Un firewall o cortafuegos es un sistema de seguridad que vigila el tráfico que entra y sale de un dispositivo o de una red y decide qué conexiones permitir y cuáles bloquear según unas reglas. Funciona como un guardia en la puerta: deja pasar lo autorizado y frena accesos no deseados, como intentos de intrusión o programas que intentan comunicarse sin permiso.
Respuesta rápida: los principales tipos de firewall son: de filtrado de paquetes, de inspección de estado (stateful), de pasarela a nivel de circuito, de capa de aplicación o proxy, de nueva generación (NGFW), de aplicaciones web (WAF), personal o de software, de hardware y en la nube. Además, casi todos los sistemas operativos incluyen un firewall predeterminado.
¿Para qué sirve un firewall?
- Bloquear conexiones no autorizadas desde internet hacia tu equipo o red.
- Controlar qué programas pueden conectarse a internet.
- Separar partes de una red, por ejemplo la red de invitados de la red interna de una empresa.
- Registrar intentos de acceso sospechosos.
Un firewall no reemplaza al antivirus: el firewall controla las conexiones y el antivirus detecta y elimina archivos maliciosos. Lo ideal es usar ambos.
Firewall de filtrado de paquetes (capa de red)
Es el tipo más básico. Revisa cada paquete de datos por separado y lo permite o bloquea según datos como la dirección IP de origen y destino, el puerto y el protocolo. Es rápido y consume pocos recursos, pero no analiza el contenido ni recuerda el contexto de la conexión.
Firewall de inspección de estado (stateful)
Además de revisar cada paquete, recuerda el estado de las conexiones activas. Así sabe si un paquete forma parte de una conversación legítima iniciada desde dentro de la red o si es un intento de conexión no solicitado. Es el tipo más usado en routers y sistemas operativos.
Pasarela a nivel de circuito
Este firewall verifica que la conexión inicial entre dos equipos sea legítima (por ejemplo, el «saludo» de una conexión TCP). Una vez autorizada la sesión, deja pasar los datos sin revisarlos uno por uno. Es rápido, pero no inspecciona el contenido.
Firewall de capa de aplicación o proxy
Actúa como un intermediario entre el usuario e internet: recibe las solicitudes, las analiza a nivel de aplicación (por ejemplo, tráfico web o de correo) y solo entonces las reenvía. Permite un control muy fino y es de los más seguros, aunque puede hacer la conexión algo más lenta.
Firewall de nueva generación (NGFW)
Es el estándar en empresas. Combina la inspección de estado con funciones avanzadas: identificación de aplicaciones, sistema de prevención de intrusiones (IPS), filtrado web, análisis de tráfico cifrado e inteligencia de amenazas actualizada en tiempo real. Lo ofrecen fabricantes como Fortinet, Palo Alto Networks, Cisco o Check Point.
Firewall de aplicaciones web (WAF)
Protege específicamente a las páginas y aplicaciones web. Filtra ataques como la inyección SQL o el cross-site scripting (XSS) antes de que lleguen al servidor. Muchos sitios lo usan a través de servicios como Cloudflare.
Firewall personal o de software
Se instala en un solo equipo y controla el tráfico que entra y sale de él. Permite, por ejemplo, decidir qué programas pueden conectarse a internet. Es la opción típica para computadoras domésticas y suele venir incluido en el sistema operativo o en las suites de seguridad.
Traducción de direcciones de red (NAT)
Técnicamente la NAT no es un firewall, sino una función de los routers que permite que varios dispositivos compartan una sola dirección IP pública. Como efecto secundario, oculta las direcciones internas y bloquea las conexiones entrantes no solicitadas, por lo que añade una capa básica de protección.
Firewall de hardware
Es un dispositivo físico dedicado a proteger una red completa, ubicado entre la conexión a internet y los equipos internos. Las empresas usan equipos especializados; en los hogares, el router incluye un firewall básico que protege a todos los dispositivos conectados.
Firewall en la nube
También llamado FWaaS (firewall como servicio). El filtrado se realiza en los servidores de un proveedor, lo que facilita proteger a empleados que trabajan desde distintos lugares y aplicaciones alojadas en la nube.
Firewall predeterminado de los sistemas operativos
Casi todos los sistemas operativos incluyen un firewall de software:
- Windows: el Firewall de Windows Defender viene activado por defecto en Windows 10 y 11. Se configura en Seguridad de Windows > Firewall y protección de red.
- macOS: incluye un firewall que viene desactivado por defecto; se activa en Configuración del Sistema > Red > Firewall.
- Linux: el núcleo incluye un sistema de filtrado (nftables/iptables). En Ubuntu se administra fácilmente con UFW, que viene instalado pero inactivo; se activa con el comando sudo ufw enable.
Cuadro comparativo
| Tipo | Qué analiza | Uso típico |
|---|---|---|
| Filtrado de paquetes | IP, puerto y protocolo | Redes simples |
| Inspección de estado | Paquetes y estado de la conexión | Routers, sistemas operativos |
| Capa de aplicación / proxy | Contenido de las aplicaciones | Empresas con control estricto |
| Nueva generación (NGFW) | Aplicaciones, intrusiones, amenazas | Empresas medianas y grandes |
| WAF | Tráfico web | Sitios y tiendas en línea |
| Personal | Tráfico de un solo equipo | Computadoras domésticas |
Preguntas frecuentes
¿Necesito instalar un firewall en mi computadora?
En la mayoría de los casos no: Windows ya trae uno activado y tu router también protege la red. Solo asegúrate de que no esté desactivado. En Mac, conviene activarlo.
¿Qué diferencia hay entre firewall y antivirus?
El firewall controla qué conexiones entran y salen; el antivirus busca y elimina programas maliciosos en tus archivos. Se complementan.
¿Es seguro desactivar el firewall?
No es recomendable. Si un programa legítimo no funciona, es mejor crear una excepción para ese programa que desactivar el firewall por completo.
¿Cuál es el mejor tipo de firewall?
Para empresas, un firewall de nueva generación (NGFW); para el hogar, basta con el firewall del sistema operativo más el del router.