MikroTik

MikroTik: NAT de salida para dar Internet a la LAN

Configura y verifica srcnat/masquerade sin confundir NAT con routing o DNS.

Guía paso a pasoDiagnóstico primeroNanoTech · 2026
Cómo usar los comandos: primero ejecuta las consultas de diagnóstico; después aplica la configuración; finalmente vuelve a consultar para confirmar el cambio. Los valores de ejemplo deben adaptarse a tu interfaz WAN/LAN y subred.

Introducción

Diagrama MikroTik: NAT de salida para dar Internet a la LAN
Diagrama original de NanoTech para visualizar el problema y el orden de comprobación.
Objetivo

Configura y verifica srcnat/masquerade sin confundir NAT con routing o DNS. La guía busca que puedas separar causas antes de sustituir componentes.

Antes de empezar: seguridad

⚠ Precaución

Desconecta el equipo cuando corresponda y no realices mediciones peligrosas sin formación e instrumental. En baterías, fuentes y placas, detén el procedimiento si detectas daño físico, líquido, olor extraño o calor anormal.

  • Documenta el estado inicial.
  • Haz una sola modificación cada vez.
  • Conserva tornillos, cables y configuración original.

Herramientas

WinBox/WebFigCLIPingTorch/contadores de reglas
01

1. Confirmar ruta WAN

NAT no sustituye una ruta de salida.

Orden recomendado: consulta → interpreta → configura → vuelve a consultar → prueba. Si el resultado no coincide, detén el procedimiento y corrige la hipótesis.
Diagrama NanoTech: 1. Confirmar ruta WAN
Esquema original NanoTech. Úsalo junto con el procedimiento, no como sustituto de una medición.
Consultar ruta por defecto · COMANDO PRINCIPAL Copiar
/ip route print detail
CONSULTA · VERIFICACIÓN
/ip dhcp-client print detail

Ejecuta primero la consulta cuando sea una etapa de diagnóstico. Si modificas la configuración, vuelve a ejecutar la consulta y compara el resultado. Adapta interfaces, subredes, listas WAN/LAN y nombres a tu topología.

02

2. Confirmar LAN

La LAN debe tener direccionamiento correcto.

Orden recomendado: consulta → interpreta → configura → vuelve a consultar → prueba. Si el resultado no coincide, detén el procedimiento y corrige la hipótesis.
Diagrama NanoTech: 2. Confirmar LAN
Esquema original NanoTech. Úsalo junto con el procedimiento, no como sustituto de una medición.
Consultar direccionamiento LAN · COMANDO PRINCIPAL
/ip address print detail
/interface bridge print detail
CONSULTA · VERIFICACIÓN
/ip address print detail

Ejecuta primero la consulta cuando sea una etapa de diagnóstico. Si modificas la configuración, vuelve a ejecutar la consulta y compara el resultado. Adapta interfaces, subredes, listas WAN/LAN y nombres a tu topología.

03

3. Crear masquerade

Masquerade es una forma común de srcnat cuando la IP WAN puede cambiar.

Orden recomendado: consulta → interpreta → configura → vuelve a consultar → prueba. Si el resultado no coincide, detén el procedimiento y corrige la hipótesis.
Diagrama NanoTech: 3. Crear masquerade
Esquema original NanoTech. Úsalo junto con el procedimiento, no como sustituto de una medición.
Configurar NAT de salida · COMANDO PRINCIPAL
/ip firewall nat add chain=srcnat action=masquerade out-interface-list=WAN comment="LAN -> Internet"
CONSULTA · VERIFICACIÓN
/ip firewall nat print detail

Ejecuta primero la consulta cuando sea una etapa de diagnóstico. Si modificas la configuración, vuelve a ejecutar la consulta y compara el resultado. Adapta interfaces, subredes, listas WAN/LAN y nombres a tu topología.

Qué hacer

  1. Aplica la regla a la interfaz WAN real.
  2. No uses nombres inventados de interfaz.
  3. Comprueba contadores de la regla.
Punto de control

Registra el resultado antes de continuar.

Interpretación

Masquerade es una forma común de srcnat cuando la IP WAN puede cambiar.

04

4. Validar

Comprueba primero IP y después DNS.

Orden recomendado: consulta → interpreta → configura → vuelve a consultar → prueba. Si el resultado no coincide, detén el procedimiento y corrige la hipótesis.
Diagrama NanoTech: 4. Validar
Esquema original NanoTech. Úsalo junto con el procedimiento, no como sustituto de una medición.
Comprobar contadores NAT · COMANDO PRINCIPAL
/ip firewall nat print stats
/ip firewall connection print
CONSULTA · VERIFICACIÓN
/ip firewall nat print stats

Ejecuta primero la consulta cuando sea una etapa de diagnóstico. Si modificas la configuración, vuelve a ejecutar la consulta y compara el resultado. Adapta interfaces, subredes, listas WAN/LAN y nombres a tu topología.

Qué hacer

  1. Ping a una IP pública desde un cliente.
  2. Después prueba un dominio.
  3. Si IP funciona y DNS falla, no sigas modificando NAT.
Punto de control

Registra el resultado antes de continuar.

Interpretación

Comprueba primero IP y después DNS.

Diagnóstico final

Resultado: si todas las pruebas externas son correctas y el fallo permanece, ya tienes una hipótesis más concreta. No cambies chips, puertos o placas por intuición: documenta síntomas y mediciones.

Fuentes y notas

La documentación oficial de RouterOS explica srcnat como traducción de la dirección de origen y documenta masquerade como una modalidad habitual cuando la IP de salida es dinámica. Sustituye ether1 por tu WAN real.