Homelab SOC #12 - Migrando la LAN de OPNsense a 10.0.100.0/24


En el capítulo anterior completamos la configuración inicial de OPNsense, estableciendo la identidad del firewall, los servidores DNS, la interfaz WAN y los parámetros generales del sistema.

Durante esa etapa mantuvimos temporalmente la configuración LAN predeterminada:

192.168.1.0/24

Aunque esta red permitió validar correctamente la conectividad entre OPNsense y Kali Linux, no corresponde al diseño definitivo planteado para el Homelab SOC.

Desde los primeros capítulos del proyecto definimos que toda la infraestructura utilizaría el segmento:

10.0.100.0/24

como red interna principal.

En este capítulo realizaremos la migración completa hacia ese nuevo segmento, actualizando el direccionamiento del firewall, el servidor DHCP y verificando que los equipos continúan teniendo acceso tanto al firewall como a Internet.


Objetivo de este capítulo

La pregunta que responderemos será:

¿Cómo migrar la red LAN de OPNsense hacia un nuevo segmento sin comprometer la conectividad del laboratorio?

Al finalizar este capítulo tendremos:

  • La interfaz LAN utilizando la dirección 10.0.100.1/24.
  • El servidor DHCP entregando direcciones dentro del nuevo segmento.
  • Kali Linux nuevamente conectado a la red mediante DHCP.
  • Toda la arquitectura alineada con el diseño definitivo del Homelab SOC.

Estado actual del laboratorio

Después del capítulo anterior, la infraestructura presenta la siguiente arquitectura.

                    Internet
                       │
                NAT VirtualBox
                 10.0.2.0/24
                       │
                 WAN (DHCP)
                    OPNsense
                       │
              LAN 192.168.1.1/24
                       │
              Red Interna HomelabSOC
                       │
                  Kali Linux
               192.168.1.188

Aunque esta configuración funciona correctamente, el objetivo del laboratorio es utilizar una red propia que facilite la incorporación de nuevos equipos y mantenga una estructura consistente durante toda la serie.

La arquitectura objetivo será la siguiente.

                    Internet
                       │
                NAT VirtualBox
                 10.0.2.0/24
                       │
                 WAN (DHCP)
                    OPNsense
                       │
              LAN 10.0.100.1/24
                       │
              Red Interna HomelabSOC
                       │
        ┌──────────────┼──────────────┐
        │              │              │
     Kali Linux    Windows 11     Ubuntu Server
     10.0.100.x    10.0.100.x      10.0.100.x

¿Por qué utilizar 10.0.100.0/24?

La elección de este segmento no fue aleatoria.

Desde el inicio del Homelab SOC definimos una estructura sencilla que permitiera diferenciar claramente las distintas redes presentes dentro del laboratorio.

RedUso
10.0.2.0/24NAT de VirtualBox
10.0.100.0/24Red interna del Homelab SOC

Esta separación facilita identificar rápidamente el origen del tráfico durante las tareas de monitoreo y análisis de incidentes.

Además, una red /24 proporciona hasta 254 direcciones utilizables, más que suficientes para incorporar nuevos componentes como:

  • Windows 11
  • Ubuntu Server
  • Wazuh Manager
  • Equipos atacantes
  • Máquinas de pruebas
  • Servicios adicionales

Mantener un esquema de direccionamiento propio también acerca el laboratorio a escenarios más habituales en entornos empresariales.


Preparando la migración

Antes de modificar la configuración de red es importante comprender el impacto del cambio.

Actualmente el firewall responde en:

192.168.1.1

Después de la migración responderá en:

10.0.100.1

Esto significa que cualquier cliente conectado deberá actualizar su configuración IP para poder seguir comunicándose con el firewall.


Cambiando la dirección LAN de OPNsense

Accedemos al Dashboard utilizando la dirección actual.

https://192.168.1.1

Posteriormente navegamos hasta:

Interfaces

→ LAN

La configuración inicial era la siguiente.

ParámetroValor
Enable InterfaceActivado
IPv4 Configuration TypeStatic IPv4
IPv4 Address192.168.1.1/24

Modificamos únicamente la dirección IPv4.

Antes:

192.168.1.1/24

Después:

10.0.100.1/24

opnsense-lan-ip-change.png

Guardamos los cambios y seleccionamos Apply para que la nueva configuración sea aplicada.


Pérdida temporal de conectividad

Al aplicar el cambio ocurrió una situación completamente esperada durante este tipo de migraciones.

El firewall dejó inmediatamente de responder en la dirección:

https://192.168.1.1

y pasó a utilizar:

https://10.0.100.1

Sin embargo, todavía existía un problema.

Kali Linux continuaba utilizando la configuración de red obtenida mediante DHCP dentro del segmento anterior (192.168.1.0/24).

Como el servidor DHCP aún no había sido actualizado al nuevo rango de direcciones, el equipo quedó sin una configuración válida para comunicarse con el firewall.

En consecuencia, perdí el acceso a la interfaz web de OPNsense.


Recuperando el acceso al firewall

Para poder continuar con la configuración fue necesario asignar temporalmente una dirección IP estática a Kali Linux dentro del nuevo segmento.

Ejecuté los siguientes comandos:

sudo ip addr flush dev eth0
sudo ip addr add 10.0.100.10/24 dev eth0
sudo ip route add default via 10.0.100.1

Con esta configuración temporal, Kali Linux volvió a tener conectividad con el firewall y fue posible acceder nuevamente a la interfaz web utilizando la nueva dirección:

https://10.0.100.1

Actualizando el servidor DHCP

Con el acceso al firewall recuperado, el siguiente paso fue actualizar el servidor DHCP para que comenzara a entregar direcciones IP dentro del nuevo segmento.

En la versión de OPNsense utilizada en este laboratorio, el servicio DHCP se encuentra integrado con Dnsmasq DNS & DHCP.

Para acceder a la configuración navegamos hasta:

Services

→ Dnsmasq DNS & DHCP

→ DHCP ranges

En esta sección ya existía un rango configurado correspondiente a la red anterior.

AntesRango
IPv4192.168.1.41 - 192.168.1.245

Este rango debía modificarse para adaptarlo a la nueva red del laboratorio.

La configuración final quedó de la siguiente manera.

DespuésRango
IPv410.0.100.100 - 10.0.100.200

opnsense-dhcp-range.png

Una vez guardados los cambios, seleccionamos Apply para que Dnsmasq comenzara a entregar direcciones IP pertenecientes al nuevo segmento.


Restaurando la configuración automática en Kali Linux

Hasta este momento Kali Linux continuaba utilizando una configuración IP estática únicamente para recuperar el acceso al firewall.

Una vez actualizado el servidor DHCP, ya no era necesario mantener esa configuración manual.

Primero eliminamos la configuración temporal.

sudo ip addr flush dev eth0

Posteriormente solicitamos una nueva concesión DHCP.

sudo dhclient

Finalmente comprobamos la dirección obtenida.

ip addr show eth0

El resultado fue una dirección perteneciente al nuevo segmento.

inet 10.0.100.xxx/24

Con ello Kali Linux volvió a utilizar una configuración completamente automática administrada por OPNsense.


Validando la conectividad

Con la migración finalizada era necesario comprobar que toda la infraestructura continuaba funcionando correctamente.

Realicé las siguientes validaciones.

Comunicación con el firewall

Primero comprobé que Kali Linux pudiera comunicarse con la nueva dirección del firewall.

ping 10.0.100.1

Resultado esperado:

64 bytes from 10.0.100.1

Esto confirma que ambos equipos pertenecen nuevamente a la misma red.


Acceso a la interfaz Web

Después accedí nuevamente al Dashboard mediante la nueva dirección.

https://10.0.100.1

La interfaz de administración cargó correctamente y fue posible continuar administrando el firewall sin inconvenientes.


Conectividad hacia Internet

El siguiente paso fue comprobar que la migración no hubiera afectado la salida hacia Internet.

Primero validé la resolución DNS.

ping google.com

Al obtener respuesta satisfactoria ejecuté un traceroute para observar el recorrido del tráfico.

traceroute google.com

Los primeros saltos obtenidos fueron los siguientes.

1  10.0.100.1
2  10.0.2.2
3  192.168.100.1
4  10.161.214.1
...
25 lcscld-in-f101.1e100.net (108.177.123.101)

Este resultado refleja perfectamente la arquitectura del laboratorio.

Kali Linux
      │
10.0.100.1
(OPNsense LAN)
      │
10.0.2.2
(NAT VirtualBox)
      │
192.168.100.1
(Red física)
      │
Proveedor de Internet
      │
Google

Cada uno de estos saltos representa una parte distinta del recorrido que siguen los paquetes hasta alcanzar Internet.

  • 10.0.100.1 corresponde a la interfaz LAN de OPNsense.
  • 10.0.2.2 pertenece a la red NAT creada por VirtualBox.
  • 192.168.100.1 es el gateway de mi red local.
  • Los siguientes saltos corresponden a la infraestructura del proveedor de Internet hasta llegar finalmente a Google.

Actualizando la documentación del laboratorio

Con la migración finalizada también fue necesario actualizar la documentación del Homelab SOC para reflejar el nuevo esquema de direccionamiento.

La infraestructura queda organizada de la siguiente manera.

ComponenteDirección
OPNsense (LAN)10.0.100.1
Kali Linux10.0.100.100
Ubuntu Server10.0.100.30
Windows 1110.0.100.20
Wazuh Manager10.0.100.10

A partir de este momento todos los nuevos equipos que se incorporen al laboratorio utilizarán el segmento 10.0.100.0/24, manteniendo una arquitectura consistente y alineada con el diseño definido desde los primeros capítulos.


Estado actual del laboratorio

Después de completar la migración, la arquitectura del Homelab SOC queda de la siguiente manera.

                      Internet
                          │
                   NAT VirtualBox
                    10.0.2.0/24
                          │
                     WAN (DHCP)
                        soc-fw
                  OPNsense Firewall
                    LAN 10.0.100.1
                          │
                 Red Interna HomelabSOC
                          │
        ┌─────────────────┼─────────────────┐
        │                 │                 │
    soc-kali         soc-win11       soc-ubuntu
  10.0.100.100      10.0.100.20      10.0.100.30
                          │
                     soc-wazuh
                    10.0.100.10

Con este cambio toda la infraestructura pasa a utilizar el segmento de red definido desde el inicio del proyecto, dejando atrás la configuración predeterminada utilizada durante las primeras pruebas.


Algunas consideraciones sobre este cambio

Aunque modificar el direccionamiento IP de una red puede parecer una tarea sencilla, en realidad implica actualizar varios componentes de forma coordinada.

Durante esta migración fue necesario revisar:

  • La dirección IP de la interfaz LAN.
  • El servidor DHCP.
  • El gateway utilizado por los clientes.
  • La conectividad hacia el firewall.
  • La salida hacia Internet.
  • La documentación del laboratorio.

Este tipo de tareas forman parte de la administración diaria de cualquier infraestructura de red y demuestran la importancia de validar cada cambio antes de continuar con nuevas implementaciones.

En laboratorios pequeños el impacto suele ser mínimo, pero en entornos empresariales una modificación de este tipo requiere una planificación adecuada para evitar interrupciones en el servicio.

arp-table-opnsense.png


¿Qué sigue?

Con la red interna definitiva ya implementada, el Homelab SOC dispone de una base mucho más cercana a una infraestructura utilizada en organizaciones reales.

Hasta este momento el firewall cumple principalmente las funciones de:

  • Enrutamiento.
  • Traducción de direcciones (NAT).
  • Servidor DHCP.
  • Punto de acceso entre la LAN e Internet.

Sin embargo, todavía no inspecciona el tráfico que atraviesa la red.

En el próximo capítulo incorporaremos Suricata sobre OPNsense para transformar el firewall en un sistema IDS/IPS capaz de analizar paquetes en tiempo real, detectar amenazas conocidas y generar eventos de seguridad.

Estas alertas podrán integrarse posteriormente con Wazuh, permitiendo correlacionar eventos de red con la actividad observada en los equipos monitorizados.

Con ello el Homelab SOC dejará de analizar únicamente los registros de los sistemas operativos y comenzará también a vigilar el tráfico que circula por toda la infraestructura.


Lo aprendido

En este capítulo realizamos una modificación importante dentro del diseño del Homelab SOC: migramos la red LAN desde el segmento temporal 192.168.1.0/24 hacia la red definitiva 10.0.100.0/24.

Durante el proceso actualizamos la dirección IP de la interfaz LAN de OPNsense, modificamos el rango de direcciones entregado por el servidor Dnsmasq DNS & DHCP y verificamos que los clientes recuperaran correctamente la conectividad.

La migración también dejó una enseñanza interesante.

Al cambiar primero la dirección IP del firewall antes de actualizar el servidor DHCP, Kali Linux perdió temporalmente el acceso a la red porque seguía utilizando la configuración obtenida en el segmento anterior.

La solución consistió en asignar una dirección IP estática de forma temporal para recuperar el acceso al firewall, completar la configuración del servidor DHCP y, finalmente, volver a utilizar direccionamiento automático.

Este tipo de situaciones son habituales durante tareas de administración de redes y refuerzan la importancia de comprender cómo interactúan el gateway, el servidor DHCP y los equipos clientes durante una migración de direccionamiento.

Finalmente, las pruebas de conectividad y el traceroute confirmaron que el tráfico vuelve a recorrer correctamente toda la infraestructura:

  • Kali Linux.
  • OPNsense.
  • NAT de VirtualBox.
  • Red física.
  • Internet.

Con esta migración completada, el Homelab SOC dispone ahora de una arquitectura de red mucho más ordenada, coherente y preparada para continuar incorporando nuevos servicios de seguridad en los siguientes capítulos de la serie.