Firewalls explicados - Del filtrado de paquetes al NGFW
Lectura de 2 min aprox.
Un firewall (cortafuegos) es un mecanismo de seguridad situado en el límite de una red para bloquear accesos y comunicaciones no autorizados. Supervisa el tráfico entre las redes externa e interna y decide si permitirlo o denegarlo según reglas predefinidas. Los firewalls están integrados no solo en las redes corporativas, sino también en los PC personales y los routers domésticos.
Tipos de firewalls
Los firewalls de filtrado de paquetes son el tipo más básico y controlan el tráfico según las direcciones IP y los números de puerto. Los firewalls de inspección de estado rastrean el estado de las conexiones y toman decisiones más avanzadas, como permitir solo los paquetes que pertenecen a conexiones ya establecidas. Los firewalls de próxima generación (NGFW) inspeccionan hasta la capa de aplicación y pueden detectar malware y contenido malicioso. Desde 2024, los NGFW equipados con funciones de detección de amenazas basadas en IA/ML se están convirtiendo en la norma, mejorando la precisión en la detección de patrones de ataque desconocidos. Los firewalls de aplicaciones web (WAF) se especializan en el tráfico HTTP/HTTPS y defienden contra ataques web como la inyección SQL y el XSS.
Casos de uso reales
«Mediante el análisis de registros de nuestro firewall de próxima generación, detectamos una comunicación externa sospechosa que se originaba dentro de la empresa. La investigación reveló que se trataba de tráfico C2 de malware, y aislamos de inmediato el dispositivo infectado.»
Ejemplos de cómo se permite o deniega cada comunicación
El tráfico que atraviesa el límite entre la red externa y la red interna se juzga uno por uno, como se muestra a continuación. Lo que el firewall puede examinar varía según su tipo.
| Ejemplo de tráfico | En qué se basa la decisión | Tipo capaz de decidirlo | Resultado |
|---|---|---|---|
| Una conexión que llega desde el exterior sin que ningún PC interno la haya solicitado | El paquete no pertenece a una conexión establecida | Inspección de estado | Denegar |
| La respuesta a una comunicación que un PC interno inició él mismo | El paquete pertenece a una conexión establecida | Inspección de estado | Permitir |
| Tráfico dirigido a un número de puerto que no se usa en el trabajo | La dirección IP y el número de puerto | Filtrado de paquetes | Denegar |
| La descarga de un archivo que contiene malware | El contenido, inspeccionado hasta la capa de aplicación | Firewall de próxima generación (NGFW) | Denegar |
| Una solicitud a una aplicación web que intenta una inyección SQL | El contenido de la solicitud HTTP/HTTPS | Firewall de aplicaciones web (WAF) | Denegar |
| Tráfico C2 de malware que sale del interior hacia el exterior | La dirección del tráfico y lo sospechoso del destino que queda en los registros | El análisis de registros de un firewall de próxima generación (NGFW) | Denegar y aislar el dispositivo |
La forma en que se trata el tráfico que no aparece en la tabla depende de la configuración. Según el principio de mínimo privilegio, el punto de partida es una configuración que permita solo la comunicación necesaria y deniegue todo lo demás.
Escenarios de uso concretos
En un entorno doméstico, el firewall integrado del router bloquea el acceso no autorizado desde el exterior y protege los dispositivos IoT de los ataques. En un entorno corporativo, los firewalls separan las redes entre departamentos, evitando la propagación del daño en caso de una intrusión. En un entorno de nube, los grupos de seguridad y las ACL de red cumplen la función de firewalls, controlando el acceso a las instancias. En un entorno de teletrabajo, combinar una VPN con un firewall permite un acceso seguro a los recursos internos.
Consideraciones prácticas
Un firewall ofrece defensa en la capa de red, pero la fortaleza de la contraseña también es esencial para proteger las cuentas. Incluso si el firewall es vulnerado, una contraseña aleatoria robusta sirve como última línea de defensa. Un error común es configurar las reglas del firewall para «permitirlo todo de momento». Según el principio de mínimo privilegio, es importante configurar reglas que permitan solo la comunicación necesaria. Conforme al concepto de defensa en profundidad, sé riguroso tanto con la defensa de la red como con la gestión de contraseñas.
¿Te resultó útil este artículo?