Gracias a cachito labs por documentar este interesante proyecto con ZimaBoard 2. En su video original del proyecto, un problema con el ISP se convierte en una lección práctica sobre enrutamiento, políticas de firewall, privacidad del DNS y salida mediante VPN. La idea útil no consiste simplemente en copiar una configuración, sino en entender cómo un pequeño ordenador dedicado puede convertirse en el punto de control de toda una red doméstica.
Este recorrido es especialmente útil si el gateway de tu ISP te ofrece poco control sobre el enrutamiento o la privacidad. Sigue el cambio de una conexión orientada al proveedor a una ZimaBoard 2 con OPNsense, y después muestra cómo las reglas del firewall, las opciones de DNS y el enrutamiento mediante VPN modifican el comportamiento de la red. Las secciones siguientes convierten ese proyecto en una guía de decisiones reutilizable, en lugar de una transcripción minuto a minuto.
Declaración sobre la colaboración: La descripción del video original incluye una declaración de afiliación para productos o servicios que pueden mencionarse en el proyecto. El artículo siguiente resume la configuración y el uso previstos por cachito labs; las versiones de software, los detalles de la interfaz, los paquetes de hardware y la compatibilidad pueden cambiar después de la publicación.
El resultado: Servidor doméstico compacto ZimaBoard 2 no es un sustituto en miniatura de un servidor de rack con muchos núcleos. Su fortaleza consiste en combinar funcionamiento silencioso, doble conexión de red de 2,5 GbE, almacenamiento SATA directo y expansión PCIe abierta en un pequeño sistema x86 al que se puede asignar una función doméstica bien definida: actuar como firewall y dispositivo de enrutamiento dedicado con OPNsense.
Mientras lo ves, presta atención a tres cambios relacionados: ZimaBoard 2 se convierte en el gateway de la red, OPNsense separa las políticas de firewall y NAT del comportamiento del DNS, y la VPN crea una identidad de salida diferente para el tráfico seleccionado. Estas capas explican por qué el proyecto puede reducir la visibilidad del ISP sin prometer un anonimato absoluto.
Cuando un ISP insiste en controlar el dispositivo perimetral, la pérdida real es de visibilidad y capacidad de elección. Un firewall independiente recupera ambas. ZimaBoard 2 se sitúa entre la conexión del proveedor y el resto del hogar, mientras OPNsense decide qué tráfico se permite, adónde se dirige y qué servicios deben resolver nombres o salir a través de una VPN. Esta separación facilita comprender la red y modificarla más adelante.
Por qué un problema con el ISP se convirtió en un proyecto de firewall
El proyecto comienza con una frustración habitual en las redes domésticas: el proveedor no quiere que el cliente coloque su propio router en el perímetro. En lugar de tratar el gateway del ISP como el cerebro de la red, cachito labs traslada el enrutamiento y las políticas a un hardware controlado por el propietario. El resultado es un límite claro: el ISP proporciona la conectividad, mientras el firewall local controla la red privada.
Esta distinción es importante porque un gateway todo en uno oculta varias funciones detrás de una sola interfaz. El enrutamiento, la traducción de direcciones, el reenvío DNS, el acceso inalámbrico y las reglas de seguridad pueden estar agrupados. Un firewall dedicado expone esas funciones como decisiones independientes. Puedes sustituir el punto de acceso sin cambiar el router, enviar solo determinados dispositivos a través de una VPN o modificar el comportamiento del DNS sin rediseñar toda la LAN.
Por qué ZimaBoard 2 encaja en el papel de firewall
Un firewall no tiene por qué parecer un ordenador de escritorio. Necesita interfaces de red fiables, suficiente margen de procesamiento para los servicios seleccionados y un formato físico que pueda permanecer encendido todo el día. ZimaBoard 2 es una plataforma x86 compacta con doble conectividad de 2,5 GbE, lo que la convierte en un dispositivo natural de dos lados: un puerto se conecta al ISP o al módem ascendente y el otro al switch interno.
El hardware es solo la base. Un equipo perimetral dedicado también cambia el modelo de fallos. Si se reinicia o pierde la alimentación, todo el hogar puede quedarse sin conexión, por lo que el proyecto debe incluir un plan de recuperación: conserva una copia de seguridad de una configuración funcional, etiqueta ambos cables Ethernet y asegúrate de que la administración local siga siendo posible cuando la WAN no esté disponible. El hardware pequeño es práctico, pero aun así merece un cuidado propio de una infraestructura.
La arquitectura de red debe ser correcta antes de que importen las reglas
Antes de escribir una regla de firewall, dibuja el recorrido que debería seguir un paquete. La interfaz ascendente recibe la dirección del proveedor, la interfaz descendente es propietaria de la subred privada y cada cliente utiliza la dirección de ZimaBoard 2 como gateway predeterminado. Si esas relaciones son incorrectas, un conjunto de reglas aparentemente perfecto no reparará la topología.
Esta posición como gateway permite que el firewall vea el tráfico de todos los dispositivos administrados. Puede aplicar una política a todo el hogar o políticas más específicas para VLAN, servidores, estaciones de trabajo y dispositivos domésticos inteligentes. El diseño también hace que la resolución de problemas sea más sistemática: prueba la WAN, después el gateway de la LAN, luego el DNS y solo después investiga los problemas a nivel de aplicación.
Instalar OPNsense en un dispositivo perimetral dedicado
Instalar OPNsense en un ordenador x86 pequeño es una forma práctica de convertir hardware genérico en un router diseñado para una función específica. La imagen se escribe en una unidad de arranque, el dispositivo se inicia desde ese medio y el instalador coloca el sistema operativo en el almacenamiento interno. Una vez completado el primer arranque, la consola se utiliza para asignar las interfaces físicas antes de que el panel web tome el control.
La asignación de interfaces es el momento de ir despacio. Una etiqueta como “WAN” o “LAN” solo sirve si coincide con el cable y el puerto reales. Confirma el estado del enlace, conecta cada lado por separado y mantén sencilla la disposición inicial. Más adelante podrás añadir redes y servicios adicionales sin tener que adivinar qué interfaz física los transporta.
Interfaces, gateways, NAT y la primera ruta funcional
Una vez asignadas las interfaces, OPNsense necesita un gateway ascendente y una dirección para la LAN privada. La dirección de la LAN se convierte en la ruta predeterminada de los clientes, mientras que el gateway de la WAN apunta hacia el equipo del ISP. La traducción de direcciones permite que los clientes privados compartan la conexión ascendente, que es el patrón habitual de una red doméstica situada detrás de una única dirección pública.
En esta etapa, verifica la conectividad básica antes de añadir funciones de privacidad. Un cliente debería recibir una dirección, acceder al panel del firewall, resolver un nombre de prueba y llegar a Internet. Probar estas capas por separado evita que un cambio de VPN o DNS oculte un error más sencillo de cableado, DHCP o gateway.
Las reglas del firewall y la privacidad del DNS son capas diferentes
Las reglas del firewall responden a “¿qué tráfico se permite?”. El NAT responde a “¿cómo comparte el tráfico privado la dirección ascendente?”. La configuración del DNS responde a “¿qué resolvedor gestiona la búsqueda de un nombre?”. Estos controles interactúan, pero no son intercambiables. Permitir el tráfico saliente no cifra el DNS, y seleccionar un resolvedor cifrado no envía automáticamente todo el tráfico de las aplicaciones a través de una VPN.
Una base razonable consiste en permitir el tráfico de respuesta de conexiones establecidas, autorizar únicamente los servicios salientes que la red necesita y mantener la administración accesible desde un segmento de gestión de confianza. Después puedes dirigir el DNS a un resolvedor elegido y activar el transporte cifrado cuando sea compatible. El objetivo no es crear una red “invisible” por arte de magia, sino reducir y hacer más deliberado el conjunto de entidades que pueden observar o influir en cada capa.
Enrutar mediante una VPN cambia la identidad de salida
La parte de VPN del proyecto modifica la ruta de salida de la red. En lugar de enviar directamente al ISP el tráfico seleccionado, OPNsense establece un túnel y dirige a través de él a los clientes o destinos que coincidan. De este modo, los servicios externos ven la dirección de salida del proveedor de VPN en lugar de la dirección pública habitual del hogar.
Esto mejora la separación respecto del ISP, pero no equivale a un anonimato total. El ISP aún puede observar la conexión con el servicio VPN y sus características generales de tráfico. El proveedor de VPN se convierte en otro punto de confianza, y los sitios web todavía pueden identificar a los usuarios mediante cuentas, cookies, navegadores o huellas digitales de los dispositivos. Por eso, una buena política comienza con una pregunta precisa: ¿qué tráfico necesita una salida diferente y por qué?
Una carcasa impresa en 3D y la colocación en rack hacen que el proyecto sea práctico
La carcasa física es más que un elemento decorativo. Protege la placa, mantiene estables las conexiones Ethernet y facilita montar el firewall donde ya se encuentran el módem y el switch. La colocación en rack también fomenta una separación clara entre el dispositivo perimetral, los puntos de acceso inalámbricos, el almacenamiento y los demás servidores.
Deja espacio para la ventilación y el acceso de mantenimiento, especialmente si la placa funcionará de forma continua. Marca el adaptador de corriente y ambos cables de red, y evita colocar el firewall donde un tirón accidental pueda desconectar la WAN. Un dispositivo de red compacto tiene éxito cuando sigue siendo fácil de entender seis meses después del montaje inicial.
Qué oculta esta configuración y qué no
Instalar OPNsense en ZimaBoard 2 puede ocultar al ISP la estructura interna de la red doméstica. El proveedor ya no necesita gestionar individualmente cada cliente privado; desde el exterior, el firewall perimetral presenta un límite controlado. Las opciones de DNS y el enrutamiento mediante VPN pueden reducir la cantidad de información sobre destinos que se expone a través de la ruta predeterminada.
Estos beneficios tienen límites. El ISP sigue proporcionando el enlace físico, puede ver que la conexión está activa y quizá identificar el endpoint de la VPN u otros metadatos. El firewall no puede proteger a un cliente comprometido, impedir el seguimiento que realiza un servicio con sesión iniciada ni garantizar que todas las aplicaciones respeten la ruta prevista. Considera el proyecto como una forma de controlar y segmentar la red, no como una promesa de privacidad absoluta.
¿Quién debería construir un firewall OPNsense con ZimaBoard 2?
Este diseño encaja muy bien en un hogar con curiosidad técnica que quiera controlar el enrutamiento, el DNS, las políticas de VPN y la futura segmentación sin comprar un dispositivo empresarial grande. También resulta útil en un laboratorio donde varios servicios necesitan una red predecible y el propietario quiere comprender el recorrido de cada paquete.
Es menos adecuado cuando la prioridad es no realizar ningún mantenimiento. Un gateway administrado puede ser una opción mejor para quien no quiera mantener actualizaciones, copias de seguridad, certificados, credenciales de VPN y procedimientos de recuperación. Para los demás, la combinación de una placa de bajo consumo y una plataforma de firewall transparente ofrece un punto intermedio práctico entre el equipo del ISP y un servidor de rack completo.
Conclusión
El proyecto de cachito labs demuestra por qué un ordenador pequeño puede tener un efecto enorme en una red doméstica. ZimaBoard 2 aporta una plataforma compacta con dos interfaces; OPNsense proporciona el motor de políticas; y el propietario decide cómo encajan el DNS, el NAT, las reglas del firewall y las rutas VPN. La lección más duradera es arquitectónica: establece primero un gateway correcto, prueba cada capa de forma independiente y después añade funciones de privacidad y enrutamiento entendiendo claramente qué puede ocultar cada una y qué no.
Para construir un dispositivo perimetral de bajo consumo similar, explora Servidor doméstico compacto ZimaBoard 2 . Para consultar la documentación del firewall, visita el sitio web oficial de OPNsense. Si quieres comparar configuraciones y compartir tu propia instalación de servidor doméstico, únete a la comunidad de Discord de ZimaSpace.
Centro de Campañas Zima
Más para leer

Cómo prueba SjslTech ZimaOS como sistema operativo de servidor doméstico fácil de usar para principiantes
Descubre cómo ZimaOS convierte el primer arranque en una nube privada práctica con copias de seguridad de las fotos del teléfono y Jellyfin, manteniendo...

Mes Nacional de la Preparación: crea un servidor de información de emergencia sin conexión para tu familia
Prepara la información digital de tu familia para cortes de servicio y emergencias. Aprende a crear un servidor de información sin conexión para mapas,...

Día de Internet: Cómo crear tu propia nube personal
Celebra el Día de Internet 2026 creando tu propia nube personal para archivos, fotos, copias de seguridad, contenido multimedia y aplicaciones autoalojadas. Aprende a...

