Configuración de firewall en MikroTik para bloqueo avanzado de puertos TCP

En entornos donde la seguridad perimetral es crítica, la configuración del firewall en dispositivos MikroTik resulta fundamental para proteger redes internas de accesos no deseados. La regla de firewall que se analiza corresponde a una política de filtrado en la cadena input, diseñada para bloquear paquetes TCP provenientes de una subred específica hacia puertos sensibles, restringiendo el acceso desde la interfaz PPPoE-OUT1. Este tipo de configuración previene ataques dirigidos y accesos no autorizados a servicios potencialmente vulnerables en el router o en la red interna.

Campos principales

  • Chain: input. Aplica a los paquetes dirigidos al propio router, permitiendo controlar qué tráfico puede acceder a sus servicios internos o gestionar la comunicación entrante.
  • Src. Address: 189.113.113.0/24. Define la subred de origen desde donde se aplicará el filtro. En un caso típico se busca limitar accesos desde esta red desconfianza o externa.
  • Protocol: tcp (6). Se filtran únicamente los paquetes TCP, protocolo común en servicios como HTTP, FTP, SSH, entre otros.
  • Dst. Port: 0-1024,4555,4577,4588,8291. Incluye un rango de puertos bien conocido (0 a 1024), usualmente reservados para servicios estándar, más puertos personalizados o específicos como el 8291, habitual para Winbox en MikroTik.
  • In. Interface: pppoe-out1. Limita la aplicación de la regla a paquetes entrantes por esta interfaz, común en conexiones de tipo PPPoE usadas en enlaces WAN.
  • Action: drop. Decisión tomada para descartar los paquetes coincidentes, con lo que se bloquea cualquier intento de conexión desde el rango origen hacia los puertos especificados.

Compatibilidad de versiones y modelos

Esta configuración es compatible con RouterOS, el sistema operativo utilizado en todos los equipos MikroTik desde versiones clásicas hasta las más recientes, incluyendo RouterOS v6 y v7, siendo estas últimas las más usadas actualmente. No existen limitaciones significativas por versión para reglas básicas de firewall como esta.

Los modelos MikroTik más comunes que implementan estas reglas incluyen la serie RB, CCR (Cloud Core Router) y hEX, así como dispositivos con interfaces PPPoE para conexión WAN, ya que la regla es específica a una interfaz de ese tipo (pppoe-out1). Limitar tráfico en la cadena input es posible en todos los modelos que admitan RouterOS y el firewall integrado.

Una limitante de esta configuración es que no cubre protocolos distintos a TCP ni puertos fuera del listado indicado. Además, para configuraciones avanzadas puede requerirse adaptación si la interfaz PPPoE cambia de nombre o si se implementan técnicas como bonding o VLANs.

Escenarios de uso y recomendaciones

El escenario típico implica proteger el acceso al router desde la red de Internet o una subred potencialmente hostil, evitando intentos de conexión a puertos críticos que pueden permitir acceso administrativo o explotación de vulnerabilidades. El bloqueo de puertos bajos cubre servicios estándar como SSH (22), FTP (21) o HTTP (80), mientras que los puertos altos personalizados incluyen herramientas de administración propias de MikroTik.

Se recomienda implementar esta regla para mitigar ataques de fuerza bruta o escaneo de puertos. Sin embargo, debe realizarse un análisis previo para no bloquear servicios legítimos requeridos por la administración remota o aplicaciones internas, ya que descartar tráfico en la cadena input afecta la gestión directa del router.

Los riesgos asociados incluyen la pérdida de acceso administrativo si no se planifica adecuadamente la regla, por ejemplo, si el dispositivo de gestión está dentro del rango bloqueado o usa alguno de los puertos en cuestión. Por eso, siempre es preferible realizar pruebas en ambientes controlados y mantener vías alternativas de acceso.

Comandos de CLI útiles para diagnóstico

  • /ip firewall filter print: Muestra todas las reglas de filtro configuradas para verificar el orden y existencia de la regla.
  • /ip firewall filter enable [find comment="MiRegla"]: Habilita una regla específica si fue deshabilitada para pruebas.
  • /ip firewall filter disable [find comment="MiRegla"]: Deshabilita la regla temporalmente sin eliminarla.
  • /ip firewall connection print: Lista conexiones activas para analizar si el tráfico bloqueado está pasando o siendo filtrado.
  • /tool sniffer quick interface=pppoe-out1 protocol=tcp port=0-1024,4555,4577,4588,8291: Captura rápida del tráfico TCP en puertos específicos para evaluar tráfico entrante en la interfaz.
  • /log print where message~"firewall": Consulta registros relacionados con firewall para identificar eventos de bloqueo relevantes.

Buenas prácticas de configuración

  • Definir comentarios claros en cada regla para facilitar su identificación y gestión futura.
  • Ordenar las reglas de firewall adecuadamente, recordando que el firewall de MikroTik procesa las reglas en secuencia y la primera coincidencia decide acción.
  • Hacer backups regulares de la configuración antes de introducir nuevas reglas, para evitar pérdida de acceso por errores.
  • Utilizar rangos y listas de direcciones IP definidas para facilitar mantenimiento y actualización de reglas.
  • Realizar pruebas con acceso limitado y en ventanas de mantenimiento para no interrumpir servicios esenciales.
  • Combinar reglas de filtro en cadenas input y forward para un control granular del tráfico entrante y de reenvío.
  • Registrar con log los eventos relevantes si se requiere auditoría o diagnóstico.