OPNsense: qué es, cómo instalarlo y configurarlo paso a paso

Técnico con un portátil abierto junto a un rack de red con un switch y su cableado, el escenario habitual para instalar y configurar OPNsense

OPNsense es un firewall y enrutador de código abierto que convierte un equipo de 64 bits en la puerta de entrada de la red de una empresa. Con él se filtra el tráfico, se separa la red en segmentos, se conectan sedes y teletrabajadores por VPN y se reparten direcciones y nombres a los equipos. No cobra licencias por usuario, publica dos versiones mayores al año y tiene una interfaz web que casi todo el mundo entiende a la primera.

Esta guía sirve a dos lectores. Si usted dirige un área o una empresa, le bastan los apartados sobre qué es, para qué sirve, sus beneficios y la comparación con pfSense. Si trabaja en redes, además encontrará cómo instalar OPNsense paso a paso, cómo configurar OPNsense con VLAN, reglas y WireGuard, los comandos de consola más útiles y un caso completo de una empresa con dos sedes, con las cifras calculadas.

Qué es OPNsense

OPNsense es una distribución de firewall basada en FreeBSD. La mantiene Deciso, una empresa de los Países Bajos que durante años patrocinó pfSense y que en 2014 decidió separarse de ese proyecto. Después, la primera versión pública salió en enero de 2015. Desde entonces el código se distribuye bajo la licencia BSD de dos cláusulas, que permite usarlo, modificarlo y venderlo sin pagar nada.

De hecho, el motivo de la separación sigue marcando el producto. Deciso quería un código ordenado sobre un marco de trabajo claro, con publicaciones en fechas fijas y con una interfaz web que no ejecutara tareas de administrador por su cuenta. Por eso OPNsense separa la interfaz del sistema: la web pide los cambios a un servicio interno, configd, y es ese servicio el que los aplica.

Community Edition y Business Edition

Además, hay dos ediciones y conviene no confundirlas. Por un lado, la Community Edition es la gratuita y la que usa casi todo el mundo. Además, publica dos versiones mayores al año, en enero y en julio, y recibe actualizaciones menores cada dos semanas, más o menos. Es decir, su número indica el año y el mes: la 26.7 salió en julio de 2026.

La Business Edition, en cambio, es de pago y la vende Deciso. Llega unos meses después, en abril y en octubre, con los cambios ya probados en la edición comunitaria. Además incluye funciones pensadas para empresas y el respaldo del fabricante. La vigente es la 26.4.

VersiónNombrePublicadaEstado
OPNsense 26.7Xenial Xenops15 de julio de 2026Vigente, sobre FreeBSD 15.1
OPNsense 26.1Witty Woodpecker28 de enero de 2026Sustituida; su última menor fue la 26.1.11
OPNsense 25.7Visionary Viper23 de julio de 2025Sustituida, sobre FreeBSD 14.3
Business Edition 26.4Abril de 2026Vigente en la edición de pago

Para qué sirve OPNsense: usos comunes

Por ejemplo, en una pyme OPNsense suele hacer cinco o seis trabajos a la vez en el mismo equipo. A continuación, esta tabla resume los usos más habituales y dónde se configura cada uno.

UsoQué resuelveDónde se configura
Firewall perimetralDecide qué tráfico entra y sale de la redFirewall › Rules
Enrutador entre VLANSepara usuarios, servidores, impresoras e invitadosInterfaces › Devices › VLAN
VPN para teletrabajoConecta a quien trabaja desde casa con la oficinaVPN › WireGuard, IPsec u OpenVPN
VPN entre sedesUne dos oficinas como si fueran una sola redVPN › WireGuard o IPsec
DHCP y DNSReparte direcciones y resuelve nombresServices › Dnsmasq, Kea y Unbound
Dos enlaces de internetPasa el tráfico al segundo enlace si cae el primeroSystem › Gateways
Portal cautivoPide aceptar condiciones a la red de invitadosServices › Captive Portal
Detección de intrusionesRevisa el tráfico con SuricataServices › Intrusion Detection
Alta disponibilidadDos firewalls, uno de reserva del otroSystem › High Availability

También aparece mucho en otros tres escenarios: sucursales pequeñas que necesitan su propio firewall conectado a la sede, laboratorios de formación y entornos virtuales, donde OPNsense corre como una máquina más dentro del hipervisor. En cambio, no es un producto para el hogar sin conocimientos de redes, aunque muchos lo usen así.

Beneficios de OPNsense

  • Sin licencias por usuario ni por equipo. Es decir, el costo es solo el hardware y el tiempo de quien lo administra.
  • Calendario predecible. Dos versiones mayores al año y parches cada dos semanas, así que las actualizaciones se planean con meses de antelación.
  • Una API para casi todo. Desde la 26.7, incluso las reglas y las interfaces se manejan por API, lo que permite automatizar cambios y respaldos.
  • Respaldo en un solo archivo. Toda la configuración vive en /conf/config.xml y el sistema guarda un historial de versiones anteriores.
  • Tres VPN de serie. Además, WireGuard, IPsec y OpenVPN vienen incluidas, sin complementos.
  • Autenticación en dos pasos para entrar a la interfaz web, así que una contraseña robada no basta para entrar.
  • Complementos oficiales para certificados, proxy inverso, enrutamiento dinámico o sistemas de alimentación ininterrumpida, que se instalan después desde la propia web.

Lo que conviene saber antes de adoptarlo

Primero, la edición comunitaria no trae soporte del fabricante: si algo falla, la ayuda sale del foro, de la documentación o de un proveedor. Segundo, solo corre de forma oficial en procesadores de 64 bits x86. Tercero, cambia deprisa. Por ejemplo, la 26.1 renombró el reenvío de puertos y la 26.7 sustituyó el editor de reglas, así que los tutoriales de hace dos años ya no coinciden con las pantallas. Por último, OPNsense no reemplaza el antivirus de los equipos ni la copia de seguridad de los datos.

Sistema operativo base de OPNsense

OPNsense se construye sobre FreeBSD. Por ejemplo, la 26.7 usa FreeBSD 15.1-RELEASE, y la 25.7 usaba FreeBSD 14.3. Durante una etapa incorporó el endurecimiento de HardenedBSD, una variante de FreeBSD centrada en la seguridad; su versión 21.7 todavía se basaba en ella. Sin embargo, desde la 22.1, de enero de 2022, volvió a FreeBSD.

Así, de FreeBSD hereda el filtro de paquetes pf, que es el que de verdad aplica las reglas. Sobre él corren piezas conocidas: Unbound resuelve nombres, Dnsmasq y Kea reparten direcciones, strongSwan levanta los túneles IPsec y OpenVPN, ya en su versión 2.7, atiende las conexiones de ese tipo. Además, la interfaz está escrita en PHP 8.5 y los guiones internos, en Python 3.13. En resumen, nada es exótico, y eso ayuda mucho cuando hay que diagnosticar un fallo a las once de la noche.

Arquitectura soportada y requisitos de OPNsense

La documentación oficial es tajante: OPNsense está disponible para procesadores x86 de 64 bits (amd64). Por lo tanto, no hay imagen oficial para ARM ni para 32 bits. Existen compilaciones para ARM mantenidas por la comunidad, útiles en un laboratorio, pero quedan fuera del soporte del proyecto y no conviene llevarlas a producción.

PerfilProcesadorMemoriaAlmacenamiento
Mínimo1 GHz, dos núcleos3 GBTarjeta SD o CF de 4 GB, con imagen nano
Razonable1 GHz, dos núcleos4 GBSSD de 40 GB
Recomendado1,5 GHz, varios núcleos8 GBSSD de 120 GB

Además, un detalle ahorra una tarde perdida: el instalador necesita al menos 3 GB de memoria para arrancar. Es decir, con menos la instalación ni siquiera empieza.

Cómo elegir el equipo para OPNsense

Más que la potencia bruta, importan cuatro cosas. Primero, que el procesador tenga AES-NI, porque acelera el cifrado de las VPN. Además, que las tarjetas de red tengan buen soporte en FreeBSD; las de Intel son la opción más probada. También, que haya puertos suficientes: uno por enlace de internet, uno para el troncal de la red interna y, si se puede, uno libre. Y, por último, que no tenga piezas móviles, ya que estará encendido todo el año.

Por eso, para el caso de esta guía, con dos enlaces y unas 75 máquinas propias, basta el perfil recomendado: cuatro núcleos con AES-NI, 8 GB de memoria, un SSD de 120 GB y cuatro puertos de red.

OPNsense vs pfSense: diferencias

La comparación OPNsense vs pfSense es la duda más repetida en los foros, y tiene sentido: los dos proyectos tienen el mismo origen y hacen casi lo mismo en una empresa mediana. Aun así, difieren en licencia, calendario y forma de trabajar. Si viene de pfSense, en nuestra guía de pfSense encontrará su instalación y su configuración con el mismo nivel de detalle.

AspectoOPNsensepfSense
OrigenSe separó de pfSense en 2014Se separó de m0n0wall en 2004
Empresa detrásDeciso, Países BajosNetgate, Estados Unidos
Licencia de la edición gratuitaBSD de dos cláusulasApache 2.0
CalendarioEnero y julio, con parches cada dos semanasSin fechas fijas en la edición comunitaria
Base de la versión vigenteFreeBSD 15.1-RELEASEFreeBSD 16.0-CURRENT, en CE 2.9.0
Arquitectura de la edición gratuitaamd64amd64
WireGuardIncluido en el núcleo del productoComo paquete adicional
Edición de pagoBusiness EditionpfSense Plus

¿Cuál conviene? En la práctica, la elección entre OPNsense vs pfSense rara vez es técnica. OPNsense suele gustar a quien valora el calendario fijo, la API y una interfaz más moderna. pfSense, en cambio, tiene más años de tutoriales en internet. Por eso, lo sensato es probar los dos en una máquina virtual y quedarse con el que su equipo entienda mejor, porque es el que va a administrar durante años.

Cómo instalar OPNsense paso a paso

En general, instalar OPNsense lleva unos veinte minutos en un equipo físico. Antes de empezar, tenga a mano un monitor, un teclado y una memoria USB de 4 GB o más, además de un portátil para el primer acceso web.

1. Descargar la imagen correcta

Primero, en la página de descargas del proyecto se elige la arquitectura amd64, el tipo de imagen y un servidor espejo. Además, hay cuatro tipos y cada uno sirve para algo distinto:

ImagenPara qué sirve
vgaMemoria USB que arranca con monitor y teclado. Es la habitual
dvdImagen ISO para máquinas virtuales o para grabar en disco
serialMemoria USB para equipos sin salida de video, por consola serie a 115200 baudios
nanoImagen ya instalada para tarjetas SD o CF de 4 GB en equipos embebidos

2. Verificar la descarga

Este paso se salta a menudo y, sin embargo, no debería. La imagen llega comprimida en .bz2. Primero se comprueba su huella SHA-256 contra el archivo .sha256 publicado; después se descomprime y, si se quiere ir más allá, se valida la firma con la clave pública del proyecto:

# Huella de la imagen comprimida (compárela con el archivo .sha256)
openssl sha256 OPNsense-26.7-vga-amd64.img.bz2

# En Windows, sin instalar nada
certutil -hashfile OPNsense-26.7-vga-amd64.img.bz2 SHA256

# Descomprimir y validar la firma (debe responder "Verified OK")
bunzip2 OPNsense-26.7-vga-amd64.img.bz2
openssl base64 -d -in OPNsense-26.7-vga-amd64.img.sig -out /tmp/image.sig
openssl dgst -sha256 -verify OPNsense-26.7.pub -signature /tmp/image.sig OPNsense-26.7-vga-amd64.img

3. Grabar la memoria USB

Por ejemplo, en Windows sirve Rufus en modo DD o balenaEtcher. En Linux y en macOS se usa dd, con mucho cuidado de elegir el dispositivo correcto, porque borra lo que haya en él sin preguntar:

# Sustituya /dev/sdX por la memoria USB; compruébelo antes con lsblk
sudo dd if=OPNsense-26.7-vga-amd64.img of=/dev/sdX bs=16M status=progress
sync

4. Arrancar e instalar OPNsense en el disco

La memoria arranca un sistema en vivo que ya funciona como firewall, aunque en solo lectura: lo que se configure ahí se pierde al reiniciar. Después, para instalar, se inicia sesión con el usuario installer y la contraseña opnsense. Luego, el asistente pide, en este orden:

  1. Primero, la distribución del teclado.
  2. Luego, el sistema de archivos: ZFS o UFS. Recomendamos ZFS, porque aguanta mejor un corte de luz y permite instantáneas.
  3. Después, la forma de particionar y el disco de destino.
  4. La confirmación, ya que el disco se borra por completo.
  5. También el tamaño del área de intercambio.
  6. Además, la contraseña del usuario root.
  7. Por último, el reinicio, con la memoria USB ya retirada.

5. Primer acceso y asistente inicial

Tras el reinicio, la consola muestra el menú de administración. Además, de fábrica la interfaz LAN queda en 192.168.1.1 y reparte direcciones a lo que se conecte a ella. Así que basta con enchufar un portátil a ese puerto y abrir https://192.168.1.1. El navegador avisará de que el certificado es autofirmado; es normal.

Luego se entra con root y la contraseña elegida al instalar. Si no se cambió, es opnsense, y hay que cambiarla ese mismo día. A continuación, el asistente pide el nombre del equipo y del dominio, los servidores DNS, la zona horaria, el tipo de conexión de la WAN y la dirección de la LAN. Al terminar, OPNsense ya da salida a internet a la red interna.

Instalar OPNsense en Proxmox

Virtualizar el firewall es habitual y funciona bien si se respetan algunas condiciones. En Proxmox se crea una máquina con la imagen dvd y estos ajustes:

  • Procesador de tipo host, para que la máquina vea AES-NI.
  • Dos núcleos y 4 GB como punto de partida, que es el perfil razonable.
  • Tarjetas VirtIO, una por puente: un puente para la WAN y otro compatible con VLAN para la red interna.
  • Descarga de hardware desactivada en Interfaces › Settings. OPNsense ya la trae así y la documentación pide dejarla así en máquinas virtuales.
  • El complemento os-qemu-guest-agent, para que el hipervisor apague la máquina de forma ordenada.

Además, dos avisos más. Por un lado, el hipervisor no debe depender de ese mismo firewall para arrancar, porque tras un apagón nadie podría entrar a encenderlo. Por otro, si el firewall propio de Proxmox está activo en las tarjetas de esa máquina, se filtra dos veces el mismo tráfico; lo explicamos en la guía del firewall de Proxmox.

El caso de esta guía: una empresa con dos sedes

Para configurar OPNsense con ejemplos reales, seguiremos un caso de ejemplo. Una empresa tiene una sede principal con 46 personas y una sucursal con 14. Además, 12 personas teletrabajan. Por otro lado, la sede tiene dos enlaces: uno principal de 300 Mbps simétricos y otro de respaldo de 100 Mbps de bajada y 20 de subida. En cambio, la sucursal tiene 100 Mbps simétricos.

El firewall de la sede tiene cuatro puertos: igc0 para el enlace principal, igc2 para el de respaldo y igc1 como troncal hacia el switch central, por donde viajan las cinco VLAN. Este es el plan de direccionamiento:

RedVLANSubredPuerta de enlaceDireccionesEquipos
USUARIOS1010.10.10.0/2410.10.10.1DHCP .100 a .19954
SERVIDORES2010.10.20.0/2410.10.20.1Fijas7
IMPRESION3010.10.30.0/2410.10.30.1Fijas4
GESTION4010.10.40.0/2410.10.40.1Fijas10
INVITADOS5010.10.50.0/2410.10.50.1DHCP .20 a .250Hasta 80

En total son 75 equipos de la empresa y hasta 155 con los invitados en hora pico. El rango de usuarios tiene 100 direcciones para 54 equipos, es decir, un 54 % de ocupación: queda margen para crecer sin tocar nada. Por su parte, la sucursal usa la red 10.20.10.0/24 con 19 equipos, y los teletrabajadores recibirán direcciones de la 10.99.0.0/24 dentro del túnel.

Configurar OPNsense: interfaces

Una interfaz es un puerto físico o lógico al que OPNsense da un nombre y un papel: WAN, LAN o una red adicional. Además, se asignan de dos maneras. Desde la consola, la opción 1 del menú pregunta si hay agregaciones o VLAN y luego qué puerto es la WAN y cuál la LAN. En cambio, desde la web se hace en Interfaces › Assignments.

Sin embargo, el error más común es confundir los puertos. Para evitarlo, conviene conectar un solo cable cada vez y mirar qué puerto cambia a estado activo, o bien anotar las direcciones MAC que aparecen junto a cada nombre. En el caso, igc0 queda como WAN, igc2 como WAN2 y igc1 como padre de las VLAN.

Cada interfaz se configura después en su propia página. La WAN puede recibir la dirección por DHCP del operador, llevar una IP fija o conectarse por PPPoE. Las internas, en cambio, llevan casi siempre una dirección fija, que será la puerta de enlace de su red.

VLAN en OPNsense

Una VLAN divide un mismo cableado en redes separadas, marcando cada paquete con una etiqueta del estándar 802.1Q. Si necesita repasar el concepto, la guía de la red de área local lo explica desde cero. Así, en OPNsense se crean en tres pasos:

  1. Crear el dispositivo primero, en Interfaces › Devices › VLAN: se elige la interfaz padre, igc1 en el caso, la etiqueta, entre 1 y 4094, y una descripción. En cambio, la prioridad (PCP) puede quedar vacía.
  2. Asignarlo en Interfaces › Assignments, donde aparece como un dispositivo nuevo cuyo nombre empieza por vlan.
  3. Activarlo en su página: se marca la casilla de habilitar, se le pone un nombre, por ejemplo USUARIOS, y una IPv4 fija, como 10.10.10.1/24.

Asimismo, en el switch, el puerto que llega al firewall debe ser un troncal con las cinco VLAN etiquetadas. Además, la interfaz padre no necesita dirección propia, aunque sí tiene que estar asignada y activa. Si se olvida ese detalle, ninguna VLAN funciona y el síntoma confunde: los equipos no reciben dirección.

DHCP y DNS para cada VLAN

Además, cada red necesita que alguien reparta direcciones. OPNsense ofrece tres servidores y la elección ya no es la de hace unos años:

ServidorCuándo usarloEstado
DnsmasqInstalaciones de menos de 1.000 clientesPredeterminado desde la 25.7
KeaMás de 1.000 clientes, alta disponibilidad o configuración por APIIncluido
ISC DHCPSolo configuraciones heredadasSin parches; desde la 26.1 es el complemento os-isc-dhcp

Por eso, en el caso, Dnsmasq basta de sobra: se activa en USUARIOS e INVITADOS con los rangos del plan, y las otras tres redes llevan direcciones fijas o reservas. Para los nombres, a su vez, el resolvedor Unbound atiende las consultas de todas las redes. Si le interesa cómo funciona esa resolución, la guía del servidor DNS la explica paso a paso.

Reglas de firewall en OPNsense

Aquí está el corazón del producto, y conviene entender cinco principios antes de escribir la primera regla:

  • Se filtra el tráfico que entra a la interfaz por la que llega. Por ejemplo, una regla en USUARIOS controla lo que buscan los equipos de los usuarios.
  • Gana la primera coincidencia. Las reglas se leen de arriba abajo y, con la opción quick que traen por defecto, la primera que encaja decide.
  • El orden entre grupos es fijo: primero las reglas flotantes, luego las de grupos de interfaces y al final las de cada interfaz.
  • Lo que no se permite, se bloquea. La política de entrada por defecto es bloquear.
  • Las reglas recuerdan el estado. Si se permite la ida, la respuesta vuelve sola, sin otra regla.

Además, un sexto detalle evita muchos quebraderos de cabeza: la traducción de direcciones se procesa antes que el filtro. Por eso una regla que permite un servicio publicado debe apuntar a la dirección interna, no a la pública.

Alias: la forma limpia de escribir reglas

Un alias agrupa direcciones, redes o puertos bajo un nombre. En lugar de diez reglas casi iguales, se escribe una sola que apunta al alias. Por ejemplo, en el caso usamos cinco:

AliasTipoContenido
RFC1918Redes10.0.0.0/8, 172.16.0.0/12 y 192.168.0.0/16
ADMIN_TIHostsLos dos equipos del área de TI, 10.10.10.10 y .11
PUERTOS_SERVIDORESPuertos53, 88, 389, 443, 445 y 636
PUERTOS_IMPRESIONPuertos631 y 9100
SUCURSAL_NETRedes10.20.10.0/24

Reglas de la red de usuarios

De hecho, el orden es lo que hace que funcione. Es decir, lo específico va arriba y lo general, abajo:

N.ºAcciónOrigenDestinoPuertosMotivo
1PassADMIN_TIGESTION net22 y 443Solo TI administra switches y puntos de acceso
2PassUSUARIOS netSERVIDORES netPUERTOS_SERVIDORESArchivos, directorio y nombres
3PassUSUARIOS netIMPRESION netPUERTOS_IMPRESIONImpresión
4BlockUSUARIOS netRFC1918TodosNada más hacia redes internas, con registro
5PassUSUARIOS netCualquieraTodosSalida a internet

La regla 4 es la clave. Sin ella, la 5 dejaría llegar a los usuarios a la red de gestión y a la sucursal, porque «cualquiera» incluye también las redes internas. Con ella, en cambio, todo lo interno que no se permitió arriba queda cerrado, y lo demás sale a internet.

Reglas de la red de invitados

N.ºAcciónOrigenDestinoPuertosMotivo
1PassINVITADOS netThis Firewall53Resolver nombres con el firewall
2BlockINVITADOS netRFC1918TodosNingún acceso a la red de la empresa
3PassINVITADOS netCualquiera80 y 443Navegación web

Además, esta red enseña el orden de evaluación mejor que ninguna. Si la regla 1 quedara debajo de la 2, los invitados no resolverían nombres, porque la dirección del firewall en esa VLAN también es privada. Por eso, pruébelo en un laboratorio: es el error que más veces se repite.

Todas las reglas del caso

InterfazReglasQué permiten
USUARIOS5Servidores, impresión, gestión para TI e internet
SERVIDORES2Bloqueo hacia redes internas y salida para actualizaciones
IMPRESION1Escaneo a carpeta en los servidores, puerto 445
GESTION1Hora y nombres contra el propio firewall
INVITADOS3Nombres y navegación web
WAN2Los dos túneles de WireGuard, puertos 51820 y 51821
WG_REMOTOS2Servidores y nombres para quien teletrabaja
WG_SEDE1Servidores de la sede para la sucursal

En resumen, son 17 reglas escritas a mano para 155 equipos, dos sedes y 12 personas en casa. Si una red pequeña acumula cien reglas, casi siempre sobran alias y faltan descripciones. Además, cada regla debería llevar la suya: dentro de dos años nadie recordará por qué se abrió un puerto.

El editor de reglas nuevo de OPNsense 26.7

Si sigue un tutorial antiguo, tenga en cuenta tres cambios recientes. Primero, en la 26.1, el reenvío de puertos pasó a llamarse Destination NAT. En la 26.7, las reglas pasaron por completo al editor nuevo, con búsqueda, categorías y API; el editor clásico quedó en el complemento os-firewall-legacy, y las reglas funcionan igual con él o sin él. Por último, también en la 26.7, la antigua NAT de salida se sustituyó por Source NAT, con un asistente que migra lo existente.

NAT en OPNsense

La traducción de direcciones tiene dos caras. La Source NAT cambia la dirección privada de un equipo por la pública del firewall al salir a internet; en modo automático, OPNsense la crea sola para cada red interna, así que en el caso no hay que tocarla. En cambio, la Destination NAT hace lo contrario: publica un servicio interno hacia fuera. Por ejemplo, llevar el puerto 443 de la WAN a un servidor web de la red SERVIDORES.

Un consejo práctico: antes de publicar un servicio, pregúntese si hace falta. Muchas veces basta con que quien lo necesita entre por VPN, y así no queda nada abierto en la WAN.

VPN en OPNsense: WireGuard, IPsec u OpenVPN

OPNsense incluye las tres VPN y, además, la propia documentación da el criterio para elegir:

VPNPunto fuerteÚsela cuando
WireGuardLa más sencilla de montarTeletrabajo y sedes con OPNsense en los dos extremos
IPsecLa más rápida entre sedesEl otro extremo es un equipo de otra marca o un proveedor de nube
OpenVPNLa más flexible para usuarios móvilesHace falta autenticación con varios factores o contra un directorio

WireGuard en OPNsense para teletrabajo

Así, en el caso, las 12 personas en casa entran con WireGuard. Estos son los pasos, con los valores recomendados por la documentación:

  1. Crear la instancia en VPN › WireGuard › Instances: se generan las claves, se fija el puerto 51820 y la dirección del túnel, 10.99.0.1/24.
  2. Crear un par por persona con VPN › WireGuard › Peer generator, que asigna la dirección, por ejemplo 10.99.0.2/32, y muestra un código QR para el móvil o el portátil.
  3. Después, asignar la interfaz del túnel en Interfaces › Assignments, sin dirección IPv4 ni IPv6, y activarla con el nombre WG_REMOTOS.
  4. Luego, abrir la WAN con una regla UDP hacia el puerto 51820 de la dirección de la WAN.
  5. Por último, escribir las reglas en WG_REMOTOS: acceso a los servidores con PUERTOS_SERVIDORES y consultas de nombres al firewall.

Además, dos valores evitan los fallos más difíciles de ver. El MTU del túnel es 1420 por defecto, o 1412 si la WAN usa PPPoE. Además, conviene fijar el MSS en 1380, o en 1372 con PPPoE, para que las páginas grandes no se queden a medio cargar.

En el caso, el túnel solo lleva el tráfico hacia la empresa; lo demás sale por la conexión de cada casa. Por eso no hace falta NAT. Si, en cambio, se quisiera que todo el tráfico de esas personas saliera por la oficina, habría que añadir una regla de Source NAT para la red 10.99.0.0/24. Además, el mismo túnel sirve al área de TI para el soporte técnico remoto de los portátiles que están fuera de la oficina.

WireGuard entre dos sedes

La sucursal tiene su propio OPNsense. Primero, en cada extremo se crea una instancia; en la sede usa el puerto 51821, para no mezclarla con la del teletrabajo. Luego, cada lado declara al otro como par y anota en Allowed IPs la red que hay detrás de ese par: en la sede, el par de la sucursal lleva 10.20.10.0/24; en la sucursal, el par de la sede lleva 10.10.20.0/24. Después, en la WAN de la sede, la regla admite ese puerto solo desde la IP pública de la sucursal. Por último, en la interfaz WG_SEDE se permite que la sucursal llegue a los servidores.

Cuánto cuesta cifrar con WireGuard

Cada paquete que viaja por WireGuard lleva 60 bytes de más si el túnel va sobre IPv4 y 80 si va sobre IPv6. De ahí sale el MTU de 1420: son los 1.500 bytes de Ethernet menos esos 80. El efecto en el rendimiento es pequeño, como muestra esta cuenta:

ConceptoSin túnelPor WireGuard
Carga útil de un paquete TCP1.460 bytes1.380 bytes
Bytes en el cable1.5001.480
Aprovechamiento97,3 %93,2 %
Copia nocturna de 25 GB a 100 Mbps34 min 15 s35 min 45 s

Es decir, la copia de la sucursal tarda 1 minuto y 30 segundos más por ir cifrada. Por lo tanto, el cuello de botella es el enlace, no el túnel. Por eso, cuando una VPN va lenta, conviene mirar primero el MTU y la subida del otro extremo, y solo después el procesador.

Dos enlaces de internet en OPNsense

Con dos enlaces, OPNsense puede pasar el tráfico al de respaldo cuando cae el principal. Así, se configura con un grupo de puertas de enlace en el que el principal va en el nivel 1 y el de respaldo en el nivel 2. El firewall comprueba cada enlace enviando pings a una dirección externa y, si el principal deja de responder, cambia de nivel.

Sin embargo, el caso esconde aquí un problema que muy pocos calculan. Por un lado, los túneles piden subida a la sede: 12 teletrabajadores a 4 Mbps suman 48, y la sucursal, con 14 personas a 2 Mbps, otros 28. En total, 76 Mbps. Así, con el enlace principal, eso es un 25 % de su subida. Con el de respaldo, sin embargo, se piden 3,8 veces los 20 Mbps que tiene.

Así que el día que falle el principal, la VPN funcionará, pero a paso de tortuga. La solución no es técnica sino de decisión: acordar antes qué se prioriza. Por ejemplo, con el limitador de tráfico de OPNsense se pueden reservar 12 Mbps para la sucursal y 8 para el teletrabajo mientras dure la falla.

Comandos más comunes de OPNsense

Casi todo se hace desde la web, aunque la consola sigue siendo imprescindible cuando la web no responde. Se llega a ella con monitor y teclado, por consola serie o por SSH, si se activó en System › Settings › Administration.

El menú de la consola de OPNsense

OpciónTexto en pantallaPara qué sirve
0LogoutCerrar la sesión
1Assign interfacesDecidir qué puerto es WAN, LAN y el resto
2Set interface IP addressCambiar la dirección de una interfaz
3Reset the root passwordRecuperar el acceso de administrador
4Reset to factory defaultsVolver a la configuración de fábrica
5Power off systemApagar
6Reboot systemReiniciar
7Ping hostComprobar si responde una dirección
8ShellAbrir la línea de comandos
9pfTopVer las conexiones activas en tiempo real
10Firewall logVer el registro del filtro
11Reload all servicesRecargar todos los servicios
12Update from consoleActualizar, incluso a la siguiente versión mayor
13Restore a backupRestaurar una configuración anterior

Comandos del shell que más se usan

La opción 8 abre la línea de comandos. A continuación, estos son los comandos que más se usan en el día a día, todos comprobados contra la documentación y el código de OPNsense:

ComandoQué hace
opnsense-versionMuestra la versión instalada
opnsense-updateActualiza el sistema base, el núcleo y los paquetes
opnsense-revertDevuelve un paquete a la versión de una publicación anterior
opnsense-patchAplica un parche publicado en el repositorio del proyecto
opnsense-log -lLista los registros disponibles
configctl configd actionsLista todas las acciones que admite el servicio interno
configctl filter reloadRecarga las reglas del firewall
configctl filter refresh_aliasesActualiza el contenido de los alias
configctl webgui restartReinicia la interfaz web
configctl wireguard showhandshakeEnseña el último saludo de cada par de WireGuard
pfctl -s rulesLista las reglas que el filtro tiene cargadas
pfctl -s statesDetalla las conexiones activas
pfctl -s infoMuestra estadísticas del filtro
tcpdump -ni igc1Captura el tráfico de una interfaz

Y así se usan en un diagnóstico real, por ejemplo cuando un teletrabajador dice que la VPN «no conecta»:

# Versión exacta, para saber qué documentación aplica
opnsense-version

# Último saludo de cada par: si no hay saludo, el problema está antes del túnel
configctl wireguard showhandshake

# ¿Llegan los paquetes del cliente al puerto de WireGuard?
tcpdump -ni igc0 udp port 51820

# ¿Qué reglas tiene cargadas el filtro ahora mismo?
pfctl -s rules | grep 51820

# Recargar el filtro después de un cambio hecho a mano
configctl filter reload

Si tcpdump no muestra nada, el problema está fuera: el operador, el router de la casa o una dirección pública mal escrita. En cambio, si hay paquetes pero no hay saludo, casi siempre se trata de una clave o de una dirección de Allowed IPs mal copiada.

Cuando uno mismo se bloquea el acceso

Tarde o temprano pasa: una regla mal puesta y la web deja de responder. Sin embargo, desde la consola hay tres salidas. En primer lugar, la más rápida es pfctl -d, que desactiva el filtro por completo, incluida la NAT; úsela solo el tiempo justo, desde la consola y con la red vigilada, ya que cualquier recarga lo vuelve a activar. En segundo lugar, la opción 13 restaura una configuración anterior del historial. Y la tercera, si el disco falla, es la herramienta opnsense-importer, que recupera /conf/config.xml desde otro disco.

Funciones avanzadas de OPNsense

Una vez que lo básico funciona, OPNsense ofrece bastante más. Estas son las funciones que más se consultan:

  • Alta disponibilidad con CARP. Dos firewalls comparten una dirección virtual y el segundo toma el relevo si cae el primero. Antes de montarlo, lea nuestra guía de alta disponibilidad: dos equipos no bastan si comparten el mismo punto débil.
  • Detección de intrusiones con Suricata. Además, desde la 26.1 usa Suricata 8 con inspección en línea. Sirve de poco, sin embargo, si nadie revisa las alertas cada día.
  • Portal cautivo para la red de invitados, que en la 26.7 ya admite IPv6.
  • Limitador de tráfico para repartir el ancho de banda por red, por equipo o por servicio.
  • Y, por último, la captura de paquetes desde la propia web, sin entrar a la consola.

Complementos de OPNsense que conviene conocer

Los complementos se instalan en System › Firmware › Plugins y sus nombres empiezan por os-. Por ejemplo, estos son algunos de los más útiles en una empresa:

ComplementoPara qué sirve
os-acme-clientCertificados gratuitos de Let’s Encrypt, renovados solos
os-haproxyProxy inverso y reparto de carga entre servidores
os-frrEnrutamiento dinámico con OSPF o BGP
os-ddclientDNS dinámico, útil si la WAN cambia de dirección
os-nutApagado ordenado cuando la UPS se queda sin batería
os-qemu-guest-agentIntegración con Proxmox y otros hipervisores KVM
os-isc-dhcpEl DHCP antiguo, solo para configuraciones heredadas
os-firewall-legacyEl editor de reglas clásico, retirado en la 26.7

Recomendaciones para administrar OPNsense

  • Cambie la contraseña de root el primer día y, además, cree usuarios con nombre propio para cada administrador.
  • Active también la autenticación en dos pasos para la interfaz web.
  • No publique la interfaz de administración en la WAN. Si hace falta entrar desde fuera, que sea por VPN.
  • Descargue el respaldo después de cada cambio importante, cífrelo con contraseña y guárdelo fuera del equipo. El sistema también puede enviarlo por SFTP, a Nextcloud o a un repositorio Git.
  • Actualice en ventana, nunca en caliente, porque el equipo reinicia y la oficina se queda sin internet unos minutos.
  • Lea las notas de cada versión mayor antes de saltar, sobre todo en enero y en julio.
  • Describa cada regla y agrúpelas por categorías.
  • Vigile el equipo desde fuera con una herramienta de monitoreo, como las que explicamos en la guía de monitoreo de servidores.

Una recomendación más, que no es técnica y pesa igual: deje por escrito quién puede tocar el firewall y con qué procedimiento. De hecho, muchas de las caídas que se atribuyen al equipo son en realidad un cambio hecho a última hora sin avisar a nadie.

Errores frecuentes al configurar OPNsense

  • Las VLAN no reciben dirección. En general, suele faltar activar la interfaz padre, activar el DHCP en esa red o etiquetar la VLAN en el puerto del switch.
  • Los invitados no navegan. Por lo general, la regla de DNS quedó debajo del bloqueo de redes privadas.
  • La VPN conecta pero algunas páginas no cargan. Entonces, es el MTU: revise los valores de 1420 y 1380.
  • Doble NAT. El módem del operador también hace de router. Póngalo en modo puente o, si no se puede, acepte la doble traducción y evite publicar servicios.
  • Reglas en la interfaz equivocada. Por ejemplo, una regla para limitar a los usuarios va en USUARIOS, no en la WAN.
  • Actualizar sin respaldo. Si algo sale mal, sin config.xml no hay vuelta atrás rápida.

Preguntas frecuentes sobre OPNsense

¿OPNsense es gratis para una empresa?

Sí. De hecho, la Community Edition se distribuye bajo licencia BSD de dos cláusulas y puede usarse en una organización comercial sin pagar nada. En cambio, la Business Edition es de pago y añade el respaldo del fabricante.

¿Cuál es la contraseña por defecto de OPNsense?

El usuario es root y la contraseña, opnsense. Además, para el instalador del sistema en vivo, el usuario es installer con la misma contraseña. Por eso, cámbiela el mismo día de la instalación.

¿Funciona OPNsense en ARM o en una Raspberry Pi?

No de forma oficial. Es decir, solo hay imágenes para amd64. Existen compilaciones de la comunidad para ARM, pero quedan fuera del soporte del proyecto y no conviene usarlas en producción.

¿Se puede pasar de pfSense a OPNsense con la misma configuración?

Los dos proyectos llevan más de diez años separados y sus archivos de configuración ya no son compatibles. Lo prudente es rehacer la configuración en OPNsense siguiendo el plan de redes, algo que además sirve para limpiar reglas que nadie usaba.

¿Cada cuánto hay que actualizar OPNsense?

Por un lado, las versiones menores salen cada dos semanas, más o menos, y conviene aplicarlas en una ventana cada mes. Las mayores, de enero y julio, se aplican cuando ya han salido una o dos menores y se han leído sus notas.

¿Cuántas VLAN admite?

El estándar 802.1Q permite etiquetas de 1 a 4094, y ese es el límite. Mucho antes de acercarse a esa cifra, sin embargo, el freno lo pondrán el troncal compartido y el trabajo de mantener las reglas de cada red.

Cómo lo aborda KHARONTE

Si va a montarlo por su cuenta, el orden que funciona es este: instalar sobre ZFS, asignar las interfaces, crear las VLAN, escribir las reglas con alias y dejar la VPN para el final. Finalmente, descargue el respaldo y pruebe a restaurarlo en una máquina virtual. Casi nadie lo hace y, sin embargo, es lo único que convierte un archivo en un respaldo de verdad.

Si prefiere que alguien administre la red todos los días, esa es la conversación de nuestra línea de redes y conectividad: implementamos y administramos el firewall, las VPN entre sedes y el acceso remoto de usuarios, la segmentación por VLAN y los dos enlaces, con cada cambio registrado como ticket. No vendemos los equipos, así que la recomendación de hardware no depende de un catálogo.

Y si lo que busca es delegar la operación completa, la red forma parte de nuestros servicios administrados de TI, que también cubren servidores, respaldo y la mesa de servicio. Puede contratar esa operación como outsourcing de infraestructura de TI o elegir solo las líneas que necesite dentro de nuestros servicios de TI para empresas.

Documentación consultada para esta guía: los requisitos de hardware, la instalación, las reglas del firewall, el DHCP, el WireGuard para teletrabajo y las notas de la versión 26.7 de OPNsense.

Hablemos de la TI de su empresa

Cuéntenos qué necesita su operación y le enviamos una propuesta por escrito. Cada línea del portafolio se contrata por separado.

Compartir este artículo

Últimas entradas

Escríbanos ahora