Proxy en MikroTik: configuración paso a paso de RouterOS, mangle y policy-based routing para principiantes
Contenido del artículo
- Introducción: qué obtendrás como resultado
- Preparación previa
- Conceptos básicos: proxy, mangle y enrutamiento en lenguaje sencillo
- Paso 1: copia de seguridad y preparación de routeros
- Paso 2: determinamos de quién será el tráfico que irá por el proxy
- Paso 3: configuramos el web proxy y el proxy móvil principal
- Paso 4: dirigimos el tráfico de los clientes al proxy
- Paso 5: mangle: marcamos el tráfico para policy-based routing
- Paso 6: tablas de enrutamiento y rutas para el tráfico marcado
- Paso 7: protegemos la configuración con el firewall y cerramos las fugas
- Verificación del resultado: lista de comprobación y pruebas
- Errores típicos y soluciones
- Posibilidades adicionales para avanzados
- Faq: preguntas frecuentes sobre la configuración
- Conclusión
Introducción: qué obtendrás como resultado
Este artículo es una guía práctica paso a paso para configurar un proxy en MikroTik. Trabajaremos únicamente con RouterOS, el sistema operativo de fábrica de los routers MikroTik. Sobre Keenetic, OpenWrt y otras plataformas hay materiales aparte en el blog, aquí no los tocamos.
Al terminar la guía tendrás un esquema funcional en el que el router decide por sí mismo qué dispositivos en la oficina o en casa salen a internet directamente y cuáles lo hacen a través de un proxy móvil. Configurarás el Web Proxy integrado en RouterOS con un proxy principal, aprenderás a marcar el tráfico en la sección mangle y a construir policy-based routing, es decir, enrutamiento por reglas y no solo por dirección de destino.
En concreto obtendrás:
- una lista de dispositivos cuyo tráfico sale por el proxy, mientras el resto funciona como antes;
- un Web Proxy configurado en MikroTik que reenvía las solicitudes de los clientes a un proxy móvil externo;
- reglas mangle que marcan las conexiones y rutas necesarias;
- una tabla de enrutamiento aparte para el tráfico marcado, para dirigirlo por la interfaz adecuada, por ejemplo por un segundo WAN o un módem LTE;
- protección del esquema con el firewall para que nadie desde afuera use tu proxy;
- un conjunto de verificaciones y el análisis de los errores típicos.
Para quién es esta guía
La guía está escrita para marketers, afiliados, desarrolladores y dueños de equipos pequeños que trabajan con proxies móviles y quieren trasladar parte de la configuración de cada computadora al nivel del router. Si tienes cinco o quince puestos de trabajo con navegadores antidetect, scrapers y cuentas publicitarias, es más cómodo configurar el proxy en MikroTik una sola vez que escribir los parámetros a mano cada vez que llega una laptop nueva.
El nivel es para principiantes. No damos por hecho que hayas configurado RouterOS antes. Cada paso se muestra tanto en la interfaz gráfica WinBox como en forma de comando para la terminal. Al final hay un bloque aparte para avanzados: contenedores, entrega automática de la configuración del proxy a los clientes, scripts de conmutación.
Qué hay que saber de antemano
Basta con cosas básicas: qué es una dirección IP, un puerto, una red local y una puerta de enlace. Debes poder entrar a la interfaz web del router o conectarte a él con el programa WinBox. Todo lo demás lo explicamos sobre la marcha.
Cuánto tiempo tomará
La configuración limpia toma unos 40-60 minutos. Contando la lectura, los respaldos, la actualización del firmware y las pruebas, calcula 1,5-2 horas. Si tienes dos canales de internet y vas a configurar policy-based routing entre ellos, agrega otros 30 minutos para las verificaciones.
Preparación previa
Antes de cambiar algo en el router, reunamos todo lo necesario. Esto ahorrará tiempo y evitará la situación en la que a mitad de la configuración descubres que no tienes el acceso requerido.
Herramientas y accesos necesarios
- Router MikroTik con RouterOS versión 7.x. Sirven los modelos populares hAP ac2, hAP ac3, hAP ax2, hAP ax3, RB4011, RB5009, así como cualquier CCR. Los modelos con puerto USB o módulo LTE integrado darán posibilidades adicionales, pero no son obligatorios.
- Programa WinBox de versión actual (en 2026 es WinBox 4, hay versiones para Windows, macOS y Linux). Alternativa: la interfaz web WebFig en la dirección del router en el navegador, ahí están los mismos menús.
- Acceso de administrador al router: usuario y contraseña de un usuario con permisos completos.
- Datos del proxy móvil: dirección del servidor (IP o nombre de dominio), puerto del proxy HTTP y el método de autorización. Para el esquema con Web Proxy en MikroTik se necesita autorización por dirección IP, porque el proxy integrado de RouterOS no sabe transmitir usuario y contraseña al proxy principal. Prácticamente todos los proveedores de proxies móviles permiten activar la autorización por IP en el panel de control.
- Dirección IP externa de tu router. Hay que agregarla a la lista blanca del proveedor de proxy. Cómo averiguarla lo mostraremos en el primer paso.
- Computadora en la red local en la que probarás el resultado.
Requisitos del sistema
El esquema con Web Proxy y mangle funciona en cualquier dispositivo con RouterOS 7. Con 128 MB de memoria RAM alcanza para una decena de clientes activos si desactivas el caché. Para la sección avanzada con contenedores necesitarás un modelo con arquitectura ARM, ARM64 o x86 y mínimo 256 MB de memoria, y mejor 1 GB y un almacenamiento externo.
Verifica la versión de RouterOS: en WinBox abre el menú System y luego Resources. En el campo Version debe decir 7.x. Si tienes 6.x, parte de los comandos de enrutamiento será diferente y es mejor actualizar primero.
Qué hay que preparar de antemano
- Instala WinBox y asegúrate de que ve el router en la pestaña Neighbors.
- Entra al panel de control del proveedor de proxies móviles y busca la sección con los parámetros de conexión. Anota la dirección, el puerto HTTP y activa el modo de autorización por IP.
- Haz una lista de los dispositivos que deben trabajar a través del proxy. Anota sus nombres y direcciones MAC o IP actuales.
- Decide si tendrás un segundo canal de internet. Si el router tiene módulo LTE o un módem USB conectado con tarjeta SIM, anota el nombre de la interfaz, normalmente es lte1.
Copia de seguridad
La copia de seguridad la hacemos obligatoriamente. Este es el primer paso práctico de la guía y lo analizaremos en detalle. Por ahora solo recuerda la regla: ningún cambio en el firewall ni en el enrutamiento sin un respaldo reciente. Un error en una regla NAT o en una ruta puede dejarte sin acceso al router, y entonces tendrás que restablecerlo a la configuración de fábrica.
Conceptos básicos: proxy, mangle y enrutamiento en lenguaje sencillo
El tema parece complicado por la terminología. La analizaremos sin teoría de más, solo lo que hará falta en los pasos.
Proxy y proxy móvil
Un servidor proxy es un intermediario. Tu navegador envía la solicitud no directamente al sitio, sino al servidor proxy, y este va al sitio en su propio nombre y devuelve la respuesta. El sitio ve la dirección del proxy, no la tuya. Un proxy móvil es un proxy que sale a internet a través de la red de un operador celular, por eso los sitios ven una dirección común de abonado móvil. Esas direcciones se usan para trabajar con cuentas publicitarias, multacuentas y scraping, donde importa la reputación de la IP.
Router y proxy son cosas distintas
Es importante entender: el router por sí solo no puede envolver todo el tráfico en un proxy HTTP o SOCKS. El enrutador trabaja a nivel de paquetes IP, y el proxy a nivel de aplicaciones. Los paquetes se pueden dirigir por una u otra interfaz, pero para que la aplicación hable a través del proxy, alguien debe establecer la conexión con el servidor proxy según su protocolo. En RouterOS para eso existe el Web Proxy integrado: un proxy HTTP completo dentro del router que sabe reenviar solicitudes a uno superior, el llamado proxy principal (parent proxy). Precisamente él será el puente entre tu red local y el proxy móvil.
Address list
Una address list en RouterOS es una lista con nombre de direcciones IP o subredes. En lugar de escribir cinco reglas para cinco computadoras, pones sus direcciones en la lista proxy-clients y la referencias en una sola regla. Agregaste una sexta computadora a la lista y la regla también funciona para ella.
Firewall: filter, NAT y mangle
El firewall de RouterOS consta de varias tablas. Filter decide si deja pasar el paquete o lo descarta. NAT sustituye direcciones y puertos, por ejemplo redirige una conexión del puerto 80 al puerto local del proxy 8080. Mangle no bloquea ni sustituye nada, pone una marca en el paquete o en la conexión. La marca vive solo dentro del router y después la usan otros subsistemas, en primer lugar el enrutamiento.
En mangle hay dos marcas que nos interesan. La connection mark se pone en toda la conexión entera: marcas el primer paquete y todos los paquetes siguientes de esa conexión se consideran marcados automáticamente. La routing mark le dice al enrutador: para este paquete usa no la tabla principal de rutas, sino esta.
Tablas de enrutamiento y policy-based routing
Un router normal decide a dónde enviar el paquete mirando solo la dirección de destino. Esa es la tabla main. El policy-based routing (PBR, enrutamiento por políticas) agrega un segundo criterio: de dónde viene el paquete, de qué tipo es, con qué marca. Por ejemplo: los paquetes de las computadoras de la lista proxy-clients enviarlos por el módem LTE, y todo lo demás por el proveedor por cable. En RouterOS 7 para eso se crea una routing table aparte, se le agrega su propia ruta por defecto y mangle pone en el tráfico necesario una routing mark con el nombre de esa tabla.
Cadenas prerouting, output y forward
Las reglas del firewall están vinculadas a cadenas. Prerouting procesa los paquetes que acaban de llegar al router, antes de tomar la decisión de ruta. Aquí es cómodo marcar el tráfico de los clientes de la red local. Output: paquetes que el router genera él mismo, por ejemplo las consultas de su Web Proxy al proxy móvil principal. Forward: paquetes de tránsito de la red local a internet. Entender esta diferencia te librará de la mitad de los errores al configurar un proxy en MikroTik.
Cómo se arma todo esto
El esquema que construiremos se ve así. Las computadoras de la lista proxy-clients se dirigen al Web Proxy del router, puerto 8080. El Web Proxy reenvía las solicitudes al proxy móvil del proveedor, que autoriza al router por su IP externa. Las consultas del router al proxy móvil se marcan en mangle y se envían por la interfaz WAN adecuada. El resto de los dispositivos funciona como siempre y no nota nada.
Paso 1: Copia de seguridad y preparación de RouterOS
Objetivo de la etapa: obtener una copia guardada de la configuración actual, la versión actual de RouterOS y averiguar la IP externa del router para la lista blanca del proveedor de proxy.
Creamos la copia de seguridad
- Abre WinBox. En la lista Neighbors elige tu router, ingresa usuario y contraseña, haz clic en Connect.
- En el menú izquierdo haz clic en Files. Se abrirá una ventana con la lista de archivos en el router.
- Haz clic en el botón Backup en la parte superior de la ventana. En el cuadro de diálogo que aparezca, en el campo Name escribe un nombre claro, por ejemplo before-proxy. En el campo Password puedes poner una contraseña al archivo o dejarlo vacío. Desmarca la casilla Don't Encrypt si quieres cifrado, o déjala: para uso doméstico no es crítico.
- Haz clic en Backup. En la lista aparecerá el archivo before-proxy.backup.
- Arrastra ese archivo con el mouse desde la ventana Files al escritorio de la computadora. El archivo se descargará a tu PC. La copia en el propio router no te salvará si hay que restablecerlo, así que guárdala contigo.
- Adicionalmente haz una exportación de texto. Abre New Terminal en el menú izquierdo e ingresa el comando:
/export file=before-proxyEn Files aparecerá el archivo before-proxy.rsc. Es texto normal con todos los comandos de tu configuración. Es cómodo abrirlo en el bloc de notas y comparar qué cambió. Descárgalo también.
Actualizamos RouterOS
- En el menú izquierdo abre System y luego Packages.
- Haz clic en Check For Updates. En el campo Channel elige stable.
- Si hay una versión nueva disponible, haz clic en Download&Install. El router descargará el paquete y se reiniciará. Esto tomará 2-5 minutos, la conexión con WinBox se interrumpirá: es normal.
- Después del reinicio conéctate de nuevo, abre System y luego RouterBOARD, y haz clic en Upgrade para actualizar el bootloader. Luego reinicia el router desde System, Reboot.
Atención: no actualices el router de forma remota si no tienes acceso físico a él o un canal de administración de respaldo. Con una actualización fallida puedes perder la conexión con el dispositivo.
Averiguamos la IP externa del router
- Abre New Terminal.
- Ingresa el comando:
/tool fetch url=https://ifconfig.me/ip mode=https output=userEn la respuesta, la línea data será tu dirección IPv4 externa. Alternativa: abre IP y luego Cloud y activa DDNS Enabled: en el campo Public Address se mostrará la dirección actual. Anótala.
- Entra al panel de control del proveedor de proxies móviles, busca la configuración de autorización del proxy elegido y agrega esta dirección a la lista blanca. Normalmente los cambios se aplican en un minuto.
Consejo: si tu proveedor de internet tiene IP externa dinámica, pregúntale al proveedor de proxy si hay posibilidad de autorización por varias direcciones o mediante vinculación a un nombre DDNS. De lo contrario, después del cambio de IP el esquema dejará de funcionar y tendrás que actualizar la lista blanca.
Verificación: en la computadora están los archivos before-proxy.backup y before-proxy.rsc, en System, Resources figura la versión actual de RouterOS 7, en el panel del proveedor de proxy está agregada la IP externa del router.
Problemas posibles
- El comando fetch devuelve error. Verifica que el router tenga acceso a internet y DNS configurado: IP, DNS, el campo Servers no está vacío, está marcada la casilla Allow Remote Requests.
- WinBox no ve el router. Conéctate directamente con cable al puerto ether2 y prueba la pestaña Neighbors otra vez, o ingresa la dirección del router a mano, por defecto 192.168.88.1.
Paso 2: Determinamos de quién será el tráfico que irá por el proxy
Objetivo de la etapa: crear la lista de direcciones proxy-clients y asignar IP fijas a los dispositivos necesarios para que las reglas no se rompan tras una reconexión.
Asignamos direcciones IP a los dispositivos
Por defecto el servidor DHCP del router puede darle mañana otra dirección a la computadora. Para que las reglas funcionen de forma estable, vincularemos las direcciones a la MAC.
- Abre IP y luego DHCP Server, la pestaña Leases. Verás la lista de concesiones actuales: dirección IP, dirección MAC, nombre de host.
- Encuentra la computadora necesaria por el nombre de host o la MAC. Haz doble clic en la fila.
- En la ventana que se abre haz clic en el botón Make Static. El estado de la concesión cambiará de D (dynamic) a vacío, la dirección quedará fijada.
- Si quieres, cambia el campo Address por uno más fácil de recordar, por ejemplo 192.168.88.101, y haz clic en OK. El dispositivo recibirá la nueva dirección tras reconectarse a la red.
- Repite para todos los dispositivos que deban trabajar a través del proxy.
Comando para la terminal, si conoces la MAC de antemano:
/ip dhcp-server lease add address=192.168.88.101 mac-address=AA:BB:CC:DD:EE:01 server=defconf comment="PC-marketing-1"El nombre del servidor defconf es el nombre del servidor DHCP por defecto, búscalo en la pestaña DHCP de esa misma ventana.
Creamos la address list
- Abre IP, Firewall, la pestaña Address Lists.
- Haz clic en el signo más azul.
- En el campo Name escribe proxy-clients. En el campo Address escribe 192.168.88.101. Haz clic en OK.
- Repite para cada dirección, eligiendo cada vez el mismo nombre proxy-clients en la lista desplegable.
En la terminal:
/ip firewall address-list add list=proxy-clients address=192.168.88.101 comment="PC-marketing-1"
/ip firewall address-list add list=proxy-clients address=192.168.88.102 comment="PC-marketing-2"Si a través del proxy debe trabajar toda una subred, agrégala en una sola entrada, por ejemplo 192.168.88.128/25.
Consejo: crea de una vez una segunda lista con el nombre direct-clients para los dispositivos que bajo ninguna circunstancia deben pasar por el proxy: servidor de videovigilancia, impresora, casa inteligente. Aunque la lista todavía no se use, servirá al depurar y ampliar el esquema.
Verificación: en la pestaña Address Lists hay entradas con el nombre proxy-clients, en DHCP Leases esos dispositivos no tienen la bandera D. Ejecuta en la computadora el comando ipconfig en Windows o ip addr en Linux y asegúrate de que la dirección coincide con la fijada.
Problemas posibles
- Después de Make Static la computadora conservó la dirección antigua. Desconecta y vuelve a conectar el cable de red o el Wi-Fi, o ejecuta ipconfig /release e ipconfig /renew.
- El dispositivo no está en Leases. Significa que tiene una dirección estática puesta a mano. Simplemente agrega esa dirección a la address list.
Paso 3: Configuramos el Web Proxy y el proxy móvil principal
Objetivo de la etapa: activar el proxy HTTP integrado de RouterOS, indicarle el proxy móvil como principal y limitar el acceso solo a la red local.
Activamos el Web Proxy
- Abre IP y luego Web Proxy. Aparecerá la ventana Web Proxy Settings.
- Marca la casilla Enabled.
- En el campo Src. Address deja 0.0.0.0 o indica la dirección del router en la red local, por ejemplo 192.168.88.1. La segunda opción es más segura: el proxy escuchará solo en la interfaz local.
- En el campo Port indica 8080. Este es el puerto al que se dirigirán los clientes.
- En el campo Parent Proxy escribe la dirección IP del proxy móvil del panel del proveedor. Si el proveedor dio un nombre de dominio, primero averigua su IP por la terminal con el comando :put [:resolve nombre], e ingresa la dirección obtenida. El campo acepta solo IP.
- En el campo Parent Proxy Port escribe el puerto del proxy HTTP, por ejemplo 8000 o el que figure en el panel.
- El campo Cache Administrator puedes llenarlo con tu email o dejarlo como está.
- Desmarca la casilla Cache On Disk. No necesitamos caché, solo gasta recursos y puede servir páginas obsoletas.
- En el campo Max. Cache Size elige none. El campo Max. Cache Object Size también puedes dejarlo por defecto: con el caché desactivado no funciona.
- Marca la casilla Anonymous. Entonces el proxy no agregará los encabezados Via ni X-Forwarded-For con las direcciones de tu red local. Para trabajar con cuentas publicitarias esto es importante.
- Haz clic en Apply y luego en OK.
En la terminal todo esto se hace con un solo comando:
/ip proxy set enabled=yes src-address=192.168.88.1 port=8080 parent-proxy=203.0.113.10 parent-proxy-port=8000 cache-on-disk=no max-cache-size=none anonymous=yesReemplaza 203.0.113.10 y 8000 por los datos reales de tu proxy móvil.
Limitamos el acceso al proxy
Un proxy abierto es un regalo para los malintencionados: enseguida empezarán a pasar tráfico ajeno por él y tu proxy móvil quemará los límites en horas. Por eso configuramos de inmediato la lista de acceso.
- En la ventana Web Proxy Settings haz clic en el botón Access. Se abrirá la lista de reglas Web Proxy Access.
- Haz clic en el signo más. En el campo Src. Address escribe 192.168.88.0/24: es tu subred local. Verifícala en IP, Addresses. En el campo Action elige allow. Haz clic en OK.
- Haz clic en el signo más otra vez. Deja todos los campos vacíos, en Action elige deny. Haz clic en OK. Esta regla prohibirá todo lo que no esté permitido arriba.
- Asegúrate de que la regla allow esté por encima de la regla deny. El orden se puede cambiar arrastrando.
En la terminal:
/ip proxy access add src-address=192.168.88.0/24 action=allow comment="LAN allow"
/ip proxy access add action=deny comment="deny all others"Si quieres permitir el proxy solo a los dispositivos de la lista proxy-clients y no a toda la subred, agrega en lugar de la primera regla líneas separadas para cada dirección: el campo Src. Address en Web Proxy Access no soporta address list directamente. Una limitación más flexible la haremos con el firewall en el paso 7.
Atención: bajo ningún concepto dejes el Web Proxy sin reglas de acceso y sin bloquear el puerto 8080 desde el lado WAN. Un proxy abierto en MikroTik lo encuentran los escáneres en menos de un día.
Primera prueba desde la terminal
Se puede probar el enlace con el proxy principal sin tocar las computadoras. En la terminal del router ingresa:
/tool fetch url=http://ifconfig.me/ip http-method=get output=userEste comando va directo y mostrará la IP externa normal. Ahora abre en la computadora de la lista proxy-clients el navegador, escribe el proxy 192.168.88.1 puerto 8080 en la configuración de red (en Windows: Configuración, Red e Internet, Proxy, Usar un servidor proxy, y actívalo) y entra a cualquier sitio de verificación de IP. Deberías ver la dirección del operador móvil, no la de tu proveedor.
Verificación: en IP, Web Proxy el botón Status muestra Running, el contador de conexiones crece al abrir sitios desde el cliente, y el sitio de verificación de IP muestra la dirección del proxy móvil.
Problemas posibles
- El sitio no abre, el navegador da error de proxy. Abre Log en el menú izquierdo: las líneas con el tema web-proxy te dirán qué pasa. El error connection refused o timeout hacia el proxy principal significa que la IP del router no está agregada a la lista blanca o el puerto es incorrecto.
- Abre, pero la IP siguió siendo la antigua. Lo más probable es que el campo Parent Proxy esté vacío o la casilla Enabled no se guardó. Abre la configuración de nuevo.
- Los sitios HTTPS no abren, HTTP funciona. Verifica que en la configuración del navegador el proxy esté puesto también para HTTPS, y no solo para HTTP. El Web Proxy de RouterOS procesa el método CONNECT y lo transmite al proxy principal.
Paso 4: Dirigimos el tráfico de los clientes al proxy
Objetivo de la etapa: lograr que los clientes de la lista proxy-clients lleguen al Web Proxy y el resto no. Analizaremos dos enfoques: la redirección transparente por NAT y la configuración explícita de los clientes.
Enfoque A: redirección transparente de HTTP por dst-nat
El modo transparente significa que el cliente no configura nada: el router mismo intercepta las conexiones al puerto 80 y las redirige a su proxy. Este método tiene una limitación de principio: funciona solo con HTTP sin cifrar. El tráfico HTTPS, que hoy es casi todo internet, no se puede redirigir de forma transparente por el Web Proxy, porque el router no puede descifrar la conexión y entender a dónde enviarla. Por eso el enfoque A lo usamos como auxiliar, y el principal será el enfoque B.
- Abre IP, Firewall, la pestaña NAT. Haz clic en el signo más.
- En la pestaña General: Chain - dstnat, Protocol - 6 (tcp), Dst. Port - 80.
- En la pestaña Advanced: Src. Address List - proxy-clients. Esta es la condición clave: la regla se activará solo para los dispositivos de la lista.
- En la pestaña Action: Action - redirect, To Ports - 8080.
- En la pestaña General, en el campo Comment escribe Redirect HTTP to proxy. Haz clic en OK.
- Arrastra la regla hacia arriba, por encima de la regla masquerade si quedó debajo. Las reglas NAT se ejecutan de arriba hacia abajo y el orden importa.
En la terminal:
/ip firewall nat add chain=dstnat protocol=tcp dst-port=80 src-address-list=proxy-clients action=redirect to-ports=8080 comment="Redirect HTTP to proxy" place-before=0El parámetro place-before=0 pone la regla primera en la lista.
Enfoque B: configuración explícita del proxy en los clientes
Esta es la variante de trabajo principal para HTTPS. El cliente sabe que hay un proxy y le envía él mismo las solicitudes, incluido CONNECT para los sitios cifrados. La ventaja es que cada navegador o perfil antidetect se puede configurar por separado.
- En la computadora con Windows abre Configuración, Red e Internet, Proxy. En la sección Configuración manual del proxy activa el interruptor Usar un servidor proxy.
- En el campo Dirección escribe 192.168.88.1, en el campo Puerto, 8080.
- En el campo de excepciones agrega 192.168.*.* para que las consultas a recursos locales no pasen por el proxy. Haz clic en Guardar.
- En macOS: Configuración del Sistema, Red, elige la conexión, el botón Detalles, la sección Proxies, activa Proxy web (HTTP) y Proxy web seguro (HTTPS), indica la misma dirección y puerto.
- En el navegador antidetect, al crear el perfil elige el tipo de proxy HTTP, dirección 192.168.88.1, puerto 8080, deja vacíos los campos de usuario y contraseña: la autorización la hace el router por IP.
Consejo: para no configurar cada computadora a mano, se pueden entregar los parámetros del proxy automáticamente por DHCP. De eso se habla en la sección para avanzados, ahí también se describe el archivo WPAD.
Por qué hacen falta ambos enfoques
La regla transparente de NAT cubre la situación en la que en una computadora de la lista de proxy-clients alguien olvidó poner la configuración: al menos el tráfico HTTP irá por el proxy móvil y no directo. La configuración explícita asegura el funcionamiento de HTTPS. Para escenarios estrictos, en el paso 7 cerraremos además la salida directa a internet para los proxy-clients con el firewall, para que el tráfico por fuera del proxy sea imposible.
Verificación: en la computadora de la lista abre un sitio de verificación de IP por HTTPS con el proxy configurado: se ve la dirección del operador móvil. Abre IP, Firewall, NAT: el contador Packets de la regla Redirect HTTP to proxy aumenta cuando entras a un sitio HTTP. Desde una computadora que no está en la lista, la IP sigue siendo la normal.
Problemas posibles
- La regla NAT no se activa, los contadores están en cero. Verifica que la dirección de la computadora esté realmente en la lista proxy-clients y que la regla esté por encima de masquerade.
- Después de activar la redirección dejó de abrir la interfaz web del router. Agrega a la regla redirect la condición Dst. Address Type - !local en la pestaña Advanced, para que las consultas al propio router no se intercepten.
Paso 5: Mangle: marcamos el tráfico para policy-based routing
Objetivo de la etapa: marcar las conexiones para que el enrutador entienda qué tráfico debe salir por la interfaz alternativa. Este es el núcleo del policy-based routing en MikroTik.
Cuándo hace falta este paso
Si tienes un solo proveedor y solo quieres que parte de los dispositivos trabaje a través del proxy móvil externo, puede que los pasos 3 y 4 sean suficientes. Pero mangle y PBR resuelven varias tareas importantes:
- tienes dos canales, por ejemplo un proveedor por cable y un módem LTE con tarjeta SIM, y quieres enviar las consultas al proveedor de proxy o el tráfico de dispositivos concretos estrictamente por uno de ellos;
- quieres que los dispositivos de la lista proxy-clients salgan a internet por la interfaz LTE del router, obteniendo una IP móvil directamente, sin proxy externo: este también es un escenario de trabajo con direcciones móviles;
- necesitas separar el tráfico de forma estricta para que incluso las conexiones accidentales por fuera del proxy no salgan por el canal principal.
A partir de aquí damos por hecho que el canal principal es la interfaz ether1 con el proveedor, y el alternativo es lte1. Si no tienes un segundo canal, de todos modos lee la sección: las reglas mangle te servirán al depurar y en escenarios avanzados.
Creamos la tabla de enrutamiento de antemano
En RouterOS 7 no se puede asignar una marca de enrutamiento mientras no exista una tabla con ese nombre. Por eso primero creamos la tabla y después la regla mangle.
- Abre Routing y luego Tables. Haz clic en el signo más.
- En el campo Name escribe via-lte. Marca la casilla FIB. Haz clic en OK.
/routing table add name=via-lte fibRegla 1: marcamos las conexiones de los clientes
- Abre IP, Firewall, la pestaña Mangle. Haz clic en el signo más.
- Pestaña General: Chain - prerouting. In. Interface - bridge (tu interfaz local, en la configuración por defecto se llama bridge). Connection Mark - no-mark, para no marcar de nuevo conexiones ya marcadas.
- Pestaña Advanced: Src. Address List - proxy-clients. Dst. Address Type - !local. El signo de exclamación significa negación: la regla no debe activarse con el tráfico hacia el propio router, de lo contrario los clientes perderán acceso a su interfaz web y al DNS.
- Pestaña Action: Action - mark connection. New Connection Mark: escribe conn-lte. Deja activada la casilla Passthrough: el paquete seguirá por las reglas y además recibirá la routing mark.
- Comment: Mark connections from proxy clients. Haz clic en OK.
Regla 2: marcamos la ruta por la marca de conexión
- Otra vez el signo más. Chain - prerouting. In. Interface - bridge. Connection Mark - conn-lte.
- Pestaña Action: Action - mark routing. New Routing Mark: elige via-lte en la lista. Desmarca Passthrough: la ruta ya está asignada, no queda nada por procesar.
- Comment: Route marked connections via LTE. Haz clic en OK.
Ambos comandos para la terminal:
/ip firewall mangle add chain=prerouting in-interface=bridge src-address-list=proxy-clients dst-address-type=!local connection-mark=no-mark action=mark-connection new-connection-mark=conn-lte passthrough=yes comment="Mark connections from proxy clients"
/ip firewall mangle add chain=prerouting in-interface=bridge connection-mark=conn-lte action=mark-routing new-routing-mark=via-lte passthrough=no comment="Route marked connections via LTE"Regla 3: las consultas del propio router al proxy móvil
El Web Proxy trabaja dentro del router, por eso sus conexiones con el proxy principal nacen en la cadena output, no en prerouting. Si quieres que el router se dirija al proveedor de proxy por un canal concreto, agrega una regla aparte.
- Signo más. Chain - output. Protocol - tcp. Dst. Address: la IP del proxy móvil, por ejemplo 203.0.113.10. Dst. Port: el puerto del proxy, por ejemplo 8000.
- Action - mark routing. New Routing Mark: via-lte u otra tabla por la que deba ir este tráfico. Desmarcar Passthrough.
- Comment: Router to parent proxy. OK.
/ip firewall mangle add chain=output protocol=tcp dst-address=203.0.113.10 dst-port=8000 action=mark-routing new-routing-mark=via-lte passthrough=no comment="Router to parent proxy"Atención: el orden de las reglas mangle es importante. La regla mark-connection debe estar por encima de mark-routing. Si las agregaste por la terminal en orden, el orden será correcto. Al agregarlas por WinBox verifica la pestaña Mangle y, si hace falta, arrastra las filas.
Consejo: en mangle hay un modo de depuración sin consecuencias. Crea una regla con Action - passthrough y las condiciones necesarias, pero sin marca. Sus contadores mostrarán cuántos paquetes cumplen las condiciones, y entenderás si el filtro está bien puesto sin romper nada.
Verificación: en la pestaña Mangle los contadores Packets de ambas reglas crecen cuando un cliente de la lista abre sitios. Abre IP, Firewall, Connections: en las conexiones desde las direcciones proxy-clients, en la columna Connection Mark figura conn-lte. Si no ves la columna, haz clic derecho en el encabezado de la tabla y actívala.
Problemas posibles
- En la lista New Routing Mark no aparece via-lte. No creaste la tabla de enrutamiento o no marcaste la casilla FIB. Vuelve a Routing, Tables.
- Los clientes perdieron acceso al router y al DNS. Olvidaste la condición Dst. Address Type - !local. Agrégala a la primera regla.
- Los contadores están en cero. Verifica el nombre de la interfaz local: en Interfaces puede llamarse no bridge, sino bridge1 o bridgeLocal.
Paso 6: Tablas de enrutamiento y rutas para el tráfico marcado
Objetivo de la etapa: explicarle al router a dónde enviar los paquetes con la marca via-lte y configurar el NAT para la interfaz alternativa, para que el tráfico salga realmente a internet.
Agregamos la ruta por defecto a la tabla via-lte
- Abre IP y luego Routes. Haz clic en el signo más.
- En el campo Dst. Address escribe 0.0.0.0/0: esto significa cualquier destino.
- En el campo Gateway escribe el nombre de la interfaz lte1. Para las interfaces LTE, RouterOS acepta el nombre de la interfaz en lugar de la IP de la puerta de enlace. Si tu segundo canal es por cable, indica la IP de la puerta de enlace del segundo proveedor, por ejemplo 10.20.0.1.
- En el campo Routing Table elige via-lte.
- En el campo Check Gateway elige ping. El router verificará la disponibilidad de la puerta de enlace y, si cae, la ruta quedará inactiva.
- Deja Distance en 1. Comment: Default via LTE for marked traffic. Haz clic en OK.
/ip route add dst-address=0.0.0.0/0 gateway=lte1 routing-table=via-lte check-gateway=ping distance=1 comment="Default via LTE for marked traffic"Si usas un segundo proveedor por cable con puerta de enlace, al ingresar la IP de la puerta RouterOS puede pedirte indicar la interfaz con el signo de porcentaje: 10.20.0.1%ether2. Esto hace falta cuando hay subredes iguales en varias interfaces.
Configuramos el NAT para la segunda interfaz
Los paquetes de los clientes saldrán por lte1 con direcciones privadas 192.168.88.x, y el operador los descartará. Hace falta sustituir la dirección de origen por la dirección de la interfaz, es decir, masquerade.
- Abre IP, Firewall, NAT. Mira si existe una regla masquerade con Out. Interface - lte1 o Out. Interface List - WAN, en la que esté incluida lte1.
- Si en la configuración por defecto la regla usa Out. Interface List - WAN, agrega lte1 a la lista: Interfaces, pestaña Interface List, signo más, List - WAN, Interface - lte1.
- Si la regla está vinculada a la interfaz concreta ether1, crea una segunda: signo más, Chain - srcnat, Out. Interface - lte1, Action - masquerade.
/interface list member add list=WAN interface=lte1
/ip firewall nat add chain=srcnat out-interface=lte1 action=masquerade comment="NAT for LTE"Ruta de respaldo si LTE no está disponible
Si lte1 se cae y la ruta de la tabla via-lte queda inactiva, los paquetes marcados perderán la ruta y el tráfico de los clientes se detendrá. Decide qué necesitas: que se detenga (modo estricto, el tráfico por fuera del canal móvil es inadmisible) o que salga por el canal principal (modo suave). Para el modo suave agrega a la misma tabla una segunda ruta con mayor distancia:
/ip route add dst-address=0.0.0.0/0 gateway=ether1 routing-table=via-lte distance=10 comment="Fallback via main WAN"En lugar de ether1 indica la IP de la puerta de enlace del proveedor principal, si la interfaz no soporta el nombre como puerta de enlace. Para el modo estricto no agregues la ruta de respaldo.
Consejo: el modo estricto es la mejor opción para trabajar con cuentas publicitarias. Es mejor que la página no abra a que la cuenta vea tu IP doméstica. En modo suave configura obligatoriamente una notificación de caída del LTE por Tools, Netwatch, para detener el trabajo a tiempo.
Verificación: en IP, Routes la ruta de la tabla via-lte está activa, no tiene la bandera X ni el color azul de inactividad. En la terminal ejecuta:
/ip route print where routing-table=via-lte
/tool traceroute 8.8.8.8 routing-table=via-lteEl trazado debe salir por la puerta de enlace del operador LTE, los primeros nodos serán distintos de los del trazado sin el parámetro routing-table. Desde un cliente de la lista proxy-clients abre un sitio de verificación de IP sin proxy configurado: debe mostrarse la dirección celular de tu tarjeta SIM.
Problemas posibles
- La ruta está inactiva. La interfaz lte1 no está levantada o no recibió dirección. Verifica Interfaces, LTE, el estado y la configuración del APN.
- La ruta está activa, pero los sitios no abren. Falta masquerade para lte1. Verifica el NAT.
- Abren, pero con la IP del proveedor principal. Las reglas mangle no se activan: vuelve al paso 5 y verifica los contadores.
- El DNS no funciona en los clientes. Los clientes usan el router como DNS, y las consultas al router las excluimos con !local, así que esto es normal. Si los clientes usan un DNS externo, el router enviará las consultas DNS por LTE, y eso también es admisible.
Paso 7: Protegemos la configuración con el firewall y cerramos las fugas
Objetivo de la etapa: asegurarse de que el proxy no esté accesible desde internet y de que los dispositivos de la lista proxy-clients no puedan salir a la red por fuera del proxy por accidente.
Cerramos el puerto del proxy del lado WAN
- Abre IP, Firewall, la pestaña Filter Rules.
- Encuentra las reglas por defecto. En la configuración estándar hay una regla con Chain - input, In. Interface List - !LAN, Action - drop. Ya bloquea todo lo entrante desde afuera, incluido el puerto 8080. Si existe y está activa, con eso basta.
- Si no hay reglas estándar o las modificaste, agrega una explícita: signo más, Chain - input, Protocol - tcp, Dst. Port - 8080, In. Interface List - WAN, Action - drop. Ponla por encima de cualquier regla accept para input.
/ip firewall filter add chain=input protocol=tcp dst-port=8080 in-interface-list=WAN action=drop comment="Block proxy from WAN" place-before=0Permitimos el proxy solo a los clientes de la lista
Adicionalmente limitaremos el acceso al puerto 8080 dentro de la red: que solo los dispositivos de proxy-clients puedan entrar al proxy.
/ip firewall filter add chain=input protocol=tcp dst-port=8080 in-interface=bridge src-address-list=!proxy-clients action=drop comment="Proxy only for listed clients"Por WinBox: signo más, Chain - input, Protocol - tcp, Dst. Port - 8080, In. Interface - bridge, pestaña Advanced: Src. Address List - proxy-clients con la negación activada (haz clic en el cuadradito a la izquierda del campo, aparecerá un signo de exclamación), Action - drop.
Prohibimos la salida directa para los proxy-clients
Este paso es para quienes eligieron el modo estricto: los dispositivos de la lista deben salir a internet solo a través del Web Proxy del router y de ninguna otra forma. Entonces ni siquiera una aplicación sin configuración de proxy podrá revelar la dirección real.
- Signo más. Chain - forward. Pestaña Advanced: Src. Address List - proxy-clients. Pestaña General: Out. Interface List - WAN.
- Action - reject, Reject With - icmp network unreachable. Reject es mejor que drop: la aplicación recibirá el error de inmediato y no quedará esperando.
- Comment: Block direct internet for proxy clients. OK.
/ip firewall filter add chain=forward src-address-list=proxy-clients out-interface-list=WAN action=reject reject-with=icmp-network-unreachable comment="Block direct internet for proxy clients"Ten en cuenta: si usas el escenario con LTE de los pasos 5-6, donde los clientes salen por lte1 directamente sin Web Proxy, esta regla hay que suavizarla: agrega Out. Interface - ether1 en lugar de la lista WAN, para que se bloquee solo el canal principal.
Atención: agrega las reglas de bloqueo en forward solo después de haberte asegurado de que el proxy funciona. De lo contrario te bloquearás internet a ti mismo en la computadora de trabajo y pensarás que se rompió el proxy, aunque el problema está en el orden de las acciones.
Qué pasa con el DNS
Al trabajar a través de un proxy HTTP con configuración explícita, el navegador no resuelve los dominios por sí mismo: envía el nombre del sitio al proxy, y el nombre lo resuelve el proxy móvil de su lado. Esto es bueno, no hay fuga de DNS. Pero otras aplicaciones de la computadora siguen preguntando el DNS al router, y el router va a sus servidores DNS por el canal principal. Para los escenarios publicitarios esto no es crítico, ya que los sitios ven solo la dirección del proxy. Si quieres que las consultas DNS de los dispositivos de la lista también vayan por LTE, ya quedan cubiertas por las reglas mangle del paso 5 al usar servidores DNS externos en el cliente.
Verificación: desde un teléfono por internet móvil intenta abrir una dirección del tipo http://tu-IP-externa:8080: la conexión no debe establecerse. Desde una computadora que no está en proxy-clients, el intento de poner el proxy 192.168.88.1:8080 debe terminar en error. Desde la computadora de la lista, si el modo estricto está activo, ninguna aplicación sin configuración de proxy debe salir a internet.
Cómo revertir los cambios
Si algo salió mal, el camino más rápido es desactivar las reglas, no eliminarlas. En cualquier pestaña del firewall selecciona la regla y haz clic en la cruz roja Disable. Así recuperas el acceso conservando la configuración para analizarla. Reversión total: Files, selecciona before-proxy.backup, haz clic en Restore, confirma el reinicio. En dos minutos el router volverá al estado anterior al inicio de la guía.
Verificación del resultado: lista de comprobación y pruebas
Recorre la lista completa. Cada punto es una verificación aparte, marca los cumplidos.
Lista de comprobación
- En Files están las copias de seguridad, copiadas a la computadora.
- En IP, Web Proxy el estado es Running, están indicados Parent Proxy y Parent Proxy Port, el caché está desactivado.
- En Web Proxy Access hay una regla allow para la subred local y un deny final.
- En Address Lists está la lista proxy-clients con las direcciones de los dispositivos necesarios, las direcciones están fijadas en el DHCP.
- En NAT hay una regla redirect del puerto 80 al 8080 para proxy-clients, está por encima de masquerade.
- En Mangle hay reglas mark-connection y mark-routing en el orden correcto, los contadores crecen.
- En Routing, Tables está la tabla via-lte con FIB, en IP, Routes hay una ruta activa 0.0.0.0/0 en esa tabla.
- En NAT hay masquerade para la segunda interfaz.
- En Filter Rules el puerto 8080 está cerrado del lado WAN.
Cómo probar
- En la computadora de la lista proxy-clients con el proxy configurado abre dos o tres sitios distintos de verificación de IP por HTTPS. Todos deben mostrar la misma dirección del operador móvil y su nombre en el campo de proveedor.
- En esa misma computadora abre cualquier sitio por HTTP sin el proxy configurado. Debe abrirse por el redirect, y en IP, Web Proxy, Connections aparecerá un registro con tu dirección de origen.
- En una computadora que no está en la lista abre un sitio de verificación de IP. La dirección debe ser la de tu proveedor habitual.
- En WinBox abre Tools, Torch, elige la interfaz lte1 o ether1 y haz clic en Start. Verás el flujo de tráfico en vivo: desde qué dirección, a qué puerto. Así se ve con claridad por qué interfaz sale el tráfico de cada cliente.
- Abre Log y activa el filtro por el tema web-proxy. No debe haber errores del tipo parent proxy connection failed.
- Inicia en el cliente la descarga de un archivo de 100-200 MB y observa la velocidad. Estará limitada por la velocidad del proxy móvil, no por tu canal: es lo esperado.
Indicadores de éxito
- Los sitios de verificación muestran de forma estable la dirección del operador móvil para los dispositivos de la lista.
- Los demás dispositivos no de la lista no cambiaron su comportamiento.
- El router no responde en el puerto 8080 desde afuera.
- La carga del procesador del router con el proxy funcionando no supera el 30-50 por ciento (System, Resources, campo CPU Load).
- Al desconectar la segunda interfaz, el tráfico marcado se comporta como decidiste en el paso 6: se detiene o pasa a la ruta de respaldo.
Errores típicos y soluciones
El proxy en MikroTik está activado, pero los clientes reciben error de conexión
Causa: el router no puede conectarse al proxy principal. Lo más común es que la IP externa del router no esté agregada a la lista blanca del proveedor o haya cambiado tras una reconexión. Solución: ejecuta /tool fetch url=https://ifconfig.me/ip mode=https output=user, compara la dirección con la del panel del proveedor, actualiza la lista blanca. Verifica el puerto Parent Proxy Port y que el proveedor haya dado un puerto HTTP, no SOCKS.
Los sitios HTTP funcionan, los HTTPS no abren
Causa: el proxy en el cliente está puesto solo para HTTP, o cuentas con la redirección transparente del puerto 443. Solución: en la configuración del sistema o del navegador activa el proxy también para HTTPS. No se puede redirigir el 443 de forma transparente por el Web Proxy, no intentes agregar redirect para el puerto 443: romperá todos los sitios cifrados.
Después de agregar las reglas mangle los clientes perdieron acceso al router
Causa: falta la condición Dst. Address Type - !local, y las consultas a la interfaz web, al DNS y al DHCP del router también reciben marca y se van a otra tabla. Solución: agrega la condición a la regla mark-connection. Las conexiones que ya están marcadas, límpialas: IP, Firewall, Connections, selecciona las filas del cliente, haz clic en Remove.
La routing mark no aparece en la lista desplegable
Causa: en RouterOS 7 las tablas se crean de antemano en Routing, Tables. Solución: crea la tabla con la casilla FIB y luego vuelve a la regla mangle.
El tráfico está marcado, la ruta está activa, pero no hay internet
Causa: falta masquerade para la interfaz por la que va el tráfico marcado. Solución: agrega lte1 a Interface List WAN o crea una regla srcnat aparte con Out. Interface - lte1.
El sitio ve la dirección del proxy móvil, pero a veces se cuela la IP doméstica
Causa: parte de las aplicaciones o un navegador concreto de la computadora no usa el proxy, y el modo estricto del firewall no está activado. Solución: activa la regla reject en forward del paso 7 para proxy-clients, verifica que los perfiles antidetect usen el proxy 192.168.88.1:8080 y no la configuración del sistema.
El router se pone lento, CPU al 100 por ciento
Causa: está activado el caché en disco o hay demasiados clientes para un modelo débil. Solución: desactiva Cache On Disk, pon Max. Cache Size - none. Desactiva el registro en Web Proxy Access si lo activaste para depurar. Para decenas de usuarios simultáneos considera un modelo con procesador ARM64, por ejemplo hAP ax3 o RB5009.
Orden incorrecto de las reglas NAT
Causa: la regla redirect está por debajo de masquerade o de otro dstnat que intercepta el tráfico antes. Solución: arrastra redirect al inicio de la lista. Recuerda que las cadenas srcnat y dstnat se procesan por separado, pero dentro de dstnat el orden es crítico.
Después del reinicio todo se rompió
Causa: en mangle está indicada la IP del proxy móvil, y el proveedor de proxy cambió la dirección, o la interfaz lte1 se levanta más lento de lo que se activa check-gateway. Solución: verifica la dirección en el panel del proveedor, actualiza Parent Proxy y la regla output. Para LTE agrega en System, Scheduler una tarea que al iniciar reinicie la interfaz lte1 a los 60 segundos con el comando /interface lte set lte1 disabled=yes; :delay 5; /interface lte set lte1 disabled=no.
Posibilidades adicionales para avanzados
Entrega automática de la configuración del proxy por DHCP y WPAD
Para no configurar cada computadora a mano, se puede publicar el archivo de autoconfiguración wpad.dat. Es un pequeño script en JavaScript que le dice al navegador: para estas direcciones usa el proxy, para las demás ve directo. El archivo se pone en cualquier servidor web de la red local o en el propio router en la sección Files y se sirve con el servicio www de RouterOS. Luego en IP, DHCP Server, Options se crea una opción con el código 252 y como valor la dirección del archivo, y la opción se vincula a la red DHCP. Windows y la mayoría de los navegadores la toman automáticamente con la autodetección de proxy activada. La ventaja del enfoque: una laptop nueva recibe la configuración en la primera conexión al Wi-Fi.
Contenedores: SOCKS5 y autorización por usuario y contraseña
El Web Proxy integrado entiende solo un principal HTTP y no transmite usuario con contraseña. Si tu proxy móvil está disponible solo por SOCKS5 o solo con autorización por usuario, ayudará el paquete Container para RouterOS 7. En los modelos ARM, ARM64 y x86 se puede levantar un contenedor ligero con un programa como redsocks o gost, que recibe el tráfico redirigido de forma transparente y lo envuelve en SOCKS5 con autorización. El esquema es así: el contenedor recibe una dirección en una red veth aparte, una regla dstnat redirige el tráfico TCP de los proxy-clients al puerto del contenedor, y el contenedor ya se comunica con el proxy móvil. La configuración requiere activar el modo de contenedores por la terminal con confirmación física con el botón del dispositivo y cuidado con la memoria, por eso es para quienes ya trabajan con soltura en RouterOS.
Varios proxies para distintos grupos de dispositivos
El Web Proxy en RouterOS es uno solo, y su proxy principal también es uno solo. Si distintos puestos de trabajo necesitan proxies móviles diferentes, usa una combinación: parte de los clientes pasa por el Web Proxy del router, y para otros grupos crea address list aparte y tablas de enrutamiento aparte con rutas por interfaces distintas: un segundo módem LTE, un segundo proveedor. En mangle cada grupo recibe su propia marca de conexión y su propia routing mark. Así en un solo router se pueden separar tres o cuatro salidas independientes.
Script de cambio del proxy principal por horario
Si el proveedor da varias direcciones y necesitas cambiarlas periódicamente, escribe un script corto en System, Scripts que cambie el parámetro parent-proxy con el comando /ip proxy set parent-proxy=nueva-dirección, y prográmalo en System, Scheduler con el intervalo deseado. No olvides que cada nueva dirección de proxy debe estar autorizada por tu IP en el panel del proveedor, y que la regla mangle en output debe tener en cuenta todas las direcciones posibles: es más cómodo reemplazar en ella el campo Dst. Address por una address list con las direcciones del proxy.
Monitoreo y notificaciones
En Tools, Netwatch agrega una verificación de disponibilidad de la dirección del proxy móvil por puerto TCP con intervalo de 30 segundos. En el campo Down Script indica el comando de envío de mensaje por /tool e-mail send o una entrada en el log con marca de criticidad. Así te enterarás del problema antes de que lo noten las cuentas publicitarias.
Límite de velocidad y prioridades
El proxy móvil suele ser más lento que el canal por cable. Para que un cliente no acapare todo el recurso, crea en Queues una cola Simple Queue sobre la subred proxy-clients con un límite, por ejemplo 20 Mbit/s para toda la lista, o colas separadas para cada dirección. Así el scraper de una computadora no dejará sin conexión al manager de la de al lado.
Registro para auditoría
En Web Proxy Access se puede activar el campo Log de la regla allow. Entonces en System, Logging, con el tema web-proxy configurado, se escribirán la dirección del cliente y la dirección del recurso solicitado. Para almacenamiento prolongado dirige el log a un servidor syslog remoto por System, Logging, Actions. Recuerda la carga: en modelos débiles el registro de cada solicitud consume bastante procesador.
FAQ: preguntas frecuentes sobre la configuración
¿Se puede redirigir todo el tráfico de la computadora a un proxy móvil sin configurar en la propia computadora?
Para HTTP, sí, con redirect en NAT. Para HTTPS con los medios de fábrica de RouterOS, no, porque el Web Proxy no puede procesar de forma transparente el tráfico cifrado. Un esquema totalmente transparente es posible con un contenedor con adaptador SOCKS5, eso está descrito en la sección para avanzados. En la mayoría de los casos es más simple escribir una vez el proxy 192.168.88.1:8080 en el cliente o entregar la configuración por WPAD.
¿Por qué el Web Proxy no acepta usuario y contraseña para el proxy principal?
En RouterOS simplemente no existe ese campo. Por eso la condición obligatoria del esquema es la autorización por IP del lado del proveedor de proxy. Si tu plan no lo permite, contacta al soporte del proveedor o usa un contenedor.
¿Es obligatorio configurar mangle y tablas de enrutamiento si tengo un solo proveedor?
No. Para un solo canal bastan los pasos 3, 4 y 7. Mangle y PBR hacen falta cuando hay una segunda interfaz o se requiere separar el tráfico de forma estricta. Pero dominarlos es útil: es una herramienta universal de RouterOS que servirá también en otras tareas.
¿Cómo saber por qué interfaz sale realmente el tráfico de un cliente?
Abre Tools, Torch, elige la interfaz WAN a revisar y activa el filtro por dirección de origen. Si el tráfico del cliente se ve en lte1 y no se ve en ether1, el policy-based routing funciona. La segunda forma es IP, Firewall, Connections: las conexiones necesarias deben tener la marca conn-lte.
¿Qué pasa si cambia la IP externa del router?
El proxy principal dejará de permitir el paso al router, los clientes recibirán errores. Actualiza la lista blanca en el panel del proveedor. Para automatizarlo, activa IP, Cloud y configura en el proveedor de proxy la autorización por nombre DDNS, si admite esa opción.
¿Se puede usar el servidor SOCKS que está en el menú IP, SOCKS?
Esa sección es un servidor SOCKS, no un cliente. Permite que otros dispositivos se conecten al router como proxy SOCKS, pero no sabe reenviar tráfico a un proxy SOCKS externo. Para la tarea de la guía no sirve y es mejor mantenerlo desactivado.
¿Cómo agregar una computadora nueva al esquema?
Fija su dirección en DHCP Leases con Make Static, agrega la dirección a la address list proxy-clients y configura en la computadora el proxy 192.168.88.1:8080. No hay que cambiar nada más: todas las reglas referencian la lista.
¿Se pueden excluir sitios concretos del proxy para los clientes de la lista?
Con la configuración explícita en el cliente, agrega los dominios al campo de excepciones del proxy en el sistema o el navegador. Del lado del router, para HTTP transparente se puede agregar una regla en Web Proxy Access con Dst. Host y Action - deny, pero eso bloqueará el sitio, no lo dejará pasar directo. Para enrutar por PBR agrega las direcciones del sitio a una address list aparte y una regla mangle por encima de la principal con Action - accept; entonces el tráfico hacia ellas no recibirá marca.
¿Cómo quitar el proxy por completo y dejar todo como estaba?
Opción rápida: desactiva las reglas redirect, mangle y reject con Disable, desmarca Enabled en Web Proxy. Opción completa: restaura el respaldo before-proxy por Files, Restore.
¿Qué tan legal y seguro es esto?
Usar un proxy para administrar tus propias cuentas publicitarias, hacer pruebas y separar tráfico es una práctica técnica común. Estás obligado a cumplir las reglas de las plataformas con las que trabajas y el contrato con el proveedor de proxy. Desde el punto de vista de la seguridad lo principal es no dejar el proxy abierto a internet y no guardar respaldos sin contraseña en lugares públicos.
Conclusión
Has recorrido todo el camino: hiciste la copia de seguridad, actualizaste RouterOS, fijaste las direcciones de los dispositivos, activaste el Web Proxy integrado y lo vinculaste con el proxy móvil del proveedor. Luego dirigiste el tráfico de los clientes al proxy por NAT y configuraciones explícitas, aprendiste a marcar conexiones en mangle, creaste una tabla de enrutamiento aparte y configuraste policy-based routing por la segunda interfaz. Por último, protegiste el esquema con el firewall y te aseguraste de que todo funciona con la lista de comprobación.
Ahora el proxy en MikroTik vive a nivel de red y no en cada computadora por separado. Un empleado nuevo se conecta al Wi-Fi, entra a la lista, recibe la configuración y trabaja con la IP necesaria sin explicaciones de más. Al mismo tiempo, el resto de la red no notó nada.
Qué hacer después
- Configura la entrega automática de los parámetros del proxy por la opción DHCP 252, para que los dispositivos nuevos se conecten sin configuración manual.
- Agrega monitoreo de disponibilidad del proxy por Netwatch y notificaciones.
- Divide los dispositivos en varios grupos con distintas address list y trabaja tablas de enrutamiento aparte para cada uno.
- Si necesitas SOCKS5 o autorización por usuario, estudia el paquete Container y prueba el esquema con adaptador en un router de pruebas.
Hacia dónde desarrollarse
RouterOS es un sistema profundo, y mangle con enrutamiento por políticas es solo una parte. Los siguientes temas que tiene sentido estudiar después de esta guía: colas y priorización de tráfico, scripts y programador para automatizar la rutina, respaldo de canales con conmutación automática, y también el trabajo con varios módems LTE en un mismo dispositivo. Cada uno se apoya en los conceptos que ya dominaste: listas de direcciones, marcas, tablas de rutas. Vuelve a esta guía como referencia, experimenta en una configuración de pruebas y no olvides los respaldos antes de cada cambio serio.