Qué es un firewall (cortafuegos) y qué tipos hay

Qué es un firewall (cortafuegos) y qué tipos hay


Qué es un firewall (cortafuegos)

Un firewall o cortafuegos es un sistema de seguridad (hardware, software o ambos) que filtra el tráfico de red entre dos o más zonas (por ejemplo, internet y tu red local) según un conjunto de reglas predefinidas, dejando pasar el tráfico legítimo y bloqueando el que no lo es.

El nombre viene del inglés firewall, el muro cortafuegos que en arquitectura separa zonas de un edificio para contener incendios. En informática cumple la misma función metafórica: contener lo que no debe pasar de un lado al otro.

Según el INCIBE (Instituto Nacional de Ciberseguridad de España), su principal función es la prevención de accesos no permitidos a un sistema informático, aunque al mismo tiempo debe facilitar la comunicación con dispositivos que sí están autorizados. (INCIBE — El cortafuegos)

Cómo funciona un firewall

Todo el tráfico de red, lo que entra y lo que sale, pasa por el firewall. Cada paquete de datos se inspecciona y se compara contra las reglas configuradas. Si el paquete cumple alguna regla de permiso, pasa; si coincide con una regla de bloqueo o no encaja con ninguna, se descarta.

El proceso es muy rápido (ocurre en milisegundos) y pasa desapercibido para el usuario. Desde el punto de vista técnico, el firewall actúa en la frontera entre redes: puede ser un dispositivo físico en el borde de una oficina, un programa en tu ordenador o un servicio en la nube.

Cómo son las reglas de un firewall

Las reglas son instrucciones del tipo «si ocurre X, haz Y». Los criterios más habituales que usa un firewall para tomar decisiones son estos:

  • Dirección IP de origen o destino: permite o bloquea tráfico de o hacia una IP concreta o un rango de IPs. Por ejemplo, bloquear todas las conexiones desde un país específico.
  • Puerto: los protocolos de internet usan puertos numerados (HTTP usa el 80, HTTPS el 443, SSH el 22…). Una regla puede abrir solo los puertos necesarios y cerrar el resto.
  • Protocolo: TCP, UDP, ICMP… El firewall puede permitir un protocolo y bloquear otro.
  • Dirección del tráfico: entrante (hacia tu red) o saliente (desde tu red hacia el exterior).
  • Estado de la conexión (en firewalls más avanzados): si el paquete pertenece a una conexión ya establecida o es un intento nuevo.

Las reglas se aplican en orden, de la más específica a la más general, hasta encontrar una coincidencia. Al final suele haber una regla implícita de «denegar todo lo que no esté permitido» (deny all).

Tipos de firewall

No todos los firewalls funcionan igual. Hay varias generaciones y enfoques, cada uno con distintas capacidades.

Firewall de red vs. firewall de host

La primera distinción es dónde vive el firewall:

  • Firewall de red (network firewall): protege toda una red. Se sitúa en el perímetro, entre internet y la red interna. Controla el tráfico que entra y sale de la red completa. Lo gestiona el administrador de sistemas.
  • Firewall de host (host-based firewall): se instala en un dispositivo concreto (un ordenador, un servidor) y solo protege ese equipo. El Firewall de Windows o el cortafuegos de macOS son ejemplos típicos.

En una empresa bien configurada se usan ambos en capas: el de red como primera barrera y el de host como segunda línea de defensa.

Firewall sin estado (stateless) vs. con estado (stateful)

  • Sin estado (stateless): analiza cada paquete de forma independiente, sin recordar si pertenece a una conversación previa. Son más rápidos pero menos inteligentes; es fácil engañarlos con paquetes manipulados.
  • Con estado (stateful): mantiene una tabla de las conexiones activas. Sabe si un paquete entrante es la respuesta legítima a una solicitud que salió antes, o si es tráfico no solicitado. Hoy casi todos los firewalls son stateful.

Firewall de nueva generación (NGFW)

El Next-Generation Firewall (NGFW) va mucho más allá de filtrar por IP y puerto. Incorpora:

  • Inspección profunda de paquetes (DPI): analiza el contenido del tráfico, no se queda en las cabeceras.
  • Control de aplicaciones: identifica qué aplicación genera el tráfico (WhatsApp, BitTorrent, Zoom…) aunque use puertos estándar.
  • IPS integrado: sistema de prevención de intrusiones que detecta patrones de ataque conocidos.
  • Filtrado por reputación: bloquea dominios y IPs asociados a malware o phishing.
  • Visibilidad de usuario: asocia el tráfico a usuarios concretos, no se conforma con las IPs.

Productos como Palo Alto Networks, Fortinet o Cisco Firepower son ejemplos de NGFW usados en entornos empresariales.

WAF: el cortafuegos para aplicaciones web

El Web Application Firewall (WAF) es un tipo especializado que protege aplicaciones web (tiendas online, portales, APIs). A diferencia de un firewall de red, el WAF inspecciona el contenido de las peticiones HTTP/HTTPS y filtra ataques propios del mundo web:

  • Inyecciones SQL (SQLi)
  • Cross-Site Scripting (XSS)
  • Ataques incluidos en el OWASP Top 10, la lista de las vulnerabilidades web más críticas

El WAF actúa entre el usuario e internet y el servidor web, examinando cada petición antes de que llegue a la aplicación. Cloudflare, AWS WAF o ModSecurity son ejemplos muy conocidos.

Firewall en casa y en la empresa

En casa: el router hace de firewall

Si tienes un router en casa, ya tienes un firewall básico aunque no lo hayas configurado nunca. La mayoría de routers domésticos implementan NAT (Network Address Translation), que de forma natural bloquea conexiones entrantes no solicitadas: desde internet nadie puede iniciar una conexión directa a tu ordenador sin que tú la hayas pedido antes.

El sistema operativo de tu ordenador o móvil, por su parte, incluye un firewall de host activado por defecto. Para uso doméstico normal esa combinación basta. Si quieres ir más allá, algunos routers permiten reglas avanzadas y hay opciones como pfSense o OPNsense para quien quiera un cortafuegos casero más potente.

En la empresa: primera línea imprescindible

En entornos corporativos el firewall es el primer eslabón de la cadena de seguridad. Se sitúa en el perímetro de la red y hace varias cosas:

  • Segmenta la red en zonas (servidores internos, zona desmilitarizada o DMZ, red de invitados…).
  • Controla qué empleados pueden acceder a qué recursos.
  • Registra (logs) toda la actividad para auditorías y respuesta a incidentes.
  • En muchos casos se combina con VPN para conexiones remotas seguras.

Si te interesa cómo encaja el firewall en la carrera profesional de ciberseguridad, puedes ver cómo trabajar en ciberseguridad y cómo empezar en ciberseguridad desde cero, donde explicamos qué herramientas y conocimientos necesitas.

Limitaciones del firewall

Un firewall es una herramienta muy valiosa, pero no arregla por sí solo todos los problemas de seguridad. Tiene límites claros:

  • No detecta amenazas internas: si un empleado malintencionado actúa desde dentro de la red, el firewall perimetral no lo ve.
  • No protege de ataques que usan tráfico legítimo: el phishing llega por correo (protocolo permitido), el malware puede descargarse desde webs HTTPS (puerto 443 abierto). El firewall deja pasar eso.
  • No es antivirus: no analiza el contenido de los archivos en busca de malware, salvo que tenga módulos específicos para ello.
  • Una mala configuración da una falsa sensación de seguridad: un firewall con reglas permisivas mal pensadas protege poco. La configuración importa tanto como el propio producto.
  • No cubre amenazas cifradas sin inspección SSL: si no está configurado para inspeccionar tráfico HTTPS, un NGFW tampoco ve lo que hay dentro de las conexiones cifradas.

Por eso el firewall siempre se combina con otras medidas: antivirus, EDR, sistemas de detección de intrusiones (IDS/IPS), actualizaciones de software y formación de usuarios. Si quieres entender cómo encajan estas técnicas entre sí, el hacking ético estudia precisamente cómo los atacantes sortean estas defensas para mejorarlas.

Tabla comparativa: tipos de firewall

Tipo de firewall Dónde actúa Qué inspecciona Ejemplos reales
Firewall de red (stateful) Perímetro de la red IP, puerto, protocolo, estado de conexión Cisco ASA, iptables (Linux)
Firewall de host Dispositivo individual Tráfico entrante y saliente del equipo Windows Defender Firewall, ufw (Ubuntu)
NGFW (Next-Generation) Perímetro o nube Aplicación, usuario, contenido, reputación Palo Alto, Fortinet FortiGate, Cisco Firepower
WAF (Web Application Firewall) Delante del servidor web Peticiones HTTP/HTTPS, patrones de ataque web Cloudflare WAF, AWS WAF, ModSecurity
Firewall de router doméstico Entrada del hogar IP, puerto (NAT básico) Router de Movistar/Vodafone, ASUS, TP-Link

Vídeo: qué es un firewall explicado en español

Si prefieres ver y escuchar la explicación, este vídeo de Computer Hoy resume los conceptos de forma visual:

Preguntas frecuentes

¿Un antivirus y un firewall hacen lo mismo?

No, son complementarios. El firewall controla el tráfico de red: decide qué conexiones se permiten o bloquean. El antivirus analiza archivos y procesos en busca de malware una vez que ya están en el dispositivo. Uno vigila la puerta; el otro patrulla el interior. Lo ideal es tener los dos activos.

¿El firewall de Windows es suficiente para un usuario doméstico?

Para el uso cotidiano (navegar, correo, streaming) el Firewall de Windows activado por defecto, combinado con el router doméstico, ofrece una protección razonable. Si usas el ordenador para trabajo o manejas datos sensibles, conviene añadir un antivirus y revisar que las reglas del firewall sean las adecuadas.

¿Qué diferencia hay entre un NGFW y un firewall tradicional?

Un firewall tradicional solo ve IPs, puertos y protocolos. Un NGFW (Next-Generation Firewall) entiende qué aplicación está usando ese tráfico, quién lo genera, y puede analizar el contenido buscando amenazas. Es como comparar un portero que solo mira el número de puerta con uno que reconoce caras, lee carnés y comprueba si llevas algo peligroso.

¿Puede el firewall bloquear el acceso a redes sociales o YouTube?

Sí. En entornos corporativos o educativos es habitual configurar el firewall (o un proxy con listas de categorías) para bloquear sitios de ocio durante el horario laboral. Un NGFW hace esto con gran precisión: puede bloquear YouTube pero permitir Vimeo, o bloquear solo la subida de vídeos sin impedir la visualización.

¿Un firewall protege frente al phishing?

De forma parcial. El correo phishing llega por SMTP o IMAP (protocolos normalmente permitidos), así que el firewall básico no lo bloquea. Un NGFW con filtrado por reputación de dominio puede detectar remitentes o URLs conocidos como maliciosos. Aun así, la mejor defensa contra el phishing sigue siendo la concienciación del usuario, no el firewall.

Conclusión

El firewall es el guardián de entrada de cualquier red. No resuelve todos los problemas de seguridad, pero sin él cualquier red queda expuesta directamente a internet. Entender cómo funciona (qué filtra, según qué reglas y con qué límites) es el primer paso para diseñar o evaluar una estrategia de ciberseguridad sólida.

¿Quieres saber cómo los profesionales ponen a prueba estas defensas? Descubre qué es el hacking ético y cómo se usa para detectar vulnerabilidades antes que los atacantes. Y si estás pensando en dedicarte a esto profesionalmente, consulta nuestra guía sobre cómo empezar en ciberseguridad desde cero.

Sigue tu camino

Cursos de ciberseguridad por especialización

Descubre los cursos que más se adaptan a tu perfil profesional.