Saltearse al contenido

OPNsense

OPNsense es el firewall del entorno: enruta el tráfico entre todas las redes SOCIA, aplica NAT, publica el honeypot T-Pot y da acceso remoto mediante WireGuard. Se restaura el primero pero se valida y se conecta el último, porque es el componente con más capacidad de romper la red que lo rodea.

ParámetroValor
VM100 · opnsense
Redesprod0 (LAN), vmbr0 (WAN), dmz0, vul0 (SNIF), attack0
IP (prod0)172.17.33.1 (LAN)
Accesohttps://172.17.33.1/
Otros puertosWireGuard 8822/udp
Versión probadaOPNsense 25.1.12
Depende detodos los demás servicios

No basta con que la VM figure como running en Proxmox: estas comprobaciones confirman que el componente funciona correctamente y se comunica con el resto del entorno.

Mientras las bridges SOCIA sean redes internas sin puerto físico, puedes arrancar OPNsense de forma segura y validarlo desde dentro del entorno:

Ventana de terminal
qm start 100
qm status 100

Sobre desde dónde lanzar las siguientes comprobaciones, aplica el mismo criterio de la página de OpenSearch (otra VM ya conectada a la red, o una IP temporal en el bridge desde el propio Proxmox):

Ventana de terminal
ping -c 3 172.17.33.1
curl -k -I https://172.17.33.1/

Comprueba en la interfaz web que la asignación de interfaces, alias, NAT, reglas y WireGuard corresponden con la referencia siguiente. Solo después de esta revisión se planifica la conexión de la WAN (vmbr0) a la red física.

La configuración siguiente ya viene aplicada en el backup. Es la referencia contra la que verificar el firewall restaurado.

Interfaces → Assignments:

InterfazDispositivoRed ProxmoxIP
LANvtnet0prod0172.17.33.1/24
WANvtnet1vmbr0según tu red física
DMZvtnet2dmz0172.17.34.1/24
SNIFvtnet3vul0172.18.1.1/24
ATTACKvtnet4attack0172.31.0.1/24

Existe además la interfaz de grupo WireGuard, que OPNsense crea automáticamente para la VPN. La dirección WAN y su gateway son lo único que tendrás que reconfigurar según tu red.

Asignación de interfaces en OPNsense
Interfaces → Assignments.

Firewall → Aliases — simplifican la definición de las reglas. Nombres, descripciones y contenidos son los valores literales configurados en el firewall:

NombreTipoDescripciónContenido
wgportPort(s)puerto vpn wireguard8822
wgnetworkNetwork(s)red de la vpn wireguard10.0.3.0/24
snif_networkNetwork(s)Lab Network to sniffing172.18.1.0/24
tpotceportsPort(s)Puertos redirigidos a servicios de T-Pot22 80 443 8080 3306
tpotcehostHost(s)Host del T-Pot172.17.34.10
prodnetworkNetwork(s)Red de producción172.17.33.0/24
internalnetworksNetwork(s)redes internas privadassnif_network prodnetwork
fwlabHost(s)OPNSense Firewall Laboratorio172.18.1.200
internal_labs_networkNetwork(s)Laboratories172.18.2.0/24 172.18.3.0/24
all_labs_networkNetwork(s)All Internal Lab networkssnif_network internal_labs_network
wazuh_agent_portsPort(s)Wazuh ports1515 1514
Wazuh_hostHost(s)Wazuh host ip address172.17.33.101
Listado de alias en OPNsense
Firewall → Aliases.
Formulario de creación de un alias en OPNsense
Creación de un alias: nombre, tipo, contenido y descripción.

Las redes de laboratorio vul1 y vul2 no cuelgan directamente de OPNsense: están detrás de un segundo firewall interno (fwlab, 172.18.1.200, en la red SNIF). OPNsense llega a ellas mediante un gateway y dos rutas estáticas:

ElementoValor
Gateway LABGW172.18.1.200 en la interfaz SNIF
Ruta estática172.18.2.0/24LABGW
Ruta estática172.18.3.0/24LABGW

El gateway WAN por defecto depende de tu red física; reconfigúralo junto con la dirección WAN.

Una única regla, que publica los servicios del honeypot T-Pot hacia el exterior:

EstadoInterfazProtocoloDestinoPuerto destinoIP NATPuerto NAT
EnabledWANTCPThis Firewalltpotceportstpotcehosttpotceports
Reglas de Port Forward en OPNsense
Firewall → NAT → Port Forward.

Modo: Hybrid outbound NAT (las reglas automáticas se aplican después de las manuales). Estas reglas dan salida hacia el exterior, a través de la dirección WAN, a la VPN y a las redes de laboratorio:

EstadoInterfazOrigenNATPuerto estático
EnabledWANwgnetworkWAN addressNO
EnabledWANall_labs_networkInterface addressNO
EnabledWANsnif_networkInterface addressNO
Reglas de NAT Outbound en OPNsense
Firewall → NAT → Outbound.

Firewall → Rules, por interfaz:

Reglas de firewall por interfaz en OPNsense
Firewall → Rules.
Formulario de creación de una regla de firewall
Creación de una regla: acción, protocolo, origen y destino.

En las tablas siguientes, (disabled) marca una regla presente pero desactivada (no se aplica, se documenta para no perderla); (last match) marca una regla sin quick — no corta la evaluación al coincidir, así que solo decide si ninguna regla posterior con quick coincide antes.

ATTACK — la red atacante puede alcanzar los laboratorios y salir al exterior, pero nadie entra en ella:

AcciónProtocoloOrigenDestino
passIPv4*ATTACK netSNIF net
passIPv4*ATTACK net!internalnetworks
blockIPv4**ATTACK net

DMZ — la VPN puede entrar, el honeypot T-Pot es alcanzable desde cualquier sitio y la DMZ puede salir hacia el exterior y hacia las redes de laboratorio, pero no hacia la producción ni la red de sniffing:

AcciónProtocoloOrigenDestino
pass (disabled)IPv4*DMZ net*
passIPv4*wgnetworkDMZ net
passIPv4*DMZ net!internalnetworks
passIPv4**tpotcehost

LAN — la red de producción sale libremente; desde fuera solo entran los clientes VPN:

AcciónProtocoloOrigenDestino
passIPv4*LAN net*
pass (disabled)IPv6*LAN net*
passIPv4*WireGuard netLAN net
pass (disabled)IPv4**LAN net

SNIF — las redes de laboratorio se comunican entre sí y con el exterior, con paso explícito de los agentes Wazuh hacia el manager:

AcciónProtocoloOrigenDestinoPuerto destino
passIPv4*SNIF net**
blockIPv4**ATTACK net*
passIPv4**SNIF net*
passIPv4*WireGuard netall_labs_network*
passIPv4**all_labs_network*
passIPv4*all_labs_network**
passIPv4* TCP/UDPall_labs_networkWazuh_host, LAN netwazuh_agent_ports
pass (disabled)IPv4**fwlab*

WAN — desde el exterior solo se publican la VPN WireGuard y el honeypot T-Pot:

AcciónProtocoloOrigenDestinoPuerto destino
pass (last match)IPv4 UDP*This Firewallwgport
passIPv4 TCP*tpotcehosttpotceports
passIPv4*all_labs_network**

WireGuard (grupo) — los clientes VPN acceden a todo el entorno:

AcciónProtocoloOrigenDestino
pass (last match)IPv4*wgnetwork*
AccesoUsuarioContraseña
Interfaz webrootRoot.Opnsense1!
SSH / consolarootRoot.Opnsense1! (misma cuenta que la web)

OPNsense es la última máquina que se valida. Con ella confirmada, todo el entorno está desplegado y probado — continúa con la puesta en marcha para dejarlo listo en producción.