802.1X (dot1x) en MikroTik: control de acceso por puerto
24 de agosto de 2026
En una oficina, cualquiera que enchufe un cable a un punto de red suele quedar dentro de la LAN. Eso es un problema de seguridad: un visitante, un equipo no autorizado o un atacante con acceso físico entra sin pedir permiso. 802.1X (dot1x en RouterOS) lo cierra: el puerto no da acceso hasta que el dispositivo se autentica.
Cómo funciona 802.1X
Hay tres actores:
- Supplicant: el dispositivo que quiere entrar (PC, teléfono IP).
- Authenticator: el switch/router MikroTik que controla el puerto.
- Servidor de autenticación: un RADIUS (o el User Manager de MikroTik) que dice sí o no.
El diálogo usa EAP sobre LAN (EAPOL). Hasta que el RADIUS aprueba, el puerto solo deja pasar el tráfico de autenticación; el resto queda bloqueado. RouterOS soporta ambos lados: puede ser el authenticator (lo habitual) y también el supplicant. Los métodos EAP soportados incluyen EAP-TLS, EAP-TTLS, EAP-MSCHAPv2 y PEAP.
Configurar el lado authenticator
# apuntar al servidor RADIUS
/radius/add service=dot1x address=10.0.0.5 secret=CLAVE-RADIUS
# activar dot1x en el puerto que da al usuario
/interface/dot1x/server/add interface=ether5 auth-types=dot1x
Con eso, ether5 no entrega acceso hasta que el equipo conectado se autentique contra el RADIUS. Un dispositivo aprobado entra; uno desconocido queda fuera.
EAP-TLS: la opción más fuerte
Con EAP-TLS, cada dispositivo autorizado tiene su propio certificado (no una simple clave). Es lo más seguro: no hay contraseña que robar o compartir, y revocar un equipo es revocar su certificado. Requiere una PKI, pero para entornos que exigen control real de acceso, vale la pena.
Qué gana tu empresa
- Nadie entra a la red enchufando un cable "y ya".
- Control por dispositivo, con registro de quién se conectó y dónde.
- Base para segmentar: el RADIUS puede asignar una VLAN según quién se autentica (invitados a una, corporativo a otra).
En MikroTik Chile implementamos control de acceso a la red (NAC) con 802.1X y RADIUS para empresas que necesitan que solo entren los equipos autorizados. Si cualquiera puede enchufarse a tu red hoy, cerremos esa puerta.