Volver al blog
    Aleix Petit16 de septiembre de 20268 min de lectura

    Qué es un firewall y por qué ya no basta para proteger tu empresa

    El firewall sigue siendo la pieza más conocida de la seguridad de red en una pyme. También es la más malinterpretada: muchas empresas creen que, por tener uno, están protegidas. Esta guía explica qué hace de verdad un firewall, qué no puede hacer y cómo completar la protección sin duplicar coste.

    Qué es un firewall

    Un firewall es un elemento —físico o software— que se coloca entre tu red y el exterior y decide qué tráfico pasa y cuál se bloquea, según unas reglas. En la práctica hace tres cosas:

    • Filtra por origen, destino y puerto: por ejemplo, permitir la navegación web de salida y bloquear el resto.
    • Mantiene el estado de las conexiones: sabe qué conexiones ha iniciado tu red y solo deja volver las respuestas legítimas.
    • Publica servicios: si tienes un servidor interno accesible desde fuera, el firewall abre y redirige ese puerto (port forwarding).

    Los modelos modernos (next-generation firewall) añaden inspección de aplicaciones, antivirus de pasarela, filtrado web y VPN.

    Qué protege bien

    • Evita que servicios internos queden expuestos por accidente.
    • Corta tráfico saliente hacia destinos maliciosos conocidos.
    • Segmenta redes: invitados, cámaras, producción y oficina separadas.
    • Deja registro de lo que entra y sale.

    Dónde se queda corto

    El firewall fue diseñado para un mundo donde el trabajo pasaba dentro de la oficina. Hoy hay tres huecos evidentes:

    1. El perímetro ya no existe. Los usuarios trabajan desde casa, desde el móvil o desde casa de un cliente, y las aplicaciones están en la nube. El tráfico ya no pasa por el firewall.

    2. Publicar servicios obliga a abrir puertos. En cuanto abres un puerto para el acceso remoto —VPN SSL, escritorio remoto, un ERP— ese puerto es escaneado a diario por bots. Un fallo del fabricante o una credencial robada convierten esa puerta en la entrada.

    3. Una vez dentro, la confianza es total. Cuando alguien entra por VPN, normalmente accede a toda la red. Si ese equipo está comprometido, el atacante se mueve lateralmente sin resistencia.

    Firewall + Zero Trust: cómo se complementan

    No se trata de quitar el firewall, sino de dejar de usarlo para lo que no fue pensado: el acceso remoto.

    Firewall con VPN Acceso Zero Trust (ZTNA)
    Puertos abiertos a Internet Sí, necesarios Ninguno: la conexión sale de tu red
    Alcance del acceso Toda la red Solo el recurso autorizado
    Verificación Al iniciar sesión Continua: usuario, dispositivo y contexto
    Movimiento lateral Posible Bloqueado por segmentación
    Mantenimiento Parches y reglas propios Gestionado

    El firewall sigue protegiendo la red local y segmentando. El acceso remoto pasa a hacerse con ZTNA, sin exponer nada.

    Qué revisar hoy en tu firewall

    1. Lista los puertos abiertos hacia Internet. Cada uno debe tener un motivo escrito y un responsable.
    2. Comprueba la versión de firmware. Los fallos críticos en firewalls con VPN son la vía de entrada más explotada de los últimos años.
    3. Revisa las reglas "any-any". Suelen quedar de una prueba antigua.
    4. Separa la red de invitados y los dispositivos IoT de la red de trabajo.
    5. Revisa quién puede administrarlo y si tiene doble factor.

    Cuánto cuesta cambiar el modelo

    Con ConnectaSec el acceso remoto cuesta desde 5 € por usuario al mes, con cinco dispositivos incluidos (móvil, tablet, Windows, Mac o iOS), más un gateway dedicado obligatorio desde 40 € al mes que da IP dedicada y aislamiento por cliente. Frente al coste de renovar licencias VPN del firewall y las horas de mantenimiento, el cambio suele salir neutro o a favor. Puedes calcularlo en la calculadora de ahorro.

    Preguntas frecuentes

    ¿Un firewall protege del ransomware? Ayuda, pero no basta: la mayoría de incidentes entran por correo, por credenciales robadas o por un servicio remoto expuesto.

    ¿Puedo quitar el firewall si uso ZTNA? No. Sigues necesitándolo para la red local y la segmentación. Lo que dejas de necesitar son los puertos abiertos para acceso remoto.

    ¿Vale el router del operador como firewall? Para una empresa, no. No ofrece segmentación, registro ni control de aplicaciones.

    ¿Quieres saber cómo quedaría tu red sin puertos abiertos? Solicita una demo.