Lab 1: Construcción de Red Segmentada con OPNsense
Diseñar, configurar e implementar una topología de red segmentada y segura desde cero, la cuál será para prácticas de ciberseguridad, aislando el tráfico de laboratorio de la red personal del host (máquina que virtualiza). Se configuró OPNsense como firewall principal con tres interfaces: WAN, LAN Test y Admin.
Descargar PDFObjetivo
Construir un entorno de laboratorio aislado y segmentado que permita realizar prácticas de ciberseguridad sin comprometer la red personal. Se utilizará OPNsense como firewall/router principal y se dividirá la red en tres segmentos: WAN, LAN Test y Admin.
Reconocimiento
Antes de empezar, definimos los requisitos del laboratorio.
Requisitos técnicos:
- Aislamiento total del tráfico de laboratorio.
- Acceso a Internet de máquinas dentro de la LAN sin acceso a red de gestión.
- Capacidad de simular ataques y tráfico malicioso sin riesgo.
- Red administrativa separada para gestión del firewall.
Requisitos de software:
- VMware Workstation Pro
- OPNsense-26.7-dvd-amd64.iso
- kali-linux-2026.2-installer-amd64.iso
- ubuntu-26.04.1-live-server-amd64.iso
Topología objetivo
La topología final consta de tres redes virtuales en VMware:
WAN → em0 → 192.168.174.0/24 (salida a internet simulado por VMnet8(NAT))
LAN → em1 → 192.168.1.0/24 (máquinas de pruebas / víctimas)
Admin → em2 → 192.168.2.0/24 (gestión de OPNsense simulado por VMnet1(Host-Only))
Configuración
Virtualización
OPNsense
- RAM: 1GB
- Procesadores: 2
- SSD: 20GB
- Network Adapter 1: NAT
- Network Adapter 2: LAN Segment(LAN TEST)
- Network Adapter 3: Host Only
Ubuntu Server
- RAM: 1GB
- Procesadores: 4
- SSD: 20GB
- Network Adapter 1: LAN Segment(LAN TEST)
Kali Linux
- RAM: 4GB
- Procesadores: 4
- SSD: 40GB
- Network Adapter 1: LAN Segment(LAN TEST)
Configuración de firewall
Reglas de firewall
- LAN: permitir todo el tráfico hacia WAN (para pruebas de pentest)
- Admin: permitir solo HTTPS hacia la WebGUI
- WAN: bloquear todo el tráfico entrante por defecto
Verificación
Después de configurar, probamos la conectividad desde cada segmento:
# Desde Admin $ curl -k https://10.10.20.1 # Debe devolver la WebGUI de OPNsense
Conclusión
El laboratorio quedó completamente aislado y funcional. Ahora puedo realizar pruebas de pentesting, escaneos agresivos y análisis de tráfico sin afectar la red doméstica. En futuras iteraciones planeo agregar:
- Snort/Suricata en OPNsense para IDS/IPS
- Segmentación adicional para un DC (Active Directory)
- Registro centralizado de logs con Graylog
Aprendizajes
- Importancia de segmentar la red de laboratorio
- Configuración básica de OPNsense (interfaces + reglas)
- Uso de VMware Virtual Network Editor para segmentar