← Volver al blog

MACsec en MikroTik: cifra el enlace a nivel de capa 2

24 de agosto de 2026

MACsec en MikroTik: cifra el enlace a nivel de capa 2

Cuando un enlace pasa por infraestructura que no controlas —fibra arrendada, un tramo de un tercero, un enlace entre edificios— el tráfico que va por ahí puede ser interceptado. Las VPN de capa 3 cifran a nivel IP, pero MACsec va más abajo: cifra cada trama Ethernet, a nivel de capa 2, sobre el propio cable.

Qué es MACsec y qué protege

MACsec (estándar IEEE 802.1AE) cifra el tráfico entre dos dispositivos directamente conectados a nivel de enlace. Todo lo que viaja por ese cable —independiente del protocolo de arriba— va cifrado y con integridad garantizada. Ideal para proteger un enlace punto a punto entre dos switches o sitios que atraviesa terreno que no es tuyo.

Configuración en RouterOS

MacSec se apoya en una clave compartida (la CAK, Connectivity Association Key) y un perfil. Ambos extremos deben usar la misma:

/interface/macsec/profiles/add name=perfil1 cak=CLAVE-COMPARTIDA-HEX
/interface/macsec/add interface=ether1 profile=perfil1

En el otro extremo se configura igual, con la misma CAK. A partir de ahí, el enlace entre ambos queda cifrado a nivel de trama, sin que las aplicaciones ni el ruteo se enteren.

MACsec vs VPN de capa 3

MACsec (capa 2)VPN capa 3 (WireGuard/IPsec)
Qué cifraToda la trama EthernetEl tráfico IP
AlcanceEnlace directo (punto a punto)Entre redes por internet
RendimientoMuy alto (línea directa)Depende del CPU/túnel
Caso típicoFibra entre edificios, uplink a un terceroUnir sitios remotos por internet

No compiten: MACsec asegura el tramo físico, la VPN asegura la comunicación entre redes. En un diseño exigente se usan juntos.

A tener en cuenta

MACsec cifra entre dos equipos directamente conectados (o a través de equipos que lo transporten de forma transparente). No es para atravesar internet: para eso es la VPN. Verifica que el hardware de ambos extremos soporte MACsec antes de diseñar con él.

En MikroTik Chile aseguramos los enlaces críticos de tu red —fibra entre sedes, uplinks a terceros— con MACsec y VPN según el tramo. Si tienes un enlace que pasa por terreno que no controlas, evaluemos cómo protegerlo.

Conversemos