0% encontró este documento útil (0 votos)
160 vistas140 páginas

M/Krotik: .Material

Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
160 vistas140 páginas

M/Krotik: .Material

Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

.

MATERIAL TEORICO

M/KroTik
CERTIFIED TRAINING PARTNER
MTCNA

f DALE UN IMPULSO A
TU CARRERA PROFESIONAL!

[Link]@[Link] © @mikrotik_ve@Mikrotik Academy Venezuela


Telfs.: (0412) 039.87.17 (0424) 458.38.98
[Link]

. *
© m i ktoti k
TRAINING CENTER

MikroTik Certified Network


Associate
MTCNA
O
MTCNA

SERTI^nET1C.R
....- ri-'- © m I KTOTI K
MTfMA

Nelson E. Lopez T.

Pai's de origen : Venezuela


Ingenlero de Telecomunicaciones (UNEFA 2009)
CCNA, CCN A SECURITY
UBWA (Ubiquiti Networks)
15 anos de experiencia en Networking (Redes e Infraestructura servidores)
Especialista en redes FTTH
CEO / CTO de SERTINET, C.A
CTO Mikrodatta, C.A *
Trainer Mikrotik TR#00351

0
MTCNA
0
MTCTCE
0
MTCRE
0
MTCUME
o
MTCSE

$ ©
MTCWE MTCINE MTCIPv6E TRAINING MTCSWE

© m I KTOTI K
MKNA
Capacitaciones: Desarrollo:
J Entrenamientos privados Desarrollo de Proyectos
Entrenamientos Publicos Soluciones Have en Mano

Soporte: Ventas:
Incidencias Venta de Licencias RouterOS
Outsourcing Hardware
Aliado Comercial Jesus Romero Lupo
Valencia, Barquisimeto, Maracay-
0414.657.62.99

0 SERT^oet,c«
MTCNA

Cronograma
• 10:30
8 AM -10: 30 Sesion I
• 11:00 - 11: 00 Receso by Sertinet
• 01:00 --01:00 Sesion II
• 02:00 -03:30
02:00 Almuerzo
• 03:30 - 04:00 Sesion III
• 04:00 -05:15 Sesion
Receso by Sertinet
• IV

@ miKrOTIK
MTCNA

MTCNA

I
Importante
ID
Curso oficial prohibido ser grabado o filmado ID
Celular coIocar en modo Sijencio J
Evite conversaciones paralelas '4
Internet evite el uso Inapropiado O
Preguntas siempre son bienvenidas ID
Busqueda de Absorber conceptos IS
Cuidar los equipos del Laboratorio
Cualquier consulta relacionada a un tema diferente al,
impartido se podra hacer en el coffee break o al finalizar del
dfa.

miKroTiK
MTCNA
MTCNA

Prueba de Certificacibn ID
ID

Se realiza desde la pagina [Link]


Sera evaluada el ultimo dfa del entrenamiento. 0
Si el score obtenido es mayor a 60 %, el participante obtendra el 01
certificado MTCNA
n
Si el score se encuentra entre los valores de 50 - 59 % , el i
participante tendra la oportunidad de tomar nuevamente la
prueba de acuerdo al tiempo del Trainer y el aula
listed puede verificar su certificado en el enlace
[Link]

miKroTiK
MTCNA~ —
MTCNA
© MikroTik, [Link]. All rights it

1
Track de Certificaciones

MTCNA - MikroTik Certified Network Associate


MTCRE - MikroTik Certified Routing Engineer
MTCWE - MikroTik Certified Wireless Engineer
MTCTCE - MikroTik Certified Traffic Control Engineer
MTCUME - MikroTik Certified User Management Engineer
MTCINE - MikroTik Certified Inter-Networking Engineer
MTCIPv6E - MikroTik Certified IPv6 Engineer
MTCSE - MikroTik Certified Security Engineer
MTCSWE - MikroTik Certified Switching Engineer
MTCEWE MikroTik Certified Enterprise Wireless Engineer

$ Q m I KTOTI K
MTCNA

MTCNA © MikroTik. [Link]. All rights reserved. Reprinted with permission

Objetivos del Curso


e
Hacer uso del sistema RouterOS y las capacidades
del hardware Routerboard.
e
Emplear mejores practicas sobre el router Mikrotik,
configuracion, mantenimiento y solucion de fa Ilas.
• Una vez completado el curso, usted sera capaz de
planear e implementar configuraciones basicas en el
RouterOS.
Construir topologias reales para redes LAN, WISP

© © m i ktoti k
MTCNA

MTCNA rs rwsrmscuiirin
L?j
1

*•
Acerca de M ikrotik
Fabricante de Hardware y
desarrollador de software
Productos utilizados por ISP, WISP,
companias, usuarios domesticos,
entre otros.
Hacer las tecnologias de Internet
mas rapidas, potentes y asequible
para una gama mas amplia de
usuarios.
El software RouterOS que
proporciona una gran estabilidad,
control y flexibilidad para todo
tipo de interfaces de datos y
enrutamiento.
© m i ktoti k
0 MTCNA

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission LU

W Histdria de Mikrotik
• 1996 : Fundacion
• 1997 : RouterOS para X86 (PC)
• 2002 : Nacimiento
Routerboard
• 2006 : Primer MUM (Praga
Rep. Checa)
• Empleados +160 (2015)
• 2015: El MUM mas grande en
Indonesia (+3000 personas)
.
(J) ©miKroTiK MTCNA

MTCNA y www n । , i r with p ir,l S5n


'

*esta
ZDonde Mikrotik ?

Mikrotik tornado de la palabra Mikrotikls (Leton)


En Leton significa Redes pequenas
Sitios de Interes
[Link] [Link] [Link]
[Link] [Link] [Link]
[Link]
0 miKroTiK
o MTCNA

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission

[Link] RouterBoard?
• Un Hardware creado por Mikrotik
• Abarca un rango amplio desde routers caseros hasta routers de
proveedores de servicios.
•Un costo accesible en el mercado comparado con otras marcas.
• Millones de Routerboard estan enrutando actualmente el

© miKroTiK
MTCNA

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission


| 12 [
9 .iCOMO ELEGIR EL ROUTERBOARD •

ADECUADO?
Basado en los siguientes parametros:
•CPU (Cantidad de nucleos)
•Memoria RAM
• Interfaces ( Ethernet, Wireless, 3G, Extra Storage, MiniPCI)
• Uso del equipo, VPN (Acelerador de IPSEC, Switch funcionalidades con
HW offload )
• Diagrama de Bloque del Routerboard

Nivel de Licencia :

• Level 3 — Point to Point Wireless (SXT,LHG5)


• Level 4 — Wireless AP (QRT, Net Metal, Hap Lite)
•Level 5 y 6 — - Controlador (CRS109, CCR1036)

(JjJ miKroTiK
— ——
MTCNA

0 [ 13 J
© MikroTik, [Link]. Ail rights reserved. Reprinted with permission ;
'

MTCNA

iCOMO ELEGIR EL ROUTERBOARD


ADECUADO?
CCR1072-1G^S+

miKroTiK
MTCNA

0
MTCNA © MikroTik. [Link]. All rights reserved. Reprinted with permission
dQue *es RouterOS?
/

RouterOS es un sistema operative basado en Linux :


RouterOS version 6.x uses 3.3.5 / RouterOS version 7.x uses 5.6.3
Convierte a un dispositive en :
Full 802.11 A/B/G/N/AC IB
^LTE
m
D
Firewall / Bandwith Shapping (Colas de Trafico )
Point to Point Tunnelling (PPPoE, PPTP, SSTP, Open VPN)
Wireguard /Zerotier J
Wireless Lan Controller ( Capsman) m
H
DHCP/Proxy / Hotpsot
MPLS/VPLS
Routing Dinamico (RIP/OSPF/BGP)
Y mucho mas
© miKroTiK

MTCNA
©
MTCNA

(jjmiKroTiK TRAINING CENTER

MikroTik Certified Network


Associate
io
MTCNA
MODULO 0- INTRODUCCION A REDES BASICO

© © m i ktoti k
MTCNA

MTCNA © MikroTik, [Link]. Al! rights reserved. Reprinted with permission

I
FUNDAMENTOS DE REDES

Aspectos basicos de una red

o
MTCNA
m i ktoti k~
MTCN A ’ —
© MikroTik, [Link]. AH rights reserved. Reprinted with permission

Redes hoy Dia:


La redes hoy dia soportan la forma en Como
nosbtros:
Aprendemos
Comunicamos
Trabajamos
Nos divertimos

(u) m i ktoti k
MTCNA

MTCNA © MikroTik, [Link]. Al' -t p- Ad. Reprinted with permission '


$

Redes hoy Dia:

Small Home Networks

Medium to Large Networks World Wide Networks

o
MTCNA
(y) m I KTOTI K
MTCNA —

19
© MikroTik, [Link]. All rights reserved. Reprinted with permission

Redes hoy Dia:

m i ktoti k
MTCNA

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission .


- Com ponentes de una red-:

Devices Devices
LAN LAN

Devices Media Services

$ 0 miKroTiK
MTCNA

MTCNA © MikroTik, [Link]. Ail rights reserved. Reprinted with permission

Componentes de una red:

IP Phone Wireless Tablet TelePresence In


Endpoint I

DISPOSITIVOS FINALES : Son los dispositivos que hacen uso de los distintos recursos y
aplicaciones dentro de [Link] de datos

$ © m i ktoti
——
MTCNA
k

MTCNA i
8—»
22 j
© MikroTik, [Link]. All rights reserved. Reprinted with permission
1

*
Cbmponentes de una
9 red:

DISPOSITIVOS INTERMEDIARIOS:
• Regeneran y retransmiten la serial
• Notifican a los otros dispositivos de errores de comunicacion
• Mantienen comunicacion acerca de cual ruta existe para mantener la
interconectividad existente a traves de la red de datos
• Permite o deniega el flujo de datos basados en las opciones de seguridad

m i ktoti k
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission

Medio de una Red:


Tipos de Medio

•dQUE INFLUYE EN LA
ELECCION DEL
MEDIO DE
TRANSMISION?

e
MTCNA
© m i ktoti k
MTCNA

© MikroTik, [Link]. All rights reserved. Reprinted with permission .


topologia de una Red:
Topologia f isica

Rm: 2124

Server Room: rm: 2158 Rack 1


Shelf 1

Web Server
Rack 2
Shelf 1

Email Server
Rack 2
Shelf 2

Ale Server
Rack 2
Shelf 3

IT Office: Rm: 2159

e
MTCNA
m i ktoti k
MTCNA C
25
U—4
© MikroTik, [Link]. All rights reserved. Reprinted with permission

Topologia de una Red:


Topologia Logica

Cl © rn i ktoti k
MTCNA

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission


26
*
* Tipos de Redes:

© rn I Kron K
MTCNA

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission

Tipos de Redes:
*

Local Area Networks


o
MTCNA
m i ktoti k
MTCNA

| 28
© MikroTik, [Link]. All rights reserved. Reprinted with permission
* Tipos de Redes

WAN: Interconexion de redes que se encuentran separadas de


forma geografica

© m i ktoti k
MKNA

MTCNA 29
© MikroTik, [Link]. All rights reserved. Reprinted with permission

Tipos de Redes
Las redes LANs usan servicios WAN para interconectar

Branch LAN

Home LAN
t—

i'
Government
LLAN
s
in
4
i

Schoo! LAN Enterprise LAN

® m I KTOTI K
MTCNA

MTCNA © MikroTik, [Link]. All rights reserved. ReprMted with permission


Convergence de una Red:

Converged data networks cany multiple services on one network.

© m i Kron
———
k
MTCNA ~

MTCNA © MikroTik, [Link]. AH rights reserved. Reprinted with permission

Caracterrsticas de una Red:


UI

Las redes deben admitir una amplia


variedad de aplicaciones y servicios, como <

as i tambien funcionar con diferentes tipos


de infraestructuras fisicas. Existen cuatro
caracteristicas basicas que la arquitectura i n
subyacente necesita para cumplir con las I i
expectativas de los usuarios.

$ ® m i KroTi —k
MUNA

MTCNA © MikroTik, [Link]. AH rights reserved. Reprinted with permission .


.< v

Tolerancia a Fallas

Redundant connections
allow for alternative paths
if a device or a link fails.
The user experience is

m i ktoti k
O MKN A

MTCNA
© MikroTik, [Link]. Ail rights reserved. Reprinted with permission

Esca labilidad

Additional users and whole networks can be connected to


the Internet without degrading performance far existing
users.

o
MTCNA
© m I KTOTI K
MKNA-'

© MikroTik, [Link]. AU rights reserved. Reprinted with permission


Jntrega de un Mensaje:.

Broadcast

Unicast Broadcast
© miKroTiK
— MTCNA *

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission-

Protocolos de Redes
Novell
Layer Name TCP/IP AppleTalk Netware

HTTP ACSE
DNS ROSE
Application AFP NDS
DHCP TRSE
FTP SESE

TPOTPI
TCP ATP AEP
Transport
UDP TP2 NBP RTMP SPX
TP3TP4 n
J

IPv4 IPv6
Internet ICMPv4 CONP/CMNS AARP IPX
ICMPv6
CLNP/CLNS

Network Access Ethernet PPP Frame Relay ATM WLAN

miKroTiK
MTCNA " — *

MTCNA ©MikroTik, [Link]. All rights reserved. Reprinted with permission.


TCP/IP Protocol Suite
Name Host Email File Web
System Config Transfer

BOOTP’ r SMTP ' r


FTP 1 HTTP
Application Layer

DHCP 1 TFTP 1
f 1
POP
'
IMAP

Transport Layer
f
UDP TCP n
IP Support Routing Protocols
r
Internet Layer
IP
MAT CrAm'' r^PF^ EIGRP '
ICMP „
' '
a
Network Access
Layer ARP PPP Ethernet Interface Drivers

m i ktoti k
MTCN A — —~~
” '

MTCNA
© MikroTik, www.m1krotik.c0m. All rights reserved. Reprinted with permission

TCP/IP Communication Process


Protocol 'Operation - Sending a Message
Protocol Encapsulation Terms

o
MTCNA
*' ©miKTOTIK
MTCNA

I 38]
1
© MikroTik, [Link]. All rights reserved. Reprinted with permission *
Abiertos Estandar

Internet

ICANN

© m i Kron k
MTCNA

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission

Modelos de Referenda:

0 Q m i ktoti k
MTCNA

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission


1

T
v

Protocol Data Units


Email Data

Encapsulation Transport
header
Data
Segment Network
header
Transport
header
Packet
Frame Frame
header
Network
header
Transport
header Data Frame trailer
e*

Bits 1100010101000101100101001010101001

o
MTCNA
© m i Krof i k
MTCNA

© MikroTik, [Link]. All rights reserved. Reprinted with permission-

Outbound (Tx) signal


CAPA FISICA:
Electrical Signals -
Copper cable

Light Pulse -
Fiber-optic cable

© m i ktoti
—————k
MTCNA

MTCNA
© MikroTik, [Link]. All rights reserved. Reprinted with permission.
CAPA FISICA
Tipos de Cable
UTP Cable

0 mi MTCNA
ktotj k
—~~

MTCNA © MikroTik, [Link]. AH rights reserved. Reprihted with permission.


I 43 1
u—>

CAPA FISICA
Fibra
Fibra Multimodo
Monomodo

Small core Larger core than single mode cable


• Less dispersion * Allows greater dispersion and therefore, loss of signal
Suited for long distance applications Suited for long distance applications, but shorter than single mode
• Uses lasers as the light source j - Uses LEDs as the light source
Commonly used with campus backbones for distances of several •
• Commonly used with LANs or distances of a couple hundred meters
thousand meters | within a campus network

t.

m IKTOTIK
© MTCNA ———
MTCNA © MikroTik. [Link]. AH rights reserved. Reprinted with permission
CAPA FISICA
Fiber versus Copper
1 Implementation Issues J UTP Cabling Fiber-optic Cabling |
Bandwidth supported 10 Mb/s - 10 Gb/s 10 Mb/s - 100 Gb/s
F
Distance Relatively short
(1 - 100 meters)
Relatively high
(1 - 100,000 meters)
IT
Immunity to EMI and RFI Low High n
3
(Completely immune)
Immunity to electrical hazards Low High
* (Completely immune)
Media and connector costs Lowest Highest
. ... .....
Installation skills required Lowest Highest
Safety precautions Lowest Highest

©m i KroTJ k
MTCNA

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission

CAPA FISICA
wsmET

Reuso L2 - Medio Compartido

© m i ktoti

MTCNA
k
— “

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with _


permission -
CAPA FISICA
• Estudio de factibilidad (Software Radio Mobile, Airlink, Ligowave calc, Mikrotik link
Calculator)
• Valor Teorico vs Valor real del enlace
• Ancho de banda Real que deseamos para enlaces PTP
• Acceso a clientes para nuestras celdas (PTMP )
• Analisis Espectral
TWRXatMCSO j 1 45dBn>
1
• . '
. .:r
S' A '
-53$^ 27dS/
23dBm/^0dBm
Wenna Dual pot 25Ceg. 5GHz antenna. 16®. -35 dB port to pert isolation

Nota:
1. .Estudio previo nos ayuda a ahorrar dinero.
2. Nos ayuda a dimensionar el equipo
necesario, para implementar el transporte
objetivo.
© m i ktoti k MTCNA

MTCNA 47
© Mikrotik, [Link]. Ali rights reserved. Reprinted with permission-

PROTOCOLO ETHERNET

Ethernet Encapsulation

$ © rn i ktoti k
MTCNA

MTCNA 48 |
© Mikrotik, [Link]. All rights reserved. Reprinted with permission

PROTOCOLO ETHERNET
• La tecnologia LAN mas utilizada
• Opera en la capa de enlace de datos y la capa fisica
• Familia de tecnologias de red definidas en los estandares IEEE 802.2 y 802.3
• Admite anchos de banda de datos de 10, 100, 1000, 10,000, 40,000 y 100,000 Mbps (100
Gbps)
II—
Estandares de Ethernet

• Definir protocolos de capa 2 y tecnologias de capa 1


• Dos subcapas separadas de la capa de enlace de datos para operar: control de enlace
logico (LLC) y las subcapas MAC 4
n
1

MTCNA

MTCNA 49
© MikroTik, [Link]. Ali rights reserved. Reprinted with permission

PRQTOCOLO ETHERNET

Procesamiento de Tramas
Frame Forwarding
Destination Address Source Address Data

CC:CC:CCCC:CC:CC AA:AAAA:AA:AAAA Encapsulated data

Frame Addressing

This is not addressed to


me. I shall ignore it.

Source BB:BB:BB:BB:BB:BB
AA AA AA AA AA:AA

o
MTCNA
© m iktoti k
MTCNA

| 50 |
© MikroTik, [Link]. All rights reserved. Repi b ith permission , — j
« The Network Layer

Th© Exchange of Data

End to End Transport processes


Addressing end devices
Encapsulation
Routing
De-encapsulating

o
MTCNA
© MikroTik, [Link]. Ati rights reserved. Reprinted with permission

The Network Layer


IPv4 Addresses Expressed in Binary

LAN A Network Address LAN B Network Address


11000<K»,101C1000.00001010.00(X»000 /24 11000000.10101000.00001011.00000000 /24

o
MTCNA
@ m i ktoti k
MTCNA

© MikroTik, [Link] rights reserved. Reprinted with permission


IPv4 Addresses
L IPv4 Addresses Expressed in Dotted Decimal

I
L

L
L LAN B Network Address
[Link]/24

L [Link]

L
I $ © m i KroTi k
mtcna

L MTCNA
© MikroTik, [Link]. All rights reserved. Reprinted with permission

L
I
IPV4
j
I

L A
Version = 0100

DS = Packet Priority
i
K—
TTL = Limits life of
Packet
I
Protocol = Upper
20 layer protocol such
Bytes
as TCP n
L Source IP Address =
source of packet
L Destination IP
Address =
I
L destination of
packet

L MTCNA
m i ktoti k
MTCNA

54
© MikroTik, [Link]. All rights reserved. Reprinted with permission

L
*r
Limitacion de IPv4
Agotamiento de la direccion IP
Expansion de la tabla de enrutamiento de Internet
Falta de conectividad de un extremo a otro
4 294 967 296 direcciones unicas

4 billion IPv4 addresses 340 undecillion IPv6


addresses

4,000,000,000
340,000,000,000,00
0,000,000,000,000,0
00,000,000,000

© m I KTOTI K
MKNA

MTCNA © MikroTik, [Link]. All rights reserved, Reprinted with permission

Comparacion de la direccion IP y la mascara de subred


Los 1 en la mascara de subred identifican la parte de
la red, mientras que los 0 identifican la parte del host.

Mascara de Subred t
Host
Network Portion r— Portion -
IP Configuration on a Host IPv4 Address 192 . 168 10 10

11000000 10101000 00001010


r00001010
1
Subnet Mask 255 . 255 255 ’I 0

11111111 11111111 11111111

Network Address
s
I
1
I
00000000

s
1LSL
n
1

rn i ktotjk
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission
IPV4
CMrecciones Publicas & Privadas IPv4
Direcciones IPv4 privadas:
[Link]/8 or [Link] tol0.255.255.255
[Link] /12 or [Link] to [Link]
[Link] /16 or [Link] to [Link]

Private addresses cannot be routed over the Internet

0 © m i ktoti k
MTCNA

MTCNA © MikroTik, [Link]. All r ights reserved. Reprinted with permission

MikroTik
Certified Network Associate
(MTCNA)

Module I
Introduction
© m i ktoti k
MTCNA'
MTCNA €) MikroTik. [Link]. Al rights reserved
idue es Winbox?
, Winbox
• rEs el aphcativo para la configuracion del RouterOS
• Winbox es una herramienta que permite administrar un Mikrotik
utilizando una rapida y simple interfaz grafica .

•Winbox se descarga desde [Link]/download/[Link]


• El 95% de las funciones por consola son soportadas a traves de
Winbox, hay casos de excepcion por ejemplo el cambio de una MAC en
una interfaz, herramienta Spectral Scan/history, solo se realiza a traves
de la consola.
•Winbox utiliza el puerto TCP 8291
• Es nativo para ser utilizado sobre Windows, pero puede ser utilizado
en Linux o MAC mediante wine.

MTCNA
o m i ktoti k
MTCNA

| 59 I
© MikroTik, [Link]. All rights reserved. Reprinted with permission »

Winbox
Direccion IP por def&cto ( lado LAN ) : [Link]
User por defecto: admin
• Clave por defecto:
l«® WtnScKvW'Addrwse)
file Tools
Advanced Mode

Import..
Pas»wd: i
Export...
Setsion. Kowns
Export Without Passwords...
Group:
Move Sessions Folder...
Clear Cache
A»Set
Check For Updates

V Reftesh
M*C Address IP Miess Mertify jVeraion
^aDIsWKTIS 192163.501 MkroTk £■ 4 <beta8 Jesting) Re9*Y>D < I3M2S

Siempre debemos estar actualizados con las versiones de Winbox, desde el modo avanzado
check for updates
m I KTOTI K
$ MTCNA"

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission


-
® admin©5a0ft0&[Link]>.00 (TRAINER) via doudlabi •.[Link]:B293 Win8ox (Mbit) v7.1.1 on CHR (x86_64)
Session Settings Dashboard
•0 o Session: K> 00 0C:01 00 OC

/ Quick
x CAPsMAN Mostrar / Ocultar Claves de Wifi, VPN
Interfaces
X* Wireless
H WireGuard
JC Bndge
PPP
" “ Mesh
’« IP r
MPLS r
r Muestra Direccion, Usuario, Version Os, Plataforma RB
£ IPv6
jt Routing
e
System r
Queues Menu Bar
Agregar opciones Time, CPU, Memoria, Fecha
fe Rtes

i RADIUS
m r—~ -t-
/ Tools
I lEZZ I ,[Link]
eh New Terminal
RIF; J-29920648-2
<•> DotIX
> Make Supout nf
Q New WinBox
g| Exit
Area de Trabajo
m i ktoti k
MTCNA

61
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission

in
iQue es Webfig?
• Es una utilidad basada en web para RouterOS
• Webfig nos permite Monitorear, Configurar, Solucionar fa Ilas en
nuestro RouterOS
Esta disenada como una alternativa a Winbox.
n
Se puede acceder directamente al router sin necesidad de agregar I J
algun aplicativo como winbox, Io unico requerido es un navegador por
ejemplo : Mozzila, Chrome, Opera entre otros.

(S) m i kfoti k
MTCN A

MTCNA © MikroTik, [Link]. Ail rights reserved. Reprinted


"
i mission
MikroTIK App Mobile
• Es una aplicacion para dispositivos moviles.
• Nos permite gestionar , configurar nuestro Router desde el dispositive movil
• Es una alternativa al winbox y al webfig

MikroTIk

[Link]
B File Manager

nlopez
Kid control

— •«
Port Forwarding

s Keep password Other settings


Router password, reboot. reset etc.
save I comer

© m i Kron k
MTCN A “

MTCNA © MikroTIk, [Link]. All rights reserved. Reprinted with permission

Quickset
•Configuracion basica del router en una ventana
• Accesible desde WinBox y WebFig
H
• En mas detalle se describe en el curso " Introduccion a
MikroTik RouterOS y routerboards"

in
J

© miKroTiK—
MTCN A

MTCNA © MikroTIk, [Link]. All rights reserved. Repriitted with permission


RdjJterOS CLI
in
• CLI permite la configuracion de nuestro routerOS haciendo uso de
los comandos a traves de la consola.
• La estructura de comando se encuentran agrupados en los
distintos niveles del menu en forma Jerarquica al igual que Winbox

Se puede acceder a traves de las siguientes formas:


• Winbox Terminal
[afei.'lMikraTik] > interface print
•SSH Flags: D - dynastic, X - disabled, R - running, S - slave
ACTUAL-MTU L2MTU
# NAME TYPE
• Telnet 0 R
1
etherl
etherZ
ether
ether
1500
1500
1588
1588
1500 1588
• Conexion Serial 2
3
ether3
ether4
ether
ether 1500 1588
4 ethers ether 1500 1588

© m i ktoti k
MTCNA

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission

RouterOS CLI
Command function
? Showing selectable command with comment
[TAB] Completes command that not completely type
[TAB][TAB] Showing selectable command with comment
Move 1 menu level up
/ Move to the top of hierarchy menu

...
a Quick typing:
I ni
I
» [TAB] example:
9 /system shut[TAB]=/system shutdown
Can be with short type:

• /sys shut = /system shutdown


^JmiKroTiK
MTCNA

MTCNA | 66 |
© MikroTik, [Link]. All rights reserved. Reprinted with permission .
SAFE mode
A veces sucede que la configuracion del enrutador se cambia de una
manera que hara que el enrutador queda inaccesible (excepto la
consola local). Por Io general, esto se hace por accidents, pero no hay
forma de deshacer el ultimo cambio cuando la conexion al enrutador
ya esta cortada. El modo seguro se puede utilizar para minimizar dicho
riesgo.
Se ingresa al modo seguro presionando Ctrl-X. Para guardar los
cambios y salir del modo seguro, presione Ctrl-X nuevamente. Para
salir sin guardar los cambios realizados, presione Ctrl-D
[admxngMikrcTik] ip rcute>[CTRL]*(X]
[Safe Mode taken]

o
MTCNA
(el tiempo de espera de TCP es de 9 minutos)
© m i ktoti k
MTCNA

© MikroTik, [Link]. All rights reserved. Reprinted with permissi

RouterOS Releases
Long term

Stable

Beta

• LONG TERM : Se actualiza raramente, e incluye solo las correcciones mas importantes,
debemos tratar siempre de utilizar en produccion long term.

• STABLE : Publicado cada pocas semanas, incluye todas las funciones y correcciones
probadas, desde la version testing o beta, ellos indican stable puede que no sea estable
para tu configuracion. Ellos no pueden probar cada una de las millones de configuraciones
existente , entonces, [Link] version como INESTABLE

• TESTING : Lanzado cada pocos dias, solo se somete a pruebas internas basicas, no debe
usarse en produccion *• gjmiKroTlK
MTCNA
O . 68 .
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission

I
Upgrade RouterOS
• Con la licencia ya adquirida, es posible realizar upgrades de las UI
nuevas versiones y actualizaciones de nuestro RouterOS.

• Antes de actualizar es necesario verificar en un entorno de


prueba el funcionamiento de las distintas reglas y politicas
existentes, hubo un cambio en el Packet Flow de la version 5
hacia la version 6, cambio del Kernel de la version 6.X hacia la 7.X 3
in
i

• Es posible actualizar el firmware de nuestro hardware, al igual


que la version del sistema Operative.
La forma manual se puede realizar de ^-maneras distintas:
• Winbox - Arrastrar los paquetes al menu Files (.npk)
FTP - Cargar los archivos al directorio /root
The dude 0 m I KTOTI K
MTCNA

MTCNA
Webfig © MikroTik, [Link]. Ali rights reserved. Reprinted with permission
I 69

Upgrade RouterOS
La manera mas facil de realizar es a traves de la Ruta System-Package
ID
Tambien es posible auto upgrade de
forma masiva

8
n
i

Siempre debemos utilizar versiones estables en redes en production, Long Term


t. m i ktoti k
MTCNA
MTCNA

© MikroTik, [Link]. Ali rights reserved. Reprinted with permission /


RoeiterBOOT
Firmware responsable del arranque de RouterOS en dispositivos
RouterBoard
•Existen 2 Bootloaders en RouterBOARD - principal y de reserva
• Principal puede ser actualizado
•El de Backup se puede cargar si es necesario
"/system routerboard upgrade"

system routerboard settings set force-backup-booter=yes

System -♦ Routerboard

• For more info see [Link]. wiki page


$ 0 m i ktoti k
MTCN A

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission

Paquetes en RouterOS »

Package Functionality
advanced-tools Netwatch, wake-on-LAN
dhcp DHCP client and server
hotspot HotSpot captive portal server
ipv6 IPv6 support
PPP PPP, PPTP, L2TP, PPPoE clients and servers
routing Dynamic routing: RIP, BGP, OSPF
security Secure WinBox, SSH, IPsec
system Basic features: static routing, firewall, bridging, etc.
wireless-cm2 802.11 a/b/g/n/ac support, CAPsMAN v2

Si alguna funcionalidad de algun dispositivo no sera utilizada Io mejor es deshabilita r los


paquetes innecesario y solarriente hacer uso de las funciones importantes para la
implementacion del RouterOS.

$ ® m I KTOTI K
MKNA

MTCNA © MikroTik. [Link]. All rights reserved. Reprinted with permission


paquetes en RouterOS
Las funciones en RouterOS son habilitadas / Deshabilitadas a traves de cada uno de
los paquetes adicionales al sistema Base.
Los paquetes extras se deben descargar desde [Link]

Package List Package Ust

• Queues
Pies
Log
Y
Name
Check For Updates

0 routeros-mpsbe
- Version
6.33
Buid Tme
Nov/02/2015 14:51:27
Scheduled
. Downgr
Y
Name
Check For Updates^ | Enable jj O»aUe~[ | Uninatal K
Budd Time S
II
0advanced- tools 6.33 Nov/02/2015 14:51:27
Radius
Odhcp 6.33 Nov/02/2015 14:51:27
t Tools ©hotspot
•ipv6
6.33 Nov/02/2015 14:51:27
HE New Terminal
6.33 Nov/02/2015 14:51 27
©mpls 6.33 Nov/02/2015 14:51:27
-tMetaROUTER ©ppp 6.33 Nov/02/2015 14:51:27
Partition ©routing 6.33 Nov/02/2015 14:51:27
©security 6.33 Nov/02/2015 14:51:27
Izi Mak® [Link] ©system 6.33 Nov/02/2015 14:51:27
Q Manual ©wireless-cm2 6.33 Nov/02/2015 14:51:27
New WinBox • wiretesr-fp 6.33 I Noy/0#20IS 14:51:37 :
S n
g Exit 12 items 1

•Cada arquitectura de CPU ha combinado un paquete*por ejemplo, ' RouterOS -


mipsbe ' , ' RouterOS Tile , RouterOS-Smips,RouterOS-Arm 1

•Contiene todos los estandares RouterOS caracteristicas (inalambrica , DHCP , PPP ,


enrutamiento , etc. )
(S) m i Kron k
MTCN A
$
MTCNA © MikroTik, [Link]. Al! rights reserved. Reprinted with permission

Instalando RouterOS
RouterOS se puede insta^ar en los siguientes medios:
• Disco Duro
• CF/TF card
• Disk on Module (DOM)
• USB flash Disk
• Routerboard
Metodos de Instalacion :
• CD (x86)
• Netinstall (Routerboard, X86)
1. Se utiliza para instalar y reinstalar RouterOS
2. Corre en computadores Windows
3. La conexion directa con el router es preferida
4. disponible en [Link]/downloads

$ © miKroriK
MTCNA

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission


Neti nsta 1 1
• Netlnstall t^mbien se usa para reinstalar
RouterOS en los casos en que la instalacion
anterior fallo, se dand o se perdieron las
contrasenas de acceso.

•Conexion de red directa al router es


requerido (se puede utilizar mas de
conmutacion LAN )

• El cable debe estar conectada al puerto


Etherl (Excepto CCR y RBlxxx - ultimo
puerto )

•Se ejecuta en Windows , Linux Wine


•Para obtener mas informacion consulte la
pagina wiki Netinstall
(S) m i ktoti k
MTCNA

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission

Licencia en RouterOS *

• Cada licencia es amarrada al software - ID del Hardware


• La licencia se vincula en el Disco duro, placa madre, Flash del Hardware
• Formatear con otras herramientas, y se genera un nuevo software-ID , se
pierde la licencia.

All Licenses:
never expire
include 15-30 day free support over e-mail
can use unlimited number of interfaces
are for one installation each
offer unlimited software upgrades

*' ©miKTOTIK
$ MTCNA

MTCNA © MikroTik. [Link]. All rights reserved. Reprinted with permission


1 76 1
Niveles de Licencia RouterOS
Level number 0 (Trial mode) 1 (Free Demo) 3 (WISP CPE) 4 (WISP) 5 (WISP) 6 (Controller)

Price no key registration required not for sate $45 $95 $250

Wireless AP mode (PtM) 24h trial - no yes yes yes

PPPoE tunnels 24h trial 1 200 500 unlimited

PPTP tunnels 24h trial 1 200 200 500 unlimited

L2TP tunnels 24h trial 1 200 200 500 unlimited


*
OVPN tunnels 24h trial 1 200 200 unlimited unlimited

EolP tunnels 24h trial 1 unlimited unlimited unlimited unlimited

VLAN interfaces 24h trial 1 unlimited unlimited unlimited unlimited

Queue rules 24h trial 1 unlimited unlimited unlimited unlimited

HotSpot active users 24h trial 1 1 «00 500 unlimited

User manager active sessions 24h trial 1 10 20 50 Unlimited

in I KTOT I K
$ MTCNA ——
MTCNA
© MikroTik, [Link]. AH rights reserved. Reprinted with permission

Niveles de Licencia CHR


License Speed Price Description
limit

Free 1Mbit FREE The free license level allows CHR to run indefinitely. It is limited to 1Mbps upload per interface. All the rest of the features
provided by CHR are available without restrictions. To use this, all you have to do is download disk image file from our
download page and create a virtual guest.

P1 1Gbit $45 Pl (perpetual-1) license level allows CHR to run indefinitely. It is limited to 1Gbps upload per interface. All the rest of the
features provided by CHR are available without restrictions. It is possible to upgrade pl to p10 or p-unlimited After the
upgrade is purchased the former license will become available for later use on your account. 'f-

P10 10Gbit $95 PIO (perpetual- 10) license level allows CHR to run indefinitely. It is limited to WGbps upload per interface. All the rest of the
features provided by CHR are available without restrictions. It is possible to upgrade pW to p-unlimited After the upgrade is
purchased the former license will become available for later use on your account.

P-Unlimited Unlimited $250 The p-unlimited (perpetual-unlimited) license level allows CHR to run indefinitely. It is the highest tier license and it has no
enforced limitations.

60- day Trial FREE In addition to the limited Free installation, you can also test the increased speed of P1/P10/PU licenses with a 60 trial.

You will have to have an account registered on [Link]. Then you can request the desired license level for trial from
your router that will assign your router ID to your account and enable a purchase of the license from your account. All the
paid license equivalents are available for trial. A trial period is 60 days from the day of acquisition, after this time passes,
your license menu will start to shew "Limited upgrades’, which means that RouterOS can no longer be upgraded.
Note that if you plan to purchase the selected license, you must do it before 60 days trial ends. If your trial has ended, and
there are no purchases within 2 months, the device will no longer appear in your MikroTik account. You will have to make a
new CHR installation to make a purchase within the required time frame.

To request a trial license, you must run the command ’/systen license rerw‘ from the CHR device command line. You will
he asked fnr the username and nassword of vnur [Link] arrni inf.

MTCNA

MTCNA I /a
© MikroTik, [Link]. All rights feiejWd. Repriu . mission
Respaldo configuracion
Metodo BACKUP RouterOS
• Se pueden hacer respaldos y restaurar configuraciones desde el menu file de
Winbox
• Los archivos de backup no son editables
•Son archivos encriptados.
• Contienen usuario y clave .
• El archivo de Backup generado desde Files tiene las siguientes caracteristicas
Nombre+fecha+[Link]
• La configuracion puede ser restaurada en el mismo dispositivo u otro diferente que
mantenga el mismo modelo/name/number
• Contienen tambien las direcciones MAC del dispositivo, se puede reset con el
comando reset-mac-address
Metodo Comando Export
•_Las contrasenas no son guardadas con el comando export
• Los archivos son editables
•Se puede realizar respaldo parcial de configuraciones especificas
•Son utilizados cuando deseamos mover configuraciones hacia otro Router de
manera eficiente
©
^JmiKroTiK
— mkna
mkha © MikroTik, [Link]. All rights reserved. Reprinted with permission /

Respaldo configuracion
RouterOS
Fie list fitelist

Re Cloud Backup - Y In « Backup Retoe

'.UM
J
Upload ..
; Size Creation Time
B;Ip-FirewaH-Addies$-Li$Usc
i-c script '0 6K® Oct/16/201
0 MikroTik-197001^2-0003 backup
' B auio-belore-fe$[Link] Show Categories
file Name
IS skins
Type
directory
JS» B [Link]
backup
-icoHe
-1

Detail Mode
Dhotspot directory
B hotspot/ategnhim! .html file Show Columns
B hotspot/enothtml .htmlOe
[Link] .Ixt file Find Ctrl+F
B hotspot/favicon-ico .ico fie
Find Next
O hctspr^/img directory •
Ctrl*6
B totspot/kng/[Link] .png We [
Restore
B hotepot/login html .htmlSe
B hohpd/togouthtml hhnlhle
(□hotspot/lv directory ' Download
•Podemos definir un Nombre personalizado
•Una clave para darle un poco mas de seguridad, en caso de que admin no tiene
password seteado, caso contrario , al hacer restore pedira la de admin
• Podriamos enviarlo al correo Diariamente con un Script
• Descargarlo al computador,.con la opcion de Download
Important! The backup file contains sensitive information, do not store your backup files inside the router's Files
directory, instead, download them, and keep them in a secure
location.
m i KroTi k
MTCNA

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission


Reset configuracidn en
y
* RouterOS
>

< vin'wi

System h Clock
Console
Haizon PnwibUh.. Path Cost Role
3 FHes Disks LAN 80 IO disabled pal
Drivers LAN 80 10 disabled port
A Radus History
X ’o'* identity
LEDs

4
MetaROUTER
Partition
Make Supoutrif
Logging
Packages
m
Manual Passwad
NewWnBox Pats
n
i
B Exit Reboot
Reset Configuatio^
Resources 22 [Link]:443 6 (top) 05:58:51 established Obp
08 1384148.56.443 6(tcpl 00:00.05 time wait 0 bp
Routaboard 32 [Link]:5228 6 (top) 03:40:37 established 0 bp

System Reset configuration Module


Se utiliza para restaurar el Routerboard con la configuracidn de fabrica
Esta opcion borrara tambien el Username y el Password

© m i ktoti
—MTCNA
k

MTCNA
© MikroTik, [Link]. All rights reserved. Reprinted with permission

Gestion de usuarios en
RouterOS
Modulo System Users
• Se utiliza para administrar los diferentes usuarios de nuestro RouterOS
• Desde este modulo se puede cambiar la clave del usuario admin
• Los grupos que vienen por defecto son : Full, Read, Write
Grupos con privilegios adicionales:

Local : Able to login via console


Telnet : Able to login via telnet
8
SSH : Able to login via SSH
FTP : Able to login to router FTP, copy, delete, write router FTP,
i n
1
ignoring read/write at group policy.
Reboot: User can reboot the router
Read : Can see router configuration, but can not modify
Write : Can modified configuration, but can not modified Router User
Management
Policy : User can configure Router User configuration (write on also)
Test : Can use ping, traceroute, bandwidth-test and wireless scan
Winbox: Able to login using winbox
Password: User can change password
Web : Able to login using Webbox t
Sensitive: User can not see password
Sniff : User can use sniff and snooper
© miKroTiK
MTCNA

MTCNA I 82
© MikroTik, [Link].. All rights reserved. Reprinted with permission

i
Gestidn de usuarios en
RouterOS
Users Groups SSH Keys S5H Private Keys Active Users

. Name ' Policies Skin


A full local telnet ssh ftp reboot read write policy test winbox password web sniff sensitive api default
& read local telnet ssh reboot read test winbox password web sniff sensitive api default
& write local telnet ssh reboot read write test winbox password web sniff sensitive api default
New 6rcw- ® E3J
Users Groups SSH Keys S5H Private Keys Active Users Name: mygroup OK

AAA Policies: Jlocal I , telnet Cancel


ssh V ftp
Apply
Name Group Allowed Address Last Logged In Comment reboot
A admin full Nov/05/2015 13:39:59 system default user write Tj policy
I Comment
test L, j winbox
®E3 password web Copy
sniff j sensitive
api
i Remove

Skin: default
*

enabled

- . m i ktoti k
$
MTCNA
System- — Users
I.

I 83 I J
© MikroTik, [Link]. Al! rights reserved. Reprinted with permission *

Skin personalizado Grupos


Para usar las mascaras (Skin), debe asignar la mascara a un grupo, cuando eso
este hecho, los usuarios de ese grupo usaran automaticamente la mascara
seleccionada como predeterminada al iniciar sesion en Webfig

Si es necesario usar el skin creado en otro enrutador, puede copiar archives a la carpeta
de skin en el otro enrutador. En el nuevo enrutador se requiere agregar una mascara
copiada al grupo de usuarios para usarla.
Group <fuh>
$
_Dj RS riawe " Keven
Partition
_Dj RS Bridge
Name: full OK % n
Make [Link] V Interface ? / Interface List
v telnet
- s Policies : / local Cancel
Undo Hi RS vppp / ssh y ftp
S V Mesh V Bonding Vlte Apply
/ reboot / read
Redo /IP
_dJ s / write / policy
V Routing Add New / Detect Internet Comment
Hide Passwords •• / test / winbox
Al RS V System

.✓ Queues / password / web Copy


Safe Mode iS items
/DotIX / sniff >/ sensitive
Design Skin A Name Type Remove
/ api </ romon
V Leg. _JX! X
W inBox 4» / dude / tikapp
RADIUS - e 4» .

Graphs S LCD 4»
. Skin: default
End-User License ; Usuario-ba^ca

o
MTCNA
*• J) m ik r ot i k
MTCNA —

84
© MikroTik, [Link].C0m. All rights reserved. Reprinted with permission
, NTP en RouterOS
NTP (Network Time Protocol)
• Nuestro RouterOS soporta el NTP server y el cliente
• Es el protocolo utilizado para sincronizar la hora
• Utiliza el puerto 123
• Es muy util para obtener la hora correcta,cuando no tiene internet el dispositivo
RouterOS
• Sirve como un diario para un sistema de fallas, en que momento sucedio un
ataque, saber la hora correcta
• En caso de routers sin memoria Interna puede preservar la information de la
hora, recibiendola desde algun dispositivo de la red
• El cliente NTP viene integrado en el sistema base de RouterOS, si deseamos
disfrutar de la funcionalidad del NTP Server se requiere el paquete NTP.
•NTP recibe la hora de Internet a traves de Multicast *
• SNTP client es deshabilitado al activar el NTP server package
• Actualmente si el equipo posee conectividad hacia Internet la hora se actualiza

o
MTCNA
© m i KroTi k
MTCNA

© MikroTik, [Link]. All rights reserved. Reprinted with permission

Syslog en RouterOS
RouterOS es capaz de registrar varios eventos del sistema e information de
estado. Los registros pueden guardarse en la memoria de los enrutadores '
(RAM), disco, archivo, enviarse por correo electronico o incluso enviarse a
syslog remoto, por default es en la RAM

Logging
Rules Actions !
System h History | j Y
Identity Name Type
Queues
LEDs
* disk ___ disk
Files echo echo
' memory memory
License
U ^9 * remote remote
Logging
RADIUS
Packages
X’ Tools h
Password

o
MTCNA
[Link] m i ktoti k
MTCNA
MikroTik
Certified Network Associate
(MTCNA)

DHCP, ARP
miKroTiK
$ MTCNA ———
MTCNA © MikroTik, [Link]. All right L Reprinted with permission * ““

ARP en RouterOS
ARP ( Address Resolution Protocol)

• ARP se encarga de encontrar la direccion MAC que Ie corresponde a


una IP predeterminada
• ARP funciona de manera dinamica pero tambien puede sermanejado
estaticamente
• En IPV6, ARP no sera utilizado mas, esta funciona ha sido
reemplazada por NDP ( Network Discovery Protocol)
Bridge .
^ppp Accounting ARP ba
X- Switch
Mesh
i
Addresses
Ooud
I! EDO H T
IP Address IMAC Address i Interface
ffj'P V DHCP Client DC a 192 168.50.2 [Link].F2 bndge
D * a [Link] bridge
X Routing r DHCP Relay a 192.168.504
D bridge
System !
DHCP Server DC a 192 168.50.5 D4:28:D5.3B:2A:3D bridge
D £3 [Link] bridge
^Queues DNS DC a 192.168.50 7 00:23.7DJ4.6C:7B bridge
Files Firewall DC a [Link] 5C:51:4F:F2:FDC3 bridge
D 0 [Link] bridge
-J b’S Hotspot a [Link] 60:AB:67:BC:[Link]
D bridge
^RADIUS IPsec DC a [Link] 18:65:71:17:DB:7B bridge
D Q 192 168.50.12 bridge
X Tools Hd Control jDC a 192.168.50J3 F4:71:90^A:FA:12 bridge
K New Teiminal Neighbors ID Q192.168.OT4 bridge

$ TR069 Packing
lb
let
a 192 168.50.15 bridge
(S) m i ktoti k
MTCNA —————
a 192.168.50 16 BO:FC:OD:64:B4:DO bridge
»> Dot1X Pool I253 items

MTCNA © MikroTik. [Link]. All rights reserved. Reprinted with permission


ARP en RouterOS
Proporciona informacion sobre la direccion IP , direccion MAC y la
interfaz a la que el dispositive esta conectado
m

IP -* ARP
IP -+ARP

o
MTCNA
0 m i kfoti k
MTCNA"

89 |
1
© MikroTik, [Link]. All rights reserved. Reprinted with permission
*

ARP en RouterOS
ARP ( Address Resolution Protocol)

• Para incrementar la seguridad de red las entradas ARP pueden ser


creadas manualmente
• De esta manera los clientes no podrian tener acceso a Internet si
se cambia la direccion IP.

e
MTCNA
Set for interface arp=reply-only to disable dynamic ARP creation
Disable/enable interface or reboot router
© m i ktoti—k
MTCNA

© MikroTik, [Link], All rights reserved. Reprinted with permission


ARP'en RouterOS
ARP ( Address Resolution Protocol) Modes:
|
Reply Only: Router solo responde a las solicitudes ARP, la relacion MAC/IP de vecinp]
sera resuelta utilizando, las entradas ARP static creadas en el router.

Proxy ARP: El router actua como un proxy ARP transparente, es muy util para
h
(pppoe, pptp,ppp) asignar direcciones en el mismo segmento de la red.
Multiples direcciones IP por host se asignan a una sola direccion MAC (la direccion
MAC de este enrutador) cuando se utiliza proxy ARP.

Enable: Es el modo que viene habilitado por defecto en todas las interfaces, los
clientes son descubiertos dinamicamente
ARP: Ienabled
cisabte:!
ARP Timeout: | enabled
tocd-pn:«y-arp
proxy-sip
|reply-oniy

miKroTiK
MTCNA™ —
MTCNA | 91 [
(# MikroTik, [Link]. Alhights d with permission * —
*

ARP en RouterOS
ARP ( Address Resolution Protocol) Modos:

Disabled: Si la opcion en la interfaz de ARP , es apagada, las solicitudes de ’


clientes no seran respondidas por el Router.
Por Io tanto la direccion MAC e IP del router debe ser agregada manualmente en
los clientes

Arp de proxy local : Desde v6.38 si la propiedad arp se establece en local-proxy-


arp en una interfaz, el enrutador realiza ARP proxy desde / hacia esta interfaz
unicamente. Es decir. para el trafico que entra y sale de la misma interfaz. En una
LAN normal, el comportamiento predeterminado es que dos hosts de red se
comuniquen directamente entre si, sin involucrar al enrutador.

Con local-proxy-arp habilitado, el enrutador respondera a todos los hosts del


cliente con la propia direccion MAC de la interfaz del enrutador en lugar de las
direcciones MAC del otro host

$ * © m I —KTOTI K
MTCNA

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission


DbjCP Y ARP ID

H
Servidor DHCP puede a hadir entradas ARP automaticamente

En combinacion con static leases y reply -only ARP puede aumentar •


la seguridad de la red al tiempo que conserva la facilidad de uso para 1
los usuarios

fem; Add ARP Fa Leases

1 tw»(l

IP DHCP Server

Add ARP entries


for DHCP leases ^miKTOTIK
mtcna

MTCNA 93
© MikroTik, [Link]. AH rights reserved. Reprinted with permission

i DHCP en RouterOS
DHCP Client: puede [Link] un servidor DHCP los siguientes
parametros:
• IP - Subnet - Gateway - DNS- Ruta Static - NTP O
ID
.
H
i n
DHCP Server: ’ J

• Usado para entregar deforma automatica direcciones en Una


red local
• Usar DHCP en redes seguras
• Para configurar el servidor DHCP es necesario tener una IP en la
interfaz
• Por Interfaz solo es posible tener un solo servidor DHCP
• Para configurar el servidor en un bridge, fijar el servidor DHCP
en la interfaz de Bridge
• Si se configure en uno de los puertos del bridge, el servidor
aoarecera Invalido (S) m i ktoti k
MTCNA
94
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission
DHCP en RouterOS IB
B
or?
DHCP Client DHZP dent Options

x a Y Release Renew
Interface Use Peer DNS Add Default Route iIP Address Expires After .Status
wlanl ye* yes 10.5.120 243/24 00:20:57 bound
(MZP Gent <wlar.i> ® I DHCP Gent cw(w4 > «
DHCP Status DHCP Status
OK '
In
j
Interface: . Cancel IF Adcress:
V Use Peer DNS Gateway:
Apply
Use Peer NTP
DHCP server: ! 10,5.120,2
Gisabh
ExpreS After:
DH^OWons: hostname
* Comment -0021J25
identd r
Copy Primary DNS: 10,5.120.1
Acd Default R Remove Secordary DNS:
Default Route Distance: : 1 Release Primary NTP: 10 5,8.1
Renew Secondary NTP:

caps Managers:

enabled Status: bcund enabled Status: bound

Se utiliza para la adquisicion automatica de la direccion IP , mascara de


subred , puerta de enlace predeterminada , servidor DNS y los ajustes
adicionales si los hubiere
MTCNA

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission

DNS
Por defecto el cliente DHCP pide una IP del servidor DNS
Tambien se puede introducir manualmente si otro DNS Se ii
necesita o el DHCP no Io utiliza
. DNS Settings

Servers
Dynamic Servers

Max LDP Packet Size

Query Server Tiireout

Query Total Timeout

Cache Size Xm; KiB


cache Mas T IL: /dUU:UJ:UU
Coche used zoz

$ I IpJg
* ® m i ktoti k
MTCNA

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission


H
1 DHCPen Ro uterOS V
Informadon DHCP
El lease muestra informacion de las direcciones entregadas

L
I '

L
I

L
L
MwoTik |
Certified Network Associate W
(MTCNA) .!
I nj
I

Module 3
FIREWALL
O *' ©miKTOTIK
MTCNA
MTCNA I 981
© MikroTik, [Link]. All rights reserved. Reprttted with permission /
*
v7 ^Firewall en RouterOS 3
• Protege al router y sus clientes de acceso no autorizado, sobre
puertos y protocolos especificos.
• Puede hacerse mediante creacion de reglas en las tablas del J
Firewall filter y raw. h
• Nos permite bloquear diversos tipos de ataque, controlar el flujo
de dates que se encuentra entrando, saliendo y pasando a traves de
nuestra red.
• RouterOS es un firewall de estado nos permite configurar reglas de
acuerdo a los diferentes estados del trafico sobre una conexion o
paquete.
• Posee entre sus funciones la tabla de MangFe para identificar,
marcar , enrutar trafico especifico
• Firewall de estado UTM (Fortinet, Watchguard, Palo Alto)
* (SjmiKroTiK
Ky mtcna

MTCNA , - th permission
I

J
*

Firewall en RouterOS
Firewall
Filter Rules NAT Mangle Raw Service Ports Connections Address Lists Layer? Protocols •
+ 7
. ’Name ; Regexp

Opciones del Menu IP > Firewall H


in
•Filter Rules : Reglas para filtros de paquete. (L3 - L7) s J
• NAT: Lugar donde se traducen las direcciones en la cabecera IP
• Mangle : Lugar donde se identifica el tipo de trafico para un procesamiento futuro
(Connection, Packet, Routing)
• Raw : Permite selectivamente bypass o drop a paquetes antes que lleguen al
conexion Tracking, reduciendo de esta forma carga al CPU
• Service Ports: Donde se localizan los NAT Helpers (PPTP,SIP)
• Connections : Se pueden visualizar las conexiones existentes
• Address Lists : Lista de direcciones IP creadas de forma dinamica o estaticas,
pueden ser utilizadas en cualquier lugar del menu Firewall
• Layer 7 protocols: Filtros de capa 7 *' K ®
O
h permission
1100
MTCNA BMikro 1
' 1
Firewall en RouterOS

• Las reglas del Firewall siempre se procesan en cada cadena, en el


orden de arriba hacia abajo.
• Actuan como expresiones logicas si <condici6n> son los filtros desde
Io mas especifico a Io mas general ,entonces se aplica una <accion>
que coincida con los filtros.
• Si un paquete no cumple las condiciones de alguna rods <;p andi?a
en la siguiente regia. 0 “££!!*
© j-lUl |
mtcna © MikroTik, [Link]. All rights reserved. Reprinted with permission
*

Firewall en RouterOS
. Forward

INPUT:
Esta cadena contiene
OUTPUT
las reglas del filter que FORWARD: Esta cadena contiene las
protegen al mismo Esta cadena contiene las reglas reglas del filter donde el
router. para controlar los paquetes que router es el sre address ,
Dst Address es la ip del van atravesar al router, el dst
router Address no es el router, sino un
destine mas alia
Se controls el trafico [Link] y
0 desde los clientes © m i ktoti k
MTCNA

MTCNA © MikroTik, [Link]. AH rights reserved. Reprinted with permission


Fleijo Firewall

~j
1 in

© m i ktoti
—k
MTCNA

MTCNA © MikroTik, [Link]. All rights referved. Repnrfed with permission - * „•

Firewall -Accion
Algunas de las acciones que pueden ser tomadas en los filtros del firewall son:

• Accept : Aceptar
• Drop: Descartar
• Reject: Bloqueo notificando con un mensaje ICMP, tcp reset
•Tarpit: Bloqueo silencioso, respondo con SYN /ACK pero sin gastar recursos
• Log : Puede ser visualizado en el Loggin
•Jump : Permite evaluar reglas del firewall en Paralelo, de algunos puertos
•Return: Permite regresar a la regia donde inicio el Jump, y continuar evaluando.
• add-src-to-address-list (dst ) : Permite construir address-list de forma dinamica,
basada en un Matcher

o
MTCNA
1

IFirewall - Listas de Acceso


• Lista de direcciones permite crear una accion para varias direcciones
IP a la vez
• Es posible ahadir automaticamente una IP a la lista de direcciones III
de acuerdo alguna regia
• IP se puede ahadir a la lista de forma permanente o por una -
cantidad de tiempo predefinida
• Lista de direcciones puede contener una direccion IP , IP rango o
subred entera
s
n
i

MTCNA 105
© MikroTik, [Link]. Ail rights reserved. Reprinted with permission

Firewall - Listas de Acceso

• En lugar de especificar la direccion en la ficha General , " j


cambiar a Avanzado y seleccione Direccion Lista ( Src . O Hl
DST . Dependiendo de la regia ) n i)

Src. Address- j
Dst Addtuss

Src Address List:


Dst Address List: ;
IP -+ Firewall -♦ New Firewall Rule (+) ~+ Advance* V7
Protocol: I
RouterOS
~“~~
OstfWif' Z

© m i ktoti
MTCNA —
k

MTCNA 1106
© MikroTik, [Link]. All rights reserved. Reprinted with permission >
firewall - Listas de Acceso
Accion Firewall se puede utilizar para automaticamente
agregar una direccion a la lista de direcciones de forma
permanente o por un tiempo predefinido

IP — Firewall —* New Firewall Rule (+) Action


o
MTCNA
© m I KTOTI K
MTCNA

© MikroTik, [Link]. All rights reserved. Reprinted with permission

Firewall - Personalizadas
•Ademas de las diferentes Chains ( Input, Forward,Output) el administrador del
RouterOS permite crear Chains propios de acuerdo a nuestras necesidades. Esta
practica ayuda en la organization del firewall
• Para poder utilizar una Chain creada por nosotros, se debe desviar el flujo hacia
una accion de JUMP
• Para crear una nueva Chain solo debe agregar una nueva regia y darle el In
nombre apropiado
•Se pueden crear en cualquier lugar del menu firewall
Advanced Extra Action Statistics
AcJjcn:- _
Jump Target; iWus
Acciones a Chains personalizadas por usuarios:

> JUMP: Salta para una cadena definida en Jump Target
> Jump Target: Nombre de la chain donde se debe saltar
> Return: Retorna a la cadena que llamo el Jump ' toe- return

o
MTCNA
©miKrOTIKMTCNA
1108
© MikroTik, [Link]. All rights reserved. Reprinted with permission
Firewall x Personalizadas in

Secuencia de
las cadenas de
firewall
personalizadas I h
i
en accion.
• Las cadenas
personalizadas
pueden ser
para virus,
TCP, UDP,
protocolos, etc.
© m i ktoti —k
MTCN A

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission . '109

L
Firewall - LOG
• Cada regia de firewall se puede registrar cuando emparejado
• Se puede anadir prefijo especifico para facilitar la busqueda de la los
registros mas tarde
m

n
i

IP -* Firewall Edit Firewall Rul^ -* Action


(S) m iKroTi k
MTCNA

MTCNA © MikroTik, [Link]. All rights resent. Reprinieu rith permission


[110~
Estados de la Conexion

Estados de la Conexion
Filter Rules NAT Mangle Service Ports Connections .Address Lists Layer? Protocols

Y Tracking

Src Address '
Dst . Address IProtocol Connecti ... Connect!... P2P Timeout TCP State
U 10100 S8 30 1 35 [Link]:138 ... .
00:04:42
U 10.100 68 32 139 10.100.127.255138 17 (udp) 00:04:42
U [Link].139 10.100.127.255138 17 (udp) 00:04:41
U [Link]:138 [Link]:138 17 (udp) 00:04:44
U [Link]:137 [Link]:137 17 (udp) 00:04:28
A [Link]:50234 [Link]:8291 G^cp) 1d 00:04 ... established
U [Link]:138 [Link]:138 1 / (udp) 00:04:44
Estados de la

> Established : Significa que un paquete es parte de una conexion ya conocida


> Related : Significa que un paquete inicia una nueva conexion, pero esta asociada a
una conexion ya conocida
>New : Esto significa que el paquete esta iniciando una nueva conexion
^Invalid : Un paquete el cual no podria ser identificado por alguna razon, no
pertenece a una conexion ya conocida
> Untracked : Paquete que se configuro para Bypass al conexion tracking
En la tabla RAW

m i Kron k
MTCNA —
MTCNA [112|
© MikroTik, [Link]. All rights reserved. Reprinted with permission

I
Estados de la Conexion TCP

$
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission
*
u
—j
•'113
-*

Estados de la Conexion UDP

n
I1

© m i ktoti k
MTCNA

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission


%

Firewall- Connection Tracking

Se refiere a la capacidad del router para mantener el estado de


informacion sobre las conexiones , tales como direcciones IP de
origen y destine , sus puertos, estado de la conexion , el tipo de
protocolos y tiempos de espera .
Los cortafuegos que hacen conexion tracking llamado "
statefull " y son mas seguros que los firewalls sin estado.
•Maneja informacion sobre todas las conexiones activas
•Tiene que ser habilitado para NAT y firewall filter trabajen
• Nota : conexion state TCP state *

o
MTCNA
© miKTOTIK—
MTCNA
115
© MikroTik, [Link]. Al! rights reserved. Reprinted with permission

in
Firewall- Connection Tracking m
D
Connetbon Trackng

Fiber Rules NAT Mangle Ser /ice Ports Connectons Add-ess Lists Layer? P'otcols

7 Tracking
TCPSyn Sent Timeout i 0O:OC:O5
! Cancel ;

Src. Address Dst. Address Protocol Connection Mark Timeout TCP State Apply
Ic 192468.199.200s!7500 255.255.255^55;17500 P(udp) 03:00:09 TCP Syn P-ftcewed Timedit : 00:00:05
ISACFs [Link]:11785 213.199479472:40035 r(udp) 01:00:30
TCP FcaNished Tknen it : d OftOTkm
SACHS 192.106.19940041785 2l.i.l99.179.L572WUZ3 i' (udp) OJ:O2:.'i5
SACFs [Link]:11785 213.199. 179453:40025 P(udp) 03:00:30 TCF Fn Wait Timeout: D0:0C:10
,c 192.168.199.2004 7500 192468.199255:17500 17 (udp) 1X1:00:09
SAC 192468.1 99.200:59898 192468.199254:8291 6 (tep) 23:5*5:59 TCP Cose Wait Timeout: 00:00:10
sa:fs 192.168. ’.99.200:62355 191.235.128431:443 6(tcp) 03:00:09 ebse
TCP Last Ack Timeout: j00:00:10
iSACFs 192,168.199.200:11785 lG?.S6.52.44Ha)>6 l?(udp) 03:00:30
SACFs 192468499.20041785 [Link]:40021 1? <udp) 03:02:32 TCP Time Wait: 00:00:10
^AlFs 192468499.200:11785 157.55.235472:40018 UJ:02:^J
ISACFs 192.168499.200:11785 157.55.235472:40002 nW 03:02:35 TCP Close: 00:00:10
^SACFs [Link]:11785 157.55.235457:4(021 l?(udp) 03:02:32
TCP Max Retransmit Timeojt:
tSACFs 192468.199,200:11785 157.55.2^5446:40005 1?(udp) 03:00:27
:5A'Fs 192 468499.200:11785 157.55430. 176:40035 i?(udp) 03:02:32 TCP Unacted Timeojt : 00:05:00
sa-cs [Link].11705 157.5S.S64 48; 40032 r(udp) 03:02:32
SACFs [Link]:11785 [Link]:48760 17 (Udp) 03:02:32 tffiP [Link]: 00:00:10
SACFs 192.168499.200:11785 111.221.77474:40003 1 •' (udp) 03:02'32
iSACFs192.168.'99.200: 11785 111.221.77470:40013 1? (udp) 03:00:31 WP Stream [Link]: on-.n-nn
41 items (1 selected) * Entries: 88080
ICMP Timeout: •00:00:10
Gerenc limecut U0:10:00

IP -+ Firewall -* Connections
o
MTCNA
® m i ktoti k
MTCNA ”

© MikroTik, [Link]. Al! rights reserved. Reprinted with permission


i11^!
Firewall- FastTrack
<7 /'v
Un metodo para acelerar el flujo de paquetes a traves del
router
• Una conexion establecida o relacionada puede ser
marcada para la conexion via Fastrack connection
• Esta opcion Bypass al firewall, conexion tracking, cola
simple y otras caracteristicas
•En la actualidad solo es compatible con TCP y UDP
protocolos Without With

360Mbps 890Mbps

Total CPU usage 100% Total CPU usage 86%

44% CPU usage on firewall 6% CPU usage on firewall


m i ktoti k
* Tested on RB20 1 1 with a single TCP stream MTCN A
MTCNA 117
For more info see Fasttockv^

Firewall- FastTrack
Podriamos acelerar el trafico a traves de tuneles, subredes J
que no requieran la limitacion de la cola simple o queetree.^
Podriamos utilizar interface list, dependiendo si es un
grupo de interfaces fisicas o logicas n

Interface Interface List : Ethernet EdP Tunnel IP Tunnel

Interface Interface List .Ethernet EdPTunnel IP Tunnel GRE Tumel + ~


7 L
Lr;4 (Interface

List Lish

Name _ .
contains di interfaces
-7 j

;;; cortains'd^namic interfaces


dynamic
certains no interfaces
none Interface List, es muy util en cualquier lugar del Menu
Firewall y en el menu de IP>Neighbors

© m i KroTi k
o
MTCNA
For more info see FastTrack wiki page MKNA

© MikroTik, [Link]. All rights reserved. Reprinted with > .^mission


FireWall-Basico
Protegiendo nuestro Router
> Permitir solo los servicios necesarios en el propio router.
> Seguimiento de las conexiones, eliminartrafico perjudicial e inutil
> Prevenir y evitar ataques de accesos no autorizados al Router
> Gestionar el router desde segmentos confiables o vlan de gestion

Protegiendo nuestra red Interna


> Seguimiento de las conexiones, eliminar trafico perjudicial e inutil
> Prevenir y evitar ataques de accesos no autorizados al cliente

0 miKroTiK
MTCNA

MTCNA © MikroTik, [Link]. AH rights reserved. Reprinted with permission

Firewall-Basico
/ip firewall filter
add chain=input connection- state=invalid action=drop \
comment="Drop Invalid connections"
add chain=input connection- state=established action=accept \
comment="Allow Established connections"
add chain=input protocol=icmp action=accept \
comnient=“Allow ICMP"
add chain=input src-address=192. 168.0.0/24 action=accept \
in- interf ace= I etherl
add chain=input action=drop comment=“Drop everything else"

Reglas de la Cadena INPUT


> Drop conexiones Invalidas
> Aceptar conexiones establecidas
> Aceptar conexiones relacionadas
>Aceptar todas las conexiones de Red Interna
>Hacer uso de Address-List, Interface List
>Descartar Io restante
(S) m i ktoti k
0 MKNA

MTCNA © MikroTik, [Link]. Ail rights reserved. Reprinted with permission


Firewall-Basico
/ip firewall filter
add chain=forward protocol=tcp connection- state=invalid \
action=drop comment="drop invalid connections"
add chain=forward connection- state=established action=accept \
comment=" allow already established connections"
add chain=forward connection- state=related action=accept \
coniment=" allow related connections"

Reglas de la Cadena FORWARD


> Drop conexiones Invalidas
> Aceptar conexiones establecidas
> Aceptar conexiones relacionadas
> Hacer uso de Address-List, Interface List
o
MTCNA
0 m i Kron k
MTCNA ”

© MikroTik, [Link], Al! rights re&rved. Reprinted with permission /


*

Firewall-Basico »

Firewall
[
Filter Rules NAT Mangle Service Ports Connections Address Lists Layer? Protocols ,
+ £ - ' 00 Reset All Countera all pF)
fl ! [Action jChain jSe Address Ost Aide t Port Ost Port jta jnt«..jOut ir. Bytes .Packets

_0
::: AceSa conexoes via SSH
4 acc... input
Aceita conexSes via FTP
_____ SfaiLi,., — - JUL A !
1 ^acc... input 6{cp} 21 OB 0
Aceita conexoes via WINBOX
2 </ acc... input Step, 8291 21.6KB 231
I Dropaoutras conexoes
3 X drop input 74.3 KB 553

Reglas de la Cadena INPUT


> Acepta las conexiones SSH
> Permitir acceso FTP
> Permitir acceso Winbox
> Dropear otras conexiones

$ © m I KTOT1 K
MTCNA ”
MTCNA © MikroTik, [Link], All rights reserved. Repymut
-.. - -
r pei mission
122

i
%

Firewall-Basico
PORT PROTOCOL DESCRIPTION PORT PROTOCOL DESCRIPTION
1 20 top FTP 23 53 udp DNS
2 21 top HP 24 123 udp NTP
3 22 top SSM, SFTP 25 1SMZ tL udp SNMP
4 23 top Teinet 26 SOO udp IPSec
5 53 top DNS 27 520 udp RIP
8 80 top HTTP 28 521 udp RIP
7 179 top BGP 29 646 udp LDP (MPLS)
S 443 top SHTTP (Hotspot) 30 1698 udp RSVP (MPLS)
9 646 top LDP (MPLS) 31 1699 udp RSVP (MPLS)
10 1080 top SoCKS (Hotspot) 32 1701 udp L2TP
11 1723 top PPTP 33 1812 udp User-Manager
12 1968 top MME 34 1813 udp User-Manager
13 2000 top Bandwidth Server 35 1900 udp uPnP
14 2210 top Dude Server 36 1966 udp MME
15 2211 top Dude Server 37 5678 udp Neighbor Discovery
16 2828 top uPnP 38 — /46 RSVP (MPLS)
17 3128 top Web Proxy 39 — /47 PPRP, EolP
18
19
8291
8728
tcp
top
Winbox
API
40
41
—— /50
/M
IPSec
IPSec
20
21
— /1
/2
ICMP
IGMP (Multicast)
42
43 —
/89
/103
OSPF
PIM (Multicast)
22 — /4 IPIP 44 — /112 VRPP

g © m i ktoti k
MTCNA

MTCNA pT]
u
© MikroTik, [Link]. Al! rights reserved. Reprinted with permission •

Firewall-Tips
• Se recomienda agrega’r comentarios para recordar el objeto de
cada regia
• Utilizar tracking connection y Torch
T®rohJ^^ aa|
Bask

~
Entry Timeout:

la
Ccfed .. :
V Sfe .Mdress V Src AddrmB
[Link] 58 tM M*ss»S
IZ'WCfWocol CPot TORCH: Details el reporte
ftdacal ZZWANU
OSCP de trafico de una Interfaz

iB... ' |P»U iSta, 0* VL^Hd OSCP Tx Rate Ax Rate Tx Pack Rx


'

SODOp 132^222: 120 192.ie5.2C0J ’


1553k... 82 kbps 15 U
SOGfcp) [Link] [Link] 0bps 3bps 0 0
800 «p) [Link] 157.56 17.247 , 0 bps 0 bps 0 0
800 (p) 192.168200.219 3113733 Gbps Gbps 0 0
800 fo) [Link] [Link] 0 bps 0bps 0 0
SQOOp) [Link] 54.230 122.205 1112bps 864bps 2 2
800 {ip} [Link] [Link] h 528 bps 440 bps 1 1
W
Mbfci 8888 0bps 0bps 0 0
5 185.48M171 Obos Obps ♦, 0 0
Wa9:8W7 S02x Obps itabps 0 1
© m i ktoti k
MTCNA

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission

I
NAT eh RouterOS in
m
L
Network Address Translations (NAT) : El router es capaz de cambiar direction
Origen o Destino en el flujo de paquetes a traves del mismo.
Este proceso es llamado src-nat o dst-nat fl
Un paquete IPv4 tiene 2 tipos de direcciones, por ello existen 2 tipos de NAT
H
Source NAT (src-nat)
Gambia la direccion origen del paquete
Se puede utilizar para que toda una red privada saiga con la misma direccion
L publica
El trafico es procesado despues de la salida OUTP/Forward

Masquerade es un tipo de SRC-NAT

WEB SERVER
IP: 192.168.X.1

0 m i ktoti k
MTCNA

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission

L
NAT en Ro uterOS m
Destination NAT (dst-nat) d

Gambia la direccion destino y puerto del paquete. g


Se utiliza para que usuarios de internet puedan acceder a ,
servicios en servidores de una red privada n
• Procesa el trafico en el router antes de ser dividido en INPUT o
Forward

MTCNA
NAT Helpers
Los host NATEADOS detras de una red no poseen conectividad end to end verdadera, por
tai razon y motivo algunos protocolos no pueden funcionar correctamente bajo este
escenario. Algunos servicios la iniciacion de conexiones TCP fuera de la red y los
protocolos sin estado de conexion como UDP no puede funcionar.

Para solventar este problema Mikrotik provee unos NAT Helpers , que tienen como 3 fl
funcion ayudar a estos servicios. J
No es posible agregar nuevos servicios personalizados, pero si adaptar puertos especificos

0 m i ktoti k
MTCNA

MTCNA © MikroTik, [Link]. Ali rights reserved. Reprinted with permission


127

Redirect C

Tipo especial de DST-NAT II—

Redirecciona paquetes al mismo router


Puede ser utilizado para servicios de PROXY (DNS, HTTP)

1128
NAT -Acciones m
fl-
• ACCEPT
• DST-NAT
• REDIRECT UI
• MASQUERADE 5

•SAME
• NETMAP

Las reglas de NAT funcionan al igual que las reglas del Firewall Filter,
Firewall Mangle, dada una condicion aplicamos una accion.
Se analizan secuencialmente hasta existir una coincidencia
Se recomienda crear reglas desde Io mas especifico hacia Io menos
especifico .

0 miKroTiK
MKNA

MTCNA © MikroTik, [Link]. All rights reserved. Reprirfted with permission /


*

UI
UI
J
d

MiKroTik
Certified Network Associate
(MTCNA)
Module 4
Wireless
© miKroTiK
MKNA ”

MTCNA |130
© MikroTik, [Link]. All rights reserved. Resdriied with permission
Wireless
RouterOS soporta varios modulos de radio para
comunicacion inalambrica en 2.4 Ghz b/g/n

Mikrotik RouterOS brinda completo soporte a


estandares 802.11 5Ghz a/n/ac

Ahora tambien trabajan en redes celulares 4G LTE

* Nuevos equipos a 60GHZ


y
© rn I KrOTI K
MTCNA

MTCNA |131|
© MikroTlk, [Link] AH rights reserved. Reprinted with permission •

Conceptos Wireless
Estandares Inalambricos
IEEE Standard Frequency Speed

802.11a 5GHz 54Mbps

802.11b 2.4GHz 11Mbps

802.11g 2.4GHz 54Mbps

802.11n 2.4 and 5GHz Up to 450 Mbps’

802.11ac . 5GHz Up to 1300 Mbps*

* Depending on RouterBOARD model


® m i KroTi k MTCNA—

MTCNA |132|
© MikroTik, [Link] rights reserved. Reprised with permission/
Conceptos Wireless
H

13 Canales de 22 MHz (Mas comun a nivel Mundial)


3 Canales no se solapan, teoricamente entre si
3 Puntos de acceso pueden estar en la misma area sin causarse interferencia (1,6,11)

$ © m I KrOTI K
MTCNA

MTCNA
© MikroTik, [Link]. All rights reserved. Reprinted with permission

Conceptos Wireless
Canales 2.4 Ghz * w—:

n
1

• US: 11 channels, 14th Japan


•Channel width = 20MHz, 2MHz left as a guard band
'
(802.11b) '

•802.11g 20MHz, [Link] 20/40MHz width


*
HX ©miKroTiK MTCNA
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission I134 1
Conceptos Wireless
En las interfaces inalambricas podemos cambiar algunos campos
que marcaran y caracterizaran la transmision fisica
m
I n
Banda Frecuencia Ancho del Canal
Band: 2GHz-B/G/N K
frequency: SS Channel Width: :20MHz
2GHz-B

SSID: 2417 20MHz
Channel Width: 2GHz-only-G 2422 Frequency: 10MHz
naoio Name. 2427
2GHz-B/G 2432
5MHz
Frequency: 2GHz-only-N Scan list: 2437 SSID: 20740MHz eC
[Link] 2442 2Q/40MHz Ce
SS®: |2GHz-G/N reless Protocol: 2447 Radio Name: 20/40MHZ XX
2452
Security Profile: 2457
2462
WPS Mode: auto

Los anchos de canal con extensiones XX y XXXX buscan automaticamente una frecuencia
de canal de control menos concurrida en funcion del numero de dispositivos concurrentes
que se ejecutan en cada frecuencia y elige la "C" - Frecuencia de canal de control
automaticamente.
—_——
0 m i ktoti k
O MTCNA

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with

Conceptos Wireless
Lmea de Vista
a Long distance outdoor Wireless link must in
line of sight

NLOS , trabajan a baja frecuencia Arrange antenna placing to gain this


* condition

$ © m iktoti k
M TCNA

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission


Conceptos Wireless
f V
9 Example for 2.4GHz and 10km distance
Zona de fresnel

n
j

according time e For long distance we also must consider


earth curves

Topologias Wireless
oPoint to Point
•Dual Nstream
oPoint to Multi Point
oWDS-MESH
POINT TO POINT
> Usualmente utilizado en enlaces de larga distancia
> Puede usar RouterOS licence Level 3 , con bridge mode
y station mode
> Puede usar NSTREME se recomienda para PTP
> NV2 para PTMP, utiliza TDMA

o
MTCNA
©miKroTiK
MKNA

I138
© MikroTik, [Link]. All rights reserved. Reprinted with permission —-

I
Topologias Wireless
POINT TO POINT DUAL NSTREME
> Cada equipo requiere 2 antenas y 2 minipci
> Un enlace para transmitir, y el otro enlace para recibir
>Protocolo propietario de Mikrotik

WDS es la mejor manera para interconectar muchos Aps y


permitir a los usuarios moverse sin desconectarse de la red
(h) m I K TOT I K
MTCNA

MTCNA 139
© MikroTik, [Link], All rights reserved. Reprinted with permission

Wireless Menu
:
General Wireless Data Rates Advanced HT HT MCS WDS
Mode: [alignment only
I °K !
Interface <wlai1> Cancel
General Wireless HT HT MCS WDS Nstreme Status Traffic Band: .2GHz-8/G/H
Channel Width: 20MHz

Frequency: 2- 12 MHz Disable


Band 2G-:C S N
Channel Width: 20MHz SSID Maiden Comment

Frequency: 12412 Radio Name. D4CABDCA8FCE Simple Mode


SSID: Malden Scan List: 'default j Torch
Frequency Mode: nrenual-txpower Wireless; Protocol- 2'2 11

Cour*y: ino_counir/_set
Security Profile- i default WPS Client
Installation: .indoor
Frequency Mode: manuaUxpower Setup Repeater
Antenna Gain: IQ
' Country. no_country_set Scan...
yi Default Authenticate
Installation indoor ; Freq. Usage...

Antenna Gain: IQ Align...

WmM Support: idisabled


Snooper...
Station hoaming: i enabled
i Reset Configuration i

Modo simple: acceso a funcionalidades basicas para un enlace Inalambrico


Mode Avanzado: Parametros avanzados para un enlace inalambrico

(Si m i ktoti k
MTCNA

MTCNA © MlkroTik, [Link]. All rights reserved. Reprinted with permission

I
Radio Name
Interfaz de "nombre" Wireless
• Solo RouterOS - RouterOS
• Se puede ver en las tabla de Registration Wireless 3
In
i

Wireless Registration

MTCNA

MTCNA 141
© MikroTik, [Link]. AH rights reserved. Reprinted with permission

Wireless Rates [Link]


MCS Index - 802.1In and 802.>1 1ac 802.1in802.1iac
HT VHT I 20MHz 1 40MHz 80MHz 160MHz
MCS MCS Spatial 1 1
Data Rate Data Rate Data Rate Data Rate Data Rate Data Rate Data Rate D na Rate1
| NoSGi
Index Index Streams Modulation Coding SGI | No SGI SGI NoSGI SGI No SGI SGI

0 0 1 0PSK 1/2 6.5 7.2 13.5 15 29.3 32.5 58.5 65


1 1 1 QPSK 1/2 13 14.4 27 30 58.5 65 117 130
2 2 1 QPSK 3/4 19.5 21.7 40.S 45 87.8 97.5 175.5 195
3 3 1 16-QAM 1/2 26 28.9 54 60 117 130 2 34 260
a 4 1 16-QAM 3/4 39 43.3 81 90 175.5 195 351 390
5 5 1 64-QAM 2/3 52 57.8 108 120 234 260 468 520 „
6 6 1 64-QAM 3/4 58.5 65 121.5 135 263.3 292.5 526.5 ^85 ? -
7 7 1 64-QAM 5/6 65 72.2 135 150 292.5 325 585 *650 £* 0
8 1 256-QAM 3/4 78 86.7 162 180 351 390 702 780 J
9 1 256-QAM 5/6 n/a n/a 180 200 . 390 433.3 780 866.7

8 0 2 BPSK 1/2 13 14.4 27 30 58.5 65 117 130


9 1 2 QPSK 1/2 26 28.9 54 60 117 130 234 260
10 2 2 QPSK 3/4 39 43.3 81 90 175.5 195 351 390
H 3 2 16-QAM 1/2 52 57.8 108 120 234 260 468 520
12 4 2 16-QAM 3/4 78 86.7 162 180 351 390 702 780
13 5 2 64-QAM 2/3 104 115 6 216 240 468 52C 936 1040
14 6 2 64-QAM 3/4 117 130.3 243 270 526.5 585 1053 1170
15 7 2 64-QAM S/6 130 144.4 270 300 585 650 1170 1300
8 2 256-QAM 3/4 156 173.3 324 360 702 780 1404 1560
9 2 256-QAM 5/6 n/a n/a 360 400 780 866.7 ' 560 1733 3
16 0 3 BPSK 1/2 19.5 21.7 40.5 45 87.8 97.5 175.5 195
17 1 3 QPSK 1/2 39 43.3 81 90 175.5 195 3S1 390
18 2 3 QPSK , 3/4 58.5 65 121.5 135 • 263.3 292.5 526.5 585
19 3 3 16-QAM 1/2 78 86.7 162 130 351 39C 702 780
20 4 3 16-QAM 3/4 117 130 243 270 526.5 585 1053 1170
21 5 3 64-QAM 2/3 156 173,3 324 360 702 780 1404 1560
22 6 3 64-QAM 3/4 175.5 195 364.5 405 n/a
gCS
Hl* m
23 7 3 64-QAM 5/6 195 216.7 4Q5 450 877.5
8 3 256-QAM 3/4 234 260 486 540 1053 i ktoti k
MTCNA
9 *
3 '


256-QAM 5/6 . 260 ...x.. .
288.9
.z
540 ... .. 600
. ...x.. . .. .. .........
'170
.. . . •

MTCNA © MikroTik, [Link]. All rights reserved. Reupuled wen oe. mssicn
Wireless Rates [Link]
V

1Interface <^lanl )
Q Q o
HT HT MCS ;WDS Nslieme Tx Power Current Tx Power Status ... e a a •••••
•• • ••••
HT Supported MCS: MCS 0 MCS 1
* e a »»a •• « •a a e
••
* MCS 2 MCS 3
® a a © © a>a
MCS 6
MCS 8
MCS 7
MCS 9
I
s a a a
I
••• •••
••••• •••a ®

•••••••••
MCS 10 ✓MCS 11 a
MCS 12 ✓MCS 13
MCS 14 MCS 15
• • • •• •a •
( «tmftiaeiun 4-Qi.M CMnleltteMn t6~OAM ( iMfi/elmiMi 64-OAM
MCS 16 MCS 17
MCS 18 ✓MCS 19
MCS 20 MCS 21
MCS 22 MCS 23
HT Baste MCS. MCSO MCS 1
MCS 2 MCS 3 Ai transmit seftafss modUadas an QAM. elmecho de hwsm?s;dn imroduce en eOas ruidcs
MCS 4 MCS 5
MCS 6 MCS 7
MCS 8 MCS 3
MCS 10 k MCS 11
MCS 12 MCS 13
-
.tftsatem sofc-de Fa»
|. . . ^0«.
MCS 14
MCS 16
MCS 15
MCS 17
. <
: rwovou iwa detamaejo*
MCS 18 MCS 19
MCS 20 MCS 21 ' cowrwdodefew.
> MCS 22 MCS 23
/•

t '
- «
* c

\ - * t

X * < /

(h) m i ktoti k
MKNA
MTCNA
© MikroTik, [Link]. All rights [Link]. Reprinted with permission *

Wireless Rates 802.11A/B/G

(J) miKroTiK
MTCNA
144
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission
Wireless Menu
Modos compatibles en el menu Wireless
• AP-bridge/Bridge <-> Station
• AP-bridge/Bridge <-> Station-wds/Stationbridge
• AP-bridge/Bridge <-> Station pseudobridge
• AP-bridge/Bridge <-> AP-bridge/Bridge (with WDS)
• AP-bridge <-> WDS-slave (with WDS)
«'±SUi»l=IE
0 miKroTiKMTCNA

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission


145

Wireless - RX Sensitivity
La sensibilidad del receptor es el nivel de potencia mas
bajo en el cual la interfaz puede detectar una serial
• Al comparer routerboards este valor debe tenerse en
cuenta en funcion del uso previsto in
•Mientras mas pequeno sea el de umbral de sensibilidad ’ ii
-
'J_SL-fWi=d
Rx se obtendra una mejor deteccion de senales
Wireless specifications
5 GHz

TX RX

6MBIVS 25 -96

54MBit/ S 20 -50

MCSO 25 -96

MCS7 19 -75

wireless parameters may belimited in software, depending on your local regulatory limitations

© m i ktoti k
MTCNA
MTCNA © MikroTik, [Link]. All rights reserv® Reprinted with nermission
146
Wir^ess - STATION PaM R«ca Advanced WPS

Cue*
IW. 24GH:B'G »
Fijar mode=station I teouwz • • ——
MH*

Selecciona la Banda Rx*» r s~e ^oxnjTccro*


1 IveA

Indicar el SSID Ire* Uiaoe.


ASjn.

El canal se puede seleccionar haciendo un SCAN sut..

uwriGur C

Siempre es el CLIENTE I DU Mode: runs


z: y

>nol»M<KO
Profwwltty T ».n<
«

Connect List - Filtro de CPEs DaaMM’ It Hao.

Interfaces [Link] Access Litt R e^sfaatof! \Ccnnect Up Secmity Profiles

Interne MACAddtm Corned Area Prefix I WLAN interface and


New Station Conned Rule AP Mac address
Option : allow or not requirement
allow to connect to AP Interface:

that match with this MAC Address:

rule vJComect r
SSID: . . c AP signal Requirement
Acea Prefix: and special security
AP SSID and Area
profile for selected AP
Prefix. Signal Strength Range: -120 120

1 Security Profile: default r^gr^

mm © m iKroTi

k
MTCNA

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission

Fijar mode=ap-bridge
Wireless -AP
Selecciona la Banda
Indicar el SSID
Fijar la frecuencia
Debe tener licencia nivel 4
Funciona como servidor o cliente
Access List - Filtro
New A? Artf^ts Rife
.
Client MAC address MAC Address, if
~ —— Interface

Signal Strength Range -120. 120


option.
Authentication = allow or not allow APTxlmt
connection for matched rule
Qert Tx Unit
Forwarding = allow or not allow
connection to other clients Mhenhcation nteifaces Fistreme Dual Access Ur Registration Corned list
yi Forwarding

-rwe 5 interface IfiCAddtwt Connect ; Area Pre#


Define a special security key
PrivateTre Shared Key
for this client
. Analisis secuencial
Time
Time |00dX):00 .bj WWhOftOO Predomina sobre la opcion
Access List schedule
V mon y. tue ® wed |y thu S fn <✓ sat default - Autenticate
enabled t.
(S) m i ktoti k
MKNA

MTCNA © MikroTik, [Link]. Al! rights reserved. Reprinted with permission el


11 AP - Autentipacion de Seguridad
• Access - List es usado para coIocar MAC - Address Security
• Se deshabilita default - authenticate para utilizar solamente las
reglas de Access List
• Se puede habilitar una clave distinta para un usuario especifico
• Yes, Access - List son chequeadas, el cliente es capaz de conectar ih
1
, si no se encuentra algun deny en la regia
• No, solo las reglas del Access - List son chequeadas
Forwarding :
Evitara la comunicacion entre distintos clientes conectados al
mismo AP

MTCNA 149
© MikroTik, [Link]. All rights reserved. Reprinted with permission

Wireless - Seguridad
ROS Security Profile mode:
©Static keys
•WEP40bits H
•WEP104bits
©Dynamic keys
•WPA
•PSK,EAP,TKIP, [Link]
•WPA2 Ih
•PSK,EAP,TKIP, [Link] ii

©Management Protection (Mikrotik to Mikrotik)

Habilita la seguridad Inalambrica de


nuestra red
Scan List: idefault [W
Wireless Protocol: :S02J1 Siempre utilizar WPA / WAP2 encryption
Security Profile: default
E Soporte el protocolo [Link]
WPS Mode: pushbutton

Frequency Mode:
E Puede existir mas de un profile
© m i ktoti k
MTCNA

MTCNA © MikroTik, [Link]. All rights reser/o?! Reprinted permission


Wireless - Site Survey Tools
Use Snooper to Snooper <wlan1 * (running)
Netwnks Stations
®l
get total view < Y '■ < • ' ’
I
-
Start

Stop
?

Frequsnc... 3and
JAddress SSD Of Freq. (^) Of Traf. (’4) i Bancwidth
of the wireless |M MM . r j X: y. : MlklOlik
2412 2.4GHz... 00:00:42:0... hotspot 0.0 0.0 0b|“
Close j
M
networks on 2412 2.4GHz... 00:00:42:0... Kri: 0.0
'

0.0 0 b| Seltngs...
i M 2412 24GHz... 00:06:63:4... hotspot 0.8 8.0; 7.2 kb|
M 2412 2.4GHz... 00:00:42:1... hotspot 0.8' 8.0: 7.2 kbt
used band 2427 2.4GHz...
H 2452 2.4GHz...
0.0
1.8!
0 b(
8.0 kbj
2447 2.4GHz... 1.4 1 11.2 kb(
& 2437 2.4GHz... 4.0 1 14.2 kbt
Wireless M2...
2.4GHz... 00:00:42:0... den
M2.- 2.4GHz . 00:19:53: .. default
0.5 |
0.7 |
12.8 |
19.6 i
4.1 kb|
5.9 kb|
& 2442 24GHz...
interface is M2... 24GHz... 00:06:68:3... seta
2.8 1
1.0 i 35.9i
18.3 kb|
8.2 kb|
2462 2.4GHz... 2.5 1 20.0 kbt
disconnected H
M2... 24GHz... 00:1D:7E: .. linksys_SE-
2432 2.4GHz...
0.9
4.7 1
26.9 g 7.3 kb|
20.8 kbt
M2... 24GHz... 00:0E:2£:F... MV NEW... 1.1 | 24.8| 10.7 kb<
at this moment H 2457 2.4GHz...
M2... 2.4GHz... 00:00:42:0... stendi
3.0 j
1.0! 32.9 g
24.3 kbt
8.0 kbM
M2... 24GHz... 00:00:42:0... stendi 1.0 | 32.9 8.0 kb|M
M2- 24GHz... 00:08:63:3... steidi 1.01 34.0i 8.3 kb|i|
2422 2.4GHz... 7.5 1 54.4 kbig
2417 24GHz... 9.2 61.8 kbt®
M2- 2.4GHz... 00:00:42:0... 0.0 0.0 0 bj,
<I IliMMBBil >|
31 items

O
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission ii5H

Certified Network Associate


(MTCNA)
Module 5 *

BRIDGING
(S) m i ktoti k
MTCNA

MTCNA
© MikroTik, [Link]. All rights reserved. Reprinted with permission
Bridge en RouterOS UI
m

•Consiste en unir 2 o mas interfaces a nivel de capa 2


3
•Toda la red bridged forma parte de la misma subnet. m
• El bridge unifica redes fisicas diferentes en el mismo h
n
segmento logico
•Los puentes son dispositivos de capa 2 OSI
• Puente es un dispositive transparente, sobre una LAN
•Se recomienda leer Datasheet del equipo a utilizar como
bridge dentro de un despliegue LAN.^

o
MTCNA
0 m i ktoti k
MTCNA

© MikroTik, [Link]. All rights reserved. Reprinted with permission *'

Interfaces de Puerto Bridge


Interfaces que pueden estar en bridge: IP
• Ethernet
• VLAN (Puede ser ethernet o Wireless)
• Wireless : AP, Station-WDS, WDS-Slave, station- .
pseudobridged, Station-bridged
m
• EOIP
Bridge
• No podemos coIocar direccion IP en los bridge port
•Si nosotros activamos un bridged entonces las
direcciones ip de los puertos seran invalidas.
• No podemos coIocar en bridge interfaces Asyncronas
como IPIP, PPPoe,etc *•
®miKroTiK MTCNA

O hsTI
L
MTCNA © MikroTik, [Link]. All rights reserved. Repriritec with permission ।

I
Interfaces de Puerto Bridge
bridge Port <ether5>
Genetai STP VLAN Status OK
Hw. Offload Cancel
Hw. Off toad Group: switchl AddIv
Multicast Router n
Disable
i
Port Number: 3 Comment
Rote, designated port Copy

Edge Port Remove


Edge Port Discovery
Point To Pont Port
External FOB
Sending RSTP
gaining
Forwarding

enabled Hw Offload

MTCNA

MTCNA 155
© MikroTik, [Link]. All rights reserved. Reprinted with permission

[Link] Puerto Bridge


•Enabling this feature maintains hw-offload: +
•Enabling this feature turns off hw-offload: -
RotrterBoard/fSwItch Chip] Model Features In Switch menu Bridge STP/RSTP Bridge MSTP Bridge IGMP Snooping Bridge VLAN Filtering Bonding
CRS3xx series + +
* * ... . .
CRS1xx/CRS2xx series + + +
[QCA8337] + -
[AR8327] +
"
-
[AR8227] + + - -
[AR8316] + + - -
[AR7240] + + - - -
RB750Gr3 [MT7621] + - -
RB1100AHX4 [RTL8367] + - - >

-
[ICPIus175D] + -
• Funcionalidades que se mantienen o se pierden al utilizar HW-Offload
• Observar en la tabla como el 750gr3 no es un dispositive para manejar bridge, los
RB2011/3011 poseen la proteccion de loop

m i ktoti k
MTCNA

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission m3


Bridge Firewall
RouterOS soporta sobre la interfaz de bridge reglas de firewall
• El trafico que fluye a traves del bridge puede ser procesados por el
firewall
• Para habilita r : bridge -> settings -> Use IP firewall in
I
Bridge ' Bridge Settings HQ
Decision
INPUT OUTPUT [■/[Use TP Firewaf OK
Layer -3 INTERFACE
INTERFACE Use IP Firewall For VLAN
Cancel
Interface
O Use IP Firewall ForPPPoE
HTB Allow Fast Path Apply
~intor!ac^^,no Prerouting
Bridge Forward \no
UselP^ S Bridge Fast Path Active
fyae g Firewall
_A , Bridge Fast Path Packets: [o
i Bridge I "UseiF^' । Bridge Bridge Fast Path Bytes: jo B
iOST-NATi Firewall . Firewall I SRC-NAT . i
L_ Bridge Potto VLAHs MSTfe Port MSTOvemdes Filtera Hosts MSB
| Bridge Bridge
Bridge
Decision i Forward i Output <
j ’:L Y OB Rose*Couriers j 00 Reset Ai Counters f
a Acton VChan Interfaces interfaces
Sro^JAC Address..JDst. MAC A
Genetai Advanced ARP STP Action Statistics

Chain.
interfaces
Bridges

Src. MAC Address
Ost. MAC Address
MAC Protocol

v Packet Maik MTCNA


ingress Priority
MTCNA

157
© MikroTik, [Link]. All rights reserved. Reprinted with permission

MiKroTik
Certified Network Associate
i
i: T)
if
H
J

(MTCNA)

/
Module 6 '■

... Az

ROUTING
MTCNA

MTCNA
© MikroTik, [Link]. All rights reserved. Reprinted with permission
El]
Route
Modulo /IP Route
• Las reglas del ip route indica donde van a ser enviados
los paquetes
• Para ver las rutas podemos usar : / ip routes
•Trabaja en la capa 3 Modelo OSI

(P^Routes

01 m i ktoti k
MTCNA

MTCNA © MikroTik, [Link]. Ah rights reserved. Reprinted with permission

IP Route
Enrutamiento con routerOS:
• Static - No requiere paquete adicional

Dynamic (OSPF, RIP, BGP) - Requiere paquete Routing

RouterOS cuando el destine es el mismo, elige la ruta por


distancia administrativa

Router elegira la ruta basada en Io siguiente:


> Direccion de destino mas especifica
Ejemplo: [Link]/26 es mas especifica que [Link]/24

$ 0miKrOTIK
MTCNA

MTCNA © MikroTik, [Link]. Ail rights reserved. Reprinted with permission


1160
Ruta estatica m
Destination Networks: define las redes que pueden ser alcanzables
Gateway : La ip del proximo salto, es el router para poder alcanzar el destino

n
1

• Las rutas estaticas definen como alcanzar una red destino <*»
• El default Gateway tambien es una ruta estatica hacia [Link]
envia todo el trafico cuya ruta desconoce

© m i ktoti
——
MTCNA
k
— -

MTCNA 161
© MikroTik, [Link] All rights reserved. Reprinted with permission
*

Ruta estatica in
J

S
ih
1

IP
Compruebe la puerta de enlace - cada 10 segundos envian ya sea
solicitud de eco ICMP (ping ) o ARP solicitud.
Despues de 2 Timeout - Check Gateway, la ruta se coloca como
inalcanzable
Nota: Debe usarse con precaucion, principalmente para redes LAN
y no hacia ISP de Internet © m i ktoti k MTCNA
1162
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission
FLAGS Tabla de Enrutamiento in
XM *
: Disable
Static

: Dynamic
:Active
:Static

D: Dynamic (
Active
0: Connected

Las rutas con las Flags DAC son agregadas automaticamente


Las rutas DAC son originadas cuando se habilita una direccion IP en
alguna interfaz y el estado es UP
© m i ktoti k MTCNA

MTCNA *
|

M/kroTik
Certified Network Associate
(MTCNA)
Module 7
TUNNELS
miKroTiK
MKNA— ———— 164
© MikroTik, [Link]. All rights reserved. Reprinted with permission
\ ppp
V 4^
Se utiliza Point-to - Point Protocol ( PPP) para establecer un flm
tunel (conexion directa) entre dos nodos
PPP puede proporcionar autenticacion
de la conexion , el cifrado y la
compresion de los datos
Al implementar este tipo de tuneles
debemos tener en cuenta la reduccion
del MTU
RouterOS soporta varios tuneles PPP *
tales como PPPoE, SSTP , PPTP, L2TP y
otros 0 m i ktoti k _
MKNA-

, , .i—j
permjS ion

PPPoe
• Point to Point Protocol over Ethernet
Es amenudo utilizado para controlar conexiones DSL,
cable modems y redes Ethernet
• Provee authentication, encryption and compression
• Importante el servidor PPPoe corre en la interfaz del
dominio de broadcast donde se encuentran los clientes.
• La interfaz PPPoe puede ser utilizada sin asignarle una IP,
por seguridad, es recomendable dejar las interfaces PPPoe
sin direccion IP.
• El protocolo PPPoE se compone de dos fases diferentes:
fase de descubrimiento y fase de sesion PPP.
• PPPoE es una protocolo de capa 2 que se utilize para
controlar acceso a la red *• gjmiKroTiK MKNA — — —
MTCNA © MikroTik, [Link]. All rights resetv.: \ mission f
PPPoe
•Requiere el paquete ppp
• License required: Levell (limited to 1 interface) , Level3
(limited to 200 interfaces) , Level4 (limited to 200 interfaces)
, Levels (limited to 500 interfaces) , Level6 (unlimited) UI
m
4

Set the service 3


name, interface, 5

profile and i hj
I
authentication
protocols

© m i kcoti k-
MTCNA

MTCNA © MikroTik, www [Link]. All rights reserved. Reprintes with permission *.

UI
PPP Secrets m

Es una base de datos de usuarios, la cual puede ser utilizad.a por 3


los servicios PPPoe, PPTP, L2TP,SSTP, Open VPN. 4
'
CoIocar las reglas de los clientes usados para PPP. n
j

La mejor manera es setear las mismas configuraciones para


clientes diferentes a traves de un profile.
Las configuraciones en secrets, predominan sobre las de profile

168
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission

I
PPP Profiles
Set the local
and remote
address of
the tunnel

ppp _»
Profiles -» New PPP Prof»le(+)

• Nos permite setear diferentes configuraciones para un grupo de clientes.


• Lo clientes heredaran las configuraciones establecidas en eT profile.
• Mediante profile podemos asignar a los clientes una gran cantidad de
caracteristicas y funciones de nuestro RouterOS, por ejemplo : Cola
Simple, Address-List, DNS, Reglas de Firewall
M m i ktoti k
o
MTCNA
MKNA

© MikroTik, [Link]. All rights reserved. Reprinted with permission *

Pools
• El Pool tiene el rango de direcciones para PPP, DHCP y
clientes del portal cautivo
• Se utilizara un pool, puesto que se tendra mas de un
cliente
• Las direcciones son tomadas del pool automaticamente
IP Addresses
Routing
d Addresses
Ports
Queues ARP
v
Name Addresses
Drivers Firewall 'o’ Pool 192.168 100.2-192 168.100
System Socks
Erles UPnP
Log Traffic Flow
SNMP Accounting
Users Services
Radius Packing
Tools Neighbors

o
MTCNA
New Terminal DNS

© MikroTik, [Link]. All rights reserved. Reprinted with permission


Configuration Cliente PPPoe
Anadir uff cliente PPPoe
• Es necesario crear la interfaz, que conecta al dominio de
broadcast hacia el servidor
•CoIocar login y contrasena , creado previamente en el J

servidor
• Especificar service si existe mas un servidor PPPoe sobre
el mismo dominio de Broadcast

Set
interface,
service,
username,
password

$ © m i KroTi k
MTCNA

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission'

Configuration Cliente PPPoe


Intense PPPoE Savas Secrets [Link]<~ Actjye Unnedcm j
PPP STATUS DE LAS CONEXIONES ACT1VAS
Name Service Caller ID Encoding Add'ere
L 0nofrr«j pppoe 00 OC 4210. . 5551

Dato: La mayoria de los sistemas


operatives de escritorio tienen
cliente PPPoE instalado de forma
predeterminada

RouterOS soporta tanto el cliente PPPoE y servidor PPPoE (


concentrador de acceso )
© m iaki-oti k
mtcn

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission


ieU

I
Point to Point Addresses
* A,
$
•Cuando se realize una conexion entre el ,-i
cliente y el
servidor PPP , direcciones /32 son asignadas
m
•La direccion de red del cliente (o gateway) es el otro -i
h
extremo del tunel (Router) i

• Mascara de subred no es relevante cuando se utiliza


direccionamiento PPP
• PPP addressing ahorra 2 IP addresses
•Si PPP addressing no es soportado por el otro
dispositive, /30 deberia ser utilizado

0 m i KroTi k
MTCNA
MTCNA © MikroTik, [Link]. Ali rights reserved. Repfinted with permission
*

I SSTP
• Asegurar Protocolo de Tuneles sockets H
seguros (SSTP ) proporciona tuneles cifrados a
n
traves de IP
• Utiliza el puerto TCP / 443 ( el mismo que . Hm
! n
j
HTTPS )
• RouterOS soporta tanto el cliente SSTP y
servidor SSTP
• Cliente SSTP disponible en Windows Vista
SP1 y versiones posteriores
Default Profile: i default :

• Cliente y el servidor de eddigo abierto Authentication: V mschap2 Simschapl


pi pap
® chap
aplicacion disponible en Linux Certificate: inone

• Como es identico al trafico HTTPS , por Io


TLS Version: [any
C Verify Client Certificate
Force AES
general SSTP puede pasar a traves de firewalls PFS

sin configuracion especifica ,


© m i Kron k
MTCNA ’

174
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission

I
'1

SSTP Client
- MCIM acm CarrMto* ^Z1PS«e«r
VPfcvw mPSMvr SSIPjarw lITPS#w OtfNSVMr HPMfcm

Set name,
SSTP server
IP address,

password

• Utiliza la ruta predeterminada para enviar todo el trefico a traves del tunel SSTP
•Use rutas estaticas para enviar trafico especifica a traves del tunel SSTP

o
MTCNA
© m I KTOTI K
MTCNA
1175 I
© MikroTik, [Link]. All rights reserved. Reprinted with permission .

in
m
SSTP Client 3
H
• No hay certificados SSL necesarios para conectar entre
dos dispositivos RouterOS, ambos routers al establecer la
conexion logran negociar AES -256
•Para conectarse desde clientes con Windows, uh
certificado valido es necesario
• Pueden ser emitidos por una entidad certificadora
interna ( CA ), RouterOS entre sus funciones es posible
Auto Upgrade
sgPPP
establecer una CA Switch
Certificates
Clock
Mesli
Console
IP r
Disks
4 MPLS
Health
J® Routing F
History
System
a Queues' Identity

0 *
U Files
LEDs
1
m i k tot i k
MTCNA'"

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission


1 WtREGUARD
•Es una t'PN extremadamente simple pero rapida y
moderna que utiliza criptografia de ultima generation. Su
objetivo es ser mas rapido, mas simple, mas agil y mas util
que IPsec y evitar dolores de cabeza masivos.

•Tiene la intencion de ser considerablemente mas eficaz


que OpenVPN. WireGuard esta disenado como una VPN de
proposito general para ejecutarse en interfaces integradas
y supercomputadoras por igual, apta para muchas
circunstancias diferentes. Lanzado inicialmente para el
kernel de Linux, ahora es multiplataforma.

$ iOS android
© m iKron
——
k
MTCNA r

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission

WIREGUARD Office 1 Office?


Public: [Link]/24 Public: [Link]/24
Local: [Link]/24 Local: [Link]/24

New Interface

! WireGuard |

O WireGuard FAST, MODERN, SECURE VPN TUNNEL


WireGuard
Road Warrior

$ ©miKrOTIKMTCNA
MTCNA 11781
© MikroTik, [Link]. All rights reserved. Reprinted with permission ——
1 ' I

MiKroTik
Certified Network Associate
I
(MTCNA)

Module 8
Cola Simple - Burst - PCQ
(nJ m I KTOTI K
MTCNA

© MikroTik, [Link]. AH rights reserved. Reprinted with permission *

Conceptos QOS
• Ancho de Banda: En las telecomunicaciones, la banda [Link]
Io general se refiere a la tasa de bits de una red de transmision de
datos , es decir, la cantidad en bps que la red admite.
•QoS es el rendimiento global de una red , en particular el -
rendimiento visto por los usuarios de la red
•RouterOS implementa varias QoS metodos tales como la
velocidad del trafico limitar ( Shapping ) , priorizacion de trafico y
otra
•Traffic Shapping: se utiliza para definir la prioridad de la practica
de priorizacion del trafico de datos, a traves del flujo de la red
acondicionado con el fin de optimizar el uso del ancho de banda
disponible. El termino se volvio mas popular con el uso de VOIP
(g) m i ktoti k
MTCNA

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission


el]
QO^en RouterOS
Mecanismos para proveer QOS en Mikrotik Son:

• Limitar Ancho de banda asignado, para ciertas direcciones IP ,


SERT@n,c
subredes, protocolos, servicios y otros parametros.
• Priorizar cierto flujo de dates en relacion a otros
• Utilizar Burst para mejorar el desempeno WEB
• Compartir el ancho de banda disponible de forma ponderada,

_
dependiendo de la carga del canal.
• Utilizacion de WMM ( Wireless Multimedia)
• MPLS (Multilayer Protocolo Lawyer Switch)

© m i ktoti —k
MTCNA ,

MTCNA 1181
. • [Link]

QOS en RouterOS
Terminos en QOS con RouterOS:

• Discipline de Encolamiento: Algoritmo que mantiene control de paquetes en cola,


especifica el orden el cual los paquetes salen, pudiendo inclusive reordenarlos y
determinar cuales paquetes seran descartados. ;
•Limit AT (CIR) : Es la tasa de datos y ancho de banda garantizado en un enlace, por1
ejemplo: comercialmente se dice garantizo 256kbps en horas pico, pero tu plan es
hasta 1Mega. Reuso de 1:4
• Max Limit (MIR) : Tasa maxima de datos que sera ofrecida, limite a partir del cual
los paquetes seran descartados (1 Mega )
• Priority : Orden de importancia el cual el trafico sera procesado primero.
Control de trafico Puede ser implementado a traves de 2 mecanismos :
> Paquetes analizados en la interfaz de entrada, para ser marcados y tratados a
futuro
> Paquetes que son encolados en la interfaz de salida, los paquetes pueden ser
atrasados, descartados o priorizados.
*■
HF © m i ktoti k _
MTCNA

MTCNA © MikroTik, [Link] rights reserved. Reprinted with permission


I182
*— — *
1 Cola Simple in

Colas Simples:
•Es la forma mas simple de limitar ancho de banda 3
•Es necesario utilizar Target-Address para una cola Simple m
4
•El orden de las colas es tornado en cuenta h
J

Las principales propiedades configurables de una cola simple son:


>Limite por direccion IP de origen o destino
> Interfaz de cliente
> Tipo de cola
> Iimit - A , max - limit, priority, y Burst para download y upload
> Horario , . . ....
• Clients download (i) speed

• Clients upload (t)speed


Client’s total speed (X
© miKroTiK
MTCNA

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission

in
Cola Simple hi

4
n
iD

Nota: Disable Firewall FastTrack en el firewall, para que la regia de la


cola simple funcione.
© m i ktoti k
MTCNA
;184
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission
71
Cola Simple
En lugar de establecer limites al cliente , el trafico al servidor tambien
puede ser estrangulado in

Srafe Cueue <qusuel> ®n H

Set Target to any


Set Dst. to server
— 3
m
n
j

address

© m i ktoti k
MTCNA

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission


185

Ancho de Banda Garantizado m


-I
Se utiliza para asegurarse de que el cliente Siempre va a
obtener un ancho de banda minimo m
• El trafico restante se dividira entre clientes en el orden de IS
llegada, primero recibe mas ancho de banda
• Controlado mediante el parametro Limit-at

Queues Simple Queue Advanced m i ktoti k


MTCNA
I cliente tendra garantizado IM de subida y bajada
MTCNA 186
© MikroTik, [Link]. All rights reserved. Reprinted with permission
Ancho de^Banda Garantizado
in

n
3

Queues
Guranteed Actual
bandwidth bandwidth
Example:
•Total bandwith: lOMbits
• 3 clients, each have guaranteed bandwidth
• Remaining bandwidth split between clients
© miKroTiK
mtcna

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission

Burst en Cola Simple


Burst: Es utilizado para permitir altas tasas de transferencia por un
periodo corto de Tiempo, es basado en un promedio
Parametros de Burst:
• Burts Limit : Limite maximo que burst alcanzara
• Burst Time : Tiempo que durara Burst
•Burts Theshold: Nivel para iniciar la limitacion
• Max Limit : MIR
Rate(kbps) Actual Rate

•Util para el trafico HTTP -


carga de paginas web Mas
rapido
•Para las descargas de archives
restricciones del limite maximo
siguen aplicando
(S) miKroTiK
MTCNA

O
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission
Ejemplo;^
Bursten Cola Simple
Limit -at=128 kbps, max-limit=256kbps, burst-time=8s,
Burstreshold=192kbps , burts-limit=512 kbps
9 At start, data rate aggregate for 8 last second are "0". The
h
router check that "0" is smaller that brust-threshold, then i

user still get burst-limit rate.


9 After Isec, data rate aggregate is (0+0+0+0+0+0+0+512)/
8=64kbps, still smaller than brust-threshold. User still get
burst-limit rate
9 After 2sec , data rate aggregate is (0+0+0+0+0+0+512+512)/
8=128kbps, still smaller than brust-threshold. User still get
burst-limit rate
9 After 3sec, data rate aggregate is
(0+0+0+0+0+512+512+512)/8=192kbps, same or more than
brust-threshold. User stop get burst-limit rate and data rate
will lower down to max-limit

(S) m i Kron k
[Link]
o
MTCNA
MTCNA

© MikroTik, [Link]. All rights reserved. Reprinted with permission

Burst en Cola Simple


Ejemplo:
Limit -at=128 kbps, max-limit=256kbps, burst-time=16s,
Burstreshold=2M , burts-limit= 4M

Set burst limit,


threshold and
time

Queues -* Simple Queue -• 0 miKroTiK



MTCNA

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission


QOS en RouterOS
Tipos de Cofes^:
Antes de enviar paquetes por una interfaz ellos son procesados por un tipo de
cola, por defecto las colas coIocan en la interfaz fisica

Color de las colas en Winbox:


•0% - 50 % trafico disponible usado , Color Verde
• 51% - 75 % trafico disponible usado , Color Amarillo
•76% - 100 % trafico disponible usado , Color Rojo
S) miKroTiK
MTCNA

MTCNA © MikroTik, [Link]. Ail rights reserved. Repririted with permission

PCQfPer Connection Queuing)


Tipo de cola para la optimize ci on de grandes
1
implementaciones de ealidad de servicio limitando por
sub -stream ‘
i
Se encarga de sustituir multiples colas en una sola
Varios clasificadores pueden ser utilizados:
•source/destination IP Address

Fiowi f “’T! £2^’3


FlowZ eh® -
SEBMBinHHi —

(S) miKroTiK
MKNA
$
MTCNA © MikroTik, [Link]. All rights re&rved. Reprinted with permission

I
f PCQ(Per Connection Queuing)
Rate - max available data rate of each substream
• Limit - queue size of single sub-stream (KiB)
• Total Limit - max amount of queued data in all
sub-streams (KiB)

(S) m i ktoti k
MTCNA

MTCNA © MikroTik, [Link]. Al! rights reserved. Reprinted with permission

Como Utilizar PCQ


Type Njne: |oodown
Kind|pcq
TvwNarc: i^puc
klrd ipcq Cancel
Lint 50
R«io
lotdLnl: j2HD Lirrifc; (%

Ciflislicr

TcUl Lirrl: 133)0 Romov,
Sic. Addas* y D?L Adjresc
n Sk. Foil ;l ~ D$t.P<r! - Cl&silei n
A Sic Addiess ’ J Du Add'cx- i
O Sic Pat D»t FW

En el caso, que el rate de la cola es 128k, no


existe un limit at , pero si tiene un max limit de
512 K.
Los clientes recibiran el ancho de banda de la
siguiente manera:

512k

Banda total 2 clientes 4 clientes 8 clientes


0 m i ktoti k
MTCNA

MTCNA © MikroTik, [Link]. All rights resfervM tiejwted with permission


in
Como Utilizer PCQ m
r
H sTe acq cbfMi
...... 1 I oii j
<rd acq

Hate 0 Kid {pty 3


Rate fl m
- OiWilM
7 Ln# 200)

A
— '“■■."r-'
Lu if 50 Cupv j
Src AddiM-i
cfC Fnr
Utt Addt^
ba R-M
’Old Lirit

Ccsdiw - —— —-—*
-
.2000
-
Reno?!?
I?
Sick Addrs-w 0:1 Addies^
. . Pcit ! DslPolt

En el caso, que el rate de la cola es Ok, no existe OK

un limit at , pero si tiene un max limit de 512 K. Bi


Ncrac: TifoU

Para-T elhoil Appl?


Los clientes recibiran el ancho de banda de la lab

siguiente manera: GuewFype. popup

PiicHv. G

I Rsrsei Courts

Max brat: 513’ Ms/s ; Rme»Al Carrtei:;


*
512k 512k [Link] brat:
Sunk Fhr®«Md.
bit/s

sts/e ।

256k Burs! I mp:

Banda total 1 cliente 2 clientes 8 clien tes miKroTiK


MICHA

195
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission

Prioridad de Colas 3
Colas Simples: Existen-8 tipos de prioridades , siendo la mas
importante la prioridad numero 1 3
New Simple Queue 3
General Advanced Statistics Traffic Total Total Statistics n
i
Packet Maiks:

Para la fecha las colas simples, su procesamiento es distribuido a traves del Routeros en
los distintos multiprocesadores de cada equipo .
QueeTree aun no es Multicore, la cola simple su recorrido es secuencial.

© m i ki-oti
— ——k
MICHA

196
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission

I
^'XLJl-bS
Grafica de Cola Simple
Colas Sirriples:
• Es posible monitorear el grafico de cada cola simple
• Las graficas muestran que tan bueno es el desempeno de cada col
«
I
Fiot
Uijdi Route -> ED&® -> GiapKng •MosBa Frafm Queue Statistics
Los fie -d- vfew ScoW; -ei
lest
Rjduc
W - c CwbKHpS;
AlowTejol 5k< Rewi '■rt
Baxiviw» Ted
। A4». Atami UmcoiO '63 0 4/32
Sc-jce-nkita 152

Err^; T| Smh fifeeri • 9x>Ba Dertmae m-a-ikws 00 r JVC


Mux-k;at %.00 KW€4 00 Kb > amftweacf)
laaasmsi 0? PK .-pdJ t ilo> Ma. -.xh. i 5J-T.WD3 Ixw ar^COKb32c0KbtT.-ta
Mart
• [ OK ]
'..l*rOur^ J ‘ ‘
U«t update Tue Det 13 04 2! H 2C05
FxJ PScar :
AkwAddnts Cua'j/f

-
?

M/£S«sw
lidwatch «
SteecnDck
Alt/v Tj- jet
> ^Dplv Traffic and system resource graphing •
PKhstSnJb.
"Daily" Graph (5 Minute Average)
Prg Ysutet access Io 2 quaes
Mrg Speed a&»l
"end

Toch
Oie™
Youhave access t« 5 aterfaces
dad

Max Avetis :» W.J? Kb [Link]) Cwr«Ulr.:«6»Kbi,i343*)


M«Out. 94.32 Kt. <93 1U) Avar v, GiA 9O.W Kb (M4H) Curtwl Out 91 M Kb (MAtt.)

Graphs are available on WWW


To view graphs [Link] IP
You can give it to your customer

m i kfoti k
MTCNA

MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission ~

MikroTik
Certified Network Associate
(MTCNA)

Module 9 *

Mise

(SjmiKroTiK
MKNA —

MTCNA
e © MikroTik, [Link]. All rights reserved. Reprinted with permission
RouterOS Tools
• RouterOS provides Tools
« NewTerrmal
Blast Server
Bandwidth Test

various utilities that help ® Partition


Erra^
rkad Fwjg
. -Mate [Link] Gr^[Link]

to administrate and Manual IP Scar


O MewWinBox MAC Server

monitor the router more Nstwafch


Packet Sniffer

efficiently Pirg Speed

Profile
RcMOK
5f*S
Tenet
Tach
Tracer out*

Traffic Generate'
Traffic Monitor

m i kcoti k
MTCNA

1199
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission *

.d
E-mail

A script to make an export file and send it via e-mail


(5) m i KroTi k
MTCNA"

0
MTCNA © MikroTik, [Link]. Al! rights reserved. Reprinted with permission
V

Netwatch ^8
fl
...

Hast trcarval 'nsox st-x-s srco

Monitors state of hosts


on the network

• Sends ICMP echo


request (ping)

• Can execute a script


when a host becomes
unreachable or
reachable
Tools -* Netwatch
m iktotik~
MTCNA

MTCNA © MikroTik, [Link]. Ai! rights reserved. Reprinted with permission

Ping
Used to test the reachability
of a host on an IP network
To measure the round trip
time for messages between
source and destination
hosts
Sends ICMP echo request W C%-jad»t I... Mh: 1 to Arc 1 . . Max; 3 co

packets Too!s Ping

m i Kron k
MTO)A

MTCNA © MikroTik, [Link]. All rights reserved. ReprintM with Permission

I
%

Interface Traffic Monitor


• Real time traffic status
• Available for each
interface in traffic tab

• Can also be accessed


from both WebFig and
command line interface

0 m i ktoti k
MICHA
$
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission

Profile
• Shows CPU usage for each
RouterOS running process
in real time

• idle - unused CPU


resources
Tools -* Profile

• For more info see Profile


wiki page

(ft) m i ktoti k
MTCNA”"' — ;

0
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission
f Antes ‘del Examen de
z

?y
Certificacion fn
• Resetear el Router u
s1
• Restaurar el Backup
• Revisar conexion a Internet

"La educacion es el arma mas poderosa que puedes


utilizar para cambiar el mundo". -Nelson Mandela.

(S) miKroTiK
MTCNA

205
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission *

Examen de Certificacion

• Ir a [Link]
•Logearse en su cuenta
•Tomar el examen de Certificacion
Start test «
You are about to start the MTCRE test.
You will have 60 minutes to answer 25 questions. To
pass, you must answer more than 60% of the'
questions correctly.

Saving or printing the test questions page will


result in terminating your session and
invalidate your results.

MikroTik is the sole owner of MikroTik Certification


Test content. You are acknowledging that distribution
(eg. copying, duplication, transcription, modifying),
public display arid other similar activities concerning
the Certification test / it’s questions in any form
constitutes a violation of MikroTik intellectual
, property policy and infringes MikroTik copyright. If
MikroTik, in its sole discretion, determines that a
student has violated these terms & conditions,
MikroTik without any prior written notice will annul
the student's certificate and will consider to start
necessary legal action.

I hereby certify that I have read, understood and will


comply and be bound by the terms amrconditions
1 I
1 vT 1K
ryt i Lf I*
WH 11 1
contained herein.
’MTCNA —'

$ Time left to start : 01:45:57


206
MTCNA j
© Cance| ; Yes, start teSt J fed. Reprinted with permission

I
u MANUAL DE LABORATORIO

MiKroTik
CERTIFIED TRAINING PARTNER
MTCNA

gg DALE UN IMPULSO A
TU CARRERA PROFESIONAL!

[Link]@[Link] Q @mikrotik_ve © Mikrotik Academy Venezuela


Telfs.: (0412) 039.87.1/ (0424) 458.38.98
[Link]
7

MikroTik ACADEMIA MIKRC^TIK VENEZUELA - MANUAL DE LABORATORIO V3.1


Desarrollado p<|r TRAINER: NELSON LOPEZ ID #TR0351

MTCNA *.
Modulo I Laboratorio 1-1, Primer acceso al Router Mikrotik

• Establecer conectividad con nuestro Mikrotik a traves de la herramienta Winbox y MAC-Winbox.


• Acceder a traves del navegador al Webfig y Quickset.
• Explorar las configuraciones de fabrica a traves de los distintos aplicativos (MirotikApp,
navegador web)

Background:

Cada estudiante contara con un Mikrotik modelo RB941-2nD, para el desarrollo de la actividad del
Laboratorio.

La actividad consiste principalmente de acceder a nuestro Routerboard, haciendo uso de las


herramientas Winbox, Webfig navegador web, MikrotikApp.

Encender el router y conectar como se muestra en la topologia, conexion al Switch del Router del Trainer
hacia la interfaz Ether 1, luego conectar la laptop con su cable de a la interfaz ether? del router.

Nota: Deshabilitar Firewall de Windows, del PC de cada participante

Actividad 1: Habilitar el computador para DHCP y asf obtener una Direccion IP de nuestro Mikrotik,
Ingresar a la direccion a traves del Navegador de su preferencia: [Link]

Network Connection Detai


IP obtenida del servidor DHCP Mikrotik
• RouterOS sobre cada dispositive routerboard
Property
establece una configuracion basica necesaria de
Connection-specific DNS
Description acceso para su conectividad y proteccion.
Physical Address
X/
A0-B3-CC-4A-F5-0A
DHCP Enabled Yes • Siempre estar atento al adquirir un dispositivo,
IPv4 Address [Link]' visualizar la configuracion de fabrica
j IPv4 Subnet Mask [Link]
. Lease Obtained Monday. October 19. 2015 2:55:46 PM
Lease Expires Monday. October 19. 2015 3:05:45 PM-
j IPv4 Default Gateway
i IPv4 DHCP Server
[Link]
[Link] * Direccion IP de nuestro RouterBoard.
• IPv4 DNS Server 192.168.881
♦.
© MikroTik, [Link]. All rights reserved. Reprinted with permission
MikroTik, NSTREME, RouterOS and RouterBOARD are registered trademarks of company M ikrotTkls SIA.
1

I
MikroTik ACADEMIA MIKRO^K VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado pot;. TRAINER: NELSON LOPEZ ID #TR0351

Actividad 2: Visitar el sitio [Link] y descargar la herramienta Winbox (en caso


de no poseerla)

• La aplicacion Winbox nos permite


To manage your router, use the web interface, administrar, gestionar el router de forma
connect to your device. Dude to monitor your r grafica, a traves de una simple conexion
con nuestro Routerboard.
• Debemos estar atento a sus
actualizaciones y arquitectura
correspondiente de nuestro Sistema
operativo cliente.

Accedemos directamente ya que no existe una clave predeterminada en la configuracion de fabrica.

Actividad 3: Ingresar al Routerboard a traves de las 3 herramientas de acceso: Winbox, Webfig,


MikroTikapp

Paso 1: Ejecutar el aplicativo Winbox que se encuentra en el escritorio:

Al ejecutar la herramienta de Winbox,


podremos visualizar en el botdn Neighbors Io
siguiente:

MAC Interfaz Router


Direccion IP sobre la Interfaz
Nombre del Router
Version del Sistema operativo
RouterOS
Modelo del Routerboard

® WinBon (64bit) v3.3 T (Addresses)


File Took

Connect To: |50:00:00:01:00:00


login: admin
Password: l|
Session: [«wn> Brow «...
Note: TRAINER
Group’

RoMON Agent:

I Add,Get I Connect To Ra MON ; Connect

© MikroTik, [Link]. All rights reserved. Reprinted with permission


MikroTik, NSTREME, RouterOS and RouterBOARD are registered trademarks of company MikrotTkls SIA.
2
MikroTik ACADEMIA MIKROTIK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado par TRAINER: NELSON LOPEZ ID #TR0351
_
Tools
* v
Paso 2: Visualizar la configuracion de fabrica de nuestro Routerboard...Vamos al >Mi New Terminal
<|> Dot1X
<4' MPLS
HMM HMM KKK TTTTTTTTTTT KKK
M Routing MMMM KKK
System KKK KKK III
Queues MM HMM III RRR RRR 000 000 III KKKKK
III KKK KKK oco coo TIT III KKK KKK
HMM MEM EKK KKK RRP. RRR

<4 RADIUS MikroTik Route rOS 6.47beta5 (Cj 1999-2019 http: //[Link]. cos/ Emitir el siguiente comando para visualizar la
.X t®®1®
M New Terminal ;1 iei .
Gives the list of available oomEands
Gives help on the conssand and list of arguments configuracion de fabrica y poder comprender la sintaxis
[ Make [Link]
Manual [Tab] Completes the casBaad/wcsd. If the input is ambiguous,
a second [Tab] gives possible options
de comandos.
New WinBox

1 iter '

/command
Move up one level
Sobre el terminal emitir: comando "export
.k] > I

Responder las siguientes preguntas:

• Cuantas reglas del menu firewall filter, se encuentran presentes:


• Cuales cadenas se emplean el menu ip firewall filter: ,

• Sobre cual interfaz se encuentra configurada la direction IpTnikrotik: .

• Identificar cual es el segmento de red configurado:


• Verificar cual es el SSID en la configuracion inalambrica:
Paso 3: Ingresar sobre el routerboard haciendo uso del navegador web de su preferencia (firefox,
Chrome), dar click sobre la pestaria Quickset, responder las siguientes preguntas:

• Rango de direcciones del DHCP Server:


• Identificar cual es el segmento de red configurado:
• Verificar cual es el SSID en la configuracion inalambrica:
• Mac - Address de la interfaz WAN: i
• Direction IP entregada por el router del Instructor: , . . ,

Paso 3: Dar click sobre la pestana Webfig en la misma sesion del navegador, responder las siguientes
preguntas:

• Cuantas reglas del menu firewall filter, se encuentran presences:


• Cuales cadenas se emplean el menu firewall filter: „ . t

• Sobre cual interfaz se encuentra configurada la direction ip:


• Identificar cual es el segmento de red configurado:
• Verificar cual es el SSID en la configuracion inalambrica:
• Cuantas reglas del menu ip firewall filter son dinamicas

Paso 4: Conectar su dispositive movil (telefono) a la red inalambrica que detecto en las distintas
visualizaciones, con el SSID correspondiente.

• Activar la option detect Internet desde el Celular

© MikroTik, [Link]. All rights reserved. Reprinted with permission


MikroTik, NSTREME, RouterOS and RouterBOARD are registered trademarks of company MikrotTkls SIA.
3
MikroTik ACADEMIA MIKROTIK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado por. TRAINER: NELSON LOPEZ ID #TR0351

*
Conectarse con la herramienta
MikroTik mobile app desde su celular y asi navegar
Use the M krolik smartphone ;»pp to
Gppiy the most
ycsjr router hi the field or t
Inma! settings for your M&foTite home access point
sobre las distintas opciones de
The app is available for both Andros and sOS operating systems it ts tite
configuracion del Routerboard
wst way. to configure a device. as it provides a simple and user
?pendry setup screen tot me-mosi basic settings of your new router, it a»sc
•.ewes an advanced menu. forme more expePenced user.

Download on the I ghj. GET IT ON


V AppStore I p* Google Play

Actividad 4: Resetear nuestro Routerboard sin ningun tipo de configuracion predefinida

Emitir sobre el terminal la siguiente sintaxis


[Tab] Co^slete'sthe eossnand/word. If the input is de comandos:
@ Dude a second (Tab] gives possible options
J Make Supout.# system reset-configuration no-defauts=yes
/ Move up to base level
Q Manua: Move up one leVel
< New W»nta Zcoraand Use coumnd at the base level
[acmingMikroTik} > system reset-canflguration no-defaults-»yes|

Comentarios: .

© MikroTik, [Link]. All rights reserved. Reprinted with permission


MikroTik, NSTREME, RouferOS and RouterBOARD are registered trademarks of company Mikrotikls SIA.
4

I
MikroTik AQADEMIA MUCH&FIK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado p|r TRAINER: NELSON LOPEZ ID #TR0351
V
MTCNA

Modulo I Laboratorio 1-2, Configuracion Inicial de Nuestro Mikrotik

• Establecer conectividad con nuestro Mikrotik a traves de la herramienta Winbox


• Configurar el Mikrotik para Conectividad hacia Internet
• Establecer la identificacion de nuestro Router
• Establecer conexion via Telnet con la herramienta putty.

Background:

Cada estudiante contara con un Mikrotik modelo RB941-2nD, para el desarrollo de la actividad del
Laboratorio.

Configurar nuestro Mikrotik, para darle acceso hacia internet, a nuestra red LAN, la conectividad en este
paso sera posible gracias al protocolo MNDP, el cual se encuentra habilitado en todos los puertos de la
LAN por defecto

Actividad 1: Conectarse al Mikrotik a traves del Winbox Via MAC-Address

La siguiente actividad consiste principalmente en acceder a nuestro RouterOS por via MAC-Address
debido a que en el reinicio anterior se ha borrado toda configuracion IP

Tips: El acceso via Capa 2 debe ser permitido en redes seguras, por ejemplo, vlan de gestion.

W WinBax (64bit) v321 (Addresses)

File Tqpls
Managed Neighbors \
lt] [jjjS J |74 4D 78 60.9991
[|MAC Address z pP Address
'
Identity Login: [admin
74;4D:28:60:S3:91 [Link] MikroTik Password: [” •.

© MikroTik, [Link]. All rights reserved. Reprinted with permission


MikroTik, NSTREME, RouterOS and RouterBOARD are registered trademarks of company MikrotTkls SIA.
5
MiKroTik ACADEMIA MIKROUK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado NELSON LOPEZ ID #TR0351
po|TRAINER:
Actividad 2: Identificar el Router con Su Nombre y Numero asignado

ip BN
Identificar cada
IPv6
dispositivo nos ayuda a
MPLS W4 diferenciar un router
Routine
Auto Upgrade i Identity de otro router, por
System
Certificates
Queues ejemplo, en el
Clock
Consol, ।
escenario de Consola
Log
Drivers
Radius
Health
Tools
History
NewTerminal
Identity
Meta ROUTER
LEDs
Recomendacion
Actividad 3: Renombrar las Interfaces en sus nombres Identificar las Interfaces
con nombre facil de
interfaces
Identificar por Ejemplo:
X Wireless
ether2-LAN,Etherl-WAN
M Bridge Interface Ethernet Ed IP Tunnel IP Tunnel GRE Tunnel VLAN VRR
PPP
SS Switch General Bhemei Overall Stats Rx Slats Tx
Name r
X Mesh
—Namelie^aXlW
«i»ether2 ,
1
'K—"^i^n
MPLS Ethernet
z 4*ether4
Routing <i^ether5 MTU: [l500
wlanl-wan
R System L2MTU: J598
Marl 2MTH
Actividad 4: Configurar Direccionamiento IP a la Interfaz Ethernet 2, de acuerdo al numero asignado
por el TRAINER en el paso anterior ,

* h
j

© MikroTik, [Link]. All rights reserved. Reprinted with permission


MikroTik, NSTREME, RouterOS and RouterBOARD are registered trademarks of company M ikrotTkls SIA.
6

I
MkroTik ACADEMIA MIKRC^IK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado par TRAINER: NELSON LOPEZ ID #TR0351

v
Actividad 5: Configurar direccionamiento IP a la tarjeta de Red del Computador

Actualmente nos encontramos ingresando a nuestro Routeros a traves de la opcion de Mac-Address (L2),
debemos configurar nuestros usuarios o clientes para que se encuentren en el mismo segmento de red o
dominio de broadcast de nuestro router.

Propiedades: Protocols de Internet version 4 nOWv4) X

General

Puede hacer que la configuration IP se asigne automaticamente si la


red es compatible con esta fundonalidad. De Io contrario, debera
consultar con el administrador de red cual es la configuradon IP
apropiada.

Q Obtener una direction IP automaticamente x


(•) Usar la siguiente direccion IP:
Direccion IP del Host
Direction IP: [ 192 . 168 . ,_10
Mascara de subred: [ 255 . 255 . 255 . 0 ]
Puerta de enlace predeterminada: [ 192 . 163 . Direction IP del M ikrotik de la interfaz Ether2-LAN
:
Obtener la direction del servidor DNS automaticamente
(•) Usar las siguientes direcdones de servidor DNS:

Servidor DNS preferido: ' 168 • • | | Direccion IP del Mikrotik de la interfaz Ether2-LAN
Servidor DNS alternative: j . . . 1

Vafidar configuration al sahr Opoones avanzadas ...

Aceptar Cancelar

Prueba de conectividad con el Routerboard, es importante siempre verificar conectividad con


herramienta de PING, ya que nos permite visualizar si tenemos comunicacion a un destino y Io cual nos
permite encontrar la fa Ila o problema de comunicacion.

C : \Users\nelsontheis>PING *[Link]
Pinging [Link] wi th 32 bytes of data:
Reply from [Link] : bytes=32 time=2ms TTL=6M
’Reply from [Link] : bytes=32 time=8ms TTL=64
Reply from [Link] : bytes=32 time=1ms TTL=64
Reply from [Link] : bytes=32 time=43ms TTL=6W

Nota: Desconectarse del Mikrotik y realizar la conexion via IP, a traves del Winbox

Comentarios:

♦,
© MikroTik, [Link]. All rights reserved. Reprinted with permission
MikroTik, NSTREME, RouterOS and RouterBOARD are registered trademarks of company Mikrotikls SIA.
7
MtKroTik ACADEMIA MIKROTIK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado por^TRAINER: NELSON LOPEZ ID #TR0351
,< v
Actividad 6: Habilitar el DHCP cliente en la Interfaz conectada al router del TRAINER (wan)

Eko ZDUrp
DHCP Client
j
Se habilita la opcion
IPv6 Accounting DHCP Advanced Status
DHCP cliente sobre la
MPLS f
Addresses +
{interface interfaz WAN, porque la
- Routing Cloud
asignacion de nuestro
‘ System I DHCP Client I proveedor es dinamica:
^Queues DHCP Relay Add Default Route:
CANTV,CLARO,Intercable
Wes DHCP Server
L„ Loo DNS
Radius Firewall

De esta manera recibiremos los siguientes parametros desde nuestro proveedor de Internet:

La direccion IP asignada por el Trainer pertenece a la red 103.23.247.X, la cual sera nuestra direccion
WAN.

Prueba de Conectividad desde el Mikrotik hacia INTERNET


B’idl!
X Tools
g® New Terminal
"3 kRocd Ping Traceroute To: - 8-8.8.$ Verificar conexion del Mikrotik hacia Internet:
Graphing Packet Size. 55
, Make SupouLc
Marital
IP Scan
Timeout: JOBS _
New WinBox
MAC Server
Netw^ch
Protocol [icmp • Ping: [Link], [Link]
Exit
Pack t Sniffer
I ft” ¥
Port: [33434 21" • Traceroute: [Link], [Link]
Ping peed
ProfB* General Advanced Ambas herramientas se utilizan mucho para
RoM< N
SMS Ping To: 0.8.8 verificar conectividad entre 2 puntos.
Telnet Interface: .
Torch
ARP Ping
KMBHMMMMMM

Repetir el paso anterior y emitir desde el computador: tracert - [Link]. ping [Link] -t

Exitoso:

© MikroTik, [Link]. All rights reserved. Reprinted with permission


MikroTik, NSTREME, RouterOS and RouterBOARD are registered trademarks of company M ikrotikls SIA.
8
MkroTSk ACADEMIA MIKROTIK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado por TRAINER: NELSON LOPEZ ID #TR0351

Actividad 7: Proveer Internet Nuestra red LAN - Computadora

En el paso anterior observamos la conectividad hacia Internet desde el Mikrotik, aun nuestra
computadora perteneciente a la red 192.168.X.0/24 no tiene acceso.

ZPorque razon nuestra computadora desde la red Interna no posee acceso a Internet?

El siguiente paso en desarrollo es importante por muchas razones, nuestro proveedor no conoce nada
acerca de la red 192.168.X.0/24, portal motive, debemos enmascarar u ocultartodo nuestro segmento
de red privado en la unica direccion IP que conoce nuestro proveedor.

Para habilitar el acceso debemos ir al menu IP> Firewall > NAT

EEZ
IPv6
ARP Quick Sei

X CAPsMAN
interfaces
/ MPLS X Wireless
Bridge
Routing
«^PPP
System Mesh
IP
^Queues )HCP Relay
MPLS
S FUes DHCP Server Routing
System
Log
Radius • Queues

Hacer ping desde la laotop a la IP Publica: [Link], [Link]


eEs exitoso? _

eHacer ping a [Link], [Link], Es exitoso?

Actividad 8: Configurar Mikrotik como servidor DNS local de la RED:


La ruta para habilitar la conexion DNS en routerOS es: IP > DNS>
eHacer ping a [Link], Es
exitoso? _
3* ir r | ARP
MPLS I ^Accounting
Actividad 9: Guardar Backup de la
Routing I Addresses configuracion Inicial
& System f' ClcuD<^__
S Queues DHCP Client
0 Allow Remote Requests
3 Files DHCP Relay
cket Size: i 4096
Lj Log DHCP Server
RADIUS |[U DNS |\ r Timeout: : 2.000 Is
Tools L Firewall il Timeout: [lOXKXI ]s
0 New Terminal Hntsnnt
Guardar Backup con el comando:

[edriin.@MikroTik] > expert flle--C0NFI3ASE


♦.
© MikroTik, [Link]. All rights reserved. Reprinted with permission
MikroTik, NSTREME, RouterOS and RouterBOARD are registered trademarks of company MikrotTkls SIA.
9
MikroTik ACADEMIA MIKROISK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado po*TRAINER: NELSON LOPEZ ID #TR0351

V
MTCNA

Modulo I Laboratorio 1-3, Actualizar Mikrotik, Packages, Instalar en sistemas x86

Topologia

Ethernet
Cable

Winbox

Objetivos:

• Establecer conectividad con nuestro Mikrotik a traves de la h^Tramienta Winbox


• Actualizar a la ultima version
• Instalar en sistemas x86

Background:

Cada estudiante contara con un Mikrotik modelo RB941-2nD, para el desarrollo de la actividad del
Laboratorio.

Con esta practica se demostrara las formas de actualizar los paquetes de nuestro Mikrotik, como
podriamos instalarlo en sistemas X86, se utilizara Virtual Box como herramienta en la creacion de la
maquina virtual.

Actividad 1: Actualizar la version de Nuestfo RouterOS

Para actualizar nuestro RouterOS existen 2 formas de realizar las cuales son las siguientes:

• Desde la pagina de Mikrotik descargar la ultima version de los archives {. NPK) de nuestro
Routerboard [Link]

Main Package: Contiene la ultima version de los paquetes Estandar con los que nuestro- Routerboard
viene por defecto, es utilizado con Netinstall.

Extra Packages: Contiene la ultima version de cada uno de los paquetes con funcionalidades extendidas
por ejemplo LCD, SECURITY, ROUTING, MPLS, IPV6.

Cada uno de los archives descargados deben ser arrastrados a la carpeta FILES de nuestro Routerboard y
luego dar click en la opcidn de System > Reboot de nuestro Routerboard.

© MikroTik, [Link]. All rights reserved. Reprinted with permission


MikroTik, NSTREME, RouterOS and RouterBOARD are registered trademarks of company Mikrotikls SIA.
10
MikroTik ACADEMIA MIKROTK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado por TRAINER: NELSON LOPEZ ID #TR0351

nuum ty &
System 1' Auto Upgrade
Queues Certificates Recomendacion:
Ries Clock
Log Console Al actualizar entre distintas
Radius Drivers versiones, no realizar en un
Tools h entorno de produccion, verificar
Health
New Terminal antes la nueva version en un
History
entorno de prueba, y comprobar
Meta ROUTER Identity
su correcto funcionamiento.
Make Supoutjif LEDs
Manual License
Exit Logging

La otra forma de actualizar nuestro RouterOS es a traves de la siguiente ruta System > Packages
PfOuiHiy

System M Auto Upgrade


Queues Certificates
Rtes Clock
Log Console
Radius Drivers
Tools Health
New Terminal History
MetaROUTER
Make Supout .nf
idertity
LEDs
V I
Name
Check For Updates
Version
|
Build Time
Downgrade
n
1
©routeros-mtpsbe 5.24 Feb/19/2013 13:35:23
Manual License
& advanced-t... 524 Feb/19/2013 13:25:58
Exit Sdhcp 5.24 Feb/19/2013 13:29:58
Jam
Packages
5 24.
Password @mpls 5.24 Feb/19/2013 13:29:58

Actividad 2: Luego de actualizar el RouterOS, se debe actualizar el Firmware del Routerboard

La actualizacion del firmware se debe


realizar, en todo momento para
obtener mejoras en el
comportamiento de nuestro
RouterBoard.

Reiniciar y verificar la ultima version


del Firmware disponible se encuentre
instalada en nuestro Routerboard.

Conclusiones

© MikroTik, [Link]. All rights reserved. Reprinted with permission


MikroTik, NSTREME, RouterOS and RouterBOARD are registered trademarks of company M ikrotTkls SIA.
11

I
M/kroiik ACADEMIA MIKROry< VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado porJRAINER: NELSON LOPEZ ID #TR0351
V
V
MTCNA

Modulo I Laboratorio 1-4, Backup, Servicios IP, Privilegios Usuarios, Configurar Hora Protocolo NTP

Objetivos:

Realizar respaldos de la configuracion con los metodos de RouterOS


Administrar privilegios de Usuarios y Grupos en nuestro RouterOS
Establecer hora en nuestro RouterBoard haciendo uso del protocolo NTP.
Verificar puertos de los servicios de RouterOS

Background:

Cada estudiante contara con un Mikrotik modelo RB941-2nD, para el desarrollo de la actividad del
Laboratorio.

Con esta practica se demostrara las formas de mantener respaldos de nuestra configuracion, el
uso de estos respaldos de acuerdo a nuestras necesidades, la administracion de usuarios con privilegios y
sin privilegios, los puertos de cada uno de los servicios existentes en nuestro RouterOS, establecer la hora
correcta en nuestro RouterBoard, la cual ‘seria utilizada para el monitoreo de ataques y eventos de
nuestro RouterBoard. ,
Actividad 1: Metodos de Backup con nuestro RouterOS

Existen 2 maneras de realizar Backup de nuestra configuracion existente en nuestro Routerboard:

> Backup Comun: Salva todo el contenido del Router, en un archivo encriptado el cual no puede
ser editado, inclusive salva la informacion de usuario y claves existentes en nuestro Routerboard.

El archivo generado se encuentra en Files,


el cual posee el formato
Nombre+Fecha+Hora. Backup

El archivo tambien puede ser obtenido a


traves del CLI:

System Backup save name= Nombre

© MikroTik, [Link]. All rights reserved. Reprinted with permission


MikroTik, NSTREME, RouterOS and RouterBOARD are registered trademarks of company MikrotTkls SIA.
12
MikroTik ACADEMIA MIKRdffIK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado par TRAINER: NELSON LOPEZ ID #TR0351

> Backup Utilizando el Comando Export: Con el comando Export, es posible exportar un Backup
Completo de la configuracion o simplemente exportar fragmentos de alguna configuracion
existente. Con este tipo de Backup el archivo de configuracion es editable, no viene encriptado,
no contiene algun usuario o contrasena de nuestro RouterOS.

[adalngMikroIik] > export El Archivo de configuracion tendra la


compact file hide-sensitive verbose extension, rsc,
[admingMikroTik] > export file-Backup el cual puede ser
compact hide-sensitive verbose ubicado en FILES
[admingMikroTik] > export file=Backup

[admingKikroIlk] > ip firewall sat export fileHXNFIGURACIC®


[admin@MlkroTik] > ft

Actividad 2: Administrar Usuarios y Grupos en nuestro RouterOS

Por defecto el usuario admin, viene sin clave con el privilegio de Full Acceso

Ir a la ruta System > Users


1. Crear un Usuario con el nombre
soporte miembro del grupo Read,
Croups SSH Keys SSH Private Keys Active Users
clave 12345
AM
Name Group : Allowed Address
2. Verificar los privilegios asignados al
system ddaut user
admin hJ nuevo Usuario, ingresaqdo via winbox
New User an
Name user! OK Tips: Si el usuario o Contrasena es olvidado, la
read
unica forma de ingresar a nuestro
Apply ! New Password: RouterBoard, es realizando un Hard Reset, es
Disable
I Cancel decir, perderiamos toda la configuracion
Comment i

Cw
existente.
Remove
Crear un Grupo con las siguientes politicas de
acceso: Telnet, read, test.

SSH Keys SSH Private Keys Active Users Asignar al grupo el usuario soporte creado
X Pctoes
previamente
& read Bn|2Xi5 Isbs
write nh Iniciar sesion desde la Herramienta Putty con

•Router
default
Pctoes

O 55h
local
Cancel ] el protocolo TELNET y verificar privilegios de
acceso.
O reboot ,O read j Comment
Group $3 wife pdicy PuTTY Configuration
test O wibcx
Category:
S- Session Basic options for your PuTTY session
I Logging Specify the destination you want to connect to
Ei- Terminal
Host Name (or IP address)
i 3 terns Shn &gk * I- Keyboard ~ '

| t-BeB 1
192 168 x1| ~| [23
j Features Connection type:
©•Window O Raw ® Telnet O Rlogin O £SH Q Serial

© MikroTik, [Link]. All rights reserved. Reprinted with permission


MikroTik, NSTREME, RouterOS and RouterBOARD are registered trademarks of company Mikrotikls SIA.
13
MikroTik ACADEMIA MIKROTIK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado NELSON LOPEZ ID #TR0351
po^TRAINER:
Actividad 3: Establecer skin personalizado para el acceso via Webfig.

Configuracion muy util cuando deseamos entregar un Router Mikroitk a nuestros clientes y no deseamos
que tengan acceso via winbox, sino a traves de la configuracion web.

Skin nos permitiran customizar el acceso de clientes a nuestro router sobre las funciones que requieran o
el administrador decida proveer al cliente final.

Los pasos 1,2,3 nos permitiran acceder al diseno personalizado del SKIN para el cliente.

e- -s O' & © & 192.1S8.88.1/se«g/Wn^ Q Make [Link]


Undo
Redo

Hide Passwords
Safe Mode
Design Skin k

Paso 4: Desactivar las funciones que no desea compartir con el cliente y guardar con un nombre
correspondiente el SKIN por ejemplo "MORTAL "

Paso 5: Crear un nuevo grupo, asignar el skin correspondiente

• Crear un Grupo con las siguientes politicas de acceso: web, write, local
• Asignar al grupo el usuario soporte creado previamente
• Ingresar via web al Routerboard, verificar los accesos y privilegios recibidos

Actividad 4: Establecer la Hora en nuestro houterBoard haciendo uso del protocolo NTP

La siguiente practica nos va a permitir hacer uso del SNTP cliente de nuestro Routerboard
Acceder al sitio web de Internet [Link]
Copiar sobre la ruta system — SNTP Client Io siguiente: [Link]
Auto Lbgrade
Certificates
rtouting
Res Clock
System
Corude
Radius Drivers Queues Certificates
;Cbck , 0®
Time , Manual Time Zone | OK|
Tools Health Files Clock
New Tenrina' Histoiy Time: 39:46:37 i j Cancel :
Log Console
MetaROUTER
Radius Date: :Dec/C4/2013
Make SjpotXrtF Drivers
1 i
Manual
Logging
Tools
New Terminal
Health
Histoiy
|Time '

Zone Name: America/Sao_Faulc

Packages GMT Offset: -02:00


MetaROUTER identity
Password
Make [Link] OST Active
LEDs
Pats
Manual License
Reboot
Reset Configuration
Resources

SNTP CSwt

Nota: Para hacer uso del servidor NTP de nuestro RouterOS es necesario tener instalado el paquete NTP.

© MikroTik, [Link]. All rights reserved. Reprinted with permission


MikroTik, NSTREME, RouterOS and RouterBOARD are registered trademarks of company Mikrotikls SIA.
14
MtKroTik ACADEMIA MIKROTIK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado pfr TRAINER: NELSON LOPEZ ID ATR0351

Actividad 5: Habilitar Loggin en RouterOS, a traves de un Syslog Remoto

1. Descargar desde Internet el software 3CDAEMON


2. Instalar la aplicacion 3cdaemon
3. Establecer la pestana en Syslog server, en la aplicacion 3cDaemon
4. Desde el Routerboard ingresar_a la ruta system —> loggin

System i | Cock
1

•...
Queues Console
Drivers . Name / Type _
Name: remote
BID
Colocar IP del computador
(Servidor)
echo echo Configurar alguna regia en
Radius r mernofy cy
•w# ‘SgSibwae Rules, el topico DHCP
Tods h Idalty Remote Address 0 0 00
M Terminal LEDs Port (514 Generar desde el DHCP un
[Link] license 2 .Minsw:
C’ BSD Systog release / renew desde
3 (daemon^ nuestro routerboard

Comentarios:

Actividad 6: Configurar la herramienta /Tool Email para envio de correos:

Enviar al correo Io siguiente:


® Files
Log
1.) Eventos del Loggin
FM BT esi Server (Account)
.12^—jd. KtiuUtkXaaL
«1 New T errnind Email 2.) Enviar el archivo
Malte Supoulrtf Flood Ping [Link] de su
<9 Manual Graphing
configucacion al email
NewWinBox IP Scan
|E»l MAC Server

Script para Envio Automatico del Backup:

/export file=export
/tool e-mail send to="conf igamydomain. com" subject="$[/system identity get name] export" \
body="$[/system clock get date] configuration file" f ile=export. rsc

Conclusiones:
3 n

© MikroTik, [Link]. All rights reserved. Reprinted with permission


MikroTik, NSTREME, RouterOS and RouterBOARD are registered trademarks of company MikrotTkls SIA.
15
MtKroTik ACADEMIA MIKROtlK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado po| TRAINER: NELSON LOPEZ ID #TR03514l/

Modulo II Laboratorio 2-1, ARP, DHCP

Objetivos:
h
J
• Configurar ARP con entradas estaticas
• Instalar servidor DHCP para la red LAN

Background

Cada estudiante contara con un Mikrotik modelo RB941-2nD, para el desarrollo de la actividad del
Laboratorio.

Con esta practica se demostrara la importancia del protocolo ARP en redes IPV4, se configurara la
funcionalidad del DHCP server de nuestro RouterOS y por ultimo la configuracion necesaria para nuestro
Portal Cautivo.

Actividad 1: Crear entrada estatica ARP

Crear entrada estatica de la direccion MAC


del computador, con su respectiva direccion
IP.

En la Interfaz del Mikrotik, habilitar la opcion


Intaiace elhetl App^t 1' Reply - Only, de esta manera aseguramos que
Disable no construya la tabla arp de manera
I Comment dinamica.
L Copy
\ Remove | Gambia la direccion IP, intente navegar en
Make Static I
Internet

<LEs exitoso?
FM^Pino i

© MikroTik, [Link]. All rights reserved. Reprinted with permission


MikroTik, NSTREME, RouterOS and RouterBOARD are registered trademarks of company MikrotTkls SIA.
16
MikroTik ACADEMIA MIKROTIK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado par TRAINER: NELSON LOPEZ ID #TR0351

Actividad 2: Crear un servidor DHCP sobre la interfaz ether2-LAN


> Establecer direccion IP en la Interfaz ether2-LAN creada: 192. [Link].l/24
> Habilitar DHCP en la interfaz del LAPTOP
> Habilitar ARP, sobre el DHCP Server
> Modificar el pool de direcciones para solo entregar 20 direcciones IP
Para crear un servidor DHCP se requiere , solamente que la interfaz tenga asignada una IP Address.

Verificar dispositivos conectados al,Routerboard:

DHCP Server
DHCP Netwoiks Leases Options Option Sets Alerts

+ • 7
Address / MAC Address Client ID Server ^Address List Active Address Active MAC Addre...; Active Host Name
©
B
19216820022^ - •

-
192 16B2CC20 OOTSAB 72 1D GF android f 6 1 2675
:

ID 192 168.200.18 D0:92:9E:11:32:58 Wmdows-Phone

eRealizar ping al dispositivo movil, es exitoso?

© MikroTik, [Link]. All rights reserved. Reprinted with permission


MikroTik, NSTREME, RouterOS and RouterBOARD are registered trademarks of company MikrotTkls SIA.
17

I
MikroTik ACADEMIA MIKROftK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado po^TRAINER: NELSON LOPEZ ID #TR0351
A
MTCNA

Modulo III Laboratorio 3-1, Haciendo uso de los Filter Chains INPUT, FORWARD, Customs Chain

Ethernet
Cable

Objetivos: Winbox

Configurar nuestro RouterOS con el filter chain INPUT, FORWARD,


Hacer uso del Address-List para agregar subredes, host, rango separados.
Verificar que las cadenas del firewall filter funcionan desde la tapa 3 hacia las capas superiores
Crear regia personalizada, para organizar el firewall

Background

Cada estudiante contara con un Mikrotik modelo RB941-2nD, para el desarrollo de la actividad del
Laboratorio.

Con esta practica se demostrara el uso de los principales Filter Chains de nuestro RouterOS, la
utilidad de log, para observar la funcionalidad del Filter Chain Aplicado sobre nuestro routerboard, el uso
de las addess-list las cuales pueden ser construidas de forma dinamica y manual.

Actividad 1: Crear regia INPUT sobre nuestro RouterOS

Crear una regia con la accion Accept para la IP de su LAPTOP, luego crear una regia con la accion DROP,
en la cadena INPUT de nuestro RouterOS.

New Firewall Rule .


"
New Rrewal Rule Al aplicar sobre nuestro
General Advanced Extra Action Statistic Routerboard la regia,
solo permitimos acceso
desde nuestro PC

New firewall Rule : -


Al aplicar sobre nuestro
Routerboard la regia,
Descartamos todo hacia
la entrada del Router

© MikroTik, [Link]. All rights reserved. Reprinted with permission


MikroTik, NSTREME, RouterOS and RouterBOARD are registered trademarks of company MikrotTkls SIA.
18

I
MiKroTik ACADEMIA MIKRGbTIK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado por TRAINER: NELSON LOPEZ ID #TR0351

Firewall
El siguiente paso consiste en Cambiar,
Filter Rules \ NAT Mangle Service Ports Connections Address Lists Layer? Protocols
la direccion IP de tu LAPTOP.
oo Reset All Counters 0 Trate de conectarse al Routerboard.!!! IE!
ISrc. Address Dst. Address ;P'Oto .. Src Port Dst Pott [l
0 s/acc... input [Link] Firewall esta funcionando!!!!
1 X drop input

Verificar ping hacia [Link]


Aun se puede establecer la conexion a
nuestro Routerboard, a traves de la
conexion de MAC Address, dado que el
Firewall Filter funciona en la Capa 3.

Restablecer la direction IP de su LAPTOP.

tt
Actividad 2: Uso del Address-List Bloqueo de Paises, uso de TLS Host, Excepciones, ACL Dinamicas

Descargar desde la direccion [Link] , el script .rsc. Correspondiente al pais


de LATVIA
Subir al menu files el archive [Link]
Importar el script, para observar la's lineas agregadas al routerboard. Ver imagen #1
Crear una regia de forward ton direccion de destino la lista de LATVIA, con la accion drop. Ver
imagen #2,3 .
Rrewal New Firewall Rule
Filter Rules NAT Mangle Service Ports Connections Address Lists Layer? Protocols
General ; Advanced Extra Action Statistics
Name Address iTimeout
: ..; China
Q CountrylPBlocks [Link]/16 . Address:
| China
o CountrylPBIocks 223.144 0.0/16
...China
o CountrylPBIocks [Link]/16 New Firewall Rule
] :;;Chna
O CountrylPBIocks [Link]/16 General
;;; China

I • CounbylPBIocks
;;; China
[Link]/16

Condusiones:

© MikroTik, [Link]. All rights reserved. Reprinted with permission


MikroTik, NSTREME, RoiiterOS and RouterBOARD are registered trademarks of company Mikrotikls SIA.
19
MikroTik ACADEMIA MIKR01K VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado por TRAINER: NELSON LOPEZ ID #TR0351

Uso de TLS - HOST para el bloqueo de paginas seguras en el protocolo HTTPS

Configurar sobre el routerboard la opcion de TLS HOST, para los siguientes destines (Facebook,
Instagram, YouTube, Twitter). Seguir los pasos:
1. *.[Link]
Advanced Extra Action Statistics
2. *.[Link]
Dst. .Address List: [ 3. *.[Link]
Filter Rules NAT Mangle Raw Service Ports Conn Layer? Protocol: i
4. *.[Link]
Content
New Firewall Rule Connection Bytes
Connection Rate
;
Per Connection Classifier New Firewall Rule
Src. MAC Address General Advanced Extra Action-' Statistics
Out. Bridge Port;] Action: jreject
In. Bridge Port:
Tj Log
h. Bridge Port List
Out. Bridge Port List; i _ Log Prefix: i

Evaluar resultados al intentar acceder a los sitios bloqueados por las reglas de Firewall

Evaluar si la accion es drop, en vez de reject

Uso de Excepciones sobre el Menu firewall de RouterOS


SEFTi
Construir una lista de Acceso, con el nombre de Gerente
Agregar la direccion IP de su laptop, dentro del address list, creado previamente
Crear la excepcion, bloquear,a todos el Facebook, menos al Gerente.
n
Cambiar su direccion IP intentar navegar, sobre el destino Facebook. i

Construir una ACL dinamica con las direcciones IP que se conectan al sitio [Link]

Construir la regia con el uso de TLS - Host, sobre la cadena de Forward


La accion de la regia seria como en la imagen #1

Firewall Rufe.
La accion agregar origenes hacia la lista identificada como
General Advanced Extra Action | Statistics
flojos, nos permite identificar los origenes desde donde
Action; jadd sic to address list
se origina el trafico hacia el destine especifico.

Este tipo de regia es muy util cuando deseamos


implementartecnicas de: port nocking, identificar
Address List: : flojos origenes que acceden al router.

Timeout: none dynamic

© MikroTik, [Link]. All rights reserved. Reprinted with permission


MikroTik, NSTREME, RouterOS and RouterBOARD are registered trademarks of company MikrotTkls SIA.
20
MikroTik AGAU&MI4 MIKROTIK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado pqr TRAINER: NELSON LOPEZ ID #TR0351

Actividad 4: Crear Reglas de Firewall Personalizada

Descargar el archivo [Link] de la direccion [Link]


Arrastrar el archivo de configuracion hacia el modulo FILES
3
Desde la consola terminal IMPORTAR con el comando import [Link]
fed
Verificar que se hayan cargado las sentencias en el Firewall
iicoviiinco yiiaiv
IX
Rh B hotspot/wnlAVISPrccessGa xsdfie E respaldo_Conf
B hotapot/xml/alogin html J. Pictures
Li Los Hmlfile E RESPALDO.NELSON4
Radus
Pl hotspot/ini/erorhtml
Bhotspot /xml/flogout .html .html file
1 If Videos E respaldocompato LJ
O
x Tools r O hotsp^^/logfe-html
Bhotspot/xml/logout .html
.html fife
.tail file
i- Local Disk (C)
s Virtual Machines t
E RESUMIDO
~
=1
c
M New Terminal
Opub
R hotspot^ori/iiogkihtml .html fife
directory
Virtualizacion (E:)
Router1Vlan951
5 Router2VlanRb951
X
fS MetaROUTER [Link] script ! . Work (F:)

Partition Oskins directory


E TEST
iTunes (G:)
Bivkusjsc script K TodoDia2-Trainer
I Make Supoutof O web-proxy! stere RECOVERY (H:) ToT_Mangle_TOTAL
Q Manual * a KINGSTON (J:)

E [Link]
New WmBcx 41 terns 17.7 MiB of 128.0 MiBus. 86%fase
§ My Passport (K:)
E UCAB
5 virus
kf. Network
S virusOctavio
I

verbose
[adnicgMikrortik] > import [Link]
from- line verbose
[admlnlMikroTik] > import [Link]| Firewall
filter Rules j NAT Mangle Service Ports Connections Address Lisis Layer? Protocols

+ ¥ 00 Reset Al Counters
A^ion Oia-n Src Address Dst. Address Protocol ^_§.rc. Port Ost. Port
6 ^acc... input
7 dadd... input
Acepta Conexjones rdaoonadas ( 3
8 >^acc... forward
9 192.168.20.. *.
10. X*op
Drop Baser V/om
11 ;X<fep VITUS 6«cp) 135-139
Drop Member Woon
12 X4®P virus 17 fedp) 135-138
Drop Blazer Worm
13 Mdrop virus Step! 445
Drop Blaster Worn •f.

14 WU8 17lDdp) 445


Conclusiones: 15 Xdrop wus 6 Sep) 5S3

16 Xdrcp virus. 6?cp) 1024-1030

© MikroTik, [Link]. All rights reserved. Reprinted with permission


MikroTik, NSTREME, RouterOS and RouterBOARD are registered trademarks of company M ikrotTkls SIA.
21
MlkroTik ACADEMIA MIKROTIK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado p$r TRAINER: NELSON LOPEZ ID #TR0351

MTCNA T

Modulo III Laboratorio 3-2, Firewall Basico, NAT.

Ethernet
bm
Cable « H
in

Objetivos:

• Configurar nuestro RouterOS de acuerdo a los estados de conexion Invalid, related, New,
established.
• Hacer uso de las distintas cadenas de NAT

Background

Cada estudiante contara con un Mikrotik modelo RB941-2nD, para el desarrollo de la actividad del
Laboratorio.

Con esta practica se demostrara el uso del firewall de nuestro RouterOS con la configuracion’de los
estados de conexion en cada una de las cadenas input, forward. Uso del NAT para conexiones externas e
Internas.

Actividad 1: Firewall Basico Sugerido para nuestro RouterOS

.
Establecer la configuracion de fabrica de nuestro router y asi poder evaluar las reglas del firewall de
acuerdo a los estados de conexion.

| System Auto lipgrade


C [Link]
C lock
Log C onsole Keep users
ar radius [ isks
CAPS Mode
/ Tods I eath
[T No Default Configuration
® New I istory
Dot IX I (entity Do Not Backup
> . Make SupouLrif lEDs Run After Reset:
Q New WnBox License
a Bat logging
NTPQent
w Windows NTP Server
Note
Packages
Password
Potts
—— *
Reset Configuration

© MikroTik, [Link]). All rights reserved. Reprinted with permission


MikroTik, NSTREME, RouterOS and RouterBOARD are registered trademarks of company MikrotTkls SIA.
22
MikroTik ACADEMIA MIKROTIK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado por TRAINER: NELSON LOPEZ ID #TR0351

Paso 2: CoIocar la laptop en DHCP, para recibir una ip dinamica en el segmento de red
[Link]/24
Actividad 2: Crear una cola simple para la red [Link]/24, como indica la imagen:

• Realizar prueba de Velocidad sobre el sitio web


speedtest.
New Simple Queue
General Advanced Statistics Traffic Total Total Satisfy <LLa limitacion de la cola funciona?
Name: queue 1
Target 192168880/24 • Desactivar la regia de firewall con la accion
Dst.: P" fastrack, ejecutar la prueba nuevamente sobre
Target Upload Target Download speedtest.
Mac Umi: f2M UH (fi bts/s
Burst - ——| - [Link] limitacion de la cola funciona?
Bint Umt: [urtoted |[i] [unlimited | Ms/s
Buret Threshold: unlimited unlimited bis/s
Buret Tune: 10 0 s
Actividad 3: Uso de la cadena Destination NAT, Servicios dentro de la red LAN

Crear una regia destination NAT para redirigir todo el trafico del puerto 80 hacia el Mikrotik.

NAT Rife <80> NAT Rule <80> j


General 1 Advanced Btra Action Statistics
General Advanced Extra Action i Statistics El port forwading es util cuando
C-i- |
Action: deseamos publicar servicios
Sc,: Address:
desde la LAN, hacia Internet.
Log
Dst. Address:
Log Prefix:
»
Se realiza principalmente en la
Protocol: LJiBJcp)
Jo Addresses: 192 1 . 1 cadena dst-nat
See. Port:
Ost. Port. nl80 To Ports: :
jy _____
Any Port

In Interface

Actividad 4: Uso del Redirect es muy utilizado para conexiones (DNS, HTTP) PROXY

El uso de redirect como accion del firewall NAT, nos


permite controlar las peticiones DNS, sean
interceptadas por nuestro RouterBoard.

Dar respuesta a nuestros clientes de los servicios


DNS y HTTP, de acuerdo a los privilegios seteados
en el routerOS

Nota: Restaurar backup inicial

♦.
© MikroTik, [Link]. All rights reserved. Reprinted with permission
MikroTik, NSTREME, RouterOS and RouterBOARD are registered trademarks of company MikrotTkls SIA.
23
M^KroTik ACADEMIA MIKROTIK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado opr TRAINER: NELSON LOPEZ ID #TR0351

MTCNA T

v
Modulo III Laboratorio 3-1, Conexion Inalambrica, Seguridad, Connect - List, Access -List, NSTREME

Objetivos:

• Configurer nuestro RouterOS para establecer conectividad Inalambrica


• Hacer uso de las funcionalidades Connect-List, Access - List, NSTREME,

Background

Cada estudiante contara con un Mikrotik modelo RB941-2nD, para el desarrollo de la actividad del
Laboratorio.

Con esta practica se demostrara las funcionalidades de RouterOS para conexiones Inalambricas, el uso de
los parametros Connect-List y Access-list, dso del NSTREME para enlaces de largo alcance (Fue mejorado
por NV2) »

Actividad 1: Conexion Enlace Punto - Multipunto

Establecer conectividad con el AP del Instructor segun el SSID indicado por el Trainer.

• Setear en Modo STATION


• Seleccionar la Banda 2.4 GHz, Ancho del Canal a 20 MHz
• CoIocar el Radio Name: Nombre_XY
• Realizar Site Survey " SCAN"
• Conectar al SSID indicado por el Trainer.
• CoIocar direccion IP en el segmento indicado por el Trainer.
• Hacer ping a la direccion IP del router remoto desde el Routerboard.

La red esta lista para trabajar de forma ruteada, si deseamos un enlace punto a punto, extendiendo el
mismo dominio de Broadcast solo se puede realizar de las siguientes formas:

Set Mode = Station Bridge, WDS, practica modulo 4


© MikroTik, [Link]. All rights reserved. Reprinted with permission
Mikrolik, NSIKtMt, RouterOS and RouterBOAKD are registered trademarks of company Mikrotikls SIA.
24
MikroTik WWtW* Mimetic VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado par TRAINER: NELSON LOPEZ ID #TR0351
v
Pasos de la actividad:

- Seleccionar el SSID =CLASS

- CoIocar direccion IP a la Interfaz WLAN en el range 172.16.0.


Address SSID Channel Signa. .. Noise... Signa... Radio Name
AP
AP
A8.F3 C1 BE F7 54
C8 BE 19 07 44 FC
Fam*a Montane:
Lus Camacho
2412/2
2412/2
-72 -109
-86 -109
37
23
XY/24 (Utiliza r su numero Asignado)
AP C8:3A;35:2A32:E8 NENITACUCHI 2417/2. -97 -112 15
AP 00 22 B0 41 33 E9 MH Putfddad 2417/2. -38 -112 24
AP D8 5O.4C D174 B8 Peace 2422/2. 81 -113 32 - Realizar PING, a la direccion IP del Vecino desde el Terminal de
RouterOS

Actividad 2: Modificar los parametros del Connect - List

Interfaces hWeme Dual Access List Station ksnnect Rule - ED


OK |
# iInterface \ MAC .Address Connect^ Prefi MAC Address Cancel
M y*5

** Connect Apply

SSID Disable
Area Prefix: Comment

Signal Strength Range •120 120 Copy

Wireless Protocol 80211 Remove

Security Profile default

enabled

Modificar los niveles de Senal, automaticamente, se desconectara del AP


del TRAINER.

Ejemplo:5 dbm puede ser un valor para el Laboratorio.

La practica con el Access -List sera realizada por el Trainer en el AP de la Clase. H


Actividad 3: Habilitar Autenticacion WPA / WPA2

m
«

© MikroTik, [Link]. All rights reserved. Reprinted with permission


MikroTik, NSTREME, RouterOS and RouterBOARD are registered trademarks of company MikrotTkls SIA.
25
MlkroTik ACADEMIA MIKROTIK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado
|^rTRAINER: NELSON LOPEZ ID #TR0351

Permite Ver claves configuradas (PPP, Wireless,


Hotspot, exceptop los usuarios de Winbox

General RADIUS EAR State Keys


Seleccionar el Profile que el AP
Mode:
estara utilizando como Clave
AUhomication Typos para autenticar los Usuarios.
+ WPA PSK < WPA2PSK
, WPA EAP WPA2 EAF
Uncast Sphere
Lj tkp
Group Ciphers
flop y aes ccm

WPA Prepared Key:

Actividad 3: Habilitar NSTREME, Realizar pruebas Bandwith con la herramienta de Mikrotik

Enable Nstreme on
your router
Check the
connection status
Nstreme should be
enabled on both
routers

Conclusiones

© MikroTik, [Link]<n. All rights reserved. Reprinted with permission


MikroTik, NSTREME, RouterOS and RouterBOARD are registered trademarks of company MikrotTkls SIA.
26
MiKroTik ACADEMIA MIKROf IK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado por TRAINER: NELSON LOPEZ ID #TR0351

MTCNA V

Modulo IV Laboratorio 4-1, Bridge, Bridge Inalambrico, WDS

Objetivos:

• Configurar nuestro RouterOS formando un bridge entre varies puertos


• Utilizar la conexion de Wireless Bridge
• Observar las bondades de STP y RSTP en RouterOS *
Background

Cada estudiante contara con un Mikrotik modelo RB941-2nD, para el desarrollo de la actividad del
Laboratorio.

Con esta practica se demostrara las funcionalidades de RouterOS para establecer Bridge sobre .puertos
Ethernet e Interfaces Wireless, cada estudiante junto a su companero realizara cada una de las
actividades previstas en el modulo. Conectar el diagrama de la practica.

Actividad 1: Cada participante debera habilitar una Interfaz Bridge

Actividad 2: Habilitar Bridge Inalambrico

Junto a tu companero establece un enlace Inalambrico entre ambos Routers:

© MikroTik, [Link]. All rights reserved. Reprinted with permission


MikroTik, NSTREME, RouterOS and RouterBOARD are registered trademarks of company MikrotTkls SIA.
27

I
MikroTik ACADEMIA MIKROTIK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado |jor TRAINER: NELSON LOPEZ ID #TR0351

Cliente B: ,
- Mode Station Bridge

- Conectar al SSID indicado por companero

- Consultar la clave de la red SSID indicada por el companero

- Establecer esquema de direcciones como se aprecia en la


imagen de la topologia

- Verificar conectividad inalambrica


Servidor AP

interface <w!an1> '


BD Server A:
Genera! Wireless HT HT MCS WDS Nstreme Status traffic
Mode ap bndge - Mode AP Bridge
r*
Band 2GHZ-B/G/N ¥

Channel Width 20MHz - Establecer SSID


Frequency .2412 MHi
- Establecer esquema de direcciones como se
SSID ‘CLASS
aprecia en la imagen de la topologia
Scan Ust default Advanced Kode
»I
! <
wretess rroiocoi 8C2.11 Torch - Verificar conectividad inalambrica
SeosSy Profie ^deWt WPS Accept

• Verificar cuales puertos del bridge tienen el HW offload habilitado


• Identificar en el enlace cual router es el root bridge
»

Actividad sobre RSTP: ,


• Crear un loop agregando el puerto eth4 al bridge, conectar un cable de red entre ambos routers
• Identificar cual enlace quedo activo en la topologia

Conclusiones

FET.^

© MikroTik, [Link]. All rights reserved. Reprinted with permission


MikroTik, NSTREME, RouterOS and RouterBOARD are registered trademarks of company MikrotTkls SIA.
28
MikroTik ACADEMIA MIKROJIK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado por TRAINER: NELSON LOPEZ ID #TR0351

£ v
MTCNA

Modulo V Laboratorio 5-1, Rutas Estaticas,

WAN: [Link]/30

LAN A: 192.168.X.0/24 LAN A: 192.168.Y.0/24

Objetivos:

• Configurar rutas estaticas para alcanzar redes remotas


• Crear ruta por defecto para obtener acceso por Internet

Background

Cada estudiante contara con un Mikrotik modelo RB941-2nD, para el desarrollo de la actividad del
Laboratorio.

Con esta practica se demostrara el uso de rutas estaticas y por defecto de nuestro RouterOs para
alcanzar redes remotas.

Actividad 1: Crear ruta estatica para alcanzar la red LAN del Companero

• Establecer un enlace inalambrico entre los companeros (AP - STATION)


• Configurar la interfaz de red WLAN, respectivamente de cada companero (/30)
• Preguntar al vecino por la direccion LAN detras del Router Mikrotik.
• Configurar Ruta estatica para alcanzar la red Remota del vecino.

Routes Nexthops Rites VRF


^Queues DHCP-:

Ds Address '■ / Gateway


DAC P [Link]/.,. bridgeloci reachable Red Remota LAN DEL
Hasp*
, Make SixxxJint iPoc VECINO
Marva!

E» DS Address 192168 2 0 24 Direccion IP del Vecino del


Gateway 172 16 021 enlace punto a punto

Realizar ping a la direccion IP d'el Vecino, es exitoso?

eUtilizar la herramienta Traceroute, cuantos saltos?

© MikroTik, [Link]. All rights reserved. Reprinted with permission


MikroTik, NSTREME, RouterOS and RouterBOARD are registered trademarks of company MikrotTkls SIA.
29
MtkroTik ACADEMIA MIKROTIK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado NELSON LOPEZ ID #TR0351
^TRAINER:
MTCNA
" v
Modulo VII Laboratorio 7-1, L2TP, SSTP, WIREGUARD, PPPoe

Objetivos:

• Conectar 2 redes remotas a traves de Internet haciendo uso del tunel L2TP
• Establecer tunel SSTP
• Configurar la VPN Wireguard
• Habilitar Internet sobre la Laptop a traves de PPPoe

Background

Cada estudiante contara con un Mikrotik modelo RB941-2nD, para el desarrollo de la actividad del
Laboratorio.

La topologia del laboratorio cada participante tendra conectada su PC al puerto Ether-2 del Routerboard

Restablecer la configuration del Backup Inicial

Se implementaran los tipos de tuneles mayormente utilizados, luego se enlazaran 2 sucursales remotas a
traves del tunel L2TP y VPN tipo client to site

Actividad 1: Establecer VPN L2TP co*n el Companero

Companero A: Sera el PPTP Server


Sucursal B
Companero B: Sera el PPTP Client
Sucursal A Crear Usuario y Clave indicado por la Sucursal A

Sera el VPN Server L2TP (Habilitar) • Direction IP WAN de la sucursal A (etherl-WAN),


en su defecto ip recibida en ei puerto ethl
1
Creara el User y la Clave para el Cliente L2TP

Asignar el User al Profile

Direccionamiento IP (Local, Remote)

© MikroTik, [Link]«n. All rights reserved. Reprinted with permission


MikroTik, NSTREME, RouterOS and RouterBOARD are registered trademarks of company Mikrotfkls SIA.

I
MikroTik ACADEMIA MIKROjflK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado TRAINER: NELSON LOPEZ ID #TR0351

Pasos L2TP SERVERS


L2TP Server
General L2TPv3
.
New PPP Secret SB
Enabled
Max MTU: 1450
Max MRU: 1450
MRRU:
Keepalive Timeout j 30 I a.
Default Profile. default-encryption
.

Max Sessions: ;

Authentication: y mschap2 y mschaplx*


v chap 8 pap I 1
Use IPsec: |no ^TT
IPsec Secret ; '
H

CallerID Type: ipaddress


*
One Session Per Host

Pasos L2TP Cliente:

PPP New Interface


Interface PPPoE Servers Secrets Profiles General Dial Out Advanced Status Traffic

PPP Scanne Connect To: |IP-PUBUCA-C0MPANER0 (ETHER1-WAN)

PPP Server
PPP Client
PPTP Server Binding
PPTP Client
SSTP Server Binding
SSTP Client
L2TP Server Binding
Use IPsec
L2TPCIien^ IPsec Secret [
OVPN Server Binding
OVPN Client
C Allow Fast Path
PPPoE Server Binding
Dial On Demand
PPPoE Client

Actividad 2: Establecer comunicacion entre las redes LAN de cada companero a traves del tunel

• Configurar una ruta estatica para alcanzar las redes locales.


• Verificar con un Tracert, el recorrido del paquete
• Mantener ping extendido entre ambas laptops, a traves del tunel
• Identificar el trafico con un torch a [Link] las siguientes interfaces: WAN, L2TP Tunel

,© MikroTik, [Link]. All rights reserved. Reprinted with permission


MikroTik, NSTREME, RouterOS and RouterBOARD are registered trademarks of company MikrotTkls SIA.
31

I
MikroTik ACADEMIA MIKROTIK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado pgr TRAINER: NELSON LOPEZ ID #TR0351

Configurar Server (Estudiante A)


PPP Max MTU Q50G
Interface PPPoE Servers Secret: Profiles Active Connect L2TP Secrets Max MRU
Mesh -
—.mESecMec^ SSTP^ver

<

yl BEB-Scaocei: MRRU *
IS lp (1 )
MM C
Name Type 12 MTU Tx '' R< Keepafcve Timeout • GO

Default Profile defauR


*

A^henticatiGr': Z msch«p2 s** tnschapi


^Bridge •/ chap v pap

^PPP CedMIei^ none *


Mesh TLS Vereion: any J
LJ Verify Oent Certificate
force AES
PFS

General
Name: 553x51
Name:
Password: 123456
Local ;10.W 10 1
— — * Service, sstp
Remote Ad no.w.i&2

Bridge. Profile-. SSTP


*
Configurar Cliente (Estudiante B)
ace rastp^ii ®Q He
General Dial
Last Link Down Time

Last Link Up Time Mar/25Z2016 0960:42


Unk Downs 0

Uptme. (XI 00:35

Encode AES25GCBC
MTU; U500
MRU: : 1500

Local .Address 101010 2


Remote Address: 10 10.10.1

Actividad 5: Configurar Io siguiente:

• Configurar una ruta estatica para alcanzar las redes locales.


• Verificar con un Tracert, el recorrido del paquete
• Mantener ping extendjdo entre ambas laptops, a traves del tunel
• Identificar el trafico con un torch a traves de las siguientes interfaces: WAN, SSTP tunel

© MikroTik, [Link]. All rights reserved. Reprinted with permission


MikroTik, NSTREME, RouterOS and RouterBOARD are registered trademarks of company MikrotTkls SIA.
32
MikroTik ACADEMIA MIKROJIK
VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado por TRAINER: NELSON LOPEZ ID #TR0351

Actividad PPPoe Server

Ethernet
Cable

Se establecera la conexion PPPoE entre el router y el cliente conectado al dominio de broadcast, para el
siguiente escenario se establecera el servidor PPPoE en la interfaz eth4.

Crear un pool de direcciones nos va a permitir conectar clientes de forma dinamica.


Actividad 1: Configurar PPPoe Server (Companero B)
ARP
T
*JL- Accounting
i b Pools Used Addresses
f Addresses '
MPLS
Good
b
DHCP Own tot Pod
F
DHCP ReJay New fP Pad
Queues
DHCP Server
w—
Radus
Hotspot
T
»F5ec
St New Ternsnsl
Neighbors
B Meta ROUTER
Packing
Partition
. M Cs nm Pool
PPP Profile <Plan PPP Profile <Pfan 300K;
ppp PPP General Protocols Limits Queue Scripts General Protocols Queue Scnpts
Mesh Interfacel PPPoE Servers Name: iSJSE; Session Timeout: f J'
Local Address. 10 1 11 kite Timeout:
. MPLS
Interface
Remote^
fe Routing RatelmtM*): 300k/30Ck
New PPPoE Service f 4
Service Name: ctentes
Bridge Port Priority:
hterfae^~ether3
3 ITU: 1458 Z2
MRRU: 1600
Keepalive Timeout: 10

i
.< One Session Per Ho« sSIA.
Sessions.......

© MikroTik, [Link]. All rights reserved. Reprinted with permission


MikroTik, NSTREME, RouterOS and RouterBOARD are registered trademarks of company Mikrotikls SIA.
33

I
MikroTik ACADEMIA MIKROTIK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado p$r TRAINER: NELSON LOPEZ ID #TR0351

Actividad 2: Configurar PPPoE cliente PC

iComo desea conectarse?

Banda ancha (PPPoE)


Elegir una opcion de conexion Conectar wsando DSL c cable que requiera un nonibre de usuario y contrasena.

Conectarse a Internet
Cdnfigurar conexiop^a Internet de bands ancha 0 de atceso ti Escriba la informaci6n de su proveedor de acceso a Internet (ISP).

Configurer una nueva red Nombre de usuario: pNombre asignado por su ISP]
Ccnfrgura ur» enrutador c un punto de acceso nuevos.
Contrasena: [Contrasena asignada por su ISP]
Conectarse manualmente a una red inalambrica
Conectese a una red ocuita o cree un nuevo perf il malambrico.
EJ Mostrar caracteres
Conectarse a un area detrabajo Rec or da r esta contrasena
Configurar una conexion de acceso telefonko o VPN a su area detrabajo.

Actividad 3: Configurar Wireguard (Hacer upgrade a la V7 del Routerboard)

WireGuard : Peers

+ V

• Agregar el tunel en cada Routerboard


• Visualizar la private Key / Public Key

Nota: La Have privada nunca se usara en ningdn sitio remoto.

Paso 2: definir el peer remoto para establecer el tunel entre ambos sitios

Router A va a configurar la public key del Router B y viceversa

Peer ^jMJO^DkffldOWG^
Configurar Io siguiente:
wsreguard1
Interface:

Pl I' Key
r
: ;fco^wUHXF2HhUVu7C
Pubic Key ?TcDOq vDkFOdD IF I
a

Endpoint , 192 lGB W0.2t>4


[Link] 12 ] * • Configurar una ruta estatica para alcanzar las
Endpoint Port 13231 Endpoint Port. 13231 redes locales.
Allowed Address 172.16.13/24 flowed Address 172 16 2.0/24 * • Verificar con un Tracert, el recorrido del
Preshared Key Preshared Key paquete
Persistent Keepalive
Rx 19 1 Kf3
Persistent Keepalive.
Rx: 26 S KiB
• Mantener ping extendido entre ambas
laptops, a traves del tunel
Tx: 19.2 KiS Tx 26 6 KB

Last Handshake 0001'57 Last Handshake: 00 01: 15 ; • Identificar el trafico con un torch a traves de
enabled
las siguientes interfaces: WAN, Wireguard
enabled

© MikroTik, [Link]«ri. All rights reserved. Reprinted with permission


MikroTik, NSTREME, RouterOS and RouterBOARD are registered trademarks of company MikrotTkls SIA.
34
t MlkroTik AEABEMIA MIKROTIK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarroilado p|>r TRAINER: NELSON LOPEZ ID #TR0351

MTCNA v

Modulo VIII Laboratorio 8-1, Colas Simples, Mangle, PCQ

Ethernet
Cable

Objetivos: Winbox

• Utilizar colas simples para limitar usuarios


» Configurar Mangle

Background

Cada estudiante contara con un Mikrotik modelo RB941-2nD, para el desarrollo de la actividad del
Laboratorio.

La topologia del laboratorio cada participante tendra conectada su PC al puerto Ether-2 del Routbrboard

Restablecer la configuration del Backup Inicial

Con esta practica se demostrara como Mikrotik establece cola simple en las redes conectadas

Actividad 1: Crear una cola simple y limitar su direction IP

General , Advanced Statistics Traffic Total Total Statistics Sobre la cola creada previamente:
Name: RED
Tercets?.^ Z • Configurar Burst
DC ‘ • Configurar limit at
Target Upload Target Download
Max Unit: S Ji] IS l^bits/s
* Burnt
Burst Limit unlimited 2jl3LI tg^fantted bits.s
Burst Threshold /unlimited unlimited ;♦ btts/s

Actividad 2: Cola Simple, pero limitando un destination Address

• Hacer ping a la direction [Link]


• Habilitar la regia para limitar el ancho de Banda a la ip publica del sitio web de Mikrotik
• Intentar descargar el MTCNA_Outline [Link]
• Visualizar con Torch Bandwith

© MikroTik, [Link]. All rights reserved. Reprinted with permission


MikroTik, NSTREME, RouterOS and RouterBOARD are registered trademarks of company MikrotTkls SIA.
35

También podría gustarte