MikroTik es un fabricante letón de routers, switches y equipos inalámbricos, y RouterOS es el sistema operativo que los hace funcionar. Además, con el mismo sistema, un router de oficina de 60 dólares y uno de centro de datos de casi mil hacen de router, firewall, servidor de VPN, controlador de WiFi y servidor DNS. Por eso, tarde o temprano, todo profesional de TI se encuentra con un MikroTik: en una oficina, en un proveedor de internet o dentro de una máquina virtual. A continuación verá qué es, cómo configurar MikroTik desde WinBox o con comandos y cómo elegir el equipo.
Esta guía sirve a dos lectores. Si usted decide en una empresa, le bastan los apartados sobre qué es, para qué sirve, qué beneficios trae, cuánto cuesta la licencia y cómo elegir el equipo. Si administra la red, además encontrará el sistema operativo base, las arquitecturas soportadas, la instalación, WinBox, cómo configurar MikroTik paso a paso, los comandos más usados y escenarios completos con VLAN, VPN y dos proveedores de internet.
Por otra parte, no copiamos órdenes de otras guías. En cambio, montamos RouterOS 7.24.4, la versión estable del 16 de septiembre de 2026, en una máquina virtual y ejecutamos allí cada comando de este artículo. Así encontramos un parámetro que en un router virtual falla y medimos cuánto limita de verdad la licencia gratuita.
¿Qué es MikroTik y para qué sirve?
MikroTik es la marca de SIA Mikrotīkls, una empresa con sede en Riga, Letonia. Por un lado, fabrica el hardware, con líneas como RouterBOARD, Cloud Core Router y Cloud Router Switch. Por otro, desarrolla RouterOS, el sistema que corre en todos ellos. Además, la licencia de RouterOS viene incluida en cada equipo, no vence e incluye las actualizaciones, según la guía oficial de licencias.
En la práctica, un router MikroTik hace lo mismo que cualquier router empresarial: conecta la oficina a internet, separa la red en segmentos, filtra el tráfico y une sedes o trabajadores remotos. La diferencia está en cuánto se puede configurar. Por ejemplo, un equipo de 60 dólares trae el mismo sistema, con las mismas funciones, que uno de mil.
Qué es MikroTik, explicado sin tecnicismos
Piense en la portería de un edificio de oficinas. Por ejemplo, un router doméstico es una portería con reglas fijas: deja salir a todos y no deja entrar a nadie. Un MikroTik, en cambio, es una portería donde usted escribe cada regla. Decide cuántas puertas tiene el edificio, qué piso puede visitar a otro, quién entra por un pasadizo privado desde su casa y qué hacer si se cierra la calle principal. Esa libertad es su mayor ventaja y, al mismo tiempo, su mayor riesgo: una regla mal escrita también se cumple.
MikroTik, RouterOS, RouterBOARD, CHR y WinBox: los nombres que confunden
| Nombre | Qué es |
|---|---|
| MikroTik | El fabricante, con sede en Riga |
| RouterOS | El sistema operativo de los equipos; la versión vigente es la 7 |
| RouterBOARD | La marca del hardware, que aparece en la caja y en el nombre de muchos modelos |
| hEX, hAP, cAP y L009 | Routers de oficina y puntos de acceso WiFi |
| CCR (Cloud Core Router) | Routers de alto rendimiento para centros de datos y proveedores |
| CRS (Cloud Router Switch) | Switches administrables que corren RouterOS o SwitchOS |
| CHR (Cloud Hosted Router) | RouterOS como máquina virtual, para servidores y nubes |
| WinBox | El programa oficial para administrar los equipos desde el computador |
| WebFig | La misma administración, desde el navegador |
| The Dude | La herramienta de monitoreo de la red del fabricante |
Usos comunes de MikroTik
- Router y firewall de la oficina. Sale a internet con NAT, reparte direcciones por DHCP y filtra lo que entra y sale.
- Segmentación con VLAN. Oficina, invitados, servidores y equipos de red en redes separadas, con reglas entre ellas.
- VPN para teletrabajo y sucursales. WireGuard, IPsec, OpenVPN, L2TP o SSTP, todo en el mismo equipo.
- Dos proveedores de internet. Conmutación automática si uno se cae, o reparto de la carga entre ambos.
- Control del ancho de banda. Colas que reservan velocidad para lo importante o limitan a un grupo de usuarios.
- WiFi administrado. Puntos de acceso hAP y cAP gobernados desde un controlador central, CAPsMAN.
- Portal cautivo o hotspot. Redes de invitados con registro; de hecho, los proveedores inalámbricos lo usan para vender acceso por fichas.
- Redes de operador. Servidor PPPoE, BGP, OSPF y MPLS para proveedores de internet.
- Router virtual. Con CHR, en Proxmox, Hyper-V o una nube pública, por ejemplo como concentrador de VPN.
- Monitoreo y contenedores. The Dude, SNMP y Netwatch avisan cuando algo deja de responder. Asimismo, en ARM, ARM64 y x86 corren contenedores, como el de nuestra guía de AdGuard Home.
Beneficios de MikroTik y lo que no hace
| Beneficio | En la práctica |
|---|---|
| Precio | El hEX refresh tiene un precio sugerido de 59,95 USD y trae el mismo RouterOS que un router de mil dólares |
| Licencia incluida y perpetua | No vence, admite interfaces ilimitadas e incluye todas las actualizaciones |
| Un solo sistema | Router, firewall, VPN, WiFi, colas y monitoreo con la misma consola y los mismos comandos |
| Vida útil larga | Según el fabricante, incluso equipos que ya no se fabrican siguen recibiendo actualizaciones si tienen memoria suficiente |
| Automatización | Scripts, tareas programadas y una API REST para integrarlo con otras herramientas |
| Virtualizable | La misma configuración corre en un CHR, dentro de un servidor o en la nube |
Sin embargo, conviene saber desde el principio lo que no trae. RouterOS es un firewall de estado muy completo, pero no incluye los servicios por suscripción de un firewall de nueva generación, como la prevención de intrusiones basada en firmas o el filtrado web por categorías. Tampoco es sencillo, porque casi todo se configura regla por regla. Además, el fabricante atiende por correo y remite la configuración a su red de consultores certificados.
Por último, la seguridad depende de quién lo administra. En 2021, la red de equipos infectados Mēris usó routers MikroTik que habían sido comprometidos en 2018 por una falla ya corregida. Actualizar no bastó, porque las contraseñas robadas seguían sirviendo, como explica el aviso del fabricante.
Sistema operativo base: RouterOS
RouterOS es el sistema operativo propio de MikroTik. Por dentro usa un núcleo Linux: la versión 5.6.3 en RouterOS 7 y la 3.3.5 en RouterOS 6, según las especificaciones oficiales. De hecho, lo comprobamos en la imagen de la 7.24.4: la cabecera de arranque dice «5.6.3-64», compilado el 16 de septiembre de 2026.
Ahora bien, eso no lo convierte en un Linux que usted administra. No se entra a un intérprete de Linux ni se instalan programas como en un servidor: todo se hace desde la consola de RouterOS, desde WinBox o por la API. Además, las funciones llegan en paquetes con extensión .npk que solo fabrica MikroTik. Por ejemplo, el paquete principal, routeros, trae casi todo; en nuestro router virtual era el único y ocupaba 19,9 MiB. Otros, como container, wifi-qcom o dude, se añaden cuando hacen falta.
Versiones de RouterOS: estable, largo plazo y pruebas
RouterOS se publica en canales. Por eso consultamos el servidor de actualizaciones de MikroTik, el mismo que consulta cada router, y este es el estado al 29 de septiembre de 2026:
| Canal | Versión vigente | Para qué |
|---|---|---|
| Largo plazo (long-term) | 7.23.7 | Solo correcciones críticas; es la opción más conservadora para producción |
| Estable (stable) | 7.24.4 | Novedades ya probadas; sale cada pocos meses |
| Pruebas (testing) | 7.24.4, porque no hay una más nueva en pruebas | Pruebas internas básicas; no es para producción |
| Desarrollo (development) | 7.25beta5 | Cambios en bruto, para probar funciones nuevas |
| RouterOS 6 | 6.49.22 | La rama anterior, para equipos que aún no pasan a la 7 |
Las versiones se leen por partes y no como decimales: la 7.9 es anterior a la 7.24. Para pasar de la 6 a la 7, en cambio, hay que hacer una escala en la 7.12.1, que aparece al elegir el canal de actualización mayor, según la guía de actualización.
Licencias de RouterOS: cuánto cuestan y qué limitan
Por un lado, los equipos MikroTik traen la licencia instalada, y su nivel depende del modelo. Por ejemplo, el hEX refresh viene con nivel 4, el RB5009 con nivel 5 y los CCR con nivel 6. Estos son los niveles, con los precios del fabricante:
| Nivel | Precio | Túneles PPPoE, PPTP y L2TP | Usuarios activos de hotspot |
|---|---|---|---|
| 0 (prueba) | Sin clave, durante 24 horas | Sin límite durante la prueba | Sin límite durante la prueba |
| 1 (demostración) | Gratis, con registro | 1 | 1 |
| 3 (cliente inalámbrico) | No se vende | 200 | 1 |
| 4 | 45 USD | 200 | 200 |
| 5 | 95 USD | 500 | 500 |
| 6 | 250 USD | Ilimitados | Ilimitados |
Además, todas las licencias son perpetuas, admiten interfaces ilimitadas e incluyen las actualizaciones. La de un equipo MikroTik, eso sí, queda atada a él y no se puede trasladar. Por último, lo que no aparece en la tabla no lo limita la licencia: el firewall, las VLAN o WireGuard funcionan igual en cualquier nivel.
Licencias del CHR y el límite de la gratuita, medido
Por otro lado, el CHR, la versión de RouterOS para máquinas virtuales, se licencia de otra forma, según su guía de licencias:
| Licencia | Velocidad máxima de subida por interfaz | Precio |
|---|---|---|
| Free | 1 Mbit/s | Gratis |
| P1 | 1 Gbit/s | 45 USD |
| P10 | 10 Gbit/s | 95 USD |
| P-Unlimited | Sin límite | 250 USD |
| Prueba | La del nivel elegido, durante 60 días | Gratis, con cuenta en mikrotik.com |
Lo comprobamos en el laboratorio. Así, con la licencia gratuita, el CHR tardó 169,5 segundos en subir un archivo de 20 MiB a un servidor: 0,99 Mbit/s, con muestras entre 0,93 y 1,04 cada diez segundos. Bajar ese mismo archivo, en cambio, le tomó unos 3 segundos, porque el límite solo se aplica a lo que sale por cada interfaz.
En resumen, la licencia gratuita sirve para un laboratorio o para aprender, no para una VPN de verdad. Además, un CHR con licencia de pago consulta cada cierto tiempo el servidor de licencias de MikroTik. Si no lo logra antes de la fecha límite, sigue funcionando, pero ya no se puede actualizar.
Arquitecturas soportadas por RouterOS
RouterOS 7 se publica para ocho arquitecturas de procesador. También lo verificamos en el servidor de descargas: para la 7.24.4 hay paquete de sistema para ARM, ARM64, MIPSBE, MMIPS, SMIPS, TILE, PPC y x86, y el CHR se ofrece para x86-64 y ARM64. Además, la diferencia entre las dos más comunes la explicamos en AMD64 vs ARM64.
| Arquitectura | Equipos de ejemplo | Diferencias en RouterOS 7 |
|---|---|---|
| ARM64 | RB5009, CCR2004, CCR2116, hAP ax² y cAP ax | Corre contenedores y ZeroTier |
| ARM de 32 bits | hEX refresh, hEX S, L009, RB4011 y hAP ac² | Corre contenedores y ZeroTier |
| MIPSBE | RB2011 | Sin ZeroTier ni servidor de The Dude |
| MMIPS | hEX RB750Gr3 | Sin ZeroTier |
| SMIPS | hAP lite | Sin ZeroTier, BGP, MPLS, 802.1X, PIM-SM, servidor de The Dude, User Manager ni proxy inverso |
| TILE | CCR1036 | Sin ZeroTier |
| PPC | RB1100AHx2 | Sin ZeroTier ni servidor de The Dude |
| x86 | Computadores y servidores | Sin ZeroTier ni servicios de la nube de MikroTik; corre contenedores |
| CHR | Máquinas virtuales x86-64 y ARM64 | Corre contenedores |
Cómo saber la arquitectura de su MikroTik y cuánta memoria necesita
Para saber cuál tiene su equipo, basta con /system resource print: el campo architecture-name la indica, y en nuestro router virtual respondió x86_64. Conviene conocer dos avisos más. Primero, RouterOS 7 no funciona en los equipos MIPS-LE más antiguos, como la serie RB100. Segundo, la memoria manda: con la configuración de fábrica, RouterOS 7 necesita al menos 32 MB, aunque para configuraciones más avanzadas el fabricante recomienda 64 MB o más.
En cambio, para un CHR, el mínimo es de 256 MB y la recomendación es 1 GB. Por ejemplo, el nuestro, con 512 MiB, usaba 212 MiB recién arrancado y 222,5 MiB con la configuración básica de esta guía. En un PC, por su parte, la guía de licencias x86 pide procesador de 64 bits, 512 MB de memoria y 128 MB de disco. Además, RouterOS admite servidores ARM con procesador Ampere, con su propia ISO.
Cómo instalar RouterOS: las cuatro vías
En un equipo MikroTik no hace falta instalar nada, porque RouterOS viene de fábrica. En cambio, la instalación aparece en otros tres casos: una máquina virtual, un PC dedicado o un equipo que hay que reinstalar desde cero.
| Vía | Cuándo usarla | Qué se descarga para la 7.24.4 |
|---|---|---|
| Equipo MikroTik | Siempre que se compra uno | Nada: viene instalado y solo se actualiza |
| CHR | En Proxmox, Hyper-V o una nube pública | La imagen chr-7.24.4.img.zip, de 45 MB, o sus versiones VHDX, VDI y OVA |
| PC x86 | Un servidor o computador dedicado a router | La ISO mikrotik-7.24.4.iso, de 71 MB |
| Netinstall | Recuperar un equipo o reinstalarlo limpio | Netinstall para Windows o Linux, más el paquete de la arquitectura del equipo |
Instalar MikroTik CHR en Proxmox paso a paso
Proxmox es la plataforma de virtualización que explicamos en nuestra guía de Proxmox. El procedimiento oficial descarga la imagen, la convierte a qcow2 y crea la máquina desde la consola del servidor. Esta es la versión adaptada a la 7.24.4, con 1 GB de memoria, como recomienda el fabricante:
cd /root
wget https://download.mikrotik.com/routeros/7.24.4/chr-7.24.4.img.zip
unzip chr-7.24.4.img.zip
mkdir -p /var/lib/vz/images/120
qemu-img convert -f raw -O qcow2 chr-7.24.4.img /var/lib/vz/images/120/vm-120-disk-1.qcow2
qm create 120 --name chr-7.24.4 --net0 virtio,bridge=vmbr0 --bootdisk virtio0 --ostype l26 --memory 1024 --sockets 1 --cores 1 --virtio0 local:120/vm-120-disk-1.qcow2
qm start 120
Luego, al arrancar, el CHR entra con el usuario admin sin contraseña y pide cambiarla de inmediato. El aviso deja saltarlo con Ctrl-C, pero no conviene. Además, crea por su cuenta un cliente DHCP en ether1: en nuestra prueba tomó dirección 10 segundos después del arranque, sin tocar nada. Por último, use tarjetas de red virtio, con las que RouterOS 7 puede usar su vía rápida de reenvío, Fast Path.
Instalar RouterOS en un PC
Para un PC dedicado, se graba la ISO en una memoria USB o se usa Netinstall. Después de instalar, RouterOS funciona 24 horas en modo de prueba, sin límites. Antes de que venzan hay que registrar la licencia gratuita de nivel 1 o comprar una de nivel 4, 5 o 6. La licencia de un PC queda atada al disco, así que conviene comprobar que el identificador no cambia al reiniciar antes de pagarla.
Netinstall: reinstalar un MikroTik desde cero
Netinstall es la herramienta oficial para reinstalar RouterOS cuando el equipo no arranca, cuando se perdió la contraseña o cuando se quiere empezar limpio. Borra la configuración y los archivos, pero conserva la licencia. Así se usa en Windows, según la guía de Netinstall:
- Descargue Netinstall y el paquete de RouterOS de la arquitectura del equipo; para un RB5009, por ejemplo, routeros-7.24.4-arm64.npk.
- Deje activa solo la tarjeta de red cableada del computador y asígnele una IP fija, como 192.168.88.1 con máscara 255.255.255.0.
- Ejecute Netinstall.exe como administrador y, en Net booting, indique para el equipo otra IP libre de esa red, como 192.168.88.3.
- Conecte el cable al puerto ether1 o al marcado como BOOT. Luego encienda el equipo con el botón de reinicio presionado hasta que la luz parpadee, quede fija y se apague.
- Cuando aparezca en la lista, selecciónelo, elija la carpeta de los paquetes y pulse Install. Si marca Keep old configuration, conserva la configuración.
Actualizar RouterOS
/system package update set channel=stable
/system package update check-for-updates
/system package update install
Primero, la orden set elige el canal; después, check-for-updates consulta el servidor de MikroTik y, por último, install descarga, instala y reinicia. En nuestro router virtual respondió «System is already up to date», porque la 7.24.4 era la última estable. En un equipo físico, después hay que actualizar el cargador de arranque, RouterBOOT:
/system routerboard upgrade
/system reboot
Sin embargo, esa orden solo existe en equipos RouterBOARD; en un CHR responde «bad command name routerboard». Un detalle de nuestro laboratorio: la comprobación falló al principio con «no trusted CA certificate found», porque el antivirus del computador anfitrión intercepta las conexiones cifradas. Por lo tanto, si su red inspecciona el tráfico HTTPS, el router tampoco podrá actualizarse.
Cómo entrar a un MikroTik por primera vez
Primero, conecte el computador a cualquier puerto menos a ether1, que suele ser el de internet, y espere un minuto a que el equipo arranque. Después abra WinBox: en la pestaña Neighbors aparecerá el router aunque el computador no tenga dirección en su red, porque WinBox también se conecta por la dirección MAC. Estos son los datos de fábrica, según la documentación de configuraciones por defecto:
| Dato | Valor de fábrica |
|---|---|
| Dirección IP | 192.168.88.1, en los equipos con configuración de fábrica |
| Usuario | admin |
| Contraseña | La impresa en la etiqueta del equipo, en la caja y en la guía rápida; en modelos antiguos, vacía |
| CCR y equipos sin configuración completa | Solo 192.168.88.1 en ether1, y admin sin contraseña |
| CHR | Cliente DHCP en ether1 y admin sin contraseña, como comprobamos |
Si la etiqueta ya no está, el distribuidor puede recuperar la contraseña con el número de serie. Si tampoco es posible, queda reiniciar la configuración o reinstalar con Netinstall.
WinBox: qué es y dónde se descarga
WinBox es el programa oficial para administrar RouterOS con ventanas y menús. La versión vigente es la 4.4, que ya es nativa para Windows, en x64 y ARM64, para Linux y para macOS; la 3.43 queda como versión heredada. Además, en Windows y Linux no se instala: se descomprime y se ejecuta. Se descarga desde la página oficial de descargas.
Cada botón de WinBox equivale a uno de los comandos de RouterOS, de modo que lo que se aprende en uno sirve en el otro. Se conecta por el puerto 8291 y, según su manual, autentica con el protocolo ECSRP y cifra la sesión con AES de 128 bits. Estas son todas las formas de entrar:
| Herramienta | Por dónde entra | Para qué |
|---|---|---|
| WinBox | Puerto 8291 o dirección MAC | Administración diaria con ventanas |
| WebFig | Navegador, por el puerto 80 o el 443 | Cuando no hay WinBox a mano |
| SSH | Puerto 22 | Comandos y scripts |
| Consola serie | Cable al puerto de consola | Recuperar un equipo sin red |
| Aplicación MikroTik | Teléfono Android o iOS | Configuración básica sin computador |
| API REST | HTTPS o HTTP, en la ruta /rest | Automatizar desde otros sistemas |
Configuración básica de MikroTik desde cero
Esta es la forma más directa de configurar MikroTik desde cero como router de oficina: internet por ether1, una red local en los demás puertos, DHCP, DNS, NAT, un firewall y los servicios que sobran, cerrados. Por eso sirve para un equipo sin configuración de fábrica, para un CHR o para un router reiniciado sin ella. Si su equipo trae la configuración de fábrica, ya tiene casi todo; revísela con /export antes de tocarla.
Cada bloque se puede pegar en la terminal de WinBox o en una sesión SSH, y todos se ejecutaron en RouterOS 7.24.4 antes de publicarlos. Si trabaja a distancia, active antes el modo seguro con Ctrl+X. Así, si la conexión se corta, RouterOS deshace los cambios hechos desde ese momento.
Paso 1: nombre, zona horaria y un usuario propio
/system identity set name=R1-Oficina
/system clock set time-zone-name=America/Bogota
/system ntp client set enabled=yes servers=0.co.pool.ntp.org,1.co.pool.ntp.org
/user add name=admin-red group=full password="Clave-Larga-y-Unica-2026"
/user disable admin
Cambie el nombre y la clave del ejemplo; si la clave lleva el símbolo $, escríbalo como \$. Primero conéctese con el usuario nuevo y compruebe que funciona, y solo entonces desactive admin. Ojo: desactivarlo no cierra las sesiones que ya están abiertas, como vimos en el laboratorio.
Paso 2: la conexión a internet, por DHCP, IP fija o PPPoE
Use solo una de las tres opciones, según lo que entregue su proveedor. Si el proveedor asigna la dirección de forma automática:
/ip dhcp-client add interface=ether1 disabled=no
Si entrega una dirección fija, con su puerta de enlace:
/ip address add address=203.0.113.10/29 interface=ether1
/ip route add dst-address=0.0.0.0/0 gateway=203.0.113.9
Y si entrega un usuario y una clave, es decir, PPPoE:
/interface pppoe-client add name=pppoe-out1 interface=ether1 user=usuario-del-proveedor password=clave-del-proveedor add-default-route=yes use-peer-dns=yes disabled=no
Las direcciones 203.0.113.x son de documentación: cámbielas por las de su proveedor. Con PPPoE, en cambio, la interfaz de internet pasa a ser pppoe-out1, y es esa la que va en la lista WAN del paso 4.
Paso 3: la red local y el DHCP
/interface bridge add name=bridge-lan
/interface bridge port add bridge=bridge-lan interface=ether2
/interface bridge port add bridge=bridge-lan interface=ether3
/ip address add address=192.168.88.1/24 interface=bridge-lan
/ip pool add name=pool-lan ranges=192.168.88.20-192.168.88.250
/ip dhcp-server add name=dhcp-lan interface=bridge-lan address-pool=pool-lan lease-time=8h
/ip dhcp-server network add address=192.168.88.0/24 gateway=192.168.88.1 dns-server=192.168.88.1
El bridge une los puertos de la red local en uno solo, como un switch. Añada una línea de bridge port por cada puerto restante; en un hEX, por ejemplo, serían de ether2 a ether5. Así, las direcciones de la .2 a la .19 quedan fuera del DHCP para impresoras y equipos con IP fija. Si necesita repasar qué son la máscara y la puerta de enlace, lo explicamos en nuestra guía de la red de área local.
Paso 4: DNS, listas de interfaces y NAT
/ip dns set servers=1.1.1.1,9.9.9.9 allow-remote-requests=yes
/interface list add name=WAN
/interface list add name=LAN
/interface list member add list=WAN interface=ether1
/interface list member add list=LAN interface=bridge-lan
/ip firewall nat add chain=srcnat out-interface-list=WAN ipsec-policy=out,none action=masquerade comment="salida a internet"
Con allow-remote-requests, el router pasa a ser el servidor DNS de la oficina, con caché, y el firewall del paso siguiente impide que responda a internet. Las listas WAN y LAN, por su parte, permiten escribir las reglas una sola vez: si mañana añade un segundo proveedor, basta con sumarlo a la lista WAN. Por último, la regla de NAT es la misma de la configuración de fábrica.
Paso 5: el firewall básico
/ip firewall filter add chain=input action=accept connection-state=established,related,untracked comment="entrada: respuestas a conexiones ya abiertas"
/ip firewall filter add chain=input action=drop connection-state=invalid comment="entrada: descartar invalidas"
/ip firewall filter add chain=input action=accept protocol=icmp comment="entrada: permitir ping"
/ip firewall filter add chain=input action=drop in-interface-list=!LAN comment="entrada: bloquear todo lo que no venga de la LAN"
/ip firewall filter add chain=forward action=fasttrack-connection connection-state=established,related comment="paso: acelerar conexiones establecidas"
/ip firewall filter add chain=forward action=accept connection-state=established,related,untracked comment="paso: conexiones establecidas"
/ip firewall filter add chain=forward action=drop connection-state=invalid comment="paso: descartar invalidas"
/ip firewall filter add chain=forward action=drop connection-state=new connection-nat-state=!dstnat in-interface-list=WAN comment="paso: bloquear lo que entra de internet sin redireccion"
/ipv6 settings set disable-ipv6=yes
Qué hace cada regla del firewall de MikroTik
| Regla | Qué hace |
|---|---|
| Entrada: respuestas | Deja pasar las respuestas a lo que el propio router pidió |
| Entrada: inválidas | Descarta paquetes que no pertenecen a ninguna conexión |
| Entrada: ping | Permite el ping y los mensajes de control |
| Entrada: todo lo que no venga de la LAN | Cierra WinBox, SSH y los demás servicios hacia internet |
| Paso: FastTrack | Las conexiones ya aceptadas se saltan el resto de reglas y el equipo rinde mucho más |
| Paso: establecidas | Deja pasar el tráfico de las conexiones ya aceptadas |
| Paso: inválidas | Descarta paquetes sueltos |
| Paso: sin redirección desde internet | Nada entra a la red local desde internet, salvo un puerto publicado a propósito |
En resumen, son las mismas reglas de la configuración de fábrica de MikroTik, con comentarios en español. Un aviso: si encuentra la regla de FastTrack con hw-offload=yes en otra guía, tenga en cuenta que en nuestro CHR ese parámetro no existe y la orden falló con «bad parameter hw-offload». Por eso la dejamos sin él, igual que la configuración de fábrica de los routers de oficina. Y si usa túneles IPsec, añada antes de FastTrack las dos reglas de IPsec de esa misma configuración, porque ese tráfico no debe acelerarse.
La última línea apaga IPv6. Hágalo solo si no lo usa: RouterOS 7 lo trae activo, y el firewall de arriba solo cubre IPv4. Si su proveedor le entrega IPv6, conserve las reglas de IPv6 de la configuración de fábrica en lugar de apagarlo.
Paso 6: cerrar lo que no se usa
/ip service disable telnet,ftp,www,api,api-ssl
/ip service set winbox available-from=192.168.88.0/24
/ip service set ssh available-from=192.168.88.0/24
/tool mac-server set allowed-interface-list=LAN
/tool mac-server mac-winbox set allowed-interface-list=LAN
/tool mac-server ping set enabled=no
/ip neighbor discovery-settings set discover-interface-list=LAN
/tool bandwidth-server set enabled=no
/ip ssh set strong-crypto=yes
/ip socks set enabled=no
/ip upnp set enabled=no
/ip proxy set enabled=no
De hecho, en un CHR recién instalado encontramos siete servicios de administración abiertos: FTP (21), SSH (22), Telnet (23), WebFig (80), WinBox (8291) y la API (8728 y 8729). Además, el servidor MAC aceptaba conexiones por todas las interfaces y el descubrimiento de vecinos anunciaba el equipo. Por eso, estas órdenes dejan solo WinBox y SSH, y solo desde la red local.
Tenga en cuenta que desactivar www apaga también WebFig por HTTP y la API REST. Si los necesita, use www-ssl con un certificado. Asimismo, estas recomendaciones siguen la guía oficial para asegurar el router.
Paso 7: guardar la configuración
/export file=r1-oficina
/system backup save name=r1-oficina password="Otra-Clave-Para-El-Respaldo"
/file print
Hay dos tipos de copia y conviene tener ambos. El export es texto: se lee, se compara y se puede aplicar en otro equipo; el nuestro, con todo lo anterior, ocupó 2.959 bytes. El backup, en cambio, es binario y cifrado, incluye datos sensibles y solo se restaura en el mismo equipo y con la misma versión; el nuestro pesó 26,9 KiB.
Descárguelos del router, porque una copia que vive solo en el equipo se pierde con él. Un detalle útil: al reiniciar la configuración, estos archivos no se borran; en nuestra prueba seguían ahí después del reinicio de fábrica.
Comandos MikroTik más usados
Los comandos de MikroTik se organizan como carpetas: /ip, /interface, /system y así sucesivamente. En cada una, print muestra, add agrega, set cambia, remove quita y export imprime la configuración como texto. Además, estos son los atajos que más tiempo ahorran, según el manual de la consola:
| Tecla u orden | Qué hace |
|---|---|
| Tab | Completa la orden; pulsado dos veces, muestra las opciones |
| F1 | Muestra la ayuda del punto donde está el cursor |
| Ctrl+X o F4 | Activa o desactiva el modo seguro |
| Ctrl+R o F3 | Busca en el historial de órdenes |
| Ctrl+C | Interrumpe la orden en curso, como un ping sin fin |
/ y .. | Vuelven a la raíz o suben un nivel |
print detail | Muestra todos los campos de cada elemento |
print where | Filtra la lista, por ejemplo por comentario |
[find ...] | Selecciona elementos por una condición, para usarlos con set o remove |
Comandos MikroTik de consulta y diagnóstico
| Comando | Para qué sirve |
|---|---|
/system resource print | Versión, arquitectura, memoria, disco y carga del procesador |
/system package print | Paquetes instalados y su versión |
/system license print | Nivel de licencia e identificador del equipo |
/interface print stats | Tráfico y errores de cada interfaz |
/interface monitor-traffic ether1 once | Velocidad del momento en una interfaz |
/ip address print | Direcciones IP de cada interfaz |
/ip route print | Tabla de rutas, con las activas marcadas |
/ip arp print | Qué dirección MAC tiene cada IP de la red local |
/ip dhcp-server lease print | Equipos que recibieron dirección por DHCP |
/ip neighbor print | Otros equipos vecinos que se anuncian en la red |
/ip firewall filter print stats | Cuántos paquetes cumplió cada regla |
/ip firewall connection print count-only | Número de conexiones abiertas |
/ping 1.1.1.1 count=4 | Prueba de conexión |
/tool traceroute 1.1.1.1 count=3 | Ruta hasta un destino, salto a salto |
/tool torch interface=ether1 duration=10s | Quién consume ancho de banda en una interfaz |
/log print where topics~"error" | Errores del registro |
/system history print | Últimos cambios de configuración |
/user active print | Quién está conectado y por dónde |
/export | Toda la configuración como texto |
/system reboot | Reinicia el equipo, previa confirmación |
Este es un extracto de lo que respondió /system resource print en nuestro router virtual, recién arrancado:
uptime: 1m19s
version: 7.24.4 (stable)
build-time: 2026-09-16 11:32:21
minimum-version: 7.1
free-memory: 300.1MiB
total-memory: 512.0MiB
cpu-count: 2
free-hdd-space: 69.2MiB
total-hdd-space: 89.2MiB
architecture-name: x86_64
platform: MikroTik
Escenarios de ejemplo con MikroTik
| Escenario | Diseño | Punto clave |
|---|---|---|
| Oficina pequeña | hEX con la configuración de fábrica | Cambiar la contraseña, actualizar y cerrar servicios |
| Oficina de 45 personas | RB5009 con VLAN para oficina, invitados, servidores y gestión | Invitados solo con salida a internet y velocidad limitada |
| Dos proveedores de internet | Rutas con distancia y comprobación | Conmutación automática, sin intervención |
| Teletrabajo | WireGuard en el router | El router genera la configuración de cada portátil |
| Sucursales | WireGuard entre sedes | Cada sede ve la red de la otra |
| Router virtual | CHR en Proxmox o en la nube | Licencia P1 o superior en producción |
La oficina de 45 personas, con VLAN
Retomamos la empresa de nuestras guías del servidor NAS y de AdGuard Home: 45 personas y unos 120 equipos. En lugar de una sola red, se separan cuatro, cada una en su VLAN:
| VLAN | Red | Uso |
|---|---|---|
| 10 | 10.10.10.0/24 | Oficina: computadores e impresoras |
| 20 | 10.10.20.0/24 | Invitados: solo internet, a 20 Mbit/s |
| 30 | 10.10.30.0/24 | Servidores |
| 99 | 10.10.99.0/24 | Gestión de switches y puntos de acceso |
ether2 va al switch de la oficina con las cuatro VLAN etiquetadas, y ether3 es un puerto de acceso para un servidor. Sobre un router con los pasos 1 y 2 hechos, este bloque y el siguiente reemplazan a los pasos 3 y 4. Primero, el bridge con sus VLAN y una dirección para cada una:
/interface bridge add name=bridge-lan vlan-filtering=no
/interface bridge port add bridge=bridge-lan interface=ether2 frame-types=admit-only-vlan-tagged
/interface bridge port add bridge=bridge-lan interface=ether3 pvid=30 frame-types=admit-only-untagged-and-priority-tagged
/interface bridge vlan add bridge=bridge-lan tagged=bridge-lan,ether2 vlan-ids=10,20,99
/interface bridge vlan add bridge=bridge-lan tagged=bridge-lan,ether2 untagged=ether3 vlan-ids=30
/interface vlan add name=vlan10-oficina interface=bridge-lan vlan-id=10
/interface vlan add name=vlan20-invitados interface=bridge-lan vlan-id=20
/interface vlan add name=vlan30-servidores interface=bridge-lan vlan-id=30
/interface vlan add name=vlan99-gestion interface=bridge-lan vlan-id=99
/ip address add address=10.10.10.1/24 interface=vlan10-oficina
/ip address add address=10.10.20.1/24 interface=vlan20-invitados
/ip address add address=10.10.30.1/24 interface=vlan30-servidores
/ip address add address=10.10.99.1/24 interface=vlan99-gestion
DHCP, DNS y NAT para cada VLAN
Después, el DHCP de la oficina y de los invitados, el DNS, las listas de interfaces y el NAT. Los servidores y la gestión llevan direcciones fijas, así que no necesitan DHCP:
/ip pool add name=pool-oficina ranges=10.10.10.20-10.10.10.250
/ip pool add name=pool-invitados ranges=10.10.20.20-10.10.20.250
/ip dhcp-server add name=dhcp-oficina interface=vlan10-oficina address-pool=pool-oficina lease-time=8h
/ip dhcp-server add name=dhcp-invitados interface=vlan20-invitados address-pool=pool-invitados lease-time=1h
/ip dhcp-server network add address=10.10.10.0/24 gateway=10.10.10.1 dns-server=10.10.10.1
/ip dhcp-server network add address=10.10.20.0/24 gateway=10.10.20.1 dns-server=1.1.1.1,9.9.9.9
/ip dns set servers=1.1.1.1,9.9.9.9 allow-remote-requests=yes
/interface list add name=WAN
/interface list add name=LAN
/interface list member add list=WAN interface=ether1
/interface list member add list=LAN interface=vlan10-oficina
/interface list member add list=LAN interface=vlan30-servidores
/interface list member add list=LAN interface=vlan99-gestion
/ip firewall nat add chain=srcnat out-interface-list=WAN ipsec-policy=out,none action=masquerade comment="salida a internet"
A continuación, aplique los pasos 5, 6 y 7, con una diferencia: en el paso 6, permita WinBox y SSH desde 10.10.99.0/24, la VLAN de gestión.
Invitados: solo internet y con límite de velocidad
Por último, se añaden las reglas de los invitados, el límite de velocidad y, al final, el filtrado de VLAN:
/ip firewall filter add chain=forward action=accept connection-state=established,related in-interface=vlan20-invitados comment="invitados: fuera de FastTrack" place-before=[find comment="paso: acelerar conexiones establecidas"]
/ip firewall filter add chain=forward action=accept connection-state=established,related out-interface=vlan20-invitados comment="invitados: fuera de FastTrack, respuestas" place-before=[find comment="paso: acelerar conexiones establecidas"]
/ip firewall filter add chain=forward action=drop in-interface=vlan20-invitados out-interface-list=!WAN comment="invitados: solo internet"
/ip firewall filter add chain=input action=accept in-interface=vlan20-invitados protocol=udp dst-port=67 comment="invitados: DHCP" place-before=[find comment="entrada: bloquear todo lo que no venga de la LAN"]
/queue simple add name=invitados target=10.10.20.0/24 max-limit=20M/20M comment="invitados: 20 Mbit/s"
/interface bridge set bridge-lan vlan-filtering=yes
Los invitados quedan fuera de la lista LAN, así que no llegan a la red de la oficina ni a los servicios del router, salvo al DHCP. Además, su cola los limita a 20 Mbit/s en cada sentido. Las dos primeras reglas son las que casi siempre se olvidan: el tráfico que pasa por FastTrack se salta las colas, como advierte el manual de colas, así que sin ellas el límite no se aplicaría.
Active vlan-filtering en último lugar y, si puede, desde la consola serie: la guía de VLAN del fabricante advierte que, activado antes de tiempo, puede dejarlo sin acceso. En resumen, es la misma segmentación de red que aplicamos en las empresas, contada con comandos.
Dos proveedores de internet con conmutación automática
/ip route add dst-address=1.1.1.1/32 gateway=203.0.113.9 scope=10 comment="sonda del proveedor 1"
/ip route add dst-address=9.9.9.9/32 gateway=198.51.100.1 scope=10 comment="sonda del proveedor 2"
/ip route add dst-address=0.0.0.0/0 gateway=1.1.1.1 target-scope=11 check-gateway=ping distance=1 comment="internet por el proveedor 1"
/ip route add dst-address=0.0.0.0/0 gateway=9.9.9.9 target-scope=11 check-gateway=ping distance=2 comment="internet por el proveedor 2"
Es el método de la documentación oficial de conmutación, con rutas recursivas. Cada proveedor tiene una dirección de sonda, 1.1.1.1 o 9.9.9.9, a la que solo se llega por él. La ruta por defecto de cada uno apunta a su sonda y la comprueba con ping. Si el proveedor 1 deja de responder, su ruta se desactiva y el tráfico sale por el proveedor 2, que tiene distancia 2.
Así se detecta también la falla que ocurre más allá del módem, algo que no ve una simple comprobación de la puerta de enlace. Tenga en cuenta que las sondas quedan atadas a cada proveedor, de modo que no conviene usarlas también como servidores DNS. La segunda conexión va en otra interfaz, que también se suma a la lista WAN. Si necesita que el servicio no se detenga en ningún caso, lo explicamos en nuestra guía de alta disponibilidad.
Teletrabajo con WireGuard
/interface wireguard add name=wg-remoto listen-port=13231
/ip address add address=10.10.50.1/24 interface=wg-remoto
/interface wireguard peers add name=portatil-ana interface=wg-remoto allowed-address=10.10.50.2/32 private-key=auto client-address=10.10.50.2/32 client-dns=10.10.10.1 client-endpoint=vpn.su-empresa.com.co client-allowed-address=10.10.0.0/16
/ip firewall filter add chain=input action=accept protocol=udp dst-port=13231 comment="WireGuard" place-before=[find comment="entrada: bloquear todo lo que no venga de la LAN"]
/interface list member add list=LAN interface=wg-remoto
/interface wireguard peers show-client-config [find name=portatil-ana]
La última orden es la más útil: el router genera la configuración completa del portátil, lista para importar, y también un código QR para el teléfono. Por ejemplo, en nuestro laboratorio devolvió esto, con las claves omitidas:
[Interface]
ListenPort = 51820
PrivateKey = (clave generada por el router)
Address = 10.10.50.2/32
DNS = 10.10.10.1
[Peer]
PublicKey = (clave pública del router)
AllowedIPs = 10.10.0.0/16
Endpoint = vpn.su-empresa.com.co:13231
Con private-key=auto, el router crea también la clave del portátil. Si prefiere que esa clave nunca salga del equipo remoto, genérela en él y pegue en el router solo su clave pública. Por otro lado, client-allowed-address, disponible desde la 7.21, envía por el túnel solo el tráfico hacia la oficina; sin ese parámetro, el portátil mandaría todo su tráfico por ella. Por último, la regla del firewall lleva place-before para quedar antes del bloqueo de entrada del paso 5: añadida al final, no serviría.
Publicar un servidor interno
/ip firewall nat add chain=dstnat action=dst-nat in-interface-list=WAN protocol=tcp dst-port=443 to-addresses=10.10.30.10 to-ports=443 comment="web interna"
La última regla del firewall básico deja pasar lo que llega con esta redirección, así que no hace falta otra. Sin embargo, publique solo lo imprescindible y nunca los puertos de administración.
Avisos y copias automáticas
/tool netwatch add host=1.1.1.1 type=icmp interval=30s down-script=":log warning \"Sin respuesta de 1.1.1.1\"" up-script=":log info \"1.1.1.1 responde de nuevo\""
/system scheduler add name=exportar-configuracion interval=1d start-time=02:00:00 on-event="/export file=config-diaria"
Netwatch vigila un destino y ejecuta un script cuando cambia de estado; en la 7.24.4, además, espera cinco minutos después del arranque antes de empezar, como vimos en el laboratorio. El programador de tareas, por su parte, exporta la configuración cada noche a las 2:00. Para un monitoreo completo, RouterOS también responde por SNMP a herramientas como Zabbix.
Cómo elegir el equipo MikroTik
La ficha de cada equipo en mikrotik.com trae una tabla de pruebas hechas con equipos Xena, según la norma RFC 2544. Tomamos seis routers vigentes; por ejemplo, la ficha del RB5009. Estas son sus características:
| Equipo | Para qué | Procesador | Memoria | Licencia | Precio sugerido |
|---|---|---|---|---|---|
| hEX refresh | Oficina pequeña, 5 puertos | ARM de 32 bits, 2 núcleos | 512 MB | Nivel 4 | 59,95 USD |
| hAP ax² | Oficina pequeña con WiFi 6 | ARM64, 4 núcleos | 1 GB | Nivel 4 | 99 USD |
| L009UiGS-RM | Rack pequeño, 8 puertos | ARM de 32 bits, 2 núcleos | 512 MB | Nivel 5 | 119 USD |
| RB5009UG+S+IN | Oficina mediana, con 2,5G y SFP+ | ARM64, 4 núcleos | 1 GB | Nivel 5 | 219 USD |
| CCR2004-16G-2S+ | Sede principal o proveedor | ARM64, 4 núcleos | 4 GB | Nivel 6 | 465 USD |
| CCR2116-12G-4S+ | Centro de datos | ARM64, 16 núcleos | 16 GB | Nivel 6 | 995 USD |
Rendimiento de cada MikroTik con y sin reglas de firewall
Y este es su rendimiento con paquetes de 512 bytes, en Mbit/s, sin reglas y con 25 reglas de firewall, la fila que más se parece a una oficina real:
| Equipo | Sin reglas | Con 25 reglas | Lo que se pierde |
|---|---|---|---|
| hEX refresh | 1.394,7 | 498,1 | 64 % |
| hAP ax² | 2.420,3 | 912,9 | 62 % |
| L009UiGS-RM | 1.269,4 | 323,6 | 75 % |
| RB5009UG+S+IN | 9.551,9 | 3.096,2 | 68 % |
| CCR2004-16G-2S+ | 27.643,9 | 4.565,8 | 84 % |
| CCR2116-12G-4S+ | 37.377,2 | 16.088,7 | 57 % |
Qué equipo elegir para una oficina de 45 personas
Las reglas cuestan caro: con 25 de ellas, estos equipos pierden entre el 57 % y el 84 % de su capacidad. Por eso importa FastTrack, que deja que las conexiones ya aceptadas se salten el firewall. Para la oficina de 45 personas, con 300 Mbit/s de internet, el hEX refresh alcanza, pero con poco margen si además enruta copias entre VLAN. El L009 queda justo en el límite, con 323,6 Mbit/s.
En cambio, el RB5009 mueve 3.096 Mbit/s, más de seis veces lo del hEX, por 219 USD, y es la opción razonable para ese tamaño de oficina. Además, con paquetes mínimos, de 64 bytes, las cifras caen mucho más: el hEX baja a 63,6 Mbit/s. En cualquier caso, son máximos de laboratorio; el propio fabricante advierte que otras configuraciones darán resultados menores, así que sirven para comparar equipos, no como promesa.
MikroTik vs Ubiquiti, pfSense, FortiGate y Cisco
Son las comparaciones que más se buscan junto a MikroTik, y cada opción resuelve un problema distinto:
| Opción | Qué es | Licencia | Cuándo conviene |
|---|---|---|---|
| MikroTik | Router con firewall de estado, VPN y enrutamiento avanzado | Incluida en el equipo y perpetua | Mucha función por poco dinero, con alguien que la sepa administrar |
| Ubiquiti UniFi | Gateways, switches y puntos de acceso que se administran juntos desde UniFi Network | Administración sin licencias | Oficinas que priorizan una consola sencilla y el WiFi |
| pfSense y OPNsense | Firewalls de código abierto sobre FreeBSD, en un equipo x86 | Gratuitos, con ediciones de pago | Un firewall con interfaz web y paquetes, en hardware propio |
| FortiGate | Firewall de nueva generación de Fortinet | Equipo más suscripciones FortiGuard: prevención de intrusiones, antimalware, control de aplicaciones y filtrado web | Cuando hay que inspeccionar el contenido del tráfico |
| Cisco Catalyst 8000 | Routers empresariales con el sistema IOS XE | Suscripción Cisco DNA obligatoria en las series 8200 y 8300 | Redes grandes estandarizadas en Cisco |
Si duda entre un router MikroTik y un firewall dedicado de código abierto, compárelos con nuestras guías de pfSense, OPNsense y pfSense vs OPNsense.
Recomendaciones para administrar un MikroTik en la empresa
- Actualice con método. Use el canal stable o long-term y, después, actualice también el RouterBOOT.
- Nunca exponga WinBox, SSH ni WebFig a internet. Para entrar desde fuera, use una VPN como WireGuard.
- Un usuario por administrador. Cada uno con su grupo y sus permisos, sin compartir admin.
- Contraseñas largas y únicas. Aunque el equipo traiga una en la etiqueta, cámbiela igual.
- Cierre servicios, servidor MAC y descubrimiento de vecinos fuera de la red local, como en el paso 6.
- Mantenga el firewall. Añada reglas cuando haga falta, pero no quite las de la configuración de fábrica.
- Modo seguro antes de cambios a distancia. Ctrl+X deshace todo si se pierde la sesión.
- Export y backup tras cada cambio importante, guardados fuera del router.
- Revise lo que no creó. Mire /system scheduler, /ip socks y el firewall; es lo que dejaba Mēris.
- Conozca el modo de dispositivo. Desde la 7.17, los equipos nuevos limitan funciones como los contenedores, y cambiarlo exige pulsar el botón o cortar la corriente.
- Registro y monitoreo. Envíe el registro a otro servidor y vigile el equipo por SNMP o con Netwatch.
- Documente la red. VLAN, direcciones, reglas y dónde está cada copia.
La lección de Mēris resume por qué importan. En 2018, una falla del servicio de WinBox, la CVE-2018-14847, dejaba descargar la base de usuarios del router; MikroTik la corrigió el 23 de abril de ese año, según su aviso de seguridad. Aun así, en 2021 los atacantes seguían entrando con esas contraseñas en equipos ya actualizados. Actualizar no bastó: había que cambiar la contraseña.
Preguntas frecuentes sobre MikroTik
¿MikroTik sirve para una empresa?
Sí, siempre que haya quien lo administre. Además, tiene las funciones de un router empresarial, con VLAN, VPN, dos proveedores y colas, a un precio bajo. Por eso, la decisión depende menos del equipo que de quién lo mantenga actualizado, con copias y con el firewall en orden.
¿Cómo configurar MikroTik por primera vez?
Conéctese con WinBox por la pestaña Neighbors, cambie la contraseña y actualice RouterOS. Después, si el equipo trae la configuración de fábrica, revise sus reglas con /export; si no la trae, siga los siete pasos de la configuración básica de esta guía, en orden. Por último, guarde un export y un backup fuera del router.
¿Cuál es la IP y la contraseña de un MikroTik?
La IP de fábrica es 192.168.88.1 y el usuario es admin. Además, en los modelos actuales, la contraseña viene impresa en la etiqueta, en la caja y en la guía rápida; en los antiguos, está vacía. Si no aparece por la red, WinBox lo encuentra por su dirección MAC en la pestaña Neighbors.
¿Cómo resetear un MikroTik?
Con el equipo apagado, mantenga presionado el botón de reinicio, conecte la corriente y suéltelo cuando la luz empiece a parpadear. Si todavía tiene acceso, /system reset-configuration hace lo mismo; con no-defaults=yes, deja el equipo sin ninguna configuración. En nuestra prueba pidió confirmación y, tras reiniciar, dejó admin con la contraseña caducada y todos los servicios abiertos otra vez. Los archivos, en cambio, se conservaron.
¿MikroTik es gratis?
El sistema no se paga aparte, ya que la licencia viene con cada equipo. Para instalarlo en un PC existe una licencia gratuita de demostración, con límites, y para máquinas virtuales está el CHR gratuito, limitado a 1 Mbit/s de subida por interfaz.
¿Qué es MikroTik CHR?
Es RouterOS para máquinas virtuales: Cloud Hosted Router. Se descarga como imagen de disco, corre en Proxmox, Hyper-V o en nubes como AWS y Azure, y su licencia se elige por velocidad, desde 45 USD para 1 Gbit/s.
¿RouterOS 6 o RouterOS 7?
RouterOS 7, salvo que el equipo no lo admita. La 6 todavía recibe versiones, como la 6.49.22, pero las funciones nuevas solo llegan a la 7. Para migrar, pase primero por la 7.12.1 y revise la configuración después.
¿Qué certificación de MikroTik existe?
La básica es MTCNA, MikroTik Certified Network Associate, que el fabricante exige antes de las avanzadas, como MTCRE en enrutamiento o MTCSE en seguridad. Además, los cursos los dictan centros de formación autorizados, según su página de formación.
Cómo lo aborda KHARONTE
Un router bien configurado dura años sin dar problemas; uno mal configurado, en cambio, es una puerta abierta que nadie revisa. Por eso, en nuestra línea de redes y conectividad diseñamos, instalamos y administramos la red de la empresa: el firewall perimetral, la segmentación por VLAN, las VPN y el WiFi corporativo. No comercializamos los equipos.
Además, cada incidente de la red entra como caso en nuestra mesa de ayuda TI, con su criticidad y su historial. Si prefiere un técnico dedicado a su plataforma, lo ofrecemos como tercerización de servicios de TI. Y si busca servicios administrados de TI que reúnan la red, los servidores y el soporte, conozca el resto de nuestros servicios de TI para empresas.




