Red segmentada y firewall endurecido con MikroTik
Convirtió una red plana de pyme y homelab en zonas de confianza aisladas con firewall default-deny y administración por WireGuard.
- Rol
- Ingeniero de redes (demo)
- Cronograma
- Sprint de endurecimiento de 3 semanas (demo)
- Stack
- MikroTik RouterOS · VLANs · WireGuard · Linux · Filtrado DNS · Syslog

Estudio de caso demo — cifras ilustrativas; cliente omitido.
Qué estaba roto
Una oficina y homelab en crecimiento compartían una LAN plana: workstations, dispositivos de invitados, cámaras, servicios de laboratorio y la administración del router podían alcanzarse entre sí. El mantenimiento remoto dependía de acceso de administración expuesto y no había un registro confiable de lo que el firewall permitía.
Cómo se resolvió
Mapeé primero los flujos de dispositivos y luego dividí la red en VLANs de confianza, invitados, IoT y laboratorio. Reconstruí la política de RouterOS alrededor de reglas inter-VLAN default-deny, limité la administración a la zona de confianza y WireGuard, añadí rutas DNS y NTP explícitas, y entregué exports de configuración más un procedimiento de rollback probado antes del cutover final.
Restricciones
- Migrar dispositivos activos sin reemplazar el hardware MikroTik existente.
- Conservar la recuperación local cuando la administración remota no esté disponible.
- Documentar cada flujo permitido entre zonas y su razón.
Herramientas del sistema
- MikroTik RouterOS
- VLANs
- WireGuard
- Linux
- Filtrado DNS
- Syslog
Qué cambió
Redujo el radio de explosión entre clases de dispositivos, eliminó la exposición directa a internet de la administración e hizo explícito cada flujo permitido entre zonas. (Cifras ilustrativas — estudio de caso demo.)
Lo que se queda
- 01Inventariar el tráfico antes de escribir reglas; la segmentación falla cuando se descubren dependencias no documentadas durante el cutover.
- 02El default-deny solo funciona cuando los flujos aceptados están nombrados, registrados y asignados, en lugar de escondidos en excepciones amplias.
- 03Un export de rollback y una ruta de recuperación local son obligatorios antes de cambiar la red que carga el acceso remoto.