Instalación de pfSense y configuración de las interfaces

Escrito por Jose | Publicado el 15/09/2026 (Actualizado el 22 de September de 2026) | En Redes | 35 lecturas | 16 min de lectura

Imagen de Thananit Dejphiriyapong en Pixabay

El salto al control perimetral: Despliegue de pfSense

En las fases anteriores del laboratorio configuramos el cortafuegos local del Servidor 1 (como `ufw`). Este tipo de firewall actúa a nivel de host: su función es abrir únicamente los puertos necesarios para las herramientas instaladas en esa máquina concreta (como la consola web o los agentes) y bloquear el resto del tráfico local.

Sin embargo, pfSense no protege únicamente a un equipo ni solo a los servidores del SOC. pfSense actúa como el guardián perimetral de toda la red global corporativa/laboratorio, dentro de la cual el SOC (Security Operations Center) es un segmento fundamental encargado de la monitorización.

Al desplegar pfSense logramos:

* Separar y segmentar los entornos: Aislamos la red interna (`172.16.50.0/24`) del tráfico externo de Internet.

* Proteger los activos corporativos: Controlamos el tráfico que circula hacia los servidores de producción, los equipos de los usuarios y el propio entorno del SOC.

* Centralizar la puerta de enlace: pfSense administra la salida a Internet (WAN), la asignación de direcciones (DHCP) y la interceptación de tráfico sospechoso antes de que toque cualquier servidor.

¿Cómo queda la jerarquía en la maqueta?

* La Red Global: Es todo el conjunto de la infraestructura (Internet + Red Privada).

* pfSense: Es la puerta de entrada/salida y el escudo exterior (el perímetro).

* El SOC: Es una zona especial dentro de esa red interna donde conviven los servidores de análisis (Wazuh, repositorios), las herramientas de monitorización y tu cliente de gestión (Linux Mint LMDE).

Ya tenemos descargada la ISO de pfSense, por lo que voy a proceder a su instalación.

Accedo a VMware Workstation y creo una nueva maquina virtual a la que he llamado pfSense.

En esta imagen vemos el detalle de como al seleccionar la ISO de pfSense, VMware ya me proporciona el sistema operativo adecuado para el Firewall que no es otro que FreeBSD.

pfSense utiliza el núcleo (kernel) y las funciones de red de FreeBSD como su base principal. Hereda herramientas robustas de control de tráfico y seguridad.

Funciona como un sistema operativo independiente y completo, por lo que no se instala como un simple paquete añadido.

Y mi configuración en VMware queda así.

En la imagen vemos los detalles de los recursos asignados a la máquina virtual (2 GB RAM, 2 CPUs, 50 GB de disco) y la presencia del doble adaptador de red (Adaptador 1 en puente para acceso a Internet y Adaptador 2 en VMnet1 para la red aislada del SOC).

Voy a copiar las MAC que me genera VMware:

Para VMnet1. Red Lan:

00:50:56:3B:24:19

Para Adaptador puente. Red WAN:

00:50:56:28:18:AB

Estas MAC nos deben coincidir con las que nos de el instalador de pfSense.

Primer arranque e inicio de la instalación

1.- Encender la Máquina Virtual

El sistema cargará el medio ISO y mostrará el menú de arranque de pfSense. Espera a que transcurra la cuenta atrás o presiona Enter para iniciar el instalador por defecto.

Verificación: La pantalla se tornará azul/negra con el mensaje de bienvenida al instalador y la declaración de derechos de autor.

2.- Aceptar el Aviso Legal (Copyright):

Aceptación de términos. Presiona Enter para aceptar el acuerdo de licencia y las condiciones de uso de pfSense (Accept).

Verificación: Pasarás a la pantalla con el menú principal de opciones de instalación.

3.- Seleccionar la opción Install:

Menú principal. En la pantalla que muestra las opciones Install, Rescue Shell  Launch a shell for rescue operations, mantén seleccionada la primera opción (Install) y presiona Enter.

Nos pide configurar la red.

Ok

Nos ofrece las dos MAC de las tarjetas de red tienen que coincidir exactamente con las Mac de las tarjetas de red que hemos configurado en VMware.

La primera interfaz creada (em0) corresponde a la WAN y la segunda (em1) a la LAN.

OK.

Recordamos que hemos copiado las direcciones MAC de las dos tarjetas que nos proporciono VMware. En VMware las letras de las MAC nos las da en mayúsculas.

Para VMnet1. Red LAN:

00:50:56:3B:24:19

Para Adaptador puente. Red WAN:

00:50:56:28:18:AB

Nos lleva a la configuración de la red WAN.

Seleccionamos la primera opción >> Continue y pulsamos Enter (o le damos a [ OK ]).

En Interface Mode dejamos la opción DHCP (client)

¿Por qué lo hacemos?
Porque la interfaz WAN (em0) es la que conecta nuestro pfSense hacia el exterior (tu router real o red física). Al dejar seleccionada la opción DHCP (client), le decimos a pfSense que solicite automáticamente una dirección IP a tu router para tener salida a Internet inmediatamente durante y después de la instalación. Las opciones de VLAN y Use local resolver no son necesarias para este enlace inicial.

Seguimos con la instalación y me da un ¡¡¡Error!!!

Un error que voy a documentar, ya que no es la primera vez que suele pasar.

Damos por hecho que las configuraciones de red tanto si usamos VMware o VirtualBox  estan configuradas adecuadamente y en mi caso no es cierto.

Gemini Web me va guiando aunque algún que otro palo de ciego nos da.

El problema suele ser mas común de lo que parece y hasta que a Gemini Web no se lo pongo en las “narices” no me da la solución que yo ya intuía.

No me canso de repetir que la IA a veces, pasa de ser un aliado, a ser un estorbo.

Hace una comprobación de la conexión de red.

Y me da esta salida.

Le paso la captura a Gemini Web.

Gemini web

¡Tranquilidad total, Jose! Esto es supercomún con el instalador nuevo en red de Netgate. Ocurre porque la interfaz `em0` no ha conseguido obtener IP automáticamente por DHCP de tu router físico, o porque seleccionamos la tarjeta cambiada.

Vamos a solucionarlo en un momento comprobando estas dos cosas en la VM.

**Causas más probables y solución paso a paso:**

* Opción A: Invertir las tarjetas (la causa nº 1).

Nota

Como hemos comprobado las MAC de las tarjetas de red estan correctamente definidas.

Fin de nota

A veces VMware asigna `em0` a la red interna (VMnet1) y `em1` a la red exterior (Puente). Si elegiste `em0` como WAN y resulta que era la tarjeta aislada, jamás tendrá Internet para conectar con Netgate.

1. Pulsa **Enter** en la pantalla de error (*OK*).

2. Cuando vuelvas a la selección de interfaz WAN, elige **`em1`** en lugar de `em0`.

3. Dale a **Continue** y comprueba si ahora pasa el test de conectividad.

Jose

Si doy a ok me lleva a esta pantalla.

Gemini Web

¡Perfecto, Jose! Justo ahí es donde queríamos volver para reconfigurar.

En esta pantalla ves que la WAN está asignada a `em0`, pero como nos dio error de conexión, vamos a cambiarla para probar con la otra tarjeta (`em1`) o reasignarlas correctamente.

**¿Qué hacemos?**

Muévete con las flechas o el tabulador hasta seleccionar el botón **`[Assign/Configure]`** y pulsa **Enter**.

**¿Por qué lo hacemos?**

Porque necesitamos cambiar la WAN a `em1` (o reasignar los adaptadores) para ver cuál de las dos interfaces tiene realmente la salida a Internet en tu VMware.

**Paso a paso inmediato:**

1. **Entrar en reasignación:** Cambio de interfaz.

Selecciona **`[Assign/Configure]`** y presiona **Enter**.

*Verificación:* Volverás a la pantalla donde puedes elegir de nuevo qué tarjeta (`em0` o `em1`) asignar a la WAN.

2. **Asignar em1 a la WAN:** Prueba de conexión.

Cuando te pida la interfaz WAN, selecciona **`em1`** en lugar de `em0`, y dale a **Continue** (con DHCP).

*Verificación:* El instalador volverá a hacer la comprobación (*Connectivity Check*).

Jose

He sellecionado em1 → Ok

No me hace falta ir  a Assign/Configure

Pero claro, me sale que en teoría lo que vamos a configurar es la red LAN

Gemini Web

¡Ojo ahí, Jose! En esa pantalla se ha quedado **`em0` como WAN** y **`em1` como LAN**, que es exactamente el orden correcto.

El problema de por qué fallo la conexión antes no era la asignación de tarjetas, sino que la interfaz WAN en puente (*Bridged*) no está recibiendo IP de tu router físico.

Para solucionarlo de un plumazo sin deshacer lo que tienes en pantalla:

### Solución en VMware (10 segundos)

1. En la ventana de VMware Workstation, ve al menú superior: **VM > Settings** (o haz clic derecho sobre la VM pfSense > *Settings*).

2. Selecciona el **primer Adaptador de red** (el que está en *Bridged*).

3. Cámbialo a **NAT**.

4. Pulsa **OK** para guardar.

Fin de Gemini Web

Nota

Sigo sabiendo que la IA esta equivocada

Me voy directamente al editor de redes de VMware y veo lo que tengo en la captura inferior.

No es la primera vez que me pasa. Al cambiar o añadir adaptadores de red en VMware la configuración “salta” de mi tarjeta física de red a Automático y que el primer adaptador que coge es el Bluetooth.

Mucho ¡¡¡OJO!!! con comprobar el editor de red, en mi caso en VMware.

Fin de nota

Jose

Una pregunta cielo cuando el adaptador puente se queda en automático siempre me da problemas...Imagen ...¿Puede ser la causa?...Nunca puse NAT para instalar un pfSense.

Gemini Web

¡Bingo, Jose! Has encontrado el fallo exacto. Mira fijamente la columna **Conexión externa** de `VMnet0`: está vinculada al adaptador **Bluetooth Device (Personal Area Network)**.

Al dejar VMware en modo automático, ha enlazado el puente de red a la tarjeta Bluetooth de tu equipo en lugar de a tu tarjeta de red real (Wi-Fi o Ethernet). La máquina virtual intentaba salir a Internet a través de un dispositivo sin red, por eso fallaba la verificación de Netgate.

Solución en el Editor de red virtual

1. En esa misma pantalla, haz clic abajo a la derecha en el botón **Cambiar configuración...** (el que tiene el escudo de administrador, si no te deja editar).

2. Con **VMnet0** seleccionada, despliega el menú flotante **En puente:**.

3. En lugar de *Automático* o *Bluetooth*, selecciona explícitamente tu **tarjeta física de red** (tu interfaz Ethernet de Realtek/Intel o tu tarjeta Wi-Fi).

4. Haz clic en **Aplicar** y luego en **Aceptar**.

Uso de Bridged vs NAT en pfSense: Tienes toda la razón en mantener Bridged. Para desplegar pfSense como gateway perimetral real en un entorno de pruebas, lo ideal es usar **Bridged (En puente)** vinculándolo a la NIC física, ya que esto le otorga a la WAN de pfSense su propia IP independiente dentro de la red local física, simulando un router real.

Una vez corregido el enlace en `VMnet0`, vuelve a la consola del instalador de pfSense, pulsa **Continue** y verás cómo valida la conexión a Internet al instante.

1.Corrección de la red VMnet0 (En puente):Troubleshooting. En el Editor de Red Virtual de VMware Workstation se identificó que el adaptador VMnet0 estaba vinculado por error al dispositivo Bluetooth. Se desvinculó la opción automática y se forzó la asociación explícita con la tarjeta de red física del equipo anfitrión. Verificación: La red en puente queda enlazada a la NIC física, permitiendo a la WAN solicitar IP directamente al router perimetral.

2.En el asistente de instalación, se seleccionó la interfaz em0 (correspondiente a la primera tarjeta física de la VM) configurada en modo DHCP client para obtener direccionamiento IP hacia Internet.

 

Vuelvo al instalador de pfSense y todo va como la seda.

Enter.

3.Asignación de la interfaz LAN (em1):Asignación interna. Se seleccionó la interfaz em1 (vinculada a VMnet1 / Host-only en VMware). Se mantuvieron los parámetros estáticos por defecto para completar el despliegue base del instalador. Verificación: La interfaz interna queda enlazada al segmento privado del SOC.

4.Confirmación de mapa de red:Validación global. El instalador mostró el resumen global con ambas interfaces activas: WAN -> em0 (active) y LAN -> em1 (active). Se pulsó en Continue para validar la pila de red. Verificación: El instalador contactó con éxito con la infraestructura de Netgate (Active Subscription Validation).

5.Selección de pfSense CE:Selección de edición. En la ventana de validación de suscripción, se seleccionó la opción Install CE (Community Edition) para instalar la versión de código abierto.

Verificación: Comienza la descarga y descompresión del sistema base en el disco virtual de 50 GB.

Mantén seleccionado [ Install CE ] (pfSense Community Edition) y pulsa Enter.

En el nuevo Netgate Installer (v1.2), al presionar Enter sobre la opción *F File System, no se despliega un submenú para cambiar a UFS, sino que conmuta directamente entre las opciones disponibles o abre las preferencias del volumen ZFS.

¿Qué hacemos?

1. Deja la opción en `ZFS (recommended default)` tal y como aparece en la imagen.

2. Mantén seleccionado >> Continue y pulsa Enter (o selecciona el botón [ OK ]).

¿Por qué lo hacemos?

El instalador actual fuerza ZFS como estándar por defecto para pfSense CE/Plus. Aunque ZFS es más exigente en entornos de producción masivos, con 2 GB de RAM en VMware para un entorno de laboratorio funcionará perfectamente y sin degradación de rendimiento.

Pulsa Enter en Continue para avanzar a la pantalla de selección del disco de destino. 

Dejamos seleccionada la opción stripe Stripe - No Redundancy y pulsamos Enter (o le damos a [ OK ]).
¿Por qué lo hacemos?
Al tener un solo disco virtual de 50 GB asignado en VMware, no tenemos múltiples discos para crear arreglos con redundancia (como Mirror o RAID-Z). La opción Stripe utiliza el disco entero tal cual, aprovechando todo el almacenamiento asignado sin requerir un segundo disco.

Presionamos directamente Enter sobre la opción [ Ok ].
¿Por qué lo hacemos?
El disco virtual da0 (los 50 GB asignados en VMware) ya está marcado activamente con la [X], por lo que confirmamos que este será el soporte de almacenamiento donde se creará el pool ZFS.

Seleccionamos [ Yes ] y pulsamos Enter.
¿Por qué lo hacemos?

Es la confirmación de seguridad para autorizar al instalador a sobre escribir la tabla de particiones en el disco virtual de 50 GB (da0), crear el pool de ZFS e iniciar el volcado del sistema operativo base.

Mantenemos seleccionada la primera opción 0000-2_9_0 Current Stable Version (2.9.0) y pulsamos Enter sobre [ OK ].
¿Por qué lo hacemos?
Instalar la versión estable más reciente nos garantiza contar con las últimas actualizaciones de seguridad, parches del kernel de FreeBSD y compatibilidad total con los paquetes que desplegaremos más adelante en el laboratorio del SOC.

Comienza la instalación que durara un tiempo determinado dependiendo de nuestra conexión de red.

Aquí vemos como nos muestra el final de la instalación.

Presionamos Enter directamente sobre el botón < OK >.
¿Por qué lo hacemos?
Esta pantalla (Installation Details) es simplemente el resumen de post-instalación de FreeBSD/pfSense donde confirma que los ajustes de red se han exportado correctamente (pfSense Post Installation setup .. done.). Es pura información del registro y no requiere ninguna configuración manual.

Verificación: El instalador te mostrará la pantalla de reinicio final (Reboot) para arrancar por primera vez pfSense desde el disco virtual.

Presiona Enter directamente sobre la opción [Reboot].
¡¡¡Paso crítico!!! Tan pronto como la pantalla de la máquina virtual se vuelva negra para reiniciar, desconecta o quita la ISO del instalador del lector de CD/DVD de VMware (o desmarca Connected / Connect at power on en la configuración de la VM).

¿Por qué lo hacemos?
Para reiniciar el sistema e iniciar pfSense por primera vez desde el disco duro virtual (da0), evitando que la VM vuelva a arrancar desde la imagen ISO de instalación.

En el menú superior de VMware Workstation, ve a VM > Settings > CD/DVD (SATA) y desmarca la casilla Connected (o remueve la ISO).
Verificación: El sistema arrancará directamente desde el disco virtual da0 mostrando el menú de opciones de consola de pfSense (opciones 1-16).

Esa es la opción que me da Gemini Web.

En mi caso yo lo suelo hacer desde aquí.

Es mucho mas rápido.

En la esquina inferior derecha de la ventana de VMware Workstation, hacer clic derecho sobre el icono del disco (CD/DVD) y seleccionar Desconectar (Disconnect) para retirar la imagen ISO en caliente durante el proceso de reinicio.

¡¡¡Importante!!! La acción de desconectar el (CD/DVD) debe ser ¡¡¡Muy rápida!!!

Si no lo hacemos así, volveremos de nuevo al instalador y vuelta a empezar.

Esto permite que la máquina virtual complete el ciclo de POST.

Verificación: Aparecerá la secuencia de arranque de FreeBSD finalizando en el menú de consola de pfSense (opciones 1-16) con la dirección IP asignada a la WAN.

Y vemos la vista inicial del menú del sistema donde se aprecia la WAN asignada por DHCP (em0) y la necesidad de asignar manualmente la interfaz LAN (em1) a la subred del SOC mediante las opciones de consola 1 y 2.

Para asignar la interfaz LAN a em1

Escribe 1 (Assign Interfaces) en la consola y pulsa Enter.

Configuración de VLANs: responde n.

Interfaz WAN: introduce em0.

Interfaz LAN: introduce em1.

Confirmar cambios: responde y.

La pantalla recargará los servicios y mostrará la interfaz LAN listada junto a la WAN.

Ahora necesitamos configurar la red LAN para asignarle un rango de red y una direccion IP valida para poder entrar en la Web del Firewall.

Establecer la IP estática y el DHCP:

Escribe 2 (Set interface(s) IP address) y pulsa Enter.
 

Selecciona la opción correspondiente a la LAN (número 2).

Escribimos n y pulsamos Enter.
¿Por qué lo hacemos?
Porque no queremos que la LAN actúe como cliente solicitando IP a otro router, sino que pfSense sea la puerta de enlace estática (172.16.50.1) para toda la red interna de nuestro SOC.

Dirección IPv4 estática: introduce 172.16.50.1.

Máscara de red en formato CIDR (/24): introduce 24.

Gateway de LAN: pulsa Enter (dejar en blanco).

Dirección IPv6: escribe n

Enter (dejar en blanco).

Habilitar servidor DHCP en la LAN: responde y.

Rango inicial DHCP: introduce 172.16.50.100.

Rango final DHCP: introduce 172.16.50.200.

Revertir a HTTP para la WebGUI: responde y (o n según preferencia, recomendado n para mantener HTTPS)

Vemos la IP asignada a la red LAN.

Enter.

Verificación: Al finalizar el script, la pantalla principal mostrará la LAN configurada estéticamente con 172.16.50.1/24.

Como muestra la consola, el mapa de direccionamiento ha quedado perfectamente asentado:
WAN (em0): 192.168.1.167/24 (DHCP hacia el router físico)
LAN (em1): 172.16.50.1/24 (Estática, actuando como puerta de enlace del SOC)

Siguiente fase:

Acceso al panel web (webConfigurator). Para completar el despliegue del laboratorio y entrar a la interfaz gráfica:

1.Configurar un equipo cliente en la LAN:

Conexión de cliente .Conecta una máquina virtual de tu SOC (por ejemplo, Kali, Debian o Windows) al adaptador VMnet1 (Host-only).

Nota

Mi maquina virtual cliente como vimos en el anterior post es un Linux Mint

Fin de nota

Verificación:

La VM cliente obtendrá una IP dinámica en el rango 172.16.50.X gracias al servidor DHCP que dejamos activo en pfSense.

Vemos como ahora con pfSense encendido, si arrancamos mi Linux Mint, vamos a consola y ejecutamos:

ip a

Nos da una IP en el rango que le dimos a pfSense. 172.16.50.X

En este caso 172.16.50.100. La primer IP en el rango DHCP que asignamos en pfSense.

2.Abrir el panel webConfigurator:

Acceso Web. Desde el navegador del equipo en la LAN, navega a la dirección:[https://172.16.50.1](https://172.16.50.1)

Credenciales por defecto:

Usuario: admin

Contraseña: pfsense

Verificación:

Aparecerá la pantalla de bienvenida del Setup Wizard gráfico de pfSense.

Avanzado…

Aceptar el riesgo y continuar.

Para no hacer excesivamente pesado este post, hacemos una pausa táctica aquí con nuestro cortafuegos perimetral plenamente instalado.
En las próximas entregas veremos:
La instalación y optimización de open-vm-tools en nuestro cliente Linux Mint.
Ejecución del asistente de configuración inicial (Setup Wizard) en pfSense vía WebGUI.
Despliegue e instalación básica de Windows Server para establecer el servicio DNS de Dominio de nuestra infraestructura.
Reconfiguración final del direccionamiento IP y resolución DNS en los Servidores 1 y 2 del SOC, así como en nuestro banco de pruebas con Debian 13.
La estructura básica ya tiene cimientos; ahora le daremos servicios de red inteligentes.


 

Barakaldo 15 de septiembre de 2026

 


 

 

 



 

 

 

0 Votos
¿Te gustó el artículo? ¡Compártelo!

Etiquetas:

SOC
Jose

Sobre Jose

Este autor prefiere mantener el misterio y aún no ha escrito su biografía.

Comentarios (0)

Inicia sesión para unirte a la conversación.

No hay comentarios aún. ¡Sé el primero en comentar!