Cómo los firewalls bloquean las amenazas y por qué su red doméstica necesita uno

1

Has escuchado la frase antes. Estás en el escritorio de tu oficina, intentando acceder a un sitio de noticias o a una herramienta en la nube, y TI te cierra con la frase clásica: “El firewall lo está bloqueando”. Si trabajas para una mediana o gran empresa, esta es tu realidad diaria. No es sólo jerga corporativa. Es una barrera estructural.

Pero el concepto de firewall no está reservado para la oficina central. Si tiene un módem por cable o DSL en casa, está sentado en una red que comparte las mismas vulnerabilidades que una empresa Fortune 500. Puede que no tengas quinientos empleados, pero sí tienes datos personales, información financiera y dispositivos conectados. Un firewall de red doméstica hace por su sala de estar lo que hace por una sala de servidores: evita que sitios web ofensivos y posibles piratas informáticos entren por la puerta principal.

Piense en el nombre literalmente. Un firewall es una barrera diseñada para mantener las fuerzas destructivas alejadas de su propiedad. Así como una pared física evita que el fuego salte de un edificio a otro, un firewall digital evita que el código malicioso y el acceso no autorizado se propaguen a su sistema privado.

¿Qué hace realmente el software de firewall?

En esencia, un firewall es un guardián. Es un programa de software que se ejecuta en su computadora o un dispositivo de hardware dedicado que se encuentra entre su red privada y la caótica Internet pública. Su trabajo es simple pero crítico: filtrar información.

Si comprende cómo se mueven los datos en la web, podrá ver por qué esto es importante. Los datos no solo aparecen en su pantalla. Llega en pequeños trozos llamados paquetes. Un firewall examina cada paquete. Si un paquete activa una regla de filtrado, se tira a la basura. Nunca llega a tu computadora. Si pasa los filtros, avanza.

Consideremos una empresa con 500 empleados. Cada empleado tiene una computadora. Cada computadora tiene una tarjeta de red. La empresa se conecta a Internet a través de líneas T1 o T3 de alta velocidad. Sin un firewall, esas 500 máquinas están completamente abiertas. Cualquier hacker con un script puede sondearlos. Pueden intentar forzar conexiones FTP. Pueden intentar secuestrar sesiones Telnet. Si un empleado accidentalmente deja abierto un puerto de seguridad, toda la red se vuelve vulnerable. Una infracción en una máquina puede producirse en cascada.

Un firewall cambia la geometría de la superficie de ataque. La empresa coloca cortafuegos en cada punto de entrada. Cada línea T1 tiene un guardia. Estos dispositivos imponen estrictas reglas de seguridad. Por ejemplo, la regla podría decir: “De las 500 computadoras dentro de esta empresa, sólo una tiene permiso para recibir tráfico FTP público”. El firewall permite conexiones FTP a ese único servidor y las bloquea en cualquier otro lugar.

Este control se extiende más allá de los servidores. Gobierna cómo los empleados navegan por la web. Decide si los archivos pueden salir de la red de la empresa. Proporciona a una organización un tremendo control sobre el flujo de datos. No se puede simplemente conectar una unidad USB a cualquier máquina y salir con listas de clientes. El cortafuegos observa.

Los cortafuegos de tres formas filtran el tráfico

Los firewalls no bloquean cosas simplemente al azar. Utilizan métodos específicos para analizar y controlar el tráfico que entra y sale de su red. Hay tres enfoques principales, cada uno con diferentes puntos fuertes.

  • Filtrado de paquetes : este es el método más básico. El firewall analiza cada paquete de datos comparándolo con un conjunto de filtros predefinidos. Comprueba la dirección de origen, la dirección de destino y el número de puerto. Los paquetes que coinciden con las reglas se envían al sistema solicitante. Todos los demás se descartan. Es rápido, pero no mira el contenido real dentro del paquete.

  • Servicio proxy – Este método actúa como intermediario. Cuando solicita información de Internet, el firewall la recupera por usted. El servidor externo nunca ve su computadora directamente. Luego, el firewall envía los datos a su sistema. Esto oculta la estructura de su red interna y agrega una capa de inspección, pero puede ralentizar las conexiones.

  • Inspección con estado : este es un enfoque más moderno y sólido. En lugar de examinar el contenido de cada paquete individualmente, el firewall compara partes clave del paquete con una base de datos de información confiable. Supervisa la información que viaja desde el interior del firewall hacia el exterior, observando características específicas. Luego, la información entrante se compara con estas características. Si hay una coincidencia razonable, se permite el paso de los datos. En caso contrario, se descarta. Este método mantiene el “estado” de la conexión, asegurando que solo reciban respuestas legítimas a sus solicitudes.

“Un firewall le da a una empresa un control tremendo sobre cómo la gente usa la red”.

El panorama de amenazas cambia constantemente. Aparecen nuevas vulnerabilidades. Se descubren nuevos exploits. Pero el principio fundamental sigue siendo el mismo. Necesitas una barrera. Necesitas algo que decida qué entra y qué queda fuera. Sin él, dejará su puerta de entrada digital abierta de par en par a cualquiera que tenga los conocimientos necesarios para entrar.

Filtrar el ruido: cómo funcionan realmente los cortafuegos

Los cortafuegos no son muros de ladrillos estáticos. Son filtros personalizables. Tú construyes las reglas. Tú decides lo que pasa. La lógica se basa en condiciones específicas y, si sabes cómo modificarlas, obtendrás una mejor protección. Sin ese control, sólo esperas que la configuración predeterminada sea suficiente. Rara vez lo son.

Bloqueo por identidad: IP y dominios

Cada máquina en Internet tiene un identificador único. Una dirección IP. Es un número de 32 bits, generalmente escrito como cuatro “octetos” en formato decimal con puntos. Tomemos como ejemplo 216.27.61.137. Si una IP externa específica está afectando a su servidor con demasiadas solicitudes de archivos, puede bloquear todo el tráfico hacia y desde esa cadena exacta. Simple. Eficaz.

Pero recordar cadenas de números es doloroso. Por eso existen los nombres de dominio. www.howstuffworks.com es más fácil de recordar que 216.27.61.137. Las direcciones IP cambian. Los nombres de dominio se mantienen. Puede bloquear el acceso a dominios completos o incluir en la lista blanca solo aquellos en los que confía. Se trata de gestionar la identidad sin memorizar códigos.

Comprensión del lenguaje: protocolos

Un protocolo es sólo un conjunto de reglas. Define cómo un cliente y un servidor se comunican entre sí. El “alguien” aquí suele ser un programa, no una persona. Su navegador web utiliza estos scripts predefinidos para solicitar y recibir datos. Verá el protocolo en la barra de URL. HTTP. HTTPS.

Los firewalls pueden filtrar según el protocolo que se esté utilizando. Esto le permite restringir los servicios a un nivel fundamental. Si sólo necesita una máquina para manejar un tráfico específico, puede prohibir ese protocolo en cualquier otro lugar. Aquí está el conjunto de herramientas con el que está tratando:

  • IP (Protocolo de Internet) – La columna vertebral. Ofrece información a través de Internet.
  • TCP (Protocolo de control de transmisión) : divide los datos en pedazos para viajar y luego los reconstruye. Confiable.
  • HTTP (Protocolo de transferencia de hipertexto) : el idioma de las páginas web.
  • FTP (Protocolo de transferencia de archivos) : se utiliza para cargar y descargar archivos.
  • UDP (Protocolo de datagramas de usuario) – Rápido pero complicado. No se requiere respuesta. Ideal para streaming de audio o vídeo.
  • ICMP (Protocolo de mensajes de control de Internet) : los enrutadores lo utilizan para comunicarse con otros enrutadores.
  • SMTP (Protocolo simple de transporte de correo) : el estándar para enviar correo electrónico basado en texto.
  • SNMP (Protocolo simple de administración de red) : recopila información del sistema de computadoras remotas.
  • Telnet : le permite ejecutar comandos en una máquina remota. (Úselo con precaución; no está cifrado).

Cerrando las puertas: Puertos

Los servidores ofrecen servicios a través de puertos numerados. Un puerto para cada servicio. Piense en un servidor que ejecuta tanto un servidor web como un servidor FTP. El servicio web se encuentra en el puerto 80. El servicio FTP se encuentra en el puerto 21.

Puede bloquear el puerto 21 en todas las máquinas de su empresa excepto en un servidor designado. Este control granular evita el acceso no autorizado a servicios específicos. Obliga a los usuarios a utilizar el canal aprobado.

Buscando problemas: filtrado de contenido

Algunos cortafuegos son más profundos. Huelen paquetes. Buscan coincidencias exactas de palabras o frases específicas. Puede indicarle al firewall que bloquee cualquier paquete que contenga la palabra “clasificación X”.

Tenga en cuenta la precisión requerida. El filtro distingue entre mayúsculas y minúsculas y es específico de cada carácter. “Clasificación X” es diferente de “Clasificación X”. Sin guión. El filtro no captará el segundo. Tienes que ser meticuloso. Pero puedes incluir tantas variaciones como sea necesario. Es un instrumento contundente, pero sirve para el filtrado de contenidos básicos.

Dónde vive el firewall: puerta de enlace versus hardware

Es posible que su sistema operativo tenga un firewall incorporado. O puede instalar un software en la computadora que conecta su red doméstica a Internet. Esa computadora es tu puerta de enlace. Es el único punto de entrada. El punto de estrangulamiento.

Los firewalls de hardware funcionan de manera diferente. El dispositivo en sí es la puerta de entrada. Un enrutador Linksys Cable/DSL es un ejemplo clásico. Dispone de tarjeta Ethernet y hub incorporado. Sus computadoras se conectan al enrutador. El enrutador se conecta a su módem de cable o DSL.

Lo configura a través de una interfaz web. Abra un navegador en su computadora. Ingrese la dirección del enrutador. Configura tus filtros. Añade información. Todo está en tus manos.

El costo de la seguridad

Los firewalls de hardware son increíblemente seguros. Y no son caros. Puede encontrar versiones domésticas que incluyen un enrutador, un firewall y un concentrador Ethernet para conexiones de banda ancha por menos de $100. Por el precio de una cena decente, tendrás un guardia dedicado en tu puerta.

Pero la configuración es clave. Un cortafuegos barato y sin reglas es sólo un escudo de papel. Tienes que construir la lógica. Hay que definir las amenazas. Una vez que lo haga, la brecha entre “conectado” y “seguro” se reducirá significativamente.

Aun así, ningún filtro capta todo. Parte del tráfico se escapa por diseño. O por error. ¿Qué pasa cuando falla el filtro? Ese es un problema para otro día.

Por qué necesita un firewall (y qué detiene realmente)

Internet es un lugar desordenado. Los malos actores no tocan simplemente a tu puerta digital; Forzan la cerradura, se cuelan por la ventana o te engañan para que entregues las llaves. Comprender qué es lo que realmente bloquea un firewall es el primer paso para no quemarse.

Inicio de sesión remoto y puertas traseras

El inicio de sesión remoto es el escenario de pesadilla. Significa que alguien ha sobrepasado su perímetro y ahora está sentado frente a su terminal, viendo archivos o ejecutando programas como si fuera usted. ¿Pero cómo entran?

A veces es a través de puertas traseras de aplicaciones. Algunos programas se entregan con funciones ocultas de acceso remoto, destinadas a soporte técnico, de las que los piratas informáticos a menudo abusan. Otras veces, es sólo un error. Un error en el código crea una puerta trasera, una ruta oculta que otorga control no autorizado.

Luego están los errores del sistema operativo. Windows, macOS, Linux: ninguno es inmune. Si un sistema operativo no tiene suficientes controles de acceso remoto o vulnerabilidades conocidas, un hacker experimentado puede entrar directamente.

La trampa del spam y el correo electrónico

El secuestro de sesión SMTP es un vector clásico. SMTP es el protocolo que mueve el correo electrónico a través de Internet. Si un pirata informático secuestra su sesión SMTP, puede usar su servidor para enviar spam a miles de personas. Se esconden detrás de su dirección IP, lo que los hace casi imposibles de rastrear mientras su reputación se ve afectada.

Hablando de spam, es molesto, pero también peligroso. El spam suele contener enlaces a sitios maliciosos. Haga clic en uno y podría aceptar accidentalmente una cookie que abra una puerta trasera en su sistema.

Las bombas de correo electrónico son diferentes. Son ataques personales. Alguien inunda su bandeja de entrada con cientos o miles de mensajes hasta que su sistema falla o queda inutilizable.

Denegación de servicio y redirecciones

Ha oído hablar de los ataques de denegación de servicio (DoS). Un hacker envía una avalancha de solicitudes de conexión a un servidor. El servidor los reconoce e intenta establecer una sesión, pero la solicitud proviene de un fantasma: no existe una fuente real. El servidor se atasca al intentar encontrar sistemas inexistentes, se ralentiza o falla por completo.

Los piratas informáticos también utilizan bombas de redireccionamiento. Al manipular los paquetes ICMP, pueden cambiar la ruta que toman sus datos y enviarlos a un enrutador diferente. Esta suele ser la configuración para un ataque DoS, que desvía el tráfico de su destino previsto.

Enrutamiento de origen es otro truco. Por lo general, los enrutadores deciden la ruta que sigue su paquete. Pero con el enrutamiento de origen, el remitente especifica la ruta. Los piratas informáticos utilizan esto para hacer que el tráfico parezca provenir del interior de su red confiable, evitando los controles de seguridad. La mayoría de los firewalls modernos desactivan el enrutamiento de origen de forma predeterminada. No lo vuelvas a habilitar a menos que sepas exactamente lo que estás haciendo.

Macros y virus

Macros son scripts diseñados para automatizar tareas en aplicaciones. Los piratas informáticos incorporan macros maliciosas en documentos. Abra el archivo y se ejecutará el script. Dependiendo de la aplicación, esto puede eliminar sus datos o bloquear su sistema.

Los virus son los viejos fieles de las ciberamenazas. Un pequeño programa que se copia a sí mismo en otras computadoras. Se propaga rápidamente. Algunas son bromas inofensivas; otros borran su disco duro.

La realidad de los límites del firewall

No todo lo que aparece en esta lista se puede detener con un firewall. Los firewalls son excelentes para bloquear inicios de sesión remotos no autorizados y filtrar patrones de tráfico sospechosos. Pero no son escudos mágicos.

Algunos firewalls ofrecen protección antivirus básica, pero es débil. Debe instalar un software antivirus dedicado en cada computadora. Es un pequeño precio por su tranquilidad.

¿Correo basura? Va a salir adelante. Si acepta el correo electrónico, el spam llegará a su bandeja de entrada. Un firewall no puede filtrar todos los correos electrónicos no deseados sin bloquear el correo legítimo. Hay que vivir con cierta molestia.

¿Cuánta seguridad es suficiente?

El nivel de seguridad que elija depende de su modelo de amenaza. La opción más segura es bloquear todo. Pero entonces no puedes usar Internet. Eso frustra el propósito.

Una regla general común para las empresas: bloquear todo y luego permitir selectivamente solo lo que necesita. Restrinja el tráfico para que solo llegue el correo electrónico o solo puertos web específicos. Esto funciona si tiene un administrador de red experimentado que sepa exactamente qué tráfico permitir.

¿Para la mayoría de nosotros? Cíñete a los valores predeterminados. A menos que tenga un motivo específico para cambiar la configuración de su firewall, déjelos en paz. Las configuraciones predeterminadas suelen ser un buen equilibrio entre seguridad y usabilidad.

La conclusión

¿El mayor beneficio de un firewall? Evita que personas ajenas inicien sesión en su computadora. Para las empresas, esto es fundamental. Para los usuarios domésticos, es menos probable que sea una amenaza directa. Aún así, proporciona una capa de defensa. Detiene al fisgón casual. Bloquea los bots automatizados. Te da tranquilidad.

¿Es perfecto? No. Pero es mejor que nada. Y en el mundo de la seguridad en Internet, “mejor que nada” suele ser lo único que se interpone entre usted y un sistema comprometido.

Un firewall no tiene por qué funcionar solo. Emparejarlo con un servidor proxy agrega una capa crucial de mediación para su tráfico web. En lugar de permitir que su computadora personal se comunique directamente con Internet, el proxy actúa como intermediario. Cuando solicita una página web, su computadora la solicita al proxy. El proxy recupera el contenido y luego se lo devuelve. El servidor remoto sólo ve el proxy, no su máquina real. Este aislamiento rompe la línea directa entre las amenazas externas y sus dispositivos internos.

Más allá de la privacidad, los proxies mejoran la velocidad. Guardan en caché las páginas visitadas con frecuencia. Si visita un sitio, el proxy guarda una copia. La próxima vez que vaya a esa misma página, se cargará instantáneamente desde el caché local en lugar de descargarla nuevamente desde la fuente. Es una forma sencilla de reducir la latencia y el uso de ancho de banda.

Exponer servicios de forma segura con una DMZ

A veces, el aislamiento es demasiado restrictivo. Si ejecuta un servidor web, un sitio FTP o un negocio en línea desde casa, necesita tráfico entrante para llegar a máquinas específicas. No desea que el tráfico toque sus archivos personales o su escritorio privado. Ahí es donde entra en juego una DMZ (Zona Desmilitarizada).

A pesar del nombre que suena militar, el concepto es sencillo. Piense en su red doméstica como el interior de su casa. El cortafuegos es la puerta. La DMZ es el patio delantero. Puedes colocar objetos valiosos como un buzón o luces de jardín en el patio, pero estarán expuestos a la calle. Sus objetos de valor más importantes permanecen dentro de la casa, detrás de la puerta cerrada. En términos técnicos, la DMZ se encuentra fuera de la protección principal del firewall, pero aún dentro de los límites de su red. Alberga servidores públicos a los que se puede acceder desde Internet.

Configurar una DMZ suele ser más sencillo de lo que parece. Si su red tiene varias computadoras, puede designar una máquina específica para que se ubique entre la conexión a Internet y el firewall. Muchos firewalls de software de consumo le permiten marcar un directorio o dirección IP específicos como la ubicación DMZ. Esto garantiza que mientras se pueda acceder al servidor público, sus otros dispositivos permanezcan protegidos del contacto externo directo.

Verificando su postura de seguridad

Configurar las herramientas es sólo la mitad de la batalla. Necesita saber si su configuración realmente funciona. Una comprobación rápida puede revelar puertos abiertos que podrían estar invitando a atacantes. La herramienta Shields Up! de GRC (Grall Research Company) es un recurso estándar para esto. Realiza una prueba de seguridad gratuita en su conexión y brinda información inmediata sobre su estado de vulnerabilidad. Es una forma rápida de verificar que las configuraciones de su firewall y proxy estén haciendo su trabajo.

Recursos relacionados

Para profundizar en estos temas y prácticas de seguridad relacionadas, considere explorar:

  • 10 peores virus informáticos
  • Cómo funcionan los virus informáticos
  • Cómo funcionan las redes domésticas
  • Cómo funcionan los enrutadores
  • Cómo funcionan los servidores web
  • Cómo funciona el spam
  • Cómo funciona el correo electrónico
  • Cómo funciona el software espía
  • Cómo funciona Ethernet
  • Cómo funcionan las cookies de Internet
  • Cómo funcionan los sistemas operativos

Lectura adicional

  • La guía de cortafuegos para compradores educados
  • Directorio de protocolos completo
  • Preguntas frecuentes sobre cortafuegos
  • Descripciones generales de productos de cortafuegos
  • Conceptos básicos del módem por cable