Inicio / Soluciones / Redes industriales y datacom / Seguridad del borde de Internet

Solución de seguridad del borde de Internet: cortafuegos, NAT, prevención de intrusiones y mitigación DDoS en su puerta de enlace

Cada puerto abierto es una puerta, y los grupos de ransomware los escanean a toda hora. Esta solución refuerza el único punto donde su red toca Internet: zonas de cortafuegos, NAT y publicación segura de servicios, prevención de intrusiones, primera línea de mitigación DDoS y auditoría de uso de Internet — diseñada sobre categorías de productos de seguridad de marca abierta, dimensionada por usuarios y rendimiento real inspeccionado, con los límites dichos en voz alta.

La superficie de ataque que ya tiene

Cuatro riesgos presentes en el borde de Internet de casi toda empresa que evaluamos:

El ransomware está a un clicUn adjunto de phishing, un puerto de escritorio remoto expuesto — y luego el cifrado de cada carpeta que alcance el PC infectado.
Confianza plana por dentroUna vez dentro, cualquier cosa se mueve lateralmente: del PC de recepción al servidor de archivos y a las copias, sin resistencia.
Sin registros cuando pregunta el auditor¿Quién visitó qué, cuándo, desde qué cuenta? Reguladores y aseguradoras lo preguntan cada vez más — y la mayoría de las redes no tienen nada que mostrar.
Servicios públicos expuestosSu sitio web, correo y punto VPN miran a todo Internet. Las inundaciones y escaneos son ruido de fondo constante — hasta que uno acierta.

Arquitectura: zonas, no esperanza

Todo lo alcanzable desde Internet vive en su propia zona; lo interno está segmentado; solo los flujos declarados cruzan el cortafuegos:

TRUST · internal LAN staff PCs · Wi-Fi · phones file / ERP servers (internal only) core switch segmented VLANs — one infected PC cannot reach the backup server DMZ · published services web · mail · VPN endpoint reachable, but walled off from LAN FIREWALL HA pair at larger tiers · stateful zoning Trust/DMZ/Untrust · NAT & service publishing · IPS + antivirus at the gateway · URL filtering & app control · flood limiting (DDoS first line) · VPN termination for branches only declared flows ISP 1 ISP 2 (dual egress) UNTRUST · internet port scans · exploit attempts · floods — dropped at the edge volumetric DDoS beyond your pipe: carrier / scrubbing help — see limits LOG & REPORT PLATFORM who visited what, when — retained for audits

Diagrama dibujado por AtlasCommTech siguiendo la práctica de diseño de seguridad de red de nivel operador. Etiquetas en inglés por claridad técnica.

Por qué nosotros: nuestro fundador pasó 13 años dentro del ecosistema de socios de Huawei entregando redes de operador, donde el borde es atacado cada día. Diseñamos su borde con esa suposición, no con optimismo.

Opciones de equipamiento

La solución se dimensiona primero según sus requisitos y presupuesto — la misma arquitectura puede entregarse con las líneas de producto de varios fabricantes. Le ayudamos a elegir según la disponibilidad de suministro en su país de destino, el presupuesto y los hábitos de operación de su equipo.

Huawei — líneas de campus empresarial, WAN y seguridadEcosistema maduro con una red de servicio global.
ZTE Wantone — líneas datacom comparablesOrientación precio-rendimiento; suministro más fluido en algunos mercados.
H3C — líneas de campus y centro de datosPortafolio de campus y centro de datos ampliamente desplegado.
Switches industriales Atlas — capa de acceso en escenarios industrialesNuestra propia línea industrial — compatible con la capa núcleo de cualquier marca.

Qué entrega el diseño

Seis controles, una familia de equipos, un conjunto de políticas — todo el borde se explica en una página de reglas:

Zonas con estadoZonas Trust, DMZ y Untrust con denegación por defecto — el tráfico cruza solo donde una regla escrita lo permite.
NAT y publicación seguraEl direccionamiento interno queda oculto; web, correo y VPN se publican por la DMZ con solo sus puertos necesarios abiertos.
Prevención de intrusiones y antivirusLas firmas IPS y el antivirus de puerta de enlace inspeccionan lo que pasa — el tráfico de exploits y los archivos maliciosos conocidos se descartan antes de llegar a un escritorio.
Segmentación pensada para ransomwareDestinos C2 conocidos bloqueados en salida; zonas internas cortadas para que un PC infectado no alcance el servidor de copias. Lógica de defensa en capas, a su escala.
Primera línea DDoSLa limitación de flujos y el control de conexiones absorben los escaneos diarios y las inundaciones pequeñas; lo que requiere limpieza a nivel de operador se nombra honestamente en los límites de abajo.
Auditoría y registros de uso de InternetCategorías de URL y control de aplicaciones por política; registros de quién-visitó-qué retenidos según el plazo de su regulador, listos cuando alguien pregunte.

Tres tamaños, una misma lógica

Los cortafuegos se dimensionan por lo que inspeccionan, no por lo que celebra la ficha técnica — así difieren los niveles:

Los números que guían el diseño:
Dimensionar por rendimiento inspeccionado — todas las funciones activas, su tráfico real — no el titular de la ficha
Sesiones concurrentes: cientos por usuario es normal al contar las apps en la nube
Retención de registros: según su regulador — 90/180/365 días cambia el diseño de almacenamiento
Nivel de escalaSitio típicoQué incluye el diseño
~50 usuariosOficina pequeña · empresa de un solo sitioUn cortafuegos de sobremesa con IPS y filtrado URL activos, NAT y una DMZ pequeña si publica algo, registros locales — una caja bien configurada vale más que cinco aparatos.
~200–500 usuariosEdificio de oficinas · escuela · hospital · sede de grupo hoteleroCortafuegos de rack — par HA recomendado — doble salida ISP, DMZ formal, zonas internas segmentadas, plataforma de registros dedicada con retención normativa.
1000+ usuariosCampus · organismo público · empresa intensiva en datosPar de cortafuegos HA dimensionado por rendimiento inspeccionado con margen, plataforma de registros dedicada, política por departamento, y — cuando los servicios públicos lo justifican — un equipo anti-DDoS dedicado delante.

Roles de equipo (categorías, no modelos)

La solución se construye con estas categorías de productos de seguridad — la marca se elige con usted en la fase de diseño. Los modelos exactos dependen de su ancho de banda, funciones activadas y país — los definimos tras recibir su lista de requisitos.

RolFunción
Cortafuegos de nueva generaciónEl núcleo del diseño: zonas, NAT, IPS, antivirus, filtrado URL, terminación VPN — de sobremesa a pares de rack HA, elegidos por rendimiento inspeccionado.
Plataforma de registros e informesRecoge los registros del cortafuegos y de uso, los guarda durante su período de retención y genera los informes que los auditores aceptan.
Equipos anti-DDoS (cuando se justifica)Limpieza dedicada delante de servicios muy expuestos — para la mayoría, los controles del cortafuegos más el apoyo del operador son la respuesta del tamaño correcto, y así lo decimos.
Switches de núcleo / DMZLlevan las zonas segmentadas y conectan los servidores publicados — la capa física que hace real el dibujo de zonas.
Licencias de firmas y categoríasLas firmas IPS, bases antivirus y categorías URL son servicios licenciados en actualización continua — decimos por escrito qué funciones las necesitan y por cuánto tiempo.
Protección de endpoints (su lado)No es un equipo que vendamos aquí — pero el diseño de la puerta de enlace supone que los endpoints tienen su propia protección y que existen copias fuera de línea. No fingiremos que el borde los reemplaza.

Envíenos su lista de requisitos — usuarios, ancho de banda, servicios publicados, reglas de retención — y la lista de modelos llega después. Ese orden mantiene el diseño honesto.

Notas de diseño y límites honestos

Lea esto antes de decidir:
  • Un cortafuegos solo no le salvará de un correo de phishing. El borde bloquea lo que ve; la defensa contra ransomware también necesita protección de endpoints, copias fuera de línea y personas formadas. Diseñamos la capa del borde y nombramos explícitamente las demás.
  • El rendimiento inspeccionado está muy por debajo del titular. Con IPS, antivirus e inspección HTTPS activos, la capacidad real puede ser varias veces menor que el mejor caso de la ficha — dimensionamos sobre la cifra inspeccionada con margen, y le mostramos el cálculo.
  • Un DDoS mayor que su línea de Internet no se arregla en su puerta de enlace. Cuando la inundación llena la línea aguas arriba, la mitigación debe ocurrir en el operador o en un servicio de limpieza — diseñamos aquí la primera línea y le ayudamos a organizar la parte aguas arriba.
  • Las políticas de licencias y la disponibilidad de productos varían según la marca y el país de destino — y para las funciones de seguridad, las suscripciones de firmas importan tanto como el equipo. Verificamos y confirmamos ambas para su país en la fase de diseño, antes de que se comprometa.
  • Las reglas sobre monitoreo de empleados varían por país. Las funciones de auditoría descritas son práctica estándar en la mayoría de los mercados, pero qué puede registrar y por cuánto tiempo es ley local — implementamos la parte técnica y señalamos lo que su asesor debe confirmar.

Notas de campo de nuestros ingenieros

Preguntas frecuentes

¿Un cortafuegos detiene el ransomware?
Solo, no — y quien diga lo contrario está vendiendo. Un borde bien configurado bloquea destinos maliciosos conocidos, tráfico de exploits y retornos C2, y la segmentación impide que un PC infectado alcance sus copias. Pero la defensa contra ransomware es por capas: controles de puerta de enlace, higiene de endpoints, copias fuera de línea y personal formado. Diseñamos la capa de la puerta de enlace y le decimos claramente de dónde deben salir las demás.
¿Cómo dimensionar bien un cortafuegos?
Por el rendimiento inspeccionado con sus funciones activas — IPS, antivirus, inspección HTTPS — con su tráfico real, no por el titular de la ficha, medido con todo apagado. Como regla, el rendimiento con inspección completa puede ser varias veces menor. Dimensionamos según usuarios, ancho de banda y funciones, con margen.
¿Podemos ver y controlar qué sitios visitan los empleados?
Sí. El filtrado por categorías de URL y el control de aplicaciones deciden qué es accesible en horario laboral, y los registros de auditoría graban qué se visitó y cuándo. Las reglas de monitoreo varían por país — implementamos la parte técnica y señalamos dónde revisar la ley local.
¿Qué es una DMZ y puedo alojar mi web con seguridad?
Una DMZ es una zona separada del cortafuegos para servidores que Internet debe alcanzar — web, correo, VPN. Si un servidor de la DMZ es comprometido, el atacante sigue fuera de su zona interna. Publicar por la DMZ con NAT y reglas estrictas es exactamente cómo debe alojarse una web corporativa en las instalaciones.
¿Las funciones de protección requieren suscripciones?
Sí — las firmas IPS, bases antivirus y categorías URL se actualizan continuamente y son servicios licenciados. Es lo normal en todos los fabricantes de cortafuegos. En la fase de diseño decimos claramente qué funciones llevan licencia y por cuánto tiempo, y confirmamos la política de licencias de la marca elegida para su país antes de que se comprometa.

Envíenos sus usuarios, ancho de banda y qué publica a Internet

Un ingeniero responde con un diseño de zonas, un esquema de políticas y la lista de categorías de equipos. Envíe su lista de requisitos — la lista de modelos llega después.

WhatsApp con un ingeniero →

Soluciones relacionadas

Solo usamos cookies para analítica anónima — sin publicidad ni rastreo entre sitios.Política de privacidad