Un firewall de servidor es un sistema de seguridad que inspecciona el tráfico de red que entra y sale del servidor y aplica reglas para bloquear o permitir conexiones. Es la primera línea de defensa de cualquier servidor expuesto a internet.
En este artículo explicamos cómo funciona un firewall de servidor, para qué sirve exactamente, qué tipos existen y cuáles son las reglas mínimas que deberías configurar en un VPS o servidor dedicado.
¿Para qué sirve un firewall de servidor?
El firewall cumple tres funciones fundamentales:
- Control de acceso: define qué puertos y direcciones IP pueden conectarse al servidor y cuáles quedan bloqueadas.
- Reducción de superficie de ataque: cierra todos los puertos que no sean estrictamente necesarios, minimizando los puntos de entrada para un atacante.
- Contención de daños: si un proceso interno es comprometido, las reglas de salida (egress) pueden impedir que establezca conexiones a servidores de comando y control.
Sin un firewall activo, cualquier puerto abierto en el servidor es accesible desde cualquier dirección IP del mundo — incluyendo bots automatizados que escanean el internet en busca de vulnerabilidades las 24 horas del día.
¿Cómo funciona un firewall de servidor?
Un firewall trabaja con reglas ordenadas. Cuando llega un paquete de red, el firewall lo compara contra la lista de reglas de arriba hacia abajo hasta encontrar una que coincida; entonces aplica la acción correspondiente: ACCEPT (permitir) o DROP/REJECT (bloquear).
Cada regla puede filtrar por:
- Dirección IP de origen o destino
- Puerto de origen o destino (p. ej., puerto 22 para SSH, 80 para HTTP, 443 para HTTPS)
- Protocolo (TCP, UDP, ICMP)
- Estado de la conexión (nueva, establecida, relacionada)
La mayoría de los firewalls modernos usan inspección de estado (stateful): distinguen si un paquete pertenece a una conexión ya establecida (y la permiten automáticamente) o si es una conexión nueva que debe evaluarse contra las reglas.
Tipos de firewall de servidor
Firewall de red (perimetral)
Se sitúa entre internet y el servidor — típicamente en un router, switch de capa 3 o appliance dedicado. Filtra el tráfico antes de que llegue al sistema operativo del servidor. En entornos cloud, equivale a los Security Groups (AWS) o las Cloud Firewall rules (DigitalOcean, Vultr).
Firewall de host (software)
Corre directamente en el sistema operativo del servidor. En Linux la herramienta base es iptables o su sucesor nftables. Herramientas de gestión más amigables como UFW (Ubuntu) o firewalld (CentOS/RHEL) simplifican la administración de reglas.
Firewall de aplicación web (WAF)
Opera en la capa 7 (aplicación) e inspecciona el contenido HTTP/HTTPS, no solo los puertos. Detecta y bloquea ataques como inyección SQL, XSS y escaneos de vulnerabilidades web. Cloudflare WAF, ModSecurity e Imunify360 son ejemplos comunes en entornos de hosting.
| Tipo | Capa OSI | Ejemplo | Mejor para |
|---|---|---|---|
| Firewall de red | 3-4 | AWS Security Groups | Filtrar IPs y puertos antes del servidor |
| Firewall de host | 3-4 | UFW, iptables, firewalld | Control granular a nivel de OS |
| WAF | 7 | Cloudflare WAF, ModSecurity | Proteger aplicaciones web de ataques HTTP |
Reglas básicas de firewall para un VPS o servidor dedicado
Si acabas de configurar un VPS, estas son las reglas mínimas recomendadas:
- Permite SSH solo desde tu IP o rango de IPs de confianza (puerto 22 TCP). Si necesitas acceso desde cualquier lugar, al menos cambia el puerto por defecto.
- Permite HTTP y HTTPS (puertos 80 y 443 TCP) desde cualquier origen, si sirves un sitio web.
- Bloquea todo lo demás de forma predeterminada (política por defecto: DROP). Abre puertos adicionales solo cuando sea estrictamente necesario.
- Permite ICMP (ping) limitado — útil para diagnósticos; puedes restringirlo a tus IPs.
- Habilita el seguimiento de estado (conntrack) para permitir automáticamente el tráfico de respuesta de conexiones establecidas.
Para servidores de correo, bases de datos o paneles de control, abre solo el puerto correspondiente y, cuando sea posible, restringe el acceso a IPs específicas.
Si administras infraestructura propia y quieres asegurarte de configurar el firewall correctamente, el equipo de elenlace.com puede revisar y endurecer la seguridad de tu servidor sin que tengas que hacerlo tú solo.
También puedes aprender más sobre las opciones de alojamiento disponibles en nuestra sección de servidores VPS, donde encontrarás guías sobre tipos de servidores, paneles de control y más.
Conclusiones clave
- Un firewall de servidor filtra el tráfico de red y bloquea conexiones no autorizadas antes de que alcancen los servicios del sistema.
- Funciona evaluando paquetes contra una lista ordenada de reglas que consideran IP, puerto, protocolo y estado de la conexión.
- Existen tres tipos principales: firewall de red (perimetral), firewall de host (software en el OS) y WAF (capa de aplicación web).
- La configuración mínima segura en un VPS implica: permitir solo SSH (idealmente desde IPs conocidas), HTTP/HTTPS, y bloquear todo lo demás por defecto.
- Combinar un firewall de red con un firewall de host y un WAF es la estrategia de defensa en profundidad más efectiva.
¿Tu servidor ya tiene un firewall bien configurado? Si no estás seguro, contáctanos en elenlace.com para una auditoría gratuita de seguridad básica. Un firewall mal configurado puede dejarte tan expuesto como no tener ninguno.
Preguntas frecuentes
¿Un firewall de servidor reemplaza al antivirus?
No. El firewall controla el tráfico de red (quién puede conectarse y por qué puerto). El antivirus analiza archivos y procesos en busca de código malicioso. Son capas de seguridad complementarias, no intercambiables.
¿UFW e iptables son lo mismo?
No exactamente. iptables es el sistema de filtrado de paquetes del kernel Linux (poderoso pero con sintaxis compleja). UFW (Uncomplicated Firewall) es un frontend que simplifica la gestión de iptables con comandos más intuitivos. Ambos modifican las mismas reglas del kernel al final.
¿Debo activar el firewall en un VPS administrado?
Sí, siempre. Aunque el proveedor gestione el servidor, el firewall a nivel de host es responsabilidad tuya. Además, muchos proveedores ofrecen un firewall de red adicional en la capa de infraestructura — actívalo también y úsalo como primera línea de defensa.
¿Qué pasa si bloqueo accidentalmente el acceso SSH?
Si pierdes acceso SSH por una regla incorrecta, la mayoría de los proveedores VPS ofrecen una consola de emergencia (VNC o consola serial) desde su panel de control. Desde ahí puedes corregir las reglas sin necesidad de reiniciar el servidor.
Compara proveedores
Otros proveedores y guías que vale la pena comparar: