Centro de contenido

Blog y notas de operaciones MikroTik

Guías, playbooks, WinBox, LTE y estrategia de firmware para entornos MikroTik.

security1/6/2026 12 mín.

Segmentación de red: aislar el CCTV de la LAN de oficina en MikroTik

Una red plana donde las cámaras IP comparten dominio de broadcast con los PCs de oficina es un riesgo: una cámara comprometida llega a los recursos compartidos y el ruido multicast arrastra a todos. Así se separan cámaras, oficina y gestión en VLANs en MikroTik, con un firewall inter-VLAN de denegación por defecto que solo deja al NVR llegar a las cámaras.

securityvlancctvsegmentationfirewallnis2
switching28/5/2026 9 mín.

Switch gestionable vs no gestionable en una instalación CCTV: cuándo lo barato vale y cuándo te cuesta un desplazamiento

Un switch no gestionable está realmente bien en trabajos pequeños y planos y es un lastre en todo lo que necesita VLANs, control de PoE, protección de bucles, IGMP snooping o diagnóstico remoto. Aquí va la línea honesta entre ambos, las opciones de MikroTik y por qué el switch barato se vuelve un punto ciego que no puedes arreglar desde tu mesa.

managed-switchunmanaged-switchvlanpoeigmp-snoopingcctvswos
security25/5/2026 12 mín.

Endurecimiento de RouterOS: 10 cosas que hacer justo al desempaquetar

Un RouterOS de fábrica en una IP pública es encontrado y sondeado en minutos. Aquí van diez pasos concretos antes de ponerlo en producción: cambiar el puerto de winbox, cerrar /ip service, reemplazar el usuario admin, vallar neighbor discovery y el MAC-server, poner un firewall de input y hacer copia de seguridad, sin dejarte fuera.

securityhardeningrouterosfirewallwinboxromon
wifi18/5/2026 11 mín.

Roaming Wi-Fi y clientes pegajosos: 802.11r/k/v en RouterOS y por qué decide el cliente

Un portátil a dos habitaciones de distancia sigue aferrado al primer AP al que se unió a -80 dBm mientras uno cercano está ocioso. Esto es lo que realmente hacen 802.11r, 802.11k y 802.11v, por qué el cliente (no el AP) decide hacer roaming y cómo empujarlo con access-list y signal-range en RouterOS.

wifiroaming802-11r802-11k802-11vcapsmanaccess-list
wifi4/5/2026 9 mín.

2,4 vs 5 vs 6 GHz en una sede industrial: elegir bandas para almacenes y fábricas

La RF industrial es hostil: estanterías metálicas, hormigón, maquinaria y ruido eléctrico echan abajo suposiciones que valen en una oficina. Cada banda cambia alcance por capacidad y limpieza: 2,4 GHz llega pero está saturada y es estrecha, 5 GHz tiene sitio pero menos alcance y sorpresas de DFS, 6 GHz añade espectro limpio donde lo tengas. La trampa: los canales anchos de 80 MHz suelen rendir peor que 20/40 MHz en una planta ruidosa.

2-4-ghz5-ghz6-ghzchannel-planningindustrialdfschannel-width
cctv30/4/2026 10 mín.

Diseñar una red para 150+ cámaras: VLANs, multicast y sobresuscripción

Una /24 plana con 150 cámaras y la oficina en el mismo dominio de difusión es un incendio esperando a empezar. Aquí está cómo estratificar acceso/agregación/núcleo, segmentar con VLANs y hacer las cuentas de sobresuscripción para que el NVR nunca se quede sin caudal.

cctvnetwork-designvlanigmp-snoopingmulticastswitchingnvr
cctv23/4/2026 9 mín.

¿Cuánto ancho de banda consume realmente una cámara IP? H.264 vs H.265, CBR vs VBR

La ficha técnica de la cámara cita un bitrate pulcro; las instalaciones reales no se comportan tan pulcramente. Aquí está cómo el bitrate escala de verdad con la resolución, los fps, el códec y el movimiento de la escena, y cómo sumar N cámaras en un enlace del que no te arrepientas.

cctvip-camerabandwidthh265h264vbrnetwork-design
vpn16/4/2026 8 mín.

Llegar a dispositivos detrás de CGNAT: el patrón del túnel saliente

En la mayoría de operadores LTE y móviles tu router nunca obtiene una IP pública real: está detrás de carrier-grade NAT, así que el reenvío de puertos y el DDNS sencillamente no pueden funcionar. Aquí está cómo confirmar el CGNAT y el único patrón que lo resuelve: un túnel WireGuard saliente hacia un VPS.

cgnatwireguardltepersistent-keepalivevpsnat-traversal
vpn9/4/2026 9 mín.

L2TP/IPsec frente a WireGuard frente a OpenVPN sobre un enlace LTE débil

Sobre un enlace LTE inestable, el protocolo de VPN que elijas decide si el túnel sobrevive a la caída de la conexión y al cambio de IP. Una comparación probada en campo de sobrecarga, dolores de MTU, atravesado de NAT, coste de CPU y comportamiento de reconexión.

wireguardl2tp-ipsecopenvpnltemtumss-clamp
wifi6/4/2026 9 mín.

PtP y PtMP inalámbricos para backhaul de vídeo: cuándo funciona y cuándo no

El inalámbrico puede transportar vídeo de cámaras de forma fiable, pero solo cuando la realidad RF colabora. La línea de visión y una zona de Fresnel despejada son innegociables, el caudal cae con la distancia y el ruido, y el PtMP necesita TDMA para sobrevivir a los nodos ocultos. Dimensiona para el bitrate agregado de las cámaras más margen, y recuerda que el enlace que funcionaba en marzo puede morir cuando broten las hojas.

ptpptmpvideo-backhaulnv2fresnel-zoneline-of-sightwireless
security2/4/2026 9 mín.

Reenviar puertos a las cámaras es mala idea: por qué conviene llegar a ellas por VPN

Reenviar los puertos RTSP, HTTP y ONVIF a una cámara IP la pone frente a los escáneres automáticos de internet en cuestión de minutos. Aquí está por qué "es solo una cámara" sigue siendo una cabeza de puente hacia toda la LAN y cómo hacer el acceso remoto correctamente.

port-forwardingip-camerasrtspwireguardmiraionvifnetwork-security
security21/3/2026 15 mín.

Cómo mikroHUB cumple los requisitos de ISO 27001, NIS2 y SOC 2

Un análisis en profundidad de los controles de seguridad, estándares de cifrado y medidas de cumplimiento que hacen que mikroHUB esté listo para despliegues empresariales en entornos regulados.

complianceiso-27001nis2soc-2securitygdpr
winbox19/3/2026 10 mín.

WinBox 3 vs WinBox 4: ¿qué descarga deberías utilizar?

Una comparación real de las compilaciones WinBox modernas y heredadas que cubren soporte de plataforma, seguridad de protocolo, compatibilidad con RouterOS y recomendaciones prácticas.

winboxdownloadsdesktop-tools
firmware19/3/2026 10 mín.

Elegir entre pruebas y desarrollo estables y a largo plazo

Una política concreta para asignar los canales de lanzamiento de MikroTik a los entornos de producción, borde, laboratorio y prelanzamiento, con comandos reales y asesoramiento operativo obtenido con esfuerzo.

stablelong-termtestingdevelopment
vpn19/3/2026 8 mín.

WireGuard en RouterOS para alcanzar un NVR detrás de un sitio sin IP pública

El NVR está en un sitio bajo CGNAT y necesitas ver las cámaras desde tu portátil. WireGuard en RouterOS lo hace limpiamente — pero solo si entiendes que allowed-address son dos cosas a la vez y que la ruta de retorno es la parte que todos olvidan.

wireguardrouteroscctvnvrremote-accessvpnnat-traversal
wifi16/3/2026 9 mín.

CAPsMAN: gestión centralizada de puntos de acceso MikroTik en sedes distribuidas

Cuando tienes más de un puñado de APs MikroTik repartidos por varios edificios, configurar cada uno a mano deja de escalar. CAPsMAN te da un controlador, una configuración y reglas de provisioning que autoconfiguran los nuevos APs. La trampa está en el forwarding del datapath: equivocarte entre local y manager forwarding crea un cuello de botella para toda la sede.

capsmanwifimikrotikrouteroswifiwave2central-managementprovisioning
operations12/3/2026 9 mín.

Actualizar el firmware en 150 dispositivos MikroTik sin conducir a cada sitio

Una actualización remota de firmware en una flota real no es un solo botón. Haces malabares con dos cosas distintas que RouterOS llama firmware, eliges y congelas un canal de actualización, despliegas en oleadas y mantienes un camino de vuelta para cuando un dispositivo se aísle al otro extremo de un túnel.

routerosfirmwarefleet-managementoperationsupgraderollbackrouterboard
compare26/2/2026 11 mín.

The Dude en 2026: aún excelente, pero dónde muestra su edad

Una mirada honesta a lo que The Dude todavía hace de maravilla, dónde un diseño de host único te perjudica en muchos sitios remotos, y qué te da el monitoreo en la nube moderno — junto con los compromisos que realmente pagas.

the-dudemonitoringmikrotikcloud-monitoringcomparisonmulti-sitesnmp
switching23/2/2026 11 mín.

Higiene de switch en un sitio en producción: storm-control, aislamiento de puertos y límites de MAC

Tres funciones que contienen el radio de daño cuando alguien enchufa lo que no es en el puerto que no es: storm-control limita las inundaciones de broadcast, el bridge horizon aísla puertos de cliente y los límites de aprendizaje MAC frenan dispositivos intrusos. Configuración concreta de bridge RouterOS y la trampa del horizon.

storm-controlport-isolationbridge-horizonmac-filteringbridgemikrotikswitching
operations19/2/2026 11 mín.

Aprovisionar 100+ routers MikroTik sin configurar cada uno a mano

Cómo construir una plantilla .rsc de una sola línea e idempotente que puedes pegar en cualquier terminal RouterOS, parametrizar por sitio y reejecutar con seguridad — para que desplegar una flota deje de ser cien trabajos individuales.

routerosprovisioningautomationrsc-scriptonboardingfleetidempotent
operations12/2/2026 10 mín.

Backup binario vs /export (.rsc): la estrategia de recuperación que de verdad necesitas

Un /system backup binario y un .rsc de /export no son dos maneras de hacer lo mismo: fallan y brillan en situaciones opuestas. Uno es una instantánea rápida del mismo equipo con los secretos incrustados; el otro es un archivo de texto portable, comparable con diff y restaurable parcialmente. Conserva ambos y sabe exactamente qué deja fuera cada uno en silencio.

backupexportrscrecoveryprovisioningversion-control
operations5/2/2026 10 mín.

Netinstall paso a paso: rescatar un RouterBOARD bloqueado o sin acceso

Cuando un RouterBOARD olvida su contraseña, muere a mitad de una actualización o se queda en bucle de arranque, Netinstall es la herramienta que lo recupera de forma fiable. Las trampas son físicas y de red: un enlace directo de capa 2, modo etherboot, sin DHCP competidor, el paquete de arquitectura correcto y un firewall de Windows que adora comerse el handshake BOOTP.

netinstallrouterboardrecoverybootpetherbootoperations
security29/1/2026 11 mín.

Un firewall base sólido para MikroTik: orden, raw y connection-state

La mayoría de los firewalls de MikroTik fallan no porque falte una regla, sino porque las reglas están en el orden equivocado. Aquí va una base probada en campo: cómo funciona la coincidencia con la primera regla, por qué raw se ejecuta antes del connection tracking, la lógica established/related/invalid/new, separar input de forward, el compromiso de fasttrack y cómo no dejarte fuera del equipo.

firewallrouterossecurityconnection-trackingfasttrackraw
operations15/1/2026 11 mín.

De RouterOS 6 a 7: qué cambió de verdad para quien opera estos equipos

Un balance honesto de profesional sobre el salto de v6 a v7: nuevo kernel, WireGuard integrado, motor de enrutamiento reescrito, almacenamiento ROSE y contenedores — y las sorpresas de migración que muerden al actualizar un router de borde en producción.

routerosrouteros7upgradewireguardroutingcontainersoperations
networking9/1/2026 10 mín.

VLAN en RouterOS 7 bien hechas: bridge VLAN filtering, no el viejo lío de múltiples bridges

El modelo moderno de bridge VLAN filtering reemplaza la maraña de múltiples bridges e interfaces VLAN que muchos instaladores aún copian de foros antiguos. Vemos cómo encajan realmente los puertos tagged/untagged, el PVID y la tabla VLAN del bridge — más el error que corta tu acceso de gestión en silencio.

vlanrouterosbridgevlan-filteringswitchinghardware-offloadnetworking