Qué es un firewall, cómo funciona y qué no puede proteger
Descubre cómo un cortafuegos permite y bloquea tráfico, dónde puede situarse, qué aporta la segmentación y por qué no sustituye otras defensas.

Un firewall o cortafuegos controla comunicaciones de red según unas reglas. Puede permitir el tráfico necesario y bloquear conexiones que no deberían cruzar un límite. No es una muralla mágica: si una comunicación peligrosa está permitida, ocurre dentro de la misma zona o utiliza una cuenta legítima, el firewall puede no detenerla.
Entender dónde se coloca, qué observa y qué política aplica ayuda más que memorizar nombres comerciales.
Qué es un firewall
El glosario de NIST lo describe como un dispositivo o programa que controla el flujo de tráfico entre redes o sistemas con posturas de seguridad diferentes. Puedes consultar la definición oficial de firewall de NIST.
INCIBE lo explica como una medida que previene accesos no permitidos sin impedir las comunicaciones autorizadas. Su guía ciudadana sobre cortafuegos incluye orientaciones para dispositivos habituales.
La política es tan importante como la herramienta. Una regla responde, de forma simplificada, a preguntas como origen, destino, servicio, dirección y acción. Las tecnologías modernas pueden añadir identidad, aplicación o inspección del contenido, pero siguen necesitando un objetivo claro.
Firewall de red y firewall del equipo
Perimetral o entre redes
Se sitúa en un punto por el que pasa tráfico entre zonas: Internet y una organización, usuarios y servidores, o producción y administración. Permite aplicar una política común y registrar decisiones.
Firewall del sistema
Funciona en un ordenador o servidor concreto. Puede controlar conexiones aunque el dispositivo salga de la oficina o aunque el tráfico no atraviese el perímetro tradicional.
No son alternativas excluyentes. Un control en la red reduce exposición general y otro en el equipo limita comunicaciones locales o inesperadas. Esta combinación evita depender de una única frontera.
Cómo decide permitir o bloquear
Un filtrado básico observa direcciones, protocolos y puertos. La inspección con estado recuerda el contexto de una conexión para distinguir una respuesta esperada de una entrada nueva. Otros firewalls reconocen aplicaciones o aplican reglas específicas al tráfico web.
La profundidad de inspección no garantiza una decisión correcta. El tráfico cifrado, los protocolos nuevos, la configuración y el rendimiento condicionan lo que puede observarse. Además, descifrar comunicaciones en una organización tiene implicaciones de privacidad, custodia de claves y cumplimiento.
Ejemplo: publicar una web sin exponer la base de datos
Escenario ficticio: una academia necesita que cualquier usuario llegue por HTTPS a su servidor web. La aplicación consulta una base de datos que solo debe aceptar conexiones desde el propio servidor.
La política permite Internet hacia el servicio web por el canal necesario, pero no permite conexiones públicas directas a la base de datos. La administración se restringe a una zona y a identidades autorizadas. Los registros se envían a un sistema separado.
El firewall reduce la superficie expuesta. No corrige un fallo de la aplicación web ni impide que una cuenta administrativa robe datos. Para ello hacen falta actualizaciones, autenticación, mínimo privilegio, copias y monitorización.
La idea de “denegar por defecto”
En lugar de permitir todo salvo lo expresamente prohibido, una política de denegación por defecto bloquea lo que no ha sido autorizado. NIST recomienda que la política documente el tráfico necesario y cómo se gestionan los cambios en sus directrices sobre firewalls y políticas.
Denegar por defecto no significa cortar servicios sin entenderlos. Primero se inventarían dependencias, se prueban reglas y se define una vuelta atrás. Una aplicación puede usar DNS, actualizaciones, sincronización horaria o APIs externas que no aparecen en el diagrama inicial.
Qué puede hacer bien un firewall
- reducir servicios accesibles desde zonas no confiables;
- separar redes con funciones y riesgos diferentes;
- limitar conexiones salientes innecesarias;
- registrar intentos permitidos y bloqueados;
- aplicar una contención temporal durante un incidente;
- restringir administración a orígenes y canales previstos.
Los registros necesitan contexto. Un bloqueo puede ser exploración, configuración incorrecta o ruido normal. Miles de eventos no equivalen automáticamente a miles de ataques consumados.
Qué no puede garantizar
- No elimina vulnerabilidades. Un servicio permitido sigue necesitando parches y configuración segura.
- No sustituye al antivirus o EDR. Controlar red y observar procesos son funciones distintas.
- No detiene toda ingeniería social. Un usuario puede entregar datos por una conexión web autorizada.
- No protege tráfico que no lo atraviesa. La ubicación del control determina su visibilidad.
- No convierte la red interna en confiable. Un equipo comprometido puede atacar a otro dentro de la misma zona.
- No corrige permisos excesivos. Una acción autorizada puede tener demasiado alcance.
Por eso Zero Trust no “reemplaza” sin más al firewall. Añade decisiones continuas sobre identidad, dispositivo y recurso. Consulta los principios de Zero Trust.
Errores frecuentes de configuración
Las reglas temporales que nunca caducan, los nombres ambiguos y los rangos demasiado amplios terminan creando una política que nadie entiende. También es peligroso abrir un servicio de administración directamente a Internet porque “tiene contraseña”.
Otro error es conservar reglas de aplicaciones retiradas. Cada cambio debería incluir propietario, motivo, fecha, prueba y revisión. La limpieza periódica reduce complejidad y evita depender de una excepción olvidada.
Lista de comprobación para una regla
- ¿Qué necesidad de negocio resuelve?
- ¿Cuál es el origen y destino mínimos?
- ¿Puede limitarse a un servicio, identidad o periodo?
- ¿Qué registro permitirá verificar su uso?
- ¿Cómo se probará sin interrumpir producción?
- ¿Quién revisará y retirará la regla?
En un equipo personal, lo normal es mantener activo el cortafuegos integrado y evitar aceptar excepciones que no comprendes. En una empresa, los cambios deben seguir el procedimiento y contar con personal competente.
Firewall, WAF, IDS e IPS
Un WAF se centra en tráfico de aplicaciones web. Un IDS detecta y avisa; un IPS puede bloquear. Algunos productos combinan funciones, pero los nombres no sustituyen el diseño. Pregunta qué tráfico ve cada componente, qué acción toma y qué ocurre ante un error.
Para relacionar eventos de firewall con identidad y equipos, revisa qué es un SIEM y cómo ayuda a investigar.
Preguntas frecuentes
¿Necesito otro firewall si mi router ya tiene uno?
Depende del objetivo. El router puede filtrar el límite de la red, mientras el sistema protege al dispositivo en otras redes y controla tráfico local. No instales herramientas duplicadas sin comprobar compatibilidad.
¿Cerrar un puerto hace invisible el sistema?
Reduce un servicio accesible, pero no garantiza invisibilidad ni seguridad total. El sistema puede seguir exponiendo otros servicios o información.
¿Un firewall bloquea el phishing?
Puede incorporar filtros que bloqueen destinos conocidos, pero no detectará todos los engaños ni impedirá que una persona comparta información en un servicio permitido.
Aprende redes desde la base
Para entender direcciones, servicios, exposición y controles sin saltar directamente a herramientas, empieza por el curso gratuito de Fundamentos de ciberseguridad.