
como servidor DNS.
El MikroTik se encargará de realizar las consultas contra:
8.8.8.8
1.1.1.1
7. NAT
Para que los clientes de la red privada puedan acceder a Internet necesitamos NAT.
La regla es:
/ip firewall nat
add chain=srcnat out-interface=ether1 action=masquerade
El flujo será:
192.168.88.200
│
▼
192.168.88.1
│
NAT
│
▼
192.168.1.128
│
▼
192.168.1.1
│
▼
Internet
La acción masquerade permite que las conexiones procedentes de la LAN utilicen la dirección que el MikroTik tiene en ether1.
8. Configuración del punto de acceso Wi-Fi
Creamos un perfil WPA2:
/interface wireless security-profiles
add name=wifi-segura mode=dynamic-keys authentication-types=wpa2-psk \
unicast-ciphers=aes-ccm group-ciphers=aes-ccm \
wpa2-pre-shared-key="ASIR2026Wifi!"
Después configuramos wlan1:
/interface wireless
set [find default-name=wlan1] mode=ap-bridge \
band=2ghz-b/g/n \
channel-width=20mhz \
frequency=auto \
ssid="ASIR-WIFI" \
security-profile=wifi-segura \
country=spain \
disabled=no
La Wi-Fi quedará:
SSID: ASIR-WIFI
Seguridad: WPA2-PSK
Contraseña: ASIR2026Wifi!
Y wlan1 forma parte de bridgeLocal.
Por tanto, un móvil conectado mediante Wi-Fi pertenece a la misma LAN que un ordenador conectado a ether2.
9. Firewall
Aquí es donde el MikroTik empieza a actuar realmente como cortafuegos.
En RouterOS existen, entre otras, dos cadenas especialmente interesantes:
input
forward
input
Controla tráfico destinado al propio MikroTik.
Por ejemplo:
Móvil → MikroTik
forward
Controla tráfico que atraviesa el MikroTik.
Por ejemplo:
Móvil → Internet
Esta diferencia es muy importante para las prácticas de ASIR.
Permitir conexiones establecidas
/ip firewall filter
add chain=input connection-state=established,related action=accept
Y:
/ip firewall filter
add chain=forward connection-state=established,related action=accept
Esto permite que continúen conexiones que ya han sido establecidas.
Permitir la LAN
/ip firewall filter
add chain=input in-interface=bridgeLocal action=accept
Así los equipos de la LAN pueden acceder a los servicios del MikroTik que estén habilitados.
Permitir que la LAN acceda a Internet
/ip firewall filter
add chain=forward in-interface=bridgeLocal out-interface=ether1 action=accept
Esta regla permite:
LAN → WAN
Bloquear accesos desde Internet al propio MikroTik
/ip firewall filter
add chain=input in-interface=ether1 action=drop
Por tanto:
Internet → MikroTik
queda bloqueado.
Bloquear conexiones nuevas procedentes de Internet
/ip firewall filter
add chain=forward in-interface=ether1 connection-state=new action=drop
Esto evita que un equipo externo pueda iniciar conexiones hacia nuestra LAN.
10. Comprobar la configuración
Una vez ejecutado el script podemos comprobar cada componente.
Interfaces
/interface print
Bridge
/interface bridge print
Puertos del bridge
/interface bridge port print
Deberíamos tener:
ether2 → bridgeLocal
ether3 → bridgeLocal
ether4 → bridgeLocal
ether5 → bridgeLocal
wlan1 → bridgeLocal
Y ether1 fuera del bridge.
Direcciones IP
/ip address print
Esperamos:
192.168.1.xxx/24 → ether1
192.168.88.1/24 → bridgeLocal
DHCP Client
/ip dhcp-client print
Debe aparecer:
ether1 bound
DHCP Server
/ip dhcp-server print
Debe aparecer:
server1 bridgeLocal pool1
Pool
/ip pool print
Debe mostrar:
192.168.88.200-192.168.88.250
Clientes conectados
/ip dhcp-server lease print
Cuando conectemos un móvil aparecerá su dirección IP y dirección MAC.
NAT
/ip firewall nat print
Deberíamos tener:
chain=srcnat
action=masquerade
out-interface=ether1
Firewall
/ip firewall filter print
Aquí podremos revisar las reglas de filtrado.
11. Pruebas de conectividad
Desde el propio MikroTik:
Comprobar el router principal
/ping 192.168.1.1
Debe responder.
Comprobar Internet mediante IP
/ping 8.8.8.8
Debe responder.
Comprobar DNS
/ping google.com
También debería responder.
12. Comprobar desde un móvil
Conectamos el móvil a:
ASIR-WIFI
y comprobamos que obtiene automáticamente:
IP: 192.168.88.200-250
Gateway: 192.168.88.1
DNS: 192.168.88.1
Después podemos comprobar en:
IP → DHCP Server → Leases
que el MikroTik ha registrado el dispositivo.
13. Arquitectura resultante
La configuración completa queda de esta forma:
INTERNET
│
▼
┌──────────────┐
│ Router aula │
│ 192.168.1.1 │
│ DHCP │
└──────┬───────┘
│
│ DHCP
│
ether1
│
192.168.1.xxx
│
┌──────────▼──────────┐
│ MikroTik │
│ RB951Ui-2nD │
│ │
│ Firewall │
│ NAT │
│ DHCP │
│ DNS │
└──────────┬──────────┘
│
bridgeLocal
192.168.88.1/24
│
┌─────────────┼─────────────┐
│ │ │
wlan1 ether2 ether3
│
▼
┌──────────┐
│ iPhone │
│ │
│ DHCP │
│192.168.88.x
└──────────┘
Resultado
Con esta configuración, el RB951Ui-2nD funciona simultáneamente como:
- Router entre
192.168.1.0/24y192.168.88.0/24. - Firewall mediante
IP → Firewall → Filter Rules. - NAT mediante
masquerade. - Servidor DHCP para la red LAN.
- Servidor DNS para los clientes.
- Punto de acceso Wi-Fi.
- Gateway de los clientes de la red
192.168.88.0/24.