Configuración de IP estática en pfSense: guía para firewall y gateway

La configuración de una dirección IPv4 estática en pfSense es fundamental para asegurar el correcto funcionamiento de las interfaces de red, especialmente en entornos que requieren reglas de firewall específicas o la definición clara de rutas y gateways. Esta configuración permite asignar una dirección IP fija a una interfaz, eliminando la incertidumbre que genera el uso de direcciones dinámicas, y garantiza que las políticas de seguridad y enrutamiento se apliquen de forma consistente.

Campos principales

La sección principal para configurar una IP estática en pfSense incluye los siguientes elementos:

  • IPv4 Address: Aquí se introduce la dirección IP estática que se desea asignar a la interfaz. Debe respetar la estructura de red correspondiente y no solaparse con otras direcciones asignadas dentro de la misma red.
  • Prefix: Este campo determina la máscara de red que aplica a la dirección IP. Se selecciona en formato CIDR (por ejemplo, 24 para una máscara 255.255.255.0). En la configuración mostrada se usa un prefijo /32, lo que indica que la dirección es un host único y no una subred, común en interfaces punto a punto o enlaces WAN fijos.
  • IPv4 Upstream Gateway: Este selector define la puerta de enlace que utilizará la interfaz para enrutar el tráfico saliente. En el caso de enlaces locales (LAN), esta opción generalmente se deja en “None”. Para conexiones WAN o enlaces a proveedores de servicios, se debe seleccionar o crear un gateway para asegurar que el tráfico salga por la ruta correcta.
  • Add a new gateway: Botón para crear una puerta de enlace personalizada en caso de que no exista una adecuada en el listado, configurando parámetros como IP de gateway, monitor IP y opciones avanzadas de control de enlace.

Compatibilidad de versiones y modelos

La configuración de IP estática en pfSense está disponible desde las primeras versiones del sistema y se mantiene igual en las versiones modernas como pfSense CE 2.4 en adelante, incluyendo la rama 2.7 y superiores. Esta configuración es universal para todos los dispositivos soportados por pfSense, incluidos appliances dedicados y hardware basado en x86 estándar.

El procedimiento es idéntico para modelos como Netgate Appliances (máquinas oficiales de pfSense), servidores personalizados y máquinas virtuales. La limitación real puede venir del hardware en cuanto a interfaz física o virtual, pero la asignación estática es una funcionalidad central sin restricciones relevantes.

Escenarios de uso y recomendaciones

Una IP estática es recomendada cuando se requiere estabilidad en las reglas de firewall, administración remota o servicios que dependan de direcciones fijas. Por ejemplo:

  • Interfaces WAN con dirección pública fija para garantizar la identifidad en listas blancas o acceso remoto.
  • Enlaces VPN o túneles donde la IP local debe coincidir para establecer las reglas adecuadas.
  • Segmentación de redes internas para DMZ o servidores donde la asignación dinámica podría provocar problemas de comunicación.

El uso incorrecto del prefijo, como un /32 en interfaces que deben tener una subred, puede causar fallos en el enrutamiento o desconexiones intermitentes. Además, omitir la configuración correcta del gateway cuando es necesario puede impedir el paso de tráfico hacia Internet o redes externas.

Comandos de CLI útiles para diagnóstico

pfSense permite realizar diagnósticos y administración básica desde la línea de comandos (CLI) para revisar la configuración IP:

  • ifconfig: Muestra las interfaces configuradas y sus direcciones IP asignadas.
  • netstat -rn: Lista la tabla de rutas, útil para comprobar gateways configurados y rutas estáticas.
  • pfctl -sr: Revisa reglas activas de firewall para confirmar que coincidan con la configuración IP.
  • ping [gateway_IP]: Para probar conectividad a la puerta de enlace configurada.
  • traceroute [destino]: Para diagnosticar la ruta que toma el tráfico desde la interfaz configurada.

Buenas prácticas de configuración

  • Verificar que la dirección IP estática asignada no entre en conflicto con otras direcciones en la red.
  • Utilizar la máscara de red correcta para el entorno, evitando /32 salvo que la topología realmente lo requiera.
  • Configurar el gateway adecuado para garantizar acceso y enrutamiento correcto, sobre todo en interfaces WAN.
  • Documentar la configuración dentro del sistema pfSense y en inventarios de red para mantener un control sobre las asignaciones.
  • Revisar y probar la conectividad tras realizar cambios para evitar interrupciones de servicio.
  • Actualizar pfSense a versiones recientes para aprovechar mejoras en la gestión de interfaces y seguridad.