Lab VMware Linux

Lab 1: Construcción de Red Segmentada con OPNsense

21/09/2026

Diseñar, configurar e implementar una topología de red segmentada y segura desde cero, la cuál será para prácticas de ciberseguridad, aislando el tráfico de laboratorio de la red personal del host (máquina que virtualiza). Se configuró OPNsense como firewall principal con tres interfaces: WAN, LAN Test y Admin.

Descargar PDF

Objetivo

Construir un entorno de laboratorio aislado y segmentado que permita realizar prácticas de ciberseguridad sin comprometer la red personal. Se utilizará OPNsense como firewall/router principal y se dividirá la red en tres segmentos: WAN, LAN Test y Admin.

Reconocimiento

Antes de empezar, definimos los requisitos del laboratorio.

Requisitos técnicos:

  • Aislamiento total del tráfico de laboratorio.
  • Acceso a Internet de máquinas dentro de la LAN sin acceso a red de gestión.
  • Capacidad de simular ataques y tráfico malicioso sin riesgo.
  • Red administrativa separada para gestión del firewall.

Requisitos de software:

Topología objetivo

La topología final consta de tres redes virtuales en VMware:

# Segmentos de red
WAN → em0 → 192.168.174.0/24 (salida a internet simulado por VMnet8(NAT))
LAN → em1 → 192.168.1.0/24 (máquinas de pruebas / víctimas)
Admin → em2 → 192.168.2.0/24 (gestión de OPNsense simulado por VMnet1(Host-Only))

Configuración

Virtualización

OPNsense

  • RAM: 1GB
  • Procesadores: 2
  • SSD: 20GB
  • Network Adapter 1: NAT
  • Network Adapter 2: LAN Segment(LAN TEST)
  • Network Adapter 3: Host Only

Ubuntu Server

  • RAM: 1GB
  • Procesadores: 4
  • SSD: 20GB
  • Network Adapter 1: LAN Segment(LAN TEST)

Kali Linux

  • RAM: 4GB
  • Procesadores: 4
  • SSD: 40GB
  • Network Adapter 1: LAN Segment(LAN TEST)

Configuración de firewall

Reglas de firewall

  • LAN: permitir todo el tráfico hacia WAN (para pruebas de pentest)
  • Admin: permitir solo HTTPS hacia la WebGUI
  • WAN: bloquear todo el tráfico entrante por defecto
# Ejemplo de regla NAT para redirigir HTTPS Interface: WAN Protocol: TCP Destination: WAN address Destination port: 443 Redirect target IP: 10.10.20.1 Redirect target port: 443

Verificación

Después de configurar, probamos la conectividad desde cada segmento:

# Desde Kali (LAN) $ ping -c 3 8.8.8.8 # Debe funcionar por la regla de NAT
# Desde Admin $ curl -k https://10.10.20.1 # Debe devolver la WebGUI de OPNsense

Conclusión

El laboratorio quedó completamente aislado y funcional. Ahora puedo realizar pruebas de pentesting, escaneos agresivos y análisis de tráfico sin afectar la red doméstica. En futuras iteraciones planeo agregar:

  • Snort/Suricata en OPNsense para IDS/IPS
  • Segmentación adicional para un DC (Active Directory)
  • Registro centralizado de logs con Graylog

Aprendizajes

  • Importancia de segmentar la red de laboratorio
  • Configuración básica de OPNsense (interfaces + reglas)
  • Uso de VMware Virtual Network Editor para segmentar