
La configuración NAT con chain dstnat en MikroTik es fundamental para redirigir tráfico específico entrante desde una interfaz hacia un equipo interno dentro de la red. Este tipo de reglas permiten publicar servicios que están en hosts detrás del router, a través de puertos particulares. El escenario típico que se resuelve con esta configuración es el acceso remoto a servidores o dispositivos internos desde Internet, evitando exponer todo el rango de puertos o direcciones IP privadas.
Campos principales
- Chain: dstnat. Indica que la regla actúa en destino, modificando la dirección IP destino para el tráfico entrante que cumple condiciones específicas.
- Protocol: tcp (6). La regla está restringida al protocolo TCP, comúnmente usado para servicios como HTTP, SSH, o aplicaciones personalizadas.
- Dst. Port: 37777. Define el puerto de destino externo que será redirigido hacia el host interno.
- In. Interface: pppoe-out1. Especifica que la regla aplica únicamente al tráfico entrante que llega por esa interfaz, típica en conexiones PPPoE de acceso a Internet.
- Action: dst-nat. La acción NAT que transforma la IP destino del paquete por otra dentro de la LAN.
- To Addresses: 192.168.0.52. Dirección IP interna del equipo que recibirá el tráfico redirigido.
- To Ports: Se deja vacío, por lo que el puerto de destino original (37777) se mantiene sin cambio durante la redirección.
Compatibilidad de versiones y modelos
Esta configuración de reglas NAT está disponible en RouterOS a partir de versiones muy tempranas y es compatible con casi todos los modelos de MikroTik que soportan RouterOS 6 y superiores. Desde los routers más básicos como la serie hAP Lite hasta dispositivos más avanzados CRS, CCR o routers de la serie RB, la función dst-nat para redireccionamiento es estándar.
Sin embargo, modelos con versiones muy antiguas del sistema pueden tener limitaciones en cuanto a la cantidad de reglas NAT o rendimiento de procesamiento, lo cual es importante considerar en entornos con alto volumen de conexiones concurrentes.
Escenarios de uso y recomendaciones
El redireccionamiento de puerto mostrado es útil para publicar servicios específicos como cámaras IP, servidores de juegos, o aplicaciones propietarias que escuchan en puertos designados (37777 en este caso). Al filtrar por protocolo TCP y por interfaz pppoe-out1, se limita la regla a tráfico legítimo entrante desde Internet por la conexión WAN activa.
Es importante asegurar que el dispositivo interno asignado a la IP 192.168.0.52 esté configurado correctamente y protegido, ya que estará accesible desde redes externas. El uso de autenticación sólida y actualización constante ayuda a mitigar riesgos. Además, permitir solo los puertos necesarios reduce la superficie de ataque.
Evitar reglas NAT muy amplias o sin filtros específicos previene accesos no autorizados y problemas de seguridad. En algunos casos, combinar con reglas firewall adicionales mejora la seguridad.
Comandos de CLI útiles para diagnóstico
/ip firewall nat print where chain=dstnat: Lista reglas de NAT para tráfico entrante permitiendo verificar configuración actual./ip firewall nat print detail: Muestra detalles, incluyendo contadores de paquetes y bytes para detectar uso y actividad./tool sniffer quick interface=pppoe-out1: Permite captar tráfico en la interfaz para validar si los paquetes llegan correctamente y cumplen condición de puerto./ip firewall connection print where dst-address=192.168.0.52: Muestra conexiones NAT activas hacia el host interno, útil para monitorear accesos./ip firewall nat enable [find comment="descripcion"]y/ip firewall nat disable [find comment="descripcion"]: Para habilitar o deshabilitar reglas específicas sin eliminarlas.
Buenas prácticas de configuración
- Aplicar filtros estrictos en la regla NAT, ligados a la interfaz WAN y puertos específicos para minimizar riesgos.
- Agregar comentarios claros a cada regla NAT para facilitar su identificación y mantenimiento.
- Monitorear con regularidad las conexiones establecidas y tráfico para detectar actividad anómala.
- Combinar reglas NAT con firewall filter para controlar accesos basados en IP orígenes u horarios si es necesario.
- Mantener el RouterOS actualizado para cubrir vulnerabilidades y mejorar desempeño.
- Evitar usar traducción de puertos a menos que sea necesario; si la configuración requiere cambio de puerto también actualizar el campo To Ports.
- Probar la configuración en ambientes controlados antes de implementarla en producción para evitar cortes de servicio.