Saltar al contenido principal
← Volver al blogIntermedio

Firewalls empresariales: más allá del 'está activado'

Tener el firewall 'activado' no alcanza. Una empresa fue comprometida porque sus reglas eran tan permisivas que el atacante se movió libremente entre servidores. Aprendé a configurar un firewall que realmente proteja.

10 min de lectura

Introducción al Problema#

"Tenemos firewall." Es la frase que más escuchan los consultores de seguridad cuando preguntan sobre la protección de una empresa. Y casi siempre es verdad: tienen un dispositivo (o software) que se llama firewall. El problema es lo que viene después de esa frase: nada. Nadie revisó las reglas en años. El firewall filtra tráfico básico pero permite casi todo "por si acaso algo deja de funcionar". O fue configurado por el proveedor de internet hace cuatro años con la configuración por defecto.

Un firewall mal configurado es como un guardia de seguridad en la puerta del edificio que, ante cualquier duda, prefiere dejar pasar. Técnicamente "está trabajando", pero no está cumpliendo su función.

En este artículo vamos a hablar de qué diferencia a un firewall que realmente protege de uno que solo aparece en el organigrama de seguridad, y cómo configurar uno que haga su trabajo de verdad — sin necesariamente gastar fortunas en licencias.

Caso Real o Ejemplo Cotidiano#

En 2024, una empresa manufacturera mediana de Buenos Aires fue víctima de un ataque de ransomware que paralizó sus operaciones durante 11 días. Lo llamativo del caso no fue el ransomware en sí — eso ya es habitual — sino cómo el atacante se movió dentro de la red.

Ingresó a través de un equipo de escritorio remoto de un empleado (un RDP — Remote Desktop Protocol — expuesto a internet sin restricciones). Desde ahí, en lugar de cifrar ese equipo y listo, pasó 18 días moviéndose silenciosamente entre servidores: el servidor de archivos, el servidor de backups, el servidor ERP. Cuando finalmente activó el ransomware, tenía acceso a todo y los backups también estaban comprometidos.

La auditoría post-incidente reveló el problema: la empresa tenía un firewall perimetral activo, pero las reglas internas permitían tráfico libre entre todos los equipos y servidores. Una vez adentro, el atacante no encontró ningún obstáculo para moverse lateralmente (de un equipo a otro). Era como un edificio con buena seguridad en la entrada pero sin puertas entre las habitaciones internas.

El costo final: 11 días de parálisis operativa, USD 85.000 en recuperación y un sistema de backups que debió ser reconstruido desde cero.

Riesgos para la Empresa#

Un firewall insuficientemente configurado expone a la empresa en varios frentes:

Brecha de configuraciónConsecuencia posible
RDP/SSH expuesto a internetAcceso remoto sin control — puerta de entrada directa
Reglas "permitir todo" entre segmentos internosMovimiento lateral libre si un equipo es comprometido
Sin zona DMZ para servidores públicosUn servidor web comprometido accede a toda la red interna
Reglas obsoletas que nadie revisóAccesos a sistemas ya desactivados, vectores olvidados
Sin inspección de tráfico cifrado (HTTPS)Malware viaja dentro de conexiones "seguras" sin ser detectado

Explicación Técnica Sencilla#

Existen tres generaciones de firewalls, cada una más capaz que la anterior:

Firewall de paquetes (básico): El más simple. Funciona como un portero que revisa el sobre pero no el contenido. Sabe de dónde viene el paquete de datos, a dónde va, y por qué "puerta" (puerto) entra. Puede bloquear conexiones según esas reglas básicas.

UTM — Unified Threat Management (siguiente nivel): Además del control de paquetes, incluye antivirus, filtrado de URLs, VPN, y a veces detección de intrusos. Es como un portero que además de controlar el acceso, revisa el contenido de las bolsas y tiene una lista de personas no gratas.

NGFW — Next-Generation Firewall (nivel avanzado): Entiende el contexto de las aplicaciones, no solo los puertos. Sabe que el tráfico en el puerto 443 puede ser HTTPS legítimo, pero también puede ser una aplicación de control remoto maliciosa. Puede inspeccionar tráfico cifrado, detectar comportamientos sospechosos y tomar decisiones basadas en quién es el usuario, no solo de dónde viene el tráfico.

Para la mayoría de las PyMEs, un UTM bien configurado con una buena política de reglas es más que suficiente. Lo importante no es el modelo del firewall sino cómo está configurado.

La Zona DMZ: el área de cuarentena#

La DMZ (DeMilitarized Zone — Zona Desmilitarizada, como la franja de tierra entre dos países en conflicto) es un segmento de red aislado donde se colocan los servidores que necesitan ser accesibles desde internet: el servidor web, el servidor de correo, el servidor de acceso remoto.

Internet ──[Firewall]──┬── DMZ (servidores públicos)
                       │     ├── Servidor web
                       │     └── Servidor de correo
                       └── Red interna (equipos de trabajo, ERP, etc.)
                             [Firewall interno entre DMZ e interna]

La idea es simple: si un atacante compromete el servidor web (que está en la DMZ), no puede desde ahí acceder directamente a la red interna. Hay un segundo firewall o conjunto de reglas que lo bloquea. El daño queda contenido.

Sin DMZ, comprometer el servidor web es comprometer toda la red.

La regla de oro: denegar todo, permitir lo necesario#

La configuración correcta de un firewall es: bloquear todo el tráfico por defecto y habilitar solo lo que se necesita explícitamente. No al revés.

code
# INCORRECTO — política permisiva (bloquear lo malo)
Regla 1: Bloquear puertos 22, 23, 3389
Regla 2: Permitir todo lo demás   ← solo el atacante sonríe

# CORRECTO — política restrictiva (permitir lo necesario)
Regla 1: Permitir HTTP/HTTPS desde internet → servidor web (DMZ)
Regla 2: Permitir HTTPS desde red interna → internet
Regla 3: Permitir SQL desde servidor web → base de datos (solo ese server)
Regla 4: Denegar TODO lo demás   ← aquí se termina el movimiento lateral

Cómo Prevenirlo#

  1. Hacé un inventario de qué servicios necesitan estar expuestos a internet: RDP, SSH, paneles de administración — si no tienen que ser accesibles desde afuera, no los expongas. Cada servicio expuesto sin necesidad es una superficie de ataque innecesaria.

  2. Implementá segmentación de red interna: Dividí la red en zonas: equipos de trabajo, servidores, impresoras/IoT, invitados. Cada zona solo puede comunicarse con las otras en los casos explícitamente necesarios. Si un equipo de trabajo es comprometido, el atacante no llega directamente al servidor de base de datos.

  3. Aplicá la política de "denegar todo, permitir lo necesario": Auditá las reglas actuales y eliminá cualquier regla que diga "permitir todo". Si algo deja de funcionar, agregá la regla específica necesaria. Es trabajo inicial, pero garantiza que solo pasa lo que tiene que pasar.

  4. Creá una DMZ para los servidores de acceso público: Si tenés un servidor web, de correo, o de acceso remoto, ponelo en una zona separada con reglas que impidan el acceso desde esa zona hacia la red interna (excepto en los puertos estrictamente necesarios).

  5. Auditá las reglas del firewall al menos cada 6 meses: Las reglas que se agregan para resolver un problema puntual se quedan para siempre. Revisar periódicamente y eliminar las que ya no tienen propósito limpia la superficie de ataque.

  6. Activá el logging del firewall y revisalo: Un firewall que bloquea tráfico sin que nadie revise los logs es como una cámara de seguridad sin grabación. Los logs del firewall son la primera señal de que alguien está intentando ingresar.

Herramientas Recomendadas#

Open source — pfSense (pfsense.org): El firewall/router open source más usado en el mundo empresarial. Gratuito, con funcionalidades UTM completas: filtrado de paquetes, VPN, balanceo de carga, detección de intrusos (con el plugin Snort/Suricata). Corre en hardware dedicado económico y tiene una comunidad enorme. Es la opción más común para PyMEs que quieren un firewall serio sin licencias costosas.

Open source — OPNsense (opnsense.org): Derivado de pfSense con interfaz más moderna y actualizaciones más frecuentes de seguridad. Incluye el plugin Zenarmor para inspección de aplicaciones (NGFW básico gratuito). Muchos consultores prefieren OPNsense para instalaciones nuevas por su mejor postura de seguridad en las actualizaciones.

Freemium — Sophos XG Free (para uso doméstico/educativo): La versión gratuita de Sophos XG (ahora Sophos Firewall) es completamente funcional para redes pequeñas y permite explorar las funcionalidades UTM/NGFW en un entorno real. No puede usarse en producción comercial sin licencia, pero sirve para aprender y evaluar.

Integrado en Linux — iptables / nftables: Para servidores Linux, las herramientas nativas de firewall del kernel son robustas y gratuitas. Son más complejas de configurar que una interfaz gráfica, pero permiten un control granular completo. Ideal para proteger servidores específicos de la red.

Checklist Final#

  • Tenemos un inventario de todos los servicios expuestos a internet con justificación para cada uno
  • La política base del firewall es "denegar todo, permitir lo necesario" (no al revés)
  • Los servicios de administración remota (RDP, SSH) no están expuestos directamente a internet
  • Los servidores de acceso público están en una zona DMZ separada de la red interna
  • La red interna está segmentada (servidores separados de equipos de trabajo)
  • Las reglas del firewall fueron revisadas y limpiadas en los últimos 6 meses
  • El logging del firewall está activo y se revisa periódicamente
  • El acceso remoto usa VPN con autenticación fuerte (2FA)
  • El firewall tiene actualizaciones automáticas activadas (firmware/signatures)
  • Hay un responsable designado para la gestión del firewall
  • Existe una alerta para intentos de acceso inusuales (muchos intentos fallidos, IPs nuevas)
  • Los proveedores externos acceden solo vía VPN o acceso controlado, no directamente

CVE / Vulnerabilidades Relacionadas#

CVE-2026-20122 — Cisco ASA / Firepower (Crítico)#

Esta vulnerabilidad afecta a los firewalls Cisco ASA y Firepower — dos de los equipos de seguridad perimetral más usados en empresas medianas y grandes. Permite a un atacante ejecutar código con privilegios elevados en el dispositivo de red, lo que significa tomar control del firewall mismo.

Un firewall comprometido es el peor escenario posible: el equipo pensado para proteger la red se convierte en la puerta de entrada. El atacante puede modificar las reglas a voluntad, redirigir tráfico, interceptar credenciales VPN, o usarlo como plataforma para atacar el resto de la red interna.

La mitigación inmediata es aplicar el parche oficial de Cisco y verificar que la interfaz de administración del firewall no esté expuesta a internet. El panel de administración de cualquier firewall debe ser accesible solo desde la red interna o vía VPN, nunca directamente desde el exterior.

Conclusión y CTA#

Un firewall no es un semáforo que se pone en verde una vez y nunca se revisa. Es una configuración activa que debe mantenerse, auditarse y ajustarse a medida que cambia la red y aparecen nuevas amenazas. El peor firewall es el que da falsa seguridad: todos creen que están protegidos, y nadie revisa si realmente lo están.

La buena noticia es que no hace falta gastar fortunas. pfSense o OPNsense, bien configurados con segmentación de red y la política correcta de reglas, ofrecen una protección real y robusta para la mayoría de las PyMEs argentinas.

¿Querés saber si tu firewall actual tiene configuraciones riesgosas? Pedí nuestro diagnóstico gratuito o continuá con el siguiente artículo: Respuesta ante incidentes: qué hacer (y qué no) cuando te hackean.

¿Querés saber cómo estás parado?

Pedí un diagnóstico de seguridad gratis.

Diagnóstico gratis