SincablesEC es una tienda especializada en redes, WiFi y telecomunicaciones en Ecuador
Atención al Cliente:  098-196-1059
Optimización de Firewall en MikroTik_uso de reglas Jump y cadenas personalizadas_blog

Optimización de Firewall en MikroTik: uso de reglas Jump y cadenas personalizadas

Bienvenidos al webinar de Optimización de Firewall en MikroTik: uso de reglas Jump y cadenas personalizadas ¡GRATIS!
Moderador: Elisa Vinueza

Más o menos se lee en unos 7 minutos

Actualizado a fecha de:

Introducción

SincablesEC te invita a un webinar técnico donde aprenderás a optimizar el Firewall de MikroTik RouterOS utilizando reglas Jump y cadenas personalizadas, una técnica ampliamente utilizada para organizar reglas, mejorar el rendimiento del firewall y simplificar la administración de políticas de seguridad.
Durante esta sesión conocerás cómo dividir grandes conjuntos de reglas en cadenas especializadas para diferentes servicios, como correo electrónico, navegación web, VPN y aplicaciones específicas, facilitando el troubleshooting y reduciendo la complejidad de la configuración.
Este webinar está dirigido a administradores de red, integradores, WISP y profesionales de TI que desean implementar políticas de firewall más organizadas, eficientes y escalables.

🌐 Temas Destacados:

✅ ¿Qué son las reglas Jump y cómo funcionan en RouterOS?
✅ Cadenas principales vs cadenas personalizadas
✅ Organización del firewall utilizando reglas Jump
✅ Ventajas en rendimiento, administración y troubleshooting
✅ Buenas prácticas para diseñar reglas escalables y fáciles de mantener

📡 Equipos recomendados:
👉
E50UG
https://www.sincables.com.ec/product/e50ug-routerboard-mikrotik-nuevo-hex-de-5-puertos/

Webinar celebrado el miércoles 5 de Agosto a las 11:00 am, hora de Ecuador. #CableadoEstructurado #PatchCord #PatchPanel #Keystone #Networking #Fibramerica #SincablesEC #InfraestructuraTI #WebinarTécnico #Racks #Redes #DataCenter

Fecha: 5 de Agosto, 11:00 am
Link del webinar en Vivo:
📌https://youtube.com/live/n4Ca_Bk0j4U

Video completo Optimización de Firewall en MikroTik: uso de reglas Jump y cadenas personalizada

Si no pudiste asistir en esta ocasión, te invitamos a participar en nuestros próximos eventos.

Resumen y preguntas del webinar «Optimización de Firewall en MikroTik: uso de reglas Jump y cadenas personalizada»

No importa si nos lees por la mañana, tarde o noche: Bienvenido a un espacio creado para ti, donde convertirte en un mejor técnico, ingeniero o administrador de red es cuestión de práctica y buena información.
En SincablesEC creemos firmemente que el conocimiento técnico debe ser claro, útil y aplicable. Por eso preparamos contenidos que no solo informan, sino que te ayudan a tomar decisiones reales en tus proyectos, despliegues y operaciones de red. Hoy presetamos un webinar de MikroTik: Optimización de Firewall en MikroTik: uso de reglas Jump y cadenas personalizada

Objetivos del webinar:

  • Comprender el funcionamiento de las reglas Jump y su papel dentro del Firewall de MikroTik RouterOS.
  • Aprender a crear y utilizar cadenas personalizadas para organizar reglas por servicios o aplicaciones.
  • Implementar buenas prácticas que mejoren el rendimiento, la administración y el troubleshooting del firewall.

Contenido a desarrollar:

  • ¿Qué son las reglas Jump y cómo funcionan en RouterOS?
  • Cadenas principales vs cadenas personalizadas
  • Organización del firewall utilizando reglas Jump
  • Ventajas en rendimiento, administración y troubleshooting
  • Buenas prácticas para diseñar reglas escalables y fáciles de mantener

Detalles técnicos:

  • La optimización del firewall mediante reglas Jump y cadenas personalizadas permite separar políticas específicas de las cadenas principales input, forward y output. Además, cada regla Jump dirige únicamente el tráfico coincidente hacia una cadena definida por el administrador, donde puede procesarse según su origen, servicio, VLAN o nivel de confianza. Por consiguiente, esta estructura reduce reglas repetidas, facilita el diagnóstico y mantiene una política de seguridad más ordenada, escalable y fácil de auditar.
  • Por otra parte, el MikroTik E50UG fue elegido por integrar RouterOS v7, procesador ARM de dos núcleos a 950 MHz, 512 MB de RAM y cinco puertos Gigabit Ethernet, características adecuadas para laboratorios, hogares y pequeñas oficinas con tráfico moderado. A su vez, sus pruebas oficiales alcanzan 498,1 Mbps con paquetes de 512 bytes y 25 reglas de filtrado, aunque el rendimiento real depende del tamaño de los paquetes, las colas, NAT, VPN y otras funciones activas. De este modo, ofrece una plataforma económica para demostrar segmentación, control de acceso y organización avanzada del firewall.
  • Antes de comenzar, se recomienda documentar la topología, identificar las interfaces WAN y LAN, respaldar la configuración y definir qué tráfico debe llegar al router, atravesarlo o generarse desde él. Sin embargo, no se deben crear saltos innecesarios, cadenas circulares ni reglas generales antes de excepciones específicas, porque RouterOS evalúa las reglas de arriba hacia abajo y una acción terminal puede detener el procesamiento. Por ello, conviene separar IPv4 e IPv6, utilizar listas de interfaces y direcciones, controlar los estados de conexión y comprobar contadores antes de habilitar políticas de descarte definitivas.
  • Finalmente, las cadenas personalizadas pueden aplicarse en hogares con IoT y redes de invitados, oficinas con VLAN por departamentos, enlaces empresariales, servidores publicados, VPN y pequeñas infraestructuras ISP. En cambio, cuando existen reglas numerosas, tráfico elevado o servicios que consumen más CPU, pueden utilizarse equipos como hEX S 2025, L009UiGS-RM o RB5009UG+S+IN, todos compatibles con RouterOS v7 y con mayores opciones de conectividad o procesamiento. En síntesis, la optimización debe priorizar seguridad, lógica clara, comentarios descriptivos, pruebas controladas y monitoreo de CPU, conexiones y contadores, evitando asumir que una mayor cantidad de reglas proporciona automáticamente una mejor protección.

Configuración:

Tiempo necesario: 40 minutos

Guía de desbloqueo paso a paso

  1. Identificar el tráfico de correo electrónico

    En primer lugar, determina qué conexiones TCP corresponden a servicios de correo electrónico dentro del tráfico que atraviesa el router. En este caso, se consideran SMTP, Submission, POP3 e IMAP, junto con sus versiones cifradas mediante TLS.

  2. Seleccionar la cadena principal forward

    A continuación, utiliza la cadena forward porque el tráfico de correo no está dirigido al propio MikroTik, sino que atraviesa el router entre diferentes redes, servidores o segmentos. Esta selección permite aplicar el filtrado únicamente a las comunicaciones reenviadas.

  3. Crear la cadena personalizada EMAIL

    Posteriormente, define una cadena personalizada denominada EMAIL para concentrar todas las políticas relacionadas con correo electrónico. De esta manera, las reglas principales permanecen ordenadas y la administración del firewall resulta más sencilla.

  4. Derivar el tráfico mediante la acción Jump

    Seguidamente, establece una regla en forward que identifique los puertos asociados con los servicios de correo y envíe ese tráfico hacia la cadena EMAIL. La acción Jump permite separar el análisis del correo del resto de las políticas generales del firewall.

  5. Autorizar los protocolos de correo requeridos

    Después, incorpora dentro de la cadena EMAIL reglas independientes para permitir SMTP, SMTPS, Submission, POP3, POP3S, IMAP e IMAPS. Esta separación facilita identificar qué servicio genera tráfico, revisar sus contadores y modificar permisos sin afectar a los demás protocolos.

  6. Restringir el alcance de las reglas

    Asimismo, limita las autorizaciones según las direcciones de origen y destino, interfaces, VLAN o servidores de correo correspondientes. Permitir estos puertos para cualquier dispositivo podría ampliar innecesariamente la superficie de exposición de la red.

  7. Definir el tratamiento del tráfico no autorizado

    Luego, establece qué ocurrirá con las conexiones que lleguen a la cadena EMAIL pero no coincidan con los servicios permitidos. Según la política de seguridad, este tráfico puede regresar a la cadena forward para continuar su evaluación o ser bloqueado dentro de la cadena personalizada.

  8. Validar el funcionamiento de la cadena

    Por último, comprueba el envío y la recepción de correos mediante los servicios habilitados, revisando los contadores y registros del firewall. Esta validación permite confirmar que el tráfico legítimo es aceptado y que las conexiones no autorizadas reciben el tratamiento definido.

Preguntas frecuentes sobre Optimización de Firewall en MikroTik: uso de reglas Jump y cadenas personalizada

¿Es recomendable utilizar la acción Jump para centralizar las políticas de tráfico ICMP de las cadenas input y forward en una misma cadena personalizada de MikroTik RouterOS?

En primer lugar, sí es posible enviar el tráfico ICMP de input y forward hacia una misma cadena personalizada mediante la acción Jump. Además, las reglas deben diferenciar el tráfico dirigido al router del tráfico que atraviesa el equipo, ya que ambos requieren políticas de seguridad distintas. Finalmente, cuando no exista una acción definitiva, Return devuelve el paquete a su cadena de origen para continuar la evaluación del firewall.

¿Qué es un Remote CAP en MikroTik y cuál es su función dentro de una red inalámbrica administrada con CAPsMAN?

Un Remote CAP es un punto de acceso MikroTik que entrega la administración de sus interfaces inalámbricas a un controlador CAPsMAN. Además, permite centralizar parámetros como SSID, seguridad, canales, potencia y políticas de acceso sin configurar cada AP de forma individual. Finalmente, esta arquitectura facilita el despliegue, monitoreo y mantenimiento de múltiples puntos de acceso en redes empresariales, educativas o de proveedores ISP.

Temas relacionados

Si estás buscando equipos networking (Mikrotik, Ubiquiti, Fibramerica, Cambium Networks, Mimosa Networks, Connection, TP-Link y más) , no dudes en ponerte en contacto con nosotros.

Productos relacionados

Soy Elisa Vinueza, Tecnóloga en Redes y Telecomunicaciones con conocimientos sólidos en protocolos TCP/IP, transmisión de datos y seguridad de red. Mi trayectoria incluye la implementación efectiva de infraestructuras de red y la resolución proactiva de problemas en entornos dinámicos. Estoy comprometida con mantenerme actualizada en las últimas tendencias y tecnologías para ofrecer soluciones innovadoras y eficientes en mi trabajo.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *