Firewalls explicados - Del filtrado de paquetes al NGFW
Lectura de 2 min aprox.
Un firewall (cortafuegos) es un mecanismo de seguridad situado en el límite de una red para bloquear accesos y comunicaciones no autorizados. Supervisa el tráfico entre las redes externa e interna y decide si permitirlo o denegarlo según reglas predefinidas. Los firewalls están integrados no solo en las redes corporativas, sino también en los PC personales y los routers domésticos.
Tipos de firewalls
Los firewalls de filtrado de paquetes son el tipo más básico y controlan el tráfico según las direcciones IP y los números de puerto. Los firewalls de inspección de estado rastrean el estado de las conexiones y toman decisiones más avanzadas, como permitir solo los paquetes que pertenecen a conexiones ya establecidas. Los firewalls de próxima generación (NGFW) inspeccionan hasta la capa de aplicación y pueden detectar malware y contenido malicioso. Algunos productos NGFW ofrecen además detección de amenazas basada en IA/aprendizaje automático, que se utiliza para marcar como anómalo el tráfico que no coincide con ninguna firma conocida, si bien cuánto detecta en la práctica depende del producto y de cómo se opere. Los firewalls de aplicaciones web (WAF) se especializan en el tráfico HTTP/HTTPS y defienden contra ataques web como la inyección SQL y el XSS.
Qué pueden revelar los registros del tráfico de salida
Los firewalls no sirven solo para bloquear el tráfico que llega desde el exterior. Revisar los registros de un NGFW en cuanto al tráfico que sale del interior puede revelar un dispositivo que se conecta de forma repetida y a intervalos regulares a un destino que no tiene nada que ver con el trabajo. Ese tráfico puede ser comunicación C2 (mando y control) de malware; en ese caso, el procedimiento consiste en denegar el tráfico hacia ese destino, aislar el dispositivo de la red y comprobar después si está infectado.
Ejemplos de cómo se permite o deniega cada comunicación
El tráfico que atraviesa el límite entre la red externa y la red interna se juzga uno por uno, como se muestra a continuación. Lo que el firewall puede examinar varía según su tipo.
| Ejemplo de tráfico | En qué se basa la decisión | Tipo capaz de decidirlo | Resultado |
|---|---|---|---|
| Una conexión que llega desde el exterior sin que ningún PC interno la haya solicitado | El paquete no pertenece a una conexión establecida | Inspección de estado | Denegar |
| La respuesta a una comunicación que un PC interno inició él mismo | El paquete pertenece a una conexión establecida | Inspección de estado | Permitir |
| Tráfico dirigido a un número de puerto que no se usa en el trabajo | La dirección IP y el número de puerto | Filtrado de paquetes | Denegar |
| La descarga de un archivo que contiene malware | El contenido, inspeccionado hasta la capa de aplicación | Firewall de próxima generación (NGFW) | Denegar |
| Una solicitud a una aplicación web que intenta una inyección SQL | El contenido de la solicitud HTTP/HTTPS | Firewall de aplicaciones web (WAF) | Denegar |
| Tráfico C2 de malware que sale del interior hacia el exterior | La dirección del tráfico y lo sospechoso del destino que queda en los registros | El análisis de registros de un firewall de próxima generación (NGFW) | Denegar y aislar el dispositivo |
La forma en que se trata el tráfico que no aparece en la tabla depende de la configuración. Según el principio de mínimo privilegio, el punto de partida es una configuración que permita solo la comunicación necesaria y deniegue todo lo demás.
Escenarios de uso concretos
En un entorno doméstico, el firewall integrado del router bloquea el acceso no autorizado desde el exterior y protege los dispositivos IoT de los ataques. En un entorno corporativo, los firewalls separan las redes entre departamentos, evitando la propagación del daño en caso de una intrusión. En un entorno de nube, los grupos de seguridad y las ACL de red cumplen la función de firewalls, controlando el acceso a las instancias. En un entorno de teletrabajo, combinar una VPN con un firewall permite un acceso seguro a los recursos internos.
Consideraciones prácticas
Un firewall ofrece defensa en la capa de red, pero la fortaleza de la contraseña también es esencial para proteger las cuentas. Incluso si el firewall es vulnerado, una contraseña aleatoria robusta sirve como última línea de defensa. Un error común es configurar las reglas del firewall para «permitirlo todo de momento». Según el principio de mínimo privilegio, es importante configurar reglas que permitan solo la comunicación necesaria. Conforme al concepto de defensa en profundidad, sé riguroso tanto con la defensa de la red como con la gestión de contraseñas.
¿Te resultó útil este artículo?