// DevOps

Guía completa de configuración de MikroTik para la oficina y el hogar

Publicado el 22.09.2026

Los routers Mikrotik son valorados por los administradores de sistemas por la flexibilidad de su configuración.
El hAP lite doméstico y económico y un router corporativo de miles de dólares funcionan con el mismo sistema operativo: RouterOS.

Esto significa que, al aprender a configurar un dispositivo, podrá gestionar cualquier equipo de la marca.
En este artículo se analizan las etapas básicas de configuración de Mikrotik desde cero hasta un estado operativo. En el análisis MikroTik: ¿qué tipo de router es y por qué resulta conveniente para las pequeñas empresas? se explica en qué se diferencia MikroTik de los routers habituales y para quién es adecuado.


1. Conexión y actualización del sistema

El primer paso es obtener acceso al dispositivo y poner su software al día.

Herramienta de gestión

Para la configuración se recomienda encarecidamente usar la utilidad Winbox.
Descárguela desde el sitio oficial mikrotik.com.

Primera conexión

  1. Conecte el ordenador con un cable a cualquier puerto del router (excepto el primero, si es la configuración por defecto).
  2. Abra Winbox y vaya a la pestaña Neighbors.
  3. Haga clic en la dirección MAC del dispositivo (esto es importante, ya que la IP puede ser 0.0.0.0).
  4. Login: admin
    Contraseña: (vacía) o la que figure en la pegatina del dispositivo.

Actualización (proceso en dos pasos)

En Mikrotik es importante actualizar no solo el sistema, sino también el cargador (bootloader).

Actualización de RouterOS

  1. Vaya a System → Packages.
  2. Haga clic en Check for Updates.
  3. Se recomienda elegir la rama:
    • Long-term — para estabilidad
    • Stable — para funciones nuevas
  4. Descargue e instale la actualización.

Actualización del cargador (Routerboard)

  1. Tras reiniciar, vaya a System → Routerboard.
  2. Compare las versiones Current Firmware y Upgrade Firmware.
  3. Si son diferentes — haga clic en Upgrade y reinicie el router de nuevo.

💡 Notas y aclaraciones

La mayoría de los dispositivos nuevos de MikroTik (hAP lite, hAP ac, RB, etc.) se entregan con una configuración predeterminada (defconf):

  • ether1 — WAN con DHCP-client
  • los demás puertos + Wi-Fi — en bridge
  • IP 192.168.88.1/24
  • servidor DHCP
  • NAT (masquerade)
  • firewall básico

Si el dispositivo es nuevo, muchos de los pasos siguientes ya están realizados — compruébelo con el comando:

bash
/system default-configuration print

A fecha 16.09.2026 son actuales las versiones 7.24.4 (stable) y 7.23.7 (long-term).
Actualice a la última versión de la rama elegida: en los nuevos lanzamientos se corrigen vulnerabilidades.


2. Configuración de Internet (WAN)

Supongamos que está configurando una IP estática (si el proveedor entrega la configuración automáticamente por DHCP, este paso lo hace el DHCP Client en el primer puerto).

Necesitamos realizar tres acciones en el menú IP.

Dirección IP

  1. Vaya a IP → Addresses.
  2. Haga clic en + e introduzca la dirección proporcionada por el proveedor.
  3. Indique obligatoriamente la máscara de subred (por ejemplo, /24), de lo contrario el router considerará esta dirección como un host único.
  4. Especifique la interfaz (normalmente ether1).

Ruta por defecto (gateway)

  1. Vaya a IP → Routes.

  2. Cree una ruta:

    • Dst. Address: 0.0.0.0/0
    • Gateway: IP del gateway del proveedor

Servidores DNS

  1. Vaya a IP → DNS.
  2. En el campo Servers indique DNS públicos (por ejemplo, 8.8.8.8, 1.1.1.1).
  3. La casilla Allow Remote Requests convierte el router en un servidor DNS con caché.
    Actívela solo si el firewall está configurado; de lo contrario el router podría ser usado en ataques DDoS.

3. Red local (LAN) y DHCP

Ahora configuraremos la red interna, uniendo puertos y asignando direcciones a los dispositivos.

Configuración del Bridge

El bridge permite unir puertos físicos en una sola red lógica (como en un switch).

  1. Abra el menú Bridge y cree una nueva interfaz (normalmente bridge1).
  2. Vaya a la pestaña Ports y añada allí las interfaces necesarias (por ejemplo, ether2, ether3, wlan1).

Configuración del servidor DHCP

La forma más sencilla es usar el asistente de configuración.

  1. Vaya a IP → DHCP Server.
  2. Haga clic en DHCP Setup.
  3. Seleccione la interfaz del bridge (no un puerto individual).
  4. Haga clic en Next hasta el final, aceptando las opciones propuestas.

💡 Aclaraciones y notas

En la configuración por defecto el bridge, la IP en el bridge y el DHCP ya están configurados.
Si realiza un reseteo conservando defconf:

bash
/system reset-configuration keep-users=yes no-defaults=no

— todo se restaurará automáticamente.


4. NAT y Firewall (seguridad)

Sin estas configuraciones Internet en la red local no funcionará y el router quedará vulnerable.

NAT (Masquerade)

Para que los dispositivos de la red local puedan salir a Internet a través de una única IP externa:

  • IP → Firewall → NAT

  • regla:

    • Chain: srcnat
    • Out. Interface: ether1
    • Action: masquerade

Firewall Filter (protección)

La lógica de protección en Mikrotik se basa en cadenas (Chains).
Necesitamos Input (tráfico hacia el router) y Forward (tráfico a través del router).

Conjunto básico “gentleman”:

  1. FastTrack — connection-state=established,related
  2. Drop invalid
  3. Drop Input desde WAN — in-interface=ether1

💡 Aclaraciones y notas

El firewall por defecto ya incluye FastTrack, accept established/related/untracked y bloqueo de input desde WAN.

Conjunto básico recomendado:

  • interface-list: LAN, WAN
  • Input: accept established → accept ICMP → accept LAN → drop todo lo demás
  • Forward: FastTrack → accept established → drop invalid → drop WAN

Cambie siempre la contraseña del admin:

bash
/user set admin password=strongpassword

Y desactive los servicios innecesarios.


5. Беспроводная сеть (Wi-Fi)

En RouterOS 7 hay dos menús diferentes para Wi-Fi; cuál de ellos tiene depende del modelo:

  • Wireless (paquete wireless) — dispositivos antiguos: hAP lite, hAP ac lite, modelos con chips MIPS.
  • WiFi (paquetes wifi-qcom y wifi-qcom-ac) — menú introducido en RouterOS 7.13 y que gestiona interfaces Wi-Fi 6 (802.11ax) y Wi-Fi 5 wave2 (802.11ac en ARM: hAP ac², hAP ac³, cAP ac, etc.). Las interfaces en él se llaman wifi1, wifi2.

Si en Winbox hay el apartado WiFi, configúrelo desde ahí; si solo existe Wireless, use el esquema antiguo.

Устройства с меню WiFi (Wi-Fi 6 и Wi-Fi 5 wave2)

Es cómodo definir una vez la seguridad, el nombre de la red y la vinculación al bridge, y aplicarlo a ambas bandas:

bash
/interface wifi security
add name=common-auth authentication-types=wpa2-psk,wpa3-psk passphrase="contraseña-segura"

/interface wifi datapath
add name=lan bridge=bridge1

/interface wifi configuration
add name=common-conf ssid=MyOffice country=<país> security=common-auth datapath=lan

/interface wifi
set wifi1 configuration=common-conf disabled=no
set wifi2 configuration=common-conf disabled=no

La combinación wpa2-psk,wpa3-psk permite conectar tanto a clientes antiguos (WPA2) como a los nuevos (WPA3). El parámetro datapath con bridge añade la interfaz Wi-Fi al bridge de la red local; sin ello los clientes no recibirán dirección del servidor DHCP en el bridge. Sustituya el nombre del bridge por el suyo (en la configuración por defecto — bridge), y en lugar de <país> indique el país de la lista que sugiere Winbox: de ello dependen los canales permitidos y la potencia de transmisión.

Устройства с меню Wireless (старые модели)

  1. Vaya a Wireless.

  2. En la pestaña Security Profiles cree un perfil:

    • Mode: dynamic keys
    • WPA2-PSK
    • contraseña compleja
  3. Abra wlan1:

    • Mode: ap bridge
    • SSID
    • Security Profile
    • Enable

💡 Notas y aclaraciones

WPA3 está disponible en el menú WiFi; en el menú antiguo Wireless limite a WPA2-PSK con una contraseña fuerte.
En ambos casos la interfaz Wi-Fi debe estar en el bridge de la red local.


6. Gestión de velocidad (QoS)

Si un usuario consume todo el ancho de banda:

  • Queues → Simple Queues
  • Target: IP o subred
  • Max Limit: por ejemplo 10M/10M
  • Usuarios VIP colóquelos más arriba en la lista

💡 Aclaraciones y notas

Para escenarios complejos utilice Queue Tree, PCQ o CAKE.


7. Copias de seguridad

En Mikrotik hay dos tipos de guardado de configuración (Files):

Tipo de copiaComando / acciónDescripción
BackupBotón BackupArchivo binario, contiene contraseñas y direcciones MAC. Solo para este equipo
Export/export file=nameArchivo de texto, sin contraseñas. Apto para migración

💡 Как всё связано

El esquema básico de Mikrotik se compone de cuatro elementos: dirección IP, ruta por defecto, DNS y NAT. Si falta al menos uno de ellos, Internet en la red local no funcionará.

Por eso, ante averías revise estos elementos por orden.


💡 Complemento final: seguridad

Después de la configuración básica, obligatoriamente:

  • cambie la contraseña admin
  • cree un usuario separado
  • actualice RouterOS regularmente
  • monitorice logs y tráfico (Tools → Torch, Netwatch)

// Reviews

Reseñas relacionadas

ladohinpy

Configuración de Mikrotik hAP. Configuraré su router Wi‑Fi Mikrotik.

21.07.2025 · ★ 5/5

Excelente profesional, experto y persona maravillosa. En una hora nos arregló lo que llevábamos días intentando solucionar. Estoy seguro de que no será la primera vez que recurramos a su excepcional profesionalismo.

Excelente especialista, un experto con mucha experiencia y una persona maravillosa. En una hora nos arregló aquello por lo que llevábamos días rompiéndonos la cabeza! Estoy seguro de que no será la primera vez que …

Ravenor

MikroTik hAP: configuración del router. Configuraré su router MikroTik Wi‑Fi.

28.05.2025 · ★ 5/5

¡Un enfoque profesional!

¡Enfoque profesional al asunto!

ErlikZ

Configuración del router Mikrotik hAP. Configuraré su router Mikrotik Wi-Fi.

31.03.2025 · ★ 5/5

// Contact

¿Necesitas ayuda?

Escríbeme y te ayudaré a resolver el problema

Respondo en un día laborable (03:00-13:00 GMT)

Или оставьте заявку здесь:

Confirme que no es un bot.

Escribir y recibir una respuesta rápida