← Volver al blog

VRF en RouterOS v7: segmentar el ruteo en un solo equipo

7 de agosto de 2026

VRF en RouterOS v7: segmentar el ruteo en un solo equipo

En un ISP o una empresa con varios clientes o unidades de negocio, tarde o temprano aparece el mismo problema: necesitas que distintas redes convivan en el mismo equipo sin verse entre sí, incluso si usan rangos IP que se solapan. La respuesta en RouterOS v7 es VRF (Virtual Routing and Forwarding): tablas de ruteo independientes dentro de un solo router.

Qué resuelve VRF

Un router normal tiene una única tabla de ruteo: todo lo que conoce, lo conoce en el mismo espacio. Con VRF, cada instancia es un router lógico separado, con su propia tabla. Dos clientes pueden usar 192.168.1.0/24 al mismo tiempo sin conflicto, porque cada uno vive en su propia VRF. Es la base de las VPN MPLS/L3VPN y de cualquier diseño multi-tenant.

Configuración básica

Crear una VRF es asignarle interfaces. Cuando una interfaz entra a la VRF, sus rutas conectadas pasan a la tabla de esa VRF:

/ip/vrf/add name=cliente-A interfaces=ether5
/ip/vrf/add name=cliente-B interfaces=ether15,ether16

A partir de ahí, cada VRF tiene su ruteo propio. Una ruta estática dentro de una VRF se define indicando su tabla de ruteo:

/ip/route/add dst-address=0.0.0.0/0 gateway=10.0.0.1@cliente-A routing-table=cliente-A

El detalle que a todos se les escapa

Cuando asignas una interfaz a una VRF, los servicios de RouterOS no saben automáticamente por qué VRF salir. Si tu router administra clientes en VRF y necesitas que responda ping, DNS o alcance un servidor RADIUS desde dentro de esa VRF, hay que indicarlo explícitamente. Es la causa número uno de "configuré la VRF y ahora no me responde nada": el tráfico de gestión sigue intentando salir por la tabla principal.

VRF + BGP: el caso ISP

La combinación potente es VRF con BGP: cada cliente recibe y anuncia sus prefijos dentro de su VRF, y el router mantiene todo aislado. Es exactamente el modelo de MPLS L3VPN, donde el backbone transporta las rutas de cada VRF etiquetadas, sin que un cliente vea al otro.

EscenarioPor qué VRF
ISP multi-clienteRangos IP solapados, aislamiento total entre abonados corporativos.
Empresa con DMZ / OT / TISeparar redes críticas (industrial, invitados, corporativa) en un solo equipo.
Gestión fuera de bandaUna VRF dedicada solo a administración, separada del tráfico productivo.

Cuándo NO usar VRF

Si solo necesitas separar tráfico en la misma tabla (por ejemplo, políticas de salida por origen), las VLAN y las tablas de ruteo con marcas suelen bastar. VRF suma complejidad: úsalo cuando el aislamiento real de tablas es un requisito, no un lujo.

En MikroTik Chile diseñamos arquitecturas multi-tenant con VRF para ISP y empresas que necesitan aislar clientes o unidades de negocio sin multiplicar equipos. Si tienes que separar redes que hoy conviven mezcladas, conversemos tu caso en una reunión técnica.

Conversemos