Ciberseguridad

Firewall en una PyME: qué hace, qué no hace y por qué el módem del proveedor no basta

Filtrar lo que entra es la mitad; la otra mitad es filtrar lo que sale. Cómo se elige sin comprar de más y los tres fallos que aparecen en cada auditoría.

Por Ing. Emigdio Zárate ·
Firewall y switches montados en el rack de una empresa en Tijuana

Casi todas las empresas pequeñas de Tijuana tienen "firewall". Lo que casi ninguna tiene es un firewall configurado. Y no es lo mismo.

El módem que dejó el proveedor de internet trae uno, sí, con la configuración de fábrica y la contraseña impresa en una etiqueta. Eso protege más o menos como una puerta con cerradura pero sin llave echada.

Qué hace de verdad un firewall

Su trabajo no es solo bloquear. Es decidir, para cada conexión que entra y sale, si tiene sentido que exista.

  • Filtra lo que entra. Lo que nadie pidió, no pasa. Ni escaneos automáticos, ni intentos de conexión a servicios que no deberían estar abiertos.
  • Filtra lo que sale, que es la parte que la gente no espera. Si un equipo infectado empieza a hablar con un servidor de control en otro país a las tres de la mañana, ahí se corta. El firewall no solo cuida de que no entren: cuida de que lo que ya está dentro no llame a casa.
  • Separa la red en zonas. El WiFi de invitados no tiene por qué ver la contabilidad. Las cámaras no tienen por qué ver los servidores. Cada zona con sus reglas.
  • Publica servicios con control. Si hay que ver las cámaras desde fuera, se hace por una VPN o por una regla acotada — no abriendo un puerto al mundo y cruzando los dedos.
  • Deja registro. Cuando pasa algo, el registro es la diferencia entre saber qué ocurrió y adivinar.

Lo que un firewall NO hace

Conviene ser claro, porque se vende mucho humo:

  • No sustituye al antivirus. Vigila la red, no lo que ocurre dentro de cada computadora.
  • No protege del error humano. Si alguien entrega su contraseña en una página falsa, el tráfico es legítimo y pasa.
  • No sirve si nadie lo mira. Un firewall con alertas que nadie lee es un equipo caro haciendo de adorno.
  • No arregla una red plana. Si todo está en la misma red sin segmentar, el firewall solo vigila la puerta de la calle mientras dentro todo el mundo circula libre.

El módem del proveedor no es suficiente

No porque sea malo, sino porque no es tuyo y no está pensado para eso. El equipo del proveedor está para dar internet. Su administración muchas veces la controla el proveedor, no tú. No segmenta, no da registros útiles, y su firmware se actualiza cuando ellos deciden.

Un firewall propio te da tres cosas que ése no: control sobre las reglas, visibilidad de lo que pasa, y continuidad cuando cambies de proveedor de internet, porque tu configuración no se va con el módem.

Cómo se elige, sin comprar de más

El error caro es comprar por marca o por número de modelo. Lo que define el equipo es:

  • Cuántos usuarios y dispositivos hay de verdad, contando cámaras, checadores, impresoras y celulares en el WiFi. Casi siempre es el doble de lo que la gente estima.
  • Qué velocidad de internet tienes contratada y cuál vas a contratar en dos años. Un firewall que inspecciona contenido rinde bastante menos que su cifra de catálogo.
  • Si necesitas VPN para gente fuera o para conectar sucursales.
  • Si el sector te exige registros o cumplimiento, porque eso cambia el modelo y la licencia.
  • El costo del segundo año. Estos equipos se venden con suscripción: filtrado, actualizaciones y soporte. Un firewall sin licencia vigente envejece rápido y en seguridad envejecer es quedarse ciego.

Los tres fallos que encontramos siempre

Cuando auditamos una red, en el firewall se repiten tres cosas con una regularidad desesperante:

  • Credenciales de fábrica o una contraseña que conoce media oficina.
  • Administración accesible desde internet, muchas veces sin que nadie lo pidiera: viene así de serie y nadie lo revisó.
  • Reglas temporales que llevan años. Un puerto que se abrió "un momento" para que un proveedor entrara, y ahí sigue. Nadie recuerda para qué era y nadie se atreve a cerrarlo.

Ninguno de los tres cuesta dinero de arreglar. Cuestan una tarde de revisión.

Por dónde empezar si no tienes nada

No hace falta comprar el primer día. El orden que funciona es:

  • Saber qué tienes: qué equipo hace de puerta, quién lo administra y con qué contraseña.
  • Cerrar lo obvio: credenciales, acceso remoto abierto, firmware viejo.
  • Separar el WiFi de invitados de la red interna. Es barato y quita mucho riesgo.
  • Y entonces sí, si el tamaño lo justifica, poner un firewall propio bien dimensionado y con las reglas escritas.

Comprar primero y ordenar después es la manera más común de gastar bien el dinero en el momento equivocado.

Preguntas frecuentes

¿El módem de mi proveedor de internet no trae firewall?

Trae uno, con la configuración de fábrica. El problema no es que sea malo: es que no lo administras tú, no segmenta la red, no deja registros útiles y su configuración se va contigo el día que cambies de proveedor.

¿Un firewall me protege de virus?

No sustituye al antivirus. Vigila el tráfico de la red, no lo que ocurre dentro de cada computadora. Tampoco protege de que alguien entregue su contraseña en una página falsa: ese tráfico es legítimo y pasa.

¿Qué pasa si no renuevo la licencia del firewall?

El equipo sigue encendiendo, pero deja de recibir actualizaciones de filtrado y de firmas. En seguridad, quedarse sin actualizaciones es quedarse ciego: el equipo protege del panorama de amenazas del año en que caducó.

Esta nota la escribe y verifica un ingeniero con diez años de campo. Sin precios inventados ni marcas que no instalemos: así trabajamos. Si ves un error, avísanos y lo corregimos.

¿Necesitas esto resuelto en tu negocio?

Lo que lees aquí es lo que hacemos todos los días en Tijuana. Si quieres que lo veamos en tu caso, escríbenos y lo revisamos sin compromiso.

Sigue leyendo