CrowdSec en MikroTik: bloqueo colaborativo de amenazas con contenedor
24 de agosto de 2026
Las address-lists dinámicas bloquean a quien te ataca a ti. CrowdSec va un paso más allá: bloquea a los atacantes conocidos por toda una comunidad, antes de que te toquen. Y con los contenedores de RouterOS v7, puede correr en tu propio MikroTik.
La idea: seguridad colaborativa
CrowdSec analiza los logs en busca de comportamientos maliciosos (fuerza bruta, escaneo, patrones de ataque) y, cuando detecta uno, comparte esa IP con la comunidad. A cambio, tú recibes la lista de IPs maliciosas que ya atacaron a otros. Es como un "sistema inmune" compartido: si un atacante golpeó a mil redes, la milésima ya lo tiene bloqueado sin haberlo visto nunca.
Cómo encaja con MikroTik
Hay dos piezas:
- El motor de CrowdSec, que analiza y decide. Puede correr en un contenedor en el router (o en un servidor cercano).
- El "bouncer", que aplica las decisiones. En MikroTik, se traduce en poblar una address-list de bloqueo con las IPs maliciosas, que tu firewall descarta.
En la práctica: el contenedor de CrowdSec mantiene actualizada una lista negra colaborativa, y una regla de firewall simple bloquea todo lo que esté en esa lista. La lista se refresca sola con la inteligencia de la comunidad.
# el firewall descarta lo que CrowdSec marcó como malicioso
/ip/firewall/raw
add chain=prerouting src-address-list=crowdsec-blocklist action=drop
Cuándo tiene sentido
CrowdSec suma sobre todo si expones servicios a internet (un servidor web, VPN, portales). Para un router de borde, complementa muy bien el hardening y el bloqueo automático propio: primero escondes y limitas, después bloqueas a los tuyos, y encima filtras a los atacantes que ya son conocidos por todos.
En MikroTik Chile montamos capas de seguridad modernas —hardening, bloqueo automático y filtrado colaborativo con CrowdSec en contenedor— para que tu borde no sea un blanco fácil. Si expones servicios a internet, reforcémoslos.