Definición
Hardware o software que aplica una política de control de acceso explícita al filtrar, bloquear, actuar como proxy o mediar de otro modo el tráfico de red entre zonas de confianza definidas (p. ej. interna, externa, DMZ), mediante reglas basadas en direcciones, puertos, protocolos, comportamiento de la aplicación, estado o identidad del usuario.

Principio

Principio
Un cortafuegos implementa la política en uno o varios límites de red: el tráfico que no cumple la política configurada se impide de cruzar el límite o se somete a mediación controlada (p. ej. proxy, inspección), reduciendo así el conjunto de interacciones permitidas entre zonas.

Demostración

Demostración
Escenario ilustrativo → Un cortafuegos perimetral de empresa aplica una regla que deniega paquetes TCP SYN entrantes a hosts administrativos internos salvo desde una subred VPN específica. Reconocimiento: el cortafuegos inspecciona cabeceras de paquetes y estado de conexión. Acción: descarta paquetes de otras fuentes; permite paquetes desde la VPN. Consecuencia: los intentos externos no autorizados fallan en el límite; los administradores remotos legítimos pueden conectarse vía VPN.

Aplicación incorrecta

Aplicación incorrecta
Interpretación equivocada: suponer que un cortafuegos por sí solo proporciona seguridad integral. Por qué parece plausible: los cortafuegos son el control perimetral visible. Error semántico: confundir el filtrado fronterizo con controles internos—los cortafuegos no protegen contra insiders comprometidos, vulnerabilidades de aplicación detrás de puertos permitidos o tráfico cifrado que no pueden inspeccionar.

Consecuencia

Consecuencia
Bien configurado y combinado con controles complementarios, un cortafuegos reduce la superficie de ataque, restringe el movimiento lateral y permite la aplicación central de políticas de red. Una mala configuración puede causar interrupciones, accesos demasiado permisivos o una falsa sensación de seguridad. Los cortafuegos también pueden introducir latencia, riesgos de agotamiento de estado y ser puntos únicos de fallo si no se diseñan con redundancia.

Inversión

Inversión
Calificaciones: en arquitecturas zero‑trust, las zonas de confianza y las suposiciones perimetrales se relativizan—el control por identidad y endpoint se vuelve central. El tráfico cifrado, los protocolos a nivel de aplicación tunneld sobre puertos permitidos y las amenazas internas pueden vencer las suposiciones de un cortafuegos a menos que vaya acompañado de desencriptado/inspección, microsegmentación y controles de endpoint.

Límite

Límite
Claramente dentro: un dispositivo de filtrado de paquetes con seguimiento de estado que aplica ACLs. Caso límite: un sistema de prevención de intrusiones que bloquea tráfico por firmas—se solapa con funciones de cortafuegos pero se centra en patrones de ataque. Claramente fuera: un router simple que reenvía en modo best‑effort sin hacer cumplir políticas más allá de ACLs básicas.

Tensión semántica

Tensión semántica
Seguridad vs. disponibilidad/privacidad: la inspección profunda y el bloqueo estricto mejoran la seguridad pero pueden degradar el rendimiento, romper cifrado de extremo a extremo y plantear problemas de privacidad o cumplimiento si se desencripta tráfico para inspección.

Síntesis

Síntesis
Un cortafuegos es un punto de aplicación de políticas que reduce y media interacciones entre zonas de red según reglas explícitas; es necesario pero no suficiente para la seguridad integral y debe integrarse con controles de identidad, endpoint y aplicación.