Un firewall de nueva generación ("UTM" / "next-gen") de un fabricante conocido suele venderse con una cuota de licencia recurrente — con frecuencia anual, y a menudo por dispositivo — para mantener activos los feeds de reputación de IP, las firmas de intrusión o el filtrado de contenidos. Para una PYME con una sola sede o un puñado de ellas, ese coste es difícil de justificar frente al riesgo real que corre.
Este documento describe una alternativa que llevamos desplegando en instalaciones reales: aprovechar las capacidades ya incluidas de serie en RouterOS (el sistema operativo de MikroTik) — detección de escaneo de puertos, listas de direcciones dinámicas y un lenguaje de scripting propio — combinadas con fuentes de inteligencia de amenazas gratuitas y de uso abierto, para construir cuatro capas de protección perimetral activa, más un sistema de aviso que reacciona en segundos y un informe periódico con análisis, no solo un volcado de log.
El planteamiento es el mismo que el de cualquier defensa perimetral seria: varias capas independientes, cada una cubriendo un tipo de amenaza distinto, de forma que el fallo de una no deja el resto expuesto.
RouterOS incluye de forma nativa Port Scan Detection: una regla de firewall detecta el patrón típico de un escaneo (muchos puertos distintos, mismo origen, ventana de tiempo corta) y añade automáticamente esa IP a una lista de direcciones bloqueada durante un tiempo. Protege tanto al propio router como a cualquier servicio publicado detrás de él (un servidor, una cámara, un panel de administración). No requiere ninguna suscripción — es una capacidad del sistema operativo del router.
Un script programado descarga a diario una lista pública de rangos IP ya identificados como origen de tráfico malicioso (spam, botnets, redes comprometidas) y repuebla una lista de direcciones de bloqueo en el firewall. La descarga se valida antes de aplicarse — si falla o llega incompleta, se conserva la lista del día anterior en vez de dejar la protección a medio aplicar. Esto sustituye con ventaja a estrategias antiguas como el bloqueo por país (listas estáticas de hace años, con alto riesgo de falsos positivos según van cambiando de manos los rangos IP) por un feed vivo y mantenido por terceros de forma gratuita.
Los accesos administrativos (SSH, el panel de gestión propio de MikroTik, la interfaz web) llevan un baneo escalonado: varias conexiones nuevas seguidas desde el mismo origen van subiendo de etapa, hasta un bloqueo temporal si el patrón persiste. La parte que de verdad importa aquí no es el bloqueo — es la salvaguarda para no autobloquearse: el origen de gestión habitual (una VPN de confianza, por ejemplo) queda exento desde el principio, y el bloqueo final es de minutos, no de días, para que un despiste del propio equipo se corrija solo sin necesitar acceso físico al equipo.
La capa más reciente, y la que suele echarse en falta en un despliegue casero: el router avisa en segundos, no en el resumen semanal, ante tres tipos de eventos — un login administrativo válido (con más detalle en §3), un cambio de cuenta (usuario nuevo, contraseña cambiada) y un pico de tráfico bloqueado muy por encima de lo habitual. El aviso llega directo al móvil por Pushover y/o Telegram, sin depender de un servidor externo — lo dispara el propio router.
Un firewall que solo bloquea es la mitad del trabajo. La pregunta que de verdad importa para la seguridad del negocio no es únicamente "¿está bloqueado el ataque?", sino "¿me habría enterado si no lo hubiera estado?". Por eso la arquitectura anterior se completa con dos piezas de visibilidad, pensadas para dos escalas de tiempo distintas:
| Alerta instantánea | Informe periódico | |
|---|---|---|
| Cuándo | En segundos, en el momento del evento | Semanal, por email |
| Para qué | Detectar que algo grande ha pasado ahora mismo — un acceso conseguido, un pico de ataque | Ver la tendencia, comparar con la media histórica, detectar picos por día/hora que pasarían desapercibidos evento a evento |
| Canal | Push al móvil (Pushover / Telegram) | Email con gráficas |
| Volumen | Bajo — solo eventos ya filtrados como relevantes | Análisis agregado de todo el periodo |
Dos ejemplos reales del tipo de aviso que llega al móvil (contenido ilustrativo):
El envío semanal no es una copia del log — es un análisis: conteo de eventos por categoría, comparación contra la media histórica del propio periodo anterior, y aviso visual cuando algo se sale de lo normal. Ejemplo ilustrativo del tipo de gráfica que incluye:
Cifras orientativas de mercado para situar la magnitud, no una cotización — varían mucho según fabricante, tamaño de instalación y contrato:
| UTM / next-gen de pago (suscripción típica) | Esta arquitectura sobre MikroTik | |
|---|---|---|
| Coste de licencia anual | Habitualmente varios cientos de € por dispositivo y año, según fabricante y nivel de servicio contratado | 0 € — feeds de reputación gratuitos, scripting incluido en RouterOS |
| Hardware | Appliance dedicado del fabricante | El router MikroTik que probablemente ya tienes para el resto de la red |
| Actualización de firmas / feeds | Incluida en la cuota | Descarga diaria automática, sin coste |
| Alertas en tiempo real | Habitual, incluida | Sí — Pushover / Telegram, sin coste de plataforma |
| Riesgo de "vendor lock-in" | Alto — la protección deja de funcionar si no se renueva | Bajo — configuración propia, no depende de una renovación |
Tampoco es "configúralo una vez y olvídalo": los umbrales de anomalía necesitan revisarse con datos reales (ver el aviso de §3.1), y como cualquier sistema que vive de scripting propio, conviene alguien que entienda lo que hay montado si algo falla.