Cómo deshabilitar interfaces no usadas en MikroTik RouterOS para mejorar seguridad

En entornos de redes gestionadas con dispositivos MikroTik, es común que algunas interfaces físicas del equipo permanezcan sin uso activo. Estas interfaces habilitadas pueden representar un riesgo de seguridad, al ser posibles vectores de acceso no autorizado o ataques internos. La configuración correcta consiste en identificar y deshabilitar dichas interfaces inactivas para minimizar la superficie de ataque y optimizar el rendimiento del dispositivo.

Este artículo técnico detalla cómo realizar la desactivación de interfaces no utilizadas en MikroTik RouterOS, resolviendo el problema común de interfaces abiertas e innecesarias, que pueden ser explotadas para intrusión o generar un consumo de recursos innecesario.

Campos principales

  • Interface List: Listado de todas las interfaces físicas y virtuales configuradas en el router. Aquí se visualizan cada interfaz con información de nombre, tipo y estado actual.
  • Name: Identificador único asignado a cada interfaz, por ejemplo ether1, ether2, ether3, etc. Es fundamental para seleccionar la interfaz correcta a deshabilitar.
  • Type: Indica el tipo de interfaz (Ethernet, PPPoE Client, VLAN, etc.), ayudando a diferenciar entre las físicas y virtuales.
  • Actual MTU: Tamaño máximo de unidad de transmisión activo para la interfaz.
  • Rx y Tx: Indicadores del tráfico recibido y transmitido en bits por segundo. Interfaces sin actividad pueden ser candidatas para deshabilitar.
  • Disable (activar/desactivar botón): Opción para deshabilitar interfaces seleccionadas, impidiendo que el router las utilice o permita tráfico a través de ellas.

Compatibilidad de versiones y modelos

La capacidad de deshabilitar interfaces usando WinBox o CLI está disponible en todas las versiones modernas de RouterOS, incluida la versión 6.46.5 y superiores. Esta funcionalidad es estándar para la mayoría de dispositivos MikroTik, desde las series hEX, RB, CCR hasta CRS.

Cabe destacar que no hay limitaciones específicas por modelo para esta tarea, ya que cualquier interfaz física o virtual puede ser deshabilitada independientemente del hardware. Sin embargo, la interfaz web o WinBox debe estar accesible para realizar la gestión inicial, salvo que se utilice exclusivamente línea de comandos.

Escenarios de uso y recomendaciones

Este procedimiento es frecuente en escenarios donde un equipo dispone de múltiples interfaces físicas, pero solo unas pocas están en uso activo. Por ejemplo, una plataforma de producción puede requerir solo dos puertos para enlace WAN y LAN, mientras que otros puertos permanecen físicamente disponibles.

Mantener interfaces sin deshabilitar puede generar los siguientes riesgos:

  • Acceso no autorizado si una interfaz está físicamente expuesta y activa.
  • Suplantación y ataques internos al conectar dispositivos no autorizados.
  • Consumo innecesario de recursos de CPU y memoria gestionando interfaces redundantes.

Por ello, es recomendable deshabilitar cualquier interfaz que no esté siendo utilizada. Además, se aconseja documentar claramente estas acciones para evitar confusiones futuras durante el mantenimiento.

Comandos de CLI útiles para diagnóstico

  • /interface print: Muestra el listado completo de interfaces con su estado y estadísticas.
  • /interface disable ether3: Comando para deshabilitar la interfaz físicamente no usada ether3.
  • /interface enable ether3: Permite reactivar una interfaz previamente deshabilitada.
  • /interface monitor-traffic ether1: Visualiza el tráfico en tiempo real para una interfaz específica y ayuda a identificar actividad.
  • /interface ethernet monitor ether1: Obtiene información detallada del estado físico y estadísticas del puerto Ethernet.

Buenas prácticas de configuración

  • Identificación precisa: Antes de deshabilitar, verificar que la interfaz no esté en uso para evitar interrupciones en la red.
  • Documentación: Registrar qué interfaces han sido deshabilitadas y mantener actualizado el inventario de red.
  • Monitoreo continuo: Realizar revisiones periódicas para validar que las interfaces deshabilitadas no fueron reactivadas sin control.
  • Seguridad física: Acompañar la deshabilitación con control de acceso físico a los puertos del dispositivo.
  • Pruebas de validación: Tras deshabilitar, verificar la conectividad general del equipo para asegurar que no se afectaron servicios.

Implementar esta configuración contribuye a una mejor seguridad y administración de recursos dentro de entornos gestionados con equipos MikroTik.