OPNsense es un firewall y enrutador de código abierto que convierte un equipo de 64 bits en la puerta de entrada de la red de una empresa. Con él se filtra el tráfico, se separa la red en segmentos, se conectan sedes y teletrabajadores por VPN y se reparten direcciones y nombres a los equipos. No cobra licencias por usuario, publica dos versiones mayores al año y tiene una interfaz web que casi todo el mundo entiende a la primera.
Esta guía sirve a dos lectores. Si usted dirige un área o una empresa, le bastan los apartados sobre qué es, para qué sirve, sus beneficios y la comparación con pfSense. Si trabaja en redes, además encontrará cómo instalar OPNsense paso a paso, cómo configurar OPNsense con VLAN, reglas y WireGuard, los comandos de consola más útiles y un caso completo de una empresa con dos sedes, con las cifras calculadas.
Qué es OPNsense
OPNsense es una distribución de firewall basada en FreeBSD. La mantiene Deciso, una empresa de los Países Bajos que durante años patrocinó pfSense y que en 2014 decidió separarse de ese proyecto. Después, la primera versión pública salió en enero de 2015. Desde entonces el código se distribuye bajo la licencia BSD de dos cláusulas, que permite usarlo, modificarlo y venderlo sin pagar nada.
De hecho, el motivo de la separación sigue marcando el producto. Deciso quería un código ordenado sobre un marco de trabajo claro, con publicaciones en fechas fijas y con una interfaz web que no ejecutara tareas de administrador por su cuenta. Por eso OPNsense separa la interfaz del sistema: la web pide los cambios a un servicio interno, configd, y es ese servicio el que los aplica.
Community Edition y Business Edition
Además, hay dos ediciones y conviene no confundirlas. Por un lado, la Community Edition es la gratuita y la que usa casi todo el mundo. Además, publica dos versiones mayores al año, en enero y en julio, y recibe actualizaciones menores cada dos semanas, más o menos. Es decir, su número indica el año y el mes: la 26.7 salió en julio de 2026.
La Business Edition, en cambio, es de pago y la vende Deciso. Llega unos meses después, en abril y en octubre, con los cambios ya probados en la edición comunitaria. Además incluye funciones pensadas para empresas y el respaldo del fabricante. La vigente es la 26.4.
| Versión | Nombre | Publicada | Estado |
|---|---|---|---|
| OPNsense 26.7 | Xenial Xenops | 15 de julio de 2026 | Vigente, sobre FreeBSD 15.1 |
| OPNsense 26.1 | Witty Woodpecker | 28 de enero de 2026 | Sustituida; su última menor fue la 26.1.11 |
| OPNsense 25.7 | Visionary Viper | 23 de julio de 2025 | Sustituida, sobre FreeBSD 14.3 |
| Business Edition 26.4 | — | Abril de 2026 | Vigente en la edición de pago |
Para qué sirve OPNsense: usos comunes
Por ejemplo, en una pyme OPNsense suele hacer cinco o seis trabajos a la vez en el mismo equipo. A continuación, esta tabla resume los usos más habituales y dónde se configura cada uno.
| Uso | Qué resuelve | Dónde se configura |
|---|---|---|
| Firewall perimetral | Decide qué tráfico entra y sale de la red | Firewall › Rules |
| Enrutador entre VLAN | Separa usuarios, servidores, impresoras e invitados | Interfaces › Devices › VLAN |
| VPN para teletrabajo | Conecta a quien trabaja desde casa con la oficina | VPN › WireGuard, IPsec u OpenVPN |
| VPN entre sedes | Une dos oficinas como si fueran una sola red | VPN › WireGuard o IPsec |
| DHCP y DNS | Reparte direcciones y resuelve nombres | Services › Dnsmasq, Kea y Unbound |
| Dos enlaces de internet | Pasa el tráfico al segundo enlace si cae el primero | System › Gateways |
| Portal cautivo | Pide aceptar condiciones a la red de invitados | Services › Captive Portal |
| Detección de intrusiones | Revisa el tráfico con Suricata | Services › Intrusion Detection |
| Alta disponibilidad | Dos firewalls, uno de reserva del otro | System › High Availability |
También aparece mucho en otros tres escenarios: sucursales pequeñas que necesitan su propio firewall conectado a la sede, laboratorios de formación y entornos virtuales, donde OPNsense corre como una máquina más dentro del hipervisor. En cambio, no es un producto para el hogar sin conocimientos de redes, aunque muchos lo usen así.
Beneficios de OPNsense
- Sin licencias por usuario ni por equipo. Es decir, el costo es solo el hardware y el tiempo de quien lo administra.
- Calendario predecible. Dos versiones mayores al año y parches cada dos semanas, así que las actualizaciones se planean con meses de antelación.
- Una API para casi todo. Desde la 26.7, incluso las reglas y las interfaces se manejan por API, lo que permite automatizar cambios y respaldos.
- Respaldo en un solo archivo. Toda la configuración vive en
/conf/config.xmly el sistema guarda un historial de versiones anteriores. - Tres VPN de serie. Además, WireGuard, IPsec y OpenVPN vienen incluidas, sin complementos.
- Autenticación en dos pasos para entrar a la interfaz web, así que una contraseña robada no basta para entrar.
- Complementos oficiales para certificados, proxy inverso, enrutamiento dinámico o sistemas de alimentación ininterrumpida, que se instalan después desde la propia web.
Lo que conviene saber antes de adoptarlo
Primero, la edición comunitaria no trae soporte del fabricante: si algo falla, la ayuda sale del foro, de la documentación o de un proveedor. Segundo, solo corre de forma oficial en procesadores de 64 bits x86. Tercero, cambia deprisa. Por ejemplo, la 26.1 renombró el reenvío de puertos y la 26.7 sustituyó el editor de reglas, así que los tutoriales de hace dos años ya no coinciden con las pantallas. Por último, OPNsense no reemplaza el antivirus de los equipos ni la copia de seguridad de los datos.
Sistema operativo base de OPNsense
OPNsense se construye sobre FreeBSD. Por ejemplo, la 26.7 usa FreeBSD 15.1-RELEASE, y la 25.7 usaba FreeBSD 14.3. Durante una etapa incorporó el endurecimiento de HardenedBSD, una variante de FreeBSD centrada en la seguridad; su versión 21.7 todavía se basaba en ella. Sin embargo, desde la 22.1, de enero de 2022, volvió a FreeBSD.
Así, de FreeBSD hereda el filtro de paquetes pf, que es el que de verdad aplica las reglas. Sobre él corren piezas conocidas: Unbound resuelve nombres, Dnsmasq y Kea reparten direcciones, strongSwan levanta los túneles IPsec y OpenVPN, ya en su versión 2.7, atiende las conexiones de ese tipo. Además, la interfaz está escrita en PHP 8.5 y los guiones internos, en Python 3.13. En resumen, nada es exótico, y eso ayuda mucho cuando hay que diagnosticar un fallo a las once de la noche.
Arquitectura soportada y requisitos de OPNsense
La documentación oficial es tajante: OPNsense está disponible para procesadores x86 de 64 bits (amd64). Por lo tanto, no hay imagen oficial para ARM ni para 32 bits. Existen compilaciones para ARM mantenidas por la comunidad, útiles en un laboratorio, pero quedan fuera del soporte del proyecto y no conviene llevarlas a producción.
| Perfil | Procesador | Memoria | Almacenamiento |
|---|---|---|---|
| Mínimo | 1 GHz, dos núcleos | 3 GB | Tarjeta SD o CF de 4 GB, con imagen nano |
| Razonable | 1 GHz, dos núcleos | 4 GB | SSD de 40 GB |
| Recomendado | 1,5 GHz, varios núcleos | 8 GB | SSD de 120 GB |
Además, un detalle ahorra una tarde perdida: el instalador necesita al menos 3 GB de memoria para arrancar. Es decir, con menos la instalación ni siquiera empieza.
Cómo elegir el equipo para OPNsense
Más que la potencia bruta, importan cuatro cosas. Primero, que el procesador tenga AES-NI, porque acelera el cifrado de las VPN. Además, que las tarjetas de red tengan buen soporte en FreeBSD; las de Intel son la opción más probada. También, que haya puertos suficientes: uno por enlace de internet, uno para el troncal de la red interna y, si se puede, uno libre. Y, por último, que no tenga piezas móviles, ya que estará encendido todo el año.
Por eso, para el caso de esta guía, con dos enlaces y unas 75 máquinas propias, basta el perfil recomendado: cuatro núcleos con AES-NI, 8 GB de memoria, un SSD de 120 GB y cuatro puertos de red.
OPNsense vs pfSense: diferencias
La comparación OPNsense vs pfSense es la duda más repetida en los foros, y tiene sentido: los dos proyectos tienen el mismo origen y hacen casi lo mismo en una empresa mediana. Aun así, difieren en licencia, calendario y forma de trabajar. Si viene de pfSense, en nuestra guía de pfSense encontrará su instalación y su configuración con el mismo nivel de detalle.
| Aspecto | OPNsense | pfSense |
|---|---|---|
| Origen | Se separó de pfSense en 2014 | Se separó de m0n0wall en 2004 |
| Empresa detrás | Deciso, Países Bajos | Netgate, Estados Unidos |
| Licencia de la edición gratuita | BSD de dos cláusulas | Apache 2.0 |
| Calendario | Enero y julio, con parches cada dos semanas | Sin fechas fijas en la edición comunitaria |
| Base de la versión vigente | FreeBSD 15.1-RELEASE | FreeBSD 16.0-CURRENT, en CE 2.9.0 |
| Arquitectura de la edición gratuita | amd64 | amd64 |
| WireGuard | Incluido en el núcleo del producto | Como paquete adicional |
| Edición de pago | Business Edition | pfSense Plus |
¿Cuál conviene? En la práctica, la elección entre OPNsense vs pfSense rara vez es técnica. OPNsense suele gustar a quien valora el calendario fijo, la API y una interfaz más moderna. pfSense, en cambio, tiene más años de tutoriales en internet. Por eso, lo sensato es probar los dos en una máquina virtual y quedarse con el que su equipo entienda mejor, porque es el que va a administrar durante años.
Cómo instalar OPNsense paso a paso
En general, instalar OPNsense lleva unos veinte minutos en un equipo físico. Antes de empezar, tenga a mano un monitor, un teclado y una memoria USB de 4 GB o más, además de un portátil para el primer acceso web.
1. Descargar la imagen correcta
Primero, en la página de descargas del proyecto se elige la arquitectura amd64, el tipo de imagen y un servidor espejo. Además, hay cuatro tipos y cada uno sirve para algo distinto:
| Imagen | Para qué sirve |
|---|---|
| vga | Memoria USB que arranca con monitor y teclado. Es la habitual |
| dvd | Imagen ISO para máquinas virtuales o para grabar en disco |
| serial | Memoria USB para equipos sin salida de video, por consola serie a 115200 baudios |
| nano | Imagen ya instalada para tarjetas SD o CF de 4 GB en equipos embebidos |
2. Verificar la descarga
Este paso se salta a menudo y, sin embargo, no debería. La imagen llega comprimida en .bz2. Primero se comprueba su huella SHA-256 contra el archivo .sha256 publicado; después se descomprime y, si se quiere ir más allá, se valida la firma con la clave pública del proyecto:
# Huella de la imagen comprimida (compárela con el archivo .sha256)
openssl sha256 OPNsense-26.7-vga-amd64.img.bz2
# En Windows, sin instalar nada
certutil -hashfile OPNsense-26.7-vga-amd64.img.bz2 SHA256
# Descomprimir y validar la firma (debe responder "Verified OK")
bunzip2 OPNsense-26.7-vga-amd64.img.bz2
openssl base64 -d -in OPNsense-26.7-vga-amd64.img.sig -out /tmp/image.sig
openssl dgst -sha256 -verify OPNsense-26.7.pub -signature /tmp/image.sig OPNsense-26.7-vga-amd64.img
3. Grabar la memoria USB
Por ejemplo, en Windows sirve Rufus en modo DD o balenaEtcher. En Linux y en macOS se usa dd, con mucho cuidado de elegir el dispositivo correcto, porque borra lo que haya en él sin preguntar:
# Sustituya /dev/sdX por la memoria USB; compruébelo antes con lsblk
sudo dd if=OPNsense-26.7-vga-amd64.img of=/dev/sdX bs=16M status=progress
sync
4. Arrancar e instalar OPNsense en el disco
La memoria arranca un sistema en vivo que ya funciona como firewall, aunque en solo lectura: lo que se configure ahí se pierde al reiniciar. Después, para instalar, se inicia sesión con el usuario installer y la contraseña opnsense. Luego, el asistente pide, en este orden:
- Primero, la distribución del teclado.
- Luego, el sistema de archivos: ZFS o UFS. Recomendamos ZFS, porque aguanta mejor un corte de luz y permite instantáneas.
- Después, la forma de particionar y el disco de destino.
- La confirmación, ya que el disco se borra por completo.
- También el tamaño del área de intercambio.
- Además, la contraseña del usuario
root. - Por último, el reinicio, con la memoria USB ya retirada.
5. Primer acceso y asistente inicial
Tras el reinicio, la consola muestra el menú de administración. Además, de fábrica la interfaz LAN queda en 192.168.1.1 y reparte direcciones a lo que se conecte a ella. Así que basta con enchufar un portátil a ese puerto y abrir https://192.168.1.1. El navegador avisará de que el certificado es autofirmado; es normal.
Luego se entra con root y la contraseña elegida al instalar. Si no se cambió, es opnsense, y hay que cambiarla ese mismo día. A continuación, el asistente pide el nombre del equipo y del dominio, los servidores DNS, la zona horaria, el tipo de conexión de la WAN y la dirección de la LAN. Al terminar, OPNsense ya da salida a internet a la red interna.
Instalar OPNsense en Proxmox
Virtualizar el firewall es habitual y funciona bien si se respetan algunas condiciones. En Proxmox se crea una máquina con la imagen dvd y estos ajustes:
- Procesador de tipo
host, para que la máquina vea AES-NI. - Dos núcleos y 4 GB como punto de partida, que es el perfil razonable.
- Tarjetas VirtIO, una por puente: un puente para la WAN y otro compatible con VLAN para la red interna.
- Descarga de hardware desactivada en Interfaces › Settings. OPNsense ya la trae así y la documentación pide dejarla así en máquinas virtuales.
- El complemento
os-qemu-guest-agent, para que el hipervisor apague la máquina de forma ordenada.
Además, dos avisos más. Por un lado, el hipervisor no debe depender de ese mismo firewall para arrancar, porque tras un apagón nadie podría entrar a encenderlo. Por otro, si el firewall propio de Proxmox está activo en las tarjetas de esa máquina, se filtra dos veces el mismo tráfico; lo explicamos en la guía del firewall de Proxmox.
El caso de esta guía: una empresa con dos sedes
Para configurar OPNsense con ejemplos reales, seguiremos un caso de ejemplo. Una empresa tiene una sede principal con 46 personas y una sucursal con 14. Además, 12 personas teletrabajan. Por otro lado, la sede tiene dos enlaces: uno principal de 300 Mbps simétricos y otro de respaldo de 100 Mbps de bajada y 20 de subida. En cambio, la sucursal tiene 100 Mbps simétricos.
El firewall de la sede tiene cuatro puertos: igc0 para el enlace principal, igc2 para el de respaldo y igc1 como troncal hacia el switch central, por donde viajan las cinco VLAN. Este es el plan de direccionamiento:
| Red | VLAN | Subred | Puerta de enlace | Direcciones | Equipos |
|---|---|---|---|---|---|
| USUARIOS | 10 | 10.10.10.0/24 | 10.10.10.1 | DHCP .100 a .199 | 54 |
| SERVIDORES | 20 | 10.10.20.0/24 | 10.10.20.1 | Fijas | 7 |
| IMPRESION | 30 | 10.10.30.0/24 | 10.10.30.1 | Fijas | 4 |
| GESTION | 40 | 10.10.40.0/24 | 10.10.40.1 | Fijas | 10 |
| INVITADOS | 50 | 10.10.50.0/24 | 10.10.50.1 | DHCP .20 a .250 | Hasta 80 |
En total son 75 equipos de la empresa y hasta 155 con los invitados en hora pico. El rango de usuarios tiene 100 direcciones para 54 equipos, es decir, un 54 % de ocupación: queda margen para crecer sin tocar nada. Por su parte, la sucursal usa la red 10.20.10.0/24 con 19 equipos, y los teletrabajadores recibirán direcciones de la 10.99.0.0/24 dentro del túnel.
Configurar OPNsense: interfaces
Una interfaz es un puerto físico o lógico al que OPNsense da un nombre y un papel: WAN, LAN o una red adicional. Además, se asignan de dos maneras. Desde la consola, la opción 1 del menú pregunta si hay agregaciones o VLAN y luego qué puerto es la WAN y cuál la LAN. En cambio, desde la web se hace en Interfaces › Assignments.
Sin embargo, el error más común es confundir los puertos. Para evitarlo, conviene conectar un solo cable cada vez y mirar qué puerto cambia a estado activo, o bien anotar las direcciones MAC que aparecen junto a cada nombre. En el caso, igc0 queda como WAN, igc2 como WAN2 y igc1 como padre de las VLAN.
Cada interfaz se configura después en su propia página. La WAN puede recibir la dirección por DHCP del operador, llevar una IP fija o conectarse por PPPoE. Las internas, en cambio, llevan casi siempre una dirección fija, que será la puerta de enlace de su red.
VLAN en OPNsense
Una VLAN divide un mismo cableado en redes separadas, marcando cada paquete con una etiqueta del estándar 802.1Q. Si necesita repasar el concepto, la guía de la red de área local lo explica desde cero. Así, en OPNsense se crean en tres pasos:
- Crear el dispositivo primero, en Interfaces › Devices › VLAN: se elige la interfaz padre,
igc1en el caso, la etiqueta, entre 1 y 4094, y una descripción. En cambio, la prioridad (PCP) puede quedar vacía. - Asignarlo en Interfaces › Assignments, donde aparece como un dispositivo nuevo cuyo nombre empieza por
vlan. - Activarlo en su página: se marca la casilla de habilitar, se le pone un nombre, por ejemplo USUARIOS, y una IPv4 fija, como 10.10.10.1/24.
Asimismo, en el switch, el puerto que llega al firewall debe ser un troncal con las cinco VLAN etiquetadas. Además, la interfaz padre no necesita dirección propia, aunque sí tiene que estar asignada y activa. Si se olvida ese detalle, ninguna VLAN funciona y el síntoma confunde: los equipos no reciben dirección.
DHCP y DNS para cada VLAN
Además, cada red necesita que alguien reparta direcciones. OPNsense ofrece tres servidores y la elección ya no es la de hace unos años:
| Servidor | Cuándo usarlo | Estado |
|---|---|---|
| Dnsmasq | Instalaciones de menos de 1.000 clientes | Predeterminado desde la 25.7 |
| Kea | Más de 1.000 clientes, alta disponibilidad o configuración por API | Incluido |
| ISC DHCP | Solo configuraciones heredadas | Sin parches; desde la 26.1 es el complemento os-isc-dhcp |
Por eso, en el caso, Dnsmasq basta de sobra: se activa en USUARIOS e INVITADOS con los rangos del plan, y las otras tres redes llevan direcciones fijas o reservas. Para los nombres, a su vez, el resolvedor Unbound atiende las consultas de todas las redes. Si le interesa cómo funciona esa resolución, la guía del servidor DNS la explica paso a paso.
Reglas de firewall en OPNsense
Aquí está el corazón del producto, y conviene entender cinco principios antes de escribir la primera regla:
- Se filtra el tráfico que entra a la interfaz por la que llega. Por ejemplo, una regla en USUARIOS controla lo que buscan los equipos de los usuarios.
- Gana la primera coincidencia. Las reglas se leen de arriba abajo y, con la opción quick que traen por defecto, la primera que encaja decide.
- El orden entre grupos es fijo: primero las reglas flotantes, luego las de grupos de interfaces y al final las de cada interfaz.
- Lo que no se permite, se bloquea. La política de entrada por defecto es bloquear.
- Las reglas recuerdan el estado. Si se permite la ida, la respuesta vuelve sola, sin otra regla.
Además, un sexto detalle evita muchos quebraderos de cabeza: la traducción de direcciones se procesa antes que el filtro. Por eso una regla que permite un servicio publicado debe apuntar a la dirección interna, no a la pública.
Alias: la forma limpia de escribir reglas
Un alias agrupa direcciones, redes o puertos bajo un nombre. En lugar de diez reglas casi iguales, se escribe una sola que apunta al alias. Por ejemplo, en el caso usamos cinco:
| Alias | Tipo | Contenido |
|---|---|---|
| RFC1918 | Redes | 10.0.0.0/8, 172.16.0.0/12 y 192.168.0.0/16 |
| ADMIN_TI | Hosts | Los dos equipos del área de TI, 10.10.10.10 y .11 |
| PUERTOS_SERVIDORES | Puertos | 53, 88, 389, 443, 445 y 636 |
| PUERTOS_IMPRESION | Puertos | 631 y 9100 |
| SUCURSAL_NET | Redes | 10.20.10.0/24 |
Reglas de la red de usuarios
De hecho, el orden es lo que hace que funcione. Es decir, lo específico va arriba y lo general, abajo:
| N.º | Acción | Origen | Destino | Puertos | Motivo |
|---|---|---|---|---|---|
| 1 | Pass | ADMIN_TI | GESTION net | 22 y 443 | Solo TI administra switches y puntos de acceso |
| 2 | Pass | USUARIOS net | SERVIDORES net | PUERTOS_SERVIDORES | Archivos, directorio y nombres |
| 3 | Pass | USUARIOS net | IMPRESION net | PUERTOS_IMPRESION | Impresión |
| 4 | Block | USUARIOS net | RFC1918 | Todos | Nada más hacia redes internas, con registro |
| 5 | Pass | USUARIOS net | Cualquiera | Todos | Salida a internet |
La regla 4 es la clave. Sin ella, la 5 dejaría llegar a los usuarios a la red de gestión y a la sucursal, porque «cualquiera» incluye también las redes internas. Con ella, en cambio, todo lo interno que no se permitió arriba queda cerrado, y lo demás sale a internet.
Reglas de la red de invitados
| N.º | Acción | Origen | Destino | Puertos | Motivo |
|---|---|---|---|---|---|
| 1 | Pass | INVITADOS net | This Firewall | 53 | Resolver nombres con el firewall |
| 2 | Block | INVITADOS net | RFC1918 | Todos | Ningún acceso a la red de la empresa |
| 3 | Pass | INVITADOS net | Cualquiera | 80 y 443 | Navegación web |
Además, esta red enseña el orden de evaluación mejor que ninguna. Si la regla 1 quedara debajo de la 2, los invitados no resolverían nombres, porque la dirección del firewall en esa VLAN también es privada. Por eso, pruébelo en un laboratorio: es el error que más veces se repite.
Todas las reglas del caso
| Interfaz | Reglas | Qué permiten |
|---|---|---|
| USUARIOS | 5 | Servidores, impresión, gestión para TI e internet |
| SERVIDORES | 2 | Bloqueo hacia redes internas y salida para actualizaciones |
| IMPRESION | 1 | Escaneo a carpeta en los servidores, puerto 445 |
| GESTION | 1 | Hora y nombres contra el propio firewall |
| INVITADOS | 3 | Nombres y navegación web |
| WAN | 2 | Los dos túneles de WireGuard, puertos 51820 y 51821 |
| WG_REMOTOS | 2 | Servidores y nombres para quien teletrabaja |
| WG_SEDE | 1 | Servidores de la sede para la sucursal |
En resumen, son 17 reglas escritas a mano para 155 equipos, dos sedes y 12 personas en casa. Si una red pequeña acumula cien reglas, casi siempre sobran alias y faltan descripciones. Además, cada regla debería llevar la suya: dentro de dos años nadie recordará por qué se abrió un puerto.
El editor de reglas nuevo de OPNsense 26.7
Si sigue un tutorial antiguo, tenga en cuenta tres cambios recientes. Primero, en la 26.1, el reenvío de puertos pasó a llamarse Destination NAT. En la 26.7, las reglas pasaron por completo al editor nuevo, con búsqueda, categorías y API; el editor clásico quedó en el complemento os-firewall-legacy, y las reglas funcionan igual con él o sin él. Por último, también en la 26.7, la antigua NAT de salida se sustituyó por Source NAT, con un asistente que migra lo existente.
NAT en OPNsense
La traducción de direcciones tiene dos caras. La Source NAT cambia la dirección privada de un equipo por la pública del firewall al salir a internet; en modo automático, OPNsense la crea sola para cada red interna, así que en el caso no hay que tocarla. En cambio, la Destination NAT hace lo contrario: publica un servicio interno hacia fuera. Por ejemplo, llevar el puerto 443 de la WAN a un servidor web de la red SERVIDORES.
Un consejo práctico: antes de publicar un servicio, pregúntese si hace falta. Muchas veces basta con que quien lo necesita entre por VPN, y así no queda nada abierto en la WAN.
VPN en OPNsense: WireGuard, IPsec u OpenVPN
OPNsense incluye las tres VPN y, además, la propia documentación da el criterio para elegir:
| VPN | Punto fuerte | Úsela cuando |
|---|---|---|
| WireGuard | La más sencilla de montar | Teletrabajo y sedes con OPNsense en los dos extremos |
| IPsec | La más rápida entre sedes | El otro extremo es un equipo de otra marca o un proveedor de nube |
| OpenVPN | La más flexible para usuarios móviles | Hace falta autenticación con varios factores o contra un directorio |
WireGuard en OPNsense para teletrabajo
Así, en el caso, las 12 personas en casa entran con WireGuard. Estos son los pasos, con los valores recomendados por la documentación:
- Crear la instancia en VPN › WireGuard › Instances: se generan las claves, se fija el puerto 51820 y la dirección del túnel, 10.99.0.1/24.
- Crear un par por persona con VPN › WireGuard › Peer generator, que asigna la dirección, por ejemplo 10.99.0.2/32, y muestra un código QR para el móvil o el portátil.
- Después, asignar la interfaz del túnel en Interfaces › Assignments, sin dirección IPv4 ni IPv6, y activarla con el nombre WG_REMOTOS.
- Luego, abrir la WAN con una regla UDP hacia el puerto 51820 de la dirección de la WAN.
- Por último, escribir las reglas en WG_REMOTOS: acceso a los servidores con PUERTOS_SERVIDORES y consultas de nombres al firewall.
Además, dos valores evitan los fallos más difíciles de ver. El MTU del túnel es 1420 por defecto, o 1412 si la WAN usa PPPoE. Además, conviene fijar el MSS en 1380, o en 1372 con PPPoE, para que las páginas grandes no se queden a medio cargar.
En el caso, el túnel solo lleva el tráfico hacia la empresa; lo demás sale por la conexión de cada casa. Por eso no hace falta NAT. Si, en cambio, se quisiera que todo el tráfico de esas personas saliera por la oficina, habría que añadir una regla de Source NAT para la red 10.99.0.0/24. Además, el mismo túnel sirve al área de TI para el soporte técnico remoto de los portátiles que están fuera de la oficina.
WireGuard entre dos sedes
La sucursal tiene su propio OPNsense. Primero, en cada extremo se crea una instancia; en la sede usa el puerto 51821, para no mezclarla con la del teletrabajo. Luego, cada lado declara al otro como par y anota en Allowed IPs la red que hay detrás de ese par: en la sede, el par de la sucursal lleva 10.20.10.0/24; en la sucursal, el par de la sede lleva 10.10.20.0/24. Después, en la WAN de la sede, la regla admite ese puerto solo desde la IP pública de la sucursal. Por último, en la interfaz WG_SEDE se permite que la sucursal llegue a los servidores.
Cuánto cuesta cifrar con WireGuard
Cada paquete que viaja por WireGuard lleva 60 bytes de más si el túnel va sobre IPv4 y 80 si va sobre IPv6. De ahí sale el MTU de 1420: son los 1.500 bytes de Ethernet menos esos 80. El efecto en el rendimiento es pequeño, como muestra esta cuenta:
| Concepto | Sin túnel | Por WireGuard |
|---|---|---|
| Carga útil de un paquete TCP | 1.460 bytes | 1.380 bytes |
| Bytes en el cable | 1.500 | 1.480 |
| Aprovechamiento | 97,3 % | 93,2 % |
| Copia nocturna de 25 GB a 100 Mbps | 34 min 15 s | 35 min 45 s |
Es decir, la copia de la sucursal tarda 1 minuto y 30 segundos más por ir cifrada. Por lo tanto, el cuello de botella es el enlace, no el túnel. Por eso, cuando una VPN va lenta, conviene mirar primero el MTU y la subida del otro extremo, y solo después el procesador.
Dos enlaces de internet en OPNsense
Con dos enlaces, OPNsense puede pasar el tráfico al de respaldo cuando cae el principal. Así, se configura con un grupo de puertas de enlace en el que el principal va en el nivel 1 y el de respaldo en el nivel 2. El firewall comprueba cada enlace enviando pings a una dirección externa y, si el principal deja de responder, cambia de nivel.
Sin embargo, el caso esconde aquí un problema que muy pocos calculan. Por un lado, los túneles piden subida a la sede: 12 teletrabajadores a 4 Mbps suman 48, y la sucursal, con 14 personas a 2 Mbps, otros 28. En total, 76 Mbps. Así, con el enlace principal, eso es un 25 % de su subida. Con el de respaldo, sin embargo, se piden 3,8 veces los 20 Mbps que tiene.
Así que el día que falle el principal, la VPN funcionará, pero a paso de tortuga. La solución no es técnica sino de decisión: acordar antes qué se prioriza. Por ejemplo, con el limitador de tráfico de OPNsense se pueden reservar 12 Mbps para la sucursal y 8 para el teletrabajo mientras dure la falla.
Comandos más comunes de OPNsense
Casi todo se hace desde la web, aunque la consola sigue siendo imprescindible cuando la web no responde. Se llega a ella con monitor y teclado, por consola serie o por SSH, si se activó en System › Settings › Administration.
El menú de la consola de OPNsense
| Opción | Texto en pantalla | Para qué sirve |
|---|---|---|
| 0 | Logout | Cerrar la sesión |
| 1 | Assign interfaces | Decidir qué puerto es WAN, LAN y el resto |
| 2 | Set interface IP address | Cambiar la dirección de una interfaz |
| 3 | Reset the root password | Recuperar el acceso de administrador |
| 4 | Reset to factory defaults | Volver a la configuración de fábrica |
| 5 | Power off system | Apagar |
| 6 | Reboot system | Reiniciar |
| 7 | Ping host | Comprobar si responde una dirección |
| 8 | Shell | Abrir la línea de comandos |
| 9 | pfTop | Ver las conexiones activas en tiempo real |
| 10 | Firewall log | Ver el registro del filtro |
| 11 | Reload all services | Recargar todos los servicios |
| 12 | Update from console | Actualizar, incluso a la siguiente versión mayor |
| 13 | Restore a backup | Restaurar una configuración anterior |
Comandos del shell que más se usan
La opción 8 abre la línea de comandos. A continuación, estos son los comandos que más se usan en el día a día, todos comprobados contra la documentación y el código de OPNsense:
| Comando | Qué hace |
|---|---|
opnsense-version | Muestra la versión instalada |
opnsense-update | Actualiza el sistema base, el núcleo y los paquetes |
opnsense-revert | Devuelve un paquete a la versión de una publicación anterior |
opnsense-patch | Aplica un parche publicado en el repositorio del proyecto |
opnsense-log -l | Lista los registros disponibles |
configctl configd actions | Lista todas las acciones que admite el servicio interno |
configctl filter reload | Recarga las reglas del firewall |
configctl filter refresh_aliases | Actualiza el contenido de los alias |
configctl webgui restart | Reinicia la interfaz web |
configctl wireguard showhandshake | Enseña el último saludo de cada par de WireGuard |
pfctl -s rules | Lista las reglas que el filtro tiene cargadas |
pfctl -s states | Detalla las conexiones activas |
pfctl -s info | Muestra estadísticas del filtro |
tcpdump -ni igc1 | Captura el tráfico de una interfaz |
Y así se usan en un diagnóstico real, por ejemplo cuando un teletrabajador dice que la VPN «no conecta»:
# Versión exacta, para saber qué documentación aplica
opnsense-version
# Último saludo de cada par: si no hay saludo, el problema está antes del túnel
configctl wireguard showhandshake
# ¿Llegan los paquetes del cliente al puerto de WireGuard?
tcpdump -ni igc0 udp port 51820
# ¿Qué reglas tiene cargadas el filtro ahora mismo?
pfctl -s rules | grep 51820
# Recargar el filtro después de un cambio hecho a mano
configctl filter reload
Si tcpdump no muestra nada, el problema está fuera: el operador, el router de la casa o una dirección pública mal escrita. En cambio, si hay paquetes pero no hay saludo, casi siempre se trata de una clave o de una dirección de Allowed IPs mal copiada.
Cuando uno mismo se bloquea el acceso
Tarde o temprano pasa: una regla mal puesta y la web deja de responder. Sin embargo, desde la consola hay tres salidas. En primer lugar, la más rápida es pfctl -d, que desactiva el filtro por completo, incluida la NAT; úsela solo el tiempo justo, desde la consola y con la red vigilada, ya que cualquier recarga lo vuelve a activar. En segundo lugar, la opción 13 restaura una configuración anterior del historial. Y la tercera, si el disco falla, es la herramienta opnsense-importer, que recupera /conf/config.xml desde otro disco.
Funciones avanzadas de OPNsense
Una vez que lo básico funciona, OPNsense ofrece bastante más. Estas son las funciones que más se consultan:
- Alta disponibilidad con CARP. Dos firewalls comparten una dirección virtual y el segundo toma el relevo si cae el primero. Antes de montarlo, lea nuestra guía de alta disponibilidad: dos equipos no bastan si comparten el mismo punto débil.
- Detección de intrusiones con Suricata. Además, desde la 26.1 usa Suricata 8 con inspección en línea. Sirve de poco, sin embargo, si nadie revisa las alertas cada día.
- Portal cautivo para la red de invitados, que en la 26.7 ya admite IPv6.
- Limitador de tráfico para repartir el ancho de banda por red, por equipo o por servicio.
- Y, por último, la captura de paquetes desde la propia web, sin entrar a la consola.
Complementos de OPNsense que conviene conocer
Los complementos se instalan en System › Firmware › Plugins y sus nombres empiezan por os-. Por ejemplo, estos son algunos de los más útiles en una empresa:
| Complemento | Para qué sirve |
|---|---|
os-acme-client | Certificados gratuitos de Let’s Encrypt, renovados solos |
os-haproxy | Proxy inverso y reparto de carga entre servidores |
os-frr | Enrutamiento dinámico con OSPF o BGP |
os-ddclient | DNS dinámico, útil si la WAN cambia de dirección |
os-nut | Apagado ordenado cuando la UPS se queda sin batería |
os-qemu-guest-agent | Integración con Proxmox y otros hipervisores KVM |
os-isc-dhcp | El DHCP antiguo, solo para configuraciones heredadas |
os-firewall-legacy | El editor de reglas clásico, retirado en la 26.7 |
Recomendaciones para administrar OPNsense
- Cambie la contraseña de
rootel primer día y, además, cree usuarios con nombre propio para cada administrador. - Active también la autenticación en dos pasos para la interfaz web.
- No publique la interfaz de administración en la WAN. Si hace falta entrar desde fuera, que sea por VPN.
- Descargue el respaldo después de cada cambio importante, cífrelo con contraseña y guárdelo fuera del equipo. El sistema también puede enviarlo por SFTP, a Nextcloud o a un repositorio Git.
- Actualice en ventana, nunca en caliente, porque el equipo reinicia y la oficina se queda sin internet unos minutos.
- Lea las notas de cada versión mayor antes de saltar, sobre todo en enero y en julio.
- Describa cada regla y agrúpelas por categorías.
- Vigile el equipo desde fuera con una herramienta de monitoreo, como las que explicamos en la guía de monitoreo de servidores.
Una recomendación más, que no es técnica y pesa igual: deje por escrito quién puede tocar el firewall y con qué procedimiento. De hecho, muchas de las caídas que se atribuyen al equipo son en realidad un cambio hecho a última hora sin avisar a nadie.
Errores frecuentes al configurar OPNsense
- Las VLAN no reciben dirección. En general, suele faltar activar la interfaz padre, activar el DHCP en esa red o etiquetar la VLAN en el puerto del switch.
- Los invitados no navegan. Por lo general, la regla de DNS quedó debajo del bloqueo de redes privadas.
- La VPN conecta pero algunas páginas no cargan. Entonces, es el MTU: revise los valores de 1420 y 1380.
- Doble NAT. El módem del operador también hace de router. Póngalo en modo puente o, si no se puede, acepte la doble traducción y evite publicar servicios.
- Reglas en la interfaz equivocada. Por ejemplo, una regla para limitar a los usuarios va en USUARIOS, no en la WAN.
- Actualizar sin respaldo. Si algo sale mal, sin
config.xmlno hay vuelta atrás rápida.
Preguntas frecuentes sobre OPNsense
¿OPNsense es gratis para una empresa?
Sí. De hecho, la Community Edition se distribuye bajo licencia BSD de dos cláusulas y puede usarse en una organización comercial sin pagar nada. En cambio, la Business Edition es de pago y añade el respaldo del fabricante.
¿Cuál es la contraseña por defecto de OPNsense?
El usuario es root y la contraseña, opnsense. Además, para el instalador del sistema en vivo, el usuario es installer con la misma contraseña. Por eso, cámbiela el mismo día de la instalación.
¿Funciona OPNsense en ARM o en una Raspberry Pi?
No de forma oficial. Es decir, solo hay imágenes para amd64. Existen compilaciones de la comunidad para ARM, pero quedan fuera del soporte del proyecto y no conviene usarlas en producción.
¿Se puede pasar de pfSense a OPNsense con la misma configuración?
Los dos proyectos llevan más de diez años separados y sus archivos de configuración ya no son compatibles. Lo prudente es rehacer la configuración en OPNsense siguiendo el plan de redes, algo que además sirve para limpiar reglas que nadie usaba.
¿Cada cuánto hay que actualizar OPNsense?
Por un lado, las versiones menores salen cada dos semanas, más o menos, y conviene aplicarlas en una ventana cada mes. Las mayores, de enero y julio, se aplican cuando ya han salido una o dos menores y se han leído sus notas.
¿Cuántas VLAN admite?
El estándar 802.1Q permite etiquetas de 1 a 4094, y ese es el límite. Mucho antes de acercarse a esa cifra, sin embargo, el freno lo pondrán el troncal compartido y el trabajo de mantener las reglas de cada red.
Cómo lo aborda KHARONTE
Si va a montarlo por su cuenta, el orden que funciona es este: instalar sobre ZFS, asignar las interfaces, crear las VLAN, escribir las reglas con alias y dejar la VPN para el final. Finalmente, descargue el respaldo y pruebe a restaurarlo en una máquina virtual. Casi nadie lo hace y, sin embargo, es lo único que convierte un archivo en un respaldo de verdad.
Si prefiere que alguien administre la red todos los días, esa es la conversación de nuestra línea de redes y conectividad: implementamos y administramos el firewall, las VPN entre sedes y el acceso remoto de usuarios, la segmentación por VLAN y los dos enlaces, con cada cambio registrado como ticket. No vendemos los equipos, así que la recomendación de hardware no depende de un catálogo.
Y si lo que busca es delegar la operación completa, la red forma parte de nuestros servicios administrados de TI, que también cubren servidores, respaldo y la mesa de servicio. Puede contratar esa operación como outsourcing de infraestructura de TI o elegir solo las líneas que necesite dentro de nuestros servicios de TI para empresas.
Documentación consultada para esta guía: los requisitos de hardware, la instalación, las reglas del firewall, el DHCP, el WireGuard para teletrabajo y las notas de la versión 26.7 de OPNsense.




