OPNsense: firewall de código abierto para empresas
OPNsense es un cortafuegos de código abierto que hace prácticamente lo mismo que uno comercial —filtrado, segmentación, VPN, inspección, portal cautivo— sin licencias por usuario ni suscripciones que caduquen. Lo implantamos, lo configuramos y lo mantenemos.
Trabajamos también con pfSense, del que OPNsense es una derivación. Son parientes cercanos y la elección entre uno y otro depende sobre todo de con qué esté ya montada la empresa; el planteamiento y el trabajo son los mismos.
Cuándo compensa de verdad
- Cuando el coste recurrente pesa. No hay renovación anual que vaya subiendo. Se paga el hardware y el mantenimiento, y la funcionalidad no caduca: un equipo con cinco años sigue teniendo todas sus funciones.
- Cuando hace falta algo que los equipos cerrados no dejan hacer. Enrutados poco convencionales, varias líneas balanceadas, integraciones a medida. Aquí no hay una función bloqueada esperando a que pagues otro nivel.
- Cuando importa saber qué hace la caja. El código es público y auditable. Para algunas empresas —y para algunos pliegos— eso no es un detalle ideológico, es un requisito.
- Para reaprovechar hardware. Corre bien en equipos modestos, y a veces la mejor opción es un servidor pequeño que ya existe en lugar de comprar aparato nuevo.
Cuándo no lo recomendamos
Conviene decir esto también, porque el código abierto no es la respuesta a todo.
Si la empresa tiene muchas sedes y necesita gestionarlas todas desde una consola única, las plataformas comerciales lo tienen mucho más resuelto y FortiGate suele salir ganando. Si se busca soporte del fabricante con un contrato y un teléfono, aquí ese respaldo lo damos nosotros, no un fabricante: es una diferencia real y hay que tenerla clara. Y si dentro de la empresa nadie va a tocarlo nunca y tampoco va a haber mantenimiento contratado, un equipo comercial con sus automatismos perdona más el abandono.
El ahorro en licencias es real, pero se lo come entero un cortafuegos que nadie mantiene.
Qué montamos con él
- Segmentación de red. Servidores, puestos, wifi de invitados, cámaras e impresoras en zonas separadas, con reglas explícitas entre ellas. Es lo que evita que un equipo comprometido llegue al servidor de archivos.
- VPN entre sedes y para usuarios remotos, con doble factor. Soporta los protocolos habituales, incluido WireGuard, que es notablemente más rápido en portátiles y móviles.
- Filtrado de contenido y bloqueo por reputación, con listas que se actualizan solas.
- Detección de intrusiones con Suricata, que viene integrado. Es una de las ventajas menos conocidas: el mismo motor que usan soluciones bastante más caras.
- Alta disponibilidad con dos equipos, para que la caída de uno no deje a la empresa sin internet.
- Registros hacia nuestra monitorización, correlacionados con lo que ocurre dentro de los equipos.
Preguntas frecuentes
¿Es seguro que sea gratuito?
No es lo mismo gratuito que barato de mantener. El software no se paga; el trabajo de configurarlo bien y sostenerlo en el tiempo, sí. Y en cuanto a seguridad, que el código sea público significa que lo revisa mucha más gente: los fallos salen a la luz y se corrigen, en lugar de quedarse dentro de una caja cerrada.
¿Qué pasa si os cambio de proveedor?
Se lleva su equipo y su configuración, sin ataduras de licencia ni de fabricante. Nos parece justo decirlo aunque no nos convenga: es una de las ventajas reales del código abierto.
¿Aguanta una empresa de cierto tamaño?
Sí, con el hardware adecuado. El límite no lo pone el software sino la máquina, y ahí sí hay que dimensionar bien según el ancho de banda y las funciones que vayan activadas.
¿Y el soporte?
Lo damos nosotros, dentro del mantenimiento: actualizaciones, revisión de reglas, respaldo de la configuración y respuesta cuando algo falla. Si lo que necesita es un contrato con el fabricante, entonces la opción correcta es un equipo comercial.
Le decimos si le encaja
Es una decisión que depende de cuántas sedes tenga, de quién vaya a mantenerlo y de cuánto le pesa el coste recurrente. Cuéntenoslo y le damos una opinión honesta, aunque acabe siendo que le conviene otra cosa. Llámenos al 911 599 883 o escríbanos desde el formulario de contacto.
Forma parte de nuestro servicio de firewall y seguridad perimetral.