TanodTools
ES

Generador de firewall MikroTik

Elige tus interfaces WAN y LAN y las subredes de administración, y obtén una base de firewall comentada para RouterOS v7 que puedes revisar y pegar.

Funciona en tu navegador; nada de lo que escribes sale de tu dispositivo

Interfaces
Las que dan a internet, separadas por comas. Se unen a la interface list WAN.
Normalmente el bridge. Se unen a la interface list LAN.
Administración
Solo ellas llegan a WinBox (8291) y SSH (22). Incluye la dirección desde la que te conectas.
Opcional, para servicios que el propio router ofrece a internet, como WireGuard.
Opciones

Riesgo de quedarte fuera. Prueba en un laboratorio, o activa Safe Mode (modo seguro) (Ctrl+X en la terminal) antes de aplicar esto en un router remoto.

Genera sintaxis de RouterOS v7 para IPv4, con una base IPv6 opcional. Se validan los nombres de interfaces y listas; el script no se prueba en tu router, así que léelo antes de aplicarlo. MikroTik y RouterOS son marcas registradas de SIA Mikrotīkls. Esta herramienta es independiente y no está afiliada ni respaldada por MikroTik.

Cómo crear un firewall MikroTik

  1. Ingresa las interfaces que dan a internet (por ejemplo ether1 o pppoe-out1) y las locales (normalmente bridge).
  2. Indica las subredes desde las que administras el router. Solo ellas llegarán a WinBox y SSH, así que incluye la dirección desde la que te conectas ahora.
  3. Elige las opciones, lee el script y las notas a su lado, luego activa Safe Mode (modo seguro) (Ctrl+X en la terminal) y pégalo, o descarga el archivo .rsc e impórtalo.

Qué hace el firewall generado

El script sigue la misma estructura que la configuración por defecto de MikroTik, pero más estricta. La cadena input protege al router: acepta los paquetes de conexiones ya permitidas, descarta los inválidos, responde ping a una tasa limitada, deja que las subredes de administración lleguen a WinBox y SSH, acepta la LAN (o solo DNS, DHCP, NTP e ICMP desde ella) y descarta todo lo demás con una regla final sin condiciones. Un drop final incondicional es lo que convierte una lista de excepciones en una política de denegación por defecto.

La cadena forward protege la red detrás del router. El tráfico established y related se acepta (y opcionalmente se pasa por fasttrack), los paquetes inválidos se descartan, y las conexiones nuevas que llegan desde la WAN se descartan a menos que las haya creado una regla de destination NAT (un port forward). Esa última regla es la que impide que internet llegue directamente a las direcciones privadas detrás del router, algo que el masquerade por sí solo no hace.

Servicios y utilidades

RouterOS escucha en varios servicios de administración por defecto. El script desactiva los de texto plano (telnet, FTP, WebFig por HTTP) y la API, y agrega una restricción de direcciones a WinBox y SSH como segunda capa detrás del firewall. MAC Telnet, MAC WinBox y el descubrimiento de vecinos trabajan en la capa 2 e ignoran las reglas del firewall IP, así que se limitan a la interface list LAN. El servidor de bandwidth test, el proxy web, SOCKS y UPnP se apagan; vuelve a activar solo lo que uses.

Consejos

Preguntas frecuentes

¿Por qué la cadena input está separada de la cadena forward?

La cadena input filtra los paquetes dirigidos al propio router: WinBox, SSH, DNS, la API. La cadena forward filtra los paquetes que lo atraviesan entre tu LAN e internet. Un router puede estar totalmente abierto en input mientras la LAN detrás está perfectamente protegida, y así es como muchos equipos MikroTik terminan como resolvers DNS o proxies abiertos.

¿Por qué se aceptan primero las conexiones established y related?

Casi todos los paquetes pertenecen a una conexión que el firewall ya permitió. Aceptarlos en la primera regla hace que cada paquete se revise una sola vez en lugar de recorrer toda la cadena, y que las respuestas a las consultas DNS o NTP del propio router pasen sin reglas adicionales. Los paquetes inválidos se descartan justo después.

¿Qué hace FastTrack y cuándo debo desactivarlo?

FastTrack marca las conexiones establecidas para que sus paquetes se salten casi todo el firewall, lo que puede multiplicar el rendimiento en routers pequeños. El problema: los paquetes con fasttrack también se saltan las simple queues, queue trees, reglas mangle y políticas IPsec. Si limitas el ancho de banda por cliente o usas enrutamiento por políticas, deja FastTrack desactivado o excluye esas conexiones.

¿Esto me va a dejar fuera del router?

Puede, si la computadora desde la que administras no está en una subred de administración y la LAN no es de confianza. Activa primero Safe Mode (Ctrl+X en una terminal, o el botón Safe Mode en WinBox): si tu sesión se cae, RouterOS deshace todo lo hecho desde que se inició Safe Mode.

¿Puedo pegar esto en un router que todavía tiene la configuración por defecto?

Sí. Las interface lists, sus miembros y las entradas de address list solo se agregan si faltan. Sin el modo reemplazo, las reglas nuevas se agregan después de las por defecto, así que la regla por defecto "drop all not coming from LAN" puede quedar primero; revisa el orden, o usa el modo reemplazo en un router al que puedas acceder localmente.

¿Mi configuración se envía a algún lado?

No. El script lo arma JavaScript en esta página. Nada de lo que escribes se sube, se guarda ni se registra, y la página funciona sin conexión una vez cargada.