Cuando la empresa Netgate compró el popular proyecto pfSense, muchos usuarios pensaban que era el final del proyecto y que pasaría a ser de pago. Lo que realmente ha ocurrido es que lanzaron un pfSense Plus de pago bajo suscripción, pero la versión pfSense CE (Community Edition) sigue siendo gratis, aunque sin muchas actualizaciones. No obstante, ahora para descargarla se necesita registrarse, «comprarla» por 0€ y posteriormente descargarla. Durante este tiempo, han aparecido otras alternativas como OPNsense que funcionan realmente bien. Uno de los creadores (Scott Ullrich) del pfSense original, está desarrollando un nuevo proyecto llamado nfSensei, un nuevo sistema operativo orientado a firewall y router de código abierto.
Cuando Scott Ullrich anunció en X que estaba desarrollando un nuevo sistema operativo orientado a firewall y router, como ocurrió hace muchos años con pfSense, enseguida nos pusimos en contacto para poder entrar en la fase beta (de pruebas) del sistema operativo el 21 de julio de 2026, para ser uno de los primeros en poder probarlo. Si quieres conocer cómo es este proyecto a día de hoy, y qué te puede aportar nfSensei, a continuación tenéis todos los detalles.
Qué es nfSensei y para qué sirve
nfSensei es un nuevo sistema operativo orientado a firewall y router, está desarrollado desde cero con Rust y usa una interfaz gráfica de usuario basada en React. El objetivo de este nuevo proyecto es tener una gran alternativa a pfSense y OPNsense, pero orientado específicamente al rápido procesamiento de paquetes, eficiencia y con una optimización nunca antes vista. Otra característica muy importante es que tiene una arquitectura basada en API, donde cada acción (a través de la interfaz gráfica de usuario, CLI o la IA integrada en el propio sistema) tiene la misma interfaz limpia.
Uno de los aspectos más destacables en las pruebas ha sido la velocidad de arranque, significativamente más rápido en comparación con pfSense y OPNsense, y es que tenemos un total de cinco binarios autocontenidos con el sistema entero y también el servidor web con la interfaz gráfica de usuario, además, actualmente contamos con más de 400 comandos por consola mediante NuShell, más de 40 temas visuales para la interfaz gráfica con el diseño de Kensho, así como una IA local nativa para realizar acciones en el sistema. Internamente el sistema operativo utiliza el popular nftables de forma nativa para el firewall.
El objetivo de este nuevo sistema operativo es superar las limitaciones arquitectónicas de las soluciones de firewall actuales, que arrastran decisiones de diseño de hace más de una década y dificultan integrar de forma nativa la IA, automatizaciones y nuevas capacidades de observabilidad. Gracias a la arquitectura de «primero API» de nfSensei y el procesamiento de los paquetes, la superficie de ataque es mucho más pequeña, y permite integrar servicios modernos.
Algo que nos ha llamado especialmente la atención, es que no solamente funcionará como un firewall con sus VLANs, DHCP, servicios VPN y muchas otras opciones y servicios que podemos instalar mediante paquetes. nfSensei de forma nativa incorpora protocolos de routing, tanto protocolos IGP (Interior Gateway Protocol) como RIP, OSPF, así como BGP para conectarse a otros AS, algo que no teníamos de forma predeterminada en sistemas como pfSense. Algo que valoramos mucho, es que también han incorporado Policy-Based Routing, e incluso políticas de routing para los protocolos de routing integrados.
En RedesZone hemos probado durante varios días este nuevo sistema operativo nfSensei, ahora mismo hay que tener en cuenta que se encuentra en fase beta, por lo que está en continuo desarrollo. Este artículo no pretende ser un análisis en profundidad del sistema, ni una guía paso a paso de cómo configurar diferentes aspectos, sino dar nuestra opinión sobre él y comparándolo con pfSense Plus que lo conocemos muy bien, ya que lo usamos diariamente.
Funcionamiento y opciones de nfSensei
El sistema operativo nfSensei lo hemos instalado en una máquina virtual con VMware Workstation 17 Pro sobre Windows 11 Pro, hemos puesto 4 cores de procesador y un total de 4GB de memoria RAM. Para poder configurar este sistema, es necesario tener dos interfaces de red, una para la WAN de Internet y otra para la LAN, así que hemos configurado la WAN como NAT, y para la LAN hemos creado una red personalizada desde donde podemos acceder a la interfaz gráfica de usuario.
El proceso de instalación es muy sencillo, tardaremos unos 5 minutos desde el principio hasta que se reinicia para que empiece a funcionar el sistema, nos irá guiando con un asistente de configuración por consola paso a paso. Una vez que hayamos instalado todo y reiniciado, veremos el GRUB con el arranque del sistema operativo.
Lo primero que nos llama la atención es la velocidad de arranque en comparación con pfSense, e incluso con OPNsense, es claramente más rápido que los otros sistemas operativos. Una vez que arranque, vamos a poder ver un menú donde aparecerá la dirección de acceso predeterminado (https://192.168.1.1 con certificado autofirmado), así como el nombre de usuario «root» y la contraseña «nfSensei» para entrar.
El tema predeterminado es el oscuro, pero esto podemos configurarlo más adelante con el tema que más se ajuste a nuestros gustos. En el primer acceso al sistema operativo podemos ver un pequeño asistente con las principales partes de la interfaz gráfica de usuario, como la barra lateral izquierda con todas y cada una de las funcionalidades, las cuales están perfectamente organizadas por función (red, seguridad, VPN etc). También podemos ver que podemos movernos entre VRF Stacks por si tenemos varios sistemas funcionando en la red, y así gestionarlos de forma sencilla, si solamente tenemos uno podemos seleccionarlo o bien dejarlo en «All Stacks». En la zona superior derecha podemos ver un icono en verde que nos indica que estamos conectados correctamente vía web, si se pone en rojo significa que hemos perdido la conectividad.
nfSensei ha sido construido sobre una API, podemos acceder a la sección de atajos de forma sencilla para movernos entre los diferentes menús, e incluso podemos usar atajos de teclado.
En el menú principal podemos ver el estado de CPU, RAM, disco, el nivel de seguridad del acceso, el uptime, puertos abiertos, tráfico en tiempo real de la interfaz de la WAN, los puertos que están en uso, los eventos recientes, los clientes que más tráfico intercambian, el estado del DHCP, así como los cambios en la configuración que hayamos realizado.
Este menú principal es completamente personalizable, podemos añadir diferentes widgets para personalizarlo en detalle, si ya tenemos widgets sacados no nos permitirá duplicarlos. Podemos añadir los sensores de temperatura, modelo y estado del hardware, tabla ARP, gráficos en tiempo real, telemetría del tráfico, orígenes de las conexiones, orígenes bloqueados, estado de los túneles VPN, del HA con el protocolo VRRP, la expiración de los certificados, el uptime de la conexión a Internet, estado de los vecinos BGP y más.
Algo que nos ha llamado especialmente la atención, es que tenemos una grandísima cantidad de software y opciones que podemos activar, y que ahora mismo muchas de ellas son experimentales. Por ejemplo, podemos activar un explorador de la API, activar diferentes opciones SD-WAN disponibles, así como GeoDNS y Smart Anycast, también podemos configurar los servicios de Netbird, Headscale, servidor OpenVPN con DCO para obtener mayor velocidad, así como gestión de certificados con ACME, un sistema de prevención de DDoS, así como UPnP/NAT-PMP, el sistema de IPS con Suricata y mucho más.
A través de las opciones del sistema operativo vamos a poder cambiar la interfaz gráfica de usuario para ajustarla a nuestros gustos.
nfSensei dispone de un «Marketplace» donde podemos instalar software adicional, una buena muestra de que estamos en beta, es que los nombres no se ven porque la fuente está en blanco, y está adaptado para el tema oscuro. No obstante, nos aparecerá en la sección de «Packages», ahora mismo tenemos ferrous-dns que es como un pi-hole, también tenemos este popular software para bloquear anuncios, e incluso el paquete ddns para configurar cualquier servicio y sentinel que nos permite hacer un bloqueo de IP/DNS y por geolocalización.
La posibilidad de ampliar aún más todas las funciones de este sistema operativo, lo convierten en una opción a considerar, no obstante, aún falta mucho por incorporar que sí tenemos en otros, pero insistimos: el proyecto está en fase beta de pruebas.
En la sección de «Interfaces» vamos a poder ver las diferentes interfaces físicas y el ROL que tienen, podemos configurar VLANs, puentes, LAGG y también túneles (compatible con VXLAN, GRE, GENEVE y MPLS), como si fuera un router profesional. Las opciones disponibles en cada menú son las habituales.
Podemos tener varios dispositivos físicos con nfSensei, y desde aquí podemos configurar diferentes stacks para su gestión. Al seleccionar un stack en concreto, nos aparecerá un resumen de lo que tenemos configurado en cuanto a interfaces, reglas de firewall, NAT en salida, así como los servidores DHCP disponibles.
En el menú de «Firewall» es donde podemos configurar las aliases, todas las reglas del cortafuegos en las diferentes interfaces, configurar el QoS a nivel de aplicación, configurar las políticas del NAT y también el limitador de tráfico que depende del firewall. De manera predeterminada ya tenemos algunas reglas creadas, la interfaz es muy limpia y fácil de entender, además, podemos exportar las nftables configuradas de forma sencilla, e incluso añadir plantillas.
En cuanto a los servicios incorporados de forma predeterminada, tenemos el servidor DHCP compatible con IPv4 e IPv6, así como servidor DNS, tenemos también un caché DNS, el servicio de DDNS, balanceo de carga, el servicio de NTP, proxy inverso e incluso WoL. Lo cierto es que tenemos una gran cantidad de servicios de forma predeterminada, pero es que podemos activar o descargar paquetes para hacerlo aún más completo.
En cuanto a los servicios de VPN incorporados de forma predeterminada, tenemos IPsec, WireGuard y Tailscale. No obstante, podríamos activar OpenVPN como os hemos mencionado anteriormente. Tenemos la posibilidad de configurar túneles VPN tanto en modo servidor como cliente, y podemos enrutar el tráfico por estos túneles de forma sencilla mediante PBR.
Los asistentes de configuración de las VPN están en «Wizards», podemos seguir un asistente para configurar tanto Tailscale como WireGuard.
Algo que nos ha llamado especialmente la atención es la parte de «Routing», y es que vamos a tener protocolos IGP como RIP, RIPng, OSPF, OSPFv3 (para IPv6), e incluso tenemos protocolos como BGP, por lo que nfSensei podrá funcionar como un router profesional real, no solamente como firewall. En la interfaz gráfica de usuario podemos configurar tanto las políticas PBR como también las políticas del routing.
Sentinel es un paquete que se instala de forma opcional, nos permitirá añadir la función de bloqueo de IP/DNS basado en geolocalización o en listas que nosotros demos de alta. Esto es perfecto para mitigar posibles ataques.
En el menú de «Status» es donde podemos ver el estado de la tabla ARP, conexiones, DHCP, el registro del firewall, también tenemos el estado de las interfaces, ver la topología de la red, la captura de paquetes y mucho más, para tener todo bajo control. En el menú de «Diagnostics» podemos usar herramientas de red para diagnosticar problemas, como las herramientas de ping, traceroute, MTR, Nslookup, Dig, test de puertos, pruebas SSL/TLS, Whois, ver el SMART de los discos del sistema, acceder a la terminal, así como a la captura de tráfico.
nfSensei también ha integrado un sistema para auditarse a sí mismo en cuanto a las configuraciones y reglas aplicadas, por ejemplo, si tenemos el SSH activado con solamente la clave, nos indicará que hay un problema de seguridad. Si tenemos claves débiles, si tenemos reglas en el firewall que podrían permitir el acceso a nuestro panel de control, servicios expuestos y mucho más. Lógicamente esto es una «guía» para ver los puntos débiles, es posible que necesites hacer algo que el sistema te marque como «warning» o como «fail», pero es una gran opción para tener una visión global.
nfSensei incorpora un asistente de IA local, que nos permitirá hablar con él y pedirle que haga configuraciones en el sistema, hemos probado esta función, y con el hardware que tenemos (con el VMware virtualizado), no ha llegado a ejecutar ninguna acción, se queda en todo momento «pensando». Esta funcionalidad nos recuerda a la característica de Aruba Instant ON donde tenemos un asistente de IA para ejecutar acciones, como «crear una VLAN y permitir acceso desde la LAN» y muchas otras similares. Sin lugar a dudas, esto será bastante de ayuda para automatizar tareas.
Respecto a automatizar tareas, lo cierto es que tenemos una funcionalidad para crear automatizaciones al más puro estilo de Home Assistant. Tendremos un disparador (trigger), y luego las acciones a realizar. Esto permite que, en determinadas condiciones de tráfico, comunicaciones y muchas más opciones, podamos redirigir el tráfico por un túnel VPN. Por ejemplo, se nos ocurre que, si un fin de semana se bloquea Cloudflare, automáticamente el sistema reenvíe el tráfico que va hacia Cloudflare por un túnel VPN, sin que tengamos que activarlo nosotros manualmente.
Finalmente, nfSensei incorpora una sección de desarrollo donde podemos ver toda la documentación para desarrolladores y usuarios que nos permitirá conocer más a fondo cómo está construido, y tendremos la posibilidad de crear paquetes específicos. También tenemos la posibilidad de hacer pruebas con LUA Playground etc. Para los usuarios más expertos que quieran desarrollar software para usar en nfSensei, esta parte les encantará.
Como habéis visto, este proyecto nfSensei ahora mismo está en fase beta, pero creemos que es una fase beta bastante completa y avanzada, ya que disponemos de una grandísima cantidad de servicios por defecto, y estamos seguros que poco a poco irán incorporando más. En RedesZone seguiremos con detenimiento la evolución de este sistema operativo, el cual puede ser una gran alternativa a otros como pfSense y OPNsense que ya conocéis. Este sistema operativo sigue evolucionando semana tras semana, en el blog oficial de nfSensei podéis ver los anuncios más destacados.
Estado actual y roadmap
Actualmente en agosto de 2026, el proyecto está en una fase beta temprana pero ya se puede utilizar, y las principales funciones de firewall sí funcionan, así como los protocolos de routing, servicios DHCP, DNS o VPN entre otros, pero aún está en desarrollo y solucionando posibles bugs que los usuarios le reportan. Aún no tenemos una versión considerada «beta final» o «stable», por lo que aún se está consolidando todo el sistema operativo, no obstante, la evolución es bastante rápida a juzgar por la gran cantidad de versiones que ha ido lanzando en muy poco tiempo.
Ahora mismo el objetivo de Scott Ullrich es la estabilidad en el plano de datos (firewall y routing), la robustez del sistema de actualizaciones y de seguridad de la API vendrá después. De forma paralela, se está trabajando en la interfaz gráfica de usuario, para ofrecer una experiencia de usuario excelente. Una vez conseguido que el núcleo del sistema operativo funcione sin errores, se empezarán a integrar las aplicaciones del Marketplace para aumentar las funcionalidades.
La versión estable solamente llegará cuando todo lo anterior esté bien probado, y esto puede llevar bastantes meses, ya que un firewall/router es un elemento crítico en la seguridad de la red.
