Homelab SOC #16 - Segmentación de red y visibilidad del tráfico
Por Wuilmer Bolívar · IT Operations Specialist
En los capítulos anteriores completamos la integración de los principales componentes del Homelab SOC:
- OPNsense como firewall y gateway principal.
- Suricata como motor IDS para detección de amenazas en red.
- Wazuh como plataforma centralizada de monitoreo y correlación de eventos.
Sin embargo, durante las pruebas de monitoreo apareció una consideración importante relacionada con la arquitectura de red:
No basta con tener herramientas de seguridad desplegadas si el tráfico no pasa por los puntos donde estas herramientas pueden observarlo.
En un entorno real, una red empresarial normalmente no funciona como una única red plana donde todos los dispositivos pueden comunicarse libremente.
Existen diferentes segmentos, zonas de seguridad y controles intermedios que permiten:
- Reducir la superficie de ataque.
- Limitar movimientos laterales.
- Aplicar políticas de acceso.
- Obtener mayor visibilidad del tráfico.
Por esta razón, antes de avanzar hacia la fase de operación del SOC, fue necesario realizar una mejora en la arquitectura de red del laboratorio.
El problema de una red plana
Inicialmente, el laboratorio utilizaba una única red interna donde convivían diferentes equipos:
Red Interna
10.0.100.0/24
│
┌───────────────┼───────────────┐
│ │ │
Windows 11 Ubuntu Server Kali Linux
10.0.100.20 10.0.100.30 10.0.100.100
Aunque esta configuración permitía la comunicación entre máquinas, tenía una limitación importante:
Parte del tráfico podía circular directamente entre dispositivos sin atravesar el firewall, esto significa que, desde la perspectiva del SOC, existían eventos que podían ocurrir sin generar visibilidad en:
- OPNsense.
- Suricata.
- Los registros enviados hacia Wazuh.
Por ejemplo, una comunicación directa entre Kali Linux y Windows 11 podría no ser observada por el firewall si ambos equipos se encontraban dentro del mismo segmento de red.
La importancia de la segmentación
La segmentación de red consiste en dividir una infraestructura en diferentes zonas lógicas, separando sistemas según su función y nivel de confianza. En ambientes empresariales, esto normalmente se implementa utilizando VLANs administradas por switches físicos.
Dentro del Homelab SOC, al trabajar con máquinas virtuales en VirtualBox, se utiliza un concepto equivalente mediante redes internas separadas.
La idea es la misma:
Internet
│
OPNsense Firewall
│
┌─────────┼─────────┐
│ │ │
MGMT SRV-CLI ATTACK
Cada segmento tiene su propia red y todo el tráfico entre zonas debe pasar por OPNsense.
Nueva arquitectura segmentada
La arquitectura final quedó organizada de la siguiente manera:
Internet
│
NAT VirtualBox
10.0.2.0/24
│
WAN OPNsense
│
┌────────┴────────┐
│ │
Firewall Logging
OPNsense │
│ │
│ Wazuh
│
Segmentos internos
│
┌──────────┼──────────┐
│ │ │
MGMT SRV-CLI ATTACK
10.0.100 10.0.110 10.0.150
│ │ │
Administración Servidores Simulación
Los segmentos creados fueron:
| Segmento | Red | Propósito |
|---|---|---|
| MGMT | 10.0.100.0/24 | Administración, monitoreo y herramientas del SOC |
| SRV-CLI | 10.0.110.0/24 | Servidores y estaciones de trabajo |
| ATTACK | 10.0.150.0/24 | Simulación de ataques y pruebas de seguridad |
Cada red utiliza OPNsense como punto de salida y control.
OPNsense como punto central de inspección
Con esta nueva arquitectura, cualquier comunicación entre segmentos debe pasar por el firewall:
Kali Linux (10.0.150.100)
▼
OPNsense Firewall
▼
Windows 11 (10.0.110.20)
Esto permite que OPNsense pueda:
-
Aplicar reglas de firewall.
-
Registrar conexiones.
-
Detectar comportamientos anómalos con Suricata.
-
Enviar eventos hacia Wazuh.
Aunque dentro del laboratorio utilizamos redes internas de VirtualBox, el concepto es equivalente a una infraestructura física utilizando VLANs.
La finalidad es la misma: separar zonas y obligar al tráfico a pasar por controles de seguridad antes de llegar a otros sistemas.
Mayor visibilidad para el SOC
Una de las principales mejoras obtenidas con la segmentación es la cantidad de información disponible para análisis.
Antes:
Equipo A
│
Equipo B
Comunicación directa. Sin visibilidad completa
Después:
Equipo A
▼
OPNsense
│
├── Firewall Logs
│
├── Suricata Alerts
│
└── Syslog hacia Wazuh
▼
Equipo B
Ahora las actividades realizadas dentro del laboratorio pueden generar eventos desde diferentes capas:
Endpoint
│
Wazuh Agent
│
Network
│
OPNsense + Suricata
│
SIEM
│
Wazuh
Esta combinación permite tener una visión más cercana a la operación de un SOC real.
Impacto dentro del Homelab SOC
La segmentación representa una mejora importante porque transforma el laboratorio desde una colección de máquinas conectadas hacia una arquitectura con controles de seguridad definidos.
A partir de este punto, las pruebas de detección y respuesta tendrán mayor contexto:
- Los ataques podrán ejecutarse desde una zona separada.
- El firewall podrá registrar las comunicaciones.
- Suricata podrá analizar el tráfico entre segmentos.
- Wazuh podrá centralizar los eventos generados.
Con esta modificación, el Homelab SOC queda preparado para avanzar hacia la fase de operación, donde se trabajará con dashboards, threat hunting, automatización y simulación de incidentes.
Próximos pasos
Con la infraestructura, los agentes, el monitoreo de red y la segmentación implementados, la siguiente etapa estará enfocada en operar el SOC, el objetivo ya no será únicamente desplegar herramientas, sino comenzar a utilizarlas para detectar, investigar y responder ante eventos de seguridad.