← Volver al Blog
nat firewall beginner

Cómo configurar port forwarding (DST-NAT) en MikroTik

Tenés un servicio en tu LAN — una cámara, un servidor web, un servidor de juegos — que necesitás alcanzar desde afuera de tu red, y el router que tenés adelante solo tiene una IP pública. El port forwarding mapea un puerto específico de esa IP pública a un dispositivo y puerto específico dentro de tu LAN, sin exponer nada más.

1

Identificá la IP pública y el destino interno

Fijate en qué interfaz está tu IP pública (/ip address print) y la IP:puerto interno del servicio al que querés llegar, por ejemplo 192.168.88.20:80.

2

Agregá la regla de dst-nat

/ip firewall nat add chain=dstnat protocol=tcp dst-port=8080 action=dst-nat to-addresses=192.168.88.20 to-ports=80

Esto reenvía todo lo que llegue al router por TCP 8080 hacia el puerto 80 de 192.168.88.20.

3

Permití el tráfico reenviado en la cadena de filtro

el dst-nat solo no abre el firewall — RouterOS igual evalúa la cadena forward por separado.

/ip firewall filter add chain=forward protocol=tcp dst-port=80 dst-address=192.168.88.20 action=accept
4

Restringí el origen si podés

si solo un puñado de IPs necesitan acceso, agregá src-address (o una address-list) a la regla de dst-nat en vez de dejarla abierta al mundo entero — la misma idea que restringir los puertos de gestión.

5

Probalo desde afuera de tu red

usá un celular con datos móviles (no tu propio WiFi) o un verificador de puertos online para confirmar que el puerto reenviado realmente responde.

Por qué hacerlo así

el dst-nat expone exactamente un puerto interno a Internet en vez de poner el dispositivo directamente en la IP pública — todo lo demás de esa LAN sigue inalcanzable desde afuera. Combinarlo con una restricción de src-address (paso 4) cierra el hueco que deja un port forward simple: cualquiera en el mundo puede llegar por default, así que acotarlo a orígenes conocidos siempre que se pueda saca de encima la mayor parte del tráfico de escaneo incidental antes de que llegue a tu servicio.

Cómo te ayuda MoniTik

MoniTik no necesita ningún puerto reenviado para llegar a tu router — es exactamente el modelo opuesto, un túnel saliente en vez de una regla entrante. Si estás armando port forwarding solo para llegar a WinBox del router en sí (y no a otro dispositivo de la LAN), no necesitás nada de esto: es exactamente lo que ya te da el WinBox remoto de MoniTik, sin una regla NAT que mantener ni un puerto del que preocuparte que alguien encuentre.

Iniciar Prueba Gratuita
Santiago Rivas
Santiago Rivas Técnico de Campo

Santiago pasa sus días en techos y racks, manteniendo online los enlaces MikroTik de ISPs locales.