MIKROTIK - INSTALACIÓN
🛜 MikroTik CHR en VMware Workstation: RouterOS virtual sobre Windows 11
En esta práctica se despliega MikroTik Cloud Hosted Router (CHR) sobre VMware Workstation 17 en un equipo con Windows 11, utilizando directamente la imagen de disco VMDK proporcionada por MikroTik.
CHR es la edición de RouterOS diseñada específicamente para ejecutarse en entornos virtualizados. Permite disponer de las mismas funciones principales de routing, firewall, VPN, bridging, VLAN y monitorización que se encuentran en los dispositivos físicos de MikroTik, pero dentro de una máquina virtual.
La imagen VMDK ya contiene el sistema operativo, por lo que no es necesario ejecutar un instalador convencional. El procedimiento consiste en crear una máquina virtual compatible, conectar el VMDK como disco SCSI existente, configurar una interfaz privada de administración y esperar a que RouterOS complete su primer arranque.
En equipos con Windows 11 puede estar activo Virtualization-Based Security (VBS), incluso cuando la característica Hyper-V aparece desmarcada. En estas condiciones, VMware puede trabajar a través de Windows Hypervisor Platform y el arranque de CHR puede permanecer entre 5 y 10 minutos mostrando Load system. Transcurrido ese intervalo, RouterOS continúa iniciándose normalmente sin necesidad de desactivar las protecciones del sistema anfitrión.
🧰 Tecnologías empleadas
MikroTik Fabricante de routers, switches, puntos de acceso y otros dispositivos de red. Sus productos utilizan RouterOS como sistema operativo principal.
RouterOS Sistema operativo de red desarrollado por MikroTik. Incluye funciones de routing, firewall, NAT, VPN, DHCP, DNS, QoS, bridging, VLAN, OSPF, BGP y diferentes herramientas de diagnóstico.
Cloud Hosted Router (CHR) Edición de RouterOS optimizada para ejecutarse como máquina virtual. Se distribuye mediante imágenes de disco preparadas para VMware, Hyper-V, VirtualBox, KVM y otros hipervisores.
VMware Workstation 17 Plataforma de virtualización utilizada para crear y ejecutar la máquina virtual de MikroTik sobre Windows 11.
VMDK Formato de disco virtual utilizado por VMware. La imagen oficial de CHR ya contiene RouterOS y puede conectarse directamente a una máquina virtual como disco existente.
Controlador SCSI Controlador virtual utilizado para presentar el disco VMDK de CHR a la máquina virtual. En esta práctica se configura el VMDK oficial como un disco SCSI existente.
Windows 11 Sistema operativo anfitrión sobre el que se ejecuta VMware Workstation y que puede mantener activas diferentes funciones de seguridad basadas en virtualización.
Virtualization-Based Security (VBS) Tecnología de Windows que utiliza virtualización por hardware para aislar determinadas funciones de seguridad del resto del sistema operativo.
Windows Hypervisor Platform (WHP) Plataforma que permite a aplicaciones de virtualización como VMware utilizar el hipervisor de Microsoft cuando este se encuentra activo.
Red Host-only Red virtual privada de VMware que permite la comunicación directa entre el equipo anfitrión y la máquina virtual sin exponer inicialmente CHR a la red física.
Winbox Herramienta gráfica oficial de MikroTik utilizada para administrar RouterOS. Permite conectarse mediante una dirección IP o directamente mediante la dirección MAC de una interfaz Ethernet.
🎯 Objetivos de la práctica
El objetivo principal es desplegar una instancia funcional de MikroTik CHR sobre VMware Workstation en un equipo con Windows 11, manteniendo activas las funciones de seguridad del sistema anfitrión.
De forma más concreta, se busca descargar la imagen VMDK oficial de CHR, crear una máquina virtual con los recursos adecuados, conectar el disco mediante un controlador SCSI, configurar una interfaz Host-only para la administración y validar el acceso a RouterOS mediante Winbox.
La práctica también permite comprender que CHR no requiere una instalación tradicional. El sistema operativo ya se encuentra dentro del VMDK y comienza a ejecutarse cuando VMware arranca la máquina virtual.
Esta primera fase se centra exclusivamente en el despliegue y la administración inicial. La configuración del bridge, los puertos de acceso, las VLAN y el trunk 802.1Q hacia Sophos se desarrollará en una práctica independiente.
🧩 Desarrollo de la práctica
Descargar la imagen oficial de CHR Se accede al área de descargas de MikroTik y se localiza el apartado Cloud Hosted Router. Para VMware se descarga la imagen VMDK correspondiente a la rama de RouterOS elegida.
El archivo descargado debe descomprimirse y guardarse en la ubicación definitiva de la máquina virtual. De esta forma, VMware no dependerá de un disco alojado temporalmente en la carpeta de descargas.
Descargar Winbox Desde el sitio oficial de MikroTik se descarga también la última versión de Winbox para Windows de 64 bits. Esta aplicación permitirá administrar RouterOS gráficamente después de completar el arranque.
Winbox es una utilidad ligera que puede ejecutarse directamente después de descomprimirla. No requiere un proceso de instalación convencional.
Crear la máquina virtual En VMware Workstation se crea una máquina virtual personalizada, seleccionando la opción de instalar el sistema operativo posteriormente.
Como tipo de sistema invitado se utiliza Linux, con el perfil Other Linux 5.x kernel 64-bit. Para un laboratorio básico es suficiente con un procesador virtual, un núcleo y entre 512 MB y 1 GB de memoria RAM.
CHR consume pocos recursos, por lo que no es necesario asignar una gran cantidad de CPU, memoria o almacenamiento.
Configurar el firmware Se utiliza el firmware BIOS tradicional para iniciar la máquina desde el VMDK de CHR.
La virtualización anidada no es necesaria, ya que RouterOS no ejecutará otro hipervisor en su interior.
Conectar el disco VMDK El disco temporal creado por el asistente de VMware se retira de la configuración de la máquina virtual. A continuación, se añade un nuevo disco SCSI seleccionando la opción Use an existing virtual disk.
Se elige el archivo VMDK oficial de CHR y, si VMware ofrece convertir el formato del disco, se conserva el formato existente mediante Keep Existing Format.
RouterOS ya está instalado dentro del VMDK. Al encender la máquina virtual, VMware comienza a ejecutar directamente el sistema contenido en ese disco.
Configurar la red de administración Durante la instalación inicial se utiliza un único adaptador de red conectado en modo Host-only. Normalmente, VMware asocia esta modalidad con la red virtual VMnet1.
Host-only crea un segmento privado compartido por la máquina virtual y el adaptador virtual de VMware instalado en Windows. Esto permite administrar CHR directamente desde el equipo anfitrión sin depender de Sophos, de Internet o de la red física.
El adaptador debe tener activadas las opciones Connected y Connect at power on. Como tipo de adaptador virtual puede utilizarse VMXNET3.
Iniciar MikroTik CHR Al encender la máquina virtual, CHR comienza a cargar RouterOS desde el disco SCSI.
Durante el arranque puede aparecer la pantalla:
Load system _
En equipos Windows 11 con VBS activo, esta pantalla puede permanecer visible entre 5 y 10 minutos. El cursor continúa parpadeando mientras RouterOS realiza la carga.
Durante ese intervalo no se debe reiniciar la máquina, retirar el disco ni modificar el controlador. Una vez completado el proceso, aparece la consola de inicio de sesión de RouterOS.
Acceder a la consola El usuario inicial de RouterOS es admin. En una instalación nueva, la contraseña puede estar vacía hasta que el sistema solicite establecer una nueva.
Antes de conectar CHR a redes de producción o segmentos no confiables debe configurarse una contraseña segura para la cuenta administrativa.
Comprobar las interfaces Desde la consola se ejecuta /interface print para identificar el nombre y la dirección MAC de la interfaz de administración.
El primer adaptador suele aparecer como ether1, aunque el nombre puede cambiar si VMware ha creado o eliminado anteriormente otros adaptadores. Siempre debe utilizarse el nombre mostrado realmente por RouterOS.
Conectar mediante Winbox El equipo anfitrión y CHR comparten el mismo segmento Host-only, por lo que Winbox puede establecer una conexión mediante la dirección MAC de la interfaz.
En la ventana inicial de Winbox, el apartado Neighbors puede mostrar la identidad, la dirección MAC, la versión de RouterOS y la plataforma CHR detectada.
Si el dispositivo no aparece automáticamente, la dirección MAC mostrada por /interface print puede introducirse manualmente en el campo Connect To.
La conexión mediante MAC no necesita que CHR disponga previamente de una dirección IP. Únicamente requiere que Windows y MikroTik se encuentren dentro del mismo dominio de capa 2.
Configurar una dirección IP de gestión Después de establecer la primera conexión, se puede asignar una dirección IP estática a la interfaz Host-only.
Por ejemplo, si el adaptador VMnet1 de Windows utiliza 192.168.10.1/24, CHR puede utilizar 192.168.10.2/24.
Para administrar MikroTik desde el equipo anfitrión no es necesario configurar una puerta de enlace. Ambas direcciones se encuentran en la misma red y pueden comunicarse directamente.
También puede utilizarse el servicio DHCP de VMware, aunque una dirección estática proporciona una administración más predecible y evita depender de que exista un servidor DHCP activo.
🔍 Windows 11, VBS y VMware
Virtualization-Based Security utiliza el hipervisor de Microsoft para crear una zona aislada en la que Windows ejecuta determinados mecanismos de protección.
Funciones como Integridad de memoria, HVCI, Credential Guard, Windows Sandbox o Virtual Machine Platform pueden mantener activo el hipervisor aunque la característica principal Hyper-V aparezca desmarcada.
El comando systeminfo puede mostrar el mensaje “Se detectó un hipervisor”, confirmando que Windows mantiene cargado su motor de virtualización.
Cuando esto sucede, VMware Workstation puede ejecutar las máquinas virtuales mediante Windows Hypervisor Platform. Este modo de funcionamiento es compatible con CHR, aunque el tiempo de arranque puede ser mayor que en un equipo donde VMware accede directamente a Intel VT-x o AMD-V.
No es necesario desactivar VBS ni Integridad de memoria para completar el despliegue. La máquina puede mantenerse encendida durante la pantalla Load system hasta que RouterOS termine de cargar.
🔍 ¿Por qué es importante la espera inicial?
La pantalla Load system puede parecer detenida porque no muestra una barra de progreso ni información adicional. Sin embargo, el cursor parpadeante indica que la máquina continúa ejecutándose.
Reiniciar repetidamente la VM antes de finalizar la carga impide comprobar si RouterOS puede completar el proceso correctamente.
Por este motivo, la espera de entre 5 y 10 minutos forma parte del procedimiento de instalación. Solo después de superar ese intervalo tendría sentido revisar si el VMDK está conectado, si el disco SCSI aparece como unidad de arranque y si la máquina dispone de recursos suficientes.
🔍 ¿Por qué utilizar una red Host-only?
El modo Host-only permite acceder a MikroTik desde el equipo anfitrión sin conectar inicialmente el router virtual a la red física.
Esta separación reduce el riesgo de introducir servicios DHCP, rutas o configuraciones de firewall no deseadas en una red existente.
Además, la conexión Host-only permite utilizar Winbox mediante MAC, lo que facilita la administración inicial incluso cuando RouterOS todavía no dispone de una dirección IP.
La interfaz Host-only puede conservarse posteriormente como una red exclusiva de gestión, separada de los puertos que transportarán las VLAN y del trunk que comunicará MikroTik con Sophos.
🔐 Licenciamiento de CHR
CHR dispone de diferentes niveles de licencia en función del rendimiento necesario.
La licencia Free permite utilizar las funciones de RouterOS de manera permanente, pero limita el tráfico a 1 Mbit/s por interfaz. Esta modalidad resulta suficiente para prácticas básicas de configuración, administración y validación funcional.
Las licencias P1, P10 y P-Unlimited eliminan o amplían las restricciones de velocidad y están orientadas a laboratorios avanzados y entornos de producción.
La licencia afecta principalmente al rendimiento disponible, no a la presencia de funciones como bridging, VLAN, firewall, routing o DHCP.
✅ Resultados esperados
Al finalizar la práctica, MikroTik CHR debe iniciar correctamente desde el VMDK oficial conectado como disco SCSI en VMware Workstation.
RouterOS debe presentar su consola de administración después del periodo de carga, incluso cuando Windows 11 mantenga activas las funciones VBS y HVCI.
Winbox debe poder conectarse mediante la dirección MAC de la interfaz Host-only y, después de configurar el direccionamiento, también mediante una dirección IP privada.
La máquina queda instalada, protegida mediante una contraseña administrativa y preparada para añadir nuevos adaptadores virtuales en las siguientes fases del laboratorio.
🏢 Propuesta empresarial
Clockwork Computer necesita disponer de un entorno MikroTik virtualizado para desarrollar, probar y documentar configuraciones de red antes de aplicarlas sobre dispositivos físicos o entornos de producción.
El departamento de IT ha decidido utilizar MikroTik CHR sobre VMware Workstation para disponer de un router virtual flexible, reproducible y fácil de integrar con otros sistemas del laboratorio.
La máquina debe poder administrarse directamente desde el equipo anfitrión, mantener activas las protecciones de Windows 11 y quedar preparada para trabajar posteriormente como switch gestionado entre varias redes virtuales y un firewall Sophos.
📌 Escenario propuesto
Clockwork Computer dispone de un equipo Windows 11 con VMware Workstation 17. El sistema anfitrión mantiene activas funciones de seguridad basadas en virtualización.
Sobre este equipo se crea una máquina virtual MikroTik CHR utilizando la imagen VMDK oficial conectada mediante un controlador SCSI.
La máquina dispone inicialmente de un único adaptador Host-only dedicado a la administración. Desde el equipo anfitrión se utiliza Winbox para establecer la primera conexión mediante MAC y configurar posteriormente una dirección IP de gestión.
La instalación quedará preparada para incorporar en una segunda fase dos puertos de acceso para clientes y un enlace troncal 802.1Q hacia un firewall Sophos.
🎯 Requisitos técnicos solicitados por la empresa
La empresa solicita implementar las siguientes tareas:
Descargar la imagen VMDK oficial de MikroTik CHR. Crear una máquina virtual compatible con VMware Workstation 17. Configurar el perfil Other Linux 5.x kernel 64-bit, firmware BIOS, un procesador virtual y memoria suficiente para el laboratorio. Conectar el VMDK como disco SCSI existente sin convertir su formato. Mantener activas las funciones VBS e Integridad de memoria de Windows 11. Configurar un adaptador Host-only dedicado a la administración. Esperar entre 5 y 10 minutos durante la pantalla Load system. Acceder a RouterOS mediante la consola y establecer una contraseña administrativa. Descargar Winbox desde el sitio oficial de MikroTik. Verificar la conexión inicial mediante dirección MAC. Configurar una dirección IP de gestión independiente de Sophos. Dejar la máquina preparada para añadir posteriormente las interfaces de acceso y el trunk de VLAN.
🔐 Justificación técnica y de seguridad
Mantener VBS e Integridad de memoria permite conservar las protecciones del equipo anfitrión mientras se ejecuta el laboratorio de virtualización.
La utilización de la imagen VMDK oficial garantiza que RouterOS procede directamente de MikroTik y evita instalaciones modificadas o medios no verificados.
El modo Host-only separa la administración de CHR de la red física y de las interfaces que posteriormente transportarán tráfico de usuarios. Esta separación evita que un error en el bridge o en la configuración de VLAN interrumpa el acceso administrativo.
La conexión inicial mediante MAC proporciona además un mecanismo de acceso que no depende de DHCP, puerta de enlace o resolución DNS.
🧪 Validación esperada
Al finalizar la práctica, Clockwork Computer deberá comprobar que la máquina inicia desde el disco SCSI y presenta el login de RouterOS después del periodo de carga.
La plataforma deberá identificarse como CHR y mostrar correctamente las interfaces Ethernet disponibles.
Winbox deberá conectarse utilizando la dirección MAC de la interfaz Host-only. Después de asignar la dirección de gestión, también deberá ser posible acceder mediante IP desde el equipo Windows.
La conectividad administrativa deberá mantenerse aunque Sophos se encuentre apagado, ya que el equipo anfitrión y MikroTik se comunican directamente a través de la red Host-only.
✅ Resultado empresarial esperado
Como resultado final, Clockwork Computer dispondrá de un MikroTik CHR completamente operativo sobre VMware Workstation, administrable mediante Winbox y compatible con las funciones de seguridad de Windows 11.
La máquina utilizará el VMDK oficial de CHR conectado mediante SCSI y conservará una interfaz Host-only dedicada a la administración.
El entorno quedará preparado para la siguiente práctica, en la que MikroTik funcionará como switch gestionado: dos interfaces actuarán como puertos de acceso para distintas VLAN y una cuarta interfaz transportará el tráfico etiquetado mediante un trunk 802.1Q hacia Sophos Firewall.

Comentarios
Publicar un comentario