Introducción
Entiende input, forward y output antes de añadir reglas y evita bloquearte por cambiar el orden sin comprobarlo. La guía busca que puedas separar causas antes de sustituir componentes.
Antes de empezar: seguridad
Desconecta el equipo cuando corresponda y no realices mediciones peligrosas sin formación e instrumental. En baterías, fuentes y placas, detén el procedimiento si detectas daño físico, líquido, olor extraño o calor anormal.
- Documenta el estado inicial.
- Haz una sola modificación cada vez.
- Conserva tornillos, cables y configuración original.
Herramientas
1. Identificar cadenas
Cada cadena representa un recorrido distinto del paquete.
/ip firewall filter print detail/ip firewall filter print statsEjecuta primero la consulta cuando sea una etapa de diagnóstico. Si modificas la configuración, vuelve a ejecutar la consulta y compara el resultado. Adapta interfaces, subredes, listas WAN/LAN y nombres a tu topología.
2. Revisar conexiones establecidas
Las reglas de estado reducen trabajo y permiten aceptar tráfico ya relacionado.
/ip firewall connection print/ip firewall connection print count-onlyEjecuta primero la consulta cuando sea una etapa de diagnóstico. Si modificas la configuración, vuelve a ejecutar la consulta y compara el resultado. Adapta interfaces, subredes, listas WAN/LAN y nombres a tu topología.
3. Proteger acceso al router
Restringe servicios de administración a la LAN o a una red de gestión.
/ip firewall filter
add chain=input action=accept connection-state=established,related comment="allow established related"
add chain=input action=accept protocol=icmp comment="allow ICMP"
add chain=input action=accept in-interface-list=LAN comment="allow management from LAN"
add chain=input action=drop comment="drop other input"/ip firewall filter print stats detailEjecuta primero la consulta cuando sea una etapa de diagnóstico. Si modificas la configuración, vuelve a ejecutar la consulta y compara el resultado. Adapta interfaces, subredes, listas WAN/LAN y nombres a tu topología.
Qué hacer
- Identifica WinBox, SSH y WebFig.
- Permite administración solo desde redes confiables.
- Prueba desde una segunda sesión antes de cerrar la actual.
Registra el resultado antes de continuar.
InterpretaciónRestringe servicios de administración a la LAN o a una red de gestión.
4. Validar y observar
Un firewall debe comprobarse con tráfico real y contadores.
/ip firewall filter print stats detail
/log print where topics~"firewall"/ip firewall connection printEjecuta primero la consulta cuando sea una etapa de diagnóstico. Si modificas la configuración, vuelve a ejecutar la consulta y compara el resultado. Adapta interfaces, subredes, listas WAN/LAN y nombres a tu topología.
Qué hacer
- Observa contadores.
- Comprueba LAN e Internet.
- Documenta qué regla tomó la decisión.
Registra el resultado antes de continuar.
InterpretaciónUn firewall debe comprobarse con tráfico real y contadores.
Diagnóstico final
Fuentes y notas
La documentación oficial de MikroTik explica que el firewall puede ser stateful y separa los módulos de filtrado y NAT. Las reglas mostradas son ejemplos didácticos; el orden y la política final dependen de la red.