MikroTik CHR en VMware Workstation 17 sobre Windows 11

Instalación desde VMDK, disco SCSI, VBS/WHP y administración con Winbox

Guía técnica para desplegar RouterOS como Cloud Hosted Router en VMware Workstation, conservar las protecciones de Windows 11 y completar correctamente un arranque que puede permanecer entre 5 y 10 minutos en “Load system”.

1. Introducción

Esta práctica describe el despliegue de MikroTik CHR sobre VMware Workstation 17 en un equipo anfitrión con Windows 11. El objetivo consiste en obtener un router virtual instalado, operativo y accesible mediante Winbox. La configuración del bridge 802.1Q, las VLAN y la integración con Sophos se aborda en una guía independiente.

La instalación se realiza directamente desde la imagen oficial VMDK de CHR. En equipos Windows 11 con VBS/HVCI activo, la pantalla Load system puede mantenerse visible entre 5 y 10 minutos. Durante ese intervalo no debe reiniciarse la máquina: finalizada la espera, RouterOS continúa el arranque normalmente.

2. MikroTik, RouterOS y CHR

MikroTik es un fabricante de equipamiento de red conocido por sus routers, switches, puntos de acceso y por RouterOS, su sistema operativo de red. RouterOS permite implementar routing, firewall, VPN, QoS, switching, VLAN, BGP, OSPF y muchas otras funciones desde una interfaz gráfica —Winbox— o mediante terminal.

MikroTikFabricante y ecosistema de productos de red.
RouterOSSistema operativo que ejecutan los equipos MikroTik.
CHREdición x86-64 de RouterOS diseñada para ejecutarse como máquina virtual.

Formato utilizado en la práctica

CHR se distribuye mediante imágenes preparadas para distintos hipervisores. Para VMware se utiliza el archivo VMDK, que ya contiene RouterOS y se conecta a la máquina virtual como un disco existente. No es necesario ejecutar un instalador ni montar un medio óptico.

La práctica utiliza exclusivamente la imagen oficial CHR VMDK conectada mediante un controlador SCSI.

3. Alcance de la guía

Al finalizar el procedimiento se dispondrá de:

  • Una VM nueva de MikroTik CHR en VMware Workstation.
  • El disco oficial VMDK conectado como disco existente.
  • Una configuración compatible con el host Windows 11 del laboratorio.
  • Acceso a la consola y verificación de que el sistema es realmente CHR.
  • Una interfaz Host-only dedicada a la gestión mediante Winbox.
  • Winbox descargado desde la web oficial y la primera conexión gráfica al CHR, tanto por IP como por MAC.
La configuración de cuatro adaptadores, el bridge VLAN-aware, los puertos de acceso, el trunk y las subinterfaces de Sophos se documentan en la práctica posterior de VLAN.

4. Requisitos y descargas

  • Windows 11 de 64 bits.
  • VMware Workstation 17.6.x o posterior dentro de la rama instalada.
  • CPU con AMD-V o Intel VT-x habilitado en BIOS/UEFI.
  • Imagen oficial CHR VMDK descargada desde MikroTik.
  • Winbox para realizar la primera conexión gráfica al finalizar la instalación.

Descargar la imagen correcta de CHR

  1. Entrar en mikrotik.com/download.
  2. Localizar Cloud Hosted Router.
  3. Elegir la rama que se vaya a utilizar, por ejemplo long-term o stable.
  4. Descargar VMDK image, que es el formato preparado para VMware.
  5. Descomprimir el archivo y mover el VMDK a la carpeta definitiva de la VM antes de conectarlo.
Mover primero el VMDK evita que la VM quede dependiendo de un archivo alojado en Descargas. VMware guarda en el .vmx la ruta exacta del disco.

Descargar Winbox para Windows

  1. En la misma web oficial, abrir la sección WinBox.
  2. Seleccionar Windows (64-bit) para un equipo Windows 11 convencional. La opción ARM64 solo corresponde a equipos Windows con procesador ARM.
  3. Guardar el archivo ZIP y extraerlo en una carpeta conocida, por ejemplo Descargas\Winbox.
  4. Ejecutar Winbox desde el archivo extraído. Es una utilidad ligera y no necesita un asistente de instalación tradicional.
Para evitar versiones modificadas, Winbox debe descargarse únicamente desde mikrotik.com. Como la versión disponible cambia con el tiempo, la referencia recomendada es “última versión oficial para Windows de 64 bits”, sin fijar un número concreto.

5. Creación oficial de la VM

El procedimiento inicial sigue el método previsto para la imagen VMware de CHR.

ParámetroValor recomendado
Tipo de creaciónCustom
CompatibilidadWorkstation 17.x
InstalaciónI will install the operating system later
Guest OSLinux → Other Linux 5.x kernel 64-bit
FirmwareBIOS heredada, no UEFI
CPU1 procesador, 1 núcleo
RAM1 GB recomendado; 256 MB es el mínimo oficial
Virtualización anidadaDesactivada
Red inicialHost-only, preferiblemente Custom VMnet1
Tipo de adaptadorVMXNET3, con Connected y Connect at power on activados
DiscoVMDK oficial existente mediante controlador SCSI

Configurar la red Host-only de administración

La conexión Host-only crea un segmento privado entre el equipo anfitrión y la máquina virtual. El tráfico no se publica directamente en la red física y Winbox puede utilizar tanto la dirección MAC como una dirección IP del segmento virtual.

  1. Abrir Edit → Virtual Network Editor.
  2. Seleccionar VMnet1 o crear una red virtual Host-only equivalente.
  3. Activar Connect a host virtual adapter to this network. Esta opción incorpora Windows al mismo dominio de capa 2 que CHR y permite el acceso mediante MAC Winbox.
  4. Activar Use local DHCP service to distribute IP addresses to VMs cuando se desee obtener también una dirección IP durante esta práctica.
  5. En la configuración de la VM, seleccionar Network Adapter → Custom: VMnet1.
  6. Comprobar que se trata del primer adaptador de la VM y que aparece como Network Adapter, no como Network Adapter 2.
Solo debe existir un servidor DHCP en VMnet1. Cuando Sophos se incorpore posteriormente a este segmento y proporcione DHCP desde Port1, el servicio DHCP de VMware deberá desactivarse.
El primer adaptador suele aparecer en RouterOS como ether1. Si la salida de /interface print muestra otro nombre, por ejemplo ether2, todos los comandos de administración deben utilizar el nombre realmente detectado.

Conectar el VMDK

  1. Crear la VM con un disco temporal si el asistente obliga a ello.
  2. Con la VM apagada, abrir VM Settings.
  3. Eliminar el disco temporal de la configuración.
  4. Seleccionar Add → Hard Disk → SCSI → Use an existing virtual disk.
  5. Elegir el VMDK oficial de CHR.
  6. Si VMware propone convertirlo, seleccionar Keep Existing Format.
  7. Comprobar que el disco SCSI de CHR es el único disco de arranque de la máquina.
No existe una instalación tradicional: RouterOS ya está contenido en el VMDK. Al encender la VM, VMware inicia CHR directamente desde el disco SCSI.

6. Windows 11, VBS y Windows Hypervisor Platform

VBS significa Virtualization-Based Security. Windows utiliza la virtualización por hardware y su propio hipervisor para aislar una región protegida donde ejecuta mecanismos de seguridad. Integridad de memoria, también conocida como HVCI, es una de las funciones que pueden apoyarse en VBS.

Cuando el hipervisor de Microsoft está activo, VMware Workstation puede dejar de utilizar directamente AMD-V/Intel VT-x y lanzar las máquinas mediante Windows Hypervisor Platform (WHP). Esto es compatible en muchas cargas, pero cambia el camino de ejecución y puede producir comportamientos distintos en sistemas invitados muy específicos.

Importante: tener desmarcada la característica “Hyper-V” no garantiza que el hipervisor esté apagado. VBS, HVCI, Credential Guard, Windows Sandbox o Virtual Machine Platform pueden mantenerlo activo.

Esta situación no impide utilizar CHR. La máquina puede arrancar manteniendo VBS e Integridad de memoria activados; únicamente debe respetarse el tiempo necesario para que RouterOS complete la carga en esta combinación de host e hipervisor.

No es necesario desactivar VBS, HVCI, Credential Guard ni Integridad de memoria para completar esta práctica.

7. Tiempo de arranque de CHR

Después de encender la máquina, la consola puede mostrar durante varios minutos:

Pantalla de arranque
Load system _

El cursor puede continuar parpadeando mientras RouterOS carga el sistema. En el entorno descrito, el proceso tarda aproximadamente entre 5 y 10 minutos, especialmente durante el primer inicio. Esta pantalla no debe interpretarse automáticamente como un bloqueo.

  • Mantener la VM encendida.
  • No pulsar Reset ni retirar el disco.
  • Esperar al menos 10 minutos antes de revisar la configuración.
  • Comprobar que el disco SCSI y el adaptador de red permanecen conectados.

Comprobar el estado del hipervisor en Windows

CMD o PowerShell
systeminfo

Si al final aparece una línea como Se detectó un hipervisor, Windows tiene cargado el hipervisor aunque la casilla principal de Hyper-V esté desmarcada.

Información del sistema
msinfo32

En Resumen del sistema se puede revisar el estado de Seguridad basada en virtualización y los servicios VBS activos.

systeminfo y msinfo32 sirven para comprender por qué VMware puede utilizar WHP, pero no es necesario modificar esas protecciones. El procedimiento consiste en conservar la configuración de Windows y permitir que CHR termine de iniciar.

8. Procedimiento con VBS activo

CHR puede desplegarse conservando la configuración de seguridad de Windows 11. La combinación utilizada es directa: imagen VMDK oficial, firmware BIOS, disco SCSI y tiempo suficiente para completar el arranque.

Procedimiento

  1. Crear la VM sin instalar un sistema operativo desde un medio óptico.
  2. Utilizar el perfil Other Linux 5.x kernel 64-bit.
  3. Mantener el firmware en BIOS heredada.
  4. Añadir un disco SCSI mediante Use an existing virtual disk.
  5. Seleccionar el VMDK oficial de CHR.
  6. Elegir Keep Existing Format si VMware solicita conversión.
  7. Configurar una NIC VMXNET3 en modo Host-only para la administración inicial.
  8. Arrancar la VM y esperar entre 5 y 10 minutos mientras aparezca Load system.
Configuración utilizada: CHR VMDK + BIOS heredada + controlador SCSI + perfil Other Linux 5.x kernel 64-bit, manteniendo VBS/HVCI activo en Windows 11.
La espera forma parte del procedimiento. Mientras VMware mantenga la VM encendida y el cursor de Load system siga activo, debe concederse el intervalo completo antes de intervenir.

9. Primer arranque

Cuando CHR complete el inicio aparecerá el login de RouterOS:

Credenciales iniciales
Login: admin
Password: [vacía]

RouterOS puede solicitar establecer una contraseña nueva. Para un laboratorio aislado se puede continuar temporalmente, pero debe configurarse una contraseña antes de conectar la VM a redes no confiables.

Verificar que es CHR

Comprobación de plataforma y licencia
/system resource print
/system license print
/interface ethernet print

La información debe identificar la plataforma/board como CHR y mostrar la licencia free si todavía no se ha solicitado una prueba superior.

10. Descargar Winbox y realizar la primera conexión

Una vez completado el arranque, la administración puede trasladarse desde la consola de VMware a Winbox. El adaptador Host-only permite la conexión directa por MAC. Si el servicio DHCP de VMware está activado en VMnet1, también puede obtenerse conectividad IP configurando ether1 como cliente DHCP:

Verificar el nombre de la interfaz y habilitar MAC Winbox
/interface print
/interface list add name=MGMT
/interface list member add list=MGMT interface=ether1
/ip neighbor discovery-settings set discover-interface-list=MGMT
/tool mac-server mac-winbox set allowed-interface-list=MGMT
/ip service enable winbox
Si la interfaz detectada no se denomina ether1, el parámetro interface=ether1 debe sustituirse por el nombre mostrado en /interface print.
Obtener IP mediante DHCP
/ip dhcp-client add interface=ether1 disabled=no
/ip dhcp-client print detail
/ip address print

El campo status=bound confirma que ether1 ha recibido una concesión. La dirección mostrada en address será la utilizada posteriormente para la conexión IP desde Winbox.

10.1 Abrir Winbox

  1. Descargar Winbox desde la página oficial de MikroTik.
  2. Extraer el archivo ZIP y ejecutar Winbox.
  3. Localizar el apartado Neighbors en la pantalla inicial y actualizar el descubrimiento si fuera necesario.
  4. El CHR debe aparecer con su MAC, dirección IP, identidad, versión de RouterOS y plataforma.

10.2 Primera conexión por dirección MAC

  1. Seleccionar el MikroTik descubierto en Neighbors.
  2. Utilizar su MAC address en el campo de conexión.
  3. Usuario: admin.
  4. Contraseña: la definida durante el primer arranque; inicialmente puede estar vacía si RouterOS todavía no obligó a cambiarla.
  5. Seleccionar Connect.
La conexión por MAC solo funciona cuando el ordenador y ether1 comparten el mismo dominio de capa 2. Es muy útil para la puesta en marcha porque no depende de conocer previamente la IP, pero no atraviesa routers.

10.3 Conexión por dirección IP

  1. Cerrar la sesión establecida mediante MAC.
  2. Escribir en Connect To la dirección obtenida por el DHCP Client de VMware Host-only.
  3. Introducir admin y la contraseña configurada.
  4. Seleccionar Connect y comprobar el estado desde Interfaces, IP → Addresses e IP → DHCP Client.

10.4 Si el CHR no aparece en Neighbors

  • Comprobar en VMware que el adaptador está marcado como Connected y Connect at power on.
  • Confirmar que el adaptador de la VM utiliza el mismo VMnet Host-only que el adaptador virtual del equipo anfitrión; el descubrimiento MAC no atraviesa redes enrutadas.
  • Actualizar la lista de vecinos y probar directamente con la IP obtenida mediante /ip address print.
  • Verificar que Windows considera privada la red de VMware y que el firewall no bloquea la aplicación.
  • Probar desde Windows ping IP_DEL_CHR. RouterOS puede no responder a ping si se ha aplicado una política previa, pero la prueba permite detectar errores básicos de red.
Resultado esperado: Winbox conectado al CHR, identidad del router visible, ether1 en estado running y dirección DHCP accesible desde la interfaz gráfica.
En la práctica de VLAN, ether1 se reserva para gestión, mientras que los adaptadores restantes se utilizan como puertos de acceso y trunk. El bridge VLAN no forma parte de esta instalación inicial.

11. Licencias CHR

NivelLímite por interfazUso típico
Free1 Mbit/sLaboratorio funcional y aprendizaje
P11 Gbit/sLaboratorios avanzados y pequeños despliegues
P1010 Gbit/sEntornos de mayor rendimiento
P-UnlimitedSin límite impuesto por licenciaMáximo rendimiento disponible
Para demostrar routing, DHCP, firewall, bridge y VLAN, CHR Free es suficiente. El límite de 1 Mbit/s afecta al rendimiento, no al acceso a las funciones de RouterOS.

12. Validación final

Checklist desde RouterOS
/system resource print
/system license print
/interface ethernet print
/ip dhcp-client print detail
/ip address print
/ping 8.8.8.8 count=4
  • La consola llega al prompt de RouterOS.
  • La plataforma se identifica como CHR.
  • La licencia aparece como free.
  • ether1 está en estado running.
  • El DHCP Client obtiene una IP cuando el servicio DHCP de VMware está activo en VMnet1.
  • La conexión por MAC funciona aunque el adaptador todavía no disponga de dirección IP.
  • Winbox descubre el CHR o permite conectarse escribiendo su IP.
  • La sesión gráfica abre Interfaces, IP Addresses y DHCP Client correctamente.

13. Comprobaciones habituales

Problema o pruebaResultadoQué hacer
Load system continúa visibleCHR todavía está completando el arranqueEsperar entre 5 y 10 minutos sin reiniciar la VM
VMware ofrece convertir el VMDKEl hipervisor propone adaptar el formato del discoSeleccionar Keep Existing Format
La VM no encuentra un sistema de arranqueEl VMDK no está conectado o no es el disco principalRevisar que figure como disco SCSI existente y conectado
Winbox no descubre el CHRWindows y CHR no comparten el mismo segmento de capa 2Conectar ambos a VMnet1 Host-only y comprobar Connected
El CHR no tiene dirección IPNo existe un DHCP activo en la red Host-onlyConectarse por MAC o asignar una IP estática de gestión
Hyper-V aparece desmarcado, pero se detecta un hipervisorVBS u otra función mantiene activo el hipervisor de MicrosoftMantener la protección y permitir que CHR complete el arranque

14. Resumen del procedimiento

  1. Identificación del producto: utilizar MikroTik CHR, la edición virtual de RouterOS.
  2. Descargas: obtener la imagen VMDK de CHR y Winbox para Windows de 64 bits.
  3. Creación de la VM: utilizar el perfil Other Linux 5.x 64-bit, BIOS, 1 vCPU, 1 GB de RAM y un adaptador VMXNET3 Host-only.
  4. Disco oficial: conectar el VMDK existente mediante un controlador SCSI y conservar su formato.
  5. Interacción VBS/WHP: comprender que Windows puede mantener activo el hipervisor de Microsoft.
  6. Arranque: esperar entre 5 y 10 minutos en Load system sin reiniciar la máquina.
  7. Primer arranque: iniciar sesión como admin y establecer una contraseña.
  8. Red de gestión: utilizar VMnet1 Host-only, habilitar MAC Winbox y, opcionalmente, activar el DHCP Client en ether1.
  9. Winbox: realizar una conexión por MAC y una segunda conexión por IP.
  10. Validación: comprobar plataforma, licencia, interfaces, dirección y estado del DHCP Client.

15. Continuación del laboratorio

La práctica de VLAN utiliza esta VM como punto de partida y define cuatro adaptadores:

Interfaz CHRFunción futura
ether1Gestión mediante Host-only, Custom VMnet1
ether2Puerto de acceso VLAN10
ether3Puerto de acceso VLAN20
ether4Trunk 802.1Q dedicado hacia Port5 de Sophos
La separación en dos fases facilita el diagnóstico: primero se valida el arranque y la administración de CHR; después se incorpora la configuración de switching, VLAN, DHCP, firewall y NAT.

16. Fuentes técnicas

Las fuentes explican el funcionamiento general de CHR, Winbox y VBS. El tiempo de carga puede variar según el hardware del anfitrión y el motor de virtualización utilizado por VMware.