
La configuración de servicios IP en MikroTik es fundamental para controlar y proteger el acceso remoto al router. En este caso, se aborda la habilitación, deshabilitación y modificación de puertos en los servicios que permiten la gestión del dispositivo, tales como SSH, Telnet y WinBox. Esta configuración resuelve un problema común de seguridad: evitar accesos no autorizados mediante el cierre o la personalización de los puertos de servicios expuestos dentro del router.
Campos principales
Dentro del menú IP > Services de RouterOS, cada servicio tiene varias propiedades que permiten su administración detallada:
- Name: El nombre del servicio, por ejemplo ssh, telnet, winbox, entre otros. Estos indican el protocolo o utilidad que el router ofrecerá para la gestión o funcionalidad.
- Port: Puerto TCP en el que el servicio escucha por conexiones entrantes. Modificar estos valores puede ayudar a aumentar la seguridad al ocultar los puertos estándar frente a ataques automáticos.
- Available From: Define desde qué IP o rangos IP se permite acceder al servicio. Esto es útil para restringir el acceso solo a ciertas redes o estaciones administrativas.
- Certificate: Aplica en servicios que usan SSL/TLS para autenticación y cifrado, donde se puede asignar un certificado digital instalado en el router.
Compatibilidad de versiones y modelos
La gestión de servicios IP con estos parámetros está disponible en RouterOS a partir de versiones bastante antiguas (desde v7.x en adelante), manteniendo una interfaz similar y comandos CLI consistentes.
Esta funcionalidad se puede encontrar en una amplia gama de dispositivos MikroTik, desde la serie hEX, RouterBOARDs clásicos, CCRs (Cloud Core Router) hasta los modelos más compactos y económicos como RB750. La única limitación real se encuentra en routers con versiones extremadamente antiguas de RouterOS o con hardware incompatible con la última versión del software, donde podrían no estar disponibles algunas opciones avanzadas.
Escenarios de uso y recomendaciones
Este tipo de configuración es recomendable en casi cualquier entorno donde se administre un router MikroTik, especialmente en redes empresariales y oficinas remotas. Por ejemplo:
- Para ambientes donde la seguridad es crítica, se recomienda deshabilitar servicios no usados como FTP, API o WWW para minimizar la superficie de ataque.
- Para acceso remoto seguro, mantener activos solo SSH y WinBox; Telnet se considera inseguro y debería desactivarse salvo que se use dentro de una red interna confiable.
- Modificar los puertos predeterminados (ssh 22, telnet 23, winbox 8291) a números no estándar dificulta los escaneos automatizados y reduce ataques tipo fuerza bruta comunes.
- Limitar el acceso a los servicios a direcciones IP específicas con el campo «Available From» es una barrera adicional que vale la pena implementar para mejorar la seguridad.
Sin estas precauciones, los dispositivos MikroTik pueden ser blanco de ataques externos debido a servicios abiertos y puertos predeterminados expuestos.
Comandos de CLI útiles para diagnóstico
RouterOS dispone de comandos que permiten visualizar y modificar estos servicios mediante terminal o SSH:
/ip service print– Lista los servicios activos junto a sus puertos y restricciones./ip service set ssh port=4577– Cambia el puerto del servicio SSH al 4577, por ejemplo./ip service disable ftp www www-ssl api api-ssl– Deshabilita servicios innecesarios para aumentar seguridad./ip service set telnet disabled=yes– Desactiva el servicio Telnet./ip service set winbox address=192.168.1.0/24– Limita el acceso a WinBox solo a la red local.
Buenas prácticas de configuración
- Deshabilitar todos los servicios que no sean estrictamente necesarios para reducir vector de ataques.
- Cambiar los puertos estándar de los servicios de administración a valores no estándar para disminuir intentos de acceso automatizados.
- Implementar restricciones por dirección IP en Available From, permitiendo únicamente rangos confiables y administrativos.
- Utilizar siempre SSH en lugar de Telnet para conexiones remotas, ya que este último transmite información sin cifrar.
- Aplicar certificados SSL válidos para los servicios que admiten HTTPS o similares cuando sea posible.
- Mantener actualizado el RouterOS para beneficiarse de parches de seguridad y mejoras en la gestión de servicios.