Tipos de firewall explicados para desarrolladores
Como desarrollador, te encontrarás con firewalls en varios contextos. En tu máquina Linux, una firewall de host protege los servicios abiertos. En la red corporativa, una firewall de gateway controla el tráfico entre segmentos de red. Una Web Application Firewall protege específicamente las aplicaciones web. Todos estos sistemas se denominan firewalls, pero cumplen funciones distintas. Por eso, comparar directamente UFW, OPNsense y Cloudflare WAF no tiene mucho sentido.
En este artículo te explico de forma compacta y rápida las diferencias. Si te interesa profundizar, en IRC-Security.de encontrarás una explicación detallada sobre todos los tipos de firewall.
Como desarrollador de software, deberías conocer algunos datos clave sobre las funciones básicas y tipos de firewalls. Ya sea que estés preparándote para un examen universitario o para AP1 y AP2 en programación de fachinformáticos (FIAE / FiSi o FIDP) en profesiones de IT.
Para ti como fachinformático en desarrollo de aplicaciones, AP1 y AP2 se enfocan principalmente en fundamentos de firewalls. Productos concretos como OPNsense, pfSense o FortiGate normalmente no son objeto de estudio.
¿Qué es una firewall?
En resumen: una firewall controla el tráfico de red según reglas definidas. Decide, por ejemplo, basándose en dirección IP, puerto, protocolo, estado de la conexión o aplicación, si el tráfico se permite o se bloquea.
Conceptos fundamentales importantes:
- Dirección IP: Identificador numérico de un dispositivo o interfaz de red.
- Puerto: Punto final lógico de un servicio de red, por ejemplo, puerto 443 para HTTPS.
- Protocolo: Conjunto de reglas para la transmisión de datos, como TCP, UDP, HTTP o DNS.
- TCP: Protocolo de transporte orientado a conexión con confirmación y control de errores.
- UDP: Protocolo de transporte sin conexión sin garantía de entrega.
- Regla: Condición que especifica si el tráfico de red se permite, rechaza o registra.
- Policy: Directiva general sobre cómo manejar el tráfico de red.
- Default Deny: Todo está prohibido excepto lo que se permite explícitamente.
- Default Allow: Todo está permitido excepto lo que se bloquea explícitamente.
- Logging: Registro de eventos de firewall para auditoría y diagnóstico.
Funcionamiento de los sistemas de firewall (relevancia AP1/AP2)
Para el examen de IHK en AP1 y AP2, debes conocer el funcionamiento básico de las firewalls. Los siguientes conceptos son relevantes para el examen. Se incluyen filtrado de paquetes, listas blancas, listas negras y otros términos.
Filtrado de paquetes
Una firewall examina cada paquete de red según criterios predefinidos. Estos incluyen típicamente:
- Dirección IP de origen y destino
- Puerto de origen y destino
- Protocolo (TCP, UDP, ICMP)
- Estado de la conexión (en firewalls con estado)
- Dirección del tráfico (entrada o salida)
Ubicación de la firewall
Las firewalls se implementan en diferentes puntos de la red:
- Firewall de host: Se ejecuta directamente en un dispositivo final o servidor.
- Firewall de red: Se sitúa entre dos o más segmentos de red.
- Firewall de gateway: Controla la transición entre una red interna e Internet.
Zonas de seguridad
Las firewalls dividen las redes en zonas con diferentes niveles de confianza:
- Trust: Red interna de confianza.
- Untrust: Red sin confianza, generalmente Internet.
- DMZ: Red para servidores accesibles públicamente.
Procesamiento de reglas
Las reglas de firewall se procesan en un orden establecido. La primera regla que coincida determina lo que sucede con un paquete. Por eso el orden de las reglas es crítico.
Policy por defecto
La directiva estándar define qué ocurre cuando ninguna regla aplica:
- Default Deny: El tráfico no explícitamente permitido se bloquea. Esta es la configuración más segura.
- Default Allow: El tráfico no explícitamente bloqueado se permite.
NAT (Network Address Translation)
NAT traduce direcciones IP privadas a direcciones públicas. Esto permite que múltiples dispositivos en la red interna se comuniquen a través de una dirección pública compartida. NAT no es una función de seguridad en sentido estricto, pero se usa frecuentemente junto con firewalls.
Preguntas típicas de AP1/AP2 con respuestas
Pregunta: ¿Cuál es la diferencia entre una firewall con estado y una sin estado?
Una firewall sin estado examina cada paquete de forma aislada, sin almacenar el estado de la conexión. Una firewall con estado guarda el estado de conexiones activas y puede asignar automáticamente los paquetes de respuesta a una conexión permitida.
Pregunta: ¿Qué es una DMZ?
Una DMZ (Demilitarized Zone) es una red separada para servidores que deben ser accesibles desde Internet. Se sitúa entre la red interna de confianza e Internet, de modo que un ataque contra un servidor público no pueda penetrar directamente en la red interna.
Pregunta: ¿Cuál es la función de una Policy por defecto?
La Policy por defecto especifica qué ocurre cuando ninguna regla de firewall aplica a un paquete. Con Default Deny, el tráfico no explícitamente permitido se bloquea, que es la configuración más segura. Con Default Allow, el tráfico no explícitamente bloqueado se permite.
Pregunta: ¿Qué describe el principio Defense in Depth?
Defense in Depth significa combinar múltiples medidas de protección independientes. Una sola firewall no cubre todas las áreas de seguridad. Solo la combinación de firewall de host, firewall de red, filtro DNS, WAF y monitoreo proporciona protección integral.
Pregunta: ¿Cuál es la diferencia entre una firewall de host y una firewall de red?
Una firewall de host se ejecuta directamente en un dispositivo final o servidor y protege sus puntos de acceso a la red. Una firewall de red se sitúa entre dos o más segmentos de red y controla el tráfico entre ellos.
Firewalls con estado y sin estado
-
Una firewall sin estado examina cada paquete de forma aislada. No considera automáticamente si el paquete pertenece a una conexión ya establecida.
-
Una firewall con estado almacena el estado de conexiones activas. Los paquetes de respuesta de una conexión permitida se pueden asignar automáticamente.
El estado almacenado de la conexión se denomina Connection Tracking. Las firewalls modernas de sistemas operativos y routers normalmente funcionan de forma con estado.
Firewalls de host bajo Linux
Una firewall de host se ejecuta directamente en una máquina y protege sus puntos de acceso a la red. Controla, por ejemplo, si un servidor web, una base de datos o un servicio SSH son accesibles desde la red.
Bajo Linux, el subsistema del kernel Netfilter maneja el procesamiento y filtrado de paquetes de red.
nftables
Seguramente ya has visto nftables mencionado, posiblemente en relación con iptables.
nftables es el sistema Linux moderno para configurar el filtrado de paquetes, NAT y otras reglas de red. Administra reglas en tablas y cadenas.
- Tabla: Contenedor para reglas de firewall relacionadas.
- Cadena o Chain: Lista ordenada de reglas para un punto de procesamiento específico.
- Hook: Punto en la pila de red donde se ejecuta una cadena.
- NAT: Network Address Translation, es decir, la traducción de direcciones de red.
- Masquerading: Forma de Source NAT donde dispositivos internos se comunican a través de la dirección pública del router.
nftables es apropiado para servidores, hosts de contenedores, routers y configuraciones de firewall personalizadas.
Recomendación: ¿Cuándo usar nftables?
- Administradores de servidores e ingenieros DevOps que necesitan control preciso sobre el filtrado de paquetes
- Desarrolladores con servidores Linux propios o hosts de contenedores
- Ingenieros de red que configuran NAT, Masquerading o escenarios de enrutamiento complejos
- Menos adecuado para principiantes sin conocimientos de Linux
iptables
iptables es la herramienta más antigua para administrar reglas de firewall en Linux. Muchos scripts y tutoriales existentes todavía la utilizan. En nuevos proyectos, generalmente deberías preferir nftables, pero necesitas saber manejar iptables.
iptables y nftables no son programas de firewall completos con su propia interfaz de administración. Configuran el filtrado de paquetes del kernel de Linux.
Pero te salvan la vida cuando no quieres que cada paquete llegue a tu sistema.
UFW
UFW, Uncomplicated Firewall, simplifica la configuración de una firewall en Linux.
Una regla como:
sudo ufw allow 22/tcp
permite conexiones TCP entrantes en el puerto 22, que se utiliza normalmente para SSH.
SSH, Secure Shell, proporciona acceso remoto cifrado a un equipo.
UFW es especialmente adecuada para máquinas Linux individuales y servidores pequeños. Para reglas complejas de router, múltiples zonas o segmentación de red extensa, es menos cómoda.
Recomendación: ¿Cuándo usar UFW?
- Principiantes y desarrolladores que necesitan rápidamente una firewall básica en una máquina Linux
- Usuarios de Homelab con servidores individuales como Raspberry Pi o VPS
- Estudiantes que quieren aprender sobre firewalls de Linux
- Menos indicada para redes empresariales con múltiples zonas
firewalld
firewalld es un gestor de firewall utilizado principalmente en Fedora, Red Hat Enterprise Linux y distribuciones relacionadas. Usa zonas para asignar interfaces de red o fuentes a diferentes niveles de confianza.
Zonas típicas:
- public: Red pública no confiable.
- home: Red doméstica relativamente confiable.
- internal: Red empresarial o de servidores interna.
- trusted: El tráfico de red se acepta ampliamente.
- drop: El tráfico no explícitamente permitido se descarta.
firewalld utiliza nftables como backend en instalaciones actuales. Puede haber distribuciones donde todavía se use iptables.
Un backend es el componente técnico que implementa las reglas reales.
Recomendación: ¿Cuándo usar firewalld?
- Administradores empresariales con Fedora, RHEL, CentOS o Rocky Linux
- Administradores de servidores en entornos empresariales que necesitan gestión basada en zonas
- Desarrolladores en distribuciones basadas en Red Hat
- Menos indicada para sistemas Ubuntu/Debian (donde UFW es más común)
Firewalls de red y gateway
Una firewall de red no solo protege una máquina individual. Controla el tráfico entre redes completas.
Un gateway es un sistema que enruta tráfico de datos entre diferentes redes. En una red doméstica, normalmente el router cumple esta función.
Casos de uso típicos:
- Separación de LAN, WLAN, servidores y dispositivos IoT
- Control del acceso a Internet
- Redirección de puertos
- Establecimiento de conexiones VPN
- Gestión de múltiples conexiones a Internet
- Registro del tráfico de red
LAN es la red local. IoT significa Internet of Things e incluye dispositivos conectados como cámaras, sensores o enchufes inteligentes. Menciono esto porque estos términos suelen aparecer en exámenes. Deberías conocerlos.
Distribuciones completas de firewall y router
Una distribución de firewall es un sistema operativo completo diseñado específicamente como router y firewall. Se instala en una máquina dedicada, un dispositivo o una máquina virtual.
Una appliance es un dispositivo cuyo hardware y software se han configurado para una tarea específica.
OPNsense
OPNsense es una distribución de firewall y router basada en FreeBSD con interfaz web. Actualmente ves mucho sobre OPNsense en foros especializados y redes sociales.
Soporta, entre otras cosas:
- Firewall con estado
- NAT
- VLANs
- DHCP
- DNS
- VPN
- Multi-WAN
- Traffic Shaping
- IDS e IPS
- Plugins
FreeBSD es un sistema operativo tipo Unix, no Linux. VLAN, Virtual Local Area Network, separa múltiples redes lógicas en la misma infraestructura física. DHCP distribuye automáticamente direcciones IP y otras configuraciones de red. DNS traduce nombres de dominio como irc-coding.de en direcciones IP. VPN, Virtual Private Network, establece una conexión cifrada a una red remota. Multi-WAN permite usar múltiples conexiones a Internet. Traffic Shaping prioriza o limita el tráfico de red.
OPNsense utiliza PF, el filtro de paquetes del mundo BSD. El DNS resolver integrado Unbound puede resolver dominios recursivamente y bloquearlos usando listas de bloqueo.
Recomendación: ¿Cuándo usar OPNsense?
- Usuarios de Homelab y desarrolladores que operan su propia red con VLANs y VPN
- Pequeñas y medianas empresas que buscan una firewall potente de código abierto sin costos de licencia
- Entusiastas de seguridad que quieren IDS/IPS y filtrado de DNS en una interfaz
- Menos indicada para principiantes sin conocimientos básicos de redes
pfSense
pfSense es también una distribución de firewall y router basada en FreeBSD. También es muy recomendada y promocionada en foros especializados y se considera potente.
Se ofrece como pfSense Community Edition y como variante comercialmente soportada pfSense Plus.
El conjunto de funciones incluye, entre otras:
- Firewall y NAT
- VLANs
- VPN
- Multi-WAN
- Captive Portal
- Traffic Shaping
- Alta disponibilidad
- Paquetes de extensión
Un Captive Portal es una página de inicio de sesión previa, como la que se usa en WLANs de invitados. Alta disponibilidad significa que un segundo sistema puede asumir la operación si falla la firewall principal. El paquete de extensión pfBlockerNG complementa pfSense con listas de bloqueo basadas en IP y DNS.
Recomendación: ¿Cuándo usar pfSense?
- Empresas que necesitan soporte comercial y una variante Plus con certificaciones
- Usuarios de Homelab que buscan una solución probada con una gran comunidad
- Instituciones educativas y MSP que usan alta disponibilidad y Captive Portal
- Menos indicada para usuarios que quieren una solución puramente de código abierto sin aspectos comerciales
IPFire
IPFire es una distribución de firewall basada en Linux independiente. Se dirige principalmente a redes pequeñas y medianas.
IPFire trabaja con zonas de red nombradas por colores:
- RED: Red no confiable, normalmente Internet.
- GREEN: Red interna confiable.
- BLUE: WLAN separada.
- ORANGE: Zona desmilitarizada para servicios accesibles públicamente.
Una DMZ, Demilitarized Zone (importante para exámenes), es una red separada para servidores que deben ser accesibles desde Internet.
Recomendación: ¿Cuándo usar IPFire?
- Redes pequeñas y Homelabs que quieren una separación de zonas simple (RED/GREEN/BLUE/ORANGE)
- Instituciones educativas que enseñan un concepto de firewall intuitivo
- Principiantes que quieren comprender prácticamente el concepto de zonas
- Menos indicada para grandes redes empresariales o escenarios de enrutamiento complejos
OpenWrt
OpenWrt es una distribución Linux para routers y dispositivos empotrados. Reemplaza el firmware del fabricante en hardware compatible.
OpenWrt es útil para:
- Routers
- Puntos de acceso
- VLANs
- VPN
- Reglas de firewall
- Paquetes de red adicionales
¿Cómo describirías firmware en un examen oral sin leer la siguiente frase (nivel muy fácil)?
El firmware es el software cercano al hardware de un dispositivo. Un punto de acceso proporciona conexiones WiFi y las conecta con la red cableada.
Recomendación: ¿Cuándo usar OpenWrt?
- Entusiastas y usuarios de homelab con hardware de router compatible
- Desarrolladores que quieren reemplazar el firmware del fabricante con una solución de código abierto
- Proyectos comunitarios como Freifunk que operan redes abiertas
- Menos indicado para entornos empresariales sin control de hardware
VyOS
VyOS es un sistema operativo de red basado en Linux enfocado en enrutamiento, VPN y automatización. Se configura principalmente a través de una línea de comandos estructurada.
VyOS soporta, entre otras características:
- enrutamiento estático y dinámico
- reglas de firewall
- NAT
- VPN
- DHCP y DNS
- BGP y OSPF
- automatización de configuración
El enrutamiento dinámico permite a los routers intercambiar rutas de red automáticamente. BGP se utiliza, entre otras cosas, para intercambiar rutas entre redes grandes y proveedores de internet. OSPF distribuye información de enrutamiento dentro de una red organizativamente relacionada.
VyOS es interesante para laboratorios de redes, routers virtuales e infraestructuras automatizadas. Para principiantes es menos cómodo que OPNsense o pfSense.
Recomendación: ¿Cuándo usar VyOS?
- Ingenieros de redes e ISP que configuran enrutamiento dinámico con BGP y OSPF
- Desarrolladores que automatizan routers virtuales en laboratorios o CI/CD pipelines
- Equipos de infraestructura en la nube que operan routing como código
- Menos indicado para principiantes o redes domésticas puras
Plataformas de router y red integradas
Las plataformas de red combinan puerta de enlace, firewall, switches, WiFi y gestión centralizada. Están más ligadas a un fabricante y su hardware específico.
Ubiquiti UniFi
UniFi es una plataforma de red de Ubiquiti. Incluye puertas de enlace, switches, puntos de acceso, cámaras y software de gestión centralizado.
UniFi ofrece, entre otras características:
- reglas de firewall basadas en zonas
- gestión de VLANs
- VPN
- filtros de DNS y contenido
- gestión de switches y WiFi
- estadísticas de red
La ventaja está en la interfaz unificada. La libertad de configuración es menor que en una solución Linux o OPNsense personalizada.
Recomendación: ¿Cuándo usar UniFi?
- PYMES y homelabs grandes que desean una red unificada con puerta de enlace, switches y WiFi
- Organizaciones que valoran la gestión centralizada sin necesidad de conocimientos profundos de redes
- Desarrolladores con configuraciones de hogar inteligente o IoT que quieren gestionar VLANs visualmente
- Menos indicado para usuarios que necesitan máxima libertad de configuración
MikroTik RouterOS
RouterOS es el sistema operativo de red basado en Linux de MikroTik. Se ejecuta principalmente en dispositivos MikroTik, pero también está disponible para PCs y máquinas virtuales.
RouterOS soporta:
- enrutamiento
- firewall con estado
- NAT
- VLANs
- VPN
- WiFi
- hotspots
- control de ancho de banda
- protocolos de enrutamiento dinámico
La configuración es muy completa, pero requiere más conocimientos de redes que los routers domésticos típicos.
Recomendación: ¿Cuándo usar MikroTik RouterOS?
- ISP y profesionales de redes que necesitan hardware potente a precios accesibles
- Empresas conscientes del presupuesto y usuarios de homelab que quieren usar características como BGP y OSPF
- Desarrolladores en regiones donde el hardware MikroTik es muy difundido
- Menos indicado para usuarios que quieren una interfaz web simple sin experiencia en CLI
TP-Link Omada
Omada es una plataforma de red gestionada centralmente de TP-Link. Incluye puertas de enlace, switches, puntos de acceso y controlador.
Un controlador es una instancia de gestión central para múltiples dispositivos de red.
Omada está dirigida principalmente a pequeñas empresas, oficinas y redes domésticas grandes. El enfoque está en la gestión centralizada y un ecosistema de hardware coordinado.
Recomendación: ¿Cuándo usar TP-Link Omada?
- Pequeñas empresas y oficinas que buscan una red fácil de administrar
- Redes domésticas grandes que quieren ofrecer más que un router estándar
- Instaladores que necesitan un ecosistema con buena relación precio-rendimiento
- Menos indicado para usuarios avanzados con requisitos de enrutamiento especiales
Firewalls de próxima generación
Este término es más relevante para exámenes y lo ves frecuentemente, deberías tener una idea general de qué significa.
Un firewall de próxima generación, NGFW por sus siglas en inglés, combina el filtrado de paquetes clásico con funciones de seguridad adicionales.
Estas incluyen:
- detección de aplicaciones
- IDS e IPS
- filtros web
- detección de malware
- asociación de usuarios
- TLS Inspection
- gestión de políticas centralizada
IDS, cuyas siglas significan Intrusion Detection System, detecta tráfico de red sospechoso y lo reporta. IPS, cuyas siglas significan Intrusion Prevention System, además puede bloquear tráfico malicioso detectado. TLS Inspection desencripta de forma controlada el tráfico encriptado, lo inspecciona y lo encripta nuevamente. Para esto, los dispositivos finales deben confiar en la autoridad certificadora del firewall. Su uso debe planificarse cuidadosamente desde perspectivas técnicas, legales y de privacidad.
Los proveedores conocidos de NGFW incluyen Fortinet, Palo Alto Networks, Sophos, Check Point y Cisco.
Firewalls de aplicaciones web
Un firewall de aplicaciones web, WAF por sus siglas en inglés, protege específicamente aplicaciones web y APIs. Analiza solicitudes HTTP y HTTPS.
Un WAF puede detectar o bloquear ataques como:
- SQL Injection: inyección de comandos SQL manipulados en consultas de base de datos
- Cross-Site Scripting: inyección de JavaScript en páginas web
- Path Traversal: acceso a archivos fuera del directorio previsto
- Bot-Traffic: solicitudes automatizadas generadas por programas
- HTTP-Flood: saturación de una aplicación mediante muchas solicitudes HTTP
HTTP es el protocolo de transmisión de la web. HTTPS complementa HTTP con encriptación TLS. API significa Application Programming Interface y denota una interfaz mediante la cual los programas intercambian datos y funciones.
Todos estos términos no deberían serle nuevos, si lo son, estúdialos. Son términos de TI regulares pero también contenido típico de examen (AP1/AP2 y exámenes de informática)
Las soluciones WAF conocidas incluyen ModSecurity, Coraza, Cloudflare WAF, AWS WAF y Azure Web Application Firewall.
Un WAF no reemplaza un firewall de red o de host.
Firewalls en la nube
Las plataformas en la nube proporcionan mecanismos propios para filtrar redes virtuales.
Los ejemplos incluyen:
- AWS Security Groups
- AWS Network ACLs
- Azure Network Security Groups
- Azure Firewall
- Google Cloud Firewall Policies
Un Security Group controla el tráfico de red permitido para un recurso en la nube. Una Network ACL es una lista de acceso basada en reglas para una red virtual o subred. ACL significa Access Control List y denota una lista de accesos permitidos o denegados. Las reglas en la nube protegen solo los recursos en la nube asignados. Una aplicación mal configurada o un almacenamiento accesible públicamente no se vuelve automáticamente seguro por esto.
Firewalls de contenedores y Kubernetes
Los contenedores comparten el kernel del host, pero se ejecutan en entornos aislados entre sí. Docker es una plataforma para crear y ejecutar contenedores. Kubernetes gestiona aplicaciones containerizadas en múltiples sistemas. Una NetworkPolicy de Kubernetes especifica qué pods pueden comunicarse entre sí. Un pod es la unidad ejecutable más pequeña en Kubernetes y puede contener uno o varios contenedores.
Herramientas como Cilium y Calico implementan estas reglas de red.
Cilium utiliza eBPF, entre otras tecnologías. eBPF permite ejecutar pequeños programas de forma controlada dentro del kernel de Linux y se usa para procesamiento de red, seguridad y monitoreo.
Las reglas de contenedor complementan la firewall del host. No la reemplazan.
Filtros DNS
Consulta el artículo Pi-hole vs. AdGuard Home vs. NextDNS para obtener una buena visión general.
Los filtros DNS no son firewalls completas Los filtros DNS como Pi-hole, AdGuard Home, NextDNS, blocklistas de Unbound o pfBlockerNG impiden la resolución de dominios bloqueados.
Pueden bloquear publicidad, servidores de seguimiento y dominios conocidos de malware. Sin embargo, normalmente no inspeccionan todo el tráfico de red.
Un cliente puede eludir los filtros DNS de varias formas, por ejemplo:
- usando un servidor DNS externo
- mediante DNS over HTTPS
- utilizando directamente una dirección IP
- a través de un túnel VPN
DNS over HTTPS, abreviado DoH, transmite solicitudes DNS cifradas por HTTPS.
Los filtros DNS son una capa de protección adicional, no un sustituto completo de una firewall.
¿Qué firewall necesitas como desarrollador?
| Caso de uso | Tecnología recomendada |
|---|---|
| Escritorio Linux | UFW o firewalld |
| Servidor Linux | nftables, UFW o firewalld |
| Host Docker | Firewall del host más reglas de contenedor controladas |
| Gateway de homelab | OPNsense, pfSense, IPFire u OpenWrt |
| Lab de red virtual | VyOS, OPNsense o RouterOS |
| Red unificada con WLAN y switches | UniFi, Omada o MikroTik |
| Aplicación web | Firewall del host más WAF |
| Kubernetes | NetworkPolicies con Cilium o Calico |
| Aplicación en la nube | Reglas de firewall en la nube más protección del host y la aplicación |
| Bloqueo de dominios y publicidad | Pi-hole, AdGuard Home o filtro DNS integrado |
Combinar múltiples capas de protección
Una única firewall no cubre todas las áreas de seguridad. Una red de desarrollo correctamente asegurada puede estructurarse de esta manera:
- OPNsense controla la transición entre internet, LAN, red de servidores y red IoT.
- VLANs separan dispositivos con diferentes requisitos de seguridad.
- firewalld o UFW protege cada servidor Linux adicional.
- Un filtro DNS bloquea dominios no deseados.
- Una WAF protege aplicaciones web accesibles públicamente.
- IDS o IPS detecta tráfico de red sospechoso.
- El logging y monitoreo hacen visibles los ataques y errores de configuración.
Este principio se conoce como Defense in Depth. Combina múltiples medidas de protección independientes entre sí.
UFW, firewalld, iptables y nftables protegen o controlan sistemas Linux individuales. OPNsense, pfSense, IPFire, OpenWrt y VyOS actúan como firewall central y router. UniFi, MikroTik y Omada integran firewall, routing, WLAN y gestión de red. Una WAF protege aplicaciones web, mientras que las firewalls en la nube y de contenedores aseguran infraestructuras virtuales.
Los filtros DNS, IDS e IPS complementan estos sistemas, pero cumplen funciones diferentes.
Para desarrolladores, no solo es importante qué producto se utiliza. Lo decisivo es dónde en la red se aplica el control y qué nivel de ataque realmente se cubre.
FAQ Tipos de firewall para desarrolladores de software - Preguntas y respuestas:
Intenta leer solo la pregunta y formula la respuesta por ti mismo.



