Tecnología que te entiende
Firewalls, IDS e IPS: diferencias y cuándo usar cada uno
Ciberseguridad

Firewalls, IDS e IPS: diferencias y cuándo usar cada uno

22 Apr 2026 2 min de lectura 843 vistas

Firewall, IDS e IPS son tres herramientas diferentes que muchos confunden. Cada una tiene un propósito distinto y se posiciona de forma diferente en la arquitectura de seguridad. Esta guía las desmitifica con ejemplos reales.

Firewall: el controlador de acceso

Un firewall filtra tráfico de red basándose en reglas predefinidas — permite o bloquea conexiones según dirección IP, puerto y protocolo. Es la primera línea de defensa perimetral.

Tipos de firewall

Tipo Opera en Característica
Packet filter Capa 3-4 Filtra por IP/puerto. Sin estado. Rápido pero limitado.
Stateful Capa 3-4 Rastrea el estado de las conexiones TCP. El estándar actual.
Application (WAF) Capa 7 Inspecciona el contenido. Detecta SQL injection, XSS, etc.
NGFW Capa 3-7 Combina todo: stateful + DPI + IPS + control de apps.
# Ejemplo: iptables (firewall de Linux)

# Bloquear todo el tráfico entrante excepto SSH y HTTP
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT

# Permitir conexiones establecidas
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

# Permitir SSH (puerto 22)
iptables -A INPUT -p tcp --dport 22 -j ACCEPT

# Permitir HTTP y HTTPS
iptables -A INPUT -p tcp --dport 80 -j ACCEPT
iptables -A INPUT -p tcp --dport 443 -j ACCEPT

# Permitir loopback
iptables -A INPUT -i lo -j ACCEPT

# Ver reglas actuales
iptables -L -v -n

IDS: el sistema de detección

Un Intrusion Detection System (IDS) monitorea el tráfico en busca de actividad sospechosa y genera alertas. No bloquea — observa y reporta. Se posiciona fuera del flujo de tráfico (modo pasivo/SPAN).

Tipos de IDS:

  • NIDS (Network-based): analiza tráfico de red. Ejemplo: Snort, Suricata
  • HIDS (Host-based): monitorea actividad en un servidor específico. Ejemplo: OSSEC, Wazuh
  • Basado en firmas: detecta patrones conocidos (como antivirus)
  • Basado en anomalías: detecta desviaciones del comportamiento normal (ML)

IPS: el sistema de prevención

Un Intrusion Prevention System (IPS) hace lo mismo que el IDS pero además puede bloquear el tráfico malicioso en tiempo real. Está en línea con el tráfico (inline mode).

Característica IDS IPS
Posición Pasiva (tap/SPAN) En línea (inline)
Acción Solo alerta Alerta + bloquea
Falso positivo Solo alerta innecesaria Puede bloquear tráfico legítimo
Riesgo Bajo Mayor (punto de fallo)

Suricata: IDS/IPS open source

# Instalar Suricata en Ubuntu
sudo apt-get install suricata

# Modo IDS: monitorear interfaz eth0
sudo suricata -c /etc/suricata/suricata.yaml -i eth0

# Modo IPS (inline) con NFQueue
sudo suricata -c /etc/suricata/suricata.yaml -q 0

# Ver alertas generadas
tail -f /var/log/suricata/fast.log
✅ Recomendación de arquitectura: Firewall en el perímetro → IPS en línea detrás del firewall → IDS en modo pasivo para correlación → SIEM (como Wazuh o Elastic) para centralizar logs y alertas. Ninguna capa por sola es suficiente.
"Un firewall sin IDS es como una caja fuerte sin alarma. Sabes que alguien entró — después de que ya robaron."