MikroTik: qué es, RouterOS, configuración y comandos

MikroTik en un rack de red: un Cloud Router Switch, un RouterBOARD RB3011 y un Cloud Core Router en funcionamiento, con cables y pantallas de tráfico

MikroTik es un fabricante letón de routers, switches y equipos inalámbricos, y RouterOS es el sistema operativo que los hace funcionar. Además, con el mismo sistema, un router de oficina de 60 dólares y uno de centro de datos de casi mil hacen de router, firewall, servidor de VPN, controlador de WiFi y servidor DNS. Por eso, tarde o temprano, todo profesional de TI se encuentra con un MikroTik: en una oficina, en un proveedor de internet o dentro de una máquina virtual. A continuación verá qué es, cómo configurar MikroTik desde WinBox o con comandos y cómo elegir el equipo.

Esta guía sirve a dos lectores. Si usted decide en una empresa, le bastan los apartados sobre qué es, para qué sirve, qué beneficios trae, cuánto cuesta la licencia y cómo elegir el equipo. Si administra la red, además encontrará el sistema operativo base, las arquitecturas soportadas, la instalación, WinBox, cómo configurar MikroTik paso a paso, los comandos más usados y escenarios completos con VLAN, VPN y dos proveedores de internet.

Por otra parte, no copiamos órdenes de otras guías. En cambio, montamos RouterOS 7.24.4, la versión estable del 16 de septiembre de 2026, en una máquina virtual y ejecutamos allí cada comando de este artículo. Así encontramos un parámetro que en un router virtual falla y medimos cuánto limita de verdad la licencia gratuita.

¿Qué es MikroTik y para qué sirve?

MikroTik es la marca de SIA Mikrotīkls, una empresa con sede en Riga, Letonia. Por un lado, fabrica el hardware, con líneas como RouterBOARD, Cloud Core Router y Cloud Router Switch. Por otro, desarrolla RouterOS, el sistema que corre en todos ellos. Además, la licencia de RouterOS viene incluida en cada equipo, no vence e incluye las actualizaciones, según la guía oficial de licencias.

En la práctica, un router MikroTik hace lo mismo que cualquier router empresarial: conecta la oficina a internet, separa la red en segmentos, filtra el tráfico y une sedes o trabajadores remotos. La diferencia está en cuánto se puede configurar. Por ejemplo, un equipo de 60 dólares trae el mismo sistema, con las mismas funciones, que uno de mil.

Qué es MikroTik, explicado sin tecnicismos

Piense en la portería de un edificio de oficinas. Por ejemplo, un router doméstico es una portería con reglas fijas: deja salir a todos y no deja entrar a nadie. Un MikroTik, en cambio, es una portería donde usted escribe cada regla. Decide cuántas puertas tiene el edificio, qué piso puede visitar a otro, quién entra por un pasadizo privado desde su casa y qué hacer si se cierra la calle principal. Esa libertad es su mayor ventaja y, al mismo tiempo, su mayor riesgo: una regla mal escrita también se cumple.

MikroTik, RouterOS, RouterBOARD, CHR y WinBox: los nombres que confunden

NombreQué es
MikroTikEl fabricante, con sede en Riga
RouterOSEl sistema operativo de los equipos; la versión vigente es la 7
RouterBOARDLa marca del hardware, que aparece en la caja y en el nombre de muchos modelos
hEX, hAP, cAP y L009Routers de oficina y puntos de acceso WiFi
CCR (Cloud Core Router)Routers de alto rendimiento para centros de datos y proveedores
CRS (Cloud Router Switch)Switches administrables que corren RouterOS o SwitchOS
CHR (Cloud Hosted Router)RouterOS como máquina virtual, para servidores y nubes
WinBoxEl programa oficial para administrar los equipos desde el computador
WebFigLa misma administración, desde el navegador
The DudeLa herramienta de monitoreo de la red del fabricante

Usos comunes de MikroTik

  1. Router y firewall de la oficina. Sale a internet con NAT, reparte direcciones por DHCP y filtra lo que entra y sale.
  2. Segmentación con VLAN. Oficina, invitados, servidores y equipos de red en redes separadas, con reglas entre ellas.
  3. VPN para teletrabajo y sucursales. WireGuard, IPsec, OpenVPN, L2TP o SSTP, todo en el mismo equipo.
  4. Dos proveedores de internet. Conmutación automática si uno se cae, o reparto de la carga entre ambos.
  5. Control del ancho de banda. Colas que reservan velocidad para lo importante o limitan a un grupo de usuarios.
  6. WiFi administrado. Puntos de acceso hAP y cAP gobernados desde un controlador central, CAPsMAN.
  7. Portal cautivo o hotspot. Redes de invitados con registro; de hecho, los proveedores inalámbricos lo usan para vender acceso por fichas.
  8. Redes de operador. Servidor PPPoE, BGP, OSPF y MPLS para proveedores de internet.
  9. Router virtual. Con CHR, en Proxmox, Hyper-V o una nube pública, por ejemplo como concentrador de VPN.
  10. Monitoreo y contenedores. The Dude, SNMP y Netwatch avisan cuando algo deja de responder. Asimismo, en ARM, ARM64 y x86 corren contenedores, como el de nuestra guía de AdGuard Home.

Beneficios de MikroTik y lo que no hace

BeneficioEn la práctica
PrecioEl hEX refresh tiene un precio sugerido de 59,95 USD y trae el mismo RouterOS que un router de mil dólares
Licencia incluida y perpetuaNo vence, admite interfaces ilimitadas e incluye todas las actualizaciones
Un solo sistemaRouter, firewall, VPN, WiFi, colas y monitoreo con la misma consola y los mismos comandos
Vida útil largaSegún el fabricante, incluso equipos que ya no se fabrican siguen recibiendo actualizaciones si tienen memoria suficiente
AutomatizaciónScripts, tareas programadas y una API REST para integrarlo con otras herramientas
VirtualizableLa misma configuración corre en un CHR, dentro de un servidor o en la nube

Sin embargo, conviene saber desde el principio lo que no trae. RouterOS es un firewall de estado muy completo, pero no incluye los servicios por suscripción de un firewall de nueva generación, como la prevención de intrusiones basada en firmas o el filtrado web por categorías. Tampoco es sencillo, porque casi todo se configura regla por regla. Además, el fabricante atiende por correo y remite la configuración a su red de consultores certificados.

Por último, la seguridad depende de quién lo administra. En 2021, la red de equipos infectados Mēris usó routers MikroTik que habían sido comprometidos en 2018 por una falla ya corregida. Actualizar no bastó, porque las contraseñas robadas seguían sirviendo, como explica el aviso del fabricante.

Sistema operativo base: RouterOS

RouterOS es el sistema operativo propio de MikroTik. Por dentro usa un núcleo Linux: la versión 5.6.3 en RouterOS 7 y la 3.3.5 en RouterOS 6, según las especificaciones oficiales. De hecho, lo comprobamos en la imagen de la 7.24.4: la cabecera de arranque dice «5.6.3-64», compilado el 16 de septiembre de 2026.

Ahora bien, eso no lo convierte en un Linux que usted administra. No se entra a un intérprete de Linux ni se instalan programas como en un servidor: todo se hace desde la consola de RouterOS, desde WinBox o por la API. Además, las funciones llegan en paquetes con extensión .npk que solo fabrica MikroTik. Por ejemplo, el paquete principal, routeros, trae casi todo; en nuestro router virtual era el único y ocupaba 19,9 MiB. Otros, como container, wifi-qcom o dude, se añaden cuando hacen falta.

Versiones de RouterOS: estable, largo plazo y pruebas

RouterOS se publica en canales. Por eso consultamos el servidor de actualizaciones de MikroTik, el mismo que consulta cada router, y este es el estado al 29 de septiembre de 2026:

CanalVersión vigentePara qué
Largo plazo (long-term)7.23.7Solo correcciones críticas; es la opción más conservadora para producción
Estable (stable)7.24.4Novedades ya probadas; sale cada pocos meses
Pruebas (testing)7.24.4, porque no hay una más nueva en pruebasPruebas internas básicas; no es para producción
Desarrollo (development)7.25beta5Cambios en bruto, para probar funciones nuevas
RouterOS 66.49.22La rama anterior, para equipos que aún no pasan a la 7

Las versiones se leen por partes y no como decimales: la 7.9 es anterior a la 7.24. Para pasar de la 6 a la 7, en cambio, hay que hacer una escala en la 7.12.1, que aparece al elegir el canal de actualización mayor, según la guía de actualización.

Licencias de RouterOS: cuánto cuestan y qué limitan

Por un lado, los equipos MikroTik traen la licencia instalada, y su nivel depende del modelo. Por ejemplo, el hEX refresh viene con nivel 4, el RB5009 con nivel 5 y los CCR con nivel 6. Estos son los niveles, con los precios del fabricante:

NivelPrecioTúneles PPPoE, PPTP y L2TPUsuarios activos de hotspot
0 (prueba)Sin clave, durante 24 horasSin límite durante la pruebaSin límite durante la prueba
1 (demostración)Gratis, con registro11
3 (cliente inalámbrico)No se vende2001
445 USD200200
595 USD500500
6250 USDIlimitadosIlimitados

Además, todas las licencias son perpetuas, admiten interfaces ilimitadas e incluyen las actualizaciones. La de un equipo MikroTik, eso sí, queda atada a él y no se puede trasladar. Por último, lo que no aparece en la tabla no lo limita la licencia: el firewall, las VLAN o WireGuard funcionan igual en cualquier nivel.

Licencias del CHR y el límite de la gratuita, medido

Por otro lado, el CHR, la versión de RouterOS para máquinas virtuales, se licencia de otra forma, según su guía de licencias:

LicenciaVelocidad máxima de subida por interfazPrecio
Free1 Mbit/sGratis
P11 Gbit/s45 USD
P1010 Gbit/s95 USD
P-UnlimitedSin límite250 USD
PruebaLa del nivel elegido, durante 60 díasGratis, con cuenta en mikrotik.com

Lo comprobamos en el laboratorio. Así, con la licencia gratuita, el CHR tardó 169,5 segundos en subir un archivo de 20 MiB a un servidor: 0,99 Mbit/s, con muestras entre 0,93 y 1,04 cada diez segundos. Bajar ese mismo archivo, en cambio, le tomó unos 3 segundos, porque el límite solo se aplica a lo que sale por cada interfaz.

En resumen, la licencia gratuita sirve para un laboratorio o para aprender, no para una VPN de verdad. Además, un CHR con licencia de pago consulta cada cierto tiempo el servidor de licencias de MikroTik. Si no lo logra antes de la fecha límite, sigue funcionando, pero ya no se puede actualizar.

Arquitecturas soportadas por RouterOS

RouterOS 7 se publica para ocho arquitecturas de procesador. También lo verificamos en el servidor de descargas: para la 7.24.4 hay paquete de sistema para ARM, ARM64, MIPSBE, MMIPS, SMIPS, TILE, PPC y x86, y el CHR se ofrece para x86-64 y ARM64. Además, la diferencia entre las dos más comunes la explicamos en AMD64 vs ARM64.

ArquitecturaEquipos de ejemploDiferencias en RouterOS 7
ARM64RB5009, CCR2004, CCR2116, hAP ax² y cAP axCorre contenedores y ZeroTier
ARM de 32 bitshEX refresh, hEX S, L009, RB4011 y hAP ac²Corre contenedores y ZeroTier
MIPSBERB2011Sin ZeroTier ni servidor de The Dude
MMIPShEX RB750Gr3Sin ZeroTier
SMIPShAP liteSin ZeroTier, BGP, MPLS, 802.1X, PIM-SM, servidor de The Dude, User Manager ni proxy inverso
TILECCR1036Sin ZeroTier
PPCRB1100AHx2Sin ZeroTier ni servidor de The Dude
x86Computadores y servidoresSin ZeroTier ni servicios de la nube de MikroTik; corre contenedores
CHRMáquinas virtuales x86-64 y ARM64Corre contenedores

Cómo saber la arquitectura de su MikroTik y cuánta memoria necesita

Para saber cuál tiene su equipo, basta con /system resource print: el campo architecture-name la indica, y en nuestro router virtual respondió x86_64. Conviene conocer dos avisos más. Primero, RouterOS 7 no funciona en los equipos MIPS-LE más antiguos, como la serie RB100. Segundo, la memoria manda: con la configuración de fábrica, RouterOS 7 necesita al menos 32 MB, aunque para configuraciones más avanzadas el fabricante recomienda 64 MB o más.

En cambio, para un CHR, el mínimo es de 256 MB y la recomendación es 1 GB. Por ejemplo, el nuestro, con 512 MiB, usaba 212 MiB recién arrancado y 222,5 MiB con la configuración básica de esta guía. En un PC, por su parte, la guía de licencias x86 pide procesador de 64 bits, 512 MB de memoria y 128 MB de disco. Además, RouterOS admite servidores ARM con procesador Ampere, con su propia ISO.

Cómo instalar RouterOS: las cuatro vías

En un equipo MikroTik no hace falta instalar nada, porque RouterOS viene de fábrica. En cambio, la instalación aparece en otros tres casos: una máquina virtual, un PC dedicado o un equipo que hay que reinstalar desde cero.

VíaCuándo usarlaQué se descarga para la 7.24.4
Equipo MikroTikSiempre que se compra unoNada: viene instalado y solo se actualiza
CHREn Proxmox, Hyper-V o una nube públicaLa imagen chr-7.24.4.img.zip, de 45 MB, o sus versiones VHDX, VDI y OVA
PC x86Un servidor o computador dedicado a routerLa ISO mikrotik-7.24.4.iso, de 71 MB
NetinstallRecuperar un equipo o reinstalarlo limpioNetinstall para Windows o Linux, más el paquete de la arquitectura del equipo

Instalar MikroTik CHR en Proxmox paso a paso

Proxmox es la plataforma de virtualización que explicamos en nuestra guía de Proxmox. El procedimiento oficial descarga la imagen, la convierte a qcow2 y crea la máquina desde la consola del servidor. Esta es la versión adaptada a la 7.24.4, con 1 GB de memoria, como recomienda el fabricante:

cd /root
wget https://download.mikrotik.com/routeros/7.24.4/chr-7.24.4.img.zip
unzip chr-7.24.4.img.zip
mkdir -p /var/lib/vz/images/120
qemu-img convert -f raw -O qcow2 chr-7.24.4.img /var/lib/vz/images/120/vm-120-disk-1.qcow2
qm create 120 --name chr-7.24.4 --net0 virtio,bridge=vmbr0 --bootdisk virtio0 --ostype l26 --memory 1024 --sockets 1 --cores 1 --virtio0 local:120/vm-120-disk-1.qcow2
qm start 120

Luego, al arrancar, el CHR entra con el usuario admin sin contraseña y pide cambiarla de inmediato. El aviso deja saltarlo con Ctrl-C, pero no conviene. Además, crea por su cuenta un cliente DHCP en ether1: en nuestra prueba tomó dirección 10 segundos después del arranque, sin tocar nada. Por último, use tarjetas de red virtio, con las que RouterOS 7 puede usar su vía rápida de reenvío, Fast Path.

Instalar RouterOS en un PC

Para un PC dedicado, se graba la ISO en una memoria USB o se usa Netinstall. Después de instalar, RouterOS funciona 24 horas en modo de prueba, sin límites. Antes de que venzan hay que registrar la licencia gratuita de nivel 1 o comprar una de nivel 4, 5 o 6. La licencia de un PC queda atada al disco, así que conviene comprobar que el identificador no cambia al reiniciar antes de pagarla.

Netinstall: reinstalar un MikroTik desde cero

Netinstall es la herramienta oficial para reinstalar RouterOS cuando el equipo no arranca, cuando se perdió la contraseña o cuando se quiere empezar limpio. Borra la configuración y los archivos, pero conserva la licencia. Así se usa en Windows, según la guía de Netinstall:

  1. Descargue Netinstall y el paquete de RouterOS de la arquitectura del equipo; para un RB5009, por ejemplo, routeros-7.24.4-arm64.npk.
  2. Deje activa solo la tarjeta de red cableada del computador y asígnele una IP fija, como 192.168.88.1 con máscara 255.255.255.0.
  3. Ejecute Netinstall.exe como administrador y, en Net booting, indique para el equipo otra IP libre de esa red, como 192.168.88.3.
  4. Conecte el cable al puerto ether1 o al marcado como BOOT. Luego encienda el equipo con el botón de reinicio presionado hasta que la luz parpadee, quede fija y se apague.
  5. Cuando aparezca en la lista, selecciónelo, elija la carpeta de los paquetes y pulse Install. Si marca Keep old configuration, conserva la configuración.

Actualizar RouterOS

/system package update set channel=stable
/system package update check-for-updates
/system package update install

Primero, la orden set elige el canal; después, check-for-updates consulta el servidor de MikroTik y, por último, install descarga, instala y reinicia. En nuestro router virtual respondió «System is already up to date», porque la 7.24.4 era la última estable. En un equipo físico, después hay que actualizar el cargador de arranque, RouterBOOT:

/system routerboard upgrade
/system reboot

Sin embargo, esa orden solo existe en equipos RouterBOARD; en un CHR responde «bad command name routerboard». Un detalle de nuestro laboratorio: la comprobación falló al principio con «no trusted CA certificate found», porque el antivirus del computador anfitrión intercepta las conexiones cifradas. Por lo tanto, si su red inspecciona el tráfico HTTPS, el router tampoco podrá actualizarse.

Cómo entrar a un MikroTik por primera vez

Primero, conecte el computador a cualquier puerto menos a ether1, que suele ser el de internet, y espere un minuto a que el equipo arranque. Después abra WinBox: en la pestaña Neighbors aparecerá el router aunque el computador no tenga dirección en su red, porque WinBox también se conecta por la dirección MAC. Estos son los datos de fábrica, según la documentación de configuraciones por defecto:

DatoValor de fábrica
Dirección IP192.168.88.1, en los equipos con configuración de fábrica
Usuarioadmin
ContraseñaLa impresa en la etiqueta del equipo, en la caja y en la guía rápida; en modelos antiguos, vacía
CCR y equipos sin configuración completaSolo 192.168.88.1 en ether1, y admin sin contraseña
CHRCliente DHCP en ether1 y admin sin contraseña, como comprobamos

Si la etiqueta ya no está, el distribuidor puede recuperar la contraseña con el número de serie. Si tampoco es posible, queda reiniciar la configuración o reinstalar con Netinstall.

WinBox: qué es y dónde se descarga

WinBox es el programa oficial para administrar RouterOS con ventanas y menús. La versión vigente es la 4.4, que ya es nativa para Windows, en x64 y ARM64, para Linux y para macOS; la 3.43 queda como versión heredada. Además, en Windows y Linux no se instala: se descomprime y se ejecuta. Se descarga desde la página oficial de descargas.

Cada botón de WinBox equivale a uno de los comandos de RouterOS, de modo que lo que se aprende en uno sirve en el otro. Se conecta por el puerto 8291 y, según su manual, autentica con el protocolo ECSRP y cifra la sesión con AES de 128 bits. Estas son todas las formas de entrar:

HerramientaPor dónde entraPara qué
WinBoxPuerto 8291 o dirección MACAdministración diaria con ventanas
WebFigNavegador, por el puerto 80 o el 443Cuando no hay WinBox a mano
SSHPuerto 22Comandos y scripts
Consola serieCable al puerto de consolaRecuperar un equipo sin red
Aplicación MikroTikTeléfono Android o iOSConfiguración básica sin computador
API RESTHTTPS o HTTP, en la ruta /restAutomatizar desde otros sistemas

Configuración básica de MikroTik desde cero

Esta es la forma más directa de configurar MikroTik desde cero como router de oficina: internet por ether1, una red local en los demás puertos, DHCP, DNS, NAT, un firewall y los servicios que sobran, cerrados. Por eso sirve para un equipo sin configuración de fábrica, para un CHR o para un router reiniciado sin ella. Si su equipo trae la configuración de fábrica, ya tiene casi todo; revísela con /export antes de tocarla.

Cada bloque se puede pegar en la terminal de WinBox o en una sesión SSH, y todos se ejecutaron en RouterOS 7.24.4 antes de publicarlos. Si trabaja a distancia, active antes el modo seguro con Ctrl+X. Así, si la conexión se corta, RouterOS deshace los cambios hechos desde ese momento.

Paso 1: nombre, zona horaria y un usuario propio

/system identity set name=R1-Oficina
/system clock set time-zone-name=America/Bogota
/system ntp client set enabled=yes servers=0.co.pool.ntp.org,1.co.pool.ntp.org
/user add name=admin-red group=full password="Clave-Larga-y-Unica-2026"
/user disable admin

Cambie el nombre y la clave del ejemplo; si la clave lleva el símbolo $, escríbalo como \$. Primero conéctese con el usuario nuevo y compruebe que funciona, y solo entonces desactive admin. Ojo: desactivarlo no cierra las sesiones que ya están abiertas, como vimos en el laboratorio.

Paso 2: la conexión a internet, por DHCP, IP fija o PPPoE

Use solo una de las tres opciones, según lo que entregue su proveedor. Si el proveedor asigna la dirección de forma automática:

/ip dhcp-client add interface=ether1 disabled=no

Si entrega una dirección fija, con su puerta de enlace:

/ip address add address=203.0.113.10/29 interface=ether1
/ip route add dst-address=0.0.0.0/0 gateway=203.0.113.9

Y si entrega un usuario y una clave, es decir, PPPoE:

/interface pppoe-client add name=pppoe-out1 interface=ether1 user=usuario-del-proveedor password=clave-del-proveedor add-default-route=yes use-peer-dns=yes disabled=no

Las direcciones 203.0.113.x son de documentación: cámbielas por las de su proveedor. Con PPPoE, en cambio, la interfaz de internet pasa a ser pppoe-out1, y es esa la que va en la lista WAN del paso 4.

Paso 3: la red local y el DHCP

/interface bridge add name=bridge-lan
/interface bridge port add bridge=bridge-lan interface=ether2
/interface bridge port add bridge=bridge-lan interface=ether3
/ip address add address=192.168.88.1/24 interface=bridge-lan
/ip pool add name=pool-lan ranges=192.168.88.20-192.168.88.250
/ip dhcp-server add name=dhcp-lan interface=bridge-lan address-pool=pool-lan lease-time=8h
/ip dhcp-server network add address=192.168.88.0/24 gateway=192.168.88.1 dns-server=192.168.88.1

El bridge une los puertos de la red local en uno solo, como un switch. Añada una línea de bridge port por cada puerto restante; en un hEX, por ejemplo, serían de ether2 a ether5. Así, las direcciones de la .2 a la .19 quedan fuera del DHCP para impresoras y equipos con IP fija. Si necesita repasar qué son la máscara y la puerta de enlace, lo explicamos en nuestra guía de la red de área local.

Paso 4: DNS, listas de interfaces y NAT

/ip dns set servers=1.1.1.1,9.9.9.9 allow-remote-requests=yes
/interface list add name=WAN
/interface list add name=LAN
/interface list member add list=WAN interface=ether1
/interface list member add list=LAN interface=bridge-lan
/ip firewall nat add chain=srcnat out-interface-list=WAN ipsec-policy=out,none action=masquerade comment="salida a internet"

Con allow-remote-requests, el router pasa a ser el servidor DNS de la oficina, con caché, y el firewall del paso siguiente impide que responda a internet. Las listas WAN y LAN, por su parte, permiten escribir las reglas una sola vez: si mañana añade un segundo proveedor, basta con sumarlo a la lista WAN. Por último, la regla de NAT es la misma de la configuración de fábrica.

Paso 5: el firewall básico

/ip firewall filter add chain=input action=accept connection-state=established,related,untracked comment="entrada: respuestas a conexiones ya abiertas"
/ip firewall filter add chain=input action=drop connection-state=invalid comment="entrada: descartar invalidas"
/ip firewall filter add chain=input action=accept protocol=icmp comment="entrada: permitir ping"
/ip firewall filter add chain=input action=drop in-interface-list=!LAN comment="entrada: bloquear todo lo que no venga de la LAN"
/ip firewall filter add chain=forward action=fasttrack-connection connection-state=established,related comment="paso: acelerar conexiones establecidas"
/ip firewall filter add chain=forward action=accept connection-state=established,related,untracked comment="paso: conexiones establecidas"
/ip firewall filter add chain=forward action=drop connection-state=invalid comment="paso: descartar invalidas"
/ip firewall filter add chain=forward action=drop connection-state=new connection-nat-state=!dstnat in-interface-list=WAN comment="paso: bloquear lo que entra de internet sin redireccion"
/ipv6 settings set disable-ipv6=yes

Qué hace cada regla del firewall de MikroTik

ReglaQué hace
Entrada: respuestasDeja pasar las respuestas a lo que el propio router pidió
Entrada: inválidasDescarta paquetes que no pertenecen a ninguna conexión
Entrada: pingPermite el ping y los mensajes de control
Entrada: todo lo que no venga de la LANCierra WinBox, SSH y los demás servicios hacia internet
Paso: FastTrackLas conexiones ya aceptadas se saltan el resto de reglas y el equipo rinde mucho más
Paso: establecidasDeja pasar el tráfico de las conexiones ya aceptadas
Paso: inválidasDescarta paquetes sueltos
Paso: sin redirección desde internetNada entra a la red local desde internet, salvo un puerto publicado a propósito

En resumen, son las mismas reglas de la configuración de fábrica de MikroTik, con comentarios en español. Un aviso: si encuentra la regla de FastTrack con hw-offload=yes en otra guía, tenga en cuenta que en nuestro CHR ese parámetro no existe y la orden falló con «bad parameter hw-offload». Por eso la dejamos sin él, igual que la configuración de fábrica de los routers de oficina. Y si usa túneles IPsec, añada antes de FastTrack las dos reglas de IPsec de esa misma configuración, porque ese tráfico no debe acelerarse.

La última línea apaga IPv6. Hágalo solo si no lo usa: RouterOS 7 lo trae activo, y el firewall de arriba solo cubre IPv4. Si su proveedor le entrega IPv6, conserve las reglas de IPv6 de la configuración de fábrica en lugar de apagarlo.

Paso 6: cerrar lo que no se usa

/ip service disable telnet,ftp,www,api,api-ssl
/ip service set winbox available-from=192.168.88.0/24
/ip service set ssh available-from=192.168.88.0/24
/tool mac-server set allowed-interface-list=LAN
/tool mac-server mac-winbox set allowed-interface-list=LAN
/tool mac-server ping set enabled=no
/ip neighbor discovery-settings set discover-interface-list=LAN
/tool bandwidth-server set enabled=no
/ip ssh set strong-crypto=yes
/ip socks set enabled=no
/ip upnp set enabled=no
/ip proxy set enabled=no

De hecho, en un CHR recién instalado encontramos siete servicios de administración abiertos: FTP (21), SSH (22), Telnet (23), WebFig (80), WinBox (8291) y la API (8728 y 8729). Además, el servidor MAC aceptaba conexiones por todas las interfaces y el descubrimiento de vecinos anunciaba el equipo. Por eso, estas órdenes dejan solo WinBox y SSH, y solo desde la red local.

Tenga en cuenta que desactivar www apaga también WebFig por HTTP y la API REST. Si los necesita, use www-ssl con un certificado. Asimismo, estas recomendaciones siguen la guía oficial para asegurar el router.

Paso 7: guardar la configuración

/export file=r1-oficina
/system backup save name=r1-oficina password="Otra-Clave-Para-El-Respaldo"
/file print

Hay dos tipos de copia y conviene tener ambos. El export es texto: se lee, se compara y se puede aplicar en otro equipo; el nuestro, con todo lo anterior, ocupó 2.959 bytes. El backup, en cambio, es binario y cifrado, incluye datos sensibles y solo se restaura en el mismo equipo y con la misma versión; el nuestro pesó 26,9 KiB.

Descárguelos del router, porque una copia que vive solo en el equipo se pierde con él. Un detalle útil: al reiniciar la configuración, estos archivos no se borran; en nuestra prueba seguían ahí después del reinicio de fábrica.

Comandos MikroTik más usados

Los comandos de MikroTik se organizan como carpetas: /ip, /interface, /system y así sucesivamente. En cada una, print muestra, add agrega, set cambia, remove quita y export imprime la configuración como texto. Además, estos son los atajos que más tiempo ahorran, según el manual de la consola:

Tecla u ordenQué hace
TabCompleta la orden; pulsado dos veces, muestra las opciones
F1Muestra la ayuda del punto donde está el cursor
Ctrl+X o F4Activa o desactiva el modo seguro
Ctrl+R o F3Busca en el historial de órdenes
Ctrl+CInterrumpe la orden en curso, como un ping sin fin
/ y ..Vuelven a la raíz o suben un nivel
print detailMuestra todos los campos de cada elemento
print whereFiltra la lista, por ejemplo por comentario
[find ...]Selecciona elementos por una condición, para usarlos con set o remove

Comandos MikroTik de consulta y diagnóstico

ComandoPara qué sirve
/system resource printVersión, arquitectura, memoria, disco y carga del procesador
/system package printPaquetes instalados y su versión
/system license printNivel de licencia e identificador del equipo
/interface print statsTráfico y errores de cada interfaz
/interface monitor-traffic ether1 onceVelocidad del momento en una interfaz
/ip address printDirecciones IP de cada interfaz
/ip route printTabla de rutas, con las activas marcadas
/ip arp printQué dirección MAC tiene cada IP de la red local
/ip dhcp-server lease printEquipos que recibieron dirección por DHCP
/ip neighbor printOtros equipos vecinos que se anuncian en la red
/ip firewall filter print statsCuántos paquetes cumplió cada regla
/ip firewall connection print count-onlyNúmero de conexiones abiertas
/ping 1.1.1.1 count=4Prueba de conexión
/tool traceroute 1.1.1.1 count=3Ruta hasta un destino, salto a salto
/tool torch interface=ether1 duration=10sQuién consume ancho de banda en una interfaz
/log print where topics~"error"Errores del registro
/system history printÚltimos cambios de configuración
/user active printQuién está conectado y por dónde
/exportToda la configuración como texto
/system rebootReinicia el equipo, previa confirmación

Este es un extracto de lo que respondió /system resource print en nuestro router virtual, recién arrancado:

                   uptime: 1m19s
                  version: 7.24.4 (stable)
               build-time: 2026-09-16 11:32:21
          minimum-version: 7.1
              free-memory: 300.1MiB
             total-memory: 512.0MiB
                cpu-count: 2
           free-hdd-space: 69.2MiB
          total-hdd-space: 89.2MiB
        architecture-name: x86_64
                 platform: MikroTik

Escenarios de ejemplo con MikroTik

EscenarioDiseñoPunto clave
Oficina pequeñahEX con la configuración de fábricaCambiar la contraseña, actualizar y cerrar servicios
Oficina de 45 personasRB5009 con VLAN para oficina, invitados, servidores y gestiónInvitados solo con salida a internet y velocidad limitada
Dos proveedores de internetRutas con distancia y comprobaciónConmutación automática, sin intervención
TeletrabajoWireGuard en el routerEl router genera la configuración de cada portátil
SucursalesWireGuard entre sedesCada sede ve la red de la otra
Router virtualCHR en Proxmox o en la nubeLicencia P1 o superior en producción

La oficina de 45 personas, con VLAN

Retomamos la empresa de nuestras guías del servidor NAS y de AdGuard Home: 45 personas y unos 120 equipos. En lugar de una sola red, se separan cuatro, cada una en su VLAN:

VLANRedUso
1010.10.10.0/24Oficina: computadores e impresoras
2010.10.20.0/24Invitados: solo internet, a 20 Mbit/s
3010.10.30.0/24Servidores
9910.10.99.0/24Gestión de switches y puntos de acceso

ether2 va al switch de la oficina con las cuatro VLAN etiquetadas, y ether3 es un puerto de acceso para un servidor. Sobre un router con los pasos 1 y 2 hechos, este bloque y el siguiente reemplazan a los pasos 3 y 4. Primero, el bridge con sus VLAN y una dirección para cada una:

/interface bridge add name=bridge-lan vlan-filtering=no
/interface bridge port add bridge=bridge-lan interface=ether2 frame-types=admit-only-vlan-tagged
/interface bridge port add bridge=bridge-lan interface=ether3 pvid=30 frame-types=admit-only-untagged-and-priority-tagged
/interface bridge vlan add bridge=bridge-lan tagged=bridge-lan,ether2 vlan-ids=10,20,99
/interface bridge vlan add bridge=bridge-lan tagged=bridge-lan,ether2 untagged=ether3 vlan-ids=30
/interface vlan add name=vlan10-oficina interface=bridge-lan vlan-id=10
/interface vlan add name=vlan20-invitados interface=bridge-lan vlan-id=20
/interface vlan add name=vlan30-servidores interface=bridge-lan vlan-id=30
/interface vlan add name=vlan99-gestion interface=bridge-lan vlan-id=99
/ip address add address=10.10.10.1/24 interface=vlan10-oficina
/ip address add address=10.10.20.1/24 interface=vlan20-invitados
/ip address add address=10.10.30.1/24 interface=vlan30-servidores
/ip address add address=10.10.99.1/24 interface=vlan99-gestion

DHCP, DNS y NAT para cada VLAN

Después, el DHCP de la oficina y de los invitados, el DNS, las listas de interfaces y el NAT. Los servidores y la gestión llevan direcciones fijas, así que no necesitan DHCP:

/ip pool add name=pool-oficina ranges=10.10.10.20-10.10.10.250
/ip pool add name=pool-invitados ranges=10.10.20.20-10.10.20.250
/ip dhcp-server add name=dhcp-oficina interface=vlan10-oficina address-pool=pool-oficina lease-time=8h
/ip dhcp-server add name=dhcp-invitados interface=vlan20-invitados address-pool=pool-invitados lease-time=1h
/ip dhcp-server network add address=10.10.10.0/24 gateway=10.10.10.1 dns-server=10.10.10.1
/ip dhcp-server network add address=10.10.20.0/24 gateway=10.10.20.1 dns-server=1.1.1.1,9.9.9.9
/ip dns set servers=1.1.1.1,9.9.9.9 allow-remote-requests=yes
/interface list add name=WAN
/interface list add name=LAN
/interface list member add list=WAN interface=ether1
/interface list member add list=LAN interface=vlan10-oficina
/interface list member add list=LAN interface=vlan30-servidores
/interface list member add list=LAN interface=vlan99-gestion
/ip firewall nat add chain=srcnat out-interface-list=WAN ipsec-policy=out,none action=masquerade comment="salida a internet"

A continuación, aplique los pasos 5, 6 y 7, con una diferencia: en el paso 6, permita WinBox y SSH desde 10.10.99.0/24, la VLAN de gestión.

Invitados: solo internet y con límite de velocidad

Por último, se añaden las reglas de los invitados, el límite de velocidad y, al final, el filtrado de VLAN:

/ip firewall filter add chain=forward action=accept connection-state=established,related in-interface=vlan20-invitados comment="invitados: fuera de FastTrack" place-before=[find comment="paso: acelerar conexiones establecidas"]
/ip firewall filter add chain=forward action=accept connection-state=established,related out-interface=vlan20-invitados comment="invitados: fuera de FastTrack, respuestas" place-before=[find comment="paso: acelerar conexiones establecidas"]
/ip firewall filter add chain=forward action=drop in-interface=vlan20-invitados out-interface-list=!WAN comment="invitados: solo internet"
/ip firewall filter add chain=input action=accept in-interface=vlan20-invitados protocol=udp dst-port=67 comment="invitados: DHCP" place-before=[find comment="entrada: bloquear todo lo que no venga de la LAN"]
/queue simple add name=invitados target=10.10.20.0/24 max-limit=20M/20M comment="invitados: 20 Mbit/s"
/interface bridge set bridge-lan vlan-filtering=yes

Los invitados quedan fuera de la lista LAN, así que no llegan a la red de la oficina ni a los servicios del router, salvo al DHCP. Además, su cola los limita a 20 Mbit/s en cada sentido. Las dos primeras reglas son las que casi siempre se olvidan: el tráfico que pasa por FastTrack se salta las colas, como advierte el manual de colas, así que sin ellas el límite no se aplicaría.

Active vlan-filtering en último lugar y, si puede, desde la consola serie: la guía de VLAN del fabricante advierte que, activado antes de tiempo, puede dejarlo sin acceso. En resumen, es la misma segmentación de red que aplicamos en las empresas, contada con comandos.

Dos proveedores de internet con conmutación automática

/ip route add dst-address=1.1.1.1/32 gateway=203.0.113.9 scope=10 comment="sonda del proveedor 1"
/ip route add dst-address=9.9.9.9/32 gateway=198.51.100.1 scope=10 comment="sonda del proveedor 2"
/ip route add dst-address=0.0.0.0/0 gateway=1.1.1.1 target-scope=11 check-gateway=ping distance=1 comment="internet por el proveedor 1"
/ip route add dst-address=0.0.0.0/0 gateway=9.9.9.9 target-scope=11 check-gateway=ping distance=2 comment="internet por el proveedor 2"

Es el método de la documentación oficial de conmutación, con rutas recursivas. Cada proveedor tiene una dirección de sonda, 1.1.1.1 o 9.9.9.9, a la que solo se llega por él. La ruta por defecto de cada uno apunta a su sonda y la comprueba con ping. Si el proveedor 1 deja de responder, su ruta se desactiva y el tráfico sale por el proveedor 2, que tiene distancia 2.

Así se detecta también la falla que ocurre más allá del módem, algo que no ve una simple comprobación de la puerta de enlace. Tenga en cuenta que las sondas quedan atadas a cada proveedor, de modo que no conviene usarlas también como servidores DNS. La segunda conexión va en otra interfaz, que también se suma a la lista WAN. Si necesita que el servicio no se detenga en ningún caso, lo explicamos en nuestra guía de alta disponibilidad.

Teletrabajo con WireGuard

/interface wireguard add name=wg-remoto listen-port=13231
/ip address add address=10.10.50.1/24 interface=wg-remoto
/interface wireguard peers add name=portatil-ana interface=wg-remoto allowed-address=10.10.50.2/32 private-key=auto client-address=10.10.50.2/32 client-dns=10.10.10.1 client-endpoint=vpn.su-empresa.com.co client-allowed-address=10.10.0.0/16
/ip firewall filter add chain=input action=accept protocol=udp dst-port=13231 comment="WireGuard" place-before=[find comment="entrada: bloquear todo lo que no venga de la LAN"]
/interface list member add list=LAN interface=wg-remoto
/interface wireguard peers show-client-config [find name=portatil-ana]

La última orden es la más útil: el router genera la configuración completa del portátil, lista para importar, y también un código QR para el teléfono. Por ejemplo, en nuestro laboratorio devolvió esto, con las claves omitidas:

[Interface]
ListenPort = 51820
PrivateKey = (clave generada por el router)
Address = 10.10.50.2/32
DNS = 10.10.10.1
[Peer]
PublicKey = (clave pública del router)
AllowedIPs = 10.10.0.0/16
Endpoint = vpn.su-empresa.com.co:13231

Con private-key=auto, el router crea también la clave del portátil. Si prefiere que esa clave nunca salga del equipo remoto, genérela en él y pegue en el router solo su clave pública. Por otro lado, client-allowed-address, disponible desde la 7.21, envía por el túnel solo el tráfico hacia la oficina; sin ese parámetro, el portátil mandaría todo su tráfico por ella. Por último, la regla del firewall lleva place-before para quedar antes del bloqueo de entrada del paso 5: añadida al final, no serviría.

Publicar un servidor interno

/ip firewall nat add chain=dstnat action=dst-nat in-interface-list=WAN protocol=tcp dst-port=443 to-addresses=10.10.30.10 to-ports=443 comment="web interna"

La última regla del firewall básico deja pasar lo que llega con esta redirección, así que no hace falta otra. Sin embargo, publique solo lo imprescindible y nunca los puertos de administración.

Avisos y copias automáticas

/tool netwatch add host=1.1.1.1 type=icmp interval=30s down-script=":log warning \"Sin respuesta de 1.1.1.1\"" up-script=":log info \"1.1.1.1 responde de nuevo\""
/system scheduler add name=exportar-configuracion interval=1d start-time=02:00:00 on-event="/export file=config-diaria"

Netwatch vigila un destino y ejecuta un script cuando cambia de estado; en la 7.24.4, además, espera cinco minutos después del arranque antes de empezar, como vimos en el laboratorio. El programador de tareas, por su parte, exporta la configuración cada noche a las 2:00. Para un monitoreo completo, RouterOS también responde por SNMP a herramientas como Zabbix.

Cómo elegir el equipo MikroTik

La ficha de cada equipo en mikrotik.com trae una tabla de pruebas hechas con equipos Xena, según la norma RFC 2544. Tomamos seis routers vigentes; por ejemplo, la ficha del RB5009. Estas son sus características:

EquipoPara quéProcesadorMemoriaLicenciaPrecio sugerido
hEX refreshOficina pequeña, 5 puertosARM de 32 bits, 2 núcleos512 MBNivel 459,95 USD
hAP ax²Oficina pequeña con WiFi 6ARM64, 4 núcleos1 GBNivel 499 USD
L009UiGS-RMRack pequeño, 8 puertosARM de 32 bits, 2 núcleos512 MBNivel 5119 USD
RB5009UG+S+INOficina mediana, con 2,5G y SFP+ARM64, 4 núcleos1 GBNivel 5219 USD
CCR2004-16G-2S+Sede principal o proveedorARM64, 4 núcleos4 GBNivel 6465 USD
CCR2116-12G-4S+Centro de datosARM64, 16 núcleos16 GBNivel 6995 USD

Rendimiento de cada MikroTik con y sin reglas de firewall

Y este es su rendimiento con paquetes de 512 bytes, en Mbit/s, sin reglas y con 25 reglas de firewall, la fila que más se parece a una oficina real:

EquipoSin reglasCon 25 reglasLo que se pierde
hEX refresh1.394,7498,164 %
hAP ax²2.420,3912,962 %
L009UiGS-RM1.269,4323,675 %
RB5009UG+S+IN9.551,93.096,268 %
CCR2004-16G-2S+27.643,94.565,884 %
CCR2116-12G-4S+37.377,216.088,757 %

Qué equipo elegir para una oficina de 45 personas

Las reglas cuestan caro: con 25 de ellas, estos equipos pierden entre el 57 % y el 84 % de su capacidad. Por eso importa FastTrack, que deja que las conexiones ya aceptadas se salten el firewall. Para la oficina de 45 personas, con 300 Mbit/s de internet, el hEX refresh alcanza, pero con poco margen si además enruta copias entre VLAN. El L009 queda justo en el límite, con 323,6 Mbit/s.

En cambio, el RB5009 mueve 3.096 Mbit/s, más de seis veces lo del hEX, por 219 USD, y es la opción razonable para ese tamaño de oficina. Además, con paquetes mínimos, de 64 bytes, las cifras caen mucho más: el hEX baja a 63,6 Mbit/s. En cualquier caso, son máximos de laboratorio; el propio fabricante advierte que otras configuraciones darán resultados menores, así que sirven para comparar equipos, no como promesa.

MikroTik vs Ubiquiti, pfSense, FortiGate y Cisco

Son las comparaciones que más se buscan junto a MikroTik, y cada opción resuelve un problema distinto:

OpciónQué esLicenciaCuándo conviene
MikroTikRouter con firewall de estado, VPN y enrutamiento avanzadoIncluida en el equipo y perpetuaMucha función por poco dinero, con alguien que la sepa administrar
Ubiquiti UniFiGateways, switches y puntos de acceso que se administran juntos desde UniFi NetworkAdministración sin licenciasOficinas que priorizan una consola sencilla y el WiFi
pfSense y OPNsenseFirewalls de código abierto sobre FreeBSD, en un equipo x86Gratuitos, con ediciones de pagoUn firewall con interfaz web y paquetes, en hardware propio
FortiGateFirewall de nueva generación de FortinetEquipo más suscripciones FortiGuard: prevención de intrusiones, antimalware, control de aplicaciones y filtrado webCuando hay que inspeccionar el contenido del tráfico
Cisco Catalyst 8000Routers empresariales con el sistema IOS XESuscripción Cisco DNA obligatoria en las series 8200 y 8300Redes grandes estandarizadas en Cisco

Si duda entre un router MikroTik y un firewall dedicado de código abierto, compárelos con nuestras guías de pfSense, OPNsense y pfSense vs OPNsense.

Recomendaciones para administrar un MikroTik en la empresa

  1. Actualice con método. Use el canal stable o long-term y, después, actualice también el RouterBOOT.
  2. Nunca exponga WinBox, SSH ni WebFig a internet. Para entrar desde fuera, use una VPN como WireGuard.
  3. Un usuario por administrador. Cada uno con su grupo y sus permisos, sin compartir admin.
  4. Contraseñas largas y únicas. Aunque el equipo traiga una en la etiqueta, cámbiela igual.
  5. Cierre servicios, servidor MAC y descubrimiento de vecinos fuera de la red local, como en el paso 6.
  6. Mantenga el firewall. Añada reglas cuando haga falta, pero no quite las de la configuración de fábrica.
  7. Modo seguro antes de cambios a distancia. Ctrl+X deshace todo si se pierde la sesión.
  8. Export y backup tras cada cambio importante, guardados fuera del router.
  9. Revise lo que no creó. Mire /system scheduler, /ip socks y el firewall; es lo que dejaba Mēris.
  10. Conozca el modo de dispositivo. Desde la 7.17, los equipos nuevos limitan funciones como los contenedores, y cambiarlo exige pulsar el botón o cortar la corriente.
  11. Registro y monitoreo. Envíe el registro a otro servidor y vigile el equipo por SNMP o con Netwatch.
  12. Documente la red. VLAN, direcciones, reglas y dónde está cada copia.

La lección de Mēris resume por qué importan. En 2018, una falla del servicio de WinBox, la CVE-2018-14847, dejaba descargar la base de usuarios del router; MikroTik la corrigió el 23 de abril de ese año, según su aviso de seguridad. Aun así, en 2021 los atacantes seguían entrando con esas contraseñas en equipos ya actualizados. Actualizar no bastó: había que cambiar la contraseña.

Preguntas frecuentes sobre MikroTik

¿MikroTik sirve para una empresa?

Sí, siempre que haya quien lo administre. Además, tiene las funciones de un router empresarial, con VLAN, VPN, dos proveedores y colas, a un precio bajo. Por eso, la decisión depende menos del equipo que de quién lo mantenga actualizado, con copias y con el firewall en orden.

¿Cómo configurar MikroTik por primera vez?

Conéctese con WinBox por la pestaña Neighbors, cambie la contraseña y actualice RouterOS. Después, si el equipo trae la configuración de fábrica, revise sus reglas con /export; si no la trae, siga los siete pasos de la configuración básica de esta guía, en orden. Por último, guarde un export y un backup fuera del router.

¿Cuál es la IP y la contraseña de un MikroTik?

La IP de fábrica es 192.168.88.1 y el usuario es admin. Además, en los modelos actuales, la contraseña viene impresa en la etiqueta, en la caja y en la guía rápida; en los antiguos, está vacía. Si no aparece por la red, WinBox lo encuentra por su dirección MAC en la pestaña Neighbors.

¿Cómo resetear un MikroTik?

Con el equipo apagado, mantenga presionado el botón de reinicio, conecte la corriente y suéltelo cuando la luz empiece a parpadear. Si todavía tiene acceso, /system reset-configuration hace lo mismo; con no-defaults=yes, deja el equipo sin ninguna configuración. En nuestra prueba pidió confirmación y, tras reiniciar, dejó admin con la contraseña caducada y todos los servicios abiertos otra vez. Los archivos, en cambio, se conservaron.

¿MikroTik es gratis?

El sistema no se paga aparte, ya que la licencia viene con cada equipo. Para instalarlo en un PC existe una licencia gratuita de demostración, con límites, y para máquinas virtuales está el CHR gratuito, limitado a 1 Mbit/s de subida por interfaz.

¿Qué es MikroTik CHR?

Es RouterOS para máquinas virtuales: Cloud Hosted Router. Se descarga como imagen de disco, corre en Proxmox, Hyper-V o en nubes como AWS y Azure, y su licencia se elige por velocidad, desde 45 USD para 1 Gbit/s.

¿RouterOS 6 o RouterOS 7?

RouterOS 7, salvo que el equipo no lo admita. La 6 todavía recibe versiones, como la 6.49.22, pero las funciones nuevas solo llegan a la 7. Para migrar, pase primero por la 7.12.1 y revise la configuración después.

¿Qué certificación de MikroTik existe?

La básica es MTCNA, MikroTik Certified Network Associate, que el fabricante exige antes de las avanzadas, como MTCRE en enrutamiento o MTCSE en seguridad. Además, los cursos los dictan centros de formación autorizados, según su página de formación.

Cómo lo aborda KHARONTE

Un router bien configurado dura años sin dar problemas; uno mal configurado, en cambio, es una puerta abierta que nadie revisa. Por eso, en nuestra línea de redes y conectividad diseñamos, instalamos y administramos la red de la empresa: el firewall perimetral, la segmentación por VLAN, las VPN y el WiFi corporativo. No comercializamos los equipos.

Además, cada incidente de la red entra como caso en nuestra mesa de ayuda TI, con su criticidad y su historial. Si prefiere un técnico dedicado a su plataforma, lo ofrecemos como tercerización de servicios de TI. Y si busca servicios administrados de TI que reúnan la red, los servidores y el soporte, conozca el resto de nuestros servicios de TI para empresas.

Hablemos de la TI de su empresa

Cuéntenos qué necesita su operación y le enviamos una propuesta por escrito. Cada línea del portafolio se contrata por separado.

Compartir este artículo

Últimas entradas

Escríbanos ahora