Una red plana donde las cámaras IP comparten dominio de broadcast con los PCs de oficina es un riesgo: una cámara comprometida llega a los recursos compartidos y el ruido multicast arrastra a todos. Así se separan cámaras, oficina y gestión en VLANs en MikroTik, con un firewall inter-VLAN de denegación por defecto que solo deja al NVR llegar a las cámaras.
Un switch no gestionable está realmente bien en trabajos pequeños y planos y es un lastre en todo lo que necesita VLANs, control de PoE, protección de bucles, IGMP snooping o diagnóstico remoto. Aquí va la línea honesta entre ambos, las opciones de MikroTik y por qué el switch barato se vuelve un punto ciego que no puedes arreglar desde tu mesa.
Un RouterOS de fábrica en una IP pública es encontrado y sondeado en minutos. Aquí van diez pasos concretos antes de ponerlo en producción: cambiar el puerto de winbox, cerrar /ip service, reemplazar el usuario admin, vallar neighbor discovery y el MAC-server, poner un firewall de input y hacer copia de seguridad, sin dejarte fuera.
Diseñar un failover LTE en RouterOS que funcione de verdad: distance de ruta, check-gateway, scripts netwatch, recursive routing para una detección fiable, failback automático con histéresis y la disciplina de datos medidos que evita que un enlace LTE se convierta en una sorpresa en la factura.
Un portátil a dos habitaciones de distancia sigue aferrado al primer AP al que se unió a -80 dBm mientras uno cercano está ocioso. Esto es lo que realmente hacen 802.11r, 802.11k y 802.11v, por qué el cliente (no el AP) decide hacer roaming y cómo empujarlo con access-list y signal-range en RouterOS.
Un solo latiguillo duplicado o un switch no gestionable encadenado en cascada puede inundar la LAN de CCTV hasta que caen todas las cámaras. Aquí va cómo se forma el bucle, por qué el tráfico broadcast lo amplifica y cómo STP/RSTP más el loop-protect de MikroTik lo detienen.
La clase PoE por puerto es el número fácil; el presupuesto total del switch y la caída de tensión sobre 90 metros de Cat5e son donde las instalaciones realmente fallan. Aquí está cómo dimensionar para que cada iluminador IR pueda arrancar al anochecer sin dejar el rack sin energía.
La RF industrial es hostil: estanterías metálicas, hormigón, maquinaria y ruido eléctrico echan abajo suposiciones que valen en una oficina. Cada banda cambia alcance por capacidad y limpieza: 2,4 GHz llega pero está saturada y es estrecha, 5 GHz tiene sitio pero menos alcance y sorpresas de DFS, 6 GHz añade espectro limpio donde lo tengas. La trampa: los canales anchos de 80 MHz suelen rendir peor que 20/40 MHz en una planta ruidosa.
Una /24 plana con 150 cámaras y la oficina en el mismo dominio de difusión es un incendio esperando a empezar. Aquí está cómo estratificar acceso/agregación/núcleo, segmentar con VLANs y hacer las cuentas de sobresuscripción para que el NVR nunca se quede sin caudal.
La ficha técnica de la cámara cita un bitrate pulcro; las instalaciones reales no se comportan tan pulcramente. Aquí está cómo el bitrate escala de verdad con la resolución, los fps, el códec y el movimiento de la escena, y cómo sumar N cámaras en un enlace del que no te arrepientas.
En la mayoría de operadores LTE y móviles tu router nunca obtiene una IP pública real: está detrás de carrier-grade NAT, así que el reenvío de puertos y el DDNS sencillamente no pueden funcionar. Aquí está cómo confirmar el CGNAT y el único patrón que lo resuelve: un túnel WireGuard saliente hacia un VPS.
Sobre un enlace LTE inestable, el protocolo de VPN que elijas decide si el túnel sobrevive a la caída de la conexión y al cambio de IP. Una comparación probada en campo de sobrecarga, dolores de MTU, atravesado de NAT, coste de CPU y comportamiento de reconexión.
El inalámbrico puede transportar vídeo de cámaras de forma fiable, pero solo cuando la realidad RF colabora. La línea de visión y una zona de Fresnel despejada son innegociables, el caudal cae con la distancia y el ruido, y el PtMP necesita TDMA para sobrevivir a los nodos ocultos. Dimensiona para el bitrate agregado de las cámaras más margen, y recuerda que el enlace que funcionaba en marzo puede morir cuando broten las hojas.
Reenviar los puertos RTSP, HTTP y ONVIF a una cámara IP la pone frente a los escáneres automáticos de internet en cuestión de minutos. Aquí está por qué "es solo una cámara" sigue siendo una cabeza de puente hacia toda la LAN y cómo hacer el acceso remoto correctamente.
Un túnel a un NVR es fácil. Ciento cincuenta sitios es un problema de arquitectura: un concentrador en un VPS, un plan IP limpio, cada radio marcando hacia afuera para que el CGNAT nunca importe, y la disciplina de evitar que 150 configuraciones de peer se vuelvan un pantano.
Un análisis en profundidad de los controles de seguridad, estándares de cifrado y medidas de cumplimiento que hacen que mikroHUB esté listo para despliegues empresariales en entornos regulados.
Recorrido técnico de nuestro formato de vault v2 con versionado de claves, firmas HMAC de webhooks y rotación de claves sin tiempo de inactividad para el cifrado de credenciales RouterOS.
Una comparación detallada característica por característica de mikroHUB y The Dude de MikroTik, que cubre arquitectura, soporte de LTE, seguridad, automatización y costo total de propiedad.
Una secuencia práctica para pruebas, preparación, ventanas de implementación, copias de seguridad y decisiones de reversión al actualizar flotas de MikroTik.
Una comparación real de las compilaciones WinBox modernas y heredadas que cubren soporte de plataforma, seguridad de protocolo, compatibilidad con RouterOS y recomendaciones prácticas.
La potencia de la señal no es suficiente. Aprenda a leer las métricas de calidad de LTE con umbrales reales, comandos de RouterOS, técnicas de bloqueo de banda y lógica sistemática de resolución de problemas.
Una política concreta para asignar los canales de lanzamiento de MikroTik a los entornos de producción, borde, laboratorio y prelanzamiento, con comandos reales y asesoramiento operativo obtenido con esfuerzo.
El inventario es más útil cuando cada familia de dispositivos tiene arquitectura, código de producto, contexto de firmware y enlaces de descarga en un solo lugar.
Cómo eliminar los puertos de administración entrantes, bloquear el acceso a los servicios, rotar las credenciales y crear defensas de firewall en capas para RouterOS a escala.
El NVR está en un sitio bajo CGNAT y necesitas ver las cámaras desde tu portátil. WireGuard en RouterOS lo hace limpiamente — pero solo si entiendes que allowed-address son dos cosas a la vez y que la ruta de retorno es la parte que todos olvidan.
Cuando tienes más de un puñado de APs MikroTik repartidos por varios edificios, configurar cada uno a mano deja de escalar. CAPsMAN te da un controlador, una configuración y reglas de provisioning que autoconfiguran los nuevos APs. La trampa está en el forwarding del datapath: equivocarte entre local y manager forwarding crea un cuello de botella para toda la sede.
Una actualización remota de firmware en una flota real no es un solo botón. Haces malabares con dos cosas distintas que RouterOS llama firmware, eliges y congelas un canal de actualización, despliegas en oleadas y mantienes un camino de vuelta para cuando un dispositivo se aísle al otro extremo de un túnel.
Sobre qué alertar de verdad en decenas de sitios MikroTik remotos, cómo fijar umbrales que sobrevivan a un LTE inestable, cómo escalar por niveles y cómo llegar a la persona de guardia sin entrenar a todos para ignorar las alarmas.
Una mirada honesta a lo que The Dude todavía hace de maravilla, dónde un diseño de host único te perjudica en muchos sitios remotos, y qué te da el monitoreo en la nube moderno — junto con los compromisos que realmente pagas.
Tres funciones que contienen el radio de daño cuando alguien enchufa lo que no es en el puerto que no es: storm-control limita las inundaciones de broadcast, el bridge horizon aísla puertos de cliente y los límites de aprendizaje MAC frenan dispositivos intrusos. Configuración concreta de bridge RouterOS y la trampa del horizon.
Cómo construir una plantilla .rsc de una sola línea e idempotente que puedes pegar en cualquier terminal RouterOS, parametrizar por sitio y reejecutar con seguridad — para que desplegar una flota deje de ser cien trabajos individuales.
Un /system backup binario y un .rsc de /export no son dos maneras de hacer lo mismo: fallan y brillan en situaciones opuestas. Uno es una instantánea rápida del mismo equipo con los secretos incrustados; el otro es un archivo de texto portable, comparable con diff y restaurable parcialmente. Conserva ambos y sabe exactamente qué deja fuera cada uno en silencio.
Cuando un RouterBOARD olvida su contraseña, muere a mitad de una actualización o se queda en bucle de arranque, Netinstall es la herramienta que lo recupera de forma fiable. Las trampas son físicas y de red: un enlace directo de capa 2, modo etherboot, sin DHCP competidor, el paquete de arquitectura correcto y un firewall de Windows que adora comerse el handshake BOOTP.
1G SFP frente a 10G SFP+, multimodo frente a monomodo, cuándo el DAC gana a la fibra en un salto de rack, la tolerancia de codificación de fabricante en MikroTik, leer la potencia óptica con DDM y el desajuste de longitud de onda BiDi que mata el enlace en silencio.
La mayoría de los firewalls de MikroTik fallan no porque falte una regla, sino porque las reglas están en el orden equivocado. Aquí va una base probada en campo: cómo funciona la coincidencia con la primera regla, por qué raw se ejecuta antes del connection tracking, la lógica established/related/invalid/new, separar input de forward, el compromiso de fasttrack y cómo no dejarte fuera del equipo.
En un MikroTik con chip de switch, el bridge debería reenviar a velocidad de línea en el silicio. El día que cae en silencio a software, tu CPU se clava al 100% y el caudal se desploma — esto es exactamente lo que mata el offload y cómo confirmarlo.
Un balance honesto de profesional sobre el salto de v6 a v7: nuevo kernel, WireGuard integrado, motor de enrutamiento reescrito, almacenamiento ROSE y contenedores — y las sorpresas de migración que muerden al actualizar un router de borde en producción.
El tráfico de vídeo sufre por jitter y pérdidas mucho antes de quedarse sin ancho de banda. Marcado con DSCP, encolado con simple queues o queue tree, y domar el bufferbloat en el único punto de congestión que realmente controlas.
El modelo moderno de bridge VLAN filtering reemplaza la maraña de múltiples bridges e interfaces VLAN que muchos instaladores aún copian de foros antiguos. Vemos cómo encajan realmente los puertos tagged/untagged, el PVID y la tabla VLAN del bridge — más el error que corta tu acceso de gestión en silencio.