Configurar un firewall en un enrutador Mikrotik

Configurar un firewall en un enrutador Mikrotik

Los enrutadores Mikrotik son bastante populares y muchos usuarios los instalan en hogares u oficinas. La principal seguridad de trabajar con dicho equipo es un firewall configurado correctamente. Incluye un conjunto de parámetros y reglas para proteger la red de conexiones y ataques extraños.

Configurar el cortafuegos del enrutador Mikrotik

El enrutador se configura mediante un sistema operativo especial que le permite utilizar la interfaz web o un programa especial. Estas dos versiones tienen todo lo que necesita para editar su firewall, por lo que no importa cuál prefiera. Nos centraremos en la versión del navegador. Antes de comenzar, debe iniciar sesión:

    1. Use cualquier navegador conveniente para ir a la dirección 192.168.88.1.
    2. En la ventana de inicio de la interfaz web del enrutador, seleccione «Webfig» .
    3. Aparecerá un formulario de inicio de sesión frente a usted. Ingrese el nombre de usuario y la contraseña en las líneas, que tienen los valores predeterminados admin.

Puede obtener más información sobre la configuración completa de los enrutadores de esta empresa en nuestro otro artículo en el enlace a continuación, y iremos directamente a la configuración de los parámetros de protección.

Leer más: Configuración del enrutador Mikrotik RB951G-2HnD

Limpiar la hoja de reglas y crear otras nuevas

Después de iniciar sesión, verá el menú principal, donde a la izquierda hay un panel con todas las categorías. Antes de agregar su propia configuración, debe hacer lo siguiente:

    1. Expanda la categoría IP y vaya a la sección Firewall .
    2. Borre todas las reglas presentes haciendo clic en el botón correspondiente. Esto debe hacerse para evitar más conflictos al crear su propia configuración.
    3. Si ingresó al menú a través de un navegador, la transición a la ventana para crear una configuración se realiza a través del botón «Agregar» , en el programa debe hacer clic en el signo más rojo.

Ahora, después de agregar cada regla, deberá hacer clic en los mismos botones de creación para volver a expandir la ventana de edición. Echemos un vistazo más de cerca a todos los parámetros básicos de seguridad.

Comprobación de la conectividad del dispositivo

En ocasiones, el sistema operativo Windows comprueba si el enrutador conectado a la computadora tiene una conexión activa. También puede iniciar dicho proceso manualmente, pero esta solicitud estará disponible solo si el firewall contiene una regla que permite la comunicación con el sistema operativo. Está configurado de la siguiente manera:

  1. Haga clic en «Agregar» o en el signo más rojo para mostrar una nueva ventana. Aquí, en la línea «Cadena» , que se traduce como «Red», especifique «Entrada» – entrante. Esto ayudará a determinar si el sistema está accediendo al enrutador.
  2. Párrafo «Protocolo» , ajuste «icmp» . Este tipo se utiliza para transmitir mensajes relacionados con errores y otras situaciones no estándar.
  3. Vaya a la sección o pestaña «Acción» , donde coloque «Aceptar» , es decir, esta edición le permite hacer ping al dispositivo Windows.
  4. Sube para aplicar los cambios y terminar de editar la regla.

Sin embargo, todo el proceso de intercambio de mensajes y verificación de equipos a través del sistema operativo Windows no termina ahí. El segundo punto es la transmisión de datos. Por lo tanto, cree un nuevo parámetro, donde especifique «Cadena» – «Adelante» , y configure el protocolo como se hizo en el paso anterior.

No olvide marcar «Acción» para que «Aceptar» se coloque allí .

Permitir conexiones establecidas

A veces, otros dispositivos se conectan al enrutador a través de Wi-Fi o cables. Además, se puede utilizar un grupo doméstico o corporativo. En este caso, deberá permitir las conexiones establecidas para que no haya problemas con el acceso a Internet.

  1. Haga clic en «Agregar» . Vuelva a ingresar el tipo de red entrante. Desplácese un poco hacia abajo y marque la casilla de verificación «Establecido» junto a «Estado de conexión» para indicar una conexión establecida.
  2. No olvide marcar «Acción» para que allí se seleccione el elemento que necesitamos, como en las configuraciones de reglas anteriores. Después de eso, puede guardar los cambios y continuar.

Permitir conexiones desde la red local

Los usuarios de la red local solo podrán conectarse si está configurado en las reglas del firewall. Para editar, primero debe averiguar dónde está conectado el cable del proveedor (en la mayoría de los casos, ether1), así como la dirección IP de su red. Lea más sobre esto en nuestro otro material en el enlace a continuación.

Leer más: Cómo encontrar la dirección IP de su computadora

A continuación, solo necesita configurar un parámetro. Esto se hace de la siguiente manera:

  1. En la primera línea, ponga «Entrada» , luego baje al siguiente «Src. Dirección ” y escriba la dirección IP allí. «En. Interface ”, especifique “ Ether1 ” si el cable de entrada del proveedor está conectado a él.
  2. Vaya a la pestaña «Acción» para poner el valor «Aceptar» allí .

Prohibir conexiones erróneas

La creación de esta regla lo ayudará a evitar conexiones erróneas. Las conexiones no válidas se detectan automáticamente en función de ciertos factores, después de lo cual se restablecen y no se les dará acceso. Necesita crear dos parámetros. Esto se hace de la siguiente manera:

  1. Al igual que con algunas de las reglas anteriores, primero especifique «Entrada» , luego baje y marque la casilla de verificación «no válido» junto a «Estado de conexión» .
  2. Vaya a la pestaña o sección «Acción» y establezca el valor en «Descartar» , lo que significa descartar conexiones de este tipo.
  3. En la nueva ventana, cambie solo «Cadena» a «Adelante» , configure el resto como en la anterior, incluida la acción «Soltar» .

También puede rechazar otros intentos de conexión de fuentes externas. Esto se hace configurando una sola regla. Después de «Cadena» – «Entrada», ponga «In. Interfaz « – » Ether1 « y » Acción « – » Drop « .

Permitir el tráfico de la red local a Internet

Trabajar en el sistema operativo RouterOS le permite desarrollar muchas configuraciones de flujo de tráfico. No nos detendremos en esto, ya que dicho conocimiento no será útil para los usuarios comunes. Considere solo una regla de firewall que permite el tráfico de la red local a Internet:

  1. Seleccione «Cadena» – «Adelante» . Establecer «In. Interfaz « y » Salida. Interfaz » valores « ether1 » , luego marque la exclamación « In. Interfaz « .
  2. En la sección «Acción», seleccione la acción «Aceptar» .

También puede negar otras conexiones con una sola regla:

  1. Seleccione solo la red «Adelante» , no exponga nada más.
  2. En acción, asegúrese de que esté seleccionado Drop .

Como resultado de la configuración, debería obtener aproximadamente el mismo esquema de firewall que en la captura de pantalla siguiente.

Con esto concluye nuestro artículo. Me gustaría señalar que no es necesario aplicar todas las reglas, porque es posible que no siempre sean necesarias, pero hemos demostrado la configuración básica que se adaptará a la mayoría de los usuarios comunes. Esperamos que la información proporcionada haya sido útil. Si aún tiene preguntas sobre este tema, pregúntelas en los comentarios.