Firewalls: filtrado de paquetes frente a next-gen
Compare el filtrado de paquetes sin estado, la inspección con estado y los firewalls de nueva generación, con reconocimiento de aplicaciones, IPS e inspección SSL.
Firewalls: filtrado de paquetes frente a next-gen es una lección gratuita de Security+ Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Security+ Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Security+ Academy incluye 4 lecciones en total.
¿Qué es un firewall?
Un firewall es un dispositivo de seguridad de red (de hardware o software) que supervisa y controla el tráfico entrante y saliente según reglas predefinidas. Los firewalls se sitúan entre las redes internas de confianza y las redes externas que no son de confianza, y actúan como guardianes. Constituyen un control perimetral fundamental, pero los ataques modernos que utilizan canales cifrados o movimientos laterales dentro de zonas de confianza demuestran por qué los firewalls por sí solos no son suficientes y deben combinarse con otras capas de defensa.
Firewalls de filtrado de paquetes
Los firewalls de filtrado de paquetes (también llamados firewalls sin estado) inspeccionan cada paquete de forma aislada según los campos de su cabecera: IP de origen, IP de destino, puerto de origen, puerto de destino y protocolo. Aplican reglas sencillas de permitir o denegar llamadas ACLs (Access Control Lists). Como examinan cada paquete de manera independiente, no pueden determinar si un paquete forma parte de una sesión establecida, por lo que son vulnerables a ataques que falsifican valores esperados de la cabecera o explotan vulnerabilidades que requieren varios paquetes.
# iptables packet filter example (Linux)
# Allow established connections
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
# Block inbound Telnet
iptables -A INPUT -p tcp --dport 23 -j DROP
# Allow SSH from specific subnet
iptables -A INPUT -p tcp -s 10.0.0.0/24 --dport 22 -j ACCEPTFirewalls de inspección con estado
Los firewalls de inspección con estado mantienen una tabla de estados que registra las conexiones activas. Cuando llega un paquete, el firewall comprueba si pertenece a una sesión ya establecida. Esto permite que el tráfico de respuesta pase automáticamente sin reglas explícitas. Los firewalls con estado son mucho más seguros que los filtros de paquetes porque pueden detectar paquetes que no pertenecen a una sesión válida —como los paquetes ACK no solicitados utilizados en escaneos sigilosos— y aplicar políticas en el nivel de la conexión.
# Example state table entries:
# ESTABLISHED: connection is in use
# RELATED: packet is related to existing connection (e.g. FTP data)
# NEW: first packet of a new connection
# INVALID: packet doesn't match any known state
# Check conntrack table on Linux
conntrack -LFirewalls de próxima generación (NGFW)
Los firewalls de próxima generación (NGFW) incorporan inspección profunda de paquetes y reconocimiento de aplicaciones, además del seguimiento con estado. Un NGFW puede identificar la aplicación que genera el tráfico —no solo el puerto— mediante el análisis de protocolos y el aprendizaje automático. Entre las funciones principales de los NGFW se incluyen el control de aplicaciones (bloquear Dropbox independientemente del puerto), la integración de identidades de usuario (reglas vinculadas a grupos de AD), el IPS integrado y la inspección de SSL/TLS. Algunos proveedores son Palo Alto Networks, Fortinet, Check Point y Cisco Firepower.
# NGFW capabilities:
# - Layer 7 application identification (App-ID)
# - User-ID (Active Directory integration)
# - Content-ID (URL filtering, malware scanning)
# - SSL decryption (forward proxy)
# - Integrated IPS signaturesReglas de firewall y orden de las ACL
Las reglas de firewall se evalúan en orden descendente: gana la primera regla que coincide. Esto significa que las reglas más específicas deben aparecer antes que las más generales. Una regla denegar todo implícita al final bloquea cualquier tráfico que no esté permitido explícitamente. Entre los errores comunes se encuentran colocar una regla amplia de permiso antes de una denegación específica, el solapamiento de reglas (una regla que nunca coincide porque una regla anterior siempre coincide primero) y olvidar permitir el tráfico de respuesta o los mensajes de error ICMP de los que dependen las aplicaciones.
# Firewall ACL example (conceptual order matters):
# Rule 1: ALLOW TCP src ANY dst 10.0.1.5 dport 443
# Rule 2: DENY TCP src ANY dst 10.0.1.5 dport ANY
# Rule 3: ALLOW TCP src 10.0.0.0/8 dst ANY dport 22
# Rule 4: DENY ANY (implicit deny-all)
#
# If Rule 2 were placed before Rule 1, HTTPS would be blocked.Firewalls de aplicaciones web (WAF)
Un WAF (Web Application Firewall) opera en la capa 7 y está diseñado específicamente para proteger las aplicaciones web frente a ataques como la inyección SQL, XSS y CSRF. A diferencia de los NGFW, que protegen el tráfico de red de forma general, un WAF comprende la semántica de HTTP y HTTPS: inspecciona URL, cabeceras, cookies y cuerpos de las solicitudes. Los WAF pueden funcionar en modo de detección (registrar, pero no bloquear) o en modo de prevención (bloquear solicitudes maliciosas). AWS WAF, Cloudflare e Imperva son soluciones comerciales habituales.
# WAF rule example (pseudocode):
# Block requests with SQL injection patterns:
# URI or body contains: ' OR 1=1 --
# URI or body contains: UNION SELECT
# URI or body contains: ; DROP TABLE
#
# Block XSS patterns:
# URI or body contains: <script>
# URI or body contains: javascript:Inspección de SSL/TLS en firewalls
Como actualmente la mayor parte del tráfico está cifrado con HTTPS, las amenazas pueden ocultarse dentro de las sesiones TLS. La inspección de SSL/TLS (también llamada interceptación o descifrado de SSL) permite que los NGFW actúen como un proxy de intermediario: el firewall termina la conexión TLS del cliente, inspecciona el texto sin cifrar y lo vuelve a cifrar hacia el destino. Esto permite analizar malware y aplicar DLP dentro de túneles cifrados. Los clientes deben confiar en el certificado del firewall, que normalmente se distribuye mediante la directiva de grupo a los dispositivos corporativos.
# SSL inspection flow:
# Client -> [TLS session A: Client trusts FW cert] -> NGFW
# NGFW -> [TLS session B: NGFW validates server cert] -> Server
#
# The NGFW can now inspect plaintext between sessions A and B.
# Pinned-cert apps (banking, some OS updates) may break.Ubicación de los firewalls en la arquitectura de red
Los firewalls son más eficaces cuando se colocan en límites de confianza. Un diseño habitual sitúa un firewall perimetral entre Internet y la DMZ, y un firewall interno entre la DMZ y la red interna. Esto crea una subred filtrada en la que los servidores públicos (web y correo) están aislados; así, si se ven comprometidos, el atacante no puede acceder directamente a los sistemas internos. Los diseños modernos también colocan firewalls entre segmentos internos para limitar el movimiento lateral.
# Three-zone firewall architecture:
# [Internet]
# |
# [Perimeter NGFW]
# |
# [DMZ: web servers, mail relay, DNS]
# |
# [Internal NGFW]
# |
# [Internal network: workstations, servers, databases]Sistemas de detección y prevención de intrusiones
Un IDS (Intrusion Detection System) supervisa el tráfico y genera alertas cuando identifica patrones sospechosos, pero no bloquea el tráfico. Un IPS (Intrusion Prevention System) se sitúa en línea y puede descartar activamente paquetes maliciosos o restablecer conexiones en tiempo real. La mayoría de los NGFW modernos incluye un IPS integrado. Entre los métodos de detección se encuentran el basado en firmas (comparar patrones de ataque conocidos) y el basado en anomalías (detectar desviaciones respecto a una línea base aprendida).
# IDS/IPS placement options:
# NIDS (Network): monitors traffic on a network segment
# -> requires port mirroring (SPAN port) or network tap
# HIDS (Host): monitors system calls and file changes on a host
# -> example: OSSEC, Wazuh
# Inline IPS: traffic must pass through the device
# -> can block in real time but also becomes a bottleneckGestión unificada de amenazas (UTM)
Un dispositivo UTM (Unified Threat Management) consolida varias funciones de seguridad en un único dispositivo: firewall, IPS, antivirus, VPN, filtrado web y, en ocasiones, seguridad del correo electrónico. Los UTM son populares en pequeñas y medianas empresas porque simplifican la gestión y reducen los costes. La contrapartida es que un único dispositivo representa un único punto de fallo y puede no ofrecer el rendimiento o la profundidad de las soluciones especializadas. En los entornos empresariales, el término UTM ha sido sustituido en gran medida por NGFW.
Comparación de tipos de firewall para el examen
El examen Security+ evalúa su capacidad para seleccionar el tipo de firewall adecuado para una situación determinada. El filtrado de paquetes es rápido, pero no tiene estado y se puede evadir con facilidad. La inspección con estado realiza un seguimiento de las sesiones y es la base de las redes modernas. El NGFW añade reconocimiento de aplicaciones, identidad de usuario e IPS integrado, por lo que es la opción adecuada para los perímetros empresariales. El WAF protege específicamente las aplicaciones web HTTP en la capa 7. Haga coincidir siempre el control con la amenaza: un WAF no detendrá un escaneo de puertos y un filtro de paquetes no detendrá una inyección SQL.
Comprobación rápida
Compruebe sus conocimientos sobre los conceptos de CompTIA Security+ (SY0-701) tratados en esta lección.
Resumen de la lección
En esta lección ha aprendido que los firewalls de filtrado de paquetes no tienen estado y evalúan cada paquete únicamente mediante los campos de su cabecera; que los firewalls con estado realizan un seguimiento del estado de las conexiones para permitir el tráfico de respuesta y detectar paquetes anómalos; y que los firewalls de próxima generación incorporan reconocimiento de aplicaciones, identidad de usuario e IPS integrado para una inspección más profunda. A continuación, exploraremos la segmentación de red y las VLAN.
Preguntas frecuentes
¿La lección «Firewalls: filtrado de paquetes frente a next-gen» es gratis?
Sí — el texto completo de «Firewalls: filtrado de paquetes frente a next-gen» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Security+ Academy, actualiza a CoddyKit PRO. El curso de Security+ Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Firewalls: filtrado de paquetes frente a next-gen»?
Compare el filtrado de paquetes sin estado, la inspección con estado y los firewalls de nueva generación, con reconocimiento de aplicaciones, IPS e inspección SSL. Practicas Security+ Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Security+ Academy?
No se requiere experiencia previa. Security+ Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Firewalls: filtrado de paquetes frente a next-gen»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Security+ Academy?
Sí. Cada lección de Security+ Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Modelo TCP/IP y puertos habituales
- Firewalls: filtrado de paquetes frente a next-gen
- Segmentación de redes y VLAN
- Ataques de red habituales: DoS, spoofing y MITM