Cuando hablamos de firewall en una pyme, la conversación suele girar alrededor de dos extremos: empresas que creen que el firewall de Windows es suficiente para todo, y otras que están pagando por soluciones de nivel enterprise que su equipo no sabe configurar ni aprovechar. La realidad, como siempre, está en medio.
Este artículo explica qué protege realmente un firewall de red, qué necesita una pyme de entre 5 y 50 empleados, y qué no merece la pena gastar.
Firewall de software vs. firewall de red: la diferencia fundamental
El firewall que viene integrado en Windows protege un único equipo. Filtra el tráfico que entra y sale de ese ordenador en concreto. Es necesario tenerlo activado, pero no protege la red de la empresa: si un equipo de la red está comprometido, el firewall de Windows del resto de equipos no lo va a detectar ni bloquear.
Un firewall de red (también llamado UTM, Unified Threat Management) es un dispositivo físico que se coloca entre la conexión a internet y la red de la empresa. Todo el tráfico — de todos los dispositivos — pasa por él. Puede bloquear conexiones maliciosas, detectar intrusiones, filtrar contenido web, crear VPNs seguras y segmentar la red en zonas separadas.
Qué amenazas bloquea un firewall de red
Un UTM bien configurado puede bloquear:
- Tráfico malicioso entrante: escaneos de puertos, intentos de intrusión, exploits conocidos contra servicios expuestos.
- Comunicaciones de malware saliente: si un equipo está infectado, el malware necesita comunicarse con el servidor de control. Un firewall con inspección de tráfico puede detectar y cortar esas comunicaciones.
- Acceso a webs peligrosas: filtrado por categorías (phishing conocido, malware distribuido via web, contenido no apropiado).
- Fugas de datos: algunos firewalls avanzados inspeccionan el tráfico saliente para detectar si se están enviando datos sensibles.
- Ataques entre dispositivos de la misma red: mediante segmentación VLAN, el firewall puede aislar dispositivos para que, aunque uno esté comprometido, no pueda atacar al resto.
Qué no hace un firewall por sí solo
Un firewall no es una solución completa de ciberseguridad. No protege contra:
- Phishing por email: el correo malicioso no pasa por el firewall de red (pasa por el servidor de email). Aquí la solución es el filtrado de email y la formación de usuarios.
- Dispositivos USB con malware introducidos físicamente.
- Ataques que usan tráfico HTTPS legítimo para esconder el payload (sin inspección SSL activa).
- Contraseñas débiles o reutilizadas.
Qué necesita una pyme de 5–50 empleados
Para una empresa de este tamaño, la solución correcta es un firewall UTM de gama media bien configurado. Marcas sólidas y adecuadas para este rango:
| Marca | Modelo orientativo | Para quién | Coste hardware aprox. |
|---|---|---|---|
| Fortinet | FortiGate 40F / 60F | 5–30 usuarios | 300–600 € |
| Sophos | XGS 87 / 107 | 10–50 usuarios | 400–800 € |
| WatchGuard | Firebox T25 / T45 | 5–30 usuarios | 350–700 € |
| Cisco Meraki | MX67 / MX68 | 10–50 usuarios | 800–1.200 € |
A esto hay que añadir la licencia anual de suscripción (que activa las funciones UTM: antivirus, IPS, filtrado web): entre 150 y 400 €/año según el modelo y el proveedor.
Qué no necesita una pyme
No todas las funciones enterprise merecen la pena para una empresa pequeña:
- Inspección SSL/TLS completa en todo el tráfico: consume muchos recursos del firewall y puede causar problemas con aplicaciones legítimas. Para pymes sin datos especialmente sensibles, el filtrado por categorías es suficiente.
- SD-WAN avanzado si solo tenéis una sede y una línea de internet.
- SIEM integrado (correlación de eventos de seguridad): útil en organizaciones con equipo de seguridad dedicado, no en una pyme.
- Alta disponibilidad (HA) con dos firewalls en paralelo: solo tiene sentido si la caída de internet es crítica para el negocio (ej. sistemas POS en continuo).
Los errores más frecuentes
- Instalar el firewall y no configurarlo bien: la configuración por defecto de muchos firewalls es permisiva. Hay que adaptar las reglas al tráfico real de la empresa.
- No actualizar el firmware: un firewall con firmware desactualizado tiene vulnerabilidades conocidas. Los fabricantes publican actualizaciones regularmente.
- No revisar los logs: el firewall genera alertas que no sirven de nada si nadie las lee. Lo ideal es que alguien — o un sistema de monitorización — revise las alertas críticas.
- No renovar la licencia: cuando la licencia expira, las funciones UTM se desactivan. El hardware sigue funcionando como router, pero sin protección.
Cómo empezar si ahora no tienes firewall de red
Si ahora mismo tu red está protegida solo por el router del proveedor de internet (Movistar, Vodafone, etc.), tienes un riesgo real. Esos routers tienen funciones básicas de filtrado, pero no están pensados para proteger redes empresariales.
El primer paso es una auditoría de red: saber qué dispositivos hay conectados, qué puertos están expuestos a internet y qué tráfico es el que circula. En Unity IT hacemos esa auditoría y recomendamos la solución adecuada al tamaño y presupuesto de tu empresa, sin sobredimensionar.