← Volver al blog

Bloqueo automático de atacantes en MikroTik con address-lists

24 de agosto de 2026

Bloqueo automático de atacantes en MikroTik con address-lists

A tu router le llueven intentos de login a WinBox y SSH desde todo el mundo. Bloquearlos a mano no escala. La solución elegante en RouterOS son las address-lists dinámicas: el firewall detecta al atacante solo, lo mete en una lista negra temporal y lo bloquea, sin que tú toques nada.

La idea: una trampa en cadena

La técnica clásica es una escalera de reglas: si una IP toca el puerto de administración varias veces seguidas, va subiendo de lista hasta caer en una lista negra que la bloquea por horas o días. El propio firewall puebla y limpia las listas: no hay que mantenerlas a mano, y las entradas expiran solas.

# si una IP intenta conectarse repetidamente, se agrega a "atacantes" por 1 día
/ip/firewall/filter
add chain=input protocol=tcp dst-port=22,8291 connection-state=new \
    src-address-list=atacantes action=drop comment="bloquea a los detectados"
add chain=input protocol=tcp dst-port=22,8291 connection-state=new \
    action=add-src-to-address-list address-list=atacantes address-list-timeout=1d \
    comment="detecta y agenda el bloqueo"

La versión completa usa varios escalones (lista de "candidatos" que sube a "atacantes" solo si insiste), para no banear a alguien que se equivocó una vez. Lo clave: la lista se llena y se vacía sola.

También sirve contra el escaneo de puertos

RouterOS trae detección de port scan: si una IP anda tocando muchos puertos buscando qué atacar, se la agrega a la lista negra automáticamente. Un atacante que "estudia" tu router queda bloqueado antes de encontrar por dónde entrar.

Buenas prácticas

  • No te bloquees a ti mismo: pon tus IPs de administración en una lista blanca que siempre pasa, arriba de todo.
  • Mejor esconder que solo bloquear: cambia los puertos de administración y limita el acceso por IP; el bloqueo automático es la segunda capa.
  • Combínalo con el hardening general del equipo.

Las address-lists dinámicas también sirven para lo contrario: listas de "clientes al día", "IPs confiables", integraciones con scripts. Son una de las herramientas más versátiles de RouterOS.

En MikroTik Chile blindamos el acceso a tus equipos —bloqueo automático de atacantes, listas blancas, hardening— para que el borde de tu red no sea un blanco fácil. Si a tu router le llueven ataques de fuerza bruta, cerrémoslos automáticamente.

Conversemos