M/Krotik: .Material
M/Krotik: .Material
MATERIAL TEORICO
M/KroTik
CERTIFIED TRAINING PARTNER
MTCNA
f DALE UN IMPULSO A
TU CARRERA PROFESIONAL!
. *
© m i ktoti k
TRAINING CENTER
SERTI^nET1C.R
....- ri-'- © m I KTOTI K
MTfMA
Nelson E. Lopez T.
0
MTCNA
0
MTCTCE
0
MTCRE
0
MTCUME
o
MTCSE
$ ©
MTCWE MTCINE MTCIPv6E TRAINING MTCSWE
© m I KTOTI K
MKNA
Capacitaciones: Desarrollo:
J Entrenamientos privados Desarrollo de Proyectos
Entrenamientos Publicos Soluciones Have en Mano
Soporte: Ventas:
Incidencias Venta de Licencias RouterOS
Outsourcing Hardware
Aliado Comercial Jesus Romero Lupo
Valencia, Barquisimeto, Maracay-
0414.657.62.99
0 SERT^oet,c«
MTCNA
Cronograma
• 10:30
8 AM -10: 30 Sesion I
• 11:00 - 11: 00 Receso by Sertinet
• 01:00 --01:00 Sesion II
• 02:00 -03:30
02:00 Almuerzo
• 03:30 - 04:00 Sesion III
• 04:00 -05:15 Sesion
Receso by Sertinet
• IV
@ miKrOTIK
MTCNA
MTCNA
I
Importante
ID
Curso oficial prohibido ser grabado o filmado ID
Celular coIocar en modo Sijencio J
Evite conversaciones paralelas '4
Internet evite el uso Inapropiado O
Preguntas siempre son bienvenidas ID
Busqueda de Absorber conceptos IS
Cuidar los equipos del Laboratorio
Cualquier consulta relacionada a un tema diferente al,
impartido se podra hacer en el coffee break o al finalizar del
dfa.
miKroTiK
MTCNA
MTCNA
Prueba de Certificacibn ID
ID
miKroTiK
MTCNA~ —
MTCNA
© MikroTik, [Link]. All rights it
1
Track de Certificaciones
$ Q m I KTOTI K
MTCNA
© © m i ktoti k
MTCNA
MTCNA rs rwsrmscuiirin
L?j
1
*•
Acerca de M ikrotik
Fabricante de Hardware y
desarrollador de software
Productos utilizados por ISP, WISP,
companias, usuarios domesticos,
entre otros.
Hacer las tecnologias de Internet
mas rapidas, potentes y asequible
para una gama mas amplia de
usuarios.
El software RouterOS que
proporciona una gran estabilidad,
control y flexibilidad para todo
tipo de interfaces de datos y
enrutamiento.
© m i ktoti k
0 MTCNA
W Histdria de Mikrotik
• 1996 : Fundacion
• 1997 : RouterOS para X86 (PC)
• 2002 : Nacimiento
Routerboard
• 2006 : Primer MUM (Praga
Rep. Checa)
• Empleados +160 (2015)
• 2015: El MUM mas grande en
Indonesia (+3000 personas)
.
(J) ©miKroTiK MTCNA
*esta
ZDonde Mikrotik ?
[Link] RouterBoard?
• Un Hardware creado por Mikrotik
• Abarca un rango amplio desde routers caseros hasta routers de
proveedores de servicios.
•Un costo accesible en el mercado comparado con otras marcas.
• Millones de Routerboard estan enrutando actualmente el
© miKroTiK
MTCNA
ADECUADO?
Basado en los siguientes parametros:
•CPU (Cantidad de nucleos)
•Memoria RAM
• Interfaces ( Ethernet, Wireless, 3G, Extra Storage, MiniPCI)
• Uso del equipo, VPN (Acelerador de IPSEC, Switch funcionalidades con
HW offload )
• Diagrama de Bloque del Routerboard
Nivel de Licencia :
(JjJ miKroTiK
— ——
MTCNA
0 [ 13 J
© MikroTik, [Link]. Ail rights reserved. Reprinted with permission ;
'
MTCNA
miKroTiK
MTCNA
0
MTCNA © MikroTik. [Link]. All rights reserved. Reprinted with permission
dQue *es RouterOS?
/
© © m i ktoti k
MTCNA
I
FUNDAMENTOS DE REDES
o
MTCNA
m i ktoti k~
MTCN A ’ —
© MikroTik, [Link]. AH rights reserved. Reprinted with permission
(u) m i ktoti k
MTCNA
o
MTCNA
(y) m I KTOTI K
MTCNA —
19
© MikroTik, [Link]. All rights reserved. Reprinted with permission
m i ktoti k
MTCNA
Devices Devices
LAN LAN
$ 0 miKroTiK
MTCNA
DISPOSITIVOS FINALES : Son los dispositivos que hacen uso de los distintos recursos y
aplicaciones dentro de [Link] de datos
$ © m i ktoti
——
MTCNA
k
MTCNA i
8—»
22 j
© MikroTik, [Link]. All rights reserved. Reprinted with permission
1
*
Cbmponentes de una
9 red:
DISPOSITIVOS INTERMEDIARIOS:
• Regeneran y retransmiten la serial
• Notifican a los otros dispositivos de errores de comunicacion
• Mantienen comunicacion acerca de cual ruta existe para mantener la
interconectividad existente a traves de la red de datos
• Permite o deniega el flujo de datos basados en las opciones de seguridad
m i ktoti k
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission
•dQUE INFLUYE EN LA
ELECCION DEL
MEDIO DE
TRANSMISION?
e
MTCNA
© m i ktoti k
MTCNA
Rm: 2124
Web Server
Rack 2
Shelf 1
Email Server
Rack 2
Shelf 2
Ale Server
Rack 2
Shelf 3
e
MTCNA
m i ktoti k
MTCNA C
25
U—4
© MikroTik, [Link]. All rights reserved. Reprinted with permission
Cl © rn i ktoti k
MTCNA
© rn I Kron K
MTCNA
Tipos de Redes:
*
| 28
© MikroTik, [Link]. All rights reserved. Reprinted with permission
* Tipos de Redes
© m i ktoti k
MKNA
MTCNA 29
© MikroTik, [Link]. All rights reserved. Reprinted with permission
Tipos de Redes
Las redes LANs usan servicios WAN para interconectar
Branch LAN
Home LAN
t—
i'
Government
LLAN
s
in
4
i
® m I KTOTI K
MTCNA
© m i Kron
———
k
MTCNA ~
$ ® m i KroTi —k
MUNA
Tolerancia a Fallas
Redundant connections
allow for alternative paths
if a device or a link fails.
The user experience is
m i ktoti k
O MKN A
MTCNA
© MikroTik, [Link]. Ail rights reserved. Reprinted with permission
Esca labilidad
o
MTCNA
© m I KTOTI K
MKNA-'
Broadcast
Unicast Broadcast
© miKroTiK
— MTCNA *
Protocolos de Redes
Novell
Layer Name TCP/IP AppleTalk Netware
HTTP ACSE
DNS ROSE
Application AFP NDS
DHCP TRSE
FTP SESE
TPOTPI
TCP ATP AEP
Transport
UDP TP2 NBP RTMP SPX
TP3TP4 n
J
IPv4 IPv6
Internet ICMPv4 CONP/CMNS AARP IPX
ICMPv6
CLNP/CLNS
•
miKroTiK
MTCNA " — *
DHCP 1 TFTP 1
f 1
POP
'
IMAP
Transport Layer
f
UDP TCP n
IP Support Routing Protocols
r
Internet Layer
IP
MAT CrAm'' r^PF^ EIGRP '
ICMP „
' '
a
Network Access
Layer ARP PPP Ethernet Interface Drivers
m i ktoti k
MTCN A — —~~
” '
MTCNA
© MikroTik, www.m1krotik.c0m. All rights reserved. Reprinted with permission
o
MTCNA
*' ©miKTOTIK
MTCNA
I 38]
1
© MikroTik, [Link]. All rights reserved. Reprinted with permission *
Abiertos Estandar
Internet
ICANN
© m i Kron k
MTCNA
Modelos de Referenda:
0 Q m i ktoti k
MTCNA
T
v
Encapsulation Transport
header
Data
Segment Network
header
Transport
header
Packet
Frame Frame
header
Network
header
Transport
header Data Frame trailer
e*
Bits 1100010101000101100101001010101001
o
MTCNA
© m i Krof i k
MTCNA
Light Pulse -
Fiber-optic cable
© m i ktoti
—————k
MTCNA
MTCNA
© MikroTik, [Link]. All rights reserved. Reprinted with permission.
CAPA FISICA
Tipos de Cable
UTP Cable
0 mi MTCNA
ktotj k
—~~
CAPA FISICA
Fibra
Fibra Multimodo
Monomodo
t.
m IKTOTIK
© MTCNA ———
MTCNA © MikroTik. [Link]. AH rights reserved. Reprinted with permission
CAPA FISICA
Fiber versus Copper
1 Implementation Issues J UTP Cabling Fiber-optic Cabling |
Bandwidth supported 10 Mb/s - 10 Gb/s 10 Mb/s - 100 Gb/s
F
Distance Relatively short
(1 - 100 meters)
Relatively high
(1 - 100,000 meters)
IT
Immunity to EMI and RFI Low High n
3
(Completely immune)
Immunity to electrical hazards Low High
* (Completely immune)
Media and connector costs Lowest Highest
. ... .....
Installation skills required Lowest Highest
Safety precautions Lowest Highest
©m i KroTJ k
MTCNA
CAPA FISICA
wsmET
© m i ktoti
—
MTCNA
k
— “
Nota:
1. .Estudio previo nos ayuda a ahorrar dinero.
2. Nos ayuda a dimensionar el equipo
necesario, para implementar el transporte
objetivo.
© m i ktoti k MTCNA
MTCNA 47
© Mikrotik, [Link]. Ali rights reserved. Reprinted with permission-
PROTOCOLO ETHERNET
Ethernet Encapsulation
$ © rn i ktoti k
MTCNA
MTCNA 48 |
© Mikrotik, [Link]. All rights reserved. Reprinted with permission
’
PROTOCOLO ETHERNET
• La tecnologia LAN mas utilizada
• Opera en la capa de enlace de datos y la capa fisica
• Familia de tecnologias de red definidas en los estandares IEEE 802.2 y 802.3
• Admite anchos de banda de datos de 10, 100, 1000, 10,000, 40,000 y 100,000 Mbps (100
Gbps)
II—
Estandares de Ethernet
MTCNA
MTCNA 49
© MikroTik, [Link]. Ali rights reserved. Reprinted with permission
PRQTOCOLO ETHERNET
Procesamiento de Tramas
Frame Forwarding
Destination Address Source Address Data
Frame Addressing
Source BB:BB:BB:BB:BB:BB
AA AA AA AA AA:AA
o
MTCNA
© m iktoti k
MTCNA
| 50 |
© MikroTik, [Link]. All rights reserved. Repi b ith permission , — j
« The Network Layer
o
MTCNA
© MikroTik, [Link]. Ati rights reserved. Reprinted with permission
o
MTCNA
@ m i ktoti k
MTCNA
I
L
L
L LAN B Network Address
[Link]/24
L [Link]
L
I $ © m i KroTi k
mtcna
L MTCNA
© MikroTik, [Link]. All rights reserved. Reprinted with permission
L
I
IPV4
j
I
—
L A
Version = 0100
DS = Packet Priority
i
K—
TTL = Limits life of
Packet
I
Protocol = Upper
20 layer protocol such
Bytes
as TCP n
L Source IP Address =
source of packet
L Destination IP
Address =
I
L destination of
packet
L MTCNA
m i ktoti k
MTCNA
54
© MikroTik, [Link]. All rights reserved. Reprinted with permission
L
*r
Limitacion de IPv4
Agotamiento de la direccion IP
Expansion de la tabla de enrutamiento de Internet
Falta de conectividad de un extremo a otro
4 294 967 296 direcciones unicas
4,000,000,000
340,000,000,000,00
0,000,000,000,000,0
00,000,000,000
© m I KTOTI K
MKNA
Mascara de Subred t
Host
Network Portion r— Portion -
IP Configuration on a Host IPv4 Address 192 . 168 10 10
Network Address
s
I
1
I
00000000
s
1LSL
n
1
rn i ktotjk
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission
IPV4
CMrecciones Publicas & Privadas IPv4
Direcciones IPv4 privadas:
[Link]/8 or [Link] tol0.255.255.255
[Link] /12 or [Link] to [Link]
[Link] /16 or [Link] to [Link]
0 © m i ktoti k
MTCNA
MikroTik
Certified Network Associate
(MTCNA)
Module I
Introduction
© m i ktoti k
MTCNA'
MTCNA €) MikroTik. [Link]. Al rights reserved
idue es Winbox?
, Winbox
• rEs el aphcativo para la configuracion del RouterOS
• Winbox es una herramienta que permite administrar un Mikrotik
utilizando una rapida y simple interfaz grafica .
MTCNA
o m i ktoti k
MTCNA
| 59 I
© MikroTik, [Link]. All rights reserved. Reprinted with permission »
Winbox
Direccion IP por def&cto ( lado LAN ) : [Link]
User por defecto: admin
• Clave por defecto:
l«® WtnScKvW'Addrwse)
file Tools
Advanced Mode
Import..
Pas»wd: i
Export...
Setsion. Kowns
Export Without Passwords...
Group:
Move Sessions Folder...
Clear Cache
A»Set
Check For Updates
V Reftesh
M*C Address IP Miess Mertify jVeraion
^aDIsWKTIS 192163.501 MkroTk £■ 4 <beta8 Jesting) Re9*Y>D < I3M2S
Siempre debemos estar actualizados con las versiones de Winbox, desde el modo avanzado
check for updates
m I KTOTI K
$ MTCNA"
/ Quick
x CAPsMAN Mostrar / Ocultar Claves de Wifi, VPN
Interfaces
X* Wireless
H WireGuard
JC Bndge
PPP
" “ Mesh
’« IP r
MPLS r
r Muestra Direccion, Usuario, Version Os, Plataforma RB
£ IPv6
jt Routing
e
System r
Queues Menu Bar
Agregar opciones Time, CPU, Memoria, Fecha
fe Rtes
i RADIUS
m r—~ -t-
/ Tools
I lEZZ I ,[Link]
eh New Terminal
RIF; J-29920648-2
<•> DotIX
> Make Supout nf
Q New WinBox
g| Exit
Area de Trabajo
m i ktoti k
MTCNA
61
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission
in
iQue es Webfig?
• Es una utilidad basada en web para RouterOS
• Webfig nos permite Monitorear, Configurar, Solucionar fa Ilas en
nuestro RouterOS
Esta disenada como una alternativa a Winbox.
n
Se puede acceder directamente al router sin necesidad de agregar I J
algun aplicativo como winbox, Io unico requerido es un navegador por
ejemplo : Mozzila, Chrome, Opera entre otros.
(S) m i kfoti k
MTCN A
MikroTIk
[Link]
B File Manager
nlopez
Kid control
— •«
Port Forwarding
© m i Kron k
MTCN A “
Quickset
•Configuracion basica del router en una ventana
• Accesible desde WinBox y WebFig
H
• En mas detalle se describe en el curso " Introduccion a
MikroTik RouterOS y routerboards"
in
J
© miKroTiK—
MTCN A
© m i ktoti k
MTCNA
RouterOS CLI
Command function
? Showing selectable command with comment
[TAB] Completes command that not completely type
[TAB][TAB] Showing selectable command with comment
Move 1 menu level up
/ Move to the top of hierarchy menu
...
a Quick typing:
I ni
I
» [TAB] example:
9 /system shut[TAB]=/system shutdown
Can be with short type:
MTCNA | 66 |
© MikroTik, [Link]. All rights reserved. Reprinted with permission .
SAFE mode
A veces sucede que la configuracion del enrutador se cambia de una
manera que hara que el enrutador queda inaccesible (excepto la
consola local). Por Io general, esto se hace por accidents, pero no hay
forma de deshacer el ultimo cambio cuando la conexion al enrutador
ya esta cortada. El modo seguro se puede utilizar para minimizar dicho
riesgo.
Se ingresa al modo seguro presionando Ctrl-X. Para guardar los
cambios y salir del modo seguro, presione Ctrl-X nuevamente. Para
salir sin guardar los cambios realizados, presione Ctrl-D
[admxngMikrcTik] ip rcute>[CTRL]*(X]
[Safe Mode taken]
o
MTCNA
(el tiempo de espera de TCP es de 9 minutos)
© m i ktoti k
MTCNA
RouterOS Releases
Long term
Stable
Beta
• LONG TERM : Se actualiza raramente, e incluye solo las correcciones mas importantes,
debemos tratar siempre de utilizar en produccion long term.
• STABLE : Publicado cada pocas semanas, incluye todas las funciones y correcciones
probadas, desde la version testing o beta, ellos indican stable puede que no sea estable
para tu configuracion. Ellos no pueden probar cada una de las millones de configuraciones
existente , entonces, [Link] version como INESTABLE
• TESTING : Lanzado cada pocos dias, solo se somete a pruebas internas basicas, no debe
usarse en produccion *• gjmiKroTlK
MTCNA
O . 68 .
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission
I
Upgrade RouterOS
• Con la licencia ya adquirida, es posible realizar upgrades de las UI
nuevas versiones y actualizaciones de nuestro RouterOS.
MTCNA
Webfig © MikroTik, [Link]. Ali rights reserved. Reprinted with permission
I 69
Upgrade RouterOS
La manera mas facil de realizar es a traves de la Ruta System-Package
ID
Tambien es posible auto upgrade de
forma masiva
8
n
i
System -♦ Routerboard
Paquetes en RouterOS »
Package Functionality
advanced-tools Netwatch, wake-on-LAN
dhcp DHCP client and server
hotspot HotSpot captive portal server
ipv6 IPv6 support
PPP PPP, PPTP, L2TP, PPPoE clients and servers
routing Dynamic routing: RIP, BGP, OSPF
security Secure WinBox, SSH, IPsec
system Basic features: static routing, firewall, bridging, etc.
wireless-cm2 802.11 a/b/g/n/ac support, CAPsMAN v2
$ ® m I KTOTI K
MKNA
• Queues
Pies
Log
Y
Name
Check For Updates
0 routeros-mpsbe
- Version
6.33
Buid Tme
Nov/02/2015 14:51:27
Scheduled
. Downgr
Y
Name
Check For Updates^ | Enable jj O»aUe~[ | Uninatal K
Budd Time S
II
0advanced- tools 6.33 Nov/02/2015 14:51:27
Radius
Odhcp 6.33 Nov/02/2015 14:51:27
t Tools ©hotspot
•ipv6
6.33 Nov/02/2015 14:51:27
HE New Terminal
6.33 Nov/02/2015 14:51 27
©mpls 6.33 Nov/02/2015 14:51:27
-tMetaROUTER ©ppp 6.33 Nov/02/2015 14:51:27
Partition ©routing 6.33 Nov/02/2015 14:51:27
©security 6.33 Nov/02/2015 14:51:27
Izi Mak® [Link] ©system 6.33 Nov/02/2015 14:51:27
Q Manual ©wireless-cm2 6.33 Nov/02/2015 14:51:27
New WinBox • wiretesr-fp 6.33 I Noy/0#20IS 14:51:37 :
S n
g Exit 12 items 1
Instalando RouterOS
RouterOS se puede insta^ar en los siguientes medios:
• Disco Duro
• CF/TF card
• Disk on Module (DOM)
• USB flash Disk
• Routerboard
Metodos de Instalacion :
• CD (x86)
• Netinstall (Routerboard, X86)
1. Se utiliza para instalar y reinstalar RouterOS
2. Corre en computadores Windows
3. La conexion directa con el router es preferida
4. disponible en [Link]/downloads
$ © miKroriK
MTCNA
Licencia en RouterOS *
All Licenses:
never expire
include 15-30 day free support over e-mail
can use unlimited number of interfaces
are for one installation each
offer unlimited software upgrades
*' ©miKTOTIK
$ MTCNA
Price no key registration required not for sate $45 $95 $250
in I KTOT I K
$ MTCNA ——
MTCNA
© MikroTik, [Link]. AH rights reserved. Reprinted with permission
Free 1Mbit FREE The free license level allows CHR to run indefinitely. It is limited to 1Mbps upload per interface. All the rest of the features
provided by CHR are available without restrictions. To use this, all you have to do is download disk image file from our
download page and create a virtual guest.
•
P1 1Gbit $45 Pl (perpetual-1) license level allows CHR to run indefinitely. It is limited to 1Gbps upload per interface. All the rest of the
features provided by CHR are available without restrictions. It is possible to upgrade pl to p10 or p-unlimited After the
upgrade is purchased the former license will become available for later use on your account. 'f-
P10 10Gbit $95 PIO (perpetual- 10) license level allows CHR to run indefinitely. It is limited to WGbps upload per interface. All the rest of the
features provided by CHR are available without restrictions. It is possible to upgrade pW to p-unlimited After the upgrade is
purchased the former license will become available for later use on your account.
P-Unlimited Unlimited $250 The p-unlimited (perpetual-unlimited) license level allows CHR to run indefinitely. It is the highest tier license and it has no
enforced limitations.
60- day Trial FREE In addition to the limited Free installation, you can also test the increased speed of P1/P10/PU licenses with a 60 trial.
You will have to have an account registered on [Link]. Then you can request the desired license level for trial from
your router that will assign your router ID to your account and enable a purchase of the license from your account. All the
paid license equivalents are available for trial. A trial period is 60 days from the day of acquisition, after this time passes,
your license menu will start to shew "Limited upgrades’, which means that RouterOS can no longer be upgraded.
Note that if you plan to purchase the selected license, you must do it before 60 days trial ends. If your trial has ended, and
there are no purchases within 2 months, the device will no longer appear in your MikroTik account. You will have to make a
new CHR installation to make a purchase within the required time frame.
To request a trial license, you must run the command ’/systen license rerw‘ from the CHR device command line. You will
he asked fnr the username and nassword of vnur [Link] arrni inf.
MTCNA
MTCNA I /a
© MikroTik, [Link]. All rights feiejWd. Repriu . mission
Respaldo configuracion
Metodo BACKUP RouterOS
• Se pueden hacer respaldos y restaurar configuraciones desde el menu file de
Winbox
• Los archivos de backup no son editables
•Son archivos encriptados.
• Contienen usuario y clave .
• El archivo de Backup generado desde Files tiene las siguientes caracteristicas
Nombre+fecha+[Link]
• La configuracion puede ser restaurada en el mismo dispositivo u otro diferente que
mantenga el mismo modelo/name/number
• Contienen tambien las direcciones MAC del dispositivo, se puede reset con el
comando reset-mac-address
Metodo Comando Export
•_Las contrasenas no son guardadas con el comando export
• Los archivos son editables
•Se puede realizar respaldo parcial de configuraciones especificas
•Son utilizados cuando deseamos mover configuraciones hacia otro Router de
manera eficiente
©
^JmiKroTiK
— mkna
mkha © MikroTik, [Link]. All rights reserved. Reprinted with permission /
Respaldo configuracion
RouterOS
Fie list fitelist
'.UM
J
Upload ..
; Size Creation Time
B;Ip-FirewaH-Addies$-Li$Usc
i-c script '0 6K® Oct/16/201
0 MikroTik-197001^2-0003 backup
' B auio-belore-fe$[Link] Show Categories
file Name
IS skins
Type
directory
JS» B [Link]
backup
-icoHe
-1
Detail Mode
Dhotspot directory
B hotspot/ategnhim! .html file Show Columns
B hotspot/enothtml .htmlOe
[Link] .Ixt file Find Ctrl+F
B hotspot/favicon-ico .ico fie
Find Next
O hctspr^/img directory •
Ctrl*6
B totspot/kng/[Link] .png We [
Restore
B hotepot/login html .htmlSe
B hohpd/togouthtml hhnlhle
(□hotspot/lv directory ' Download
•Podemos definir un Nombre personalizado
•Una clave para darle un poco mas de seguridad, en caso de que admin no tiene
password seteado, caso contrario , al hacer restore pedira la de admin
• Podriamos enviarlo al correo Diariamente con un Script
• Descargarlo al computador,.con la opcion de Download
Important! The backup file contains sensitive information, do not store your backup files inside the router's Files
directory, instead, download them, and keep them in a secure
location.
m i KroTi k
MTCNA
< vin'wi
System h Clock
Console
Haizon PnwibUh.. Path Cost Role
3 FHes Disks LAN 80 IO disabled pal
Drivers LAN 80 10 disabled port
A Radus History
X ’o'* identity
LEDs
4
MetaROUTER
Partition
Make Supoutrif
Logging
Packages
m
Manual Passwad
NewWnBox Pats
n
i
B Exit Reboot
Reset Configuatio^
Resources 22 [Link]:443 6 (top) 05:58:51 established Obp
08 1384148.56.443 6(tcpl 00:00.05 time wait 0 bp
Routaboard 32 [Link]:5228 6 (top) 03:40:37 established 0 bp
© m i ktoti
—MTCNA
k
—
MTCNA
© MikroTik, [Link]. All rights reserved. Reprinted with permission
Gestion de usuarios en
RouterOS
Modulo System Users
• Se utiliza para administrar los diferentes usuarios de nuestro RouterOS
• Desde este modulo se puede cambiar la clave del usuario admin
• Los grupos que vienen por defecto son : Full, Read, Write
Grupos con privilegios adicionales:
MTCNA I 82
© MikroTik, [Link].. All rights reserved. Reprinted with permission
i
Gestidn de usuarios en
RouterOS
Users Groups SSH Keys S5H Private Keys Active Users
Skin: default
*
enabled
- . m i ktoti k
$
MTCNA
System- — Users
I.
I 83 I J
© MikroTik, [Link]. Al! rights reserved. Reprinted with permission *
Si es necesario usar el skin creado en otro enrutador, puede copiar archives a la carpeta
de skin en el otro enrutador. En el nuevo enrutador se requiere agregar una mascara
copiada al grupo de usuarios para usarla.
Group <fuh>
$
_Dj RS riawe " Keven
Partition
_Dj RS Bridge
Name: full OK % n
Make [Link] V Interface ? / Interface List
v telnet
- s Policies : / local Cancel
Undo Hi RS vppp / ssh y ftp
S V Mesh V Bonding Vlte Apply
/ reboot / read
Redo /IP
_dJ s / write / policy
V Routing Add New / Detect Internet Comment
Hide Passwords •• / test / winbox
Al RS V System
Graphs S LCD 4»
. Skin: default
End-User License ; Usuario-ba^ca
o
MTCNA
*• J) m ik r ot i k
MTCNA —
84
© MikroTik, [Link].C0m. All rights reserved. Reprinted with permission
, NTP en RouterOS
NTP (Network Time Protocol)
• Nuestro RouterOS soporta el NTP server y el cliente
• Es el protocolo utilizado para sincronizar la hora
• Utiliza el puerto 123
• Es muy util para obtener la hora correcta,cuando no tiene internet el dispositivo
RouterOS
• Sirve como un diario para un sistema de fallas, en que momento sucedio un
ataque, saber la hora correcta
• En caso de routers sin memoria Interna puede preservar la information de la
hora, recibiendola desde algun dispositivo de la red
• El cliente NTP viene integrado en el sistema base de RouterOS, si deseamos
disfrutar de la funcionalidad del NTP Server se requiere el paquete NTP.
•NTP recibe la hora de Internet a traves de Multicast *
• SNTP client es deshabilitado al activar el NTP server package
• Actualmente si el equipo posee conectividad hacia Internet la hora se actualiza
o
MTCNA
© m i KroTi k
MTCNA
Syslog en RouterOS
RouterOS es capaz de registrar varios eventos del sistema e information de
estado. Los registros pueden guardarse en la memoria de los enrutadores '
(RAM), disco, archivo, enviarse por correo electronico o incluso enviarse a
syslog remoto, por default es en la RAM
Logging
Rules Actions !
System h History | j Y
Identity Name Type
Queues
LEDs
* disk ___ disk
Files echo echo
' memory memory
License
U ^9 * remote remote
Logging
RADIUS
Packages
X’ Tools h
Password
o
MTCNA
[Link] m i ktoti k
MTCNA
MikroTik
Certified Network Associate
(MTCNA)
DHCP, ARP
miKroTiK
$ MTCNA ———
MTCNA © MikroTik, [Link]. All right L Reprinted with permission * ““
ARP en RouterOS
ARP ( Address Resolution Protocol)
$ TR069 Packing
lb
let
a 192 168.50.15 bridge
(S) m i ktoti k
MTCNA —————
a 192.168.50 16 BO:FC:OD:64:B4:DO bridge
»> Dot1X Pool I253 items
IP -* ARP
IP -+ARP
o
MTCNA
0 m i kfoti k
MTCNA"
89 |
1
© MikroTik, [Link]. All rights reserved. Reprinted with permission
*
ARP en RouterOS
ARP ( Address Resolution Protocol)
e
MTCNA
Set for interface arp=reply-only to disable dynamic ARP creation
Disable/enable interface or reboot router
© m i ktoti—k
MTCNA
Proxy ARP: El router actua como un proxy ARP transparente, es muy util para
h
(pppoe, pptp,ppp) asignar direcciones en el mismo segmento de la red.
Multiples direcciones IP por host se asignan a una sola direccion MAC (la direccion
MAC de este enrutador) cuando se utiliza proxy ARP.
Enable: Es el modo que viene habilitado por defecto en todas las interfaces, los
clientes son descubiertos dinamicamente
ARP: Ienabled
cisabte:!
ARP Timeout: | enabled
tocd-pn:«y-arp
proxy-sip
|reply-oniy
miKroTiK
MTCNA™ —
MTCNA | 91 [
(# MikroTik, [Link]. Alhights d with permission * —
*
ARP en RouterOS
ARP ( Address Resolution Protocol) Modos:
$ * © m I —KTOTI K
MTCNA
H
Servidor DHCP puede a hadir entradas ARP automaticamente
1 tw»(l
IP DHCP Server
MTCNA 93
© MikroTik, [Link]. AH rights reserved. Reprinted with permission
i DHCP en RouterOS
DHCP Client: puede [Link] un servidor DHCP los siguientes
parametros:
• IP - Subnet - Gateway - DNS- Ruta Static - NTP O
ID
.
H
i n
DHCP Server: ’ J
x a Y Release Renew
Interface Use Peer DNS Add Default Route iIP Address Expires After .Status
wlanl ye* yes 10.5.120 243/24 00:20:57 bound
(MZP Gent <wlar.i> ® I DHCP Gent cw(w4 > «
DHCP Status DHCP Status
OK '
In
j
Interface: . Cancel IF Adcress:
V Use Peer DNS Gateway:
Apply
Use Peer NTP
DHCP server: ! 10,5.120,2
Gisabh
ExpreS After:
DH^OWons: hostname
* Comment -0021J25
identd r
Copy Primary DNS: 10,5.120.1
Acd Default R Remove Secordary DNS:
Default Route Distance: : 1 Release Primary NTP: 10 5,8.1
Renew Secondary NTP:
caps Managers:
DNS
Por defecto el cliente DHCP pide una IP del servidor DNS
Tambien se puede introducir manualmente si otro DNS Se ii
necesita o el DHCP no Io utiliza
. DNS Settings
Servers
Dynamic Servers
$ I IpJg
* ® m i ktoti k
MTCNA
L
I '
L
I
L
L
MwoTik |
Certified Network Associate W
(MTCNA) .!
I nj
I
Module 3
FIREWALL
O *' ©miKTOTIK
MTCNA
MTCNA I 981
© MikroTik, [Link]. All rights reserved. Reprttted with permission /
*
v7 ^Firewall en RouterOS 3
• Protege al router y sus clientes de acceso no autorizado, sobre
puertos y protocolos especificos.
• Puede hacerse mediante creacion de reglas en las tablas del J
Firewall filter y raw. h
• Nos permite bloquear diversos tipos de ataque, controlar el flujo
de dates que se encuentra entrando, saliendo y pasando a traves de
nuestra red.
• RouterOS es un firewall de estado nos permite configurar reglas de
acuerdo a los diferentes estados del trafico sobre una conexion o
paquete.
• Posee entre sus funciones la tabla de MangFe para identificar,
marcar , enrutar trafico especifico
• Firewall de estado UTM (Fortinet, Watchguard, Palo Alto)
* (SjmiKroTiK
Ky mtcna
MTCNA , - th permission
I
“
J
*
Firewall en RouterOS
Firewall
Filter Rules NAT Mangle Raw Service Ports Connections Address Lists Layer? Protocols •
+ 7
. ’Name ; Regexp
Firewall en RouterOS
. Forward
INPUT:
Esta cadena contiene
OUTPUT
las reglas del filter que FORWARD: Esta cadena contiene las
protegen al mismo Esta cadena contiene las reglas reglas del filter donde el
router. para controlar los paquetes que router es el sre address ,
Dst Address es la ip del van atravesar al router, el dst
router Address no es el router, sino un
destine mas alia
Se controls el trafico [Link] y
0 desde los clientes © m i ktoti k
MTCNA
~j
1 in
© m i ktoti
—k
MTCNA
Firewall -Accion
Algunas de las acciones que pueden ser tomadas en los filtros del firewall son:
• Accept : Aceptar
• Drop: Descartar
• Reject: Bloqueo notificando con un mensaje ICMP, tcp reset
•Tarpit: Bloqueo silencioso, respondo con SYN /ACK pero sin gastar recursos
• Log : Puede ser visualizado en el Loggin
•Jump : Permite evaluar reglas del firewall en Paralelo, de algunos puertos
•Return: Permite regresar a la regia donde inicio el Jump, y continuar evaluando.
• add-src-to-address-list (dst ) : Permite construir address-list de forma dinamica,
basada en un Matcher
o
MTCNA
1
MTCNA 105
© MikroTik, [Link]. Ail rights reserved. Reprinted with permission
Src. Address- j
Dst Addtuss
© m i ktoti
MTCNA —
k
MTCNA 1106
© MikroTik, [Link]. All rights reserved. Reprinted with permission >
firewall - Listas de Acceso
Accion Firewall se puede utilizar para automaticamente
agregar una direccion a la lista de direcciones de forma
permanente o por un tiempo predefinido
Firewall - Personalizadas
•Ademas de las diferentes Chains ( Input, Forward,Output) el administrador del
RouterOS permite crear Chains propios de acuerdo a nuestras necesidades. Esta
practica ayuda en la organization del firewall
• Para poder utilizar una Chain creada por nosotros, se debe desviar el flujo hacia
una accion de JUMP
• Para crear una nueva Chain solo debe agregar una nueva regia y darle el In
nombre apropiado
•Se pueden crear en cualquier lugar del menu firewall
Advanced Extra Action Statistics
AcJjcn:- _
Jump Target; iWus
Acciones a Chains personalizadas por usuarios:
•
> JUMP: Salta para una cadena definida en Jump Target
> Jump Target: Nombre de la chain donde se debe saltar
> Return: Retorna a la cadena que llamo el Jump ' toe- return
o
MTCNA
©miKrOTIKMTCNA
1108
© MikroTik, [Link]. All rights reserved. Reprinted with permission
Firewall x Personalizadas in
Secuencia de
las cadenas de
firewall
personalizadas I h
i
en accion.
• Las cadenas
personalizadas
pueden ser
para virus,
TCP, UDP,
protocolos, etc.
© m i ktoti —k
MTCN A
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission . '109
L
Firewall - LOG
• Cada regia de firewall se puede registrar cuando emparejado
• Se puede anadir prefijo especifico para facilitar la busqueda de la los
registros mas tarde
m
n
i
Estados de la Conexion
Filter Rules NAT Mangle Service Ports Connections .Address Lists Layer? Protocols
Y Tracking
•
Src Address '
Dst . Address IProtocol Connecti ... Connect!... P2P Timeout TCP State
U 10100 S8 30 1 35 [Link]:138 ... .
00:04:42
U 10.100 68 32 139 10.100.127.255138 17 (udp) 00:04:42
U [Link].139 10.100.127.255138 17 (udp) 00:04:41
U [Link]:138 [Link]:138 17 (udp) 00:04:44
U [Link]:137 [Link]:137 17 (udp) 00:04:28
A [Link]:50234 [Link]:8291 G^cp) 1d 00:04 ... established
U [Link]:138 [Link]:138 1 / (udp) 00:04:44
Estados de la
m i Kron k
MTCNA —
MTCNA [112|
© MikroTik, [Link]. All rights reserved. Reprinted with permission
I
Estados de la Conexion TCP
$
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission
*
u
—j
•'113
-*
n
I1
© m i ktoti k
MTCNA
o
MTCNA
© miKTOTIK—
MTCNA
115
© MikroTik, [Link]. Al! rights reserved. Reprinted with permission
in
Firewall- Connection Tracking m
D
Connetbon Trackng
Fiber Rules NAT Mangle Ser /ice Ports Connectons Add-ess Lists Layer? P'otcols
7 Tracking
TCPSyn Sent Timeout i 0O:OC:O5
! Cancel ;
Src. Address Dst. Address Protocol Connection Mark Timeout TCP State Apply
Ic 192468.199.200s!7500 255.255.255^55;17500 P(udp) 03:00:09 TCP Syn P-ftcewed Timedit : 00:00:05
ISACFs [Link]:11785 213.199479472:40035 r(udp) 01:00:30
TCP FcaNished Tknen it : d OftOTkm
SACHS 192.106.19940041785 2l.i.l99.179.L572WUZ3 i' (udp) OJ:O2:.'i5
SACFs [Link]:11785 213.199. 179453:40025 P(udp) 03:00:30 TCF Fn Wait Timeout: D0:0C:10
,c 192.168.199.2004 7500 192468.199255:17500 17 (udp) 1X1:00:09
SAC 192468.1 99.200:59898 192468.199254:8291 6 (tep) 23:5*5:59 TCP Cose Wait Timeout: 00:00:10
sa:fs 192.168. ’.99.200:62355 191.235.128431:443 6(tcp) 03:00:09 ebse
TCP Last Ack Timeout: j00:00:10
iSACFs 192,168.199.200:11785 lG?.S6.52.44Ha)>6 l?(udp) 03:00:30
SACFs 192468499.20041785 [Link]:40021 1? <udp) 03:02:32 TCP Time Wait: 00:00:10
^AlFs 192468499.200:11785 157.55.235472:40018 UJ:02:^J
ISACFs 192.168499.200:11785 157.55.235472:40002 nW 03:02:35 TCP Close: 00:00:10
^SACFs [Link]:11785 157.55.235457:4(021 l?(udp) 03:02:32
TCP Max Retransmit Timeojt:
tSACFs 192468.199,200:11785 157.55.2^5446:40005 1?(udp) 03:00:27
:5A'Fs 192 468499.200:11785 157.55430. 176:40035 i?(udp) 03:02:32 TCP Unacted Timeojt : 00:05:00
sa-cs [Link].11705 157.5S.S64 48; 40032 r(udp) 03:02:32
SACFs [Link]:11785 [Link]:48760 17 (Udp) 03:02:32 tffiP [Link]: 00:00:10
SACFs 192.168499.200:11785 111.221.77474:40003 1 •' (udp) 03:02'32
iSACFs192.168.'99.200: 11785 111.221.77470:40013 1? (udp) 03:00:31 WP Stream [Link]: on-.n-nn
41 items (1 selected) * Entries: 88080
ICMP Timeout: •00:00:10
Gerenc limecut U0:10:00
IP -+ Firewall -* Connections
o
MTCNA
® m i ktoti k
MTCNA ”
360Mbps 890Mbps
Firewall- FastTrack
Podriamos acelerar el trafico a traves de tuneles, subredes J
que no requieran la limitacion de la cola simple o queetree.^
Podriamos utilizar interface list, dependiendo si es un
grupo de interfaces fisicas o logicas n
List Lish
Name _ .
contains di interfaces
-7 j
© m i KroTi k
o
MTCNA
For more info see FastTrack wiki page MKNA
0 miKroTiK
MTCNA
Firewall-Basico
/ip firewall filter
add chain=input connection- state=invalid action=drop \
comment="Drop Invalid connections"
add chain=input connection- state=established action=accept \
comment="Allow Established connections"
add chain=input protocol=icmp action=accept \
comnient=“Allow ICMP"
add chain=input src-address=192. 168.0.0/24 action=accept \
in- interf ace= I etherl
add chain=input action=drop comment=“Drop everything else"
Firewall-Basico »
Firewall
[
Filter Rules NAT Mangle Service Ports Connections Address Lists Layer? Protocols ,
+ £ - ' 00 Reset All Countera all pF)
fl ! [Action jChain jSe Address Ost Aide t Port Ost Port jta jnt«..jOut ir. Bytes .Packets
_0
::: AceSa conexoes via SSH
4 acc... input
Aceita conexSes via FTP
_____ SfaiLi,., — - JUL A !
1 ^acc... input 6{cp} 21 OB 0
Aceita conexoes via WINBOX
2 </ acc... input Step, 8291 21.6KB 231
I Dropaoutras conexoes
3 X drop input 74.3 KB 553
$ © m I KTOT1 K
MTCNA ”
MTCNA © MikroTik, [Link], All rights reserved. Repymut
-.. - -
r pei mission
122
i
%
Firewall-Basico
PORT PROTOCOL DESCRIPTION PORT PROTOCOL DESCRIPTION
1 20 top FTP 23 53 udp DNS
2 21 top HP 24 123 udp NTP
3 22 top SSM, SFTP 25 1SMZ tL udp SNMP
4 23 top Teinet 26 SOO udp IPSec
5 53 top DNS 27 520 udp RIP
8 80 top HTTP 28 521 udp RIP
7 179 top BGP 29 646 udp LDP (MPLS)
S 443 top SHTTP (Hotspot) 30 1698 udp RSVP (MPLS)
9 646 top LDP (MPLS) 31 1699 udp RSVP (MPLS)
10 1080 top SoCKS (Hotspot) 32 1701 udp L2TP
11 1723 top PPTP 33 1812 udp User-Manager
12 1968 top MME 34 1813 udp User-Manager
13 2000 top Bandwidth Server 35 1900 udp uPnP
14 2210 top Dude Server 36 1966 udp MME
15 2211 top Dude Server 37 5678 udp Neighbor Discovery
16 2828 top uPnP 38 — /46 RSVP (MPLS)
17 3128 top Web Proxy 39 — /47 PPRP, EolP
18
19
8291
8728
tcp
top
Winbox
API
40
41
—— /50
/M
IPSec
IPSec
20
21
— /1
/2
ICMP
IGMP (Multicast)
42
43 —
/89
/103
OSPF
PIM (Multicast)
22 — /4 IPIP 44 — /112 VRPP
g © m i ktoti k
MTCNA
MTCNA pT]
u
© MikroTik, [Link]. Al! rights reserved. Reprinted with permission •
Firewall-Tips
• Se recomienda agrega’r comentarios para recordar el objeto de
cada regia
• Utilizar tracking connection y Torch
T®rohJ^^ aa|
Bask
~
Entry Timeout:
‘
la
Ccfed .. :
V Sfe .Mdress V Src AddrmB
[Link] 58 tM M*ss»S
IZ'WCfWocol CPot TORCH: Details el reporte
ftdacal ZZWANU
OSCP de trafico de una Interfaz
I
NAT eh RouterOS in
m
L
Network Address Translations (NAT) : El router es capaz de cambiar direction
Origen o Destino en el flujo de paquetes a traves del mismo.
Este proceso es llamado src-nat o dst-nat fl
Un paquete IPv4 tiene 2 tipos de direcciones, por ello existen 2 tipos de NAT
H
Source NAT (src-nat)
Gambia la direccion origen del paquete
Se puede utilizar para que toda una red privada saiga con la misma direccion
L publica
El trafico es procesado despues de la salida OUTP/Forward
WEB SERVER
IP: 192.168.X.1
0 m i ktoti k
MTCNA
L
NAT en Ro uterOS m
Destination NAT (dst-nat) d
MTCNA
NAT Helpers
Los host NATEADOS detras de una red no poseen conectividad end to end verdadera, por
tai razon y motivo algunos protocolos no pueden funcionar correctamente bajo este
escenario. Algunos servicios la iniciacion de conexiones TCP fuera de la red y los
protocolos sin estado de conexion como UDP no puede funcionar.
Para solventar este problema Mikrotik provee unos NAT Helpers , que tienen como 3 fl
funcion ayudar a estos servicios. J
No es posible agregar nuevos servicios personalizados, pero si adaptar puertos especificos
0 m i ktoti k
MTCNA
Redirect C
1128
NAT -Acciones m
fl-
• ACCEPT
• DST-NAT
• REDIRECT UI
• MASQUERADE 5
•SAME
• NETMAP
Las reglas de NAT funcionan al igual que las reglas del Firewall Filter,
Firewall Mangle, dada una condicion aplicamos una accion.
Se analizan secuencialmente hasta existir una coincidencia
Se recomienda crear reglas desde Io mas especifico hacia Io menos
especifico .
0 miKroTiK
MKNA
UI
UI
J
d
MiKroTik
Certified Network Associate
(MTCNA)
Module 4
Wireless
© miKroTiK
MKNA ”
MTCNA |130
© MikroTik, [Link]. All rights reserved. Resdriied with permission
Wireless
RouterOS soporta varios modulos de radio para
comunicacion inalambrica en 2.4 Ghz b/g/n
MTCNA |131|
© MikroTlk, [Link] AH rights reserved. Reprinted with permission •
Conceptos Wireless
Estandares Inalambricos
IEEE Standard Frequency Speed
MTCNA |132|
© MikroTik, [Link] rights reserved. Reprised with permission/
Conceptos Wireless
H
$ © m I KrOTI K
MTCNA
MTCNA
© MikroTik, [Link]. All rights reserved. Reprinted with permission
Conceptos Wireless
Canales 2.4 Ghz * w—:
n
1
Los anchos de canal con extensiones XX y XXXX buscan automaticamente una frecuencia
de canal de control menos concurrida en funcion del numero de dispositivos concurrentes
que se ejecutan en cada frecuencia y elige la "C" - Frecuencia de canal de control
automaticamente.
—_——
0 m i ktoti k
O MTCNA
„
Conceptos Wireless
Lmea de Vista
a Long distance outdoor Wireless link must in
line of sight
$ © m iktoti k
M TCNA
n
j
Topologias Wireless
oPoint to Point
•Dual Nstream
oPoint to Multi Point
oWDS-MESH
POINT TO POINT
> Usualmente utilizado en enlaces de larga distancia
> Puede usar RouterOS licence Level 3 , con bridge mode
y station mode
> Puede usar NSTREME se recomienda para PTP
> NV2 para PTMP, utiliza TDMA
o
MTCNA
©miKroTiK
MKNA
I138
© MikroTik, [Link]. All rights reserved. Reprinted with permission —-
I
Topologias Wireless
POINT TO POINT DUAL NSTREME
> Cada equipo requiere 2 antenas y 2 minipci
> Un enlace para transmitir, y el otro enlace para recibir
>Protocolo propietario de Mikrotik
MTCNA 139
© MikroTik, [Link], All rights reserved. Reprinted with permission
Wireless Menu
:
General Wireless Data Rates Advanced HT HT MCS WDS
Mode: [alignment only
I °K !
Interface <wlai1> Cancel
General Wireless HT HT MCS WDS Nstreme Status Traffic Band: .2GHz-8/G/H
Channel Width: 20MHz
Cour*y: ino_counir/_set
Security Profile- i default WPS Client
Installation: .indoor
Frequency Mode: manuaUxpower Setup Repeater
Antenna Gain: IQ
' Country. no_country_set Scan...
yi Default Authenticate
Installation indoor ; Freq. Usage...
(Si m i ktoti k
MTCNA
I
Radio Name
Interfaz de "nombre" Wireless
• Solo RouterOS - RouterOS
• Se puede ver en las tabla de Registration Wireless 3
In
i
Wireless Registration
MTCNA
MTCNA 141
© MikroTik, [Link]. AH rights reserved. Reprinted with permission
•
256-QAM 5/6 . 260 ...x.. .
288.9
.z
540 ... .. 600
. ...x.. . .. .. .........
'170
.. . . •
MTCNA © MikroTik, [Link]. All rights reserved. Reupuled wen oe. mssicn
Wireless Rates [Link]
V
1Interface <^lanl )
Q Q o
HT HT MCS ;WDS Nslieme Tx Power Current Tx Power Status ... e a a •••••
•• • ••••
HT Supported MCS: MCS 0 MCS 1
* e a »»a •• « •a a e
••
* MCS 2 MCS 3
® a a © © a>a
MCS 6
MCS 8
MCS 7
MCS 9
I
s a a a
I
••• •••
••••• •••a ®
•••••••••
MCS 10 ✓MCS 11 a
MCS 12 ✓MCS 13
MCS 14 MCS 15
• • • •• •a •
( «tmftiaeiun 4-Qi.M CMnleltteMn t6~OAM ( iMfi/elmiMi 64-OAM
MCS 16 MCS 17
MCS 18 ✓MCS 19
MCS 20 MCS 21
MCS 22 MCS 23
HT Baste MCS. MCSO MCS 1
MCS 2 MCS 3 Ai transmit seftafss modUadas an QAM. elmecho de hwsm?s;dn imroduce en eOas ruidcs
MCS 4 MCS 5
MCS 6 MCS 7
MCS 8 MCS 3
MCS 10 k MCS 11
MCS 12 MCS 13
-
.tftsatem sofc-de Fa»
|. . . ^0«.
MCS 14
MCS 16
MCS 15
MCS 17
. <
: rwovou iwa detamaejo*
MCS 18 MCS 19
MCS 20 MCS 21 ' cowrwdodefew.
> MCS 22 MCS 23
/•
t '
- «
* c
\ - * t
X * < /
(h) m i ktoti k
MKNA
MTCNA
© MikroTik, [Link]. All rights [Link]. Reprinted with permission *
(J) miKroTiK
MTCNA
144
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission
Wireless Menu
Modos compatibles en el menu Wireless
• AP-bridge/Bridge <-> Station
• AP-bridge/Bridge <-> Station-wds/Stationbridge
• AP-bridge/Bridge <-> Station pseudobridge
• AP-bridge/Bridge <-> AP-bridge/Bridge (with WDS)
• AP-bridge <-> WDS-slave (with WDS)
«'±SUi»l=IE
0 miKroTiKMTCNA
Wireless - RX Sensitivity
La sensibilidad del receptor es el nivel de potencia mas
bajo en el cual la interfaz puede detectar una serial
• Al comparer routerboards este valor debe tenerse en
cuenta en funcion del uso previsto in
•Mientras mas pequeno sea el de umbral de sensibilidad ’ ii
-
'J_SL-fWi=d
Rx se obtendra una mejor deteccion de senales
Wireless specifications
5 GHz
TX RX
6MBIVS 25 -96
54MBit/ S 20 -50
MCSO 25 -96
MCS7 19 -75
wireless parameters may belimited in software, depending on your local regulatory limitations
© m i ktoti k
MTCNA
MTCNA © MikroTik, [Link]. All rights reserv® Reprinted with nermission
146
Wir^ess - STATION PaM R«ca Advanced WPS
Cue*
IW. 24GH:B'G »
Fijar mode=station I teouwz • • ——
MH*
uwriGur C
>nol»M<KO
Profwwltty T ».n<
«
rule vJComect r
SSID: . . c AP signal Requirement
Acea Prefix: and special security
AP SSID and Area
profile for selected AP
Prefix. Signal Strength Range: -120 120
mm © m iKroTi
—
k
MTCNA
Fijar mode=ap-bridge
Wireless -AP
Selecciona la Banda
Indicar el SSID
Fijar la frecuencia
Debe tener licencia nivel 4
Funciona como servidor o cliente
Access List - Filtro
New A? Artf^ts Rife
.
Client MAC address MAC Address, if
~ —— Interface
MTCNA 149
© MikroTik, [Link]. All rights reserved. Reprinted with permission
Wireless - Seguridad
ROS Security Profile mode:
©Static keys
•WEP40bits H
•WEP104bits
©Dynamic keys
•WPA
•PSK,EAP,TKIP, [Link]
•WPA2 Ih
•PSK,EAP,TKIP, [Link] ii
Frequency Mode:
E Puede existir mas de un profile
© m i ktoti k
MTCNA
Stop
?
Frequsnc... 3and
JAddress SSD Of Freq. (^) Of Traf. (’4) i Bancwidth
of the wireless |M MM . r j X: y. : MlklOlik
2412 2.4GHz... 00:00:42:0... hotspot 0.0 0.0 0b|“
Close j
M
networks on 2412 2.4GHz... 00:00:42:0... Kri: 0.0
'
0.0 0 b| Seltngs...
i M 2412 24GHz... 00:06:63:4... hotspot 0.8 8.0; 7.2 kb|
M 2412 2.4GHz... 00:00:42:1... hotspot 0.8' 8.0: 7.2 kbt
used band 2427 2.4GHz...
H 2452 2.4GHz...
0.0
1.8!
0 b(
8.0 kbj
2447 2.4GHz... 1.4 1 11.2 kb(
& 2437 2.4GHz... 4.0 1 14.2 kbt
Wireless M2...
2.4GHz... 00:00:42:0... den
M2.- 2.4GHz . 00:19:53: .. default
0.5 |
0.7 |
12.8 |
19.6 i
4.1 kb|
5.9 kb|
& 2442 24GHz...
interface is M2... 24GHz... 00:06:68:3... seta
2.8 1
1.0 i 35.9i
18.3 kb|
8.2 kb|
2462 2.4GHz... 2.5 1 20.0 kbt
disconnected H
M2... 24GHz... 00:1D:7E: .. linksys_SE-
2432 2.4GHz...
0.9
4.7 1
26.9 g 7.3 kb|
20.8 kbt
M2... 24GHz... 00:0E:2£:F... MV NEW... 1.1 | 24.8| 10.7 kb<
at this moment H 2457 2.4GHz...
M2... 2.4GHz... 00:00:42:0... stendi
3.0 j
1.0! 32.9 g
24.3 kbt
8.0 kbM
M2... 24GHz... 00:00:42:0... stendi 1.0 | 32.9 8.0 kb|M
M2- 24GHz... 00:08:63:3... steidi 1.01 34.0i 8.3 kb|i|
2422 2.4GHz... 7.5 1 54.4 kbig
2417 24GHz... 9.2 61.8 kbt®
M2- 2.4GHz... 00:00:42:0... 0.0 0.0 0 bj,
<I IliMMBBil >|
31 items
O
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission ii5H
BRIDGING
(S) m i ktoti k
MTCNA
MTCNA
© MikroTik, [Link]. All rights reserved. Reprinted with permission
Bridge en RouterOS UI
m
o
MTCNA
0 m i ktoti k
MTCNA
O hsTI
L
MTCNA © MikroTik, [Link]. All rights reserved. Repriritec with permission ।
I
Interfaces de Puerto Bridge
bridge Port <ether5>
Genetai STP VLAN Status OK
Hw. Offload Cancel
Hw. Off toad Group: switchl AddIv
Multicast Router n
Disable
i
Port Number: 3 Comment
Rote, designated port Copy
enabled Hw Offload
MTCNA
MTCNA 155
© MikroTik, [Link]. All rights reserved. Reprinted with permission
-
[ICPIus175D] + -
• Funcionalidades que se mantienen o se pierden al utilizar HW-Offload
• Observar en la tabla como el 750gr3 no es un dispositive para manejar bridge, los
RB2011/3011 poseen la proteccion de loop
m i ktoti k
MTCNA
Chain.
interfaces
Bridges
•
Src. MAC Address
Ost. MAC Address
MAC Protocol
157
© MikroTik, [Link]. All rights reserved. Reprinted with permission
MiKroTik
Certified Network Associate
i
i: T)
if
H
J
(MTCNA)
/
Module 6 '■
... Az
ROUTING
MTCNA
MTCNA
© MikroTik, [Link]. All rights reserved. Reprinted with permission
El]
Route
Modulo /IP Route
• Las reglas del ip route indica donde van a ser enviados
los paquetes
• Para ver las rutas podemos usar : / ip routes
•Trabaja en la capa 3 Modelo OSI
(P^Routes
01 m i ktoti k
MTCNA
IP Route
Enrutamiento con routerOS:
• Static - No requiere paquete adicional
$ 0miKrOTIK
MTCNA
n
1
• Las rutas estaticas definen como alcanzar una red destino <*»
• El default Gateway tambien es una ruta estatica hacia [Link]
envia todo el trafico cuya ruta desconoce
© m i ktoti
——
MTCNA
k
— -
MTCNA 161
© MikroTik, [Link] All rights reserved. Reprinted with permission
*
Ruta estatica in
J
S
ih
1
IP
Compruebe la puerta de enlace - cada 10 segundos envian ya sea
solicitud de eco ICMP (ping ) o ARP solicitud.
Despues de 2 Timeout - Check Gateway, la ruta se coloca como
inalcanzable
Nota: Debe usarse con precaucion, principalmente para redes LAN
y no hacia ISP de Internet © m i ktoti k MTCNA
1162
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission
FLAGS Tabla de Enrutamiento in
XM *
: Disable
Static
: Dynamic
:Active
:Static
D: Dynamic (
Active
0: Connected
MTCNA *
|
M/kroTik
Certified Network Associate
(MTCNA)
Module 7
TUNNELS
miKroTiK
MKNA— ———— 164
© MikroTik, [Link]. All rights reserved. Reprinted with permission
\ ppp
V 4^
Se utiliza Point-to - Point Protocol ( PPP) para establecer un flm
tunel (conexion directa) entre dos nodos
PPP puede proporcionar autenticacion
de la conexion , el cifrado y la
compresion de los datos
Al implementar este tipo de tuneles
debemos tener en cuenta la reduccion
del MTU
RouterOS soporta varios tuneles PPP *
tales como PPPoE, SSTP , PPTP, L2TP y
otros 0 m i ktoti k _
MKNA-
, , .i—j
permjS ion
PPPoe
• Point to Point Protocol over Ethernet
Es amenudo utilizado para controlar conexiones DSL,
cable modems y redes Ethernet
• Provee authentication, encryption and compression
• Importante el servidor PPPoe corre en la interfaz del
dominio de broadcast donde se encuentran los clientes.
• La interfaz PPPoe puede ser utilizada sin asignarle una IP,
por seguridad, es recomendable dejar las interfaces PPPoe
sin direccion IP.
• El protocolo PPPoE se compone de dos fases diferentes:
fase de descubrimiento y fase de sesion PPP.
• PPPoE es una protocolo de capa 2 que se utilize para
controlar acceso a la red *• gjmiKroTiK MKNA — — —
MTCNA © MikroTik, [Link]. All rights resetv.: \ mission f
PPPoe
•Requiere el paquete ppp
• License required: Levell (limited to 1 interface) , Level3
(limited to 200 interfaces) , Level4 (limited to 200 interfaces)
, Levels (limited to 500 interfaces) , Level6 (unlimited) UI
m
4
profile and i hj
I
authentication
protocols
© m i kcoti k-
MTCNA
MTCNA © MikroTik, www [Link]. All rights reserved. Reprintes with permission *.
UI
PPP Secrets m
168
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission
I
PPP Profiles
Set the local
and remote
address of
the tunnel
ppp _»
Profiles -» New PPP Prof»le(+)
Pools
• El Pool tiene el rango de direcciones para PPP, DHCP y
clientes del portal cautivo
• Se utilizara un pool, puesto que se tendra mas de un
cliente
• Las direcciones son tomadas del pool automaticamente
IP Addresses
Routing
d Addresses
Ports
Queues ARP
v
Name Addresses
Drivers Firewall 'o’ Pool 192.168 100.2-192 168.100
System Socks
Erles UPnP
Log Traffic Flow
SNMP Accounting
Users Services
Radius Packing
Tools Neighbors
o
MTCNA
New Terminal DNS
servidor
• Especificar service si existe mas un servidor PPPoe sobre
el mismo dominio de Broadcast
Set
interface,
service,
username,
password
$ © m i KroTi k
MTCNA
I
Point to Point Addresses
* A,
$
•Cuando se realize una conexion entre el ,-i
cliente y el
servidor PPP , direcciones /32 son asignadas
m
•La direccion de red del cliente (o gateway) es el otro -i
h
extremo del tunel (Router) i
0 m i KroTi k
MTCNA
MTCNA © MikroTik, [Link]. Ali rights reserved. Repfinted with permission
*
I SSTP
• Asegurar Protocolo de Tuneles sockets H
seguros (SSTP ) proporciona tuneles cifrados a
n
traves de IP
• Utiliza el puerto TCP / 443 ( el mismo que . Hm
! n
j
HTTPS )
• RouterOS soporta tanto el cliente SSTP y
servidor SSTP
• Cliente SSTP disponible en Windows Vista
SP1 y versiones posteriores
Default Profile: i default :
174
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission
I
'1
SSTP Client
- MCIM acm CarrMto* ^Z1PS«e«r
VPfcvw mPSMvr SSIPjarw lITPS#w OtfNSVMr HPMfcm
Set name,
SSTP server
IP address,
password
• Utiliza la ruta predeterminada para enviar todo el trefico a traves del tunel SSTP
•Use rutas estaticas para enviar trafico especifica a traves del tunel SSTP
o
MTCNA
© m I KTOTI K
MTCNA
1175 I
© MikroTik, [Link]. All rights reserved. Reprinted with permission .
in
m
SSTP Client 3
H
• No hay certificados SSL necesarios para conectar entre
dos dispositivos RouterOS, ambos routers al establecer la
conexion logran negociar AES -256
•Para conectarse desde clientes con Windows, uh
certificado valido es necesario
• Pueden ser emitidos por una entidad certificadora
interna ( CA ), RouterOS entre sus funciones es posible
Auto Upgrade
sgPPP
establecer una CA Switch
Certificates
Clock
Mesli
Console
IP r
Disks
4 MPLS
Health
J® Routing F
History
System
a Queues' Identity
0 *
U Files
LEDs
1
m i k tot i k
MTCNA'"
$ iOS android
© m iKron
——
k
MTCNA r
New Interface
! WireGuard |
$ ©miKrOTIKMTCNA
MTCNA 11781
© MikroTik, [Link]. All rights reserved. Reprinted with permission ——
1 ' I
MiKroTik
Certified Network Associate
I
(MTCNA)
Module 8
Cola Simple - Burst - PCQ
(nJ m I KTOTI K
MTCNA
Conceptos QOS
• Ancho de Banda: En las telecomunicaciones, la banda [Link]
Io general se refiere a la tasa de bits de una red de transmision de
datos , es decir, la cantidad en bps que la red admite.
•QoS es el rendimiento global de una red , en particular el -
rendimiento visto por los usuarios de la red
•RouterOS implementa varias QoS metodos tales como la
velocidad del trafico limitar ( Shapping ) , priorizacion de trafico y
otra
•Traffic Shapping: se utiliza para definir la prioridad de la practica
de priorizacion del trafico de datos, a traves del flujo de la red
acondicionado con el fin de optimizar el uso del ancho de banda
disponible. El termino se volvio mas popular con el uso de VOIP
(g) m i ktoti k
MTCNA
_
dependiendo de la carga del canal.
• Utilizacion de WMM ( Wireless Multimedia)
• MPLS (Multilayer Protocolo Lawyer Switch)
© m i ktoti —k
MTCNA ,
MTCNA 1181
. • [Link]
QOS en RouterOS
Terminos en QOS con RouterOS:
Colas Simples:
•Es la forma mas simple de limitar ancho de banda 3
•Es necesario utilizar Target-Address para una cola Simple m
4
•El orden de las colas es tornado en cuenta h
J
in
Cola Simple hi
4
n
iD
address
© m i ktoti k
MTCNA
n
3
Queues
Guranteed Actual
bandwidth bandwidth
Example:
•Total bandwith: lOMbits
• 3 clients, each have guaranteed bandwidth
• Remaining bandwidth split between clients
© miKroTiK
mtcna
O
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission
Ejemplo;^
Bursten Cola Simple
Limit -at=128 kbps, max-limit=256kbps, burst-time=8s,
Burstreshold=192kbps , burts-limit=512 kbps
9 At start, data rate aggregate for 8 last second are "0". The
h
router check that "0" is smaller that brust-threshold, then i
(S) m i Kron k
[Link]
o
MTCNA
MTCNA
(S) miKroTiK
MKNA
$
MTCNA © MikroTik, [Link]. All rights re&rved. Reprinted with permission
I
f PCQ(Per Connection Queuing)
Rate - max available data rate of each substream
• Limit - queue size of single sub-stream (KiB)
• Total Limit - max amount of queued data in all
sub-streams (KiB)
(S) m i ktoti k
MTCNA
512k
A
— '“■■."r-'
Lu if 50 Cupv j
Src AddiM-i
cfC Fnr
Utt Addt^
ba R-M
’Old Lirit
Ccsdiw - —— —-—*
-
.2000
-
Reno?!?
I?
Sick Addrs-w 0:1 Addies^
. . Pcit ! DslPolt
PiicHv. G
I Rsrsei Courts
sts/e ।
195
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission
Prioridad de Colas 3
Colas Simples: Existen-8 tipos de prioridades , siendo la mas
importante la prioridad numero 1 3
New Simple Queue 3
General Advanced Statistics Traffic Total Total Statistics n
i
Packet Maiks:
Para la fecha las colas simples, su procesamiento es distribuido a traves del Routeros en
los distintos multiprocesadores de cada equipo .
QueeTree aun no es Multicore, la cola simple su recorrido es secuencial.
© m i ki-oti
— ——k
MICHA
196
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission
I
^'XLJl-bS
Grafica de Cola Simple
Colas Sirriples:
• Es posible monitorear el grafico de cada cola simple
• Las graficas muestran que tan bueno es el desempeno de cada col
«
I
Fiot
Uijdi Route -> ED&® -> GiapKng •MosBa Frafm Queue Statistics
Los fie -d- vfew ScoW; -ei
lest
Rjduc
W - c CwbKHpS;
AlowTejol 5k< Rewi '■rt
Baxiviw» Ted
। A4». Atami UmcoiO '63 0 4/32
Sc-jce-nkita 152
-
?
M/£S«sw
lidwatch «
SteecnDck
Alt/v Tj- jet
> ^Dplv Traffic and system resource graphing •
PKhstSnJb.
"Daily" Graph (5 Minute Average)
Prg Ysutet access Io 2 quaes
Mrg Speed a&»l
"end
Toch
Oie™
Youhave access t« 5 aterfaces
dad
m i kfoti k
MTCNA
MikroTik
Certified Network Associate
(MTCNA)
Module 9 *
Mise
(SjmiKroTiK
MKNA —
MTCNA
e © MikroTik, [Link]. All rights reserved. Reprinted with permission
RouterOS Tools
• RouterOS provides Tools
« NewTerrmal
Blast Server
Bandwidth Test
Profile
RcMOK
5f*S
Tenet
Tach
Tracer out*
Traffic Generate'
Traffic Monitor
m i kcoti k
MTCNA
1199
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission *
.d
E-mail
0
MTCNA © MikroTik, [Link]. Al! rights reserved. Reprinted with permission
V
Netwatch ^8
fl
...
•
Hast trcarval 'nsox st-x-s srco
Ping
Used to test the reachability
of a host on an IP network
To measure the round trip
time for messages between
source and destination
hosts
Sends ICMP echo request W C%-jad»t I... Mh: 1 to Arc 1 . . Max; 3 co
m i Kron k
MTO)A
I
%
0 m i ktoti k
MICHA
$
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission
Profile
• Shows CPU usage for each
RouterOS running process
in real time
(ft) m i ktoti k
MTCNA”"' — ;
0
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission
f Antes ‘del Examen de
z
•
?y
Certificacion fn
• Resetear el Router u
s1
• Restaurar el Backup
• Revisar conexion a Internet
(S) miKroTiK
MTCNA
205
MTCNA © MikroTik, [Link]. All rights reserved. Reprinted with permission *
Examen de Certificacion
• Ir a [Link]
•Logearse en su cuenta
•Tomar el examen de Certificacion
Start test «
You are about to start the MTCRE test.
You will have 60 minutes to answer 25 questions. To
pass, you must answer more than 60% of the'
questions correctly.
I
u MANUAL DE LABORATORIO
MiKroTik
CERTIFIED TRAINING PARTNER
MTCNA
gg DALE UN IMPULSO A
TU CARRERA PROFESIONAL!
MTCNA *.
Modulo I Laboratorio 1-1, Primer acceso al Router Mikrotik
Background:
Cada estudiante contara con un Mikrotik modelo RB941-2nD, para el desarrollo de la actividad del
Laboratorio.
Encender el router y conectar como se muestra en la topologia, conexion al Switch del Router del Trainer
hacia la interfaz Ether 1, luego conectar la laptop con su cable de a la interfaz ether? del router.
Actividad 1: Habilitar el computador para DHCP y asf obtener una Direccion IP de nuestro Mikrotik,
Ingresar a la direccion a traves del Navegador de su preferencia: [Link]
I
MikroTik ACADEMIA MIKRO^K VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado pot;. TRAINER: NELSON LOPEZ ID #TR0351
RoMON Agent:
<4 RADIUS MikroTik Route rOS 6.47beta5 (Cj 1999-2019 http: //[Link]. cos/ Emitir el siguiente comando para visualizar la
.X t®®1®
M New Terminal ;1 iei .
Gives the list of available oomEands
Gives help on the conssand and list of arguments configuracion de fabrica y poder comprender la sintaxis
[ Make [Link]
Manual [Tab] Completes the casBaad/wcsd. If the input is ambiguous,
a second [Tab] gives possible options
de comandos.
New WinBox
1 iter '
/command
Move up one level
Sobre el terminal emitir: comando "export
.k] > I
Paso 3: Dar click sobre la pestana Webfig en la misma sesion del navegador, responder las siguientes
preguntas:
Paso 4: Conectar su dispositive movil (telefono) a la red inalambrica que detecto en las distintas
visualizaciones, con el SSID correspondiente.
*
Conectarse con la herramienta
MikroTik mobile app desde su celular y asi navegar
Use the M krolik smartphone ;»pp to
Gppiy the most
ycsjr router hi the field or t
Inma! settings for your M&foTite home access point
sobre las distintas opciones de
The app is available for both Andros and sOS operating systems it ts tite
configuracion del Routerboard
wst way. to configure a device. as it provides a simple and user
?pendry setup screen tot me-mosi basic settings of your new router, it a»sc
•.ewes an advanced menu. forme more expePenced user.
Comentarios: .
I
MikroTik AQADEMIA MUCH&FIK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado p|r TRAINER: NELSON LOPEZ ID #TR0351
V
MTCNA
Background:
Cada estudiante contara con un Mikrotik modelo RB941-2nD, para el desarrollo de la actividad del
Laboratorio.
Configurar nuestro Mikrotik, para darle acceso hacia internet, a nuestra red LAN, la conectividad en este
paso sera posible gracias al protocolo MNDP, el cual se encuentra habilitado en todos los puertos de la
LAN por defecto
La siguiente actividad consiste principalmente en acceder a nuestro RouterOS por via MAC-Address
debido a que en el reinicio anterior se ha borrado toda configuracion IP
Tips: El acceso via Capa 2 debe ser permitido en redes seguras, por ejemplo, vlan de gestion.
File Tqpls
Managed Neighbors \
lt] [jjjS J |74 4D 78 60.9991
[|MAC Address z pP Address
'
Identity Login: [admin
74;4D:28:60:S3:91 [Link] MikroTik Password: [” •.
ip BN
Identificar cada
IPv6
dispositivo nos ayuda a
MPLS W4 diferenciar un router
Routine
Auto Upgrade i Identity de otro router, por
System
Certificates
Queues ejemplo, en el
Clock
Consol, ।
escenario de Consola
Log
Drivers
Radius
Health
Tools
History
NewTerminal
Identity
Meta ROUTER
LEDs
Recomendacion
Actividad 3: Renombrar las Interfaces en sus nombres Identificar las Interfaces
con nombre facil de
interfaces
Identificar por Ejemplo:
X Wireless
ether2-LAN,Etherl-WAN
M Bridge Interface Ethernet Ed IP Tunnel IP Tunnel GRE Tunnel VLAN VRR
PPP
SS Switch General Bhemei Overall Stats Rx Slats Tx
Name r
X Mesh
—Namelie^aXlW
«i»ether2 ,
1
'K—"^i^n
MPLS Ethernet
z 4*ether4
Routing <i^ether5 MTU: [l500
wlanl-wan
R System L2MTU: J598
Marl 2MTH
Actividad 4: Configurar Direccionamiento IP a la Interfaz Ethernet 2, de acuerdo al numero asignado
por el TRAINER en el paso anterior ,
* h
j
I
MkroTik ACADEMIA MIKRC^IK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado par TRAINER: NELSON LOPEZ ID #TR0351
v
Actividad 5: Configurar direccionamiento IP a la tarjeta de Red del Computador
Actualmente nos encontramos ingresando a nuestro Routeros a traves de la opcion de Mac-Address (L2),
debemos configurar nuestros usuarios o clientes para que se encuentren en el mismo segmento de red o
dominio de broadcast de nuestro router.
General
Servidor DNS preferido: ' 168 • • | | Direccion IP del Mikrotik de la interfaz Ether2-LAN
Servidor DNS alternative: j . . . 1
Aceptar Cancelar
C : \Users\nelsontheis>PING *[Link]
Pinging [Link] wi th 32 bytes of data:
Reply from [Link] : bytes=32 time=2ms TTL=6M
’Reply from [Link] : bytes=32 time=8ms TTL=64
Reply from [Link] : bytes=32 time=1ms TTL=64
Reply from [Link] : bytes=32 time=43ms TTL=6W
Nota: Desconectarse del Mikrotik y realizar la conexion via IP, a traves del Winbox
Comentarios:
♦,
© MikroTik, [Link]. All rights reserved. Reprinted with permission
MikroTik, NSTREME, RouterOS and RouterBOARD are registered trademarks of company Mikrotikls SIA.
7
MtKroTik ACADEMIA MIKROTIK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado por^TRAINER: NELSON LOPEZ ID #TR0351
,< v
Actividad 6: Habilitar el DHCP cliente en la Interfaz conectada al router del TRAINER (wan)
Eko ZDUrp
DHCP Client
j
Se habilita la opcion
IPv6 Accounting DHCP Advanced Status
DHCP cliente sobre la
MPLS f
Addresses +
{interface interfaz WAN, porque la
- Routing Cloud
asignacion de nuestro
‘ System I DHCP Client I proveedor es dinamica:
^Queues DHCP Relay Add Default Route:
CANTV,CLARO,Intercable
Wes DHCP Server
L„ Loo DNS
Radius Firewall
De esta manera recibiremos los siguientes parametros desde nuestro proveedor de Internet:
La direccion IP asignada por el Trainer pertenece a la red 103.23.247.X, la cual sera nuestra direccion
WAN.
Repetir el paso anterior y emitir desde el computador: tracert - [Link]. ping [Link] -t
Exitoso:
En el paso anterior observamos la conectividad hacia Internet desde el Mikrotik, aun nuestra
computadora perteneciente a la red 192.168.X.0/24 no tiene acceso.
ZPorque razon nuestra computadora desde la red Interna no posee acceso a Internet?
El siguiente paso en desarrollo es importante por muchas razones, nuestro proveedor no conoce nada
acerca de la red 192.168.X.0/24, portal motive, debemos enmascarar u ocultartodo nuestro segmento
de red privado en la unica direccion IP que conoce nuestro proveedor.
EEZ
IPv6
ARP Quick Sei
X CAPsMAN
interfaces
/ MPLS X Wireless
Bridge
Routing
«^PPP
System Mesh
IP
^Queues )HCP Relay
MPLS
S FUes DHCP Server Routing
System
Log
Radius • Queues
V
MTCNA
Topologia
Ethernet
Cable
Winbox
Objetivos:
Background:
Cada estudiante contara con un Mikrotik modelo RB941-2nD, para el desarrollo de la actividad del
Laboratorio.
Con esta practica se demostrara las formas de actualizar los paquetes de nuestro Mikrotik, como
podriamos instalarlo en sistemas X86, se utilizara Virtual Box como herramienta en la creacion de la
maquina virtual.
Para actualizar nuestro RouterOS existen 2 formas de realizar las cuales son las siguientes:
• Desde la pagina de Mikrotik descargar la ultima version de los archives {. NPK) de nuestro
Routerboard [Link]
Main Package: Contiene la ultima version de los paquetes Estandar con los que nuestro- Routerboard
viene por defecto, es utilizado con Netinstall.
Extra Packages: Contiene la ultima version de cada uno de los paquetes con funcionalidades extendidas
por ejemplo LCD, SECURITY, ROUTING, MPLS, IPV6.
Cada uno de los archives descargados deben ser arrastrados a la carpeta FILES de nuestro Routerboard y
luego dar click en la opcidn de System > Reboot de nuestro Routerboard.
nuum ty &
System 1' Auto Upgrade
Queues Certificates Recomendacion:
Ries Clock
Log Console Al actualizar entre distintas
Radius Drivers versiones, no realizar en un
Tools h entorno de produccion, verificar
Health
New Terminal antes la nueva version en un
History
entorno de prueba, y comprobar
Meta ROUTER Identity
su correcto funcionamiento.
Make Supoutjif LEDs
Manual License
Exit Logging
La otra forma de actualizar nuestro RouterOS es a traves de la siguiente ruta System > Packages
PfOuiHiy
Conclusiones
I
M/kroiik ACADEMIA MIKROry< VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado porJRAINER: NELSON LOPEZ ID #TR0351
V
V
MTCNA
Modulo I Laboratorio 1-4, Backup, Servicios IP, Privilegios Usuarios, Configurar Hora Protocolo NTP
Objetivos:
Background:
Cada estudiante contara con un Mikrotik modelo RB941-2nD, para el desarrollo de la actividad del
Laboratorio.
Con esta practica se demostrara las formas de mantener respaldos de nuestra configuracion, el
uso de estos respaldos de acuerdo a nuestras necesidades, la administracion de usuarios con privilegios y
sin privilegios, los puertos de cada uno de los servicios existentes en nuestro RouterOS, establecer la hora
correcta en nuestro RouterBoard, la cual ‘seria utilizada para el monitoreo de ataques y eventos de
nuestro RouterBoard. ,
Actividad 1: Metodos de Backup con nuestro RouterOS
> Backup Comun: Salva todo el contenido del Router, en un archivo encriptado el cual no puede
ser editado, inclusive salva la informacion de usuario y claves existentes en nuestro Routerboard.
> Backup Utilizando el Comando Export: Con el comando Export, es posible exportar un Backup
Completo de la configuracion o simplemente exportar fragmentos de alguna configuracion
existente. Con este tipo de Backup el archivo de configuracion es editable, no viene encriptado,
no contiene algun usuario o contrasena de nuestro RouterOS.
Por defecto el usuario admin, viene sin clave con el privilegio de Full Acceso
Cw
existente.
Remove
Crear un Grupo con las siguientes politicas de
acceso: Telnet, read, test.
SSH Keys SSH Private Keys Active Users Asignar al grupo el usuario soporte creado
X Pctoes
previamente
& read Bn|2Xi5 Isbs
write nh Iniciar sesion desde la Herramienta Putty con
•Router
default
Pctoes
O 55h
local
Cancel ] el protocolo TELNET y verificar privilegios de
acceso.
O reboot ,O read j Comment
Group $3 wife pdicy PuTTY Configuration
test O wibcx
Category:
S- Session Basic options for your PuTTY session
I Logging Specify the destination you want to connect to
Ei- Terminal
Host Name (or IP address)
i 3 terns Shn &gk * I- Keyboard ~ '
| t-BeB 1
192 168 x1| ~| [23
j Features Connection type:
©•Window O Raw ® Telnet O Rlogin O £SH Q Serial
Configuracion muy util cuando deseamos entregar un Router Mikroitk a nuestros clientes y no deseamos
que tengan acceso via winbox, sino a traves de la configuracion web.
Skin nos permitiran customizar el acceso de clientes a nuestro router sobre las funciones que requieran o
el administrador decida proveer al cliente final.
Los pasos 1,2,3 nos permitiran acceder al diseno personalizado del SKIN para el cliente.
Hide Passwords
Safe Mode
Design Skin k
Paso 4: Desactivar las funciones que no desea compartir con el cliente y guardar con un nombre
correspondiente el SKIN por ejemplo "MORTAL "
• Crear un Grupo con las siguientes politicas de acceso: web, write, local
• Asignar al grupo el usuario soporte creado previamente
• Ingresar via web al Routerboard, verificar los accesos y privilegios recibidos
Actividad 4: Establecer la Hora en nuestro houterBoard haciendo uso del protocolo NTP
La siguiente practica nos va a permitir hacer uso del SNTP cliente de nuestro Routerboard
Acceder al sitio web de Internet [Link]
Copiar sobre la ruta system — SNTP Client Io siguiente: [Link]
Auto Lbgrade
Certificates
rtouting
Res Clock
System
Corude
Radius Drivers Queues Certificates
;Cbck , 0®
Time , Manual Time Zone | OK|
Tools Health Files Clock
New Tenrina' Histoiy Time: 39:46:37 i j Cancel :
Log Console
MetaROUTER
Radius Date: :Dec/C4/2013
Make SjpotXrtF Drivers
1 i
Manual
Logging
Tools
New Terminal
Health
Histoiy
|Time '
SNTP CSwt
Nota: Para hacer uso del servidor NTP de nuestro RouterOS es necesario tener instalado el paquete NTP.
System i | Cock
1
•...
Queues Console
Drivers . Name / Type _
Name: remote
BID
Colocar IP del computador
(Servidor)
echo echo Configurar alguna regia en
Radius r mernofy cy
•w# ‘SgSibwae Rules, el topico DHCP
Tods h Idalty Remote Address 0 0 00
M Terminal LEDs Port (514 Generar desde el DHCP un
[Link] license 2 .Minsw:
C’ BSD Systog release / renew desde
3 (daemon^ nuestro routerboard
Comentarios:
/export file=export
/tool e-mail send to="conf igamydomain. com" subject="$[/system identity get name] export" \
body="$[/system clock get date] configuration file" f ile=export. rsc
Conclusiones:
3 n
Objetivos:
h
J
• Configurar ARP con entradas estaticas
• Instalar servidor DHCP para la red LAN
Background
Cada estudiante contara con un Mikrotik modelo RB941-2nD, para el desarrollo de la actividad del
Laboratorio.
Con esta practica se demostrara la importancia del protocolo ARP en redes IPV4, se configurara la
funcionalidad del DHCP server de nuestro RouterOS y por ultimo la configuracion necesaria para nuestro
Portal Cautivo.
<LEs exitoso?
FM^Pino i
DHCP Server
DHCP Netwoiks Leases Options Option Sets Alerts
+ • 7
Address / MAC Address Client ID Server ^Address List Active Address Active MAC Addre...; Active Host Name
©
B
19216820022^ - •
-
192 16B2CC20 OOTSAB 72 1D GF android f 6 1 2675
:
I
MikroTik ACADEMIA MIKROftK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado po^TRAINER: NELSON LOPEZ ID #TR0351
A
MTCNA
Modulo III Laboratorio 3-1, Haciendo uso de los Filter Chains INPUT, FORWARD, Customs Chain
Ethernet
Cable
Objetivos: Winbox
Background
Cada estudiante contara con un Mikrotik modelo RB941-2nD, para el desarrollo de la actividad del
Laboratorio.
Con esta practica se demostrara el uso de los principales Filter Chains de nuestro RouterOS, la
utilidad de log, para observar la funcionalidad del Filter Chain Aplicado sobre nuestro routerboard, el uso
de las addess-list las cuales pueden ser construidas de forma dinamica y manual.
Crear una regia con la accion Accept para la IP de su LAPTOP, luego crear una regia con la accion DROP,
en la cadena INPUT de nuestro RouterOS.
I
MiKroTik ACADEMIA MIKRGbTIK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado por TRAINER: NELSON LOPEZ ID #TR0351
Firewall
El siguiente paso consiste en Cambiar,
Filter Rules \ NAT Mangle Service Ports Connections Address Lists Layer? Protocols
la direccion IP de tu LAPTOP.
oo Reset All Counters 0 Trate de conectarse al Routerboard.!!! IE!
ISrc. Address Dst. Address ;P'Oto .. Src Port Dst Pott [l
0 s/acc... input [Link] Firewall esta funcionando!!!!
1 X drop input
tt
Actividad 2: Uso del Address-List Bloqueo de Paises, uso de TLS Host, Excepciones, ACL Dinamicas
I • CounbylPBIocks
;;; China
[Link]/16
Condusiones:
Configurar sobre el routerboard la opcion de TLS HOST, para los siguientes destines (Facebook,
Instagram, YouTube, Twitter). Seguir los pasos:
1. *.[Link]
Advanced Extra Action Statistics
2. *.[Link]
Dst. .Address List: [ 3. *.[Link]
Filter Rules NAT Mangle Raw Service Ports Conn Layer? Protocol: i
4. *.[Link]
Content
New Firewall Rule Connection Bytes
Connection Rate
;
Per Connection Classifier New Firewall Rule
Src. MAC Address General Advanced Extra Action-' Statistics
Out. Bridge Port;] Action: jreject
In. Bridge Port:
Tj Log
h. Bridge Port List
Out. Bridge Port List; i _ Log Prefix: i
Evaluar resultados al intentar acceder a los sitios bloqueados por las reglas de Firewall
Construir una ACL dinamica con las direcciones IP que se conectan al sitio [Link]
Firewall Rufe.
La accion agregar origenes hacia la lista identificada como
General Advanced Extra Action | Statistics
flojos, nos permite identificar los origenes desde donde
Action; jadd sic to address list
se origina el trafico hacia el destine especifico.
E [Link]
New WmBcx 41 terns 17.7 MiB of 128.0 MiBus. 86%fase
§ My Passport (K:)
E UCAB
5 virus
kf. Network
S virusOctavio
I
verbose
[adnicgMikrortik] > import [Link]
from- line verbose
[admlnlMikroTik] > import [Link]| Firewall
filter Rules j NAT Mangle Service Ports Connections Address Lisis Layer? Protocols
+ ¥ 00 Reset Al Counters
A^ion Oia-n Src Address Dst. Address Protocol ^_§.rc. Port Ost. Port
6 ^acc... input
7 dadd... input
Acepta Conexjones rdaoonadas ( 3
8 >^acc... forward
9 192.168.20.. *.
10. X*op
Drop Baser V/om
11 ;X<fep VITUS 6«cp) 135-139
Drop Member Woon
12 X4®P virus 17 fedp) 135-138
Drop Blazer Worm
13 Mdrop virus Step! 445
Drop Blaster Worn •f.
MTCNA T
Ethernet
bm
Cable « H
in
Objetivos:
• Configurar nuestro RouterOS de acuerdo a los estados de conexion Invalid, related, New,
established.
• Hacer uso de las distintas cadenas de NAT
Background
Cada estudiante contara con un Mikrotik modelo RB941-2nD, para el desarrollo de la actividad del
Laboratorio.
Con esta practica se demostrara el uso del firewall de nuestro RouterOS con la configuracion’de los
estados de conexion en cada una de las cadenas input, forward. Uso del NAT para conexiones externas e
Internas.
.
Establecer la configuracion de fabrica de nuestro router y asi poder evaluar las reglas del firewall de
acuerdo a los estados de conexion.
Paso 2: CoIocar la laptop en DHCP, para recibir una ip dinamica en el segmento de red
[Link]/24
Actividad 2: Crear una cola simple para la red [Link]/24, como indica la imagen:
Crear una regia destination NAT para redirigir todo el trafico del puerto 80 hacia el Mikrotik.
In Interface
Actividad 4: Uso del Redirect es muy utilizado para conexiones (DNS, HTTP) PROXY
♦.
© MikroTik, [Link]. All rights reserved. Reprinted with permission
MikroTik, NSTREME, RouterOS and RouterBOARD are registered trademarks of company MikrotTkls SIA.
23
M^KroTik ACADEMIA MIKROTIK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado opr TRAINER: NELSON LOPEZ ID #TR0351
MTCNA T
v
Modulo III Laboratorio 3-1, Conexion Inalambrica, Seguridad, Connect - List, Access -List, NSTREME
Objetivos:
Background
Cada estudiante contara con un Mikrotik modelo RB941-2nD, para el desarrollo de la actividad del
Laboratorio.
Con esta practica se demostrara las funcionalidades de RouterOS para conexiones Inalambricas, el uso de
los parametros Connect-List y Access-list, dso del NSTREME para enlaces de largo alcance (Fue mejorado
por NV2) »
Establecer conectividad con el AP del Instructor segun el SSID indicado por el Trainer.
La red esta lista para trabajar de forma ruteada, si deseamos un enlace punto a punto, extendiendo el
mismo dominio de Broadcast solo se puede realizar de las siguientes formas:
** Connect Apply
SSID Disable
Area Prefix: Comment
enabled
m
«
Enable Nstreme on
your router
Check the
connection status
Nstreme should be
enabled on both
routers
Conclusiones
MTCNA V
Objetivos:
Cada estudiante contara con un Mikrotik modelo RB941-2nD, para el desarrollo de la actividad del
Laboratorio.
Con esta practica se demostrara las funcionalidades de RouterOS para establecer Bridge sobre .puertos
Ethernet e Interfaces Wireless, cada estudiante junto a su companero realizara cada una de las
actividades previstas en el modulo. Conectar el diagrama de la practica.
I
MikroTik ACADEMIA MIKROTIK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado |jor TRAINER: NELSON LOPEZ ID #TR0351
Cliente B: ,
- Mode Station Bridge
Conclusiones
FET.^
£ v
MTCNA
WAN: [Link]/30
Objetivos:
Background
Cada estudiante contara con un Mikrotik modelo RB941-2nD, para el desarrollo de la actividad del
Laboratorio.
Con esta practica se demostrara el uso de rutas estaticas y por defecto de nuestro RouterOs para
alcanzar redes remotas.
Actividad 1: Crear ruta estatica para alcanzar la red LAN del Companero
Objetivos:
• Conectar 2 redes remotas a traves de Internet haciendo uso del tunel L2TP
• Establecer tunel SSTP
• Configurar la VPN Wireguard
• Habilitar Internet sobre la Laptop a traves de PPPoe
Background
Cada estudiante contara con un Mikrotik modelo RB941-2nD, para el desarrollo de la actividad del
Laboratorio.
La topologia del laboratorio cada participante tendra conectada su PC al puerto Ether-2 del Routerboard
Se implementaran los tipos de tuneles mayormente utilizados, luego se enlazaran 2 sucursales remotas a
traves del tunel L2TP y VPN tipo client to site
I
MikroTik ACADEMIA MIKROjflK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado TRAINER: NELSON LOPEZ ID #TR0351
Max Sessions: ;
PPP Server
PPP Client
PPTP Server Binding
PPTP Client
SSTP Server Binding
SSTP Client
L2TP Server Binding
Use IPsec
L2TPCIien^ IPsec Secret [
OVPN Server Binding
OVPN Client
C Allow Fast Path
PPPoE Server Binding
Dial On Demand
PPPoE Client
Actividad 2: Establecer comunicacion entre las redes LAN de cada companero a traves del tunel
I
MikroTik ACADEMIA MIKROTIK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado pgr TRAINER: NELSON LOPEZ ID #TR0351
yl BEB-Scaocei: MRRU *
IS lp (1 )
MM C
Name Type 12 MTU Tx '' R< Keepafcve Timeout • GO
General
Name: 553x51
Name:
Password: 123456
Local ;10.W 10 1
— — * Service, sstp
Remote Ad no.w.i&2
Encode AES25GCBC
MTU; U500
MRU: : 1500
Ethernet
Cable
Se establecera la conexion PPPoE entre el router y el cliente conectado al dominio de broadcast, para el
siguiente escenario se establecera el servidor PPPoE en la interfaz eth4.
i
.< One Session Per Ho« sSIA.
Sessions.......
I
MikroTik ACADEMIA MIKROTIK VENEZUELA - MANUAL DE LABORATORIO V3.1
Desarrollado p$r TRAINER: NELSON LOPEZ ID #TR0351
Conectarse a Internet
Cdnfigurar conexiop^a Internet de bands ancha 0 de atceso ti Escriba la informaci6n de su proveedor de acceso a Internet (ISP).
Configurer una nueva red Nombre de usuario: pNombre asignado por su ISP]
Ccnfrgura ur» enrutador c un punto de acceso nuevos.
Contrasena: [Contrasena asignada por su ISP]
Conectarse manualmente a una red inalambrica
Conectese a una red ocuita o cree un nuevo perf il malambrico.
EJ Mostrar caracteres
Conectarse a un area detrabajo Rec or da r esta contrasena
Configurar una conexion de acceso telefonko o VPN a su area detrabajo.
WireGuard : Peers
+ V
Paso 2: definir el peer remoto para establecer el tunel entre ambos sitios
Peer ^jMJO^DkffldOWG^
Configurar Io siguiente:
wsreguard1
Interface:
Pl I' Key
r
: ;fco^wUHXF2HhUVu7C
Pubic Key ?TcDOq vDkFOdD IF I
a
Last Handshake 0001'57 Last Handshake: 00 01: 15 ; • Identificar el trafico con un torch a traves de
enabled
las siguientes interfaces: WAN, Wireguard
enabled
MTCNA v
Ethernet
Cable
Objetivos: Winbox
Background
Cada estudiante contara con un Mikrotik modelo RB941-2nD, para el desarrollo de la actividad del
Laboratorio.
La topologia del laboratorio cada participante tendra conectada su PC al puerto Ether-2 del Routbrboard
Con esta practica se demostrara como Mikrotik establece cola simple en las redes conectadas
General , Advanced Statistics Traffic Total Total Statistics Sobre la cola creada previamente:
Name: RED
Tercets?.^ Z • Configurar Burst
DC ‘ • Configurar limit at
Target Upload Target Download
Max Unit: S Ji] IS l^bits/s
* Burnt
Burst Limit unlimited 2jl3LI tg^fantted bits.s
Burst Threshold /unlimited unlimited ;♦ btts/s