← Volver al blog

Port knocking en MikroTik: esconder el acceso a tu router

23 de septiembre de 2026

Port knocking en MikroTik: esconder el acceso a tu router

La mejor forma de que no te ataquen el puerto de administración es que ni siquiera se vea. El port knocking hace eso: el puerto de WinBox/SSH permanece cerrado para todos, y solo se abre para tu IP después de que "golpeas" una secuencia secreta de puertos, como una clave de toques en una puerta.

Cómo funciona

Defines una secuencia (por ejemplo: tocar el puerto 888, luego el 555, luego el 222). El firewall va anotando en address-lists a quien acierta cada paso. Solo si completas la secuencia en orden, tu IP entra a la lista "autorizada" y recién ahí se abre el acceso. Un atacante que escanea nunca ve el puerto abierto.

La cadena en RouterOS

/ip/firewall/filter
# paso 1: quien toca 888 entra a la lista "888" por 30s
add chain=input protocol=tcp dst-port=888 action=add-src-to-address-list \
    address-list=888 address-list-timeout=30s
# paso 2: si estando en "888" toca 555, sube a la lista "555"
add chain=input protocol=tcp dst-port=555 src-address-list=888 \
    action=add-src-to-address-list address-list=555 address-list-timeout=30s
# paso 3: si estando en "555" toca 222, entra a "seguro" por 30 min
add chain=input protocol=tcp dst-port=222 src-address-list=555 \
    action=add-src-to-address-list address-list=seguro address-list-timeout=30m
# solo la lista "seguro" puede llegar a la administración
add chain=input protocol=tcp dst-port=8291 src-address-list=seguro action=accept
add chain=input protocol=tcp dst-port=8291 action=drop

Sin la secuencia exacta, el puerto 8291 (WinBox) está cerrado. Con ella, se abre solo para ti, y por tiempo limitado.

Ojo: no es cifrado, es ocultamiento

El port knocking esconde, no cifra. Es una capa extra excelente, pero no reemplaza a lo básico: contraseña fuerte, hardening, y para lo serio, acceso solo por VPN. Combinadas, hacen tu router casi invisible a los ataques automáticos.

En MikroTik Chile blindamos el acceso a tus equipos con capas —ocultar, limitar, cifrar— para que el borde no sea un blanco. Si tu router recibe ataques constantes al puerto de admin, escondámoslo.

Conversemos