← Volver al Blog
cgnat vpn remote-access

Cómo acceder a un router MikroTik detrás de CGNAT o sin IP pública

No podés llegar al router porque nadie puede llegar a él: con CGNAT, backhaul satelital o un enlace 4G/5G, tu MikroTik queda detrás de una dirección IP que comparte con cientos de otros abonados y que no es ruteable desde Internet. El port forwarding no ayuda — no hay ningún puerto público de tu lado para redirigir, porque esa IP es de tu ISP, no tuya. Pedirle a tu ISP una IP pública a veces es posible, pero suele costar extra, tarda días, y puede volver a cambiar en el próximo corte.

1

Invertí la dirección de la conexión

Ya que nada puede conectarse hacia adentro, el router tiene que conectarse hacia afuera. Eso significa que necesitás algo con una IP pública real a la cual conectarse — la opción más barata es una VPS chica (una instancia de USD 5/mes de cualquier proveedor alcanza y sobra).

2

Configurá WireGuard en la VPS

/interface wireguard add name=wg-cgnat listen-port=13231
/ip address add address=10.50.0.1/24 interface=wg-cgnat

(Si tu VPS no corre RouterOS, cualquier instalación estándar de WireGuard funciona igual — el lado del router de abajo no le importa qué hay del otro lado.)

3

Configurá WireGuard en el MikroTik detrás de CGNAT

/interface wireguard add name=wg-cgnat listen-port=13231
/ip address add address=10.50.0.2/24 interface=wg-cgnat
/interface wireguard peers add interface=wg-cgnat public-key="<clave-publica-de-la-vps>" endpoint-address=ip-de-tu-vps endpoint-port=13231 allowed-address=10.50.0.0/24 persistent-keepalive=25s

Lo que importa acá es el persistent-keepalive: hace que el router mande un paquete hacia afuera cada 25 segundos para que el mapeo de CGNAT/NAT del lado de tu ISP nunca expire. Sin eso, el túnel se cae en silencio después de unos minutos de inactividad.

4

Registrá el router como peer en la VPS

/interface wireguard peers add interface=wg-cgnat public-key="<clave-publica-del-router>" allowed-address=10.50.0.2/32

Ahora la VPS tiene una ruta hacia 10.50.0.2 — el router — a través del túnel, y podés hacer WinBox, SSH o ping a esa dirección desde la VPS sin importar qué cambie del lado de CGNAT.

5

Bajá el MTU si apilás túneles

WireGuard ya agrega overhead sobre la conexión de base; si esa conexión es a su vez otro túnel (común en algunos backhauls satelitales o 4G), el MTU por defecto de 1420 puede causar fragmentación y cuelgues intermitentes. Bajalo de a pasos — probá primero 1380 — hasta que las transferencias grandes dejen de trabarse:

/interface wireguard set wg-cgnat mtu=1380

Por qué hacerlo así

Un túnel saliente es el único enfoque que funciona de forma confiable acá, porque no depende de que el comportamiento del NAT de tu ISP se mantenga igual. Los trucos de port forwarding, DMZ o UPnP pueden funcionar una semana y después dejar de andar en silencio la próxima vez que tu ISP reasigne la IP pública compartida o cambie el pool de NAT — sin ningún error, solo un router al que de golpe no llegás más. Un túnel que el propio router inicia sigue funcionando a través de todo eso, porque es el router el que decide conectarse, no algo que espera a que lo encuentren.

Cómo te ayuda MoniTik

Este es exactamente el problema que MoniTik existe para resolver. En vez de que vos tengas que correr tu propia VPS, generar claves y acordarte de configurar el keepalive, MoniTik le da a cada router un túnel saliente hacia nuestra plataforma apenas lo apuntás hacia nosotros — sin port forwarding, sin IP fija, y con acceso remoto completo a WinBox aunque el router esté detrás de CGNAT, internet satelital o una dirección 4G que cambia.

Iniciar Prueba Gratuita
Isabela Navarro
Isabela Navarro Ingeniera de Redes

Isabela escribe sobre las tareas cotidianas de MikroTik que nunca terminan de estar en la documentación oficial.