Firewall, IDS e IPS son tres herramientas diferentes que muchos confunden. Cada una tiene un propósito distinto y se posiciona de forma diferente en la arquitectura de seguridad. Esta guía las desmitifica con ejemplos reales.
Firewall: el controlador de acceso
Un firewall filtra tráfico de red basándose en reglas predefinidas — permite o bloquea conexiones según dirección IP, puerto y protocolo. Es la primera línea de defensa perimetral.
Tipos de firewall
| Tipo | Opera en | Característica |
|---|---|---|
| Packet filter | Capa 3-4 | Filtra por IP/puerto. Sin estado. Rápido pero limitado. |
| Stateful | Capa 3-4 | Rastrea el estado de las conexiones TCP. El estándar actual. |
| Application (WAF) | Capa 7 | Inspecciona el contenido. Detecta SQL injection, XSS, etc. |
| NGFW | Capa 3-7 | Combina todo: stateful + DPI + IPS + control de apps. |
# Ejemplo: iptables (firewall de Linux)
# Bloquear todo el tráfico entrante excepto SSH y HTTP
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT
# Permitir conexiones establecidas
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
# Permitir SSH (puerto 22)
iptables -A INPUT -p tcp --dport 22 -j ACCEPT
# Permitir HTTP y HTTPS
iptables -A INPUT -p tcp --dport 80 -j ACCEPT
iptables -A INPUT -p tcp --dport 443 -j ACCEPT
# Permitir loopback
iptables -A INPUT -i lo -j ACCEPT
# Ver reglas actuales
iptables -L -v -n
IDS: el sistema de detección
Un Intrusion Detection System (IDS) monitorea el tráfico en busca de actividad sospechosa y genera alertas. No bloquea — observa y reporta. Se posiciona fuera del flujo de tráfico (modo pasivo/SPAN).
Tipos de IDS:
- NIDS (Network-based): analiza tráfico de red. Ejemplo: Snort, Suricata
- HIDS (Host-based): monitorea actividad en un servidor específico. Ejemplo: OSSEC, Wazuh
- Basado en firmas: detecta patrones conocidos (como antivirus)
- Basado en anomalías: detecta desviaciones del comportamiento normal (ML)
IPS: el sistema de prevención
Un Intrusion Prevention System (IPS) hace lo mismo que el IDS pero además puede bloquear el tráfico malicioso en tiempo real. Está en línea con el tráfico (inline mode).
| Característica | IDS | IPS |
|---|---|---|
| Posición | Pasiva (tap/SPAN) | En línea (inline) |
| Acción | Solo alerta | Alerta + bloquea |
| Falso positivo | Solo alerta innecesaria | Puede bloquear tráfico legítimo |
| Riesgo | Bajo | Mayor (punto de fallo) |
Suricata: IDS/IPS open source
# Instalar Suricata en Ubuntu
sudo apt-get install suricata
# Modo IDS: monitorear interfaz eth0
sudo suricata -c /etc/suricata/suricata.yaml -i eth0
# Modo IPS (inline) con NFQueue
sudo suricata -c /etc/suricata/suricata.yaml -q 0
# Ver alertas generadas
tail -f /var/log/suricata/fast.log
"Un firewall sin IDS es como una caja fuerte sin alarma. Sabes que alguien entró — después de que ya robaron."