MikroTik RouterOS para integradores: firewall, VLAN y routing
RouterOS es el sistema operativo propio de MikroTik — la misma profundidad de control en un access point que en un router core. Eso es a la vez el atractivo y la curva de aprendizaje para un integrador.
Cómo encaja RouterOS en un proyecto
Un solo SO, dos plataformas
RouterOS funciona sobre el hardware propio RouterBOARD de MikroTik o como instancia en la nube CHR — mismo software, misma lógica de configuración en ambos casos.
Tres vías de configuración
Winbox ofrece la GUI nativa de escritorio, WebFig funciona desde el navegador, y la CLI o los scripts cubren el resto — la elección depende de la experiencia del técnico y de la tarea.
Control a nivel de paquete
El firewall procesa el tráfico mediante tres cadenas — filter, NAT y mangle —, cada una con su propia lista de reglas en un orden fijo, para un control preciso sobre qué pasa, qué se traduce y qué se marca para QoS.
Segmentación y routing por encima
El VLAN (802.1Q) divide una red física en segmentos aislados, mientras que el routing y las colas QoS de RouterOS deciden cómo se mueve el tráfico y cuál tiene prioridad.
Lo que RouterOS realmente ofrece
Diseñado en Riga
MikroTik diseña su propio hardware y RouterOS internamente desde 1996 en Letonia — una de las pocas marcas de red conocidas mundialmente con origen báltico.
Cadenas de firewall
Filter, NAT y mangle cumplen funciones distintas — permitir/denegar, traducción de direcciones, marcado de paquetes — y el conjunto exacto de reglas siempre depende de la arquitectura de red y los requisitos de seguridad.
Segmentación VLAN
El etiquetado 802.1Q mantiene dispositivos IoT, videovigilancia CCTV y Wi-Fi de invitados en redes lógicas separadas, de modo que un dispositivo comprometido en un VLAN no pueda alcanzar los demás — se configura mediante puertos del switch y/o ajustes de bridge.
VPN con WireGuard e IKEv2/IPsec
WireGuard es más reciente, más ligero y más rápido de configurar, nativo en RouterOS desde la v7; IKEv2/IPsec es el estándar más antiguo y ampliamente compatible. Ambos necesitan un intercambio de claves y un routing correctos para funcionar de forma segura.
Colas QoS
Las simple queues fijan límites de ancho de banda por dispositivo o subred, y las queue tree gestionan una priorización jerárquica más compleja — útil para proteger videollamadas frente a descargas masivas, aunque la configuración exacta depende de la carga y las prioridades.
CAPsMAN para sedes con varios AP
Un solo controlador gestiona de forma centralizada varios access points MikroTik — ajustes Wi-Fi comunes, política de invitados y roaming configurados una sola vez en lugar de en cada dispositivo, algo relevante en cuanto una sede tiene más de un AP.
Qué cubre este resumen
Los bloques tratados aquí — y dónde profundizar en cada uno.
- {'t': 'Mapa de líneas de producto', 'd': 'CCR (Cloud Core Router) para routing de alto rendimiento, CRS/CSS como líneas de switch, hAP/cAP/wAP como líneas de access point — son nombres de categoría, no de modelo; el modelo exacto, el número de puertos y el rendimiento siempre deben comprobarse en la ficha técnica.'}
- {'t': 'Vías de configuración', 'd': 'Winbox, WebFig o CLI/scripts — tres caminos hacia la misma configuración, la elección depende de las preferencias del técnico y de la tarea.'}
- {'t': 'Monitorización con The Dude', 'd': 'La herramienta gratuita de monitorización de MikroTik detecta dispositivos automáticamente, dibuja un mapa de topología y avisa ante caídas o latencia — una vista del estado de la red, no una herramienta de configuración.'}
- {'t': 'Portal cautivo Hotspot', 'd': 'Inicio de sesión Wi-Fi para invitados integrado (contraseña, cupón u otro método) para hoteles, cafeterías y redes de invitados de oficina que necesitan acceso controlado y registrado en lugar de Wi-Fi abierto.'}
- {'t': 'El compromiso honesto', 'd': 'La profundidad de RouterOS es también su coste: más control que el hardware de consumo, pero una curva de aprendizaje más pronunciada, y una configuración apresurada puede introducir errores — es una decisión que sopesar, no un argumento de venta.'}
Preguntas frecuentes
¿En qué se diferencia RouterOS del firmware típico de un router?
El firmware de consumo oculta la mayor parte de la pila de red tras unos pocos interruptores. RouterOS expone directamente las cadenas de firewall, el VLAN, el routing y el QoS — más capacidad, pero presupone que quien configura entiende qué hace cada pieza.
¿Es difícil aprender RouterOS?
Comparado con equipos plug-and-play hay una curva de aprendizaje real — es el precio honesto del control adicional. Winbox y WebFig hacen la interfaz accesible, pero la lógica de firewall y routing igualmente hay que entenderla, no solo hacer clic.
¿WireGuard o IKEv2/IPsec — qué VPN elegir?
WireGuard se configura más rápido y es más ligero, nativo en RouterOS desde la v7. IKEv2/IPsec es el estándar más antiguo, más compatible de forma universal para entornos con dispositivos mixtos. La elección correcta depende de qué se conecta y cómo.
¿Todos los modelos MikroTik soportan PoE y SFP?
No — el soporte de PoE y los puertos uplink SFP/SFP+ solo están presentes en algunos modelos, y la clase o potencia de PoE varía entre ellos. Compruebe siempre la ficha técnica del modelo concreto en lugar de asumir que una función es estándar en toda la gama.
¿Por qué importa el origen letón de la marca?
No cambia nada a nivel técnico, pero es un dato interesante: MikroTik diseña su propio hardware y RouterOS internamente desde 1996 en Riga — una de las pocas marcas de red conocidas mundialmente con origen báltico, lo que explica en parte la coherencia de toda su gama.
¿Está planificando un proyecto de red con equipos MikroTik?
Nuestros ingenieros trabajan con RouterOS a diario — desde el diseño del firewall hasta la segmentación VLAN y despliegues con varios AP. Obtenga una evaluación independiente y neutral respecto a la marca para su proyecto.