Saltar al contenido principal

Firewalls explicados - Del filtrado de paquetes al NGFW

Lectura de 2 min aprox.

Un firewall (cortafuegos) es un mecanismo de seguridad situado en el límite de una red para bloquear accesos y comunicaciones no autorizados. Supervisa el tráfico entre las redes externa e interna y decide si permitirlo o denegarlo según reglas predefinidas. Los firewalls están integrados no solo en las redes corporativas, sino también en los PC personales y los routers domésticos.

Tipos de firewalls

Los firewalls de filtrado de paquetes son el tipo más básico y controlan el tráfico según las direcciones IP y los números de puerto. Los firewalls de inspección de estado rastrean el estado de las conexiones y toman decisiones más avanzadas, como permitir solo los paquetes que pertenecen a conexiones ya establecidas. Los firewalls de próxima generación (NGFW) inspeccionan hasta la capa de aplicación y pueden detectar malware y contenido malicioso. Desde 2024, los NGFW equipados con funciones de detección de amenazas basadas en IA/ML se están convirtiendo en la norma, mejorando la precisión en la detección de patrones de ataque desconocidos. Los firewalls de aplicaciones web (WAF) se especializan en el tráfico HTTP/HTTPS y defienden contra ataques web como la inyección SQL y el XSS.

Casos de uso reales

«Mediante el análisis de registros de nuestro firewall de próxima generación, detectamos una comunicación externa sospechosa que se originaba dentro de la empresa. La investigación reveló que se trataba de tráfico C2 de malware, y aislamos de inmediato el dispositivo infectado.»

Ejemplos de cómo se permite o deniega cada comunicación

El tráfico que atraviesa el límite entre la red externa y la red interna se juzga uno por uno, como se muestra a continuación. Lo que el firewall puede examinar varía según su tipo.

Ejemplo de tráficoEn qué se basa la decisiónTipo capaz de decidirloResultado
Una conexión que llega desde el exterior sin que ningún PC interno la haya solicitadoEl paquete no pertenece a una conexión establecidaInspección de estadoDenegar
La respuesta a una comunicación que un PC interno inició él mismoEl paquete pertenece a una conexión establecidaInspección de estadoPermitir
Tráfico dirigido a un número de puerto que no se usa en el trabajoLa dirección IP y el número de puertoFiltrado de paquetesDenegar
La descarga de un archivo que contiene malwareEl contenido, inspeccionado hasta la capa de aplicaciónFirewall de próxima generación (NGFW)Denegar
Una solicitud a una aplicación web que intenta una inyección SQLEl contenido de la solicitud HTTP/HTTPSFirewall de aplicaciones web (WAF)Denegar
Tráfico C2 de malware que sale del interior hacia el exteriorLa dirección del tráfico y lo sospechoso del destino que queda en los registrosEl análisis de registros de un firewall de próxima generación (NGFW)Denegar y aislar el dispositivo

La forma en que se trata el tráfico que no aparece en la tabla depende de la configuración. Según el principio de mínimo privilegio, el punto de partida es una configuración que permita solo la comunicación necesaria y deniegue todo lo demás.

Escenarios de uso concretos

En un entorno doméstico, el firewall integrado del router bloquea el acceso no autorizado desde el exterior y protege los dispositivos IoT de los ataques. En un entorno corporativo, los firewalls separan las redes entre departamentos, evitando la propagación del daño en caso de una intrusión. En un entorno de nube, los grupos de seguridad y las ACL de red cumplen la función de firewalls, controlando el acceso a las instancias. En un entorno de teletrabajo, combinar una VPN con un firewall permite un acceso seguro a los recursos internos.

Consideraciones prácticas

Un firewall ofrece defensa en la capa de red, pero la fortaleza de la contraseña también es esencial para proteger las cuentas. Incluso si el firewall es vulnerado, una contraseña aleatoria robusta sirve como última línea de defensa. Un error común es configurar las reglas del firewall para «permitirlo todo de momento». Según el principio de mínimo privilegio, es importante configurar reglas que permitan solo la comunicación necesaria. Conforme al concepto de defensa en profundidad, sé riguroso tanto con la defensa de la red como con la gestión de contraseñas.

Términos relacionados

¿Te resultó útil este artículo?