RedesZone
El sucesor de pfSense ya está aquí: probamos nfSensei en fase beta, ¿el nuevo rey de los firewalls?
Cuando la empresa Netgate compró el popular proyecto pfSense, muchos usuarios pensaban que era el final del proyecto y que pasaría a ser de pago. Lo que realmente ha ocurrido es que lanzaron un pfSense Plus de pago bajo suscripción, pero la versión pfSense CE (Community Edition) sigue siendo gratis, aunque sin muchas actualizaciones. No obstante, ahora para descargarla se necesita registrarse, «comprarla» por 0€ y posteriormente descargarla. Durante este tiempo, han aparecido otras alternativas como OPNsense que funcionan realmente bien. Uno de los creadores (Scott Ullrich) del pfSense original, está desarrollando un nuevo proyecto llamado nfSensei, un nuevo sistema operativo orientado a firewall y router de código abierto.
Índice
Qué es nfSensei y para qué sirve
Funcionamiento y opciones de nfSensei
Estado actual y roadmap
Cuando Scott Ullrich anunció en X que estaba desarrollando un nuevo sistema operativo orientado a firewall y router, como ocurrió hace muchos años con pfSense, enseguida nos pusimos en contacto para poder entrar en la fase beta (de pruebas) del sistema operativo el 21 de julio de 2026, para ser uno de los primeros en poder probarlo. Si quieres conocer cómo es este proyecto a día de hoy, y qué te puede aportar nfSensei, a continuación tenéis todos los detalles.
Qué es nfSensei y para qué sirve
nfSensei es un nuevo sistema operativo orientado a firewall y router, está desarrollado desde cero con Rust y usa una interfaz gráfica de usuario basada en React. El objetivo de este nuevo proyecto es tener una gran alternativa a pfSense y OPNsense, pero orientado específicamente al rápido procesamiento de paquetes, eficiencia y con una optimización nunca antes vista. Otra característica muy importante es que tiene una arquitectura basada en API, donde cada acción (a través de la interfaz gráfica de usuario, CLI o la IA integrada en el propio sistema) tiene la misma interfaz limpia.
Uno de los aspectos más destacables en las pruebas ha sido la velocidad de arranque, significativamente más rápido en comparación con pfSense y OPNsense, y es que tenemos un total de cinco binarios autocontenidos con el sistema entero y también el servidor web con la interfaz gráfica de usuario, además, actualmente contamos con más de 400 comandos por consola mediante NuShell, más de 40 temas visuales para la interfaz gráfica con el diseño de Kensho, así como una IA local nativa para realizar acciones en el sistema. Internamente el sistema operativo utiliza el popular nftables de forma nativa para el firewall.
El objetivo de este nuevo sistema operativo es superar las limitaciones arquitectónicas de las soluciones de firewall actuales, que arrastran decisiones de diseño de hace más de una década y dificultan integrar de forma nativa la IA, automatizaciones y nuevas capacidades de observabilidad. Gracias a la arquitectura de «primero API» de nfSensei y el procesamiento de los paquetes, la superficie de ataque es mucho más pequeña, y permite integrar servicios modernos.
Algo que nos ha llamado especialmente la atención, es que no solamente funcionará como un firewall con sus VLANs, DHCP, servicios VPN y muchas otras opciones y servicios que podemos instalar mediante paquetes. nfSensei de forma nativa incorpora protocolos de routing, tanto protocolos IGP (Interior Gateway Protocol) como RIP, OSPF, así como BGP para conectarse a otros AS, algo que no teníamos de forma predeterminada en sistemas como pfSense. Algo que valoramos mucho, es que también han incorporado Policy-Based Routing, e incluso políticas de routing para los protocolos de routing integrados.
En RedesZone hemos probado durante varios días este nuevo sistema operativo nfSensei, ahora mismo hay que tener en cuenta que se encuentra en fase beta, por lo que está en continuo desarrollo. Este artículo no pretende ser un análisis en profundidad del sistema, ni una guía paso a paso de cómo configurar diferentes aspectos, sino dar nuestra opinión sobre él y comparándolo con pfSense Plus que lo conocemos muy bien, ya que lo usamos diariamente.
Funcionamiento y opciones de nfSensei
El sistema operativo nfSensei lo hemos instalado en una máquina virtual con VMware Workstation 17 Pro sobre Windows 11 Pro, hemos puesto 4 cores de procesador y un total de 4GB de memoria RAM. Para poder configurar este sistema, es necesario tener dos interfaces de red, una para la WAN de Internet y otra para la LAN, así que hemos configurado la WAN como NAT, y para la LAN hemos creado una red personalizada desde donde podemos acceder a la interfaz gráfica de usuario.
El proceso de instalación es muy sencillo, tardaremos unos 5 minutos desde el principio hasta que se reinicia para que empiece a funcionar el sistema, nos irá guiando con un asistente de configuración por consola paso a paso. Una vez que hayamos instalado todo y reiniciado, veremos el GRUB con el arranque del sistema operativo.
Menú de inicio de nfSensei bajo el gestor GNU GRUB, donde se aprecian las opciones de arranque por defecto, modo verbose y consola serie. Foto: Captura propia de RedesZone
Lo primero que nos llama la atención es la velocidad de arranque en comparación con pfSense, e incluso con OPNsense, es claramente más rápido que los otros sistemas operativos. Una vez que arranque, vamos a poder ver un menú donde aparecerá la dirección de acceso predeterminado (https://192.168.1.1 con certificado autofirmado), así como el nombre de usuario «root» y la contraseña «nfSensei» para entrar.
Pantalla de autenticación para la gestión del firewall nfSensei. Foto: Captura propia de RedesZone
El tema predeterminado es el oscuro, pero esto podemos configurarlo más adelante con el tema que más se ajuste a nuestros gustos. En el primer acceso al sistema operativo podemos ver un pequeño asistente con las principales partes de la interfaz gráfica de usuario, como la barra lateral izquierda con todas y cada una de las funcionalidades, las cuales están perfectamente organizadas por función (red, seguridad, VPN etc). También podemos ver que podemos movernos entre VRF Stacks por si tenemos varios sistemas funcionando en la red, y así gestionarlos de forma sencilla, si solamente tenemos uno podemos seleccionarlo o bien dejarlo en «All Stacks». En la zona superior derecha podemos ver un icono en verde que nos indica que estamos conectados correctamente vía web, si se pone en rojo significa que hemos perdido la conectividad.
nfSensei ha sido construido sobre una API, podemos acceder a la sección de atajos de forma sencilla para movernos entre los diferentes menús, e incluso podemos usar atajos de teclado.
En el menú principal podemos ver el estado de CPU, RAM, disco, el nivel de seguridad del acceso, el uptime, puertos abiertos, tráfico en tiempo real de la interfaz de la WAN, los puertos que están en uso, los eventos recientes, los clientes que más tráfico intercambian, el estado del DHCP, así como los cambios en la configuración que hayamos realizado.
Vista principal del cuadro de mando donde se monitorizan las estadísticas de tráfico, uso de CPU y estado del firewall en tiempo real. Foto: Captura propia de RedesZone
Este menú principal es completamente personalizable, podemos añadir diferentes widgets para personalizarlo en detalle, si ya tenemos widgets sacados no nos permitirá duplicarlos. Podemos añadir los sensores de temperatura, modelo y estado del hardware, tabla ARP, gráficos en tiempo real, telemetría del tráfico, orígenes de las conexiones, orígenes bloqueados, estado de los túneles VPN, del HA con el protocolo VRRP, la expiración de los certificados, el uptime de la conexión a Internet, estado de los vecinos BGP y más.
Algo que nos ha llamado especialmente la atención, es que tenemos una grandísima cantidad de software y opciones que podemos activar, y que ahora mismo muchas de ellas son experimentales. Por ejemplo, podemos activar un explorador de la API, activar diferentes opciones SD-WAN disponibles, así como GeoDNS y Smart Anycast, también podemos configurar los servicios de Netbird, Headscale, servidor OpenVPN con DCO para obtener mayor velocidad, así como gestión de certificados con ACME, un sistema de prevención de DDoS, así como UPnP/NAT-PMP, el sistema de IPS con Suricata y mucho más.
A través de las opciones del sistema operativo vamos a poder cambiar la interfaz gráfica de usuario para ajustarla a nuestros gustos.
Vista general del panel principal de nfSensei, donde se muestran estadísticas de tráfico, amenazas bloqueadas y el estado de salud del firewall. Foto: Captura propia de RedesZone
nfSensei dispone de un «Marketplace» donde podemos instalar software adicional, una buena muestra de que estamos en beta, es que los nombres no se ven porque la fuente está en blanco, y está adaptado para el tema oscuro. No obstante, nos aparecerá en la sección de «Packages», ahora mismo tenemos ferrous-dns que es como un pi-hole, también tenemos este popular software para bloquear anuncios, e incluso el paquete ddns para configurar cualquier servicio y sentinel que nos permite hacer un bloqueo de IP/DNS y por geolocalización.
La posibilidad de ampliar aún más todas las funciones de este sistema operativo, lo convierten en una opción a considerar, no obstante, aún falta mucho por incorporar que sí tenemos en otros, pero insistimos: el proyecto está en fase beta de pruebas.
En la sección de «Interfaces» vamos a poder ver las diferentes interfaces físicas y el ROL que tienen, podemos configurar VLANs, puentes, LAGG y también túneles (compatible con VXLAN, GRE, GENEVE y MPLS), como si fuera un router profesional. Las opciones disponibles en cada menú son las habituales.