Un cortafuegos es un sistema de seguridad diseñado para monitorizar y controlar el tráfico de red entrante y saliente según unas reglas de seguridad predeterminadas. Actúa como una barrera entre una red interna de confianza y redes externas que no son de confianza, como internet, protegiendo así contra el acceso no autorizado y otras ciberamenazas(ventana nueva).
Tanto si estás protegiendo una red doméstica, una configuración de oficina(ventana nueva) en casa o una red corporativa con miles de puntos de conexión, se aplica el mismo principio básico:
Un cortafuegos decide qué entra, qué sale y qué se bloquea.
En esta guía, veremos:
- ¿Cómo funciona un cortafuegos?
- ¿Qué hace un cortafuegos?
- Cortafuegos frente a antivirus: ¿cuál es la diferencia?
- ¿Por qué es importante un cortafuegos de red?
- Breve historia de los cortafuegos
- Tipos de cortafuegos
- ¿Cómo interactúan las VPN y los cortafuegos?
- Cómo elegir y desplegar un cortafuegos para tu negocio
- Lo que un cortafuegos no puede hacer
- Preguntas frecuentes
¿Cómo funciona un cortafuegos?
Imagina que tu casa es una red privada local (LAN); es decir, todos los dispositivos de tu casa que se conectan a tu módem/enrutador, el cual se conecta a internet. Un cortafuegos funciona como un guardia de seguridad en la puerta de tu casa. Deja entrar a los visitantes de confianza (datos seguros), bloquea a los extraños (datos peligrosos) y vigila a todos los que están dentro para asegurarse de que se comporten de manera adecuada.
El guardia de seguridad tiene una lista de invitados (un conjunto de reglas) que indica quién tiene permitido ingresar a la casa. Por ejemplo, los amigos y la familia están en la lista, pero los extraños y las personas sospechosas no.
Cuando alguien se acerca a la puerta, el guardia de seguridad le pide su identificación (comprueba el paquete de datos, una unidad de datos transferida a través de una red). El guardia observa detalles importantes como su nombre (dirección IP(ventana nueva)) y el motivo de la visita (número de protocolo/puerto). Si la persona (paquete de datos) coincide con la lista de invitados, el guardia de seguridad la deja ingresar. Si la persona no está en la lista o parece sospechosa, el guardia la rechaza.
Una vez dentro, el guardia de seguridad vigila a tus visitantes para asegurarse de que no entren en habitaciones prohibidas (partes sensibles de tu red). Si alguien intenta acceder a estas habitaciones sin permiso, se le acompaña fuera.

Los cortafuegos suelen funcionar en ambas direcciones. Es decir, filtran tanto el tráfico entrante como el saliente, evitando no solo que quienes están en internet se conecten a recursos locales restringidos, sino también que los usuarios locales se conecten a recursos específicos en internet. Algunos cortafuegos son solo de salida.
Un cortafuegos de salida podría evitar que un dispositivo local se conecte a una dirección IP asociada con malware, o podría utilizarse para censurar contenido. Una escuela podría usar un cortafuegos para evitar que los estudiantes accedan a contenidos de redes sociales, o un gobierno restrictivo podría usar cortafuegos para bloquear contenidos que considere objetables por motivos sociales, religiosos, culturales o políticos (como el Gran Cortafuegos de China(ventana nueva)).
La misma lógica del “guardia de seguridad” también se aplica en un entorno empresarial, aunque a menudo a una escala mucho mayor. En lugar de una casa, imagina un edificio de oficinas, un centro de datos y un grupo disperso de trabajadores remotos que se conectan desde casa. Un cortafuegos empresarial (o, más a menudo, varios cortafuegos que funcionan juntos) tiene que aplicar de manera constante la misma lista de invitados en todos ellos.
¿Qué hace un cortafuegos?
Un cortafuegos realiza tres funciones clave:
1. Filtrado de tráfico
Los cortafuegos analizan los paquetes de datos para determinar si deben permitirse o bloquearse en función de criterios específicos, como direcciones IP, números de puerto, protocolos y contenido.
2. Aplicación de conjuntos de reglas
Los administradores configuran los cortafuegos con conjuntos de reglas que definen qué tráfico se permite o se deniega. Estas reglas se basan en políticas de seguridad que especifican las actividades permitidas y no permitidas.
3. Monitorización y registro
Los cortafuegos pueden supervisar continuamente el tráfico de red y registrar eventos significativos, proporcionando a los administradores de red información valiosa sobre la actividad de la red y los posibles riesgos de seguridad.
Cortafuegos frente a antivirus: ¿cuál es la diferencia?
Para las organizaciones más pequeñas que ya disponen de software antivirus, decidir si un cortafuegos también merece la pena en el presupuesto de seguridad es un dilema habitual. En la mayoría de los casos, la respuesta es sí, ya que estas herramientas protegen cosas diferentes.
Alcance
- Un cortafuegos protege la red y decide, en primer lugar, qué tráfico se permite ingresar o salir.
- El software antivirus protege el dispositivo individual, escaneando archivos y procesos que ya se encuentran allí en busca de firmas de malware conocidas o comportamientos sospechosos.
Qué detectan
- Un cortafuegos puede bloquear un intento de conexión antes de que llegue a un dispositivo.
- El software antivirus se encarga de las amenazas que ya han llegado al dispositivo. Por ejemplo, un archivo malicioso descargado a través de una conexión ya permitida.
Cuándo actúan
- Los cortafuegos actúan en el perímetro, en tiempo real, sobre el tráfico.
- Las herramientas antivirus suelen actuar a posteriori, escaneando archivos o ejecutando procesos en busca de signos de que estén comprometidos.
Así, aunque ambas herramientas ayudan a proteger contra amenazas maliciosas, cubren diferentes etapas de un ataque. Un cortafuegos reduce, en primer lugar, cuánto llega a tus dispositivos, mientras que el software antivirus detecta lo que se filtra.
¿Por qué es importante un cortafuegos de red?
El uso de un cortafuegos presenta varias ventajas:
- Mejora la seguridad al identificar y bloquear posibles amenazas antes de que ingresen a la red
- Protege la información confidencial
- Ayuda a cumplir los requisitos normativos y de cumplimiento
- Ayuda a controlar y optimizar el tráfico de red
Los cortafuegos se pueden desplegar como un límite entre la red interna e Internet (lo que se conoce como cortafuegos perimetral), o dentro de la red para proteger segmentos o recursos específicos dentro de esa red (lo que se conoce como cortafuegos interno).
Los cortafuegos en la nube, también conocidos como firewall-as-a-service(ventana nueva) (FWaaS), se alojan en la nube y proporcionan protección de cortafuegos para la infraestructura basada en la nube. Dichos cortafuegos son administrados por proveedores de servicios en la nube.
Específicamente para las empresas, los cortafuegos también suelen ser un requisito básico más que un complemento opcional. Muchos marcos de cumplimiento y políticas de ciberseguro exigen que exista algún tipo de cortafuegos de red antes de considerar que una organización está protegida adecuadamente.
Breve historia de los cortafuegos
Los cortafuegos como concepto aparecieron por primera vez a finales de la década de 1980 y desde entonces han pasado por cuatro grandes generaciones:
Cortafuegos de filtrado de paquetes (sin estado): la forma más primitiva.
Cortafuegos con estado: añadieron la capacidad de realizar un seguimiento del estado de las conexiones activas en lugar de evaluar cada paquete de forma aislada.
Cortafuegos proxy (a nivel de aplicación): añadieron la inspección completa del contenido del tráfico, no solo de los encabezados.
Cortafuegos de próxima generación (NGFW): combinan lo anterior con capacidades como la inspección profunda de paquetes (DPI)(ventana nueva), la prevención de intrusiones y el reconocimiento de aplicaciones, lo que da como resultado la mayor parte de lo que hoy en día se vende como “cortafuegos” en un contexto empresarial.
Tipos de cortafuegos
Los cortafuegos se presentan en varios tipos, cada uno diseñado para satisfacer diferentes necesidades de seguridad y proporcionar distintos niveles de protección.
¿Qué es un cortafuegos de filtrado de paquetes?
Los cortafuegos de filtrado de paquetes examinan los encabezados de los paquetes de datos (IP), que incluyen las direcciones IP de origen y destino, los números de puerto y la información del protocolo. A continuación, aplican reglas basadas en estos encabezados para permitir o bloquear los paquetes.

Aunque en teoría existen cortafuegos de filtrado de paquetes independientes, la realidad es que todos los cortafuegos filtran paquetes: es la función más básica de un cortafuegos.
¿Qué es un cortafuegos con estado?
También conocidos como filtrado dinámico de paquetes, estos cortafuegos realizan un seguimiento del estado de las conexiones activas y toman decisiones basadas en el estado y el contexto del tráfico. Inspeccionan los encabezados de los paquetes y mantienen una tabla de estado que registra información sobre las conexiones activas.
A diferencia de los cortafuegos sin estado, que filtran los paquetes basándose únicamente en reglas predefinidas y en la información contenida en los encabezados de los paquetes (como direcciones IP y números de puerto), los cortafuegos con estado realizan un seguimiento del estado de las sesiones activas y utilizan esta información para tomar decisiones más fundamentadas sobre si permitir o bloquear el tráfico.
La tabla de estado incluye información como las direcciones IP de origen y destino, los números de puerto y el estado actual de la conexión. Al comprender el contexto de la conexión, los cortafuegos con estado pueden tomar decisiones más sofisticadas. Por ejemplo, pueden reconocer si un paquete forma parte de una conexión legítima existente o si se trata de un paquete no solicitado que podría formar parte de un ataque.
Casi todos los cortafuegos del mundo real son cortafuegos con estado. Pueden ofrecer funciones adicionales, como aprenderás a continuación, pero casi siempre se trata de un perfeccionamiento del cortafuegos con estado.
¿Qué es un cortafuegos proxy?
Los cortafuegos proxy actúan como intermediarios entre tú e Internet. Realizan peticiones en tu nombre, inspeccionan todo el paquete de datos (encabezado y carga útil) y, si se consideran seguros, envían los datos al destino.
Los cortafuegos proxy son los más adecuados para entornos en los que la inspección profunda de los datos de las aplicaciones es crucial, como las redes corporativas que manejan información confidencial.
En principio, los cortafuegos proxy mejoran el rendimiento y reducen el uso del ancho de banda. Sin embargo, esto suele verse contrarrestado por el hecho de que pueden ser complejos y consumir muchos recursos, convirtiéndose así en un cuello de botella que ralentiza el rendimiento de la red.
¿Qué es un cortafuegos de próxima generación (NGFW)?
Los NGFW combinan las funciones tradicionales de los cortafuegos con funcionalidades adicionales, como la inspección profunda de paquetes, los sistemas de prevención de intrusiones (IPS) y la inspección de tráfico cifrado. Pueden identificar y controlar aplicaciones, detectar y prevenir amenazas avanzadas y aplicar políticas de seguridad.
Los cortafuegos de próxima generación son muy eficaces para identificar y detener amenazas avanzadas y proporcionan una seguridad integral al integrar múltiples funciones de seguridad. Sin embargo, su administración es más costosa y compleja, por lo que son más adecuados para organizaciones que requieren capacidades de seguridad avanzadas para protegerse contra ciberamenazas sofisticadas.
¿Qué es un cortafuegos de gestión unificada de amenazas (UTM)?
Los cortafuegos UTM integran una combinación de servicios de seguridad —varios tipos de cortafuegos, software antivirus y detección de intrusiones, por ejemplo— para proporcionar un enfoque holístico de la seguridad de la red.
Aunque carecen de las funciones avanzadas y la flexibilidad de las soluciones de seguridad especializadas, como los cortafuegos NGFW, los cortafuegos UTM suelen considerarse una solución rentable para las pequeñas y medianas empresas, ya que simplifican la gestión de la seguridad al consolidar múltiples funciones de seguridad.
¿Qué es un cortafuegos de traducción de direcciones de red (NAT)?
Los cortafuegos NAT modifican la información de las direcciones de red en los encabezados de los paquetes IP mientras están en tránsito, de modo que varios dispositivos de una red local puedan compartir una única dirección IP pública. Suelen utilizarlos los enrutadores domésticos y los servidores de puerta de enlace LAN de las oficinas, a través de los cuales los dispositivos locales se conectan a internet.
Los cortafuegos NAT añaden una capa de seguridad al ocultar las direcciones IP internas, pero suelen utilizarse junto con otros tipos de cortafuegos para ofrecer una seguridad más completa.
¿Qué es un cortafuegos de aplicaciones web (WAF)?
Un cortafuegos de aplicaciones web (WAF) es un cortafuegos especializado diseñado para proteger las aplicaciones web mediante la filtración y monitorización del tráfico HTTP/HTTPS entre una aplicación web e Internet. Los WAF ayudan a proteger las aplicaciones web de diversos ataques, como la inyección SQL, el cross-site scripting (XSS) y otros exploits web habituales, mediante la inspección y el filtrado del tráfico entrante.
¿Qué es un cortafuegos humano?
Un “cortafuegos humano” es una analogía que hace referencia al esfuerzo colectivo de los empleados de una organización para actuar como una línea de defensa contra las amenazas de ciberseguridad. Este concepto destaca la importancia del comportamiento y la concienciación de las personas a la hora de mejorar la seguridad de una organización, sirviendo de complemento a las defensas tecnológicas como los cortafuegos, el software antivirus y los sistemas de detección de intrusiones.
¿Cómo interactúan las VPN y los cortafuegos?
Una VPN(ventana nueva) crea un túnel cifrado entre tu dispositivo y el servidor VPN.
Esto evita que cualquier cortafuegos situado entre el servidor VPN(ventana nueva) y tu dispositivo interactúe con tus datos, de modo que los datos dentro del túnel VPN simplemente eluden el cortafuegos. Esto incluye los cortafuegos de los módems/enrutadores domésticos y de los servidores corporativos de las oficinas.
Más información sobre cómo funcionan las VPN(ventana nueva)
Para solucionar este problema, la mayoría de los proveedores de VPN (incluido Proton VPN) implementan cortafuegos en sus servidores para proteger a sus clientes. Por ejemplo, los servidores de Proton VPN utilizan cortafuegos con estado para rechazar todas las conexiones de tráfico entrante que no hayan sido iniciadas por ti.
Si quieres conexiones entrantes no iniciadas (por ejemplo, si estás descargando torrents(ventana nueva)), ofrecemos una función de redirección de puertos(ventana nueva), que abre un hueco en el cortafuegos. Esto conlleva algunos riesgos de seguridad(ventana nueva), pero la redirección de puertos solo está activa si decides activarla.
Las aplicaciones VPN también utilizan reglas de cortafuegos (y operaciones similares específicas de cada plataforma) para evitar filtraciones de DNS e IPv6(ventana nueva).
Aprende a comprobar si tu VPN funciona(ventana nueva)
VPN y cortafuegos utilizados para censurar contenido
Dado que una conexión VPN cifrada impide que los cortafuegos examinen y filtren el tráfico de la VPN, servicios como Proton VPN son muy eficaces para eludir los cortafuegos(ventana nueva) cuyo objetivo es bloquear el contenido en la web.
Cómo elegir y desplegar un cortafuegos para tu negocio
Para un hogar o una oficina pequeña, un cortafuegos (normalmente integrado en un enrutador o en un sistema operativo) suele ser suficiente para satisfacer tus necesidades de seguridad. Sin embargo, las empresas a menudo necesitan pensar en cortafuegos en varios entornos diferentes a la vez. La configuración adecuada para esto depende de lo que se esté protegiendo:
Oficina principal / campus: un cortafuegos perimetral que protege la red de la oficina principal, a menudo junto con cortafuegos internos que segmentan las áreas sensibles (como finanzas, recursos humanos, ingeniería) del resto de la red.
Sucursales: las ubicaciones remotas y más pequeñas a menudo necesitan su propio cortafuegos, en lugar de depender totalmente de la oficina principal. Esto es especialmente cierto si se conectan directamente a Internet, en lugar de hacerlo a través de un nodo central.
Centros de datos: los cortafuegos de los centros de datos suelen tener que gestionar grandes volúmenes de tráfico y a menudo se despliegan junto con la segmentación de red para contener cualquier vulneración a una pequeña parte de la infraestructura.
Entornos de nube y multinube: los cortafuegos de hardware tradicionales no se adaptan bien a la infraestructura en la nube, que es donde resultan útiles los cortafuegos de firewall-as-a-service (FWaaS). Estos se adaptan según el proveedor de la nube, en lugar de requerir equipos físicos.
Plantillas remotas e híbridas: los empleados que se conectan desde redes domésticas o redes WiFi públicas están totalmente fuera del perímetro tradicional del cortafuegos de la oficina. Esto suele solucionarse mediante una combinación de cortafuegos de puntos de conexión, VPN (ya sean configuraciones tradicionales en las que la empresa posee sus propios servidores VPN, o soluciones modernas de terceras partes que utilizan servidores dedicados) y enfoques de acceso a la red basados en la seguridad de confianza cero (para organizaciones más grandes).
Algunas preguntas prácticas que vale la pena hacerse al evaluar las opciones de cortafuegos para tu negocio incluyen:
¿Necesita inspeccionar el tráfico cifrado? Una parte cada vez mayor del tráfico malicioso está cifrada, por lo que si el cortafuegos no puede realizar la inspección TLS/SSL descifrando, comprobando y volviendo a cifrar el tráfico HTTPS con su propio certificado de confianza, queda prácticamente ciego ante una gran categoría de amenazas.
¿Cómo se administra? Administrar un puñado de paneles de control de cortafuegos independientes en oficinas, cuentas de nube y puntos de conexión remotos no escala bien. La administración centralizada cobra más importancia a medida que la organización crece.
¿Cuál es el coste de rendimiento? Una inspección más profunda (como la DPI) requiere más potencia de procesamiento. Vale la pena comprender cómo funciona un cortafuegos con todas sus funciones de seguridad activadas.
¿Se ha probado de forma independiente? Vale la pena contrastar las afirmaciones sobre rendimiento y seguridad de los proveedores con pruebas independientes, en lugar de darlas por buenas sin más. Este es el mismo principio que debería aplicarse al evaluar cualquier producto de seguridad o privacidad.
Lo que un cortafuegos no puede hacer
Los cortafuegos son una pieza clave de la seguridad de la red, pero nunca se diseñaron para funcionar solos. Una forma de entender lo que pueden hacer es tener claro lo que no pueden hacer:
Neutralizar las amenazas que ya están dentro de tu red
Si el malware llega a través de un canal permitido, como un archivo adjunto de correo electrónico, una actualización comprometida o el propio dispositivo de un usuario, no hay mucho que un cortafuegos perimetral pueda hacer al respecto. Aquí es donde cobran importancia el antivirus, la detección de puntos de conexión y la segmentación interna.
Tener en cuenta el error humano
Un cortafuegos no puede solucionar un error de juicio humano. Que alguien sea engañado mediante ingeniería social o suplantación para que entregue su contraseña no es un problema de filtrado de tráfico.
Filtrar el tráfico cifrado que no se configuró para inspeccionar
El tráfico enviado a través de una VPN, por ejemplo, deliberadamente no puede ser inspeccionado por un cortafuegos. Esta es precisamente la razón por la que las VPN son eficaces tanto para la privacidad como para eludir los cortafuegos de censura (ver arriba).
Ser eficaces debido a reglas mal configuradas
Un cortafuegos es tan bueno como las reglas que se le asignan. Un conjunto de reglas demasiado permisivo (o uno que no se haya actualizado a medida que cambia la red) puede dejar lagunas críticas en tus defensas, a pesar de que el cortafuegos esté técnicamente “instalado”.
Nada de esto significa que los cortafuegos no sean esenciales. Solo significa que debes verlos y desplegarlos como una capa entre muchas otras, como el cortafuegos, el antivirus, la VPN y la formación de los empleados, en lugar de como un único punto de defensa.
Conclusiones: los cortafuegos y las VPN se complementan entre sí
Los cortafuegos son un componente esencial de la seguridad de la red. Casi todos los cortafuegos son cortafuegos con estado, con variantes que ofrecen funciones y ventajas distintas adaptadas a necesidades de seguridad y entornos específicos.
Los servicios VPN hacen un uso extensivo de los cortafuegos para mantener seguros tanto sus propios sistemas como los dispositivos de los clientes, al tiempo que son un medio eficaz para eludir los cortafuegos que pretenden censurar el contenido online.
En particular para las empresas, lo mejor es pensar en el cortafuegos como una capa de una configuración de seguridad más amplia, que debe utilizarse junto con herramientas como las VPN, el software antivirus y la formación en concienciación de los empleados, en lugar de como un sustituto de cualquiera de ellos.
Preguntas frecuentes
En una red de ordenadores, un cortafuegos es un sistema de seguridad compuesto por hardware, software o ambos que se sitúa entre una red de confianza y otra que no lo es (normalmente Internet). Controla qué tráfico se permite pasar entre ellas, basándose en un conjunto definido de reglas.
Un cortafuegos filtra el tráfico de red entrante y saliente, bloqueando cualquier cosa que no cumpla sus reglas de seguridad, a la vez que permite el paso del tráfico legítimo. También puede supervisar y registrar la actividad de la red para ayudar a identificar posibles amenazas.
El propósito de un cortafuegos es evitar el acceso no autorizado a una red (o desde ella), protegiendo los sistemas y datos sensibles de las amenazas externas, al tiempo que ofrece a los administradores control y visibilidad sobre qué tráfico tiene permitido moverse por la red.






