Configuración por defecto en MikroTik RouterOS: guía completa y análisis

La configuración por defecto en equipos MikroTik RouterOS es un conjunto preestablecido que permite la puesta en marcha inicial y la conexión a Internet de manera rápida y segura. Esta configuración estándar reduce considerablemente el tiempo requerido para incorporar un nuevo router a la red y resuelve el problema común de tener que configurar desde cero aspectos básicos como la asignación de direcciones IP, firewall, NAT y DHCP. Así, asegura que el puerto WAN esté protegido y los otros interfaces estén agrupados en un bridge LAN para facilitar la comunicación interna.

Campos principales

A continuación, se detallan los elementos clave de la configuración por defecto que MikroTik instala automáticamente:

  • RouterMode: Activa el modo router, en el cual el puerto WAN está protegido por firewall y funciona con cliente DHCP para obtener la IP externa.
  • Ethernet interfaces: Todos los puertos Ethernet, excepto el WAN, forman parte del bridge LAN. Esto unifica la red local en una sola subred.
  • LAN Configuration: Asigna la dirección IP 192.168.88.1/24 al bridge LAN y habilita un servidor DHCP para distribuir automáticamente direcciones IP dentro de esa subred.
  • WAN Configuration:
    • gateway: El puerto ‘ether1’ queda definido como puerto WAN.
    • ip4 firewall: El firewall IPv4 está activado para proteger el router del tráfico no autorizado.
    • NAT: La traducción de direcciones de red está activada para permitir que los hosts internos accedan a Internet usando la IP pública de WAN.
    • DHCP Client: El cliente DHCP en WAN obtiene dinámica y automáticamente la configuración IP del proveedor.
    • DNS: El servicio DNS está habilitado para resolver nombres de dominio.

Compatibilidad de versiones y modelos

Esta configuración por defecto está implementada en la mayoría de las versiones de RouterOS a partir de la 7.x, incluyendo la versión 6.42.5 mostrada, que es común en dispositivos hEX y en otros modelos de la familia MikroTik. Los modelos más populares que utilizan estas configuraciones predefinidas son:

  • hEX (RB750Gr3 y variantes similares)
  • RouterBOARD 2011
  • RouterBOARD 750
  • Modelos con CPU ARM o MIPS equipados con RouterOS versión 6 y superiores

No obstante, existen limitaciones al aplicar esta configuración en equipos altamente especializados o con configuraciones previas personalizadas. Por ejemplo, en dispositivos con funcionalidades avanzadas MPLS, VPN o switches gestionados muy específicos, esta configuración estándar puede necesitar ajustes o no contener configuraciones avanzadas deseadas.

Escenarios de uso y recomendaciones

La configuración por defecto en MikroTik es adecuada para escenarios donde se requiere una conexión rápida a Internet para una pequeña oficina, hogar o entorno donde un único dispositivo debe actuar como router principal. Debido a que el puerto WAN está protegido con firewall IPv4 y NAT, es segura para la mayoría de casos básicos sin configuraciones adicionales. Sin embargo, algunas recomendaciones importantes son:

  • No utilizar directamente esta configuración en entornos sensibles sin revisar las reglas firewall para adaptarlas a políticas específicas.
  • Configurar contraseñas fuertes y servicios de administración seguros (ejemplo: WinBox con IP binding) tras la implementación inicial para evitar accesos no autorizados.
  • Revisar la configuración de DHCP para evitar conflictos con otros servidores DHCP de la red local.
  • Si se requiere segmentación avanzada o funcionalidades multi-WAN, se debe eliminar la configuración predeterminada y diseñar una específica.

En términos de riesgos, confiar únicamente en la configuración por defecto puede exponer al router a ataques de fuerza bruta si no se ajustan los accesos o si se deja la configuración sin supervisión. Además, algunos servicios pueden quedar habilitados por defecto y deben ser revisados cuidadosamente.

Comandos de CLI útiles para diagnóstico

Para analizar o diagnosticar esta configuración a nivel de terminal, se pueden usar los siguientes comandos desde la consola MikroTik:

  • interface print – Muestra las interfaces disponibles y su estado.
  • ip address print – Lista las direcciones IP asignadas a interfaces y bridges.
  • ip dhcp-server print – Muestra los servidores DHCP configurados en el router.
  • ip firewall filter print – Lista las reglas activas del firewall IPv4.
  • ip firewall nat print – Visualiza las reglas de NAT actualmente activas.
  • ip dhcp-client print – Verifica el estado del cliente DHCP configurado en el puerto WAN.
  • system resource print – Permite revisar el estado general del equipo y versiones del RouterOS.

Buenas prácticas de configuración

Aunque la configuración predeterminada facilita la primera puesta en marcha, es buena práctica seguir estos consejos para asegurar el correcto funcionamiento y la seguridad del equipo:

  • Eliminar o modificar el usuario por defecto y cambiar contraseñas iniciales.
  • Limitar el acceso administrativo únicamente desde la red interna o IPs confiables.
  • Auditar periódicamente las reglas de firewall y ajustar para bloquear tráfico innecesario.
  • Configurar backups automáticos de la configuración para rápida recuperación.
  • Actualizar RouterOS a la última versión estable para corregir vulnerabilidades y bugs.
  • Documentar los cambios realizados y mantener un plan de contingencia ante fallos.

Implementar y entender correctamente la configuración por defecto de MikroTik es fundamental para sentar las bases de una infraestructura de red robusta, segura y eficiente, facilitando futuras expansiones o personalizaciones.