Páginas

Mostrando entradas con la etiqueta RouterOS. Mostrar todas las entradas
Mostrando entradas con la etiqueta RouterOS. Mostrar todas las entradas

jueves, 3 de julio de 2025

VLAN Mikrotik Basado en Puertos

VLANs Mikrotik - Basada en Puertos. Tenemos dos routers Mikrotik (RouterOS).

Internet

El router Mikrotik esta conectado desde el puerto ehter1 (WAN_ether1) a uno de los puertos ethernet del router ISP, usando DHCP Client.

[admin@R1] /ip dhcp-client> print
Flags: X - disabled, I - invalid, D - dynamic 
 #   INTERFACE    USE-PEER-DNS ADD-DEFAULT-ROUTE STATUS      ADDRESS           
 0   ether1        yes          yes               bound       192.168.88.12/24  

Todos los puertos de un switch por defecto pertenecen a la la vlan 1. El switch necesita de un router para mover (forwarding) el tráfico entre las vlan. Eso permite la comunicacion entre diferentes VLAN.

Las VLAN ID solo aparecen en Switch administrables y funcionan en capa 2. La segmentación se produce en el Switch.

El Switch tiene una base de datos llamada tabla CAM donde realiza un seguimiento de cada computadora conectada:

- MAC Address
- Numero de Puerto
- VLAN ID - Solo en Switches Administrables

Las VLANs se utilizan se utilizan para segmentar una red, lo que permite mejorar la seguridad, el rendimiento y la gestion de la red. Los dispositivos de una VLAN pueden ser configurados y administrados de forma separada.

Los dispositivos CRS (tienen capacidad de capa 3) se pueden utilizar como enrutador y conmutador al mismo tiempo, útil para redes que se centran en el rendimiento de la red interna.

VLAN - Laboratorio de pruebas

Ambos routers estan en blanco - System - Reset Configuration - No Default Configuration - Reset Configuration.

Tenemos un router 1 (R1) donde se crean las VLAN, vlan10 con vlan-id=10 y vlan20 con vlan-id=20 en la interfaz Ether3, cada una con su direccionamineto IP y un DHCP Server. Esas VLAN se envían Tagged (Trunk en Cisco) a través de Ether3 y se reciben Tagged en el router 2 (R2) en el puerto Ether1. Luego se entregan como Untagged (Access Port) en los puertos Ether3 y Ether4.

Configuración vía comandos del Router 1.

Nota: La dirección IP del dns-server correspnde al servidor DNS de mi red interna. Puede utilizar DNS públicos si no tiene un servidor DNS local, por ejemplo, 1.1.1.1 o los del propio router Mikrotik, por defecto 192.168.88.1.

/interface
add interface=ether2 name=vlan10 vlan-id=10
add interface=ether2 name=vlan20 vlan-id=20
/ip pool
add name=dhcp_pool0 ranges=10.10.10.200-10.10.10.254
add name=dhcp_pool1 ranges=172.24.1.200-172.24.1.254
/ip dhcp-server
add address-pool=dhcp_pool0 disable=no interface=vlan10 name=dhcp1
add address-pool=dhcp_pool1 disable=no interface=vlan20 name=dhcp2
/ip address
add address=10.10.10.1/24 interface=vlan10 network=10.10.10.0
add address=172.24.1.1/24 interface=vlan20 network=172.24.1.0
/ip dhcp-server network
add address=10.10.10.0/24 dns-server=192.168.88.200 gateway=10.10.10.1
add address=172.24.1.0/24 dns-server=192.168.88.200 gateway=172.24.1.1

En el Router R2 se crean las VLAN en el puerto Ether1 que es donde recibimos las VLAN con el nombre y vlan-id correspondiente, vlan10 vlan-id=10 y vlan20 vlan-id=20. Teniendo en cuenta que para que las VLAN se comuniquen entre dispositivos el id debe ser el mismo. Tambien hay que crear un bridge por cada VLAN Bridge_VLAN10 y Bridge_VLAN20. En la pestaña Bridge - Bridge - Ports, agregar dos interfaces: la propia VLAN y el puerto físico donde quiero entregarla como acceso (Access Port). En el caso de la VLAN vlan10 los puertos son: la propia VLAN vlan10 y el puerto Ether3. En la VLAN vlan20 los puertos son: la propia VLAN vlan20 y el puerto Ether4. Evidentemente, si quiero entregar la misma VLAN en más puertos este último paso se repite para todos los puertos involucrados.

Configuracion vía comandos Router 2 (R2)

/interface vlan
add interface=ether1 name=vlan10 vlan-id=10
add interface=ether1 name=vlan20 vlan-id=20
/interface bridge
add name=Bridge_VLAN10
add name=Bridge_VLAN20
/interface Bridge port
add bridge=Bridge_VLAN10 interface=vlan10
add bridge=Bridge_VLAN10 interface=ether3
add bridge=Bridge_VLAN20 interface=vlan20
add bridge=Bridge_VLAN20 interface=ether4

IP Route R1

[admin@R1] /ip route> print
Flags: X - disabled, A - active, D - dynamic, 
C - connect, S - static, r - rip, b - bgp, o - ospf, m - mme, 
B - blackhole, U - unreachable, P - prohibit 
 #      DST-ADDRESS        PREF-SRC        GATEWAY         DISTANCE
 0 ADS  0.0.0.0/0                          192.168.88.1           1
 2 ADC  10.10.10.0/24      10.10.10.1      vlan10                 0
 3 ADC  172.24.1.0/24      172.24.1.1      vlan20                 0
 4 ADC  192.168.88.0/24    192.168.88.12   ether1                 0
 

Conecto un PC a Ether3 del router R2 y recibe una IP del DHCP-Server configurado en R1

[admin@R1] /ip dhcp-server lease print
Flags: X - disabled, R - radius, D - dynamic, B - blocked 
 #   ADDRESS              MAC-ADDRESS       H SE.. R STATUS  LAST-SEEN            
 0 D 10.10.10.251         E4:B9:7A:6B:96:CD s dh..   bound   4m6s  
 

(Opcional) -¿Cómo Permitir tráfico de VLANs?

/ip firewall filter
add chain=forward src-address=10.10.10.0/24 dst-address=172.24.1.0/24 \
connection-state=new,established action=accept comment="Permitir VLAN10 \
a VLAN20"
/ip firewall filter
add chain=forward src-address=172.24.1.0/24 dst-address=10.10.10.0/24 \
connection-state=new,established action=accept comment="Permitir VLAN20 \
a VLAN10"

Ubicación de las reglas:

Antes de cualquier regla que bloquee tráfico (ej. action=drop).
Usa el menú Drag & Drop en Winbox para ordenarlas.

Explicacion:

Las opciones connection-state=new,established permiten:
new: Conexiones iniciadas desde el origen.
established: Respuestas al tráfico iniciado.

Permitir acceso administrativo sólo desde la red 10.10.10.1/24

add chain=input src-address=10.10.10.1/24 protocol=tcp dst-port=22,8291,8728,8729 \
action=accept comment="Acceso administrativo (Winbox/SSH/API)"

Reglas de cortafuegos R1

admin@R1VLAN] > /ip firewall filter print
Flags: X - disabled, I - invalid, D - dynamic 
 0    ;;; Permitir conexiones establecidas
      chain=input action=accept connection-state=established,related log=no log-prefix="" 

 1    ;;; Permitir ICMP
      chain=input action=accept protocol=icmp log=no log-prefix="" 

 2    ;;; Permitir conexiones establecidas
      chain=forward action=accept connection-state=established,related log=no log-prefix="" 

 3    ;;; Bloquear conexiones inva/ip lidas
      chain=forward action=drop connection-state=invalid log=no log-prefix="" 

 4    ;;; Permitir trafico forward in wlan1 y out vlan10
      chain=forward action=accept in-interface=wlan1 out-interface=vlan10 log=no log-prefix="" 

 5    ;;; Permitir forward in vlan10 y out wlan1
      chain=forward action=accept in-interface=vlan10 out-interface=wlan1 log=no log-prefix="" 

 6    ;;; Permitir trafico forward in wlan1 y out vlan20
      chain=forward action=accept in-interface=wlan1 out-interface=vlan20 log=no log-prefix="" 

 7    ;;; Perimtir trafico forward in vlan20 out wlan1
      chain=forward action=accept in-interface=vlan20 out-interface=wlan1 log=no log-prefix="" 

 8    ;;; Bloquear trafico no permitido
      chain=forward action=drop log=no log-prefix="" 
FreeBSD es genial!.

jueves, 12 de junio de 2025

Firewall Mikrotik Protege LAN y Permite Acceso a Internet

Configuración de firewall para MikroTik (RouterOS)

Protege la red LAN (10.10.10.0/24) y permite acceso a Internet. Las reglas incluyen protección anti-spoofing, bloqueo de tráfico no autorizado, y permiten tráfico legítimo.

El router Mikrotik esta conectado al puerto ehter1 (WAN_ether1) y uno de los puertos ethernet del router ISP usando DHCP Client

Configuración básica de interfaces

/interface bridge
add name=LAN_bridge
/interface bridge port
add bridge=LAN_bridge interface=ether2
add bridge=LAN_bridge interface=ether3
add bridge=LAN_bridge interface=ether4
add bridge=LAN_bridge interface=ether5
add bridge=LAN_bridge interface=wlan1
add bridge=LAN_bridge interface=wlan2
/ip address
add address=10.10.10.1/24 interface=LAN_bridge

DHCP Client en WAN (WAN_ether1)

/ip dhcp-client
add interface=WAN_ether1

NAT para acceso a Internet

/ip firewall nat
add chain=srcnat out-interface=WAN_ether1 action=masquerade

POLÍTICAS POR DEFECTO (FILTER)

/ip firewall filter

CONEXIONES ESTABLECIDAS

add chain=input action=accept connection-state=established,related \
comment="Permitir conexiones Establecidas/Realacionadas (Input)"
add chain=forward action=accept connection-state=established,related \
comment="Permitir conexiones Establecidas/Relacionadas (Forward)"
add chain=output action=accept connection-state=established,related \
comment="Permitir conexiones Establecidas/Relacionadas (Output)"

ANTI-SPOOFING Y SEGURIDAD BÁSICA Bloqueo de IPs falsas en WAN

add chain=input action=drop in-interface=WAN_ether1 src-address=10.10.10.0/24 \
comment="Bloquear LAN IP Spoofing (Input)"
add chain=forward action=drop in-interface=WAN_ether1 src-address=10.10.10.0/24 \
comment="Bloquear LAN IP Spoofing (Forward)"

Protección contra escaneos y ataques comunes

add chain=input action=drop in-interface=WAN_ether1 protocol=tcp psd=21,3s,3,1 \
comment="Bloquear TCP SYN Scans"
add chain=input action=drop in-interface=WAN_ether1 protocol=udp

REGLAS INPUT (TRÁFICO AL ROUTER) Permitir administración solo desde LAN

add chain=input action=accept in-interface=LAN_bridge protocol=tcp dst-port=22,8291,443 \
comment="Acceso Administracion (LAN)"

Permitir ICMP (ping)

add chain=input action=accept protocol=icmp comment="Allow ICMP"

Permitir DHCP desde ISP

add chain=input action=accept in-interface=WAN_ether1 protocol=udp src-port=67-68 dst-port=67-68 \
comment="DHCP Cliente"

Bloquear todo lo demás en WAN

add chain=input action=drop in-interface=WAN_ether1 \
comment="Bloquear Todo WAN Input"

REGLAS FORWARD (TRÁFICO A TRAVÉS DEL ROUTER)

Permitir LAN -> Internet

add chain=forward action=accept in-interface=LAN_bridge out-interface=WAN_ether1 \
connection-state=new comment="LAN a Internet"

Bloquear Internet -> LAN (excepto respuestas)

add chain=forward action=drop in-interface=WAN_ether1 out-interface=LAN_bridge \
connection-state=new comment="Bloquear Internet a LAN"

Permitir tráfico entre interfaces LAN (opcional)

add chain=forward action=accept in-interface=LAN_bridge out-interface=LAN_bridge \
comment="Inter-LAN Tráfico"

REGLAS OUTPUT (TRÁFICO DESDE EL ROUTER)

add chain=output action=accept comment="Permitir Router Output" disabled=no

REGLAS ADICIONALES DE SEGURIDAD Bloqueo de redes reservadas/rfc1918 desde WAN

add chain=input action=drop in-interface=WAN_ether1 src-address-list=private_ranges \
comment="Bloquear IPs Privada (Input)"
add chain=forward action=drop in-interface=WAN_ether1 src-address-list=private_ranges \
comment="Bloquear IPs Privada (Forward)"

Lista de redes reservadas

/ip firewall address-list
add address=172.16.0.0/12 list=private_ranges
add address=10.0.0.0/8 list=private_ranges
add address=192.168.0.0/16 list=private_ranges
add address=169.254.0.0/16 list=private_ranges

LOGGING (OPCIONAL)

add chain=input action=log log-prefix="[BLOQUEO DE CORTAFUEGOS] " \
comment="Log Bloqueado Input"
add chain=forward action=log log-prefix="[BLOQUEO DE CORTAFUEGOS] " 
comment="Log Bloqueado Forward"

Configurar servicios:

/ip service
set ssh address=10.10.10.0/24,192.168.88.0/24
set winbox address=10.10.10.0/24,192.168.88.0/24
set ftp disable=yes
set telnet disable=yes
set api disable=yes
set api-ssl disable=yes
set www disable=yes
set www-ssl disable=yes

Protección bridge:

/interfaces bridge settings
set use-ip-firewall=yes

Protección extra:

/ip firewall filter
add chain=forward protocol=tcp tcp-flags=syn,!ack action=drop comment="Bloquear SYN-flood"
add chain=forward protocol=udp limit=10/1m action=drop comment="Limite UDP floods"

Explicación:

1. Conexiones Establecidas: - Acepta tráfico de respuestas en todas las cadenas (input, forward, output).

2. Protección Anti-Spoofing: - Bloquea tráfico WAN con IPs de la LAN (10.10.10.0/24). - Bloquea redes reservadas (RFC 1918) desde WAN.

3. Reglas INPUT: - Solo permite administración (SSH, Winbox, WebFig) desde la LAN. - Permite ICMP (ping) y DHCP del ISP. - Bloquea todo el tráfico entrante no autorizado en WAN.

4. Reglas FORWARD: - Permite nuevas conexiones desde LAN hacia Internet. - Bloquea nuevas conexiones desde Internet hacia LAN. - Permite comunicación entre dispositivos LAN (opcional).

5. Reglas OUTPUT: - Permite todo el tráfico generado por el router (se puede ajustar si es necesario).

6. Protección Adicional: - Bloqueo de escaneos TCP/UDP desde Internet. - Logging de tráfico bloqueado para diagnóstico.

Notas: - Políticas por Defecto: - Input: drop (implícito por reglas). - Forward: drop (regla final bloquea tráfico no autorizado). - Output: accept.

- NAT: La regla masquerade en srcnat permite a la LAN acceder a Internet usando la IP WAN (asignada por DHCP).

- Personalización: - Para permitir acceso desde Internet (ej: servidor web), agregar reglas `forward` específicas. - Ajustar puertos de administración en reglas `input` según necesidades.

Esta configuración equilibra seguridad y funcionalidad, protegiendo la LAN de amenazas externas mientras permite acceso a Internet.

FreeBSD es genial!.

jueves, 19 de diciembre de 2024

Evitar el Doble NAT - Traduccion de Nombres de Red

Evitar el doble NAT


Cuando el router del módem y el router inalámbrico están conectados en serie, es posible que encuentre algunos problemas con su servicio de Internet debido a la doble NAT (traducción de direcciones de red).

Una posible solución

Crear una ruta estatica en el router de la operadora que cualquier paquete que llegue para la red 192.168.88.0/24 lo envie a la dirección del router 192.168.1.43 que él lo gestionará y el router neutro (Mikrotik) enviará los paquete al dispositivo conrrespondiente, suponiendo que tiene su propia LAN 192.168.88.0/24 y la IP de la puerta de enlace de los dispositivos que se conectan el segundo router seria la 192.168.88.1. Los dispositivos que se conectan a él le asignaria la direccion IP el DHCP del router neutro. La puerta de enlace del router neutro es la 192.168.1.1

Advanced Setup -> Routing -> Static Routes

IP Version DstIP/Prefix/Length Gateway 		Interface  metric
4 	   192.168.88.0/24     192.168.1.43     LAN/Br0    1


FreeBSD es genial!.

martes, 5 de enero de 2021

Rutas Estáticas Mikrotik EVE-NG

Enrutamiento estático en Mikrotik utilizando el emulador para redes EVE-NG.

Crear una red ruteada utilizando enrutamiento estático y obtener acceso al resto de subredes.




Start all nodes

Asignar nombre a los routers

[admin@RA] > system identity set name=RA
[admin@RB] > system identity set name=RB
[admin@RC] > system identity set name=RC
[admin@RD] > system identity set name=RD

Para acceder a todos los routers a través de Winbox se utiliza la interfaz ManagementCloud0 de EVE-NG, se conecta a una de las interfaces, por ejemplo, del router RA. Se obtiene una dirección IP y otros parámetros de la red utilizando dhcp-client y por último se activa romon en cada uno de los routers.

[admin@RA] > tool romon set enable=yes



[admin@RA] > ip dhcp-client add interface=ether4 disabled=no

Enrutamiento IP


RA
ip address add address=10.1.1.1/30 interface=ether2
ip address add address=10.1.1.14/30 interface=ether3
ip address add address=172.16.1.1/24 interface=ether1

RB
ip address add address=10.1.1.5/30 interface=ether2
ip address add address=10.1.1.2/30 interface=ether3
ip address add address=172.16.2.1/24 interface=ether1

RC
ip address add address=10.1.1.9/30 interface=ether2
ip address add address=10.1.1.6/30 interface=ether3
ip address add address=172.16.3.1/24 interface=ether1

RD
ip address add address=10.1.1.13/30 interface=ether2
ip address add address=10.1.1.10/30 interface=ether3
ip address add address=172.16.4.1/24 interface=ether1

Para la asignación de rutas se hace en sentido de las manecillas del reloj.


RA
[admin@RA] > ip route add dst-address=172.16.2.0/24 gateway=10.1.1.2
[admin@RA] > ip route add dst-address=172.16.3.0/24 gateway=10.1.1.2
[admin@RA] > ip route add dst-address=172.16.4.0/24 gateway=10.1.1.2
[admin@RA] > ip route add dst-address=10.1.1.0/30 gateway=10.1.1.2
[admin@RA] > ip route add dst-address=10.1.1.8/30 gateway=10.1.1.2

RB
[admin@RB] > ip route add dst-address=172.16.3.0/24 gateway=10.1.1.6 
[admin@RB] > ip route add dst-address=172.16.4.0/24 gateway=10.1.1.6 
[admin@RB] > ip route add dst-address=172.16.1.0/24 gateway=10.1.1.6
[admin@RB] > ip route add dst-address=10.1.1.8/30 gateway=10.1.1.6
[admin@RB] > ip route add dst-address=10.1.1.12/30 gateway=10.1.1.6

RC
[admin@RC] > ip route add dst-address=172.16.4.0/24 gateway=10.1.1.10
[admin@RC] > ip route add dst-address=172.16.1.0/24 gateway=10.1.1.10
[admin@RC] > ip route add dst-address=172.16.2.0/24 gateway=10.1.1.10
[admin@RC] > ip route add dst-address=10.1.1.12/30 gateway=10.1.1.10
[admin@RC] > ip route add dst-address=10.1.1.0/30 gateway=10.1.1.10

RD
[admin@RD] > ip route add dst-address=172.16.1.0/24 gateway=10.1.1.14
[admin@RD] > ip route add dst-address=172.16.2.0/24 gateway=10.1.1.14
[admin@RD] > ip route add dst-address=172.16.3.0/24 gateway=10.1.1.14
[admin@RD] > ip route add dst-address=10.1.1.0/30 gateway=10.1.1.14
[admin@RD] > ip route add dst-address=10.1.1.4/30 gateway=10.1.1.14 


Comprobar conectividad haciendo ping al resto de redes:



Mikrotik es genial!.

miércoles, 2 de diciembre de 2020

OSPF Enrutamiento Dinámico en Mikrotik EVE

OSPF Rutas Dinámicas EVE-NG

En esta ocasión utilizaré el simulador de redes EVE-NG (Community Version), Eve-NG es un linux, un Ubuntu con los paquetes necesarios para ejecutar la emulación de las redes y el paquete mismo que contiene los scripts que generan una interfaz web hacia Qemu y Dynamips. Una vez instalado nos conectamos con el navegador y éste es la interfaz de usuario

La imagen de Eve-ng viene para instalar como máquina virtual sobre VMWare (imagen .OVF) o sobre un servidor físico (.ISO).







Este es el escenario.


En MacOS necesitamos iterm2 para el acceso telnet a los dispositivos.
https://iterm2.com/


Lo primero que haremos es activar romon y cambiar el nombre a todos los routers para facilitar su identificación, desde la consola iTerm2, y esto lo repetiremos para todos los routers. También activamos DHCP-Client, (si no estuviera activado), con este comando:



[admin@R1] > ip dhcp-client add interface=ether3 disabled=no
[admin@R1] > ip dhcp-client print                           
 ip dhcp-client print
Flags: X - disabled, I - invalid, D - dynamic 
 #   INT... USE ADD-DEFAULT-ROUTE STATUS        ADDRESS           
 0   ether3 yes no                bound         192.168.88.202/32 



Como estamos conectados directamente al router R1 utilizando el  ManagementCloud0 (+ Add an object - Network - type Management(Cloud0). Al router R1 entraremos a través del Winbox y a los demás routers a través de romon.


En el R1 está activo un DHCP-Client que adquiere una IP y otros parámetros perteneciente a mi red. En este router R1, interfaz ether3 que es la interfaz conectada al ManagementCloud0, está configurada la ruta por defecto. Compruebo con un ping que tengo conectividad. Todo los segmentos de red saldrán a Internet a través de R1.



Asignamos el direccionamiento IP a las interfaces eth1, eth2 y eth4 del R1 de acuerdo al diagrama.


Desde R1 clicamos en New WinBox y luego en Connect to RoMoN y nos conectamos a los demás routers.




Asignamos direccionamiento IP a todos los routers:


R2 IPs Rutas

R3 IPs Rutas

R4 IPs Rutas

R5 IPs Rutas


R6 IPs Rutas


R7 IPs Rutas

R8 IPs Rutas. Creamos un bridge y un DHCP SERVER para que los dispositivos finales adquieran una dirección IP de forma automática.


R9 IPs Rutas. Creamos un bridge y un DHCP SERVER para que los dispositivos finales adquieran una dirección IP de forma automática.


R10 IPs Rutas

Vamos a configurar la interfaz loopback y asignarle una ip /32 que será nuestro Router ID. Repetimos el proceso en todos los routers desde el R1 al R10. 
R1












Entramos en Routing -> OSPF -> Network para agregar las redes directamente conectadas a cada uno de los router, las interfaces que  OSPF en todos los routers para enrutamiento dinámico de las redes.

Solo en el router R1 activamos Redistribute Default Router


Agregamos las redes a las que tiene acceso cada router y activamos la propagación de las rutas conectadas = Redistribute Connected Routes. Como ejemplo el R3, y eso lo repetiremos en cada uno de los routers y sus rutas conectadas directamente. Que rutas comparte R3?, la 10.10.10.8/30 (eth2) y la 10.10.10.4/30 (eth1). 












Después de repetir el proceso en todos y cada uno de los routers veremos las rutas para llegar a todas las redes.














Si todo ha ido bien deberíamos poder hacer ping y obtener respuesta. El router conoce el camino para llegar a las demás redes que componen la topología. 

DAo Dynamic - Active - OSPF

Comprobamos conectividad entre dos segmentos de red, asignamos IPs: una manual y la otra por DHCP y hacemos ping:


Entramos por consola al VPC18 que está detrás del R8 y obtenemos una IP a través del DHCP Server.






Asignando una IP estática a la máquina VPC12


Hemos instalado una máquina Linux (slax) muy ligera, con lo básico.












Mikrotik es genial!.