Referencia técnica

Documentación de MikroTik Configurator

Consulta qué configura cada módulo, qué áreas RouterOS puede generar, sus dependencias, limitaciones y consideraciones de seguridad.

Contenido técnico disponible

  • El catálogo agrupa los módulos funcionales, sus capacidades y las familias de comandos RouterOS que pueden generar.
  • El plan central representa dependencias y recursos conocidos sin pretender interpretar RouterOS completo.
  • El contrato canónico define identidad, ownership, dependencias y riesgo; el baseline opcional aporta una vista local y parcial de recursos preexistentes.
  • La referencia incluye guías HTML, quince documentos Markdown, cinco ejemplos demostrativos y una matriz pública de pruebas.

Formatos de documentación

Versiones textuales complementarias de la documentación HTML, generadas desde las mismas fuentes públicas. No sustituyen el sitio, el sitemap ni robots.txt.

Índice técnico de módulos

Los comandos indicados son familias que el módulo puede generar según sus opciones.

Comenzar (ruta heredada)

Ruta compatible que redirige a la pestaña correspondiente de la página Proyecto unificada.

  • Conservación de bookmarks anteriores.
  • Traslado seguro de tab, scope, intent y returnTo.
  • Sin segundo flujo ni store independiente.

Áreas RouterOS: flujo de aplicación; no genera una familia propia.

Dependencias: Sin dependencia obligatoria declarada.

Limitación: La clasificación no reconstruye proyectos desde scripts apply ni admite backups binarios de RouterOS.

Abrir Comenzar (ruta heredada)

Proyecto

Gestiona el workspace local multiproyecto y unifica resumen, configuración global, plantillas, importación y copias.

  • Crear, seleccionar, renombrar, duplicar, exportar, restablecer y eliminar proyectos independientes.
  • Nombre local separado de la identity RouterOS.
  • Perfil Generic, CHR o modelo del catálogo.
  • RouterOS 6.x o 7.x.
  • Router nuevo o limpio, comparación con export y mantenimiento avanzado.
  • Alcance persistente para incluir o excluir Firewall y NAT.
  • Baselines efímeras aisladas por workspace project ID.
  • Copias JSON individuales; el workspace completo no se exporta.

Áreas RouterOS: flujo de aplicación; no genera una familia propia.

Dependencias: Sin dependencia obligatoria declarada.

Limitación: No añade compatibilidad ni consulta el router; el inventario y RouterOS deben contrastarse con el equipo real.

Abrir Proyecto

Asistente rápido

Ruta compatible que abre QuickWizard dentro de Proyecto y crea una base WAN, LAN, NAT y firewall como proyecto independiente.

  • Escenarios WAN estática, DHCP o PPPoE.
  • Red LAN inicial.
  • Activación de NAT y firewall sencillo.

Áreas RouterOS: flujo de aplicación; no genera una familia propia.

Dependencias: WAN, LAN y bridge, NAT, Firewall y Firewall Studio

Limitación: Prepara un punto de partida; no cubre todos los parámetros de los módulos implicados.

Abrir Asistente rápido

Plantillas incluidas

Ruta compatible que abre Plantillas en Proyecto; cada plantilla crea y activa un proyecto independiente.

  • Bases WAN.
  • Oficina con Switching VLAN-aware.
  • WireGuard remoto.
  • Multi-WAN con failover.
  • Normalización por inventario con bridge, WAN y DHCP canónicos.
  • Validación desde la instanciación hasta Apply, Manifest e Impact.

Áreas RouterOS: flujo de aplicación; no genera una familia propia.

Dependencias: Sin dependencia obligatoria declarada.

Limitación: Son puntos de partida demostrativos y deben adaptarse al equipo y a la red.

Abrir Plantillas incluidas

Plantillas locales

Ruta compatible que abre Plantillas locales en Proyecto; permite guardar, utilizar y exportar configuraciones reutilizables.

  • Guardar el proyecto activo como plantilla global del workspace.
  • Exportar JSON.
  • Renombrar, duplicar o eliminar plantillas.
  • Crear un proyecto independiente al utilizar una plantilla.
  • Sanear en memoria shapes legacy, duplicados e interfaces incompatibles antes de instanciar.

Áreas RouterOS: flujo de aplicación; no genera una familia propia.

Dependencias: Sin dependencia obligatoria declarada.

Limitación: El formato JSON representa el estado del configurador, no un script RouterOS.

Abrir Plantillas locales

Importación unificada JSON/RSC

Ruta compatible que abre Importar en Proyecto, clasifica un JSON/RSC y ofrece solo acciones coherentes con el tipo reconocido.

  • Archivo local de hasta 1 MB.
  • Sesión clasificada en memoria que conserva un proyecto objetivo explícito.
  • Retirada y sustitución explícitas del archivo.
  • Backup de proyecto restaurable o clonable con resolución de colisiones.
  • Plantilla JSON incorporable a Mis plantillas.
  • Export real o gestionado normalizado y redactado en memoria como baseline del proyecto elegido.
  • Detección de script apply y script RouterOS genérico sin tratarlos como baseline.
  • Importación parcial secundaria de comandos reconocidos.

Áreas RouterOS: flujo de aplicación; no genera una familia propia.

Dependencias: Sin dependencia obligatoria declarada.

Limitación: El parser es parcial y no interpreta cualquier comando, estructura o sintaxis personalizada de RouterOS.

Abrir Importación unificada JSON/RSC

WAN

Define una conexión WAN profesional mediante IP estática, cliente DHCP o PPPoE y resuelve su interfaz lógica.

  • VLAN de operador.
  • Ruta predeterminada y distance.
  • DNS/NTP del peer.
  • Hostname y Client ID DHCP.
  • Nombre, service/AC name y MTU/MRU PPPoE.

Áreas RouterOS: /interface vlan, /ip address, /ip route, /ip dhcp-client, /interface pppoe-client

Dependencias: Sin dependencia obligatoria declarada.

Limitación: Los datos deben coincidir con el proveedor y con los nombres reales de interfaces.

Abrir WAN

LAN y bridge

Configura la dirección local y un bridge con RSTP/STP, IGMP snooping y contexto de Switching VLAN-aware.

  • Dirección LAN.
  • Bridge opcional.
  • Puertos miembro.
  • RSTP, STP o none.
  • IGMP snooping.
  • Resumen conservador de hardware offload.

Áreas RouterOS: /interface bridge, /interface bridge port, /ip address

Dependencias: Sin dependencia obligatoria declarada.

Limitación: No modela switch chips, puertos combo ni configuraciones preexistentes del bridge.

Abrir LAN y bridge

DHCP y leases

Unifica DHCP de todas las redes routed mediante scopes estables y opciones de red coherentes.

  • LAN, VLAN L3, switching routed y WiFi propia.
  • Pools y exclusiones.
  • Gateway, DNS, dominio, NTP, boot file y CAPsMAN.
  • Reservas por IP y MAC.
  • Servidor avanzado verificado.

Áreas RouterOS: /ip pool, /ip dhcp-server, /ip dhcp-server network, /ip dhcp-server lease

Dependencias: LAN y bridge

Limitación: IPv4 únicamente; sin relay, RADIUS, lease scripts, Option 82 ni editor raw de opciones.

Abrir DHCP y leases

VLAN L3 y Switching VLAN-aware

Conserva VLAN L3 sencilla y añade Bridge VLAN Filtering con VLANs L2/routed, access, trunk, hybrid y gestión segura.

  • VLAN L3 sobre interfaz padre.
  • VLAN switching L2 o routed.
  • Matriz access/trunk/hybrid.
  • PVID y membresías tagged/untagged.
  • DHCP routed.
  • Aislamiento guest IPv4 sin dependencia de Bogons.
  • Activación final de VLAN filtering.

Áreas RouterOS: /interface bridge, /interface bridge port, /interface bridge vlan, /interface vlan, /ip address, /ip pool, /ip dhcp-server, /ip firewall address-list, /ip firewall filter

Dependencias: LAN y bridge, DHCP y leases, Firewall y Firewall Studio

Limitación: Switching VLAN-aware se exporta inicialmente solo para RouterOS 7.

Abrir VLAN L3 y Switching VLAN-aware

DNS

Separa upstream, resolver/caché, servicio interno protegido y entradas estáticas.

  • DNS automático desde WAN.
  • Servidores manuales ordenados.
  • DoH HTTPS con bootstrap y verificación recomendada.
  • Caché avanzada.
  • Registros A.
  • Firewall TCP/UDP 53 por redes autorizadas.

Áreas RouterOS: /ip dns, /ip dns static, /ip firewall filter

Dependencias: WAN, DHCP y leases, Firewall y Firewall Studio

Limitación: No comprueba servidores ni certificados reales; CNAME, FWD, forwarders y regex están pospuestos.

Abrir DNS

NAT

Gestiona NAT de salida y servicios publicados que coordinan DNAT, Firewall, WANs, zonas, orígenes y hairpin IPv4.

  • NAT de salida mediante masquerade o src-nat.
  • Servicios publicados TCP, UDP o ambos con puerto único, rango y traducción.
  • Una, varias o todas las WAN activas mediante referencias canónicas.
  • IPv4 pública por interfaz o dirección explícita.
  • Destino routed validado y zona resuelta.
  • Orígenes Any o IPv4/CIDR; varias fuentes derivan una Address List privada.
  • Modo Managed con regla FORWARD limitada y modo External DNAT-only.
  • Hairpin explícito con DNAT, SRCNAT y permiso FORWARD interno.
  • Conflictos, puertos sensibles, CGNAT probable y dependencias de scope.
  • Exclusión del script sin borrar los datos del proyecto ni modificar NAT existente.

Áreas RouterOS: /ip firewall nat, /ip firewall filter, /ip firewall address-list

Dependencias: WAN, LAN y bridge, Firewall y Firewall Studio

Limitación: No adopta ni limpia reglas externas o residuales.

Abrir NAT

Rutas estáticas

Añade rutas IPv4 con destino CIDR, gateway, distancia y comentario.

  • Destino IPv4/CIDR.
  • Gateway.
  • Distancia administrativa.
  • Comentario.

Áreas RouterOS: /ip route

Dependencias: WAN

Limitación: No configura protocolos de enrutamiento dinámico ni verifica que el gateway sea alcanzable.

Abrir Rutas estáticas

Firewall y Firewall Studio

Ofrece presets sencillos y Firewall Studio en Rules o Zones, con navegación progresiva, hardening, objetos, Auditoría de la política efectiva y Trazador compartido.

  • INPUT, FORWARD y OUTPUT.
  • Rules: Resumen, Reglas, Objetos y Analizar.
  • Zones: Resumen, Diseñar, Proteger y Analizar.
  • Modo Reglas compatible con políticas guiadas y reglas avanzadas.
  • Zonas WAN, LAN, Management, Guest, VPN, Servers y personalizadas.
  • Asignaciones canónicas de redes e interfaces.
  • Políticas Zone → Zone y Zone → Router.
  • Matriz con vista de intención o resultado efectivo.
  • Servicios publicados Managed como acceso parcial y reglas derivadas de solo lectura.
  • Providers FORWARD compartidos con consumers trazables.
  • Hardening Off, Balanced, Strict y Custom con activación guiada.
  • Mapa de Winbox, SSH, WebFig y API efectivos.
  • Address Groups IPv4 con provider compartido Firewall/NAT.
  • ICMP esencial y echo limitado.
  • DNS/NTP conservadores, intentos por etapas, PSD opcional y logging limitado.
  • Prevención de lockout, ownership y markers por recurso.
  • Default deny e intrazona explícita.
  • Reglas custom antes o después de políticas.
  • Reglas derivadas agrupadas por origen funcional y orden efectivo desplegable.
  • Interface Lists y members compilados con trazabilidad.
  • Exclusión del script sin perder reglas, zonas, IDs u orden.
  • Auditoría compacta con shadowing, contradicciones, certeza explícita, exposición WAN y causas raíz.
  • Resumen canónico sin score numérico ni certificación de seguridad.
  • Trazador de INPUT, FORWARD, DNAT, Servicios publicados, hairpin y escenarios dinámicos.

Áreas RouterOS: /interface list, /interface list member, /ip firewall address-list, /ip firewall filter

Dependencias: WAN, LAN y bridge

Limitación: La Auditoría y el Trazador cubren condiciones implementadas y no inspeccionan un router real; timing, contadores, listas dinámicas y conntrack quedan no concluyentes.

Abrir Firewall y Firewall Studio

VPN: WireGuard, L2TP/IPsec y SSTP

Configura los tres tipos de servidor VPN disponibles, sus usuarios o peers y reglas relacionadas.

  • WireGuard y peers.
  • L2TP/IPsec y usuarios PPP.
  • SSTP con certificado autofirmado opcional.

Áreas RouterOS: /interface wireguard, /interface wireguard peers, /ip address, /ip route, /ip firewall address-list, /ip firewall filter, /interface l2tp-server server, /ip pool, /ppp secret, /certificate, /interface sstp-server server

Dependencias: Firewall y Firewall Studio, Rutas estáticas

Limitación: La conectividad final depende de clientes, rutas, certificados, DNS y reglas externas al módulo.

Abrir VPN: WireGuard, L2TP/IPsec y SSTP

Multi-WAN y failover

Configura dos enlaces, rutas recursivas, tablas y marcas para un escenario principal/respaldo.

  • Segundo enlace estático o PPPoE exportable.
  • DHCP preservado pero no exportable temporalmente.
  • Rutas de comprobación.
  • Tablas y reglas de routing.
  • NAT y mangle relacionados.

Áreas RouterOS: /interface pppoe-client, /ip dhcp-client, /ip address, /ip firewall nat, /routing table, /ip route, /routing rule, /ip firewall mangle

Dependencias: WAN, LAN y bridge, NAT, Firewall y Firewall Studio

Limitación: Multi-WAN con cualquier enlace DHCP no es exportable temporalmente.

Abrir Multi-WAN y failover

WiFi y Virtual AP

Genera configuración para los paquetes wireless o wifi, redes virtuales y redes independientes opcionales.

  • SSID y seguridad.
  • Canal y ancho.
  • Virtual AP.
  • Bridge o red propia con DHCP.

Áreas RouterOS: /interface wireless, /interface wireless security-profiles, /interface wifi, /interface wifi security, /interface wifi configuration, /interface bridge port, /ip address, /ip pool, /ip dhcp-server, /ip firewall address-list, /ip firewall filter

Dependencias: LAN y bridge, DHCP y leases, Firewall y Firewall Studio

Limitación: La sintaxis correcta depende del modelo, radios, drivers, RouterOS y paquetes instalados.

Abrir WiFi y Virtual AP

Simple Queues

Añade límites básicos de subida y bajada para una dirección o subred.

  • Nombre.
  • Target.
  • Límites máximos.
  • Comentario.

Áreas RouterOS: /queue simple

Dependencias: LAN y bridge

Limitación: No configura queue trees, mangle para QoS ni políticas avanzadas de priorización.

Abrir Simple Queues

SNMP v2c

Activa SNMP y configura comunidad, contacto, ubicación y datos de acceso disponibles.

  • Agente SNMP.
  • Comunidad.
  • Contacto y ubicación.

Áreas RouterOS: /snmp, /snmp community

Dependencias: Firewall y Firewall Studio

Limitación: El módulo se limita a SNMP v2c y no valida la comunicación con un sistema de monitorización.

Abrir SNMP v2c

Alertas y Netwatch

Configura detección básica de DHCP no autorizado y un monitor Netwatch con mensajes de log.

  • DHCP server alert.
  • Host, intervalo y timeout de Netwatch.
  • Logs de cambio de estado.

Áreas RouterOS: /ip dhcp-server alert, /tool netwatch

Dependencias: LAN y bridge

Limitación: No es una plataforma completa de monitorización, notificación o respuesta a incidentes.

Abrir Alertas y Netwatch

Ajustes de sistema

Define zona horaria, acceso, actualización y NTP; la identidad se edita desde Proyecto.

  • Resumen estático de la identidad.
  • Zona horaria.
  • Contraseña de admin opcional.
  • Canal y auto-upgrade.
  • Cliente NTP.
  • Enlace para editar la identidad en Proyecto.

Áreas RouterOS: /system identity, /system clock, /user, /system package update, /system routerboard settings, /ip cloud, /system ntp client

Dependencias: Sin dependencia obligatoria declarada.

Limitación: No gestiona todos los usuarios, servicios administrativos ni políticas de actualización de RouterOS.

Abrir Ajustes de sistema

Revisión global del proyecto

Es el centro de diagnóstico: agrupa causas raíz por módulo y explica qué impide o condiciona la exportación.

  • Estado compacto de exportación.
  • Filtros por severidad, módulo y texto.
  • Una tarjeta por causa raíz accionable con recursos afectados.
  • Comparación redactada entre proyecto y export.
  • Recomendaciones generales neutras.
  • Información técnica plegada.
  • Navegación al editor de origen y anchors estables.

Áreas RouterOS: flujo de aplicación; no genera una familia propia.

Dependencias: Sin dependencia obligatoria declarada.

Limitación: No detecta todos los problemas posibles ni consulta un router real.

Abrir Revisión global del proyecto

Informe de configuración

Documenta el proyecto como un artefacto estático y compartible, con el mismo estado canónico y secretos ocultos.

  • Resumen, topología e interfaces.
  • WAN, LAN/VLAN, DHCP/DNS, Firewall/NAT, VPN y sistema.
  • Estado de generación y causas raíz.
  • Limitaciones y pasos antes de aplicar.
  • Descargas Markdown y JSON.

Áreas RouterOS: flujo de aplicación; no genera una familia propia.

Dependencias: Revisión global del proyecto

Limitación: No sustituye el script ni una prueba directa; puede contener topología y direccionamiento.

Abrir Informe de configuración

Output y exportación .rsc

Muestra el estado del archivo y concentra la vista, copia y única descarga del .rsc; cualquier diagnóstico se resuelve en Revisión.

  • Estado preparado o bloqueado y alcance elegido.
  • Nombre, líneas, tamaño y RouterOS objetivo.
  • Vista coloreada y RAW.
  • Copia del contenido canónico.
  • Una única descarga .rsc.
  • Enlace compacto hacia Revisión.

Áreas RouterOS: flujo de aplicación; no genera una familia propia.

Dependencias: Ajustes de sistema, WAN, LAN y bridge, DHCP y leases, VLAN L3 y Switching VLAN-aware, DNS, NAT, Rutas estáticas, Multi-WAN y failover, Firewall y Firewall Studio, VPN: WireGuard, L2TP/IPsec y SSTP, SNMP v2c, Alertas y Netwatch, WiFi y Virtual AP, Simple Queues

Limitación: La ausencia de hallazgos no demuestra que RouterOS acepte el script ni que sea adecuado para el entorno.

Abrir Output y exportación .rsc

Dependencias y orden del script

WAN resuelve la interfaz lógica para NAT y firewall; LAN, VLAN y WiFi aportan scopes DHCP; DNS coordina el upstream, lo anunciado por cada scope y su firewall autocontenido. El plan central ordena providers y consumidores y Output muestra su resultado.

  • WAN: acceso físico → VLAN de operador opcional → DHCP, estática o PPPoE.
  • Switching: bridge base → puertos → tabla VLAN → interfaces routed → DHCP → DNS firewall/guest/firewall → activación final.
  • Inicial es aditivo; Conservador exige identidad demostrable; Actualizar proyecto exige ownership del mismo proyecto.

Errores y revisión manual

La aplicación detecta algunos formatos y relaciones, pero los nombres de interfaces, gateways reales, paquetes WiFi y recursos ya existentes requieren revisión directa.

Compatibilidad y revisión

Esta documentación describe la implementación actual y no sustituye la documentación oficial de MikroTik ni una prueba directa sobre RouterOS.