Mejorar la seguridad de nuestra red pasa necesariamente por la segmentación. En este artículo vamos a aprender cómo separar nuestra red inalámbrica del resto de la LAN, enviando todo el tráfico Wi-Fi a través de un cortafuegos OPNsense virtualizado en Proxmox. Para ello, daremos una segunda vida a un router viejo configurándolo como un Punto de Acceso (AP), y usaremos un switch gestionable para transportar el tráfico mediante VLAN.
- Topología del proyecto de reaprovechar router viejo como punto de acceso AP y aislamiento de red Wi-Fi.
- Fase 1: reconvertir el router viejo en un Punto de Acceso (AP).
- Fase 2: Switch gestionable y Proxmox (la capa de enlace).
- 1. Configuración del switch L2.
- 2. Configuración en Proxmox VE.
- Fase 3: Configuración de OPNsense (interfaces y servicios).
- 1. Asignar la nueva interfaz WIFI.
- 2. Configurar el servidor Kea DHCP.
- 3. Permitir resolución DNS (Unbound).
- Fase 4: Enrutamiento y seguridad (NAT y Firewall).
- 1. Outbound NAT (Enmascaramiento).
- 2. Reglas de Firewall.
- Pruebas finales de conectividad.
Topología del proyecto de reaprovechar router viejo como punto de acceso AP y aislamiento de red Wi-Fi
Para llevar a cabo este proyecto, estructuraremos nuestra red dividiéndola en diferentes capas lógicas y físicas, utilizando VLAN para garantizar el aislamiento total del tráfico inalámbrico.
A continuación, se detalla la configuración de cada elemento:
1. Conexión a Internet (capa externa)
- Router principal (operadora):
192.168.1.1
2. Núcleo de red y seguridad (virtualizado en Proxmox)
- Servidor Proxmox: aloja nuestra infraestructura virtual.
- Cortafuegos OPNsense: es el «distribuidor» de la red. Se encarga del enrutamiento, las reglas de firewall y la entrega de IP. Dispone de tres interfaces lógicas:
3. Distribución (switch gestionable L2)
- Puerto Trunk (etiquetado): conectado al servidor Proxmox. Permite el paso simultáneo del tráfico de la VLAN 10 y la VLAN 50 hacia OPNsense.
- Puertos Access (VLAN 10): puertos sin etiquetar destinados a los equipos cableados de confianza.
- Puerto Access (VLAN 50): puerto sin etiquetar destinado única y exclusivamente a conectar el router viejo que hará de AP.
4. Segmentación y dispositivos finales
- Red LAN – Gestión y Trabajo (VLAN 10):
192.168.10.0/24 - Red WIFI – Aislada (VLAN 50):
192.168.50.0/24

En el siguiente enlace explicamos cómo desplegar un cortafuegos gratuito OPNsense virtualizado sobre Proxmox:
En este otro tutorial indicamos cómo sustituir un switch no gestionable por gestionable y pasar redes aisladas (WIFI):
Fase 1: reconvertir el router viejo en un Punto de Acceso (AP)
Antes de conectar el router viejo a nuestra infraestructura, debemos aislarlo y prepararlo para que no genere conflictos (como un doble NAT o un servidor DHCP adicional). Para ello, realizaremos estos pasos:
- Conexión directa: conectaremos un portátil o un PC por cable directamente a uno de los puertos LAN (no al puerto WAN) del router Asus viejo.
- Acceso al panel: accederemos a la puerta de enlace por defecto del router (suele ser
192.168.1.1o192.168.0.1). Si el portátil no coge la IP automáticamente, deberemos configurarle una IP del direccionamiento del router viejo. En caso de no conocer la IP del router ni las credenciales de acceso, tendremos que resetearlo a valores de fábrica. - Cambio de modo de operación: accederemos a la sección del router donde tengamos el modo de operación (cada fabricante la puede poner en un menú diferente). Cambiaremos el modo de operación de «Router Inalámbrico» a «Punto de Acceso (AP)». En caso de no encontrar este modo, simplemente desactivaremos el servidor DHCP. En el caso de este router, encontraremos esta opción en «Wireless» – «Basic Settings» – «Wireless Mode»:

- Configuración de red (IP): en el panel del router viejo, accederemos a los ajustes de red y estableceremos los parámetros de nuestra futura subred. En el caso del Asus, desde «Setup» – «Basic Setup»:

- Guardar y desconectar: aplicaremos los cambiosAplica los cambios. El router se reiniciará y perderás conexión. Es normal. Ya está listo para ser desplegado.

Fase 2: Switch gestionable y Proxmox (la capa de enlace)
Para que el tráfico de la red Wi-Fi llegue hasta la máquina virtual de OPNsense de forma aislada, utilizaremos el estándar 802.1Q (VLAN). Asumiremos que usaremos la VLAN 50.
1. Configuración del switch L2
Accederemos a la consola de gestión del switch y configuraremos los puertos. En este caso estamos usando un switch Cisco, por lo que mostraremos los comandos para configurarlo.
- Puerto hacia el Asus AP: en este estudio de caso, el router «viejo» Asus lo tenemos conectado a la interfaz 5 del switch. Lo configuramos como puerto Access (Untagged) en la VLAN 50. El Asus no sabe de VLAN, así que el switch debe quitarle la etiqueta antes de entregarle los paquetes.
|
1 2 3 4 5 6 7 8 9 10 |
enable configure terminal interface GigabitEthernet1/0/5 description Router Asus AP switchport access vlan 50 switchport mode access spanning-tree portfast edge exit end wr |
- Puerto hacia el servidor Proxmox: si no lo tenemos aún, configuraremos el puerto Trunk (Tagged) que conecta Prxomox con el switch permitiendo el paso de la VLAN 50 (además del resto de VLAN que ya tengamos en ese puerto). En este estudio de caso, el Proxmox está conectado a la interfaz 6 del switch.
|
1 2 3 4 5 6 7 8 9 10 11 12 |
enable configure terminal interface GigabitEthernet1/0/6 description proxmox1-Interfaz-arriba switchport access vlan 10 switchport trunk allowed vlan 10,50 switchport trunk native vlan 10 switchport mode trunk spanning-tree portfast edge trunk exit end wr |
2. Configuración en Proxmox VE
Si no lo hemos hecho aún, en Proxmox, debemos entregarle esa VLAN a la máquina virtual de OPNsense.
- Accederemos a Proxmox, seleccionaremos la MV de OPNsense y en Hardware pulsaremos en Add – Network Device.

- Seleccionaremos el puente (Bridge) correspondiente a la red interna (ej.
vmbr1). En el campo VLAN Tag, escribimos50. Desmarcamos la opción «Firewall» para que no interfiera con OPNsense:

- Aplicaremos los cambios. Proxmox presentará esta interfaz a OPNsense de forma nativa.
Fase 3: Configuración de OPNsense (interfaces y servicios)
Con el hardware listo, pasamos a configurarlo en OPNsense, para ello, seguiremos los siguientes pasos.
1. Asignar la nueva interfaz WIFI
- En la consola de gestión de OPNsense, accederemos a Interfaces – Assignments. Veremos un nuevo puerto disponible, le asignaremos un nombre, por ejemplo «WIFI» y lo añadiremos pulsando «Add»:

- Pulsaremos en la nueva interfaz creada WIFI y la configuraremos:

2. Configurar el servidor Kea DHCP
OPNsense debe repartir las IP a los móviles, portátiles, smarttv y cualquier dispositivo que se conecte a la Wi-Fi. Usaremos el motor Kea.
- Accedemos a Services – Kea DHCP – Kea DHCPv4 – Subnets. Añadiremos una nueva subred:

- Añadiremos los siguientes datos:

- Guardamos y, en la pestaña Settings, aplicamos pulsando en Apply.
3. Permitir resolución DNS (Unbound)
Para que los clientes Wi-Fi puedan traducir dominios, Unbound debe escuchar a esta nueva red.
- En OPNsense accedemos a Services – Unbound DNS – Access Lists. Pulsamos en añadir:

- Introducimos los siguientes datos:

- Guardamos y aplicamos los cambios.
Fase 4: Enrutamiento y seguridad (NAT y Firewall)
Si los clientes Wi-Fi consiguen IP pero no tienen Internet, el problema suele estar en estos dos últimos pasos.
1. Outbound NAT (Enmascaramiento)
Internet no sabe qué es la red 192.168.50.X. OPNsense debe traducirla a tu IP pública.
Desde OPNsense, en Firewall – NAT – Outbound, nos aseguraremos de que está seleccionado Automatic outbound NAT rule generation. En caso de tener marcado Hybrid outbound NAT rule generation o Manual outbound NAT rule generation, tendremos que crear una regla manualmente donde la Source address sea WIFI net y la traducción sea la Interface address de la WAN.

2. Reglas de Firewall
Por defecto, OPNsense bloquea todo en las interfaces nuevas. Por ello, accederemos a las reglas de la WIFI y añadiremos las necesarias para permitir el tráfico a la WAN.
- Desde Firewall – Rules – WIFI, crearemos una regla de paso básica:

- Guardaremos y aplicaremos.
(Opcional: si queremos administrar el router Asus AP desde la LAN principal, deberás ir a Firewall – Rules – LAN y crear una regla permitiendo el tráfico desde el PC de la LAN que deseemos hacia el alias de la IP 192.168.50.1).
Pruebas finales de conectividad
Una vez configurado todo el entorno, conectaremos (si no lo hemos hecho aún) físicamente el router viejo Asus al puerto designado en el switch L2. Esperaremos unos segundos y conectaremos algún dispositivo a la red Wifi del router viejo Asus, en el dispositivos verificaremos que tenemos Internet y, además, comprobaremos si el DHCP de OPNsense le asignó IP de la red WIFI:

En el propio OPNsense, en cuanto empecemos a conectar dispositivos a la WIFI, irán apareciendo eventos en Firewall – Log Files – Live View:
