
En dispositivos MikroTik RouterOS, la creación de reglas de firewall personalizadas es fundamental para proteger la red y controlar el tráfico entrante y saliente. La configuración analizada corresponde a una regla firewall que bloquea específicamente las consultas DNS que utilizan el protocolo UDP sobre el puerto 53 en el tráfico de entrada por la interfaz PPPoE. Esta configuración ayuda a mitigar ataques o accesos no autorizados mediante bloqueo directo en la capa de firewall, evitando la llegada al router o servicios internos.
Campos principales
- Chain – Input: Indica que la regla se aplica a los paquetes cuyo destino es el propio router. Esto es vital cuando se pretende proteger el dispositivo o servicios locales de acceso externo.
- Protocol – UDP (17): Selecciona el protocolo UDP, utilizado comúnmente para DNS, lo cual limita la regla a sólo tráfico UDP y no afecta otros protocolos como TCP.
- Dst. Port – 53: Establece que la regla se aplique sólo a paquetes dirigidos al puerto 53, que es el puerto estándar para consultas DNS.
- In. Interface – pppoe-out1: Define que la regla sólo bloquee el tráfico que entra a través de la interfaz PPPoE específica, limitando el alcance de la regla y evitando interferir con tráfico en otras interfaces.
- Action – Drop: Indica que todos los paquetes que coincidan con la regla serán descartados sin notificación, lo que impide que estos paquetes lleguen a su destino.
Compatibilidad de versiones y modelos
Esta configuración es compatible con casi todas las versiones recientes de RouterOS de MikroTik, desde la versión 7.x en adelante, incluyendo las ramas estables actuales y LTS (Long Term Support). Es especialmente relevante en entornos que utilizan interfaces PPPoE para conectividad WAN, muy común en proveedores de internet y en redes de interconexión VPN.
En cuanto a hardware, esta regla puede aplicarse en routers MikroTik con suficiente capacidad para manejar reglas de firewall, incluyendo modelos populares como RB3011, RB4011, CRS y CCR. En dispositivos con recursos muy limitados (como dispositivos de la serie hEX Lite o modelos antiguos), el impacto en el rendimiento puede ser mayor al usar muchas reglas de firewall complejas.
Una limitación a destacar es que esta regla bloquea sólo el tráfico UDP, por lo que el tráfico DNS sobre TCP no se ve afectado a menos que se cree regla adicional. Además, el bloqueo se limita a paquetes entrantes al router en la interfaz PPPoE seleccionada, no aplicándose a tránsitos internos o en otras interfaces si no se definen reglas adicionales.
Escenarios de uso y recomendaciones
Esta configuración es adecuada cuando se desea impedir que dispositivos externos realicen consultas DNS directamente al router a través de la conexión PPPoE, protegiendo el router contra ataques basados en DNS, como DNS amplification attacks o intentos de manipulación e inyección DNS. También es útil para limitar a usuarios o conexiones externas el acceso a servicios DNS no autorizados alojados en el router.
Sin embargo, se debe considerar que bloquear indiscriminadamente el puerto 53 UDP podría interrumpir servicios legítimos de resolución DNS si el router actúa también como servidor DNS o cache. En ese caso, es recomendable definir reglas adicionales que permitan el acceso sólo a clientes confiables o en interfaces internas, y restringir únicamente el acceso externo.
El riesgo principal de esta configuración es, si no se gestiona correctamente, la pérdida de funcionalidad en la resolución DNS para ciertos servicios o usuarios. Es importante validar el efecto tras implementar la regla y ajustar según sea necesario.
Comandos de CLI útiles para diagnóstico
/ip firewall filter print— Lista todas las reglas del firewall para validar la existencia y estado de la regla./ip firewall filter add chain=input protocol=udp dst-port=53 in-interface=pppoe-out1 action=drop comment="Bloqueo DNS UDP en PPPoE"— Comando para agregar la regla igual a la configurada en GUI./ip firewall filter enable [find comment="Bloqueo DNS UDP en PPPoE"]— Activa la regla si estuviera deshabilitada./tool sniffer quick ip-protocol=17 port=53 interface=pppoe-out1— Captura rápida de paquetes UDP en puerto 53 para monitorear tráfico DNS./ip firewall connection print where protocol=udp dst-port=53— Lista sesiones activas con destino puerto 53 UDP para analizar conexiones concurrentes.
Buenas prácticas de configuración
- Documentar claramente la finalidad de la regla utilizando el campo comentario (
comment) para facilitar mantenimiento futuro. - Aplicar reglas de bloqueo en la cadena
inputpara proteger el router directamente y evitar que procesos locales sean comprometidos. - Especificar siempre la interfaz de entrada para limitar el alcance y evitar afectaciones colaterales en otras redes o interfaces.
- Probar y monitorear el impacto luego de habilitar esta regla para evitar interrupciones no deseadas en servicios legítimos DNS.
- Considerar crear reglas complementarias para el tráfico DNS TCP o para permitir tráfico DNS interno confiable, garantizando un equilibrio entre seguridad y funcionalidad.
- Mantener RouterOS actualizado y consultar changelogs para conocer mejoras o cambios relacionados con firewall y manejo de protocolos.
- Evitar habilitar la opción de
logen reglas de bloqueo muy frecuentes para no generar exceso de registros innecesarios que saturen el sistema.