1. Introducción
Esta práctica describe el despliegue de MikroTik CHR sobre VMware Workstation 17 en un equipo anfitrión con Windows 11. El objetivo consiste en obtener un router virtual instalado, operativo y accesible mediante Winbox. La configuración del bridge 802.1Q, las VLAN y la integración con Sophos se aborda en una guía independiente.
VMDK de CHR. En equipos Windows 11 con VBS/HVCI activo, la pantalla Load system puede mantenerse visible entre 5 y 10 minutos. Durante ese intervalo no debe reiniciarse la máquina: finalizada la espera, RouterOS continúa el arranque normalmente.2. MikroTik, RouterOS y CHR
MikroTik es un fabricante de equipamiento de red conocido por sus routers, switches, puntos de acceso y por RouterOS, su sistema operativo de red. RouterOS permite implementar routing, firewall, VPN, QoS, switching, VLAN, BGP, OSPF y muchas otras funciones desde una interfaz gráfica —Winbox— o mediante terminal.
Formato utilizado en la práctica
CHR se distribuye mediante imágenes preparadas para distintos hipervisores. Para VMware se utiliza el archivo VMDK, que ya contiene RouterOS y se conecta a la máquina virtual como un disco existente. No es necesario ejecutar un instalador ni montar un medio óptico.
3. Alcance de la guía
Al finalizar el procedimiento se dispondrá de:
- Una VM nueva de MikroTik CHR en VMware Workstation.
- El disco oficial VMDK conectado como disco existente.
- Una configuración compatible con el host Windows 11 del laboratorio.
- Acceso a la consola y verificación de que el sistema es realmente CHR.
- Una interfaz Host-only dedicada a la gestión mediante Winbox.
- Winbox descargado desde la web oficial y la primera conexión gráfica al CHR, tanto por IP como por MAC.
4. Requisitos y descargas
- Windows 11 de 64 bits.
- VMware Workstation 17.6.x o posterior dentro de la rama instalada.
- CPU con AMD-V o Intel VT-x habilitado en BIOS/UEFI.
- Imagen oficial CHR VMDK descargada desde MikroTik.
- Winbox para realizar la primera conexión gráfica al finalizar la instalación.
Descargar la imagen correcta de CHR
- Entrar en mikrotik.com/download.
- Localizar Cloud Hosted Router.
- Elegir la rama que se vaya a utilizar, por ejemplo long-term o stable.
- Descargar VMDK image, que es el formato preparado para VMware.
- Descomprimir el archivo y mover el VMDK a la carpeta definitiva de la VM antes de conectarlo.
.vmx la ruta exacta del disco.Descargar Winbox para Windows
- En la misma web oficial, abrir la sección WinBox.
- Seleccionar Windows (64-bit) para un equipo Windows 11 convencional. La opción ARM64 solo corresponde a equipos Windows con procesador ARM.
- Guardar el archivo ZIP y extraerlo en una carpeta conocida, por ejemplo
Descargas\Winbox. - Ejecutar Winbox desde el archivo extraído. Es una utilidad ligera y no necesita un asistente de instalación tradicional.
mikrotik.com. Como la versión disponible cambia con el tiempo, la referencia recomendada es “última versión oficial para Windows de 64 bits”, sin fijar un número concreto.5. Creación oficial de la VM
El procedimiento inicial sigue el método previsto para la imagen VMware de CHR.
| Parámetro | Valor recomendado |
|---|---|
| Tipo de creación | Custom |
| Compatibilidad | Workstation 17.x |
| Instalación | I will install the operating system later |
| Guest OS | Linux → Other Linux 5.x kernel 64-bit |
| Firmware | BIOS heredada, no UEFI |
| CPU | 1 procesador, 1 núcleo |
| RAM | 1 GB recomendado; 256 MB es el mínimo oficial |
| Virtualización anidada | Desactivada |
| Red inicial | Host-only, preferiblemente Custom VMnet1 |
| Tipo de adaptador | VMXNET3, con Connected y Connect at power on activados |
| Disco | VMDK oficial existente mediante controlador SCSI |
Configurar la red Host-only de administración
La conexión Host-only crea un segmento privado entre el equipo anfitrión y la máquina virtual. El tráfico no se publica directamente en la red física y Winbox puede utilizar tanto la dirección MAC como una dirección IP del segmento virtual.
- Abrir Edit → Virtual Network Editor.
- Seleccionar
VMnet1o crear una red virtual Host-only equivalente. - Activar Connect a host virtual adapter to this network. Esta opción incorpora Windows al mismo dominio de capa 2 que CHR y permite el acceso mediante MAC Winbox.
- Activar Use local DHCP service to distribute IP addresses to VMs cuando se desee obtener también una dirección IP durante esta práctica.
- En la configuración de la VM, seleccionar Network Adapter → Custom: VMnet1.
- Comprobar que se trata del primer adaptador de la VM y que aparece como Network Adapter, no como Network Adapter 2.
ether1. Si la salida de /interface print muestra otro nombre, por ejemplo ether2, todos los comandos de administración deben utilizar el nombre realmente detectado.Conectar el VMDK
- Crear la VM con un disco temporal si el asistente obliga a ello.
- Con la VM apagada, abrir VM Settings.
- Eliminar el disco temporal de la configuración.
- Seleccionar Add → Hard Disk → SCSI → Use an existing virtual disk.
- Elegir el VMDK oficial de CHR.
- Si VMware propone convertirlo, seleccionar Keep Existing Format.
- Comprobar que el disco SCSI de CHR es el único disco de arranque de la máquina.
6. Windows 11, VBS y Windows Hypervisor Platform
VBS significa Virtualization-Based Security. Windows utiliza la virtualización por hardware y su propio hipervisor para aislar una región protegida donde ejecuta mecanismos de seguridad. Integridad de memoria, también conocida como HVCI, es una de las funciones que pueden apoyarse en VBS.
Cuando el hipervisor de Microsoft está activo, VMware Workstation puede dejar de utilizar directamente AMD-V/Intel VT-x y lanzar las máquinas mediante Windows Hypervisor Platform (WHP). Esto es compatible en muchas cargas, pero cambia el camino de ejecución y puede producir comportamientos distintos en sistemas invitados muy específicos.
Esta situación no impide utilizar CHR. La máquina puede arrancar manteniendo VBS e Integridad de memoria activados; únicamente debe respetarse el tiempo necesario para que RouterOS complete la carga en esta combinación de host e hipervisor.
7. Tiempo de arranque de CHR
Después de encender la máquina, la consola puede mostrar durante varios minutos:
Load system _
El cursor puede continuar parpadeando mientras RouterOS carga el sistema. En el entorno descrito, el proceso tarda aproximadamente entre 5 y 10 minutos, especialmente durante el primer inicio. Esta pantalla no debe interpretarse automáticamente como un bloqueo.
- Mantener la VM encendida.
- No pulsar Reset ni retirar el disco.
- Esperar al menos 10 minutos antes de revisar la configuración.
- Comprobar que el disco SCSI y el adaptador de red permanecen conectados.
Comprobar el estado del hipervisor en Windows
systeminfo
Si al final aparece una línea como Se detectó un hipervisor, Windows tiene cargado el hipervisor aunque la casilla principal de Hyper-V esté desmarcada.
msinfo32
En Resumen del sistema se puede revisar el estado de Seguridad basada en virtualización y los servicios VBS activos.
systeminfo y msinfo32 sirven para comprender por qué VMware puede utilizar WHP, pero no es necesario modificar esas protecciones. El procedimiento consiste en conservar la configuración de Windows y permitir que CHR termine de iniciar.8. Procedimiento con VBS activo
CHR puede desplegarse conservando la configuración de seguridad de Windows 11. La combinación utilizada es directa: imagen VMDK oficial, firmware BIOS, disco SCSI y tiempo suficiente para completar el arranque.
Procedimiento
- Crear la VM sin instalar un sistema operativo desde un medio óptico.
- Utilizar el perfil Other Linux 5.x kernel 64-bit.
- Mantener el firmware en BIOS heredada.
- Añadir un disco SCSI mediante Use an existing virtual disk.
- Seleccionar el VMDK oficial de CHR.
- Elegir Keep Existing Format si VMware solicita conversión.
- Configurar una NIC VMXNET3 en modo Host-only para la administración inicial.
- Arrancar la VM y esperar entre 5 y 10 minutos mientras aparezca
Load system.
Load system siga activo, debe concederse el intervalo completo antes de intervenir.9. Primer arranque
Cuando CHR complete el inicio aparecerá el login de RouterOS:
Login: admin Password: [vacía]
RouterOS puede solicitar establecer una contraseña nueva. Para un laboratorio aislado se puede continuar temporalmente, pero debe configurarse una contraseña antes de conectar la VM a redes no confiables.
Verificar que es CHR
/system resource print /system license print /interface ethernet print
La información debe identificar la plataforma/board como CHR y mostrar la licencia free si todavía no se ha solicitado una prueba superior.
10. Descargar Winbox y realizar la primera conexión
Una vez completado el arranque, la administración puede trasladarse desde la consola de VMware a Winbox. El adaptador Host-only permite la conexión directa por MAC. Si el servicio DHCP de VMware está activado en VMnet1, también puede obtenerse conectividad IP configurando ether1 como cliente DHCP:
/interface print /interface list add name=MGMT /interface list member add list=MGMT interface=ether1 /ip neighbor discovery-settings set discover-interface-list=MGMT /tool mac-server mac-winbox set allowed-interface-list=MGMT /ip service enable winbox
ether1, el parámetro interface=ether1 debe sustituirse por el nombre mostrado en /interface print./ip dhcp-client add interface=ether1 disabled=no /ip dhcp-client print detail /ip address print
El campo status=bound confirma que ether1 ha recibido una concesión. La dirección mostrada en address será la utilizada posteriormente para la conexión IP desde Winbox.
10.1 Abrir Winbox
- Descargar Winbox desde la página oficial de MikroTik.
- Extraer el archivo ZIP y ejecutar Winbox.
- Localizar el apartado Neighbors en la pantalla inicial y actualizar el descubrimiento si fuera necesario.
- El CHR debe aparecer con su MAC, dirección IP, identidad, versión de RouterOS y plataforma.
10.2 Primera conexión por dirección MAC
- Seleccionar el MikroTik descubierto en Neighbors.
- Utilizar su MAC address en el campo de conexión.
- Usuario:
admin. - Contraseña: la definida durante el primer arranque; inicialmente puede estar vacía si RouterOS todavía no obligó a cambiarla.
- Seleccionar Connect.
10.3 Conexión por dirección IP
- Cerrar la sesión establecida mediante MAC.
- Escribir en Connect To la dirección obtenida por el DHCP Client de VMware Host-only.
- Introducir
adminy la contraseña configurada. - Seleccionar Connect y comprobar el estado desde Interfaces, IP → Addresses e IP → DHCP Client.
10.4 Si el CHR no aparece en Neighbors
- Comprobar en VMware que el adaptador está marcado como Connected y Connect at power on.
- Confirmar que el adaptador de la VM utiliza el mismo VMnet Host-only que el adaptador virtual del equipo anfitrión; el descubrimiento MAC no atraviesa redes enrutadas.
- Actualizar la lista de vecinos y probar directamente con la IP obtenida mediante
/ip address print. - Verificar que Windows considera privada la red de VMware y que el firewall no bloquea la aplicación.
- Probar desde Windows
ping IP_DEL_CHR. RouterOS puede no responder a ping si se ha aplicado una política previa, pero la prueba permite detectar errores básicos de red.
ether1 se reserva para gestión, mientras que los adaptadores restantes se utilizan como puertos de acceso y trunk. El bridge VLAN no forma parte de esta instalación inicial.11. Licencias CHR
| Nivel | Límite por interfaz | Uso típico |
|---|---|---|
| Free | 1 Mbit/s | Laboratorio funcional y aprendizaje |
| P1 | 1 Gbit/s | Laboratorios avanzados y pequeños despliegues |
| P10 | 10 Gbit/s | Entornos de mayor rendimiento |
| P-Unlimited | Sin límite impuesto por licencia | Máximo rendimiento disponible |
12. Validación final
/system resource print /system license print /interface ethernet print /ip dhcp-client print detail /ip address print /ping 8.8.8.8 count=4
- La consola llega al prompt de RouterOS.
- La plataforma se identifica como CHR.
- La licencia aparece como free.
ether1está en estado running.- El DHCP Client obtiene una IP cuando el servicio DHCP de VMware está activo en VMnet1.
- La conexión por MAC funciona aunque el adaptador todavía no disponga de dirección IP.
- Winbox descubre el CHR o permite conectarse escribiendo su IP.
- La sesión gráfica abre Interfaces, IP Addresses y DHCP Client correctamente.
13. Comprobaciones habituales
| Problema o prueba | Resultado | Qué hacer |
|---|---|---|
Load system continúa visible | CHR todavía está completando el arranque | Esperar entre 5 y 10 minutos sin reiniciar la VM |
| VMware ofrece convertir el VMDK | El hipervisor propone adaptar el formato del disco | Seleccionar Keep Existing Format |
| La VM no encuentra un sistema de arranque | El VMDK no está conectado o no es el disco principal | Revisar que figure como disco SCSI existente y conectado |
| Winbox no descubre el CHR | Windows y CHR no comparten el mismo segmento de capa 2 | Conectar ambos a VMnet1 Host-only y comprobar Connected |
| El CHR no tiene dirección IP | No existe un DHCP activo en la red Host-only | Conectarse por MAC o asignar una IP estática de gestión |
| Hyper-V aparece desmarcado, pero se detecta un hipervisor | VBS u otra función mantiene activo el hipervisor de Microsoft | Mantener la protección y permitir que CHR complete el arranque |
14. Resumen del procedimiento
- Identificación del producto: utilizar MikroTik CHR, la edición virtual de RouterOS.
- Descargas: obtener la imagen VMDK de CHR y Winbox para Windows de 64 bits.
- Creación de la VM: utilizar el perfil Other Linux 5.x 64-bit, BIOS, 1 vCPU, 1 GB de RAM y un adaptador VMXNET3 Host-only.
- Disco oficial: conectar el VMDK existente mediante un controlador SCSI y conservar su formato.
- Interacción VBS/WHP: comprender que Windows puede mantener activo el hipervisor de Microsoft.
- Arranque: esperar entre 5 y 10 minutos en
Load systemsin reiniciar la máquina. - Primer arranque: iniciar sesión como admin y establecer una contraseña.
- Red de gestión: utilizar VMnet1 Host-only, habilitar MAC Winbox y, opcionalmente, activar el DHCP Client en ether1.
- Winbox: realizar una conexión por MAC y una segunda conexión por IP.
- Validación: comprobar plataforma, licencia, interfaces, dirección y estado del DHCP Client.
15. Continuación del laboratorio
La práctica de VLAN utiliza esta VM como punto de partida y define cuatro adaptadores:
| Interfaz CHR | Función futura |
|---|---|
ether1 | Gestión mediante Host-only, Custom VMnet1 |
ether2 | Puerto de acceso VLAN10 |
ether3 | Puerto de acceso VLAN20 |
ether4 | Trunk 802.1Q dedicado hacia Port5 de Sophos |
16. Fuentes técnicas
- MikroTik: Cloud Hosted Router (CHR) — requisitos, formatos de imagen, controladores y licencias.
- MikroTik: descarga oficial de Winbox — versiones oficiales para Windows, macOS y Linux.
- MikroTik: documentación de Winbox — conexión, descubrimiento y administración de RouterOS.
- Microsoft Learn: Virtualization-based Security — funcionamiento de VBS e Integridad de memoria/HVCI.
- Broadcom: VMware Workstation con Hyper-V/VBS habilitado — uso de Windows Hypervisor Platform cuando el hipervisor está activo.