Un firewall es un sistema que controla el tráfico de red permitiéndolo o bloqueándolo según un conjunto de reglas. Actúa como filtro entre zonas de distinta confianza (por ejemplo, internet y la red interna), siendo la primera línea de defensa del perímetro.
La segmentación divide la red en zonas separadas para que un problema en una no comprometa a las demás. Las VLANs (Virtual LANs) son la forma más común de segmentar: crean redes lógicas independientes sobre la misma infraestructura física.
Tipos de firewall (de menos a más capaz):
| Tipo | Qué inspecciona |
|---|---|
| Filtrado de paquetes | IP origen/destino, puerto, protocolo |
| Stateful | Además, el estado de las conexiones activas |
| Proxy / capa de aplicación | El contenido de la aplicación (capa 7) |
| Next-Generation (NGFW) | Apps, usuarios, IPS, inspección profunda |
Una regla típica sigue el modelo "denegar por defecto": bloquear todo y permitir solo lo explícitamente necesario (mínimo privilegio aplicado a la red).
Segmentación y VLANs:
- Separan el tráfico en grupos lógicos (servidores, usuarios, invitados, IoT) aunque compartan switches.
- El tráfico entre VLANs pasa por un router o firewall, donde se aplican controles.
- Una DMZ (zona desmilitarizada) es un segmento intermedio donde se ubican servicios expuestos (web, correo) aislados de la red interna.
Beneficios de seguridad:
| Beneficio | Explicación |
|---|---|
| Contención | Un incidente en un segmento no se propaga |
| Menor movimiento lateral | El atacante no salta libremente entre máquinas |
| Control granular | Reglas distintas para cada zona |
| Cumplimiento | Aísla datos sensibles (ej. PCI DSS) |
Una red plana (sin segmentación) permite que un atacante que entra en cualquier punto alcance todo. La segmentación lo encierra y obliga a superar más barreras.
Firewalls y VLANs son la aplicación práctica de la defensa en profundidad y la segmentación. Se relacionan con Zero Trust y con la mitigación del movimiento lateral (pilar Red Team).