MikroTik

MikroTik: firewall básico explicado por cadenas

Entiende input, forward y output antes de añadir reglas y evita bloquearte por cambiar el orden sin comprobarlo.

Guía paso a pasoDiagnóstico primeroNanoTech · 2026
Cómo usar los comandos: primero ejecuta las consultas de diagnóstico; después aplica la configuración; finalmente vuelve a consultar para confirmar el cambio. Los valores de ejemplo deben adaptarse a tu interfaz WAN/LAN y subred.

Introducción

Diagrama MikroTik: firewall básico explicado por cadenas
Diagrama original de NanoTech para visualizar el problema y el orden de comprobación.
Objetivo

Entiende input, forward y output antes de añadir reglas y evita bloquearte por cambiar el orden sin comprobarlo. La guía busca que puedas separar causas antes de sustituir componentes.

Antes de empezar: seguridad

⚠ Precaución

Desconecta el equipo cuando corresponda y no realices mediciones peligrosas sin formación e instrumental. En baterías, fuentes y placas, detén el procedimiento si detectas daño físico, líquido, olor extraño o calor anormal.

  • Documenta el estado inicial.
  • Haz una sola modificación cada vez.
  • Conserva tornillos, cables y configuración original.

Herramientas

WinBox/WebFigCLIExportPrueba desde LAN
01

1. Identificar cadenas

Cada cadena representa un recorrido distinto del paquete.

Orden recomendado: consulta → interpreta → configura → vuelve a consultar → prueba. Si el resultado no coincide, detén el procedimiento y corrige la hipótesis.
Diagrama NanoTech: 1. Identificar cadenas
Esquema original NanoTech. Úsalo junto con el procedimiento, no como sustituto de una medición.
Consultar reglas actuales · COMANDO PRINCIPAL Copiar
/ip firewall filter print detail
CONSULTA · VERIFICACIÓN
/ip firewall filter print stats

Ejecuta primero la consulta cuando sea una etapa de diagnóstico. Si modificas la configuración, vuelve a ejecutar la consulta y compara el resultado. Adapta interfaces, subredes, listas WAN/LAN y nombres a tu topología.

02

2. Revisar conexiones establecidas

Las reglas de estado reducen trabajo y permiten aceptar tráfico ya relacionado.

Orden recomendado: consulta → interpreta → configura → vuelve a consultar → prueba. Si el resultado no coincide, detén el procedimiento y corrige la hipótesis.
Diagrama NanoTech: 2. Revisar conexiones establecidas
Esquema original NanoTech. Úsalo junto con el procedimiento, no como sustituto de una medición.
Consultar connection tracking · COMANDO PRINCIPAL
/ip firewall connection print
CONSULTA · VERIFICACIÓN
/ip firewall connection print count-only

Ejecuta primero la consulta cuando sea una etapa de diagnóstico. Si modificas la configuración, vuelve a ejecutar la consulta y compara el resultado. Adapta interfaces, subredes, listas WAN/LAN y nombres a tu topología.

03

3. Proteger acceso al router

Restringe servicios de administración a la LAN o a una red de gestión.

Orden recomendado: consulta → interpreta → configura → vuelve a consultar → prueba. Si el resultado no coincide, detén el procedimiento y corrige la hipótesis.
Diagrama NanoTech: 3. Proteger acceso al router
Esquema original NanoTech. Úsalo junto con el procedimiento, no como sustituto de una medición.
Reglas base de protección · COMANDO PRINCIPAL
/ip firewall filter
add chain=input action=accept connection-state=established,related comment="allow established related"
add chain=input action=accept protocol=icmp comment="allow ICMP"
add chain=input action=accept in-interface-list=LAN comment="allow management from LAN"
add chain=input action=drop comment="drop other input"
CONSULTA · VERIFICACIÓN
/ip firewall filter print stats detail

Ejecuta primero la consulta cuando sea una etapa de diagnóstico. Si modificas la configuración, vuelve a ejecutar la consulta y compara el resultado. Adapta interfaces, subredes, listas WAN/LAN y nombres a tu topología.

Qué hacer

  1. Identifica WinBox, SSH y WebFig.
  2. Permite administración solo desde redes confiables.
  3. Prueba desde una segunda sesión antes de cerrar la actual.
Punto de control

Registra el resultado antes de continuar.

Interpretación

Restringe servicios de administración a la LAN o a una red de gestión.

04

4. Validar y observar

Un firewall debe comprobarse con tráfico real y contadores.

Orden recomendado: consulta → interpreta → configura → vuelve a consultar → prueba. Si el resultado no coincide, detén el procedimiento y corrige la hipótesis.
Diagrama NanoTech: 4. Validar y observar
Esquema original NanoTech. Úsalo junto con el procedimiento, no como sustituto de una medición.
Validar contadores y logs · COMANDO PRINCIPAL
/ip firewall filter print stats detail
/log print where topics~"firewall"
CONSULTA · VERIFICACIÓN
/ip firewall connection print

Ejecuta primero la consulta cuando sea una etapa de diagnóstico. Si modificas la configuración, vuelve a ejecutar la consulta y compara el resultado. Adapta interfaces, subredes, listas WAN/LAN y nombres a tu topología.

Qué hacer

  1. Observa contadores.
  2. Comprueba LAN e Internet.
  3. Documenta qué regla tomó la decisión.
Punto de control

Registra el resultado antes de continuar.

Interpretación

Un firewall debe comprobarse con tráfico real y contadores.

Diagnóstico final

Resultado: si todas las pruebas externas son correctas y el fallo permanece, ya tienes una hipótesis más concreta. No cambies chips, puertos o placas por intuición: documenta síntomas y mediciones.

Fuentes y notas

La documentación oficial de MikroTik explica que el firewall puede ser stateful y separa los módulos de filtrado y NAT. Las reglas mostradas son ejemplos didácticos; el orden y la política final dependen de la red.