Introducción
Esta es una guía práctica: al final tendrá cuatro zonas de red aisladas, inspección profunda de paquetes y filtrado de salida – todo en unos 60 minutos y sin ninguna licencia anual.
El montaje típico de una oficina pequeña no tiene aislamiento por VLAN, no tiene inspección de contenido, no tiene filtrado de salida y ejecuta servicios sin autenticación – Ollama, por ejemplo, escucha en el puerto 11434 sin pedir credenciales. Vamos a resolver las cuatro cosas de una vez.
Qué va a necesitar
Nano-N1241
También va a necesitar:
- ✓ Una memoria USB de 4 GB o más
- ✓ Monitor y teclado (solo para la instalación)
- ✓ Dos cables Ethernet
- ✓ Software: OPNsense (gratuito) y el plugin Zenarmor
Arquitectura de red
Los cuatro puertos del N1241 se convierten en cuatro zonas. No necesita switch gestionable ni configurar trunking – cada zona tiene su cable.
| Puerto | Interfaz | Subred | Finalidad |
|---|---|---|---|
| 1 | WAN | DHCP | Internet |
| 2 | LAN | 192.168.1.0/24 | Puestos de trabajo de confianza |
| 3 | AI_LAB | 192.168.20.0/24 | Servidores de inferencia y agentes |
| 4 | IOT | 192.168.30.0/24 | Cámaras, sensores, dispositivos inteligentes |
Las siete fases de la instalación
Siga el orden. Cada fase se cierra en sí misma – puede parar al final de cualquiera y retomarla más tarde sin perder trabajo.
Crear la memoria USB de instalación
5 min- 1.1Descargue la imagen "amd64 vga" en formato .img.bz2 desde opnsense.org/download.
- 1.2Descomprima con 7-Zip (Windows) o bunzip2 (Linux/macOS).
- 1.3Escriba la imagen en la memoria con Rufus (Windows) o con dd (Linux/macOS).
Instalar OPNsense
15 min- 2.1Conecte teclado y monitor al N1241 y arranque desde la memoria USB.
- 2.2Entre en el instalador con el usuario installer y la contraseña opnsense.
- 2.3Elija "Install (UFS)" y use el disco entero.
- 2.4Defina la contraseña de root, reinicie y retire la memoria.
Configuración web inicial
10 min- 3.1Conecte el portátil al puerto 2 (LAN) y abra https://192.168.1.1.
- 3.2Entre con root y la contraseña definida.
- 3.3Recorra el asistente: nombre de host, zona horaria Europe/Madrid, servidores DNS.
- 3.4Confirme que la WAN obtiene dirección por DHCP del router del operador.
Crear las VLAN de aislamiento
15 min- 4.1Interfaces → Other Types → VLAN: cree la VLAN 20 (AI_LAB) sobre igc2 y la VLAN 30 (IOT) sobre igc3.
- 4.2Asigne direcciones estáticas: 192.168.20.1/24 y 192.168.30.1/24.
- 4.3Active un servidor DHCP en cada una de las nuevas interfaces.
- 4.4Verifique que un cliente en cada zona recibe dirección y resuelve DNS.
Instalar Zenarmor
10 min- 5.1System → Firmware → Plugins: busque e instale os-zenarmor.
- 5.2Regístrese en sunnyvalley.io y obtenga la clave de activación.
- 5.3Active el bloqueo de malware, botnets y phishing.
- 5.4Inicie el motor desde el panel de Zenarmor y elija las interfaces a inspeccionar.
Escribir las reglas de firewall
10 min- 6.1AI_LAB: bloquear destino 192.168.1.0/24 (la LAN de confianza).
- 6.2AI_LAB: permitir salida hacia internet.
- 6.3IOT: bloquear destino LAN y destino AI_LAB.
- 6.4IOT: permitir solo DNS (puerto 53) y HTTPS (puerto 443) para actualizaciones de firmware.
Probar
5 min- 7.1Desde un cliente en AI_LAB, intente acceder al NAS de la LAN – debe fallar.
- 7.2Desde el mismo cliente, acceda a un sitio de internet – debe funcionar.
- 7.3Desde un cliente IOT, intente alcanzar AI_LAB – debe fallar.
- 7.4Confirme en el panel de Zenarmor que el tráfico aparece clasificado por aplicación.
Matriz de accesos resultante
Después de la fase 6, el comportamiento de la red debe ser exactamente este:
| De \ A | LAN | AI_LAB | IOT | Internet |
|---|---|---|---|---|
| LAN | ✓ | ✓ | ✓ | ✓ |
| AI_LAB | × | ✓ | × | ✓ |
| IOT | × | × | ✓ | 53, 443 |
Opcional: lista blanca de APIs de IA
Si quiere llevar el egress filtering al límite, cree en Firewall → Aliases un alias del tipo Host(s) con los dominios de las APIs que autoriza – por ejemplo los endpoints de OpenAI, Anthropic, Google, Mistral y Cohere.
Después sustituya la regla genérica “AI_LAB permite salida” por una regla que solo permita destino igual a ese alias, en el puerto 443. A partir de ahí, un agente comprometido no puede enviar nada a un servidor que no esté en la lista – y el intento queda registrado.
Resolución de problemas
No consigo abrir 192.168.1.1
Confirme que el cable está en el puerto 2 y que el portátil está en DHCP. Si persiste, conecte un monitor al N1241 y use la opción 1 de la consola para reasignar las interfaces.
La WAN no obtiene dirección
El router del operador puede estar entregando la misma subred 192.168.1.0/24. Cambie la LAN de OPNsense a 192.168.10.0/24 y vuelva a intentarlo.
Zenarmor no arranca
Necesita al menos 8 GB de RAM con el motor activo en varias interfaces. Verifique también que la clave de activación fue aceptada.
Clientes en la VLAN sin DNS
La regla de IOT permite el puerto 53, pero el cliente puede estar usando DNS-over-HTTPS. Fuerce el servidor DNS de OPNsense en el ámbito DHCP de la zona.
Conclusión
Una hora de trabajo le da cuatro zonas aisladas, detección de amenazas con threat intelligence, aislamiento de las cargas de IA y una red IoT que no puede alcanzar nada más. Es el nivel de segmentación que se espera de una empresa – sin la factura anual.
Pasos siguientes recomendados: exportar la copia de seguridad de la configuración, activar autenticación de dos factores en la interfaz web, configurar WireGuard para acceso remoto y revisar las actualizaciones de firmware una vez por semana. Para el contexto y las amenazas detrás de esta configuración, lea IA self-hosted e híbrida: por qué necesita un firewall dedicado.
Hardware para esta guía
Appliances sin ventilador probados con OPNsense, pfSense y Zenarmor.



