Homelab SOC #12 - Migrando la LAN de OPNsense a 10.0.100.0/24
Por Wuilmer Bolívar · IT Operations Specialist
En el capítulo anterior completamos la configuración inicial de OPNsense, estableciendo la identidad del firewall, los servidores DNS, la interfaz WAN y los parámetros generales del sistema.
Durante esa etapa mantuvimos temporalmente la configuración LAN predeterminada:
192.168.1.0/24
Aunque esta red permitió validar correctamente la conectividad entre OPNsense y Kali Linux, no corresponde al diseño definitivo planteado para el Homelab SOC.
Desde los primeros capítulos del proyecto definimos que toda la infraestructura utilizaría el segmento:
10.0.100.0/24
como red interna principal.
En este capítulo realizaremos la migración completa hacia ese nuevo segmento, actualizando el direccionamiento del firewall, el servidor DHCP y verificando que los equipos continúan teniendo acceso tanto al firewall como a Internet.
Objetivo de este capítulo
La pregunta que responderemos será:
¿Cómo migrar la red LAN de OPNsense hacia un nuevo segmento sin comprometer la conectividad del laboratorio?
Al finalizar este capítulo tendremos:
- La interfaz LAN utilizando la dirección
10.0.100.1/24. - El servidor DHCP entregando direcciones dentro del nuevo segmento.
- Kali Linux nuevamente conectado a la red mediante DHCP.
- Toda la arquitectura alineada con el diseño definitivo del Homelab SOC.
Estado actual del laboratorio
Después del capítulo anterior, la infraestructura presenta la siguiente arquitectura.
Internet
│
NAT VirtualBox
10.0.2.0/24
│
WAN (DHCP)
OPNsense
│
LAN 192.168.1.1/24
│
Red Interna HomelabSOC
│
Kali Linux
192.168.1.188
Aunque esta configuración funciona correctamente, el objetivo del laboratorio es utilizar una red propia que facilite la incorporación de nuevos equipos y mantenga una estructura consistente durante toda la serie.
La arquitectura objetivo será la siguiente.
Internet
│
NAT VirtualBox
10.0.2.0/24
│
WAN (DHCP)
OPNsense
│
LAN 10.0.100.1/24
│
Red Interna HomelabSOC
│
┌──────────────┼──────────────┐
│ │ │
Kali Linux Windows 11 Ubuntu Server
10.0.100.x 10.0.100.x 10.0.100.x
¿Por qué utilizar 10.0.100.0/24?
La elección de este segmento no fue aleatoria.
Desde el inicio del Homelab SOC definimos una estructura sencilla que permitiera diferenciar claramente las distintas redes presentes dentro del laboratorio.
| Red | Uso |
|---|---|
| 10.0.2.0/24 | NAT de VirtualBox |
| 10.0.100.0/24 | Red interna del Homelab SOC |
Esta separación facilita identificar rápidamente el origen del tráfico durante las tareas de monitoreo y análisis de incidentes.
Además, una red /24 proporciona hasta 254 direcciones utilizables, más que suficientes para incorporar nuevos componentes como:
- Windows 11
- Ubuntu Server
- Wazuh Manager
- Equipos atacantes
- Máquinas de pruebas
- Servicios adicionales
Mantener un esquema de direccionamiento propio también acerca el laboratorio a escenarios más habituales en entornos empresariales.
Preparando la migración
Antes de modificar la configuración de red es importante comprender el impacto del cambio.
Actualmente el firewall responde en:
192.168.1.1
Después de la migración responderá en:
10.0.100.1
Esto significa que cualquier cliente conectado deberá actualizar su configuración IP para poder seguir comunicándose con el firewall.
Cambiar la dirección IP de la interfaz LAN provoca que la sesión web actual se desconecte inmediatamente.
Este comportamiento es completamente normal y forma parte del proceso de migración.
Cambiando la dirección LAN de OPNsense
Accedemos al Dashboard utilizando la dirección actual.
https://192.168.1.1
Posteriormente navegamos hasta:
Interfaces
→ LAN
La configuración inicial era la siguiente.
| Parámetro | Valor |
|---|---|
| Enable Interface | Activado |
| IPv4 Configuration Type | Static IPv4 |
| IPv4 Address | 192.168.1.1/24 |
Modificamos únicamente la dirección IPv4.
Antes:
192.168.1.1/24
Después:
10.0.100.1/24

Guardamos los cambios y seleccionamos Apply para que la nueva configuración sea aplicada.
Pérdida temporal de conectividad
Al aplicar el cambio ocurrió una situación completamente esperada durante este tipo de migraciones.
El firewall dejó inmediatamente de responder en la dirección:
https://192.168.1.1
y pasó a utilizar:
https://10.0.100.1
Sin embargo, todavía existía un problema.
Kali Linux continuaba utilizando la configuración de red obtenida mediante DHCP dentro del segmento anterior (192.168.1.0/24).
Como el servidor DHCP aún no había sido actualizado al nuevo rango de direcciones, el equipo quedó sin una configuración válida para comunicarse con el firewall.
En consecuencia, perdí el acceso a la interfaz web de OPNsense.
Este comportamiento es completamente normal cuando primero se modifica la dirección IP del gateway y posteriormente el servidor DHCP.
Durante unos instantes, el firewall y los clientes pertenecen a redes diferentes, por lo que dejan de comunicarse entre sí.
En entornos de producción este tipo de cambios suele planificarse cuidadosamente para minimizar el impacto sobre los usuarios.
Recuperando el acceso al firewall
Para poder continuar con la configuración fue necesario asignar temporalmente una dirección IP estática a Kali Linux dentro del nuevo segmento.
Ejecuté los siguientes comandos:
sudo ip addr flush dev eth0
sudo ip addr add 10.0.100.10/24 dev eth0
sudo ip route add default via 10.0.100.1
Con esta configuración temporal, Kali Linux volvió a tener conectividad con el firewall y fue posible acceder nuevamente a la interfaz web utilizando la nueva dirección:
https://10.0.100.1
Recuperado el acceso al firewall, ya fue posible completar la configuración del servidor DHCP para que el resto de los equipos obtuvieran automáticamente una dirección IP dentro del nuevo segmento.
Actualizando el servidor DHCP
Con el acceso al firewall recuperado, el siguiente paso fue actualizar el servidor DHCP para que comenzara a entregar direcciones IP dentro del nuevo segmento.
En la versión de OPNsense utilizada en este laboratorio, el servicio DHCP se encuentra integrado con Dnsmasq DNS & DHCP.
Para acceder a la configuración navegamos hasta:
Services
→ Dnsmasq DNS & DHCP
→ DHCP ranges
En esta sección ya existía un rango configurado correspondiente a la red anterior.
| Antes | Rango |
|---|---|
| IPv4 | 192.168.1.41 - 192.168.1.245 |
Este rango debía modificarse para adaptarlo a la nueva red del laboratorio.
La configuración final quedó de la siguiente manera.
| Después | Rango |
|---|---|
| IPv4 | 10.0.100.100 - 10.0.100.200 |

Una vez guardados los cambios, seleccionamos Apply para que Dnsmasq comenzara a entregar direcciones IP pertenecientes al nuevo segmento.
Elegí iniciar el rango DHCP en la dirección 10.0.100.100 para reservar las primeras direcciones del segmento a dispositivos de infraestructura y futuras asignaciones estáticas.
Esto permitirá utilizar direcciones como:
- 10.0.100.1 → OPNsense
- 10.0.100.10 → Administración
- 10.0.100.20 → Windows 11
- 10.0.100.30 → Ubuntu Server
- 10.0.100.100 → Kali Linux
sin riesgo de conflictos con el servidor DHCP.
Restaurando la configuración automática en Kali Linux
Hasta este momento Kali Linux continuaba utilizando una configuración IP estática únicamente para recuperar el acceso al firewall.
Una vez actualizado el servidor DHCP, ya no era necesario mantener esa configuración manual.
Primero eliminamos la configuración temporal.
sudo ip addr flush dev eth0
Posteriormente solicitamos una nueva concesión DHCP.
sudo dhclient
Finalmente comprobamos la dirección obtenida.
ip addr show eth0
El resultado fue una dirección perteneciente al nuevo segmento.
inet 10.0.100.xxx/24
Con ello Kali Linux volvió a utilizar una configuración completamente automática administrada por OPNsense.
Después de renovar la concesión DHCP, el equipo recuperó automáticamente la conectividad con el firewall y con Internet sin necesidad de mantener ninguna configuración manual.
Validando la conectividad
Con la migración finalizada era necesario comprobar que toda la infraestructura continuaba funcionando correctamente.
Realicé las siguientes validaciones.
Comunicación con el firewall
Primero comprobé que Kali Linux pudiera comunicarse con la nueva dirección del firewall.
ping 10.0.100.1
Resultado esperado:
64 bytes from 10.0.100.1
Esto confirma que ambos equipos pertenecen nuevamente a la misma red.
Acceso a la interfaz Web
Después accedí nuevamente al Dashboard mediante la nueva dirección.
https://10.0.100.1
La interfaz de administración cargó correctamente y fue posible continuar administrando el firewall sin inconvenientes.
Conectividad hacia Internet
El siguiente paso fue comprobar que la migración no hubiera afectado la salida hacia Internet.
Primero validé la resolución DNS.
ping google.com
Al obtener respuesta satisfactoria ejecuté un traceroute para observar el recorrido del tráfico.
traceroute google.com
Los primeros saltos obtenidos fueron los siguientes.
1 10.0.100.1
2 10.0.2.2
3 192.168.100.1
4 10.161.214.1
...
25 lcscld-in-f101.1e100.net (108.177.123.101)
Este resultado refleja perfectamente la arquitectura del laboratorio.
Kali Linux
│
10.0.100.1
(OPNsense LAN)
│
10.0.2.2
(NAT VirtualBox)
│
192.168.100.1
(Red física)
│
Proveedor de Internet
│
Google
Cada uno de estos saltos representa una parte distinta del recorrido que siguen los paquetes hasta alcanzar Internet.
- 10.0.100.1 corresponde a la interfaz LAN de OPNsense.
- 10.0.2.2 pertenece a la red NAT creada por VirtualBox.
- 192.168.100.1 es el gateway de mi red local.
- Los siguientes saltos corresponden a la infraestructura del proveedor de Internet hasta llegar finalmente a Google.
El traceroute confirma que todo el tráfico generado por los equipos de la LAN atraviesa correctamente OPNsense antes de salir hacia Internet.
Esto valida que la migración del direccionamiento y la configuración del gateway fueron aplicadas correctamente.
Actualizando la documentación del laboratorio
Con la migración finalizada también fue necesario actualizar la documentación del Homelab SOC para reflejar el nuevo esquema de direccionamiento.
La infraestructura queda organizada de la siguiente manera.
| Componente | Dirección |
|---|---|
| OPNsense (LAN) | 10.0.100.1 |
| Kali Linux | 10.0.100.100 |
| Ubuntu Server | 10.0.100.30 |
| Windows 11 | 10.0.100.20 |
| Wazuh Manager | 10.0.100.10 |
A partir de este momento todos los nuevos equipos que se incorporen al laboratorio utilizarán el segmento 10.0.100.0/24, manteniendo una arquitectura consistente y alineada con el diseño definido desde los primeros capítulos.
Estado actual del laboratorio
Después de completar la migración, la arquitectura del Homelab SOC queda de la siguiente manera.
Internet
│
NAT VirtualBox
10.0.2.0/24
│
WAN (DHCP)
soc-fw
OPNsense Firewall
LAN 10.0.100.1
│
Red Interna HomelabSOC
│
┌─────────────────┼─────────────────┐
│ │ │
soc-kali soc-win11 soc-ubuntu
10.0.100.100 10.0.100.20 10.0.100.30
│
soc-wazuh
10.0.100.10
Con este cambio toda la infraestructura pasa a utilizar el segmento de red definido desde el inicio del proyecto, dejando atrás la configuración predeterminada utilizada durante las primeras pruebas.
La migración se completó correctamente y todos los equipos nuevos que se incorporen al laboratorio obtendrán automáticamente una dirección IP perteneciente a la red 10.0.100.0/24.
Algunas consideraciones sobre este cambio
Aunque modificar el direccionamiento IP de una red puede parecer una tarea sencilla, en realidad implica actualizar varios componentes de forma coordinada.
Durante esta migración fue necesario revisar:
- La dirección IP de la interfaz LAN.
- El servidor DHCP.
- El gateway utilizado por los clientes.
- La conectividad hacia el firewall.
- La salida hacia Internet.
- La documentación del laboratorio.
Este tipo de tareas forman parte de la administración diaria de cualquier infraestructura de red y demuestran la importancia de validar cada cambio antes de continuar con nuevas implementaciones.
En laboratorios pequeños el impacto suele ser mínimo, pero en entornos empresariales una modificación de este tipo requiere una planificación adecuada para evitar interrupciones en el servicio.

¿Qué sigue?
Con la red interna definitiva ya implementada, el Homelab SOC dispone de una base mucho más cercana a una infraestructura utilizada en organizaciones reales.
Hasta este momento el firewall cumple principalmente las funciones de:
- Enrutamiento.
- Traducción de direcciones (NAT).
- Servidor DHCP.
- Punto de acceso entre la LAN e Internet.
Sin embargo, todavía no inspecciona el tráfico que atraviesa la red.
En el próximo capítulo incorporaremos Suricata sobre OPNsense para transformar el firewall en un sistema IDS/IPS capaz de analizar paquetes en tiempo real, detectar amenazas conocidas y generar eventos de seguridad.
Estas alertas podrán integrarse posteriormente con Wazuh, permitiendo correlacionar eventos de red con la actividad observada en los equipos monitorizados.
Con ello el Homelab SOC dejará de analizar únicamente los registros de los sistemas operativos y comenzará también a vigilar el tráfico que circula por toda la infraestructura.
Lo aprendido
En este capítulo realizamos una modificación importante dentro del diseño del Homelab SOC: migramos la red LAN desde el segmento temporal 192.168.1.0/24 hacia la red definitiva 10.0.100.0/24.
Durante el proceso actualizamos la dirección IP de la interfaz LAN de OPNsense, modificamos el rango de direcciones entregado por el servidor Dnsmasq DNS & DHCP y verificamos que los clientes recuperaran correctamente la conectividad.
La migración también dejó una enseñanza interesante.
Al cambiar primero la dirección IP del firewall antes de actualizar el servidor DHCP, Kali Linux perdió temporalmente el acceso a la red porque seguía utilizando la configuración obtenida en el segmento anterior.
La solución consistió en asignar una dirección IP estática de forma temporal para recuperar el acceso al firewall, completar la configuración del servidor DHCP y, finalmente, volver a utilizar direccionamiento automático.
Este tipo de situaciones son habituales durante tareas de administración de redes y refuerzan la importancia de comprender cómo interactúan el gateway, el servidor DHCP y los equipos clientes durante una migración de direccionamiento.
Finalmente, las pruebas de conectividad y el traceroute confirmaron que el tráfico vuelve a recorrer correctamente toda la infraestructura:
- Kali Linux.
- OPNsense.
- NAT de VirtualBox.
- Red física.
- Internet.
Con esta migración completada, el Homelab SOC dispone ahora de una arquitectura de red mucho más ordenada, coherente y preparada para continuar incorporando nuevos servicios de seguridad en los siguientes capítulos de la serie.