← Volver al Blog
firewall security

Cómo crear y usar address lists en las reglas de firewall de MikroTik

Tenés un puñado de IPs de administradores confiables que necesitan acceso a WinBox, y esa lista cambia cada tanto — a alguien le cambia la IP de su casa, entra un técnico nuevo, se va uno viejo. Si esas direcciones están puestas a mano directamente en reglas de firewall individuales, cada cambio significa buscar y editar cada regla que mencione una de ellas, en cada router. Eso no escala más allá de un par de routers, y es fácil que se te pase alguna.

1

Creá la address list

Una address list es simplemente un conjunto de direcciones con nombre, reutilizable:

/ip firewall address-list add list=allowed-admins address=203.0.113.5
2

Agregá más entradas, incluidos rangos

Agregá tantas IPs individuales o subredes como necesites — todas comparten el mismo nombre de lista:

/ip firewall address-list add list=allowed-admins address=203.0.113.0/28
/ip firewall address-list add list=allowed-admins address=198.51.100.20
3

Referenciá la lista en una regla de firewall

En vez de un src-address puntual, matcheá contra la lista por nombre. Esta regla tiene que ir antes de cualquier regla general de drop para tráfico de WAN:

/ip firewall filter add chain=input src-address-list=allowed-admins dst-port=8291 protocol=tcp action=accept
4

De acá en más, actualizá la lista, no la regla

¿Alguien se va del equipo? Sacá su IP de la lista. ¿Entra alguien nuevo que necesita acceso? Agregá la suya. La regla de firewall en sí no hace falta tocarla nunca más:

/ip firewall address-list remove [find list=allowed-admins address=198.51.100.20]
/ip firewall address-list add list=allowed-admins address=198.51.100.40

Por qué hacerlo así

Una address list separa "quién es confiable" de "qué puede hacer la gente confiable" — son dos preguntas distintas que cambian a ritmos distintos y por razones distintas, y mezclarlas en un solo montón de reglas con IPs a mano hace más difícil razonar sobre las dos. Con una lista, el conjunto de IPs confiables vive en un único lugar, así que cada regla que referencia allowed-admins se actualiza sola en el momento en que cambiás la lista — sin riesgo de actualizar tres reglas de cuatro y olvidarte de la última.

Cómo te ayuda MoniTik

Este es el mismo mecanismo de fondo que usa el allowlist de Remote WinBox de MoniTik — una lista de direcciones por dispositivo que controla quién puede llegar a él a través del túnel, administrada desde una sola pantalla en vez de router por router. Si ya usás MoniTik para acceso remoto, este patrón te va a resultar familiar; si no, vale la pena probar la misma idea localmente en cualquier router donde más de una persona necesite acceso de admin.

Iniciar Prueba Gratuita
Santiago Rivas
Santiago Rivas Técnico de Campo

Santiago pasa sus días en techos y racks, manteniendo online los enlaces MikroTik de ISPs locales.