OPNsense frente a OpenWrt para un laboratorio doméstico con varias VLAN y servicios autohospedados

Eva Wong es la Redactora técnica y manitas residente en ZimaSpace. Una geek de toda la vida con pasión por los homelabs y el software de código abierto, se especializa en traducir conceptos técnicos complejos en guías accesibles y prácticas. Eva cree que el autoalojamiento debe ser divertido, no intimidante. A través de sus tutoriales, empodera a la comunidad para desmitificar las configuraciones de hardware, desde construir su primer NAS hasta dominar los contenedores Docker.

Para un laboratorio doméstico con varias VLAN y servicios autoalojados, OPNsense suele ser la opción más sólida cuando la puerta de enlace es un firewall x86 dedicado cuya función principal es enrutar, aplicar políticas, gestionar VPN, registrar actividad e inspeccionar la seguridad. OpenWrt suele encajar mejor cuando quieres reutilizar hardware de router compatible, mantener el Wi‑Fi y el enrutamiento en un único dispositivo compacto o crear funciones flexibles de AP y router perimetral en torno a las redes de Linux.

Ninguna de las dos plataformas gana porque una «admite VLAN» y la otra no; ambas lo hacen. La decisión depende del enfoque operativo. OPNsense ofrece un flujo de trabajo centrado en el firewall, con interfaces, alias, grupos, políticas con estado, VPN e IPS organizados en torno a un dispositivo de seguridad dedicado. OpenWrt ofrece una plataforma Linux centrada en el router, con switching DSA, puentes compatibles con VLAN, zonas de firewall, paquetes y amplia flexibilidad de hardware integrado.

Compara primero la función de la puerta de enlace antes que las características

Un laboratorio doméstico con varias VLAN suele tener al menos cuatro funciones en la puerta de enlace: enrutar entre subredes, hacer cumplir qué zonas pueden iniciar conexiones, proporcionar acceso a Internet y exponer o tunelizar servicios seleccionados autoalojados. Cuando esa puerta de enlace también gestiona las políticas de DNS, el acceso remoto, los registros de tráfico, la prevención de intrusiones o varias excepciones entre dispositivos IoT, clientes de confianza, servidores e invitados, la facilidad de mantenimiento se vuelve tan importante como el rendimiento bruto.

La comparación existente de ZimaSpace entre un router de consumo y un firewall dedicado establece ese límite arquitectónico. Esta comparación profundiza un nivel más: si ya necesitas una puerta de enlace de código abierto compatible con VLAN, ¿qué modelo de software se adapta mejor al trabajo?

Criterio de decisión OPNsense OpenWrt
Enfoque principal de diseño Dispositivo dedicado de firewall/router Router, AP, switch o puerta de enlace Linux integrada flexible
Hardware habitual Dispositivo appliance o PC x86-64 Numerosos routers, SBC y equipos x86 compatibles
Flujo de trabajo de políticas mult VLAN Reglas de interfaz, grupos, alias y firewall con estado Interfaces/puentes, además de zonas de firewall y reenvío
Función de Wi‑Fi integrada Normalmente se separa en puntos de acceso externos A menudo es una de sus principales fortalezas en hardware de router compatible
Flujo de trabajo de IDS/IPS Integración documentada de Suricata integrada Posible mediante paquetes, pero depende más del dispositivo
Mejor opción Puerta de enlace de seguridad central Router/AP/nodo perimetral flexible

Ambos pueden crear VLAN, pero expresan la red de forma diferente

El modelo DSA actual de OpenWrt expone los puertos del switch mediante las redes de Linux y admite varias redes mediante puentes compatibles con VLAN y troncales etiquetadas. El tutorial de DSA del proyecto muestra VLAN de puente independientes, puertos etiquetados y sin etiquetar, y la asignación de zonas del firewall para interfaces VLAN enrutadas. Esto basta para crear redes de confianza, IoT, invitados, servidores y administración en hardware adecuado.

OPNsense aborda el mismo problema desde la perspectiva de un dispositivo firewall. Admite interfaces VLAN 802.1Q, mientras que sus reglas de firewall con seguimiento de estados se agrupan por interfaz y pueden combinarse con alias y grupos de interfaces. Sus alias permiten representar varios hosts, redes o puertos como objetos de política reutilizables.

Para un laboratorio con tres VLAN y una docena de reglas, cualquiera de los dos modelos es manejable. A medida que crece el conjunto de reglas, la pregunta pasa a ser qué modelo mental prefieres para recuperarte a las 2 de la madrugada: una configuración de router Linux construida a partir de dispositivos, interfaces, VLAN de puente, zonas, paquetes y UCI, o una configuración de firewall dedicada basada en interfaces, grupos, alias, políticas y servicios de seguridad.

OPNsense es más sólido cuando la política se convierte en el producto principal

Supongamos que el laboratorio tiene una LAN de confianza, una VLAN de IoT, una VLAN de cámaras, una VLAN de servidores, una red de invitados, una red de administración y usuarios de VPN. El trabajo difícil ya no consiste en crear etiquetas VLAN, sino en mantener excepciones como:

  • Home Assistant puede iniciar conexiones seleccionadas hacia los dispositivos IoT.
  • Los dispositivos IoT pueden usar DNS y NTP, pero no pueden iniciar sesiones hacia la VLAN de servidores.
  • Las cámaras pueden acceder al NVR, pero no a internet.
  • Los usuarios remotos de la VPN pueden acceder a los servicios de administración, pero no a los clientes invitados.
  • El tráfico público del proxy inverso solo puede llegar a los puertos de aplicación previstos.

OPNsense resulta especialmente cómodo en este caso porque el firewall es su interfaz principal. Cuenta con orden documentado de las reglas, seguimiento de estados, grupos, categorías, registros, alias, NAT y enrutamiento basado en políticas. Sus grupos de interfaces pueden aplicar una política común a varias interfaces de red sin duplicar la misma regla en todas partes.

Esto no significa que OpenWrt no pueda expresar las mismas políticas. Puede hacerlo. La diferencia radica en el enfoque operativo: OPNsense asume que el dispositivo existe para funcionar como firewall, mientras que OpenWrt es una distribución de router general que puede adaptarse a muchos roles de red.

OpenWrt es más sólido cuando importan la flexibilidad del hardware y la conexión Wi-Fi

La ventaja de OpenWrt se hace evidente cuando la puerta de enlace también es un punto de acceso, un router de viaje, un dispositivo periférico de bajo consumo o un router de consumo reutilizado. Su modelo de VLAN y switch refleja la variedad del hardware de switch integrado y de los distintos estados de migración a DSA entre dispositivos.

Este amplio modelo de hardware resulta útil, pero introduce un requisito con el que los usuarios de OPNsense se encuentran con menos frecuencia: verificar el dispositivo exacto de destino, la arquitectura del switch, la compatibilidad del chipset Wi-Fi, la capacidad de almacenamiento flash y RAM, y la ruta de actualización antes de diseñar la red en torno a él. Dos routers con OpenWrt pueden tener capacidades muy diferentes en cuanto a puertos, radios y aceleración.

Si ya tienes un router compatible con OpenWrt que puede enrutar tu conexión a Internet a la velocidad necesaria, ejecutar las VLAN requeridas y alojar los paquetes de VPN necesarios, sustituirlo únicamente porque la interfaz de OPNsense está más orientada a firewalls puede añadir hardware sin resolver un problema real.

OPNsense presupone un hardware más dedicado

OPNsense está orientado actualmente a sistemas x86-64. Su guía oficial de hardware indica 8 GB de RAM y una CPU multinúcleo de 1,5 GHz como especificación recomendada para ejecutar el conjunto estándar de funciones en casos de uso habituales, mientras que especificaciones inferiores pueden ejecutar configuraciones reducidas o más ligeras.

Esta es una filosofía de implementación distinta de instalar OpenWrt en un router compacto. Un firewall x86 pequeño con varias NIC de calidad cuesta más y consume otra toma de corriente, pero también separa el enrutamiento y la seguridad de la red Wi-Fi. Así, los puntos de acceso se pueden actualizar, reiniciar o cambiar de ubicación sin sustituir la puerta de enlace principal.

Para un entorno de servidor doméstico que ya se está convirtiendo en una infraestructura compleja, esta separación suele ser una ventaja. Para un apartamento pequeño con un único AP y tres VLAN, puede ser una complejidad innecesaria.

La compatibilidad con VPN es sólida en ambas plataformas

WireGuard tampoco obliga a tomar una decisión. OpenWrt cuenta con una guía actualizada de configuración de WireGuard, y OPNsense documenta los flujos de trabajo de WireGuard tanto para usuarios itinerantes como para conexiones entre sitios en su documentación de VPN.

La diferencia real está en lo que ocurre alrededor del túnel. Si los usuarios de la VPN necesitan sus propios objetos de políticas, varios grupos de destinos, enrutamiento selectivo, registros detallados o varias zonas internas, el flujo de trabajo de OPNsense centrado en el firewall resulta atractivo. Si la VPN solo sirve para que unos pocos dispositivos personales accedan a la LAN a través de un router compacto, OpenWrt puede seguir siendo el sistema más sencillo.

El IDS/IPS inclina la decisión hacia OPNsense

Cuando la puerta de enlace debe inspeccionar el tráfico en lugar de limitarse a enrutarlo y filtrarlo, dimensionar el hardware adquiere mayor importancia. OPNsense cuenta con un flujo de trabajo de prevención de intrusiones de Suricata documentado, que incluye la selección de interfaces y consideraciones específicas de descarga de procesamiento por hardware para IPS.

OpenWrt puede ejecutar paquetes de seguridad adicionales en hardware suficientemente capaz, pero el resultado utilizable depende mucho más de la CPU, la RAM, el almacenamiento y la compatibilidad con la aceleración del router concreto. Si el IDS/IPS siempre activo es un requisito real, normalmente es más fácil de evaluar elegir conjuntamente el software del firewall y el hardware x86 que tratar la inspección como otro paquete en un router Wi-Fi con recursos limitados.

No des por hecho que OPNsense es automáticamente más rápido

El rendimiento depende de la arquitectura de la CPU, la calidad de la NIC, el tamaño de los paquetes, el NAT, la criptografía de la VPN, el IDS/IPS, la conformación del tráfico, PPPoE, la descarga de procesamiento por hardware y el dispositivo OpenWrt concreto. Un equipo OpenWrt x86 potente puede superar a un dispositivo OPNsense débil, mientras que una máquina OPNsense bien dimensionada puede superar a un router integrado económico cuando se habilitan el enrutamiento multigigabit y la inspección.

Por lo tanto, compara el hardware necesario para mantener activo tu conjunto real de funciones. Prueba el enrutamiento a Internet, el enrutamiento entre VLAN, el rendimiento de la VPN y el uso de la CPU con los servicios exactos que piensas mantener habilitados. Una cifra destacada de enrutamiento sin las reglas del firewall ni las funciones de VPN o inspección no será la cifra que verá tu laboratorio doméstico.

A menudo, la mejor arquitectura es OPNsense en el núcleo y OpenWrt en el extremo

Estas plataformas no tienen por qué sustituirse entre sí. Un diseño multisegmento especialmente limpio es:

Internet
   |
Puerta de enlace OPNsense x86
   |
Troncal 802.1Q
   |
Switch administrable
   |---------------- Servidores domésticos / NAS
   |---------------- Clientes cableados
   |
Puntos de acceso OpenWrt
   |---------------- Wi-Fi de confianza
   |---------------- Wi-Fi para IoT
   |---------------- Wi-Fi para invitados

En esta topología, OPNsense se encarga del enrutamiento entre VLAN, las políticas, la VPN, los registros y el IPS opcional. OpenWrt proporciona las radios Wi-Fi y asigna los SSID a las VLAN sin tener que ser el dispositivo de seguridad central. Esto también coincide con las recomendaciones de ZimaSpace sobre redes de invitados frente a VLAN: la etiqueta VLAN es únicamente el mecanismo de segmentación; la política del firewall enrutado determina a qué recursos pueden acceder realmente las zonas.

Matriz de decisiones para un laboratorio doméstico autohospedado

Tu prioridad Mejor punto de partida Por qué
Firewall central dedicado con muchas políticas de VLAN OPNsense Flujo de trabajo centrado en el firewall para reglas, alias, registros e interfaces
Reutilizar un router Wi-Fi compatible OpenWrt Función integrada de router/punto de acceso y amplio ecosistema de dispositivos
IDS/IPS en la puerta de enlace OPNsense Flujo de trabajo de Suricata documentado y dimensionamiento x86 más sencillo
Una sola caja compacta para el enrutamiento y el Wi-Fi OpenWrt Diseñado para hardware de routers integrados
Varios puntos de acceso más un switch gestionable Núcleo OPNsense + puntos de acceso OpenWrt Separa la política de seguridad del hardware de radio
Aprender redes de Linux en profundidad OpenWrt DSA, puentes, UCI, paquetes y la infraestructura de red de Linux son visibles

Veredicto final

Elige OPNsense cuando la puerta de enlace multis VLAN se haya convertido en infraestructura de seguridad; elige OpenWrt cuando la puerta de enlace siga siendo principalmente un router o punto de acceso flexible. Para un laboratorio doméstico autohospedado con varias VLAN, servicios públicos, usuarios de VPN y excepciones de políticas, un equipo OPNsense dedicado suele ofrecer un modelo operativo más claro a largo plazo.

OpenWrt sigue siendo una excelente opción para redes pequeñas y a menudo es un mejor complemento que competidor: úsalo en puntos de acceso o routers periféricos mientras el firewall dedicado se encarga de la política entre VLAN.

Preguntas frecuentes

¿Puede OpenWrt enrutar varias VLAN?

Sí. El OpenWrt actual admite configuraciones de puentes compatibles con VLAN mediante DSA, troncales etiquetados, interfaces independientes y zonas de firewall en el hardware compatible.

¿OPNsense requiere un switch gestionable?

No para todas las configuraciones, pero normalmente se necesita un switch gestionable compatible con VLAN cuando un único troncal físico debe transportar varias VLAN cableadas más allá del dispositivo de firewall.

¿Cuál es más sencillo para las VLAN de Wi-Fi?

OpenWrt suele ser más sencillo cuando el mismo dispositivo compatible proporciona las radios. OPNsense se combina normalmente con puntos de acceso independientes compatibles con VLAN.

¿Debería reemplazar un OpenWrt funcional por OPNsense?

Solo si el modelo de firewall dedicado resuelve una limitación real, como la complejidad de las reglas, la inspección, la recuperación independiente de la puerta de enlace o el rendimiento del hardware. Una puerta de enlace OpenWrt funcional no necesita reemplazarse solo por pureza arquitectónica.

Comparaciones de productos

Más para leer

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.