Lección 12: Defensa Perimetral — Firewalls, WAF, DMZ, e IDS/IPS
En la lección anterior trazamos cómo los atacantes golpean directamente la aplicación — XSS, inyección SQL, buffer overflow, y robo de credenciales. Esta lección pasa al lado de la defensa: las herramientas que se ubican en el límite entre el internet abierto y la red de la organización, deteniendo
En resumen: el packet filtering es un guardia que revisa cada paquete solo contra una lista de reglas, mientras que el stateful recuerda toda la conversación — pero justamente esa memoria se puede saturar (SYN Flood). Un WAF protege la aplicación, una DMZ aísla los servidores expuestos en una zona intermedia, el IDS alerta y el IPS también bloquea. Una VPN envuelve el tráfico en un túnel cifrado, y la NACL filtra a nivel de subred sin recordar nada.
- Packet Filtering Firewall
- Filtra paquetes en la capa de red (Capa 3) y de transporte (Capa 4) contra reglas estáticas predefinidas (ACLs) — dirección IP, puerto, protocolo y dirección del tráfico — sin ninguna consideración del estado de la conexión.
- Stateful Firewall y State Table
- Un firewall que analiza el contexto de la conversación en lugar de tratar cada paquete de forma aislada: cuando se aprueba un paquete SYN, se abre una fila en la State Table (un registro guardado en RAM) con la IP, los puertos, y el número de secuencia esperado (SEQ); los paquetes futuros se verifican solo contra esa fila. La misma tabla que le permite detectar una conexión falsificada también expone al firewall a un SYN flood que llena su RAM.
- WAF (Web Application Firewall)
- Un componente de seguridad que filtra el tráfico HTTP/S en la capa de aplicación, analiza el contenido completo de la solicitud (no solo los detalles del protocolo), y protege específicamente contra ataques como la inyección SQL, el XSS, y el CSRF del OWASP Top 10.
- DMZ (Zona Desmilitarizada)
- Un área aislada que aloja servicios que deben ser accesibles desde internet (Web, correo, DNS), de modo que una brecha allí confine al atacante solo a la DMZ. En una configuración de un solo firewall, un único dispositivo gestiona todo el tráfico; en una configuración de doble firewall, dos dispositivos separados — uno entre internet y la DMZ, otro entre la DMZ y la red interna — elevan el costo de una brecha.
- IDS vs IPS
- El IDS monitorea el tráfico y los eventos del sistema (mediante métodos basados en firmas o en anomalías) y solo alerta, sin bloquear. El IPS combina esa misma capacidad de detección con un bloqueo activo en tiempo real.
- VPN (Red Privada Virtual)
- Permite una conexión cifrada y segura sobre una red pública no confiable, mediante un 'túnel' virtual cifrado y autenticación de identidad — así, aunque los datos pasen por el internet abierto, permanecen indescifrables.
- Network ACL (NACL)
- Una capa de defensa adicional sin estado, a nivel de subred/VLAN, que filtra el tráfico entrante y saliente mediante reglas estáticas de Permitir/Denegar basadas en direcciones IP y puertos — antes de que el tráfico llegue siquiera al firewall principal.