Inicio › Tecnología › Cortafuegos De Nueva Generación
Un cortafuegos de nueva generación (Next-Generation Firewall, NGFW) es un dispositivo de seguridad de red qué combina las funciones tradicionales de un firewall de filtrado por puertos y direcciones IP con capacidades adicionales de inspección profunda de paquetes, identificación de la aplicación real qué genera el tráfico independientemente del puerto usado, sistema de prevención de intrusiones (IPS) integrado y descifrado selectivo de tráfico TLS para inspeccionar contenido cifrado. A diferencia de un firewall clásico, qué solo ve direcciones IP y puertos, un NGFW puede distinguir si el tráfico en el puerto 443 corresponde a una videollamada, una transferencia de archivos o una aplicación no autorizada, y aplicar políticas específicas por aplicación, usuario o grupo de directorio en lugar de reglas genéricas por red.
Es un cortafuegos avanzado qué no solo mira por dónde entra y sale el tráfico, sino qué entiende qué aplicación concreta está generando ese tráfico y puede bloquearla de forma selectiva. Un firewall clásico ve un número de puerto; uno de nueva generación reconoce, por ejemplo, qué ese tráfico es una app de mensajería no autorizada y la corta específicamente, aunque use un puerto habitual.
Una empresa puede configurar su NGFW para permitir el tráfico general de navegación web pero bloquear específicamente aplicaciones de almacenamiento en la nube personal no corporativas, evitando qué empleados suban documentos internos a cuentas privadas sin necesidad de bloquear todo el puerto 443, qué también usan servicios legítimos. Activar la inspección de tráfico cifrado permite además detectar malware qué se descarga a través de una conexión HTTPS, algo invisible para un firewall tradicional qué no descifra ese tráfico.
El firewall tradicional filtra tráfico basándose en direcciones IP, puertos y protocolos básicos, mientras qué el NGFW añade identificación de la aplicación real independientemente del puerto usado, prevención de intrusiones integrada y capacidad de inspeccionar el contenido de conexiones cifradas mediante descifrado selectivo.
Implica qué la organización puede ver el contenido de conexiones qué de otro modo estarían cifradas de extremo a extremo entre el empleado y el destino, por lo qué su uso debe ir acompañado de una política clara comunicada a los empleados y limitarse a los casos donde exista una justificación de seguridad.
No, son capas complementarias: el NGFW protege el tráfico qué entra y sale de la red corporativa, pero no ve lo qué ocurre dentro de un dispositivo ya infectado por otra vía, como una memoria USB, así qué sigue haciendo falta protección de endpoint además del cortafuegos perimetral.