Qué es un firewall y cómo funciona
Ahora mismo tu IP pública es 216.73.217.104 (IPv4)
Un firewall (cortafuegos) es un portero de red: examina cada conexión y decide si pasa o no según un conjunto de reglas. En tu casa trabajan varios a la vez sin que lo notes — el del router y el de cada dispositivo — y entenderlos explica la mitad de los "no me funciona" de las redes domésticas.
Qué hace exactamente
El firewall mira los datos de cada paquete — origen, destino, puerto, y si pertenece a una conexión ya establecida — y aplica reglas: lo que sale de dentro, se permite; lo que llega de fuera sin que nadie lo haya pedido, se bloquea. Esa política por defecto es la que mantiene tu red invisible a los escaneos constantes que barren internet, y la razón por la que exponer un servicio requiere un acto deliberado.
Firewall y NAT: primos, no gemelos
En IPv4, el NAT ya bloquea lo no solicitado como efecto colateral de la traducción, y por eso se confunden. Pero el firewall es la pieza de seguridad de verdad: aplica reglas deliberadas, filtra también lo saliente si se lo pides y existe con o sin NAT. La diferencia se vuelve visible con IPv6: allí no hay NAT, cada dispositivo tiene dirección global, y el firewall del router es lo único que decide qué entra — abrir el acceso a un servicio es crear una regla, no redirigir un puerto.
Los firewalls de tu casa, por capas
| Capa | Qué protege | Cuándo lo notas |
|---|---|---|
| Firewall del router | Toda la red, desde la frontera | Al abrir puertos (IPv4) o crear reglas (IPv6) |
| Firewall del sistema (Windows/macOS) | Cada equipo, incluso dentro de la red | El clásico "el puerto está abierto en el router pero el test dice cerrado" |
| Firewall de aplicaciones (NAS, antivirus) | Servicios concretos | Listas de IPs permitidas, bloqueos por intentos fallidos |
La consecuencia práctica: cuando algo no responde, hay que revisar todas las capas. Una regla perfecta en el router no sirve de nada si el firewall de Windows sigue cerrando la puerta del equipo.
Abrir puertas con criterio
- Permite lo mínimo: cada excepción es superficie de ataque. Abre el puerto concreto hacia el equipo concreto, nunca rangos enteros ni DMZ.
- Prefiere una sola puerta buena: una VPN casera (WireGuard) permite entrar a todo con una única regla, en lugar de exponer cada servicio por separado.
- No lo desactives para "probar": si sospechas del firewall, crea la regla específica; apagarlo entero convierte un diagnóstico en una exposición.
- Revisa de vez en cuando las reglas y puertos abiertos acumulados: lo que ya no uses, fuera.
Guías y herramientas relacionadas
- Qué es el NAT — el primo con el que se confunde.
- Cómo abrir puertos en el router — la excepción bien hecha.
- Comprobar puertos abiertos — verifica todas las capas de una vez.
- Cómo activar IPv6 — donde el firewall manda en solitario.
Preguntas frecuentes sobre el firewall
- ¿Necesito instalar un firewall?
- No: ya tienes el del router y el del sistema operativo activados de serie, y esa combinación cubre de sobra un uso doméstico. Los firewalls adicionales tienen sentido en servidores y empresas.
- ¿El firewall me protege de virus y phishing?
- No: filtra conexiones, no contenidos. Un adjunto malicioso que tú descargas entra por una conexión legítima que tú iniciaste. Para eso están el antivirus y el sentido común.
- ¿Por qué el test dice "cerrado" si abrí el puerto en el router?
- Casi siempre es la segunda capa: el firewall de Windows (o del NAS) bloqueando la conexión entrante, o ninguna aplicación escuchando en ese puerto. Revisa equipo y servicio, no solo el router.
- ¿En IPv6 estoy expuesto al no haber NAT?
- No: el firewall del router bloquea lo entrante por defecto exactamente igual. La diferencia es solo cómo se abre el acceso: reglas de firewall en lugar de redirecciones de puertos.