Redes

MikroTik y UniFi en la misma red: quién hace qué

20 de Agosto de 2026·8 min de lectura·Equipo Mikrosinc

Es probablemente la combinación más común en red corporativa: MikroTik enrutando y UniFi haciendo el WiFi. Cada uno es muy bueno en lo suyo — RouterOS entrega enrutamiento, firewall y PPPoE a un precio que nadie iguala; UniFi entrega WiFi con roaming y una gestión que MikroTik nunca priorizó.

El problema no es técnico, es de frontera. Cuando no queda claro quién se encarga de cada capa, aparecen los síntomas clásicos: dos servidores DHCP en la misma red, VLAN configurada de un solo lado, y red de invitados que ve la red interna. Esta guía define la división que funciona.

La regla que resuelve el 90% de los casos

El MikroTik es el dueño de la capa 3. El UniFi es el dueño de la capa 2 inalámbrica. Traduciendo: todo lo que es IP, ruta, DHCP, NAT y firewall queda en el MikroTik. Todo lo que es SSID, radio, canal, potencia y roaming queda en el UniFi. Cuando los dos intentan hacer lo mismo, alguien pierde.

División de roles, ítem por ítem

FunciónQuién lo hacePor qué
Enrutamiento y rutasMikroTikEs el gateway de la red; el AP ni participa
Firewall y NATMikroTikReglas entre VLANs y salida a internet
Servidor DHCPMikroTikUno solo por red — ver el error clásico abajo
Creación de la VLAN (L3)MikroTikInterfaz VLAN, IP de gateway y DHCP de ese rango
Tag de la VLAN en el WiFiUniFiEl AP marca el tráfico del SSID con la VLAN correcta
SSID, contraseña y bandaUniFiLa configuración de radio es del controlador de WiFi
Roaming entre APsUniFiEs justamente lo que el ecosistema resuelve bien
Aislamiento de invitadosLos dosUniFi aísla cliente a cliente; MikroTik bloquea el acceso a la red interna
Límite de banda por SSIDUniFiSimple de aplicar por grupo de usuario
QoS por servicio/destinoMikroTikNecesita ver el tráfico enrutado

Los tres errores que más aparecen

1. Dos servidores DHCP en la misma red

Es el más común y el más confuso de diagnosticar, porque funciona la mayor parte del tiempo. Ocurre cuando alguien crea la red en UniFi como "Corporate" con DHCP habilitado, mientras el MikroTik ya entrega DHCP en esa VLAN.

El síntoma es intermitente por naturaleza: algunos dispositivos toman IP del MikroTik y funcionan; otros la toman del UniFi, reciben un gateway que no enruta y quedan sin internet. Reiniciar el aparato "resuelve" — hasta la próxima renovación de concesión.

La regla: si el gateway es MikroTik, la red en UniFi debe crearse como VLAN-only (Ubiquiti la llama Third-Party Gateway), no como Corporate. VLAN-only solo aplica la marcación de la VLAN y deja L3 y DHCP enteramente al router. Vale saber que Corporate con DHCP es ignorado en silencio cuando no existe un gateway UniFi (UDM/USG) adoptado en el sitio — lo que hace que el error pase desapercibido en la configuración y solo aparezca en campo.

2. VLAN configurada de un solo lado

Marcar la VLAN 30 en el SSID de UniFi no crea la VLAN 30 en la red. Si el MikroTik no tiene la interfaz VLAN, el IP de gateway y el DHCP correspondientes, el cliente se conecta al WiFi, recibe señal excelente y no navega — porque el tráfico marcado llega a un lugar que no existe.

Son cuatro cosas que deben existir en el MikroTik para que una VLAN de WiFi funcione:

1
Interfaz VLAN
Una interfaz VLAN con el ID correcto, sobre la bridge o el puerto que va hasta el AP.
2
IP de gateway
Una dirección IP en esa interfaz — es el gateway que usarán los clientes.
3
Servidor DHCP
Rango de direcciones, gateway y DNS para la VLAN. Uno solo, en el MikroTik.
4
NAT y puerto trunk
Masquerade para que el rango salga a internet, y el puerto del AP pasando la VLAN marcada.

El puerto trunk es el que más se olvida. El puerto del switch (o de la bridge) que va hasta el access point necesita entregar la VLAN marcada. Si está como acceso en una sola VLAN, el tráfico marcado se descarta — y el síntoma es idéntico al de no haber creado la VLAN. Vale destacar que tocar el VLAN filtering de bridge en MikroTik puede tumbar el propio acceso al equipo, así que ese es el paso para hacer con calma y con acceso alternativo a mano.

3. Red de invitados que ve la red interna

Marcar "Guest Network" en UniFi hace menos de lo que la mayoría supone sin un gateway Ubiquiti: aplica aislamiento entre los clientes del propio SSID, pero no impide que ese tráfico alcance su red interna — porque quien decide qué va de una VLAN a otra es el router.

El bloqueo real es una regla de firewall en el MikroTik: negar el tráfico de la VLAN de invitados hacia los rangos internos, permitiendo solo la salida a internet. Sin esa regla, el invitado está en una VLAN separada — y llegando a su red por la puerta del frente.

Cómo Mikrosinc resuelve los dos lados

La dificultad práctica de este escenario no es conceptual, es operativa: son dos herramientas distintas, y la configuración de una depende de que la otra esté correcta. Usted configura la VLAN en UniFi y va al panel del MikroTik a verificar si la interfaz existe.

En Mikrosinc, los dos están en el mismo panel. Al crear una red WiFi con VLAN, el asistente pregunta quién es el gateway; eligiendo un MikroTik ya registrado, lee el router y muestra un checklist de lo que falta — interfaz VLAN, IP de gateway, DHCP y NAT — y crea lo que falte con un clic. El puerto trunk queda como aviso manual, justamente por el riesgo de tumbar el acceso al equipo.

Y cuando un cliente se queja del WiFi, la topología muestra el AP, los dispositivos conectados a él y la señal de cada uno, al lado del router de la misma empresa — sin cambiar de herramienta a mitad del diagnóstico. Los detalles están en Gestión UniFi en la nube.

¿Prefiere que lo configuremos con usted?

Deje su contacto — respondemos por WhatsApp en horario comercial.

Los dos lados de la red en un solo panel

Router y access point del mismo cliente lado a lado, con checklist de VLAN y corrección en un clic.

Probar 14 días