Firewall, VPN y segmentación de red
El perímetro ya no es una única línea. Es lo que separa cada zona de la red de las demás, y casi siempre está sin dibujar.
El problema
La red de la mayoría de las empresas medianas es plana. Todo está en el mismo segmento: los puestos de los usuarios, los servidores, las impresoras, los teléfonos IP, las cámaras, los equipos de un proveedor externo y algún dispositivo antiguo que nadie sabe muy bien qué hace pero que no se puede apagar.
En una red así, comprometer el portátil de una persona equivale a tener acceso a los servidores. No hace falta escalar privilegios ni saltar barreras: no hay barreras.
El firewall perimetral suele estar en mejor estado, pero acumula su propia deriva: reglas creadas para necesidades puntuales que nunca se retiraron, publicaciones hacia Internet que ya no se usan, VPN con acceso completo a la red interna en lugar de a lo que cada persona necesita, y un conjunto de reglas que nadie ha revisado en años porque tocarlo da miedo.
Qué hace IT Encore
Diseñamos, implantamos y mantenemos el perímetro y la segmentación interna. pfSense es la solución que más hemos desplegado —numerosas instalaciones en producción, físicas y virtualizadas, incluidas configuraciones en alta disponibilidad—, y trabajamos también con equipamiento Fortinet y con otros firewalls corporativos cuando ya forman parte del entorno del cliente.
La segmentación es la parte que más impacto tiene y la que menos se hace. Separar puestos, servidores, gestión, copia, invitados y dispositivos no gestionados reduce drásticamente lo que un atacante puede alcanzar desde el punto por el que ha entrado.
El acceso remoto se diseña con el mismo criterio: cada perfil accede a lo que necesita, con segundo factor y con registro, en lugar de tener una VPN que deja al usuario dentro de toda la red.
Qué incluye el servicio
- pfSense. Diseño, despliegue y mantenimiento, en formato físico o virtualizado, con clúster en alta disponibilidad.
- Fortinet y otros firewalls. Gestión de equipamiento existente sin obligar a sustituir el perímetro para poder administrarlo.
- VPN de acceso remoto. Acceso de usuarios con segundo factor y con permisos ajustados a su perfil, no a toda la red.
- IPsec. Túneles de sitio a sitio entre sedes y centros de datos, con conmutación ante fallo.
- WireGuard. Túneles ligeros y de alto rendimiento donde encaja mejor que las alternativas clásicas.
- OpenVPN. Acceso remoto compatible con prácticamente cualquier cliente y sistema operativo.
- Segmentación. Separación de zonas de red y definición de qué puede comunicarse con qué y por qué motivo.
- VLAN. Diseño y despliegue de VLAN coherente en toda la infraestructura de conmutación.
- Reglas. Conjunto de reglas documentado, con revisión periódica y retirada de las que ya no aplican.
- Filtrado. Control del tráfico saliente, que es por donde se comunican los sistemas ya comprometidos.
- Alta disponibilidad. Clúster de firewall con conmutación automática y sincronización de estado.
- Logging. Registro del tráfico y de los cambios de configuración, con conservación suficiente para investigar.
Cómo abordamos una segmentación
- 1
Inventario de la red
Qué dispositivos hay, en qué segmento están y con qué se comunican realmente.
- 2
Diseño de zonas
Separación de servidores, puestos, gestión, copia, invitados y dispositivos no gestionados.
- 3
Matriz de comunicación
Qué zona necesita hablar con cuál, por qué protocolo y con qué justificación.
- 4
Despliegue progresivo
Aplicación por fases, en modo permisivo con registro antes de bloquear, para no romper nada.
- 5
Ajuste
Revisión del registro para detectar comunicaciones legítimas no previstas y afinar las reglas.
- 6
Aplicación del bloqueo
Paso a modo restrictivo una vez validado, zona por zona.
- 7
Mantenimiento
Revisión periódica de reglas y retirada de las que dejaron de ser necesarias.
Riesgos que resolvemos
Red plana
Un equipo comprometido tiene acceso directo a servidores, copias y sistemas de gestión.
VPN con acceso total
Un portátil personal comprometido entra en la red corporativa completa.
Reglas acumuladas
Permisos abiertos hace años para necesidades que ya no existen y que nadie ha revisado.
Administración publicada
Escritorio remoto o interfaces de gestión accesibles desde Internet.
Sin control del tráfico saliente
Los sistemas comprometidos se comunican hacia fuera sin ninguna restricción.
Firewall sin redundancia
Un único equipo perimetral es un punto único de fallo para toda la conectividad.
Preguntas frecuentes
¿Por qué pfSense y no un firewall comercial?
Porque en muchos escenarios ofrece las mismas capacidades sin coste de licencia recurrente y con un control total de la configuración. No es una recomendación universal: hay entornos donde un equipo comercial con soporte del fabricante y funcionalidades avanzadas es la opción adecuada, y así lo planteamos.
¿Hay que sustituir el firewall actual?
No. Gestionamos el equipamiento que ya exista. La sustitución sólo se plantea cuando el equipo está fuera de soporte, no da la capacidad necesaria o su mantenimiento resulta más caro que renovarlo.
¿Segmentar la red interrumpe el servicio?
No si se hace por fases. Se despliega primero en modo permisivo con registro, se analiza qué comunicaciones legítimas existen realmente y sólo después se aplica el bloqueo. Segmentar de golpe, sin esa fase de observación, es la forma segura de romper algo.
¿Qué VPN conviene para el teletrabajo?
Depende del número de usuarios, de los dispositivos y de la infraestructura existente. WireGuard destaca en rendimiento y sencillez, OpenVPN en compatibilidad e IPsec en integración con equipamiento corporativo. En cualquiera de las tres, lo determinante es el segundo factor y el acceso limitado por perfil.
Servicios relacionados
Servicios gestionados de ciberseguridad
Hardening, revisión continua, gestión de vulnerabilidades, perímetro, endpoint, identidad y correo.
Ver servicioInterconexión de centros de datos
Enlaces dedicados, redes privadas, VPN, BGP, redundancia y replicación entre ubicaciones.
Ver servicioAuditoría de seguridad técnica
Exposición, configuración, privilegios, red, backup y capacidad real de recuperación.
Ver servicioRevisemos su perímetro
Qué está publicado, qué reglas sobran y cómo segmentar sin romper nada.