OPNsense como Firewall Básico para ISP

Un ISP tiene requisitos distintos a una red corporativa. No hay usuarios internos navegando sitios de entretenimiento — hay clientes con IPs asignadas, tránsito hacia upstream providers, equipos de red que deben protegerse del tráfico de clientes, y un plano de gestión que no puede quedar expuesto. OPNsense cubre este caso de uso con solidez si entiendes qué configurar y en qué orden. Topología de referencia Upstream (tránsito) │ [ em0 ] — WAN / Transit OPNsense [ em1 ] — Red de clientes (PPPoE o IPs estáticas) [ em2 ] — Gestión (OOB / equipos de red) Interfaz Nombre Red Propósito em0 WAN IP del upstream Tránsito hacia internet em1 CLIENTES 100.64.0.0/22 Segmento de clientes (CG-NAT o pública) em2 MGMT 10.255.0.0/24 Gestión de infraestructura 100.64.0.0/10 es el espacio CGNAT (RFC 6598). Úsalo si no tienes IPs públicas para todos tus clientes. ...

July 14, 2026 · 6 min · Francisco Valladolid

Configurando RADIUS con FreeRADIUS y daloRADIUS para autenticación PPPoE

RADIUS (Remote Authentication Dial-In User Service) es el estándar de facto para centralizar la autenticación, autorización y contabilidad (AAA) de usuarios en redes de acceso. En ISPs pequeños y medianos, la combinación FreeRADIUS + MariaDB + daloRADIUS ofrece un stack robusto y gratuito que puede manejar miles de sesiones PPPoE. Este post cubre la instalación completa desde cero en Debian/Ubuntu, con un servidor PPPoE MikroTik como NAS. Arquitectura Suscriptor DSL/FTTH │ ▼ CPE (modem/bridge) │ PPPoE ▼ ┌─────────────────┐ RADIUS (UDP 1812/1813) ┌────────────────────┐ │ MikroTik L2TP │ ─────────────────────────────────► │ FreeRADIUS │ │ / PPPoE Server │ │ + MariaDB │ │ (NAS) │ ◄───────────────────────────────── │ (192.168.1.10) │ └─────────────────┘ Access-Accept / Reject └────────────────────┘ │ ┌────────────────────┐ │ daloRADIUS │ │ (web UI PHP) │ └────────────────────┘ Componente Rol FreeRADIUS Servidor AAA, procesa solicitudes del NAS MariaDB Backend con usuarios, grupos y atributos daloRADIUS Interfaz web para gestión de usuarios y reportes MikroTik NAS que autentica sesiones PPPoE contra RADIUS Paso 1: Instalar MariaDB y crear la base de datos apt update && apt install -y mariadb-server mysql_secure_installation Crear la base de datos y el usuario: ...

June 29, 2026 · 6 min · Francisco Valladolid