Introducción
Configura y verifica srcnat/masquerade sin confundir NAT con routing o DNS. La guía busca que puedas separar causas antes de sustituir componentes.
Antes de empezar: seguridad
Desconecta el equipo cuando corresponda y no realices mediciones peligrosas sin formación e instrumental. En baterías, fuentes y placas, detén el procedimiento si detectas daño físico, líquido, olor extraño o calor anormal.
- Documenta el estado inicial.
- Haz una sola modificación cada vez.
- Conserva tornillos, cables y configuración original.
Herramientas
1. Confirmar ruta WAN
NAT no sustituye una ruta de salida.
/ip route print detail/ip dhcp-client print detailEjecuta primero la consulta cuando sea una etapa de diagnóstico. Si modificas la configuración, vuelve a ejecutar la consulta y compara el resultado. Adapta interfaces, subredes, listas WAN/LAN y nombres a tu topología.
2. Confirmar LAN
La LAN debe tener direccionamiento correcto.
/ip address print detail
/interface bridge print detail/ip address print detailEjecuta primero la consulta cuando sea una etapa de diagnóstico. Si modificas la configuración, vuelve a ejecutar la consulta y compara el resultado. Adapta interfaces, subredes, listas WAN/LAN y nombres a tu topología.
3. Crear masquerade
Masquerade es una forma común de srcnat cuando la IP WAN puede cambiar.
/ip firewall nat add chain=srcnat action=masquerade out-interface-list=WAN comment="LAN -> Internet"/ip firewall nat print detailEjecuta primero la consulta cuando sea una etapa de diagnóstico. Si modificas la configuración, vuelve a ejecutar la consulta y compara el resultado. Adapta interfaces, subredes, listas WAN/LAN y nombres a tu topología.
Qué hacer
- Aplica la regla a la interfaz WAN real.
- No uses nombres inventados de interfaz.
- Comprueba contadores de la regla.
Registra el resultado antes de continuar.
InterpretaciónMasquerade es una forma común de srcnat cuando la IP WAN puede cambiar.
4. Validar
Comprueba primero IP y después DNS.
/ip firewall nat print stats
/ip firewall connection print/ip firewall nat print statsEjecuta primero la consulta cuando sea una etapa de diagnóstico. Si modificas la configuración, vuelve a ejecutar la consulta y compara el resultado. Adapta interfaces, subredes, listas WAN/LAN y nombres a tu topología.
Qué hacer
- Ping a una IP pública desde un cliente.
- Después prueba un dominio.
- Si IP funciona y DNS falla, no sigas modificando NAT.
Registra el resultado antes de continuar.
InterpretaciónComprueba primero IP y después DNS.
Diagnóstico final
Fuentes y notas
La documentación oficial de RouterOS explica srcnat como traducción de la dirección de origen y documenta masquerade como una modalidad habitual cuando la IP de salida es dinámica. Sustituye ether1 por tu WAN real.