Ir al contenido
Seguridad

pfSense: firewall open source para empresas en República Dominicana

El perímetro de una empresa no debería depender de una licencia anual que, si no se renueva, apaga funciones. pfSense es el firewall con el que segmentamos redes, montamos VPN para el equipo remoto y sostenemos dos enlaces de internet sin que nadie tenga que reconectar nada a mano.

01

Qué es pfSense

pfSense es una distribución de firewall y router basada en FreeBSD. La edición comunitaria (pfSense CE) se publica bajo licencia Apache 2.0; Netgate, la empresa que la mantiene, ofrece además pfSense Plus, su edición comercial, y hardware propio. Se instala en un equipo x86 dedicado o como máquina virtual, y se administra desde una interfaz web.

Cubre lo que una empresa pide a su perímetro: reglas de firewall con estado, NAT, VLAN, múltiples enlaces de internet con conmutación automática y balanceo, VPN de sitio a sitio y de acceso remoto (IPsec, OpenVPN y WireGuard), portal cautivo para invitados, servidor DHCP y DNS, y control de calidad de servicio para que la telefonía IP no sufra cuando alguien descarga un archivo grande.

Con paquetes adicionales suma detección y prevención de intrusos (Suricata o Snort), bloqueo de dominios y direcciones maliciosas (pfBlockerNG) y estadísticas de tráfico. Todo con registro exportable, que es lo que permite conectarlo a Wazuh y a la IA privada.

02

Qué hacemos con pfSense

Diseño, instalación, migración, operación, soporte y monitoreo. Instalar es la parte corta.

  1. Diseño de la segmentación

    Qué redes existen (administración, usuarios, servidores, cámaras, invitados, punto de venta), qué puede hablar con qué y por qué. Lo dibujamos antes de tocar un cable: una red plana es la razón por la que un equipo infectado alcanza al servidor.

  2. Instalación y reglas

    Hardware dimensionado al ancho de banda real, reglas escritas con nombre y motivo, y un documento con cada apertura hacia fuera y quién la pidió.

  3. VPN para el equipo y para las sedes

    Acceso remoto con segundo factor para quien trabaja fuera, y túnel permanente entre sedes o hacia la nube donde vive el ERP.

  4. Dos enlaces de internet

    Conmutación automática cuando cae el principal y, si conviene, reparto del tráfico entre ambos. Se prueba desconectando el cable, no leyendo la configuración.

  5. Operación y revisión de reglas

    Actualizaciones planificadas, copia de la configuración fuera del equipo, revisión periódica de reglas que ya nadie usa y monitoreo del estado de los enlaces y de los túneles.

03

Dónde encaja pfSense

Empresa con dos proveedores de internet

Situación Cuando cae uno, alguien tiene que ir al armario a cambiar el cable.

Qué hacemos pfSense con los dos enlaces activos: conmutación automática y aviso al equipo de soporte cuando uno se cae, sin que nadie se levante de su puesto.

Clínica con equipos médicos en la misma red que la recepción

Situación Un equipo de diagnóstico con software antiguo comparte red con las computadoras que abren correo.

Qué hacemos Red separada para los equipos médicos con acceso solo desde donde hace falta; el resto no los ve.

Estudio contable con personal remoto en cierres fiscales

Situación El acceso remoto se hace con un programa de escritorio compartido abierto a internet.

Qué hacemos VPN con segundo factor y usuario por persona; el escritorio remoto deja de estar expuesto.

Empresa a la que le vence la licencia del firewall comercial

Situación Sin renovación, el equipo pierde las actualizaciones y parte de las funciones.

Qué hacemos Migración de reglas y túneles a pfSense sobre hardware propio, con un periodo en paralelo antes de retirar el anterior.

Conectada a tu IA privada

pfSense, conectada a tu IA privada

El firewall genera registros de cada conexión bloqueada, cada túnel que se cae y cada intento de acceso a la VPN. Conectados a Wazuh y a tu IA privada, esos registros dejan de ser una lista infinita y pasan a ser un resumen con criterio: «anoche hubo intentos repetidos de entrar a la VPN con tres usuarios que no existen, desde la misma dirección; ya está bloqueada, conviene revisar si esos nombres se filtraron». Las acciones se sugieren; la decisión sigue siendo de una persona, y el registro no sale de tu infraestructura.

La IA privada corre en tu infraestructura o en un entorno contratado a tu nombre: la información de tu empresa no se usa para entrenar ningún modelo ni pasa por un servicio público.

Preguntas frecuentes sobre pfSense

¿Un firewall open source protege igual que un FortiGate?

Para lo que la mayoría de las empresas necesita —segmentación, VPN, varios enlaces, filtrado de dominios maliciosos y detección de intrusos— sí, y con reglas que puedes leer y auditar. Lo que un fabricante comercial añade son servicios por suscripción (inspección con firmas propias, consola centralizada de muchas sedes, soporte del fabricante). Si tu operación depende de alguno de esos, te lo decimos en el diagnóstico; no te vendemos un cambio por el cambio.

¿Qué hardware hace falta?

Un equipo x86 con dos o más puertos de red: un dispositivo compacto de cualquier fabricante, un servidor pequeño o una máquina virtual en Proxmox si el tráfico y la arquitectura lo permiten. Un apunte que ahorra sorpresas: los equipos de Netgate se entregan con pfSense Plus, su edición comercial, no con la comunitaria; si quieres específicamente pfSense CE, el hardware va por otro lado y te lo dimensionamos nosotros. Se calcula según el ancho de banda contratado y si se va a activar inspección de intrusos, que consume más procesador.

¿Puedo seguir usando el router del proveedor de internet?

Sí, en modo puente o delante de pfSense. El router del operador sigue terminando el enlace; pfSense pasa a ser quien decide qué entra y qué sale, quien sostiene la VPN y quien separa las redes. Así el cambio de proveedor de internet deja de obligar a reconfigurar la seguridad de la empresa.

Las preguntas generales sobre open source están en tecnologías; las de precios, plazos y soporte, en preguntas frecuentes. Y si no, escríbenos directamente.

¿Hablamos de pfSense?

Diagnóstico sin costo: revisamos lo que tienes hoy, te decimos si pfSense encaja y qué conviene hacer primero, antes de que inviertas un peso.

Sin compromiso. Diagnóstico inicial sin costo y respuesta en menos de un día laborable (L–V 8:00–18:00).