
Una configuración común en dispositivos MikroTik es la regla NAT (Network Address Translation) para realizar masquerade en interfaces de tipo PPPoE. Esta regla es fundamental para permitir que un router Mikrotik traduzca las direcciones IP privadas internas de la red LAN a una única dirección pública asignada por el proveedor de servicio, facilitando así el acceso a internet. El objetivo principal es resolver la problemática de la compartición de una sola IP pública entre múltiples dispositivos dentro de una red privada, asegurando conectividad y evitando conflictos de direccionamiento.
Campos principales
- Chain: La cadena especifica el punto en el flujo de paquetes donde se aplica la regla. En esta configuración se utiliza
srcnat, que significa que el NAT se hace sobre los paquetes de origen salientes que salen de la red local hacia Internet. - Out. Interface: Interfaz de salida por donde se envían los paquetes a internet. En este caso, es
pppoe-out1, que representa la interfaz PPPoE establecida con la conexión del ISP. Limitar la regla a esta interfaz evita que se aplique a tráfico interno o de otras interfaces. - Action: La acción define qué se hará con los paquetes que coincidan con la regla. El valor
masqueradeindica que se realizará una traducción dinámica de la IP origen del paquete al IP de la interfaz de salida, comúnmente utilizada para conexiones con IP dinámicas. - Log: Opción para registrar eventos creados por esta regla, no marcada en esta configuración, pero útil para monitoreo y auditorías.
Compatibilidad de versiones y modelos
La funcionalidad de srcnat con acción masquerade está disponible en RouterOS desde versiones tempranas, siendo compatible con prácticamente todos los modelos de MikroTik que soportan NAT y conexiones PPPoE. Esta regla es especialmente común en routers de la familia CCR (Cloud Core Router), RB (RouterBOARD) y equipos de la línea hAP.
La mascarede funciona adecuadamente en versiones de RouterOS 7.x y superiores, incluyendo la más reciente 7.x, sin cambios significativos en la sintaxis de la regla NAT. Sin embargo, es importante tener presente que la interfaz PPPoE debe estar correctamente configurada y activa para que la regla aplique correctamente.
El mayor límite aparece cuando se usan versiones antiguas o modelos con recursos muy limitados, donde la concurrencia de conexiones o la tabla de conexiones NAT pueden verse afectadas, reduciendo el rendimiento en escenarios de alta demanda.
Escenarios de uso y recomendaciones
Esta configuración se utiliza en ambientes donde MikroTik actúa como router principal conectado a un ISP mediante PPPoE, común en enlaces ADSL, fibra con autenticación PPPoE, entre otros. Permite a todos los dispositivos internos salir a internet usando una única IP pública dinámica.
Se recomienda utilizar esta regla en combinación con un firewall que proteja la red LAN para evitar accesos no autorizados desde internet. También es importante verificar que la interfaz PPPoE se mantenga estable, ya que una caída provoca pérdida de conectividad, y consecuentemente, la regla NAT no funcionará.
Un riesgo común es aplicar masquerade en interfaces incorrectas o no especificar el out-interface, lo que puede derivar en problemas de enrutamiento o tráfico no deseado escapando sin traducirse. Por lo tanto, siempre se debe validar la interfaz correcta en producción.
Comandos de CLI útiles para diagnóstico
/ip firewall nat print: Muestra las reglas NAT activas y su configuración./interface pppoe-client print: Verifica el estado de la conexión PPPoE./ip firewall nat monitor: Permite observar en tiempo real las traducciones NAT que se están realizando./ip firewall connection print where src-address~"192.168": Permite comprobar las conexiones activas originadas desde la red local./interface monitor-traffic pppoe-out1: Muestra el tráfico que pasa por la interfaz PPPoE para validar si hay flujo de datos.
Buenas prácticas de configuración
- Definir explícitamente el
out-interfacepara la cadenasrcnatevita reglas NAT innecesarias y mejora el rendimiento. - Asignar comentarios detallados a cada regla para facilitar el mantenimiento y auditoría.
- Utilizar reglas de firewall junto a NAT para controlar acceso y proteger la red interna.
- Probar la configuración tras aplicar cambios para validar navegabilidad y funcionalidad.
- Actualizar RouterOS a versiones recomendadas que incluyan mejoras de seguridad y estabilidad en NAT y PPPoE.