← Volver al blog

802.1X (dot1x) en MikroTik: control de acceso por puerto

24 de agosto de 2026

802.1X (dot1x) en MikroTik: control de acceso por puerto

En una oficina, cualquiera que enchufe un cable a un punto de red suele quedar dentro de la LAN. Eso es un problema de seguridad: un visitante, un equipo no autorizado o un atacante con acceso físico entra sin pedir permiso. 802.1X (dot1x en RouterOS) lo cierra: el puerto no da acceso hasta que el dispositivo se autentica.

Cómo funciona 802.1X

Hay tres actores:

  • Supplicant: el dispositivo que quiere entrar (PC, teléfono IP).
  • Authenticator: el switch/router MikroTik que controla el puerto.
  • Servidor de autenticación: un RADIUS (o el User Manager de MikroTik) que dice sí o no.

El diálogo usa EAP sobre LAN (EAPOL). Hasta que el RADIUS aprueba, el puerto solo deja pasar el tráfico de autenticación; el resto queda bloqueado. RouterOS soporta ambos lados: puede ser el authenticator (lo habitual) y también el supplicant. Los métodos EAP soportados incluyen EAP-TLS, EAP-TTLS, EAP-MSCHAPv2 y PEAP.

Configurar el lado authenticator

# apuntar al servidor RADIUS
/radius/add service=dot1x address=10.0.0.5 secret=CLAVE-RADIUS

# activar dot1x en el puerto que da al usuario
/interface/dot1x/server/add interface=ether5 auth-types=dot1x

Con eso, ether5 no entrega acceso hasta que el equipo conectado se autentique contra el RADIUS. Un dispositivo aprobado entra; uno desconocido queda fuera.

EAP-TLS: la opción más fuerte

Con EAP-TLS, cada dispositivo autorizado tiene su propio certificado (no una simple clave). Es lo más seguro: no hay contraseña que robar o compartir, y revocar un equipo es revocar su certificado. Requiere una PKI, pero para entornos que exigen control real de acceso, vale la pena.

Qué gana tu empresa

  • Nadie entra a la red enchufando un cable "y ya".
  • Control por dispositivo, con registro de quién se conectó y dónde.
  • Base para segmentar: el RADIUS puede asignar una VLAN según quién se autentica (invitados a una, corporativo a otra).

En MikroTik Chile implementamos control de acceso a la red (NAC) con 802.1X y RADIUS para empresas que necesitan que solo entren los equipos autorizados. Si cualquiera puede enchufarse a tu red hoy, cerremos esa puerta.

Conversemos