4. Primera configuración
Media hora, en orden, para pasar de un equipo recién instalado a uno que puede dejar funcionando. No hay un asistente de puesta en marcha único: cada paso es su propia página, y este capítulo da el orden en que visitarlas.
4.1 Iniciar sesión
Desde una máquina de la red interna, abra https://192.168.1.1/.
El navegador avisa del certificado: el equipo se lo emitió a sí mismo, que es lo único que puede hacer antes de conocer su propio nombre. Acéptelo; lo sustituirá en Mantenimiento.
Inicie sesión como root, con la contraseña que fijó durante la instalación, o zedmos en un equipo escrito desde la imagen preparada.

4.2 Cambie la contraseña: ahora, no después
System → Password, o el menú de cuenta de la esquina superior derecha.

Un equipo nuevo también responde por SSH en el puerto 22 con el inicio de sesión de root y la autenticación por contraseña activados. Mientras no se cambie la contraseña, cualquiera que llegue a la máquina tiene el control completo. Cámbiela antes de conectar el equipo a una red a la que puedan llegar otros.
Ya que está, decida sobre el propio SSH: System → Settings → Administration.

- Si no va a usar SSH, desactívelo.
- Si lo va a usar, desactive la autenticación por contraseña y ponga una clave pública en la cuenta de cada administrador (Access → Users). Así, una contraseña robada no basta para llegar al equipo.
4.3 Póngale nombre al equipo y dele DNS y hora
System → Settings → General.

- Hostname y domain — este nombre aparece en los registros, en los certificados y en la consola. Póngale el nombre del lugar donde está, no de lo que es:
fw-sucursal-sevillaes mejor quefirewall1. - DNS servers — lo que usa el propio equipo. Dejarlo en manos del DHCP del enlace de subida está bien para empezar.
- Time zone — fíjela correctamente. La validez de los certificados, la negociación de la VPN y cada marca de tiempo de los registros dependen del reloj.
4.4 El enlace de subida (WAN)
Network → Interfaces, seleccione la fila de la WAN, Edit.

| Su enlace de subida | Ajuste |
|---|---|
| Un router o módem que reparte direcciones | Addressing Mode: DHCP. No hay nada más que hacer. |
| Una dirección fija de su proveedor | Manual, y después la dirección, el prefijo y la pasarela del proveedor. |
| Una línea DSL con credenciales | Cree la interfaz con Type: PPPoE e introduzca el usuario y la contraseña que le dio su proveedor. |
En una WAN lo normal es dejar activados block private networks y block bogon networks: descartan el tráfico que dice venir de direcciones que no pueden estar legítimamente en internet.
Compruebe que ha funcionado: Network → Gateways → Configuration debería mostrar la pasarela como activa, con un tiempo de ida y vuelta.

4.5 La red interna (LAN)
Sin salir de Network → Interfaces, edite la fila de la LAN.

- Addressing Mode: Manual, con la dirección que tendrá el equipo en esa red:
192.168.1.1/24de fábrica. Cámbiela si ese rango choca con algo que ya tiene, y recuerde que cambiarla corta su sesión: volverá por la dirección nueva. - DHCP server — activado, con un rango dentro de la red que excluya todos los dispositivos con dirección fija. El equipo comprueba el rango por usted.
¿Necesita más redes, una VLAN de invitados o una red aparte para las cámaras? Create new con Type: VLAN, la interfaz padre y la etiqueta; dele una dirección y su propio rango DHCP en el mismo formulario. Después escriba las reglas que dicen a qué puede llegar esa red: una interfaz nueva empieza sin nada permitido, que es el valor por defecto correcto y también la razón por la que una VLAN nueva «no tiene internet».
4.6 Demuestre que funciona
En este orden, porque cada paso depende del anterior:
- El propio equipo tiene pasarela — Network → Gateways, estado activo.
- El equipo sabe resolver nombres — Network → Diagnostics → DNS Lookup, busque cualquier nombre público.

- Un cliente obtiene dirección — en un portátil de la red interna, compruebe que ha recibido una del rango que configuró (Services → Kea DHCP → Leases DHCPv4 lo muestra desde el lado del equipo).
- Un cliente llega a internet — abra cualquier sitio desde ese portátil.
- El cortafuegos está filtrando — Firewall → Log Files → Live View muestra el tráfico y las reglas que coinciden con él.
Si el paso 4 falla y el paso 2 funciona, el equipo tiene internet y el cliente no: mire primero las reglas de la LAN (Resolución de problemas).
4.7 Revise las reglas que trae
Firewall → Rules.

El conjunto de reglas de fábrica deja salir a la red interna y bloquea el tráfico no solicitado que llega por el enlace de subida. Es un buen punto de partida. Añada reglas en lugar de sustituirlo, y conserve la regla que le garantiza el acceso al panel hasta estar seguro de que tiene otra vía de entrada.
4.8 Haga una copia de seguridad
System → Configuration → Backups, y descargue la configuración.

Hágalo ahora, mientras el equipo está en un estado conocido y correcto, y de nuevo tras cada cambio importante. El archivo lo contiene todo —incluidas las claves y los hashes de las contraseñas—, así que guárdelo como guardaría una contraseña.
4.9 ¿Y después?
- Recorra el panel: El panel de administración.
- Construya algo concreto: Casos de uso — publicar un servidor, una VPN entre sedes, wifi de invitados, dos enlaces de subida con conmutación por error.
- Manténgalo en marcha: Mantenimiento.