What is a Firewall: Stateful Packet Filtering, Connection Tables, and Security Rules
Technical guide to network firewalls: stateful vs stateless inspection, port filtering, and Linux UFW rules.
AS
AS
Aros Student
Sep 14, 20264 min480 views
Share:
Qué es un Firewall y cómo protege la seguridad perimetral
Mecanismos de Filtrado de Paquetes, Control de Puertos e Inspección con Estado
Un Firewall (Cortafuegos) es un dispositivo de hardware o módulo de software que se ubica en el límite perimetral entre dos redes con diferentes niveles de confianza (por ejemplo, una red local corporativa e Internet). Su función esencial es inspeccionar cada paquete de datos entrante y saliente, determinando en base a un conjunto de reglas si debe ser admitido (ACCEPT), descartado silenciosamente sin respuesta (DROP) o rechazado con un mensaje de error (REJECT).
En la Tecnología Real (Explicación Sencilla)
Escenario de Aplicación Real: En un servidor de producción que aloja una aplicación web y una base de datos MySQL: - El firewall está configurado para aceptar tráfico entrante únicamente en el puerto web seguro HTTPS (443). - Si un escáner de vulnerabilidades en Internet intenta conectarse al puerto de la base de datos (3306), el firewall descarta los paquetes silenciosamente (DROP). - Cuando el servidor web realiza una consulta saliente hacia una API externa, el firewall rastrea la sesión abierta y permite automáticamente el paquete de respuesta que viene de regreso.
Explicación Técnica Profunda
Los cortafuegos han evolucionado a través de diferentes generaciones tecnológicas:
1.
Filtrado sin Estado (Stateless Packet Filter): Analiza cada paquete de forma aislada observando únicamente las direcciones IP de origen/destino y los números de puerto en las capas 3 y 4 del modelo OSI.
2.
Inspección con Estado (Stateful Inspection): Mantiene una tabla dinámica en memoria (conntrack en Linux) que rastrea el ciclo de vida de cada sesión TCP/UDP. Si inicias una petición saliente hacia una web en el puerto 443, el cortafuegos abre automáticamente una ventana temporal para permitir el paquete de respuesta exacto que viene de regreso.
3.
Cortafuegos de Capa de Aplicación (WAF / NGFW): Inspecciona la carga útil en Capa 7 (Aplicación), analizando sintaxis HTTP para neutralizar inyecciones SQL, cross-site scripting (XSS) y ataques a nivel de protocolo.
Política de Regla
Acción Técnica
Comportamiento en Red
Caso de Uso Recomendado
ACCEPT / ALLOW
Permite el paso del paquete
Se entrega a la pila TCP/IP del servidor
Tráfico legítimo (ej. HTTPS puerto 443)
DROP
Descarta el paquete en silencio
No envía ninguna respuesta al emisor
Política por defecto frente a escaneos y ataques
REJECT
Bloquea y responde con error
Devuelve un paquete TCP RST o ICMP Port Unreachable
Redes internas para diagnóstico rápido
arostik@ubuntu:~ (bash)
# Configurar política de seguridad por defecto: Denegar entrada, permitir salidasudo ufw default deny incomingsudo ufw default allow outgoing# Permitir únicamente conexiones SSH seguras (22) y tráfico HTTPS (443)sudo ufw allow 22/tcp comment "Acceso SSH Administradores"sudo ufw allow 443/tcp comment "Trafico Seguro Web HTTPS"# Habilitar el cortafuegos y consultar las reglas activas numeradassudo ufw enablesudo ufw status numbered
Nota Técnica
Nota Técnica de Implementación: En los kernels modernos de Linux, el subsistema nftables reemplaza a las antiguas tablas iptables, proporcionando una máquina virtual interna de procesamiento de paquetes con evaluación de reglas compiladas en bytecode para un rendimiento óptimo bajo millones de conexiones simultáneas.
Buenas Prácticas y Advertencias de Errores Comunes
Política de Denegación por Defecto (Default Deny): Configura siempre tu firewall para bloquear todo el tráfico entrante por defecto y abre de manera explícita únicamente los puertos estrictamente indispensables.
Cuidado al modificar reglas SSH remotas: Al configurar reglas en un servidor remoto, asegúrate de habilitar el puerto SSH antes de encender el firewall para evitar perder el acceso a la máquina.
Limitar accesos administrativos por IP: Restringe los puertos de gestión sensible (como bases de datos en puertos 3306/5432 o paneles de control) para que solo acepten conexiones desde tus IPs fijas o red VPN.
Glosario Rápido
1.
Stateful Inspection: Capacidad del firewall de rastrear el estado de las conexiones activas para admitir automáticamente las respuestas legítimas.
2.
UFW (Uncomplicated Firewall): Interfaz simplificada de gestión de cortafuegos en entornos Linux Ubuntu/Debian sobre el subsistema nftables / iptables.
3.
TCP RST: Paquete de control que indica el reinicio o cierre inmediato de una conexión TCP no autorizada.
Mini Cuestionario Interactivo3 preguntas
Selecciona una opción para autoevaluarte al instante. La respuesta se califica de inmediato.
Aciertos: 0 / 3
1
¿Qué diferencia fundamental tiene un Firewall con inspección de estado (Stateful) respecto a uno sin estado (Stateless)?
2
¿Por qué la acción DROP se considera más segura que REJECT al recibir tráfico no deseado desde Internet?
3
¿Cuál es la política perimetral recomendada al configurar un nuevo servidor en producción?
Diagnóstico y Práctica en Arostik
Calcula tus máscaras de subred y planifica la segmentación segura de tus zonas de red con la Calculadora de Subredes IPv4.