Qué mirar al elegir un firewall para la empresa
Rendimiento real con la protección activada, suscripciones de seguridad, VPN, segmentación de la red y gestión: lo que conviene revisar antes de elegir un firewall para la empresa.

Al elegir un firewall para la empresa hay que mirar cinco cosas: el rendimiento real con todos los servicios de seguridad activados (no la cifra grande de la portada de la ficha), qué protecciones incluye y cuánto cuesta renovarlas, cuántas conexiones VPN admite, si permite separar la red en zonas y quién lo va a gestionar. Un buen firewall mal configurado protege poco. Y uno pequeño para la línea que tienes acabará frenando internet a toda la oficina.
Para qué sirve un firewall de empresa
El router que deja la operadora hace un filtrado básico: impide que desde internet se entre directamente a tus equipos. Un firewall de empresa, que los fabricantes suelen llamar de nueva generación o UTM, va bastante más allá. Inspecciona el tráfico en busca de ataques conocidos, bloquea webs peligrosas, controla qué aplicaciones se usan, gestiona las conexiones VPN del teletrabajo y separa la red interna en zonas que no se ven entre sí.
No sustituye al resto de medidas. Un correo de phishing que alguien abre desde el móvil fuera de la oficina no pasa por tu firewall. Encaja dentro de un conjunto de medidas básicas de ciberseguridad para pymes junto con copias, actualizaciones y doble factor.
Rendimiento real: cómo leer la ficha técnica
Las fichas de los firewalls dan varias cifras de rendimiento y la primera suele ser la más alta. Esa cifra mide el tráfico sin inspección, con todo desactivado. En cuanto activas la prevención de intrusiones, el antivirus de pasarela y la inspección del tráfico cifrado, el rendimiento cae, a veces mucho.
| Cifra de la ficha | Qué mide | Cuánto debe importarte |
|---|---|---|
| Rendimiento de firewall | Tráfico sin inspección de seguridad | Poco: es el máximo teórico |
| Rendimiento con IPS | Tráfico con prevención de intrusiones activa | Bastante |
| Rendimiento con protección completa | Con IPS, antivirus y control de aplicaciones | Mucho: es lo que tendrás en el día a día |
| Rendimiento con inspección SSL | Analizando también el tráfico cifrado | Mucho si piensas activarla |
| Rendimiento VPN | Tráfico cifrado de los túneles | Si hay teletrabajo o varias sedes |
La regla práctica es elegir un modelo cuyo rendimiento con protección completa supere con holgura la velocidad de tu línea de internet, pensando además en la línea que tendrás dentro de un par de años. Si tienes fibra simétrica rápida, el modelo más pequeño de la gama no suele bastar.
Servicios de seguridad y suscripciones
Aquí está la letra pequeña. Casi todos los fabricantes (Fortinet, Sophos, WatchGuard y otros) venden el aparato con un paquete de servicios de seguridad por suscripción: firmas de ataques, antivirus, filtrado web, protección frente a sitios maliciosos y, en algunos casos, análisis de archivos sospechosos en un entorno aislado. Cuando la suscripción caduca, el firewall sigue filtrando lo básico, pero deja de actualizar esas protecciones.
Antes de comparar ofertas, pide que te detallen:
- Qué servicios incluye el paquete y cuáles van aparte.
- Durante cuánto tiempo están incluidos en la compra.
- Cuánto cuesta renovarlos y si el precio de renovación es similar al del primer año.
- Si la garantía del hardware y el soporte del fabricante van incluidos en esa suscripción.
Hemos visto firewalls funcionando años con las suscripciones caducadas. Hacían de router caro.
VPN y teletrabajo
Si hay personas que se conectan desde casa o desde la carretera, revisa cuántas conexiones VPN simultáneas admite el modelo y si el cliente de VPN requiere licencias adicionales. Comprueba también que la VPN se pueda integrar con el doble factor de autenticación: una VPN que solo pide usuario y contraseña es una de las vías de entrada más usadas en ataques a empresas.
Si tienes varias sedes, pregunta por las conexiones entre oficinas y cómo se gestionan desde una única consola.
Puertos, zonas y doble línea
Una red plana, donde todo ve a todo, facilita que un equipo infectado llegue al servidor. El firewall debe permitir separar la red en zonas mediante VLAN: oficina, servidores, wifi de invitados, cámaras, impresoras y, en su caso, maquinaria.
Pongamos una fábrica en Granollers con máquinas de control numérico conectadas a la red. Esas máquinas suelen llevar sistemas antiguos que no se pueden actualizar. Tenerlas en una zona aislada, a la que solo acceden los equipos que las programan, reduce mucho el riesgo. Es una configuración que planteamos a menudo en empresas industriales.
Mira también cuántos puertos tiene y si admite dos líneas de internet con conmutación automática. Si dependes de la nube para facturar, una segunda línea de respaldo es una inversión pequeña comparada con una mañana sin servicio.
Gestión, registros y soporte
El último punto es quién va a mantenerlo. Un firewall necesita actualizaciones de firmware, revisión de reglas cuando cambian las necesidades y alguien que mire los registros si pasa algo raro. Valora que la consola de gestión sea clara, que guarde registros el tiempo suficiente para investigar un incidente y que el fabricante publique parches con regularidad.
Piensa también en qué pasa si el propio firewall se avería. Si es el único camino a internet, la oficina se queda sin conexión hasta que se sustituya. En empresas que no pueden permitirse esa parada se valoran dos equipos en alta disponibilidad. En las demás, basta con conocer el plazo de sustitución de la garantía y guardar una copia de la configuración fuera del aparato, para restaurarla en un equipo nuevo en poco tiempo.
A nosotros nos convence más un firewall de gama media bien configurado y vigilado que uno de gama alta instalado con la configuración de fábrica. Si no hay nadie en la empresa que se ocupe, conviene que forme parte de un servicio de ciberseguridad gestionada, con revisiones periódicas incluidas.
En TICB2B revisamos tu red y tu línea, te proponemos por escrito el modelo y la configuración que encajan con tu empresa y nos ocupamos de mantenerlo al día. Si estás comparando ofertas de firewall o el tuyo tiene las suscripciones caducadas, cuéntanos qué tienes y te ayudamos a decidir.
Preguntas frecuentes
Hace un filtrado básico que impide conexiones directas desde internet, pero no inspecciona el tráfico, no bloquea webs maliciosas, no separa bien la red en zonas y su VPN, si la tiene, es limitada. Para una oficina con datos de clientes y teletrabajo se queda corto. Lo habitual es dejar el router en modo puente y poner detrás un firewall de empresa.
El equipo sigue funcionando y filtra lo básico, pero deja de actualizar las protecciones por suscripción, como las firmas de ataques, el antivirus de pasarela o el filtrado web. En la práctica pierde buena parte de su utilidad. En muchos fabricantes también se pierde el soporte técnico y las actualizaciones de firmware, que corrigen fallos de seguridad del propio firewall.
Normalmente sí, aunque su papel cambia. Sigues teniendo ordenadores, impresoras, wifi de invitados y quizá cámaras o maquinaria en la oficina, y conviene separarlos y controlar qué sale a internet. Si la empresa es muy pequeña y casi todo es nube, se puede valorar un modelo más sencillo, combinado con buena protección en cada equipo.


