Estas prácticas están diseñadas para trabajar directamente con el MikroTik RB951Ui-2nD disponible, utilizando RouterOS 6.47.4.
La configuración de partida será la que ya se ha preparado para el dispositivo:
INTERNET
│
▼
┌──────────────┐
│ Router │
│ 192.168.1.1 │
│ DHCP │
└──────┬───────┘
│
ether1
│
┌───────▼────────┐
│ MikroTik │
│ RB951Ui-2nD │
│ │
│ WAN: DHCP │
│ LAN: 192.168.88.1
└───────┬────────┘
│
┌────────┴────────┐
│ │
Wi-Fi ether2-5
ASIR-WIFI │
│ │
└─────────┬─────────┘
│
192.168.88.0/24
Configuración inicial:
WAN:
ether1 → DHCP
LAN:
bridgeLocal → 192.168.88.1/24
DHCP:
192.168.88.200-192.168.88.250
Wi-Fi:
SSID: ASIR-WIFI
NAT:
masquerade → ether1
Práctica 1. Identificación y reconocimiento del MikroTik
Objetivos
- Conocer las interfaces del dispositivo.
- Identificar la configuración IP.
- Identificar los servicios activos.
- Comprobar la conectividad.
1. Consultar las interfaces
/interface print
Consultar información detallada:
/interface print detail
2. Consultar las direcciones IP
/ip address print
El resultado debería mostrar aproximadamente:
192.168.88.1/24 bridgeLocal
La interfaz ether1 debería obtener una dirección mediante DHCP.
3. Comprobar DHCP
/ip dhcp-client print
Debería aparecer:
interface=ether1
status=bound
4. Consultar los clientes DHCP
/ip dhcp-server lease print
Identificar:
- Dirección IP.
- Dirección MAC.
- Nombre del dispositivo.
- Estado de la concesión.
5. Comprobar conectividad
/ping 192.168.1.1
Después:
/ping 8.8.8.8
Y finalmente:
/ping google.com
Actividad
Elaborar una tabla:
| Elemento | Resultado |
|---|---|
| Router principal | 192.168.1.1 |
| Interfaz WAN | ether1 |
| Interfaz LAN | bridgeLocal |
| IP LAN | 192.168.88.1 |
| DHCP | Activo |
| NAT | Activo |
| Wi-Fi | Activo |
Práctica 2. DHCP y asignación de direcciones
Objetivos
- Comprender el funcionamiento de DHCP.
- Consultar el pool.
- Crear reservas.
- Analizar las concesiones.
1. Consultar el pool
/ip pool print
Consultar el servidor:
/ip dhcp-server print
Consultar la red:
/ip dhcp-server network print
2. Consultar los dispositivos conectados
/ip dhcp-server lease print
También:
/ip arp print
Comparar ambas tablas.
Actividad
Conectar un teléfono al Wi-Fi y localizarlo en:
/ip dhcp-server lease print
Identificar:
IP
MAC
Hostname
Estado
Práctica 3. Crear una reserva DHCP
Objetivo
Conseguir que un dispositivo concreto reciba siempre la misma dirección IP.
Consultar las concesiones:
/ip dhcp-server lease print
Localizar la MAC del dispositivo.
Por ejemplo:
AA:BB:CC:DD:EE:FF
Crear la reserva:
/ip dhcp-server lease add address=192.168.88.200 mac-address=AA:BB:CC:DD:EE:FF comment="PC-ALUMNO"
Comprobar:
/ip dhcp-server lease print
Actividad
Crear reservas para:
PC-1 → 192.168.88.200
PC-2 → 192.168.88.201
PC-3 → 192.168.88.202
Práctica 4. NAT y acceso a Internet
Objetivos
Comprender cómo permite el MikroTik que la red 192.168.88.0/24 acceda a Internet utilizando la conexión WAN.
Consultar NAT:
/ip firewall nat print
La regla principal será:
/ip firewall nat add chain=srcnat out-interface=ether1 action=masquerade
Comprobar:
/ip firewall nat print
Actividad
Explicar el recorrido:
192.168.88.200
│
▼
192.168.88.1
│
▼
ether1
│
▼
192.168.1.1
│
▼
Internet
Responder:
- ¿Qué dirección tiene el cliente?
- ¿Qué dirección tiene el MikroTik?
- ¿Qué interfaz es WAN?
- ¿Qué hace
masquerade? - ¿Por qué el servidor de Internet no recibe directamente
192.168.88.200?
Práctica 5. Firewall INPUT y FORWARD
Esta práctica introduce una de las partes más importantes del MikroTik.
Objetivos
Diferenciar:
INPUT
FORWARD
OUTPUT
INPUT
Tráfico destinado al propio MikroTik.
PC ───────► MikroTik
FORWARD
Tráfico que atraviesa el MikroTik.
PC ───────► MikroTik ───────► Internet
OUTPUT
Tráfico generado por el propio MikroTik.
Consultar las reglas
/ip firewall filter print
Crear una regla para bloquear ping al MikroTik
/ip firewall filter add chain=input protocol=icmp action=drop comment="Bloquear ping al MikroTik"
Probar desde un cliente:
ping 192.168.88.1
El ping debería dejar de responder.
Eliminar la regla
/ip firewall filter print
Localizar el número de regla y eliminarla:
/ip firewall filter remove NUMERO
Práctica 6. Permitir y bloquear tráfico por puertos
Objetivo
Crear reglas para controlar determinados servicios.
Por ejemplo, bloquear HTTP:
/ip firewall filter add chain=forward protocol=tcp dst-port=80 action=drop comment="Bloquear HTTP"
Probar desde un cliente.
Posteriormente eliminar la regla.
Bloquear HTTPS
/ip firewall filter add chain=forward protocol=tcp dst-port=443 action=drop comment="Bloquear HTTPS"
Comprobar el resultado.
Eliminar:
/ip firewall filter remove NUMERO
Actividad
Crear reglas para bloquear:
HTTP → 80
HTTPS → 443
DNS → 53
SSH → 22
Después deben eliminarse las reglas y dejar el dispositivo operativo.
Práctica 7. Bloquear un dispositivo concreto
Objetivo
Bloquear completamente el acceso a Internet de un dispositivo.
Supongamos que:
PC:
192.168.88.200
Crear:
/ip firewall filter add chain=forward src-address=192.168.88.200 action=drop comment="Bloquear PC-200"
Comprobar desde el PC:
ping 8.8.8.8
También probar navegación web.
Mejorar la regla
Bloquear solamente el acceso a Internet pero permitir comunicación con la red local:
/ip firewall filter add chain=forward src-address=192.168.88.200 dst-address=192.168.88.0/24 action=accept comment="Permitir LAN al PC-200"
Después:
/ip firewall filter add chain=forward src-address=192.168.88.200 out-interface=ether1 action=drop comment="Bloquear Internet PC-200"
La posición de las reglas será importante.
Práctica 8. Registro de tráfico bloqueado
Objetivo
Registrar las conexiones que bloquea el firewall.
Crear:
/ip firewall filter add chain=forward protocol=icmp action=drop log=yes log-prefix="ICMP-BLOQUEADO "
Consultar el registro:
/log print
También:
/log print where message~"ICMP-BLOQUEADO"
Generar tráfico desde otro equipo y comprobar cómo aparece en el registro.
Práctica 9. Analizar conexiones activas
Objetivo
Analizar las conexiones que atraviesan el MikroTik.
Consultar:
/ip firewall connection print
Para buscar conexiones TCP:
/ip firewall connection print where protocol=tcp
Consultar UDP:
/ip firewall connection print where protocol=udp
Actividad
Desde un cliente:
ping 8.8.8.8
Abrir una página web y consultar simultáneamente:
/ip firewall connection print
Identificar:
IP origen
IP destino
Puerto origen
Puerto destino
Protocolo
Estado
Práctica 10. Controlar el acceso a WinBox
Objetivo
Proteger la administración del MikroTik.
WinBox utiliza normalmente:
TCP 8291
Consultar los servicios:
/ip service print
Limitar WinBox a la red local
/ip service set winbox address=192.168.88.0/24
Consultar:
/ip service print
Ahora WinBox solamente debería estar disponible desde:
192.168.88.0/24
Práctica 11. Desactivar servicios innecesarios
Consultar:
/ip service print
Si un servicio no se utiliza, puede desactivarse.
Por ejemplo:
/ip service disable telnet
/ip service disable ftp
/ip service disable www
Comprobar:
/ip service print
Actividad
Identificar:
- Servicios activos.
- Puerto utilizado.
- Servicio necesario.
- Servicio innecesario.
- Riesgo asociado.
Práctica 12. Escaneo del MikroTik
Para esta práctica se puede utilizar un equipo Ubuntu.
Instalar Nmap:
sudo apt update
sudo apt install nmap
Escanear el MikroTik:
nmap 192.168.88.1
Escaneo de servicios:
nmap -sV 192.168.88.1
Escaneo de determinados puertos:
nmap -p 22,23,80,443,8291 192.168.88.1
Comparar el resultado con:
/ip service print
Actividad
Crear una tabla:
| Puerto | Servicio | ¿Necesario? | ¿Debe estar accesible? |
|---|---|---|---|
| 22 | SSH | ||
| 23 | Telnet | ||
| 80 | HTTP | ||
| 443 | HTTPS | ||
| 8291 | WinBox |
Práctica 13. Control de ancho de banda
Objetivo
Limitar la velocidad disponible para determinados dispositivos.
Consultar las colas:
/queue simple print
Crear una limitación para:
192.168.88.200
2 Mbit/s
/queue simple add name="PC-200" target=192.168.88.200/32 max-limit=2M/2M
Consultar:
/queue simple print
Observar las estadísticas:
/queue simple print stats
Práctica 14. Crear diferentes perfiles de velocidad
Crear:
PC-200 → 2 Mbps
PC-201 → 5 Mbps
PC-202 → 10 Mbps
Comandos:
/queue simple add name="PC-200" target=192.168.88.200/32 max-limit=2M/2M
/queue simple add name="PC-201" target=192.168.88.201/32 max-limit=5M/5M
/queue simple add name="PC-202" target=192.168.88.202/32 max-limit=10M/10M
Práctica 15. Monitorización del tráfico
Consultar interfaces
/interface monitor-traffic ether1
Para la LAN:
/interface monitor-traffic bridgeLocal
Para Wi-Fi:
/interface monitor-traffic wlan1
También puede utilizarse:
/interface print stats
Actividad
Generar tráfico desde un cliente y observar:
RX
TX
RX packets
TX packets
Determinar qué interfaz presenta mayor tráfico.
Práctica 16. Analizar los dispositivos conectados
Consultar ARP:
/ip arp print
Consultar DHCP:
/ip dhcp-server lease print
Comparar ambas tablas.
También se puede consultar:
/interface bridge host print
Esto permite observar las direcciones MAC conocidas por el bridge.
Actividad
Localizar:
PC
Teléfono
Tablet
Portátil
y relacionar:
MAC → IP → interfaz
Práctica 17. Configuración de una red de invitados
Crear una red independiente para invitados puede plantearse como una ampliación.
Por ejemplo:
LAN:
192.168.88.0/24
INVITADOS:
192.168.50.0/24
La red de invitados deberá:
- Tener acceso a Internet.
- No poder acceder a la LAN.
- No poder acceder a la administración del MikroTik.
Topología:
MikroTik
│
┌─────────┴─────────┐
│ │
LAN WIFI
192.168.88.0/24 Red invitados
192.168.50.0/24
Esta práctica permite introducir el concepto de segmentación de red.
Práctica 18. Crear una DMZ
Como ampliación, se puede separar una interfaz física para una pequeña DMZ.
Por ejemplo:
LAN:
192.168.88.0/24
DMZ:
192.168.50.0/24
En la DMZ:
Servidor:
192.168.50.10
El objetivo será conseguir:
LAN → DMZ PERMITIDO
LAN → Internet PERMITIDO
DMZ → Internet PERMITIDO
DMZ → LAN BLOQUEADO
Internet → DMZ BLOQUEADO
Posteriormente se puede introducir dst-nat para publicar un servicio concreto.
Práctica 19. Port forwarding
Objetivo
Publicar un servicio interno utilizando NAT.
Supongamos:
Servidor web:
192.168.88.10
Puerto:
80
Crear:
/ip firewall nat add chain=dstnat in-interface=ether1 protocol=tcp dst-port=8080 action=dst-nat to-addresses=192.168.88.10 to-ports=80 comment="Publicar servidor web"
El acceso externo sería:
IP-WAN:8080
↓
192.168.88.10:80
Esta práctica permite comprender la diferencia entre:
src-nat
dst-nat
masquerade
port forwarding
Práctica 20. Copias de seguridad y recuperación
Crear un backup binario
/system backup save name=backup-mikrotik
Consultar:
/file print
Crear un export de configuración
/export file=configuracion-mikrotik
Consultar:
/file print
El archivo de exportación resulta especialmente útil para documentar la configuración mediante comandos.
Recuperación
Consultar los archivos disponibles:
/file print
Para recuperar un backup:
/system backup load name=backup-mikrotik.backup
Práctica 21. Configuración completa del firewall
Como práctica final se puede construir progresivamente un firewall básico.
Primero:
/ip firewall filter add chain=input connection-state=established,related action=accept comment="INPUT conexiones existentes"
/ip firewall filter add chain=input connection-state=invalid action=drop comment="INPUT invalidas"
Permitir administración desde la LAN:
/ip firewall filter add chain=input src-address=192.168.88.0/24 action=accept comment="Administracion desde LAN"
Permitir ICMP:
/ip firewall filter add chain=input protocol=icmp action=accept comment="Permitir ICMP"
Bloquear el acceso desde WAN:
/ip firewall filter add chain=input in-interface=ether1 action=drop comment="Bloquear acceso desde WAN"
Para el tráfico que atraviesa el router:
/ip firewall filter add chain=forward connection-state=established,related action=accept comment="FORWARD conexiones existentes"
/ip firewall filter add chain=forward connection-state=invalid action=drop comment="FORWARD invalidas"
Permitir LAN hacia Internet:
/ip firewall filter add chain=forward src-address=192.168.88.0/24 out-interface=ether1 action=accept comment="LAN hacia Internet"
Bloquear nuevas conexiones desde Internet:
/ip firewall filter add chain=forward in-interface=ether1 connection-state=new action=drop comment="Bloquear conexiones nuevas WAN"
Consultar el resultado:
/ip firewall filter print
Práctica 22. Auditoría final del MikroTik
Como última actividad se puede solicitar una auditoría completa.
El alumno deberá obtener:
Interfaces
/interface print
Direcciones IP
/ip address print
DHCP
/ip dhcp-server print
Concesiones
/ip dhcp-server lease print
NAT
/ip firewall nat print
Firewall
/ip firewall filter print
Servicios
/ip service print
Rutas
/ip route print
DNS
/ip dns print
Wi-Fi
/interface wireless print
Conexiones
/ip firewall connection print
Logs
/log print
Secuencia recomendada
Las prácticas pueden realizarse de forma progresiva:
01. Reconocimiento del MikroTik
↓
02. DHCP
↓
03. Reservas DHCP
↓
04. NAT
↓
05. Firewall INPUT/FORWARD
↓
06. Filtrado por puertos
↓
07. Bloqueo de dispositivos
↓
08. Logs
↓
09. Conexiones activas
↓
10. Protección de WinBox
↓
11. Servicios
↓
12. Nmap
↓
13. QoS
↓
14. Monitorización
↓
15. Análisis de dispositivos
↓
16. Red de invitados
↓
17. DMZ
↓
18. Port forwarding
↓
19. Backup
↓
20. Firewall completo
↓
21. Auditoría
Con este recorrido, el RB951Ui-2nD se puede utilizar como un pequeño laboratorio de redes en el que se trabajan de forma práctica DHCP, NAT, firewall, filtrado, logs, monitorización, QoS, segmentación, DMZ, publicación de servicios, administración segura y auditoría, aprovechando el propio equipo como elemento central de las prácticas.