Configuración básica de pfSense
Imagen de Urban Origami en Pixabay
Instalación de open-vm-tools en Linux Mint:
Antes de tocar nada más, ejecutaremos en el cliente Mint el comando oficial para dejar integradas las herramientas de VMware, habilitando el portapapeles compartido y el redimensionado de pantalla.
Enciendo mi maquina virtual Linux Mint y accedo a la consola para ejecutar:
sudo apt update && sudo apt install -y open-vm-tools open-vm-tools-desktop

Para aplicar los cambios reiniciamos la maquina,
Una vez hecho esto. Nos iremos al navegador y a PfSense
Completaremos el Setup Wizard de pfSense:
Iniciaremos sesión con admin / pfsense para configurar el hostname, DNS, zona horaria y cambiar la contraseña por defecto.
Y por ultimo realizaremos.
La reconfiguración de las IP de los Servidores del SOC:
Ajustaremos las IPs estáticas de los servidores del laboratorio para consolidar la topología del SOC antes de aplicar reglas de firewall avanzadas.
Empezamos:
Para entrar por primera vez en la Web de pfSense
Usuario: admin
Contraseña: pfsense

Con esto entraremos en el Setup Wizard de pfSense.
Este el mensaje de bienvenida al pfSense Setup Wizard (paso 1 de 9). En la parte superior nos muestra además una advertencia en rojo recordando que estamos utilizando las credenciales genéricas (pfsense), las cuales cambiaremos en uno de los pasos siguientes de este mismo asistente.

¿Qué hacemos?
Hacemos clic directamente en el botón Next (debajo del recuadro principal).
Verificación:
Se mostrará la segunda pantalla del asistente relacionada con la información sobre el soporte de Netgate.

Esta ventana es meramente informativa. Muestra los servicios de soporte comercial (Netgate Global Support) que ofrece la compañía para entornos empresariales. Al tratarse de un entorno de laboratorio y utilizar la versión Community Edition (CE), no requiere ninguna interacción ni contratación.
¿Qué hacemos?
Volvemos a hacer clic directamente en el botón Next.
Verificación:
Accederás al Paso 2 de 9 (General Information), donde configuraremos el nombre del equipo, el dominio y los servidores DNS.
Esta es la pantalla clave para la identidad del firewall y la resolución de nombres.
¿Qué hacemos?
Hostname: Puedes dejar pfSense o ponerle algo más corporativo para el laboratorio como fw-soc o pfSense-SOC.
Domain: Puedes dejar home.arpa o cambiarlo a soc.local / lab.soc.
Primary DNS Server: Escribe 1.1.1.1 (Cloudflare) o 8.8.8.8 (Google).
Secondary DNS Server: Escribe 1.0.0.1 o 8.8.4.4.
Override DNS: Desmarca la casilla (desactiva el checkbox).
Haz clic en Next

¿Por qué lo hacemos?
Definimos los servidores DNS públicos primario y secundario para garantizar que el propio pfSense y los clientes de la LAN resuelvan nombres correctamente. Desmarcamos Override DNS para evitar que el router/DHCP de tu proveedor (WAN) sobrescriba los DNS asignados manualmente.
Verificación:
El asistente avanzará al Paso 3 de 9 (Time Server Information), donde ajustaremos la sincronización horaria NTP y la zona horaria.
Time server hostname: Lo dejamos por defecto en 2.pfsense.pool.ntp.org (o el servidor NTP de tu preferencia).
Timezone: Desplegamos el menú y seleccionamos nuestra ubicación geográfica local, por ejemplo: Europe/Madrid (o la zona horaria donde te encuentres).
Hacemos clic en Next.
¿Por qué lo hacemos?
Garantiza que pfSense sincronice periódicamente su reloj interno mediante NTP (Network Time Protocol). Configurar la zona horaria exacta es crítico para que las alertas del SIEM, las reglas de firewall temporales y las auditorías de tráfico muestren la estampa de tiempo (timestamp) correcta.


Verificación:
El asistente avanzará al Paso 4 de 9 (Configure WAN Interface), donde revisaremos los parámetros de la red exterior.
Configuración general de WAN
Selected Configuration Type: Mantenemos DHCP (arriba de todo). Al estar virtualizado en modo Bridged, pfSense obtiene su IP pública/semi-pública directamente de tu router doméstico.
Secciones PPPoE / PPTP / Static IP / MAC Address: Se dejan totalmente en blanco / por defecto porque no aplican a nuestro entorno de laboratorio.



Al final de la pagina vemos marcadas dos casillas.
Block RFC1918 Private Networks y Block bogon networks

¿Por qué desmarcamos o marcamos estas dos casillas finales?
1. Block RFC1918 Private Networks → DESMARCAR (Quitar el tick)
¿Qué es la normativa RFC1918? Define los tres rangos de direcciones IP privadas que usamos en redes locales internas:
10.0.0.0/8
172.16.0.0/12
192.168.0.0/16
¿Por qué hay que DESMARCARLA en nuestro laboratorio?
En un despliegue real en producción, la interfaz WAN de pfSense se conecta directamente a un ONT o módem con una IP pública de Internet (ej. 203.0.113.5). Si a esa IP pública le llega tráfico con origen privado (RFC1918), significa que alguien está haciendo IP Spoofing (falsificación de identidad), por lo que debe bloquearse por seguridad.
SIN EMBARGO, en tu laboratorio, la WAN de pfSense está conectada a tu router de casa (modo Bridged) y ha recibido la IP 192.168.1.167. Si dejas la casilla activada, pfSense considerará que el propio tráfico legítimo de tu router de casa es "enemigo" por ser una IP privada 192.168.X.X y bloqueará toda la conectividad saliente a Internet.
2. Block bogon networks → DESMARCAR O DEJAR MARCADAS SEGÚN EL CASO (Recomendado DESMARCAR en laboratorio)
¿Qué es una red Bogon? Es una lista de bloques de direcciones IP que la IANA (Internet Assigned Numbers Authority) no ha reservado ni asignado aún públicamente en Internet.
¿Por qué la desmarcamos en laboratorios aislados?
Para evitar falsos positivos o tablas de bloqueo innecesarias dentro de redes virtuales sin conexión directa a la fibra óptica real.
Asegúrate de desmarcar Block RFC1918 y Block bogon networks, y pulsa Next.
Verificación:
Avanzarás al Paso 5 de 9 (Configure LAN Interface), donde confirmaremos los datos de la red interna del SOC.
¡Llegamos al núcleo de la red interna!
¿Qué hacemos?
LAN IP Address: Confirmamos que figura la IP 172.16.50.1.
Subnet Mask: Confirmamos la máscara en notación CIDR 24 (255.255.255.0).
Hacemos clic en Next.

¿Por qué lo hacemos?
Aquí ratificamos la dirección IP privada que asignamos previamente en la consola y que sirve como puerta de enlace predeterminada (Default Gateway) para todos los servidores y clientes del SOC en la subred 172.16.50.0/24.
Verificación:
El asistente avanzará al Paso 6 de 9 (Set Admin Password), donde cambiaremos la contraseña predeterminada por una credencial segura.

¿Qué hacemos?
New admin Password / Confirm admin Password: Introducimos la nueva contraseña robusta para el usuario administrador admin.
Hacemos clic en Next.
¿Por qué lo hacemos?
Es el control básico de endurecimiento (hardening) del sistema. Mantiene la seguridad de la interfaz gráfica web (GUI) y el acceso SSH/Consola, eliminando la credencial por defecto (pfsense) que deja al cortafuegos vulnerable a accesos no autorizados.
1.Aplicar la nueva contraseña:
Paso 6 de 9.Haz clic en Next.
Verificación: Avanzarás al Paso 7 de 9 (Reload Configuration), donde se nos solicitará recargar pfSense para aplicar los cambios realizados.

¿Qué hacemos?
Hacemos clic en el botón azul Reload.
¿Por qué lo hacemos?
Este paso ejecuta la reescritura de los archivos de configuración internos del sistema (como config.xml), reiniciando únicamente los demonios y servicios afectados (NTP, DNS Resolver, submódulo de interfaces) para aplicar de golpe todos los parámetros que hemos definido en los pasos del 1 al 6.
Haz clic en el botón Reload.
Verificación:
La pantalla mostrará una barra de progreso aplicando los cambios y avanzará automáticamente al Paso 8 (o resumen de finalización).

¿Qué hacemos?
Hacemos clic en el botón azul Finish ubicado al final de la página.
¿Por qué lo hacemos?
Con esto cerramos definitivamente el asistente de instalación (pfSense Setup Wizard) y liberamos la interfaz gráfica (WebGUI) para acceder de forma completa al panel principal de control (Dashboard).
1.Cerrar el asistente:Paso 9 de 9.
Haz clic en el botón Finish.
Verificación:
El navegador cargará el cuadro de mando principal (Dashboard) de pfSense, mostrando el estado de la CPU, uso de memoria e interfaces activas.
Pero antes nos mostrara lo siguiente.

Este aviso modal de Copyright y Términos de Uso (image_a40c9a.jpg) aparece la primera vez que se carga el Dashboard para obligar al usuario a aceptar la licencia legal de Netgate (Electric Sheep Fencing LLC / ESF).
Explicación técnica de los puntos clave
Licencia del código vs. Marca registrada: El código base es de código abierto (open source bajo licencia Apache 2.0), pero el nombre comercial "pfSense" y sus logotipos son marcas registradas de ESF/Netgate. No se permite vender dispositivos comerciales usando el nombre pfSense sin autorización explícita.
Exención de responsabilidad (Disclaimer): Netgate especifica que el software se entrega "tal cual" (as is), sin garantías de comerciabilidad o idoneidad para un propósito específico, eximiéndose de responsabilidades legales por pérdidas de datos o fallos de red.
Cumplimiento de exportación (EAR/ITAR): Al ser software desarrollado en EE. UU. con capacidad de cifrado fuerte (VPN, IPsec, OpenVPN), está sujeto a las leyes de exportación estadounidenses, prohibiendo su redistribución a países o entidades bajo embargo.
Haz clic en el botón verde Accept para cerrar la ventana y dejar al descubierto el Dashboard completo.


Conclusión y próximos pasos
Con el Setup Wizard completado y el Dashboard plenamente operativo, nuestro firewall perimetral pfSense queda asentado como el núcleo de comunicaciones del laboratorio. Hemos logrado aislar el segmento privado del SOC (172.16.50.0/24) mientras mantenemos la salida a Internet a través de la interfaz WAN virtualizada.
En la siguiente entrega abordaremos el ajuste definitivo del direccionamiento estático en los servidores internos del SOC y comenzaremos con la definición de políticas de filtrado y reglas avanzadas en el firewall. ¡El perimetral ya está listo para la acción!
Barakaldo 16 de septiembre de 2026
Etiquetas:
También te podría interesar...
🔥 Lo más leído en el blog
Sobre Jose
Este autor prefiere mantener el misterio y aún no ha escrito su biografía.
Comentarios (0)
Inicia sesión para unirte a la conversación.
No hay comentarios aún. ¡Sé el primero en comentar!