OPNsense como Firewall Básico para ISP

Un ISP tiene requisitos distintos a una red corporativa. No hay usuarios internos navegando sitios de entretenimiento — hay clientes con IPs asignadas, tránsito hacia upstream providers, equipos de red que deben protegerse del tráfico de clientes, y un plano de gestión que no puede quedar expuesto. OPNsense cubre este caso de uso con solidez si entiendes qué configurar y en qué orden. Topología de referencia Upstream (tránsito) │ [ em0 ] — WAN / Transit OPNsense [ em1 ] — Red de clientes (PPPoE o IPs estáticas) [ em2 ] — Gestión (OOB / equipos de red) Interfaz Nombre Red Propósito em0 WAN IP del upstream Tránsito hacia internet em1 CLIENTES 100.64.0.0/22 Segmento de clientes (CG-NAT o pública) em2 MGMT 10.255.0.0/24 Gestión de infraestructura 100.64.0.0/10 es el espacio CGNAT (RFC 6598). Úsalo si no tienes IPs públicas para todos tus clientes. ...

July 14, 2026 · 6 min · Francisco Valladolid

VyOS: Primera Configuración — NAT, Firewall, Rutas Estáticas y VLANs

VyOS es un router/firewall de código abierto basado en Debian. A diferencia de equipos como MikroTik o Cisco, toda la configuración vive en un árbol jerárquico que se edita en modo de configuración y se confirma con commit. Este modelo — inspirado en Junos — hace que los cambios sean atómicos y reversibles, lo cual es una ventaja real en producción. Este post cubre los cuatro bloques fundamentales para dejar un router VyOS operativo: NAT, Firewall, Rutas Estáticas y VLANs. ...

April 10, 2026 · 5 min · Francisco Valladolid

Dual WAN en MikroTik RouterOS v7: Balanceo y Failover con PCC

El balanceo de dos enlaces WAN en MikroTik es uno de esos temas donde la documentación oficial muestra el esqueleto pero omite los detalles que hacen que la configuración sea estable en producción. Este post cubre la implementación completa con Per-Connection Classifier (PCC), failover automático con Netwatch, y las reglas de mangle necesarias para que el tráfico saliente y las conexiones establecidas se comporten correctamente. Escenario ISP1 ─── ether1 (100 Mbps) ┐ ├─── MikroTik ─── LAN (192.168.1.0/24) ISP2 ─── ether2 (100 Mbps) ┘ Variable ISP1 ISP2 Interfaz ether1 ether2 IP del router 203.0.113.2/30 198.51.100.2/30 Gateway 203.0.113.1 198.51.100.1 Ajusta las IPs a tu entorno. El procedimiento es idéntico con direcciones DHCP — solo cambia cómo obtienes el gateway. ...

April 7, 2026 · 5 min · Francisco Valladolid

OPNsense: 5 VLANs, Aislamiento y Seguridad de Perímetro

OPNsense es un firewall serio. Pero la GUI puede generar confusión sobre el orden correcto de operaciones — especialmente cuando combinas VLANs, interfaces, y reglas de firewall que dependen unas de otras. Este post sigue el orden exacto en que debes hacer cada paso para llegar a una configuración funcional y segura. Escenario Un único puerto físico (em1) actúa como trunk hacia un switch administrado. Cinco VLANs para segmentos distintos: ...

April 7, 2026 · 7 min · Francisco Valladolid