Saltar al contenido principal

Firewalls explicados - Del filtrado de paquetes al NGFW

Lectura de 2 min aprox.

Un firewall (cortafuegos) es un mecanismo de seguridad situado en el límite de una red para bloquear accesos y comunicaciones no autorizados. Supervisa el tráfico entre las redes externa e interna y decide si permitirlo o denegarlo según reglas predefinidas. Los firewalls están integrados no solo en las redes corporativas, sino también en los PC personales y los routers domésticos.

Tipos de firewalls

Los firewalls de filtrado de paquetes son el tipo más básico y controlan el tráfico según las direcciones IP y los números de puerto. Los firewalls de inspección de estado rastrean el estado de las conexiones y toman decisiones más avanzadas, como permitir solo los paquetes que pertenecen a conexiones ya establecidas. Los firewalls de próxima generación (NGFW) inspeccionan hasta la capa de aplicación y pueden detectar malware y contenido malicioso. Algunos productos NGFW ofrecen además detección de amenazas basada en IA/aprendizaje automático, que se utiliza para marcar como anómalo el tráfico que no coincide con ninguna firma conocida, si bien cuánto detecta en la práctica depende del producto y de cómo se opere. Los firewalls de aplicaciones web (WAF) se especializan en el tráfico HTTP/HTTPS y defienden contra ataques web como la inyección SQL y el XSS.

Qué pueden revelar los registros del tráfico de salida

Los firewalls no sirven solo para bloquear el tráfico que llega desde el exterior. Revisar los registros de un NGFW en cuanto al tráfico que sale del interior puede revelar un dispositivo que se conecta de forma repetida y a intervalos regulares a un destino que no tiene nada que ver con el trabajo. Ese tráfico puede ser comunicación C2 (mando y control) de malware; en ese caso, el procedimiento consiste en denegar el tráfico hacia ese destino, aislar el dispositivo de la red y comprobar después si está infectado.

Ejemplos de cómo se permite o deniega cada comunicación

El tráfico que atraviesa el límite entre la red externa y la red interna se juzga uno por uno, como se muestra a continuación. Lo que el firewall puede examinar varía según su tipo.

Ejemplo de tráficoEn qué se basa la decisiónTipo capaz de decidirloResultado
Una conexión que llega desde el exterior sin que ningún PC interno la haya solicitadoEl paquete no pertenece a una conexión establecidaInspección de estadoDenegar
La respuesta a una comunicación que un PC interno inició él mismoEl paquete pertenece a una conexión establecidaInspección de estadoPermitir
Tráfico dirigido a un número de puerto que no se usa en el trabajoLa dirección IP y el número de puertoFiltrado de paquetesDenegar
La descarga de un archivo que contiene malwareEl contenido, inspeccionado hasta la capa de aplicaciónFirewall de próxima generación (NGFW)Denegar
Una solicitud a una aplicación web que intenta una inyección SQLEl contenido de la solicitud HTTP/HTTPSFirewall de aplicaciones web (WAF)Denegar
Tráfico C2 de malware que sale del interior hacia el exteriorLa dirección del tráfico y lo sospechoso del destino que queda en los registrosEl análisis de registros de un firewall de próxima generación (NGFW)Denegar y aislar el dispositivo

La forma en que se trata el tráfico que no aparece en la tabla depende de la configuración. Según el principio de mínimo privilegio, el punto de partida es una configuración que permita solo la comunicación necesaria y deniegue todo lo demás.

Escenarios de uso concretos

En un entorno doméstico, el firewall integrado del router bloquea el acceso no autorizado desde el exterior y protege los dispositivos IoT de los ataques. En un entorno corporativo, los firewalls separan las redes entre departamentos, evitando la propagación del daño en caso de una intrusión. En un entorno de nube, los grupos de seguridad y las ACL de red cumplen la función de firewalls, controlando el acceso a las instancias. En un entorno de teletrabajo, combinar una VPN con un firewall permite un acceso seguro a los recursos internos.

Consideraciones prácticas

Un firewall ofrece defensa en la capa de red, pero la fortaleza de la contraseña también es esencial para proteger las cuentas. Incluso si el firewall es vulnerado, una contraseña aleatoria robusta sirve como última línea de defensa. Un error común es configurar las reglas del firewall para «permitirlo todo de momento». Según el principio de mínimo privilegio, es importante configurar reglas que permitan solo la comunicación necesaria. Conforme al concepto de defensa en profundidad, sé riguroso tanto con la defensa de la red como con la gestión de contraseñas.

Términos relacionados

¿Te resultó útil este artículo?