UNIVERSIDAD MAYOR REAL Y PONTIFICIA DE SAN
FRANCISCO XAVIER DE CHUQUISACA
Facultad de Ciencias y Tecnología
PROYECTO FINAL DE CURSO
RED101
Diseño e implementación de una red empresarial segmentada con alta
disponibilidad, control de acceso y priorización de servicios utilizando
routers MikroTik.
UNIVERSITARIOS: 1
2
3
4
5
6
CARRERA: Ingeniería en Ciberseguridad
DOCENTE: Gutiérrez Méndez Nancy Mery
MATERIA: Redes de Datos I
FECHA: 11/06/2026
SUCRE-BOLIVIA
ÍNDICE DE CONTENIDO
1. INTRODUCCIÓN.....................................................................................................5
2. OBJETIVOS...............................................................................................................5
2.1 OBJETIVO GENERAL.....................................................................................5
2.2 OBJETIVOS ESPECIFICOS.............................................................................6
3. MARCO TEÓRICO...................................................................................................6
3.1 ENRUTAMIENTO ESTÁTICO........................................................................6
3.2 DHCP SERVER.................................................................................................7
3.3 BRIDGING........................................................................................................7
3.4 VRRP O GATEWAY REDUNDANTE..............................................................7
3.5 FIREWALL........................................................................................................7
3.6 QoS.....................................................................................................................8
4. DESARROLLO DEL PROYECTO...........................................................................9
4.1 TOPOLOGÍA IMPLEMENTADA.....................................................................9
4.2 DIRECCIONAMIENTO IP.............................................................................10
4.3 CONFIGURACIÓN DE ROUTER 1..............................................................10
4.4 CONFIGURACIÓN DE ROUTER 2..............................................................12
4.5 CONFIGURACIÓN DE ROUTER3...............................................................13
4.6 CONFIGURACIÓN DE ROUTER 4..............................................................14
4.7 CONFIGURACIÓN DE DHCP.......................................................................15
4.8 CONFIGURACIÓN DE RUTAS ESTÁTICAS..............................................15
4.9 CONFIGURACIÓN DE BRIDGE...................................................................16
4.10 CONFIGURACIÓN DE REDUNDANCIA LAN B.......................................16
4.11 CONFIGURACIÓN DE FIREWALL..............................................................16
4.12 CONFIGURACIÓN DE QoS..........................................................................17
5. PRUEBAS Y RESULTADOS..................................................................................18
5.1 CONECTIVIDAD ENTRE LANs...................................................................18
5.2 DHCP...............................................................................................................18
5.3 VRRP...............................................................................................................19
5.4 FIREWALL......................................................................................................19
5.5 QoS...................................................................................................................20
6. ANÁLISIS DE RESULTADOS...............................................................................20
7. CONCLUSIONES...................................................................................................20
8. RECOMENDACIONES..........................................................................................20
9. BIBLIOGRAFÍA......................................................................................................20
10. ANEXOS..............................................................................................................20
ÍNDICE DE GRÁFICOS
Gráfico 1: Topología de Red Implementada.....................................................................9
Gráfico 2: IP Address de Router 1...................................................................................11
Gráfico 3: Rutas de Router 1...........................................................................................11
Gráfico 4: IP Address Router 2.......................................................................................12
Gráfico 5: Rutas de Ruter 2.............................................................................................12
Gráfico 6: IP Address de Router 3...................................................................................13
Gráfico 7: Rutas de Router 3...........................................................................................13
Gráfico 8: IP Address de Router 4...................................................................................14
Gráfico 9: Rutas de Router 4...........................................................................................14
Gráfico 10: Firewall Router 1.........................................................................................17
Gráfico 11: Firewall Router 3.........................................................................................17
Gráfico 12: Verificación de conectividad........................................................................18
Gráfico 13: Verificación del servicio DHCP...................................................................18
Gráfico 14: Validación de VRRP....................................................................................19
Gráfico 15: Validación de Firewall Router 1..................................................................19
Gráfico 16: Validación de Firewall de Router 3..............................................................20
1. INTRODUCCIÓN
La red implementada está compuesta por cuatro routers MikroTik interconectados, tres
redes de área local (LAN A, LAN B y LAN C) y múltiples enlaces punto a punto entre
routers. La topología fue diseñada para reflejar un escenario empresarial real, donde la
disponibilidad de los servicios de red es crítica y la caída de un enlace no debe
interrumpir la comunicación entre las distintas áreas de la organización.
Para garantizar la redundancia, se implementó el protocolo VRRP (Virtual Router
Redundancy Protocol) en la LAN B, permitiendo que dos routers compartan un gateway
virtual y que, ante la caída del router principal, el router de respaldo tome el control de
forma automática y transparente para los usuarios. Adicionalmente, se configuraron
rutas estáticas flotantes con verificación de gateway mediante ping, asegurando que el
tráfico sea redirigido por caminos alternativos cuando una ruta principal falla.
En materia de seguridad, se aplicaron reglas de firewall para restringir el acceso a
plataformas específicas según la red de origen, bloqueando YouTube para los usuarios
de LAN A y Facebook para los usuarios de LAN C. Finalmente, se implementó QoS
mediante el marcado de paquetes y colas de prioridad, garantizando que el tráfico DNS y
Web reciba atención preferencial sobre otros tipos de tráfico en la red.
2. OBJETIVOS
2.1 OBJETIVO GENERAL
Diseñar e implementar una red empresarial con routers MikroTik que permita la
comunicación entre múltiples LAN mediante enrutamiento estático, asignación
automática de direcciones IP, redundancia de acceso para una red LAN, control
de tráfico mediante firewall y priorización de servicios críticos mediante QoS.
2.2 OBJETIVOS ESPECIFICOS
1. Configurar correctamente el direccionamiento IP en routers y redes LAN.
2. Implementar DHCP Server para la asignación automática de direcciones
IP en LAN A, LAN B y LAN C.
3. Configurar rutas estáticas principales entre las redes LAN.
4. Configurar rutas estáticas flotantes para brindar respaldo ante fallas de
conectividad.
5. Implementar bridging en LAN B para permitir conectividad redundante
mediante R2 y R4.
6. Garantizar que LAN B sea accesible cuando esté operativo R2 o R4.
7. Configurar reglas de firewall para permitir o bloquear el acceso a
servicios específicos.
8. Implementar QoS para priorizar tráfico DNS y tráfico Web.
9. Validar la conectividad mediante pruebas de ping, traceroute y simulación
de fallas.
10. Documentar la configuración realizada, evidencias y conclusiones
técnicas.
3. MARCO TEÓRICO
3.1 ENRUTAMIENTO ESTÁTICO
Según (Tanenbaum y Wetherall 2012):
“El enrutamiento estático consiste en configurar manualmente las rutas que
seguirán los paquetes dentro de una red, indicando el siguiente salto para llegar a
una red de destino. Este método ofrece un mayor control sobre el tráfico y puede
complementarse con rutas de respaldo para garantizar la continuidad del
servicio.”
En este proyecto se utilizaron rutas estáticas para permitir la comunicación entre
las redes LAN A, LAN B y LAN C. Además, se implementaron rutas flotantes
como mecanismo de respaldo, permitiendo que el tráfico sea redirigido
automáticamente cuando una ruta principal deja de estar disponible.
3.2 DHCP SERVER
Según (R. Droms):
“DHCP es un protocolo que permite asignar automáticamente parámetros de red
a los dispositivos clientes, como dirección IP, máscara de subred, gateway y
servidores DNS. Este proceso facilita la administración de la red y reduce errores
de configuración manual.”
En este proyecto se configuraron servidores DHCP para las distintas LAN,
permitiendo que los dispositivos obtengan automáticamente su configuración de
red. En LAN B se utilizaron rangos de direcciones diferentes para evitar
conflictos entre los routers que participan en la redundancia.
3.3 BRIDGING
(Tanenbaum y Wetherall 2012) indica que:
“El bridging permite interconectar dispositivos dentro de una misma red de capa
2 utilizando direcciones MAC para reenviar el tráfico de manera eficiente.”
En este proyecto se implementó una interfaz bridge en los routers que participan
en la LAN B, permitiendo que ambos formen parte del mismo segmento de red y
facilitando la implementación de la redundancia mediante VRRP.
3.4 VRRP O GATEWAY REDUNDANTE
Según (S. Nadas, Ed.):
“VRRP permite que varios routers compartan una dirección IP virtual que
funciona como gateway para una red. Si el router principal falla, otro router
puede asumir automáticamente el servicio sin necesidad de reconfigurar los
dispositivos clientes.”
En este proyecto se implementó VRRP en la LAN B utilizando una dirección IP
virtual compartida entre R2 y R4. Esto permitió mantener la conectividad de la
red incluso ante la caída del router principal.
3.5 FIREWALL
(Forouzan 2013) define:
“Un firewall como un mecanismo de seguridad que controla el tráfico de red
mediante reglas previamente establecidas, permitiendo o bloqueando el acceso
según las políticas configuradas.”
En este proyecto se configuraron reglas de firewall para restringir el acceso a
determinadas plataformas según la red de origen. Estas reglas permitieron aplicar
diferentes políticas de acceso para cada segmento de la red.
3.6 QoS
(Stevens 1994) señala:
“QoS (Quality of Service) es un conjunto de mecanismos que permite priorizar
determinados tipos de tráfico dentro de una red, mejorando el rendimiento de los
servicios más importantes cuando existe congestión.
(J. Korhonen) establece:
“Las bases del modelo DiffServ, donde los paquetes son clasificados y marcados
para recibir tratamiento diferenciado a lo largo de la red.”
En este proyecto se implementó QoS para priorizar el tráfico DNS y Web. Para
ello, los paquetes fueron clasificados y se les asignó una mayor prioridad frente a
otros tipos de tráfico, garantizando un mejor desempeño de estos servicios.
4. DESARROLLO DEL PROYECTO
4.1 TOPOLOGÍA IMPLEMENTADA
Gráfico 1: Topología de Red Implementada
(Fuente: Tomado del proyecto final de RED101)
4.2 DIRECCIONAMIENTO IP
Dispositiv Interfaz Dirección Máscara Red Descripción
o IP
R1 ether2 [Link] /30 [Link] Enlace R1 — R2
R1 ether3 [Link] /30 [Link] Enlace R1 — R4
R1 ether4 [Link] /24 [Link] Gateway LAN A
R2 ether2 [Link] /30 [Link] Enlace R2 — R1
R2 ether4 [Link] /30 [Link] Enlace R2 — R3
R2 LanB [Link] /24 [Link] Gateway LAN B
(física)
R2 VRRP- [Link] /24 [Link] Gateway Virtual
LanB LAN B (MASTER)
R3 ether2 [Link] /30 [Link] Enlace R3 — R2
R3 ether3 [Link] /30 [Link] Enlace R3 — R4
R3 ether4 [Link] /24 [Link] Gateway LAN C
R4 ether2 [Link] /30 [Link] Enlace R4 — R1
R4 ether3 [Link] /30 [Link] Enlace R4 — R3
R4 LanB [Link] /24 [Link] Gateway LAN B
(física)
R4 VRRP- [Link] /24 [Link] Gateway Virtual
LanB LAN B (BACKUP)
4.3 CONFIGURACIÓN DE ROUTER 1
El Router 1 fue configurado como gateway de la LAN A y como uno de los
puntos de interconexión principales de la topología. Para ello se asignaron
direcciones IP a las interfaces correspondientes y se establecieron enlaces con los
routers R2 y R4.
Gráfico 2: IP Address de Router 1
(Fuente: Elaboración Propia)
Además, se configuraron rutas estáticas que permiten la comunicación con las
demás redes de la topología. También se implementaron rutas de respaldo para
garantizar la continuidad de la comunicación en caso de que alguna de las rutas
principales presente fallas.
Gráfico 3: Rutas de Router 1
(Fuente: Elaboración Propia)
4.4 CONFIGURACIÓN DE ROUTER 2
El Router 2 fue configurado como gateway principal de la LAN B y como router
MASTER dentro de la implementación de VRRP. Para ello se configuraron las
interfaces necesarias para su comunicación con los routers vecinos y con la red
local.
Gráfico 4: IP Address Router 2
(Fuente: Elaboración Propia)
Así mismo, se establecieron las rutas estáticas requeridas para alcanzar las demás
redes de la topología. Debido a su función dentro del esquema de redundancia,
este router actúa como gateway principal mientras se encuentre operativo.
Gráfico 5: Rutas de Ruter 2
(Fuente: Elaboración Propia)
4.5 CONFIGURACIÓN DE ROUTER3
El Router 3 fue configurado como gateway de la LAN C, permitiendo la
comunicación de esta red con el resto de la topología. Se establecieron enlaces
con los routers adyacentes y se configuraron las rutas necesarias para alcanzar las
demás LAN.
Gráfico 6: IP Address de Router 3
(Fuente: Elaboración Propia)
Además de las rutas principales, se implementaron rutas de respaldo que
permiten mantener la conectividad cuando alguno de los enlaces principales deja
de estar disponible.
Gráfico 7: Rutas de Router 3
(Fuente: Elaboración Propia)
4.6 CONFIGURACIÓN DE ROUTER 4
El Router 4 fue configurado como router de respaldo para la LAN B dentro de la
implementación de VRRP. Su función principal es asumir automáticamente el rol
de gateway cuando el router principal no se encuentra disponible.
Gráfico 8: IP Address de Router 4
(Fuente: Elaboración Propia)
También se configuraron las interfaces y rutas necesarias para mantener la
comunicación con el resto de las redes, contribuyendo a la alta disponibilidad
planteada en el diseño de la topología.
Gráfico 9: Rutas de Router 4
(Fuente: Elaboración Propia)
4.7 CONFIGURACIÓN DE DHCP
Se implementaron servidores DHCP en las distintas LAN con el objetivo de automatizar
la asignación de direcciones IP a los dispositivos de la red. Además de la dirección IP,
los clientes reciben automáticamente parámetros como la puerta de enlace y los
Dispositivo Pool Addresses Total Disponibles
R1 dhcp_pool1 [Link]-[Link] 151 151
R2 dhcp_pool0 [Link]-[Link] 100 100
R3 dhcp_pool1 [Link]-[Link] 151 151
R4 dhcp_pool1 [Link]-[Link] 91 91
servidores DNS.
En la LAN B, donde participan dos routers mediante VRRP, se configuraron rangos de
direcciones diferentes para evitar conflictos durante la asignación de direcciones. De
esta manera se garantiza un funcionamiento adecuado incluso cuando ambos routers se
encuentran operativos.
4.8 CONFIGURACIÓN DE RUTAS ESTÁTICAS
Se configuraron rutas estáticas en todos los routers para permitir la comunicación
entre las diferentes redes de la topología.
Como mecanismo de tolerancia a fallos, también se implementaron rutas
flotantes que actúan como respaldo ante la caída de una ruta principal. Gracias a
esta configuración, la red puede seguir operando incluso cuando se presenta una
interrupción en alguno de los enlaces.
Route Destino Gateway Gateway Flotante Distancia
r Principal Flotante
R1 [Link]/24 (LAN C) [Link] (R2) [Link] (R4) 5
R3 [Link]/24 (LAN A) [Link] (R2) [Link] (R4) 5
R3 [Link]/24 (LAN B) [Link] (R4) [Link] (R2) 5
4.9 CONFIGURACIÓN DE BRIDGE
Para la implementación de la redundancia en la LAN B fue necesario crear una
interfaz bridge en los routers R2 y R4. Esta configuración permitió que ambos
equipos formen parte del mismo segmento de red y puedan intercambiar la
información necesaria para el funcionamiento de VRRP.
Además, se habilitó RSTP con el objetivo de prevenir posibles bucles de capa 2 y
mejorar la estabilidad de la red.
4.10 CONFIGURACIÓN DE REDUNDANCIA LAN B
La redundancia de la LAN B se implementó mediante VRRP utilizando una
dirección IP virtual compartida entre R2 y R4. Los dispositivos de la red utilizan
esta dirección como gateway predeterminado, sin necesidad de conocer cuál de
los routers se encuentra activo.
Bajo condiciones normales, R2 opera como router principal, mientras que R4
permanece en espera. Cuando se produce una falla en el router principal, R4
asume automáticamente el servicio, garantizando la continuidad de la
conectividad para los usuarios.
4.11 CONFIGURACIÓN DE FIREWALL
Se implementaron reglas de firewall con el propósito de controlar el acceso a
determinados servicios según la red de origen. Estas reglas fueron aplicadas
sobre el tráfico que circula entre las diferentes redes de la topología.
Como parte de los requerimientos del proyecto, se restringió el acceso a
YouTube para los usuarios de la LAN A y el acceso a Facebook para los usuarios
de la LAN C. De esta manera se demostró la aplicación de políticas de seguridad
diferenciadas dentro de la infraestructura.
Gráfico 10: Firewall Router 1
(Fuente: Elaboración Propia)
Gráfico 11: Firewall Router 3
(Fuente: Elaboración Propia)
4.12 CONFIGURACIÓN DE QoS
Se implementó QoS con el objetivo de priorizar determinados tipos de tráfico
dentro de la red. Para ello se clasificaron los paquetes correspondientes a los
servicios DNS y Web, asignándoles una prioridad superior respecto a otros tipos
de tráfico.
Esta configuración permite que servicios esenciales como la resolución de
nombres y la navegación web mantengan un mejor desempeño cuando existe
congestión o un uso elevado del ancho de banda disponible.
5. PRUEBAS Y RESULTADOS
5.1 CONECTIVIDAD ENTRE LANs
Se verificó la conectividad entre todas las LANs mediante ping desde cada router
hacia los gateways de las demás redes.
Gráfico 12: Verificación de conectividad
(Fuente: Elaboración Propia)
5.2 DHCP
Se verificó el correcto funcionamiento del servidor DHCP conectando una
máquina virtual a cada LAN y comprobando que obtiene automáticamente una
dirección IP dentro del pool configurado.
Gráfico 13: Verificación del servicio DHCP
(Fuente: Elaboración Propia)
5.3 VRRP
Se simuló la caída de R2 apagando su máquina virtual. Se verificó que R4 que
asumió el rol de MASTER.
Gráfico 14: Validación de VRRP
(Fuente: Elaboración Propia)
5.4 FIREWALL
Desde una VM en LAN A se intentó acceder a YouTube, verificando que el
acceso fue bloqueado.
Gráfico 15: Validación de Firewall Router 1
(Fuente: Elaboración Propia)
Desde una VM en LAN C se intentó acceder a Facebook, verificando que el
acceso fue bloqueado.
Gráfico 16: Validación de Firewall de Router 3
(Fuente: Elaboración Propia)
5.5 QoS
Se verificó el funcionamiento del QoS generando tráfico DNS y web desde las
VMs y comprobando en Winbox mediante Queues → Queue Tree que los
contadores de bytes de las colas DNS y WEB aumentan, confirmando que el
marcado y la priorización están funcionando correctamente.
6. ANÁLISIS DE RESULTADOS
7. CONCLUSIONES
8. RECOMENDACIONES
9. BIBLIOGRAFÍA
10. ANEXOS