Mikrotik + Wireguard

Administrar remotamente MikroTik detrás de CGNAT o conexiones sin IP pública con WireGuard

Por: Camilo HoyosOnlyClic · Soluciones a un Clic
Fecha: Junio de 2026

Introducción

Uno de los mayores desafíos para la gestión remota de equipos instalados en ubicaciones donde la tecnología y el acceso al Internet son aún limitados, es la administración de equipos detrás de CGNAT o sin IP Públicas.

Este problema es cada vez más común debido al uso de tecnologías como:

  • Internet Satelital.
  • Redes móviles 4G/5G
  • Proveedores de Internet con CGNAT (Carrier Grade NAT)
  • Conexiones residenciales sin IP pública

En estos escenarios, los métodos tradicionales de acceso remoto dejan de funcionar porque no es posible abrir puertos o realizar redirecciones NAT hacia los equipos remotos.

En este artículo explicaremos cómo implementar una solución basada en el protocolo de WireGuard, que permite administrar de forma segura y centralizada múltiples MikroTik distribuidos geográficamente, independientemente de su proveedor de Internet. Cabe anotar que esta no es la única tecnología para solucionar el problema, sin embargo, actualmente WireGuard viene con las versiones más recientes de RouterOS de Mikrotik, lo que hace fácil su implementación.


El problema del CGNAT

Durante mucho tiempo, la administración remota se realizó mediante:

  • Direcciones IP públicas.
  • NAT Port Forwarding.
  • DDNS.
  • VPNs tradicionales.

Sin embargo, con la llegada del CGNAT, los proveedores comenzaron a compartir una misma dirección IP pública entre múltiples clientes.

Como consecuencia:

  • No es posible abrir puertos.
  • No es posible recibir conexiones entrantes.
  • Los equipos quedan inaccesibles desde Internet.

Aunque el servicio proporciona acceso a Internet de alta velocidad, los usuarios residenciales y empresariales normalmente se encuentran detrás de CGNAT.


¿Qué es WireGuard?

WireGuard es una VPN moderna de capa 3 que permite crear túneles seguros entre dispositivos utilizando criptografía moderna y una configuración muy simple.

Entre sus ventajas destacan:

  • Alto rendimiento.
  • Baja latencia.
  • Configuración sencilla.
  • Compatibilidad con MikroTik RouterOS.
  • Funciona perfectamente detrás de CGNAT.
  • No requiere abrir puertos en sitios remotos.
  • Compatible con diferentes sistemas operativos y dispositivos.
Mikrotik + Wireguard

Arquitectura recomendada

La solución consiste en utilizar un Servidor WireGuard central con dirección IP pública.

Todos los MikroTik remotos establecen conexiones salientes hacia ese servidor.

Como las conexiones son iniciadas desde el interior de la red, el CGNAT deja de ser un problema.

Topología:

Topologia VPN WireGuard

Todos los sitios permanecen conectados permanentemente al servidor. Como experiencia propia, WireGuard no mantiene una sesión permanente como algunos protocolos VPN tradicionales. En redes que utilizan CGNAT o conexiones móviles, es recomendable configurar persistent-keepalive=25s en los clientes WireGuard remotos para mantener activa la traducción NAT y garantizar la accesibilidad continua desde el servidor central o configurar un netwatch para enviar un ping cada minuto al servidor y no se «duerma» la conexión.


Beneficios de esta arquitectura

Una vez establecido el túnel WireGuard, el Mikrotik:

  • Se puede acceder por WinBox.
  • Se puede acceder por SSH.
  • Se puede acceder por WebFig.
  • Se puede monitorear la red.
  • Se pueden realizar copias de seguridad.
  • Se pueden actualizar remotamente.

Todo esto sin necesidad de IP pública en el sitio remoto.


Más allá del MikroTik

Una de las ventajas más importantes es que no solo se obtiene acceso al router.

Con una configuración adecuada de rutas y reglas de firewall, es posible administrar dispositivos ubicados detrás del MikroTik.

Por ejemplo:

  • Antenas AP
  • Antenas Estaciones.
  • ONUs GPON.
  • Routers residenciales
  • Cámaras IP.
  • Switches administrables.
  • OLTs.
  • Equipos industriales.
Red WISP

Seguridad

A diferencia de exponer puertos de administración a Internet, WireGuard permite que todos los servicios permanezcan ocultos.

Las interfaces de administración únicamente son accesibles desde la red VPN.

Buenas prácticas recomendadas:

  • Deshabilitar acceso desde WAN.
  • Permitir WinBox únicamente desde la VPN.
  • Permitir SSH únicamente desde la VPN.
  • Limitar acceso mediante listas de direcciones.
  • Mantener claves WireGuard protegidas.

Escalabilidad

Uno de los mayores beneficios es que la solución escala fácilmente.

No importa si existen:

  • 5 sitios remotos.
  • 20 sitios remotos.
  • 100 sitios remotos.

Cada MikroTik establece un túnel saliente hacia el servidor central y queda inmediatamente disponible para administración.

Esto convierte a WireGuard en una excelente plataforma para:

  • ISP.
  • WISP.
  • Redes corporativas.
  • Redes rurales.
  • Infraestructura distribuida.

Casos prácticos

Algunos escenarios donde esta solución resulta especialmente útil:

Starlink

Sitios rurales donde no existe acceso a IP pública.

Redes móviles 4G/5G

Estaciones remotas conectadas mediante módems celulares.

Enlaces residenciales

Clientes empresariales detrás de CGNAT.

Infraestructura distribuida

Torres, repetidores y estaciones base ubicadas en zonas alejadas.


Limitaciones

Es importante entender que WireGuard opera en capa 3.

Esto significa que transporta tráfico IP de forma eficiente.

Sin embargo, existen algunos dispositivos que utilizan mecanismos de descubrimiento basados en ARP o Broadcast de capa 2.

En esos casos, WireGuard por sí solo no es suficiente.

Será necesario complementar la solución con tecnologías de extensión de capa 2 como:

  • EoIP
  • VXLAN
  • Bridging Layer 2

dependiendo del caso de uso.


El siguiente paso

Una vez implementada la infraestructura WireGuard para administración remota de MikroTik y dispositivos IP, es posible abordar escenarios más avanzados.

Uno de ellos es la administración remota de Mini OLT Stick GPON que utilizan descubrimiento mediante ARP y Broadcast en lugar de direcciones IP tradicionales.

En el próximo artículo mostraremos cómo extender la capa 2 utilizando MikroTik, WireGuard y EoIP para administrar remotamente una Mini OLT Stick ubicada detrás de enlaces Ubiquiti y redes remotas.

Mini OLT Gestion Remota

Conclusión

WireGuard se ha convertido en una herramienta muy llamativa para la administración remota de infraestructura de red moderna.

Su capacidad para funcionar detrás de CGNAT y conexiones sin IP pública, permite construir una plataforma de administración centralizada, segura y escalable para cualquier ISP o WISP.

Una vez desplegada esta base, es posible extender la solución para administrar prácticamente cualquier dispositivo de la red, incluso aquellos que requieren protocolos especiales de descubrimiento y gestión.

Próximamente…

  • Cómo conectarse Remotamente a la Mini OLT Stick GPON desde una laptop o PC … pronto en otro blog.

Enlaces de Interés…

https://help.mikrotik.com/docs/spaces/ROS/pages/69664792/WireGuard

https://www.wireguard.com/

👉 Escríbenos a través de nuestro formulario de contacto o visítanos en onlyclic.com.co

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *