Made4it

Instalación de PFSense como Gateway de su red.

En este artículo, cubriremos la instalación del servidor PFSense en tu red, para que puedas disfrutar de todas las funcionalidades que esta plataforma posee, que van desde Firewall y NATs hasta Proxy y VPN, todo en un servidor liviano y sencillo de configurar.

Descargar el instalador

El primer paso consistirá en acceder a la página web https://www.pfsense.org/download/ y seleccionar la arquitectura y el espejo que se van a descargar. Para nuestros fines, utilizaremos la arquitectura AMD64, empleando el instalador «CD Image (ISO)», para ejecutarlo como una máquina virtual habitual. El servidor espejo puede ser el más cercano a su ubicación actual; si se encuentra en Brasil, puede ser incluso el de Nueva York.

Seleccione la arquitectura, el instalador y el espejo según sea necesario. Trabajaremos con el instalador ISO.
El archivo descargado estará en formato ‘.gz’, por motivos de compresión. Podemos utilizar WinRAR o 7zip, o el compresor de su elección. Al final de la descarga, basta con extraer el archivo para obtener la .ISO que se comprimirá.

Ajustes de la máquina

Pasemos ahora a la creación de la máquina virtual. En este punto, la máquina debe dimensionarse en función de su estructura y de las tareas que se vayan a realizar en ella. Cuantas más reglas de cortafuegos/NAT, proxy y recursos se utilicen, y mayor sea el número de máquinas a las que PFSense vaya a dar servicio, mayor será la necesidad de recursos; no obstante, en cualquier caso, no debería ser nada demasiado exigente.
Para nuestra instalación, utilizaré una máquina virtual con 1 GB de RAM, 8 GB de disco y un núcleo de procesamiento.

Es importante que la máquina disponga siempre de dos interfaces de red, una WAN y otra LAN. La interfaz LAN, como su nombre indica, se conectará a la red interna, comunicándose con su estructura. La interfaz WAN se comunicará con la red externa.

Así, el PFSense servirá como Gateway para la estructura interna, podrá actuar como DNS, Proxy, Firewall, Servidor DHCP, y todo el resto que ofrece.

Instalación

Una vez preparada la máquina virtual, iniciemos la instalación de PFSense. Para empezar, haz que tu máquina arranque con la ISO que hemos descargado. En el caso de una máquina física, basta con grabar la ISO e insertarla en la unidad de CD, para que podamos arrancarla a través del Instalador.

Pantalla inicial al arrancar la ISO de PFSense.

En la primera pantalla, podemos aceptar las condiciones de uso y, a continuación, seleccionar la opción «Instalar».

Es importante aceptar las condiciones de instalación.
Al seleccionar la opción «Instalar», PFSense procederá a la instalación.

A continuación, aparecerá una pantalla para seleccionar el formato de teclado actual. Sólo tiene que elegir la opción «Brasileño» si su teclado es ABNT-2, o «Continuar» si tiene un teclado americano/internacional, que son los formatos más habituales. Si utiliza otra estructura de teclado, sólo tiene que elegir la opción correspondiente al formato actual.

Seleccione la opción de teclado que esté utilizando en ese momento.

Eligiendo el mapeo de claves, podemos hacer el Particionado de Disco, en este caso, podemos elegir la opción ‘Auto (UFS)’, que el instalador particionará automáticamente e instalará el Sistema con la configuración por defecto.

La opción ‘Auto (UFS)’ hace todo el trabajo automáticamente, particionando e instalando el servicio.

Terminada la instalación, podemos subir al Shell para editar algunos ajustes manuales puntuales, o reiniciar la máquina para que PfSense suba correctamente. Simplemente reiniciaré la máquina y configuraré después de que esté UP correctamente. Para ello, basta con hacer clic en «No» y, a continuación, en «Reiniciar». Acuérdate de eliminar la ISO después de cerrar el instalador.

La opción «No» reiniciará la máquina, para poner en marcha el servicio PFSense.
Seleccione la opción «reiniciar» para que se reinicien los servicios.

Si lo ha hecho todo correctamente, verá una pantalla similar a esta:

Pantalla de bienvenida de PFSense.

Si desea cambiar o asignar la IP de acceso de la máquina, puede seleccionar la opción «2) Set interface(s) IP address» en la CLI y, a continuación, establecer qué interfaz va a cambiar.

Al introducir la dirección IP, se define la máscara de subred (del 1 al 31) y, por último, se configura la puerta de enlace del servidor. Si se trata de una interfaz LAN, basta con pulsar «Intro», ya que la puerta de enlace solo se utilizará para la WAN.

PFSense ‘preguntará’ si desea utilizar IPv6 en él, y configurar un servidor DHCP a través de él, de modo que otras máquinas pueden obtener automáticamente IP de PFSense en la red.

Interfaz de configuración IP.

Configuración WEB

Con la parte de instalación terminada, podemos pasar a la configuración básica en la pantalla WEB, llamada WebGUI.

Si no puedes acceder a la parte WEB, pero has hecho ping a la máquina, sólo tienes que seleccionar la opción «8) Shell» y a continuación ejecutar el comando «easyrule pass wan tcp x.x.x.x y.y.y.y 443» (sustituyendo x.x.x.x por su dirección IP y y.y.y.y por la máscara de subred) para permitir que la dirección IP de origen especificada acceda a la página web. Si el comando anterior no funciona, puede ejecutar el archivo «pfSsh.php playback enableallowallwan», que permitirá TODAS las conexiones en el puerto WAN.

Es importante acceder y configurar el cortafuegos bloqueando el acceso justo después, ¡para evitar posibles invasiones en el servidor!

Teniendo acceso a la pantalla WEB, basta con entrar en PfSense con el acceso por defecto, siendo el usuario «admin» y la contraseña «pfsense». 

Pantalla de inicio de sesión estándar de PFSense. Por defecto, se accede con el usuario ‘admin’ y la contraseña ‘pfsense’.

Nada más iniciar sesión por primera vez, un asistente de configuración le ayudará a configurar el servidor.

En primer lugar, basta con que <Next> esté de acuerdo con la información. Al llegar a la pantalla de Configuración General, sólo tiene que rellenar los datos correspondientes a su servidor (Nombre de host, Dominio, Servidores DNS).

Pantalla inicial del asistente. Información sobre Netgate y su soporte.
Pantalla 2 de 9. En esta pantalla configuramos algunos datos generales del servidor, como el nombre de host y el DNS.

A continuación, seleccione el servidor NTP y la zona horaria. Es importante que la hora sea correcta, ya que PFSense trabaja con algunas opciones de programación, además de mantener la hora correcta, facilita la visualización de logs y el análisis de datos con Timestamp.

Pantalla 3 de 9. En esta parte, configuramos el NTP del servidor, para mantener la hora correcta.

En el paso 4/9, tenemos la configuración de red.

Una vez más, rellénalo según tu situación actual. Al final de ese paso tienes dos opciones muy importantes:

  • Bloquear redes privadas RFC 1918: Esta opción bloqueará el acceso de direcciones IP privadas de la RFC 1918 a la interfaz WAN. De este modo, solo la LAN será accesible para direcciones IP privadas.
  • Bloquear redes bogon: Esta opción bloqueará el tráfico de bogons en la interfaz WAN. Los bogons, en resumen, son direcciones IP reservadas que no se ajustan a la RFC 1918, así como direcciones IP no asignadas por organismos reguladores.

Independientemente de estas opciones, siempre es recomendable filtrar la interfaz WAN para bloquear las direcciones IP que no conozca, con el fin de evitar ataques e intrusiones en su infraestructura.

Pantalla 4 de 9. Algunas opciones de red importantes. Se recomienda marcar ambos, para mayor seguridad.

En el paso 5/9, tenemos la configuración de la interfaz LAN, por si quieres hacer algún cambio. Por defecto, esta interfaz actúa como ‘Gateway’.

Pantalla 5 de 9. Configuración IP en la interfaz LAN, si desea cambiarla.

En el paso 6/9, debemos cambiar la contraseña del usuario «admin». Se recomienda encarecidamente realizar este cambio, ya que la contraseña predeterminada supone un riesgo para el servidor y para toda su infraestructura.
A continuación, el «Wizard» aplicará los cambios realizados y completará el proceso. Solo tiene que hacer clic en «Finish».

Pantalla 6 de 9. Cambiar la contraseña de administrador es siempre una buena práctica.
Pantalla 7 de 9. Basta con hacer clic en «Recargar» para aplicar los cambios.
Pantalla 8 de 9. Información de que tus ajustes se están guardando.
9 de 9 pantalla. ¡Todo listo!

Al final del Asistente, ¡tendremos nuestro PFSense listo para usar!

En próximas entradas. Te enseñaremos a crear una VPN usando PFSense, para que tengas acceso a tu Red Interna, a través de tu casa.

Gracias y nos vemos en los próximos Posts.

Adriano Elias de Souza
Consultor de TI
Made4it

Made4it surge para satisfacer las necesidades del mercado, que cada vez exige más soluciones personalizadas.