Ir al contenido
Ciberseguridad

Firewall para empresas: el equipo correcto, dimensionado con números reales

El aparato que dejó el proveedor de internet filtra por puerto y por dirección IP. Un firewall de nueva generación decide por aplicación, usuario y contenido, y eso se paga en caudal. Aquí está la aritmética que nadie enseña antes de firmar.

El síntoma casi nunca es «nos atacaron»

Llega como lentitud. Compraron un equipo de 10 Gbps, encendieron antivirus, control de aplicaciones e inspección de HTTPS, y ahora el correo tarda y la videollamada se pixela. Nadie tocó el enlace. El número grande de la ficha y el que aplica cuando el aparato abre cada sesión cifrada no son el mismo número, y la diferencia no es del diez por ciento. El síntoma opuesto es peor: el equipo vuela porque alguien apagó la inspección para que dejara de quejarse la gente, y quedó un enrutador caro con una licencia sin usar.

Qué hace un NGFW que una lista de acceso no puede hacer

Una ACL de enrutador decide con cuatro datos: origen, destino, protocolo y puerto. Responde una sola pregunta, «¿este paquete pasa?», y la responde igual para todo lo que viaje por el puerto TCP 443. Hoy eso es casi todo: la nube contable, el respaldo, el escritorio remoto que alguien instaló el martes y el programa que cifra archivos.

Un firewall de nueva generación añade cuatro capacidades que la ACL no tiene:

  • Estado de sesión. Sigue la conversación completa, no el paquete suelto, y descarta lo que no corresponde a una sesión que él mismo vio nacer.
  • Identificación por aplicación. Reconoce el programa por su firma de tráfico aunque cambie de puerto. Un túnel disfrazado de web sigue siendo un túnel.
  • Identidad de usuario. La regla deja de decir «10.0.4.37» y pasa a decir «contabilidad». Eso convierte una investigación de tres horas en una de tres minutos.
  • Inspección con IPS. Compara el flujo contra firmas de ataque y aplica parche virtual: frena la explotación de una falla que aún no pudiste corregir en el servidor.

La ACL dice qué direcciones hablaron; el NGFW dice quién hizo qué.

La inspección TLS y su factura en rendimiento

Abrir una sesión cifrada obliga al equipo a terminarla, descifrarla, revisarla, cifrarla y reenviarla. Es criptografía por sesión, no por paquete: el costo se mide tanto en sesiones nuevas por segundo como en megabits.

Lee completa la ficha pública de un FortiGate 60F, un modelo de sucursal:

  • Firewall con paquetes UDP de 1518, 512 y 64 bytes: 10 / 10 / 6 Gbps
  • Con IPS sobre mezcla de tráfico empresarial: 1.4 Gbps
  • NGFW, medido con firewall, IPS y control de aplicaciones: 1 Gbps
  • Protección contra amenazas, que suma antimalware: 700 Mbps
  • Con inspección de HTTPS, promediando distintos conjuntos de cifrado: 630 Mbps
  • Sesiones nuevas por segundo mientras inspecciona HTTPS: 400

Ese último bloque es el que importa. El aparato pasa de 10 Gbps a 630 Mbps: se queda con el 6 % del número de portada, menos de una dieciseisava parte. Y baja a 400 sesiones nuevas por segundo, el límite que se siente cuando cuarenta personas abren treinta pestañas a las 8:05.

No es un defecto del fabricante: es lo que cuesta el trabajo. Se dimensiona por la cifra de inspección, nunca por la de portada.

El mismo equipo, cuatro cifras distintas

10 Gbps Firewall puro de un FortiGate 60F, paquetes UDP de 1518 bytes
630 Mbps El mismo aparato con IPS e inspección de HTTPS encendidas
400 Sesiones nuevas por segundo mientras inspecciona HTTPS
700,000 Sesiones TCP concurrentes: el número que decide si aguanta tu oficina

Cómo dimensionamos un firewall para una oficina

Medimos el enlace antes de mirar catálogos

Caudal real en hora pico durante una semana, no el contratado. Ese dato manda sobre todos los demás.

Contamos sesiones, no personas

Un teléfono corporativo abre decenas de sesiones en reposo. Diez usuarios en la nube pesan más que treinta con un sistema local.

Decidimos qué se inspecciona y qué no

Banca, salud y trámites de gobierno salen por escrito. No es un límite técnico: es una decisión de privacidad que se firma antes de encender nada.

Encendemos el IPS primero en modo de registro

Dos semanas escuchando sin bloquear. Sale la lista de firmas que se disparan con tráfico tuyo legítimo; se afinan y ahí se pasa a bloqueo.

Elegimos contra el enlace que vas a contratar

El firewall vive más años que el contrato de internet: si el plan es duplicar el ancho de banda, el equipo se elige contra ese número.

Qué recibes cuando instalamos un firewall

  • Diagrama de la topología con las zonas declaradas y qué regla gobierna cada cruce
  • Reglas con nombre y comentario, sin una final que permita todo contra todo
  • Informe del IPS en modo registro, con los falsos positivos y cómo se afinaron
  • Lista escrita de exclusiones de inspección TLS, cada una con su motivo
  • Cuentas de administración nominales con doble factor, sin usuarios compartidos
  • Registro de eventos enviado a un recolector externo al propio firewall

Nuestro proceso de cuatro pasos

01

Diagnóstico

Visita técnica, inventario, medición del enlace y lectura de la configuración vigente.

02

Propuesta

Modelo recomendado con la cifra de inspección que justifica la elección. Los equipos Fortinet de nuestro catálogo llevan precio publicado en línea.

03

Implementación

Configuración en banco, ventana acordada, corte con plan de reversión y verificación con tráfico real.

04

Soporte

Lunes a viernes en horario de oficina: revisión de reglas, firmas actualizadas y ajuste del perfil de IPS.

Qué no resuelve un firewall, por bueno que sea

Vigila lo que cruza el perímetro. No ve el tráfico entre dos computadoras del mismo segmento, y nada puede contra una credencial válida en manos equivocadas. Otros trabajos:

Y antes está el enlace: si el internet se cae, ningún firewall devuelve la operación. Ahí manda el diseño de internet empresarial. El resto está en servicios.

Preguntas que nos hacen antes de comprar

¿No basta con el equipo que dejó mi proveedor de internet?

Sirve para dar salida y hacer NAT. Casi siempre trae reglas por puerto, sin identificación de aplicación, sin IPS y sin registro legible. Y lo administra el proveedor: tu política depende de un cambio que tú no controlas.

¿Cuánto ancho de banda pierdo al activar la inspección de HTTPS?

Busca la fila de inspección de HTTPS del modelo que te ofrecen y compárala con tu enlace. En el 60F son 10 Gbps sin inspección contra 630 Mbps con ella: con 300 Mbps contratados va sobrado, con 1 Gbps simétrico ya no.

¿Es legal abrir el tráfico cifrado del personal?

Lo decide la empresa, no el técnico, y se sostiene con una política de uso aceptable firmada. Siempre se excluyen banca, salud y trámites personales: muchos de esos sitios fijan su certificado y dejan de funcionar.

¿Qué pasa si el firewall se daña?

Sin previsión, la oficina queda sin internet hasta que llegue el reemplazo. Caben dos caminos: un par en alta disponibilidad, que duplica el costo, o una contingencia documentada con la configuración respaldada. Lo insensato es no haber elegido.

¿Las suscripciones anuales son obligatorias?

El aparato filtra sin ellas, pero IPS, antimalware y categorías web viven de firmas que cambian a diario. Vencidas, te protegen contra el año pasado.

¿De qué me sirve el firewall si el ataque entra por correo?

De poco, y por eso no lo vendemos como si bastara. El mensaje llega cifrado a un buzón en la nube y se abre desde una casa. Ese frente se trabaja con autenticación del dominio y controles de proceso: [correo corporativo](/ciberseguridad/proteccion-de-correo-y-phishing).

Dónde encaja esto

«Firewall para empresas» es una de las seis piezas sobre ciberseguridad; el resto, Soluciones.

Pon un número al caudal que de verdad necesitas

Medimos tu enlace en hora pico y te decimos qué modelo aguanta la inspección que quieres encender. Si el que ya tienes alcanza, preferimos afinarlo antes que venderte otro.