Guía técnica

¿Qué es un firewall y para qué sirve en una empresa?

Qué es un firewall y para qué sirve, cómo funciona, qué tipos hay (físico, perimetral, de nueva generación) y cómo elegir uno para una pyme.

Por Roberto Tovar, CEO
Publicado el

Switches administrables instalados en un rack de site corporativo

Un firewall es la primera barrera entre la red de una empresa e internet, y una de las piezas de ciberseguridad que más se dan por hechas: muchas empresas creen tener uno porque el módem del proveedor trae esa palabra en el menú. Esta guía explica qué es un firewall y para qué sirve, cómo funciona, qué tipos existen, qué es un firewall perimetral y uno de nueva generación, y qué revisar antes de elegir uno para una empresa pequeña o mediana.

¿Qué es un firewall y para qué sirve?

Un firewall, o cortafuegos, es un equipo o programa que decide qué tráfico puede entrar, salir y moverse dentro de una red, según reglas definidas. En una empresa sirve para bloquear accesos no autorizados desde internet, dar acceso remoto seguro por VPN y evitar que un equipo comprometido alcance al resto de la red.

La guía de firewalls del NIST, el instituto de estándares de Estados Unidos (SP 800-41), los define como dispositivos o programas que controlan el flujo de tráfico entre redes o equipos con distintas posturas de seguridad. Dicho en simple: la red interna, la red de invitados e internet no merecen la misma confianza, y el firewall es quien hace cumplir esa diferencia.

¿Cómo funciona un firewall?

Un firewall compara cada conexión contra una lista ordenada de reglas: de dónde viene, a dónde va, por qué puerto y, en los equipos modernos, qué aplicación es. La primera regla que coincide decide si pasa o se bloquea, y lo que ninguna regla permite queda bloqueado. Además recuerda las conexiones abiertas desde adentro y deja volver sólo sus respuestas.

Esa última capacidad se llama inspección de estado (stateful) y es la razón por la que alguien de la oficina puede navegar sin que nadie de afuera pueda iniciar una conexión hacia su computadora. Un ejemplo de cómo se ven las reglas en una empresa:

OrigenDestinoAcciónPara qué
Computadoras de la oficinaInternet (web y correo)PermitirTrabajo diario
Vendedores por VPNServidor del ERPPermitirAcceso remoto cifrado sólo a lo necesario
Red de invitadosRed internaBloquearQue una visita no vea los equipos de la empresa
InternetCámaras y grabadorBloquearQue el video no quede expuesto en línea
Cualquier otro tráficoCualquier destinoBloquearLo que no está permitido, no pasa

Tipos de firewall

Los tipos de firewall se distinguen por su forma y por cuánto revisan. Por su forma hay firewalls físicos, de software instalados en cada computadora y virtuales o en la nube. Por cuánto revisan van del filtrado de paquetes, que sólo mira direcciones y puertos, a los de nueva generación, que identifican aplicaciones y detectan ataques dentro del tráfico permitido.

TipoQué revisaDónde se usa
Filtrado de paquetesDirección de origen y destino, puerto y protocoloRouters y equipos básicos
Inspección de estadoLo anterior más el estado de cada conexiónBase de cualquier firewall actual
Proxy de aplicaciónEl contenido de un protocolo concreto, como web o correoFiltrado web, protección de servidores
Nueva generación (NGFW)Aplicaciones, usuarios y ataques conocidos dentro del tráficoPerímetro de empresas de cualquier tamaño
De software (de equipo)El tráfico de una sola computadoraWindows, macOS y servidores
Virtual o en la nubeLo mismo que uno físico, sobre servidores virtualesInfraestructura en la nube

¿Qué es un firewall físico y en qué se diferencia del de Windows?

Un firewall físico es un equipo dedicado que se instala entre el enlace de internet y la red interna, y protege a todos los dispositivos de la empresa a la vez, incluidos los que no pueden instalar software, como cámaras, impresoras, teléfonos IP o equipo de planta. El firewall de Windows sólo protege a la computadora donde corre.

No son alternativas: se complementan. El de cada computadora la protege cuando sale de la oficina o cuando el problema ya está adentro de la red; el físico controla todo lo que cruza el perímetro y lo que pasa entre segmentos.

¿Qué es un firewall perimetral?

Un firewall perimetral es el que se ubica en el borde de la red, entre internet y la red interna, de modo que todo el tráfico que entra o sale de la empresa pasa por él. Casi siempre es físico. Protege de amenazas externas, pero por sí solo no impide que un equipo infectado adentro afecte a los demás.

Por eso el perímetro se combina con segmentación: separar en VLAN las computadoras, las cámaras, la telefonía, los invitados y el equipo de producción, y aplicar reglas del firewall entre esos segmentos. Así un problema queda contenido en un solo segmento. Lo explicamos con más detalle en la página de equipo activo de red.

¿Qué es un firewall de nueva generación (NGFW)?

Un firewall de nueva generación, o NGFW, es el término que acuñó Gartner en 2009 para los firewalls que, además de filtrar puertos y ofrecer VPN, identifican aplicaciones, integran prevención de intrusiones (IPS) y usan inteligencia de amenazas externa. Pueden bloquear una aplicación sin importar el puerto que use y detectar ataques conocidos dentro de tráfico permitido.

Los equipos actuales suelen sumar filtrado web por categorías, antimalware e inspección del tráfico cifrado HTTPS. Conviene saber que en la mayoría de los fabricantes esas protecciones no vienen con el equipo: se activan con una suscripción que se renueva, y sin ella el NGFW se comporta casi como un firewall tradicional.

Firewall vs. router: ¿no basta con el módem del proveedor?

No. El router decide hacia dónde viaja el tráfico, y el módem del proveedor de internet bloquea las conexiones no solicitadas casi como efecto secundario de compartir una sola dirección pública. No inspecciona lo que sale, no separa segmentos, no registra quién hizo qué y rara vez ofrece una VPN adecuada para una empresa.

Algo parecido pasa con el antivirus: revisa los archivos de cada computadora, mientras que el firewall controla el tráfico de toda la red. Uno no reemplaza al otro. Una empresa necesita los dos.

¿Un firewall protege contra el ransomware?

Reduce el riesgo, pero no lo elimina. Un firewall bien configurado cierra servicios expuestos a internet, como el escritorio remoto, bloquea sitios maliciosos conocidos y, con la red segmentada, limita hasta dónde se propaga un ataque. Pero el ransomware suele entrar por correo o con contraseñas robadas, y ahí se necesitan otras defensas.

La guía #StopRansomware de CISA, la agencia de ciberseguridad de Estados Unidos, recomienda sumar al firewall estas medidas:

  • Respaldos que no estén conectados a la red, probados con una restauración real.
  • Actualizaciones al día en equipos, servidores y en el propio firewall.
  • Doble factor de autenticación, sobre todo en la VPN y en el correo.
  • Segmentación, para que un equipo infectado no llegue a los servidores.

¿Qué firewall necesita una empresa pequeña o mediana?

El que soporte el tráfico real de la empresa con todas las protecciones encendidas. El dato clave no es el rendimiento de firewall que anuncia la caja, sino el rendimiento con protección contra amenazas, que suele ser varias veces menor. Después cuentan los usuarios y dispositivos, la velocidad del enlace de internet y cuántas personas se conectan por VPN.

Antes de comparar modelos, conviene tener claras estas respuestas:

  • Velocidad del enlace de internet, hoy y en dos o tres años.
  • Usuarios y dispositivos, contando cámaras, teléfonos IP y equipo de planta.
  • Acceso remoto: cuántas personas trabajan por VPN y desde dónde.
  • Sucursales: si hay que unir varias sedes con túneles entre firewalls.
  • Continuidad: si la operación se detiene sin internet, un segundo enlace o un segundo firewall en alta disponibilidad.

¿Cuánto cuesta un firewall para empresa?

Depende de tres partes: el equipo, que se elige por el rendimiento necesario; las licencias de protección, que se pagan por año y activan las funciones de nueva generación; y la configuración, la documentación y el soporte. Comparar sólo el precio de la caja engaña: dos ofertas pueden incluir años de licencia y alcances de configuración muy distintos.

Al comparar cotizaciones, fíjese en cuántos años de licencia incluye cada una y qué protecciones activa, si la configuración contempla segmentación y VPN o sólo deja el equipo conectado, y si entrega un respaldo de la configuración y la documentación de las reglas.

Cómo instalamos firewalls en Sinergia

Sinergia es Sophos Authorized Partner. En nuestros proyectos de equipo activo de red configuramos el firewall con VPN, prevención de intrusiones, filtrado web y reglas entre segmentos de red, y entregamos el diagrama, la documentación de las reglas y el respaldo de la configuración para que la red no dependa de quien la instaló. Si está por renovar o instalar el firewall de su empresa en León o el Bajío, podemos ayudarle a dimensionarlo antes de cotizar.

Equipo activo de red para su empresa

Switches, firewalls y segmentación configurados y documentados, con respaldo de configuraciones.