Un cortafuegos es un sistema de seguridad diseñado para monitorear y controlar el tráfico de red entrante y saliente según reglas de seguridad predeterminadas. Actúa como una barrera entre una red interna de confianza y redes externas que no son de confianza, como internet, protegiendo así contra el acceso no autorizado y otras ciberamenazas(nueva ventana).
Ya sea que esté protegiendo una red doméstica, una configuración de oficina(nueva ventana) en el hogar o una red corporativa con miles de puntos finales, se aplica el mismo principio básico:
Un cortafuegos decide qué entra, qué sale y qué se bloquea.
En esta guía, veremos:
- ¿Cómo funciona un cortafuegos?
- ¿Qué hace un cortafuegos?
- Cortafuegos vs. antivirus: ¿cuál es la diferencia?
- ¿Por qué es importante un cortafuegos de red?
- Una breve historia de los cortafuegos
- Tipos de cortafuegos
- ¿Cómo interactúan las VPN y los cortafuegos?
- Cómo elegir y desplegar un cortafuegos para su empresa
- Lo que un cortafuegos no puede hacer
- Preguntas frecuentes
¿Cómo funciona un cortafuegos?
Imagine que su casa es una red privada local (LAN) — es decir, todos los dispositivos de su casa que se conectan a su módem/enrutador, el cual se conecta a internet. Un cortafuegos funciona como un guardia de seguridad en la puerta de su casa. Permite el ingreso de visitantes de confianza (datos seguros), bloquea a los extraños (datos peligrosos) y vigila a todos los que están adentro para asegurarse de que se comporten de manera adecuada.
El guardia de seguridad tiene una lista de invitados (un conjunto de reglas) que establece quién tiene permitido ingresar a la casa. Por ejemplo, los amigos y la familia están en la lista, pero los extraños y las personas sospechosas no.
Cuando alguien se acerca a la puerta, el guardia de seguridad le pide su identificación (comprueba el paquete de datos, una unidad de datos que se transfiere a través de una red). El guardia analiza detalles importantes como su nombre (dirección IP(nueva ventana)) y el motivo de su visita (número de protocolo o puerto). Si la persona (paquete de datos) coincide con la lista de invitados, el guardia de seguridad la deja entrar. Si la persona no está en la lista o parece sospechosa, el guardia la rechaza.
Una vez adentro, el guardia de seguridad vigila a sus visitantes para asegurarse de que no entren en habitaciones prohibidas (partes sensibles de su red). Si alguien intenta acceder a estas habitaciones sin permiso, se lo escolta hacia afuera.

A menudo, los cortafuegos funcionan en ambas direcciones. Es decir, filtran tanto el tráfico entrante como el saliente, lo que evita no solo que quienes están en internet se conecten a recursos locales restringidos, sino también que los usuarios locales se conecten a recursos específicos en internet. Algunos cortafuegos son solo de salida.
Un cortafuegos saliente podría evitar que un dispositivo local se conecte a una dirección IP asociada con malware, o podría usarse para censurar contenido. Una escuela podría usar un cortafuegos para evitar que los estudiantes accedan a contenido de redes sociales, o un gobierno restrictivo podría usar cortafuegos para bloquear el contenido que considere objetable por motivos sociales, religiosos, culturales o políticos (como el Gran Cortafuegos de China(nueva ventana)).
La misma lógica del “guardia de seguridad” también se aplica en un entorno empresarial, aunque a menudo a una escala mucho mayor. En lugar de una sola casa, imagine un edificio de oficinas, un centro de datos y un grupo de trabajadores remotos que se conectan desde sus hogares. Un cortafuegos empresarial (o, con más frecuencia, varios cortafuegos que funcionan juntos) tiene que aplicar de manera coherente la misma lista de invitados en todos ellos.
¿Qué hace un cortafuegos?
Un cortafuegos realiza tres funciones clave:
1. Filtrado de tráfico
Los cortafuegos analizan los paquetes de datos para determinar si se deben permitir o bloquear en función de criterios específicos, como direcciones IP, números de puerto, protocolos y contenido.
2. Aplicación de conjuntos de reglas
Los administradores configuran los cortafuegos con conjuntos de reglas que definen qué tráfico se permite o se deniega. Estas reglas se basan en políticas de seguridad que especifican las actividades permitidas y no permitidas.
3. Monitoreo y registro
Los cortafuegos pueden monitorear continuamente el tráfico de red y registrar eventos significativos, lo que brinda a los administradores de red información valiosa sobre la actividad de la red y los posibles riesgos de seguridad.
Cortafuegos vs. antivirus: ¿cuál es la diferencia?
Para las organizaciones más pequeñas que ya cuentan con software antivirus, decidir si un cortafuegos también merece la pena dentro del presupuesto de seguridad es un dilema común. En la mayoría de los casos, la respuesta es sí, ya que estas herramientas protegen cosas diferentes.
Alcance
- Un cortafuegos protege la red al decidir, en primer lugar, qué tráfico tiene permitido ingresar o salir.
- El software antivirus protege el dispositivo individual al escanear los archivos y procesos que ya se encuentran allí en busca de firmas de malware conocidas o comportamientos sospechosos.
Qué detectan
- Un cortafuegos puede bloquear un intento de conexión antes de que llegue a un dispositivo.
- El software antivirus se ocupa de las amenazas que ya han llegado al dispositivo. Por ejemplo, un archivo malicioso descargado a través de una conexión que ya ha sido permitida.
Cuándo actúan
- Los cortafuegos actúan en el perímetro, en tiempo real, sobre el tráfico.
- Las herramientas antivirus generalmente actúan después del hecho, al escanear archivos o ejecutar procesos en busca de indicios de que han sido comprometidos.
Así, aunque ambas herramientas ayudan a proteger contra amenazas maliciosas, cubren diferentes etapas de un ataque. Un cortafuegos reduce, en primer lugar, la cantidad de elementos que llegan a sus dispositivos, mientras que el software antivirus detecta lo que logra filtrarse.
¿Por qué es importante un cortafuegos de red?
El uso de un cortafuegos tiene varias ventajas:
- Mejora la seguridad al identificar y bloquear posibles amenazas antes de que ingresen a la red
- Protege la información confidencial
- Ayuda a cumplir con los requisitos reglamentarios y de cumplimiento
- Ayuda a controlar y optimizar el tráfico de red
Los cortafuegos se pueden desplegar como un límite entre la red interna e internet (lo que se conoce como cortafuegos perimetral) o dentro de la red para proteger segmentos o recursos específicos dentro de esa red (lo que se conoce como cortafuegos interno).
Los cortafuegos en la nube, también conocidos como cortafuegos como servicio(nueva ventana) (FWaaS), se alojan en la nube y proporcionan protección de cortafuegos para la infraestructura basada en la nube. Dichos cortafuegos son gestionados por proveedores de servicios en la nube.
Específicamente para las empresas, los cortafuegos también suelen ser un requisito básico y no un complemento opcional. Muchos marcos de cumplimiento y políticas de ciberseguridad exigen que se implemente algún tipo de cortafuegos de red antes de considerar que una organización está protegida de manera adecuada.
Una breve historia de los cortafuegos
El concepto de cortafuegos apareció por primera vez a finales de la década de 1980 y, desde entonces, ha pasado por cuatro generaciones generales:
Cortafuegos de filtrado de paquetes (sin estado): la forma más antigua.
Cortafuegos con estado: agregaron la capacidad de realizar un seguimiento del estado de las conexiones activas en lugar de evaluar cada paquete de forma aislada.
Cortafuegos de proxy (a nivel de aplicación): agregaron la inspección completa del contenido del tráfico, no solo de los encabezados.
Cortafuegos de próxima generación (NGFW): combinan lo anterior con capacidades como la inspección profunda de paquetes (DPI)(nueva ventana), la prevención de intrusiones y el reconocimiento de aplicaciones, lo que da como resultado la mayor parte de lo que hoy se vende como un “cortafuegos” en un contexto empresarial.
Tipos de cortafuegos
Los cortafuegos existen en varios tipos, cada uno diseñado para satisfacer diferentes necesidades de seguridad y proporcionar distintos niveles de protección.
¿Qué es un cortafuegos de filtrado de paquetes?
Los cortafuegos de filtrado de paquetes examinan los encabezados de los paquetes de datos (IP), que incluyen las direcciones IP de origen y destino, los números de puerto y la información del protocolo. Luego, aplican reglas basadas en estos encabezados para permitir o bloquear los paquetes.

Aunque en teoría existen cortafuegos de filtrado de paquetes independientes, la reality es que todos los cortafuegos filtran paquetes: es la función más básica de un cortafuegos.
¿Qué es un cortafuegos con estado?
También conocidos como filtrado dinámico de paquetes, estos cortafuegos realizan un seguimiento del estado de las conexiones activas y toman decisiones basadas en el estado y el contexto del tráfico. Inspeccionan los encabezados de los paquetes y mantienen una tabla de estado que registra información sobre las conexiones activas.
A diferencia de los cortafuegos sin estado, que filtran paquetes únicamente en función de reglas predefinidas y de la información contenida en los encabezados de los paquetes (como direcciones IP y números de puerto), los cortafuegos con estado realizan un seguimiento del estado de las sesiones activas y utilizan esta información para tomar decisiones más informadas sobre si permitir o bloquear el tráfico.
La tabla de estado incluye información como las direcciones IP de origen y destino, los números de puerto y el estado actual de la conexión. Al comprender el contexto de la conexión, los cortafuegos con estado pueden tomar decisiones más sofisticadas. Por ejemplo, pueden reconocer si un paquete forma parte de una conexión legítima existente o si se trata de un paquete no solicitado que podría formar parte de un ataque.
Casi todos los cortafuegos del mundo real son cortafuegos con estado. Es posible que ofrezcan funcionalidades adicionales, como aprenderá más adelante, pero estas son casi invariablemente un perfeccionamiento del cortafuegos con estado.
¿Qué es un cortafuegos de proxy?
Los cortafuegos de proxy actúan como intermediarios entre usted e internet. Realizan solicitudes en su nombre, inspeccionan todo el paquete de datos (encabezado y carga útil) y, si se consideran seguros, envían los datos al destino.
Los cortafuegos de proxy se adaptan mejor a entornos donde la inspección profunda de los datos de la aplicación es crucial, como las redes corporativas que manejan información confidencial.
En principio, los cortafuegos de proxy mejoran el rendimiento y reducen el uso del ancho de banda. Sin embargo, esto a menudo se ve contrarrestado por el hecho de que pueden ser complejos y consumir muchos recursos, convirtiéndose así en un cuello de botella que ralentiza el rendimiento de la red.
¿Qué es un cortafuegos de próxima generación (NGFW)?
Los NGFW combinan las funciones tradicionales de los cortafuegos con funcionalidades adicionales, como la inspección profunda de paquetes, los sistemas de prevención de intrusiones (IPS) y la inspección de tráfico cifrado. Pueden identificar y controlar aplicaciones, detectar y prevenir amenazas avanzadas, y aplicar políticas de seguridad.
Los cortafuegos de próxima generación son muy eficaces para identificar y detener amenazas avanzadas, y proporcionan una seguridad integral al integrar múltiples funciones de seguridad. Sin embargo, son más costosos y complejos de gestionar, por lo que se adaptan mejor a las organizaciones que requieren capacidades de seguridad avanzadas para protegerse contra ciberamenazas sofisticadas.
¿Qué es un cortafuegos de gestión unificada de amenazas (UTM)?
Los cortafuegos UTM integran una combinación de servicios de seguridad —varios tipos de cortafuegos, software antivirus y detección de intrusiones, por ejemplo— para proporcionar un enfoque holístico de la seguridad de la red.
Aunque carecen de las funciones avanzadas y la flexibilidad de las soluciones de seguridad especializadas, como los cortafuegos NGFW, los cortafuegos UTM a menudo se consideran una solución rentable para las pequeñas y medianas empresas, ya que simplifican la gestión de la seguridad al consolidar múltiples funciones de seguridad.
¿Qué es un cortafuegos de traducción de direcciones de red (NAT)?
Los cortafuegos NAT modifican la información de la dirección de red en los encabezados de los paquetes IP mientras están en tránsito, de modo que múltiples dispositivos en una red local puedan compartir una única dirección IP pública. A menudo los utilizan los enrutadores domésticos y los servidores de puerta de enlace LAN de las oficinas, a través de los cuales los dispositivos locales se conectan a internet.
Los cortafuegos NAT añaden una capa de seguridad al ocultar las direcciones IP internas, pero normalmente se utilizan junto con otros tipos de cortafuegos para proporcionar una seguridad más completa.
¿Qué es un cortafuegos de aplicaciones web (WAF)?
Un cortafuegos de aplicaciones web (WAF) es un cortafuegos especializado diseñado para proteger las aplicaciones web mediante el filtrado y monitoreo del tráfico HTTP/HTTPS entre una aplicación web e internet. Los WAF ayudan a proteger las aplicaciones web de diversos ataques, como la inyección de SQL, el cross-site scripting (XSS) y otros exploits web comunes, al inspeccionar y filtrar el tráfico entrante.
¿Qué es un cortafuegos humano?
Un “cortafuegos humano” es una analogía que se refiere al esfuerzo colectivo de los empleados dentro de una organización para actuar como una línea de defensa contra las amenazas de ciberseguridad. Este concepto enfatiza el rol de la concientización y el comportamiento humano para mejorar la seguridad de la organización, lo que complementa las defensas tecnológicas como los cortafuegos, el software antivirus y los sistemas de detección de intrusiones.
¿Cómo interactúan las VPN y los cortafuegos?
Una VPN(nueva ventana) crea un túnel cifrado entre su dispositivo y el servidor VPN.
Esto evita que cualquier cortafuegos entre el servidor VPN(nueva ventana) y su dispositivo interactúe con sus datos, por lo que los datos dentro del túnel VPN simplemente evaden el cortafuegos. Esto incluye los cortafuegos en los módems o enrutadores domésticos y en los servidores corporativos de las oficinas.
Más información sobre cómo funcionan las VPN(nueva ventana)
Para abordar este problema, la mayoría de los proveedores de VPN (incluido Proton VPN) implementan cortafuegos en sus servidores para proteger a sus clientes. Por ejemplo, los servidores de Proton VPN utilizan cortafuegos con estado para rechazar todas las conexiones de tráfico entrante que no hayan sido iniciadas por usted.
Si usted desea conexiones entrantes no iniciadas (por ejemplo, si está descargando torrents(nueva ventana)), ofrecemos una función de redirección de puertos(nueva ventana), la cual abre una brecha en el cortafuegos. Esto introduce algunos riesgos de seguridad(nueva ventana), pero la redirección de puertos solo está activa si usted decide activarla.
Las aplicaciones VPN también utilizan reglas de cortafuegos (y operaciones similares específicas de la plataforma) para evitar filtraciones de DNS e IPv6(nueva ventana).
Aprenda a comprobar si su VPN está funcionando(nueva ventana)
Las VPN y los cortafuegos que se utilizan para censurar contenido
Debido a que una conexión VPN cifrada evita que los cortafuegos examinen y filtren el tráfico de la VPN, los servicios como Proton VPN son altamente eficaces para evadir los cortafuegos(nueva ventana) cuyo objetivo es bloquear el contenido en la web.
Cómo elegir y desplegar un cortafuegos para su empresa
Para un hogar u oficina pequeña, un cortafuegos (normalmente integrado en un enrutador o en un sistema operativo) suele ser suficiente para satisfacer sus necesidades de seguridad. Las empresas, sin embargo, a menudo deben pensar en cortafuegos para varios entornos diferentes a la vez. La configuración adecuada para esto depende de lo que se esté protegiendo:
Oficina central o campus: un cortafuegos perimetral que protege la red de la oficina principal, a menudo junto con cortafuegos internos que segmentan las áreas sensibles (como finanzas, recursos humanos, ingeniería) del resto de la red.
Sucursales: las ubicaciones remotas y más pequeñas a menudo necesitan su propio cortafuegos, en lugar de depender por completo de la oficina central. Esto es especialmente cierto si se conectan directamente a internet, en lugar de hacerlo a través de un nodo central.
Centros de datos: los cortafuegos en los centros de datos normalmente deben manejar altos volúmenes de tráfico y a menudo se despliegan junto con la segmentación de red para contener cualquier vulneración en una parte pequeña de la infraestructura.
Entornos de nube y multinube: los cortafuegos de hardware tradicionales no se adaptan bien a la infraestructura de nube, que es donde los cortafuegos como servicio (FWaaS) resultan útiles. Estos se escalan con el proveedor de la nube, en lugar de requerir equipamiento físico.
Fuerzas de trabajo remotas e híbridas: los empleados que se conectan desde redes domésticas o WiFi pública se encuentran totalmente fuera del perímetro tradicional del cortafuegos de la oficina. Por lo general, esto se aborda mediante una combinación de cortafuegos de punto final, VPN (ya sean configuraciones tradicionales en las que la empresa posee sus propios servidores VPN o soluciones modernas de terceros que utilizan servidores dedicados) y enfoques de acceso a la red basados en la seguridad de cero confianza (para organizaciones más grandes).
Algunas preguntas prácticas que vale la pena plantearse al evaluar las opciones de cortafuegos para su empresa incluyen:
¿Necesita inspeccionar el tráfico cifrado? Una proporción creciente del tráfico malicioso está cifrado, por lo que si el cortafuegos no puede realizar la inspección TLS/SSL al descifrar, comprobar y volver a cifrar el tráfico HTTPS utilizando su propio certificado de confianza, queda prácticamente ciego ante una gran categoría de amenazas.
¿Cómo se gestiona? Gestionar un puñado de paneles de control de cortafuegos independientes en oficinas, cuentas de nube y puntos finales remotos no se escala bien. La gestión centralizada adquiere mayor importancia a medida que una organización crece.
¿Cuál es el costo de rendimiento? Una inspección más profunda (como la DPI) requiere más potencia de procesamiento. Vale la pena comprender cómo funciona un cortafuegos con todas sus funciones de seguridad activadas.
¿Se ha probado de forma independiente? Vale la pena contrastar las afirmaciones de rendimiento y seguridad de los proveedores con pruebas independientes, en lugar de aceptarlas sin más. Este es el mismo principio que debería aplicarse al evaluar cualquier producto de seguridad o privacidad.
Lo que un cortafuegos no puede hacer
Los cortafuegos son una pieza clave de la seguridad de la red, pero nunca se diseñaron para funcionar solos. Una forma de entender lo que pueden hacer es tener claro lo que no pueden:
Neutralizar las amenazas que ya están dentro de su red
Si el malware llega a través de un canal permitido, como un archivo adjunto de correo electrónico, una actualización comprometida o el propio dispositivo de un usuario, no hay mucho que un cortafuegos perimetral pueda hacer al respecto. Aquí es donde cobran importancia el antivirus, la detección de puntos finales y la segmentación interna.
Tener cuenta el error humano
Un cortafuegos no puede solucionar el mal criterio humano. Que engañen a alguien mediante ingeniería social o suplantación para que entregue su contraseña no es un problema de filtrado de tráfico.
Filtrar el tráfico cifrado que no se configuró para inspeccionar
El tráfico enviado a través de una VPN, por ejemplo, deliberadamente no puede ser inspeccionado por un cortafuegos. Esta es precisamente la razón por la que las VPN son eficaces tanto para la privacidad como para evadir los cortafuegos de censura (ver arriba).
Ser eficaces si las reglas están mal configuradas
Un cortafuegos es tan bueno como las reglas que se le asignan. Un conjunto de reglas excesivamente permisivo (o uno que no se haya actualizado a medida que cambia la red) puede dejar brechas críticas en sus defensas, a pesar de que el cortafuegos esté técnicamente “en su lugar”.
Nada de esto significa que los cortafuegos no sean esenciales. Solo significa que usted debe verlos y desplegarlos como una capa entre muchas, como el cortafuegos, el antivirus, la VPN y la capacitación de los empleados, en lugar de como un único punto de defensa.
Reflexiones finales: los cortafuegos y las VPN se complementan entre sí
Los cortafuegos son un componente esencial de la seguridad de la red. Casi todos los cortafuegos son cortafuegos con estado, con variaciones que ofrecen funciones y beneficios distintos adaptados a las necesidades y entornos de seguridad específicos.
Los servicios de VPN hacen un uso extensivo de los cortafuegos para mantener seguros tanto sus propios sistemas como los dispositivos de los clientes, al mismo tiempo que son un medio eficaz para evadir los cortafuegos cuyo objetivo es censurar el contenido en línea.
Para las empresas en particular, la mejor manera de pensar en un cortafuegos es como una capa de una configuración de seguridad más amplia, que se debe utilizar junto con herramientas como las VPN, el software antivirus y la capacitación de concientización de los empleados, en lugar de como un reemplazo de cualquiera de ellos.
Preguntas frecuentes
En una red de computadoras, un cortafuegos es un sistema de seguridad compuesto por hardware, software o ambos que se ubica entre una red de confianza y una que no lo es (generalmente internet). Controla qué tráfico tiene permitido pasar entre ellas, basándose en un conjunto definido de reglas.
Un cortafuegos filtra el tráfico de red entrante y saliente, bloqueando cualquier elemento que no cumpla con sus reglas de seguridad y permitiendo el paso del tráfico legítimo. También puede monitorear y registrar la actividad de la red para ayudar a identificar posibles amenazas.
El propósito de un cortafuegos es evitar el acceso no autorizado a una red (o desde ella), protegiendo los sistemas y datos sensibles de las amenazas externas, al tiempo que brinda a los administradores control y visibilidad sobre qué tráfico tiene permitido moverse a través de la red.






