OPNsense
OPNsense es el firewall del entorno: enruta el tráfico entre todas las redes SOCIA, aplica NAT, publica el honeypot T-Pot y da acceso remoto mediante WireGuard. Se restaura el primero pero se valida y se conecta el último, porque es el componente con más capacidad de romper la red que lo rodea.
| Parámetro | Valor |
|---|---|
| VM | 100 · opnsense |
| Redes | prod0 (LAN), vmbr0 (WAN), dmz0, vul0 (SNIF), attack0 |
IP (prod0) | 172.17.33.1 (LAN) |
| Acceso | https://172.17.33.1/ |
| Otros puertos | WireGuard 8822/udp |
| Versión probada | OPNsense 25.1.12 |
| Depende de | todos los demás servicios |
El riesgo principal del despliegue
Sección titulada «El riesgo principal del despliegue»Validación
Sección titulada «Validación»No basta con que la VM figure como running en Proxmox: estas comprobaciones confirman que el componente funciona correctamente y se comunica con el resto del entorno.
Mientras las bridges SOCIA sean redes internas sin puerto físico, puedes arrancar OPNsense de forma segura y validarlo desde dentro del entorno:
qm start 100qm status 100Sobre desde dónde lanzar las siguientes comprobaciones, aplica el mismo criterio de la página de OpenSearch (otra VM ya conectada a la red, o una IP temporal en el bridge desde el propio Proxmox):
ping -c 3 172.17.33.1curl -k -I https://172.17.33.1/Comprueba en la interfaz web que la asignación de interfaces, alias, NAT, reglas y WireGuard corresponden con la referencia siguiente. Solo después de esta revisión se planifica la conexión de la WAN (vmbr0) a la red física.
Configuración aplicada
Sección titulada «Configuración aplicada»La configuración siguiente ya viene aplicada en el backup. Es la referencia contra la que verificar el firewall restaurado.
Asignación de interfaces
Sección titulada «Asignación de interfaces»Interfaces → Assignments:
| Interfaz | Dispositivo | Red Proxmox | IP |
|---|---|---|---|
| LAN | vtnet0 | prod0 | 172.17.33.1/24 |
| WAN | vtnet1 | vmbr0 | según tu red física |
| DMZ | vtnet2 | dmz0 | 172.17.34.1/24 |
| SNIF | vtnet3 | vul0 | 172.18.1.1/24 |
| ATTACK | vtnet4 | attack0 | 172.31.0.1/24 |
Existe además la interfaz de grupo WireGuard, que OPNsense crea automáticamente para la VPN. La dirección WAN y su gateway son lo único que tendrás que reconfigurar según tu red.

Firewall → Aliases — simplifican la definición de las reglas. Nombres, descripciones y contenidos son los valores literales configurados en el firewall:
| Nombre | Tipo | Descripción | Contenido |
|---|---|---|---|
wgport | Port(s) | puerto vpn wireguard | 8822 |
wgnetwork | Network(s) | red de la vpn wireguard | 10.0.3.0/24 |
snif_network | Network(s) | Lab Network to sniffing | 172.18.1.0/24 |
tpotceports | Port(s) | Puertos redirigidos a servicios de T-Pot | 22 80 443 8080 3306 |
tpotcehost | Host(s) | Host del T-Pot | 172.17.34.10 |
prodnetwork | Network(s) | Red de producción | 172.17.33.0/24 |
internalnetworks | Network(s) | redes internas privadas | snif_network prodnetwork |
fwlab | Host(s) | OPNSense Firewall Laboratorio | 172.18.1.200 |
internal_labs_network | Network(s) | Laboratories | 172.18.2.0/24 172.18.3.0/24 |
all_labs_network | Network(s) | All Internal Lab networks | snif_network internal_labs_network |
wazuh_agent_ports | Port(s) | Wazuh ports | 1515 1514 |
Wazuh_host | Host(s) | Wazuh host ip address | 172.17.33.101 |


Gateways y rutas estáticas
Sección titulada «Gateways y rutas estáticas»Las redes de laboratorio vul1 y vul2 no cuelgan directamente de OPNsense: están detrás de un segundo firewall interno (fwlab, 172.18.1.200, en la red SNIF). OPNsense llega a ellas mediante un gateway y dos rutas estáticas:
| Elemento | Valor |
|---|---|
Gateway LABGW | 172.18.1.200 en la interfaz SNIF |
| Ruta estática | 172.18.2.0/24 → LABGW |
| Ruta estática | 172.18.3.0/24 → LABGW |
El gateway WAN por defecto depende de tu red física; reconfigúralo junto con la dirección WAN.
NAT — Port Forward
Sección titulada «NAT — Port Forward»Una única regla, que publica los servicios del honeypot T-Pot hacia el exterior:
| Estado | Interfaz | Protocolo | Destino | Puerto destino | IP NAT | Puerto NAT |
|---|---|---|---|---|---|---|
| Enabled | WAN | TCP | This Firewall | tpotceports | tpotcehost | tpotceports |

NAT — Outbound
Sección titulada «NAT — Outbound»Modo: Hybrid outbound NAT (las reglas automáticas se aplican después de las manuales). Estas reglas dan salida hacia el exterior, a través de la dirección WAN, a la VPN y a las redes de laboratorio:
| Estado | Interfaz | Origen | NAT | Puerto estático |
|---|---|---|---|---|
| Enabled | WAN | wgnetwork | WAN address | NO |
| Enabled | WAN | all_labs_network | Interface address | NO |
| Enabled | WAN | snif_network | Interface address | NO |

Reglas de firewall
Sección titulada «Reglas de firewall»Firewall → Rules, por interfaz:


En las tablas siguientes, (disabled) marca una regla presente pero desactivada (no se aplica, se documenta para no perderla); (last match) marca una regla sin quick — no corta la evaluación al coincidir, así que solo decide si ninguna regla posterior con quick coincide antes.
ATTACK — la red atacante puede alcanzar los laboratorios y salir al exterior, pero nadie entra en ella:
| Acción | Protocolo | Origen | Destino |
|---|---|---|---|
| pass | IPv4* | ATTACK net | SNIF net |
| pass | IPv4* | ATTACK net | !internalnetworks |
| block | IPv4* | * | ATTACK net |
DMZ — la VPN puede entrar, el honeypot T-Pot es alcanzable desde cualquier sitio y la DMZ puede salir hacia el exterior y hacia las redes de laboratorio, pero no hacia la producción ni la red de sniffing:
| Acción | Protocolo | Origen | Destino |
|---|---|---|---|
| pass (disabled) | IPv4* | DMZ net | * |
| pass | IPv4* | wgnetwork | DMZ net |
| pass | IPv4* | DMZ net | !internalnetworks |
| pass | IPv4* | * | tpotcehost |
LAN — la red de producción sale libremente; desde fuera solo entran los clientes VPN:
| Acción | Protocolo | Origen | Destino |
|---|---|---|---|
| pass | IPv4* | LAN net | * |
| pass (disabled) | IPv6* | LAN net | * |
| pass | IPv4* | WireGuard net | LAN net |
| pass (disabled) | IPv4* | * | LAN net |
SNIF — las redes de laboratorio se comunican entre sí y con el exterior, con paso explícito de los agentes Wazuh hacia el manager:
| Acción | Protocolo | Origen | Destino | Puerto destino |
|---|---|---|---|---|
| pass | IPv4* | SNIF net | * | * |
| block | IPv4* | * | ATTACK net | * |
| pass | IPv4* | * | SNIF net | * |
| pass | IPv4* | WireGuard net | all_labs_network | * |
| pass | IPv4* | * | all_labs_network | * |
| pass | IPv4* | all_labs_network | * | * |
| pass | IPv4* TCP/UDP | all_labs_network | Wazuh_host, LAN net | wazuh_agent_ports |
| pass (disabled) | IPv4* | * | fwlab | * |
WAN — desde el exterior solo se publican la VPN WireGuard y el honeypot T-Pot:
| Acción | Protocolo | Origen | Destino | Puerto destino |
|---|---|---|---|---|
| pass (last match) | IPv4 UDP | * | This Firewall | wgport |
| pass | IPv4 TCP | * | tpotcehost | tpotceports |
| pass | IPv4* | all_labs_network | * | * |
WireGuard (grupo) — los clientes VPN acceden a todo el entorno:
| Acción | Protocolo | Origen | Destino |
|---|---|---|---|
| pass (last match) | IPv4* | wgnetwork | * |
Credenciales
Sección titulada «Credenciales»| Acceso | Usuario | Contraseña |
|---|---|---|
| Interfaz web | root | Root.Opnsense1! |
| SSH / consola | root | Root.Opnsense1! (misma cuenta que la web) |
Siguiente paso
Sección titulada «Siguiente paso»OPNsense es la última máquina que se valida. Con ella confirmada, todo el entorno está desplegado y probado — continúa con la puesta en marcha para dejarlo listo en producción.