¿Qué firewall necesita mi empresa?

Que Firewall Necesita mi Empresa

Guía para elegirlo correctamente

Elegir un firewall no consiste únicamente en buscar el equipo más potente o el que tenga más funciones. La decisión debe partir de la velocidad de internet, el número de usuarios, las aplicaciones críticas, las necesidades de conexión remota, la cantidad de sedes y el crecimiento esperado de la empresa.

En Tecnología Altermedios MSS, como partners de WatchGuard y proveedores de servicios de ciberseguridad para empresas, ofrecemos un servicio gratuito de dimensionamiento para ayudarte a identificar qué solución se ajusta mejor a tu infraestructura.

  1. ¿Qué problema debe resolver el firewall?

Antes de revisar marcas y modelos, conviene responder algunas preguntas:

– ¿Tu empresa tiene interrupciones frecuentes de internet o problemas de rendimiento?

– ¿Has detectado accesos no autorizados, malware o comportamientos sospechosos?

– ¿Necesitas controlar qué páginas web y aplicaciones pueden utilizar los colaboradores?

– ¿La organización maneja información financiera, datos personales, información de clientes o propiedad intelectual?

– ¿Tienes varias sedes, trabajadores remotos o servicios alojados en la nube?

– ¿Actualmente utilizas un router del proveedor de internet como única protección?

– ¿El equipo de red actual ya no recibe actualizaciones o se quedó pequeño?

Un firewall empresarial debe proteger la red, pero también permitir que el tráfico legítimo fluya sin afectar la productividad. Por eso, la capacidad se debe calcular considerando las funciones de seguridad activadas y no solamente la velocidad nominal del dispositivo.

Las plataformas WatchGuard Firebox integran funciones de seguridad y administración centralizada mediante WatchGuard Cloud, que permite supervisar y configurar productos desde un mismo entorno.

  1. ¿Cuál es la velocidad de internet contratada?

Este es uno de los primeros datos que se deben confirmar. Revisa el contrato con el operador o realiza mediciones en diferentes horarios para conocer:

– Velocidad de descarga.

– Velocidad de carga.

– Tipo de conexión: fibra óptica, enlace dedicado, cable, radio o 4G/5G.

– Si la velocidad es simétrica.

– Si existe más de un proveedor de internet.

– Si el proveedor entrega una dirección IP pública fija.

– Si utilizas direccionamiento IPv4, IPv6 o ambos.

¿Cómo calcular la capacidad mínima de la interfaz WAN?

La interfaz WAN del firewall debe ser compatible, como mínimo, con la velocidad contratada. Sin embargo, no es recomendable elegir un puerto exactamente igual al ancho de banda del enlace.

Por ejemplo:

– Para un enlace de 300 Mbps, una interfaz de 1 GbE suele ser suficiente.

– Para un enlace de 1 Gbps, conviene utilizar una interfaz de 1 GbE como mínimo, pero evaluar 2.5 GbE si se prevé crecimiento.

– Para un enlace superior a 1 Gbps, se deben considerar interfaces de 2.5 GbE, 10 GbE o SFP/SFP+, según el tipo de conexión.

– Si existen dos enlaces de 1 Gbps para balanceo o contingencia, el diseño debe considerar el tráfico agregado y la capacidad de procesamiento del firewall.

La fórmula práctica es:

Capacidad recomendada de la WAN ≥ Velocidad contratada * 1,25

Ese margen aproximado permite absorber picos de tráfico, crecimiento y variaciones de rendimiento. No reemplaza una evaluación técnica, especialmente cuando se habilitan inspección HTTPS, prevención de intrusiones, antivirus, control de aplicaciones o VPN.

Por ejemplo, si la empresa tiene un enlace de 800 Mbps, no debería dimensionar el equipo únicamente por su capacidad básica de enrutamiento. Se debe revisar la capacidad real con los servicios de seguridad activados.

  1. ¿Cuántos usuarios y dispositivos tiene la red?

La cantidad de colaboradores no siempre representa el número real de dispositivos conectados. Una empresa con 80 empleados puede tener más de 200 dispositivos entre computadores, teléfonos, impresoras, cámaras, servidores, puntos de acceso, dispositivos IoT y equipos de visitantes.

Pregúntate:

– ¿Cuántos usuarios trabajan actualmente?

– ¿Cuántos dispositivos están conectados a la red?

– ¿Cuántos usuarios se conectan al mismo tiempo?

– ¿Hay una red inalámbrica para invitados?

– ¿Existen cámaras IP, teléfonos VoIP o dispositivos industriales?

– ¿Se conectan contratistas o terceros?

– ¿La empresa utiliza muchos servicios en la nube?

– ¿Cuántas sesiones simultáneas se generan en los momentos de mayor actividad?

La cantidad de usuarios influye en:

– Capacidad de procesamiento.

– Número de conexiones simultáneas.

– Reglas de control de acceso.

– Consumo de servicios de seguridad.

– Capacidad de los puntos de acceso y switches.

– Necesidad de segmentar la red mediante VLAN.

No se debe seleccionar un firewall únicamente por el número de computadores. También hay que estimar el tráfico generado por videoconferencias, respaldos en la nube, sistemas ERP, aplicaciones SaaS, telefonía IP y plataformas de colaboración.

  1. ¿La empresa necesita VPN?

La VPN permite conectar usuarios, sedes y servicios de manera segura a través de internet. Para dimensionarla correctamente, es necesario diferenciar los tipos de conexión.

VPN entre sedes

¿La empresa tiene oficinas en Bogotá, Medellín, Panamá u otra ciudad? ¿Necesita que los usuarios de una sede accedan a servidores o aplicaciones ubicadas en otra?

En ese caso, se debe revisar:

– Cantidad de sedes.

– Velocidad del enlace en cada ubicación.

– Tráfico esperado entre sedes.

– Necesidad de alta disponibilidad.

– Compatibilidad con otros fabricantes.

– Uso de túneles IPsec o soluciones SD-WAN.

VPN para usuarios remotos

¿Los empleados trabajan desde casa o viajan con frecuencia? ¿Necesitan acceder a archivos, sistemas internos, escritorios virtuales o aplicaciones corporativas?

Aquí se debe calcular:

– Número máximo de usuarios conectados simultáneamente.

– Tipo de autenticación.

– Uso de autenticación multifactor.

– Aplicaciones que utilizarán.

– Velocidad de subida disponible en la oficina.

– Requisitos de registro, monitoreo y desconexión automática.

La capacidad de VPN puede ser muy diferente de la capacidad de firewall sin inspección. Por eso, una empresa con pocos usuarios, pero con muchas conexiones remotas, puede necesitar un equipo superior al que parecería necesario por su número de empleados.

  1. ¿Qué funciones de seguridad necesita?

Un firewall moderno debe evaluarse por su rendimiento con las funciones que realmente utilizará la empresa. Entre las capacidades que conviene considerar están:

– Firewall de nueva generación.

– Prevención y detección de intrusiones.

– Antivirus y antimalware en la red.

– Inspección de tráfico HTTPS.

– Control de aplicaciones.

– Filtrado web y DNS.

– Protección contra botnets.

– Bloqueo de dominios maliciosos.

– Segmentación mediante VLAN.

– Alta disponibilidad.

– Balanceo y conmutación entre enlaces.

– Registro y generación de reportes.

– Administración local o desde la nube.

– Integración con identidad, endpoints y otros controles.

Una cifra de rendimiento publicada para “firewall” puede no ser comparable con otra correspondiente a UTM, inspección HTTPS o VPN. Por eso, al comparar equipos WatchGuard Firebox, solicita siempre los valores correspondientes al escenario de seguridad que realmente se implementará.

  1. ¿La empresa crecerá en los próximos años?

Comprar un firewall ajustado únicamente a la situación actual puede generar un nuevo gasto en poco tiempo. Considera:

– ¿La empresa contratará más personal?

– ¿Abrirá nuevas sedes?

– ¿Aumentará el ancho de banda?

– ¿Migrará más aplicaciones a la nube?

– ¿Implementará telefonía IP o videovigilancia?

– ¿Adoptará trabajo híbrido?

– ¿Necesitará conectar más usuarios por VPN?

– ¿Se incorporarán nuevos requisitos de auditoría o cumplimiento?

También es importante prever puertos disponibles. Algunos modelos actuales incluyen interfaces de 2.5 GbE, 10 GbE y SFP/SFP+, lo que facilita conectar enlaces de mayor velocidad, switches de distribución o infraestructura de servidores. En la familia M, por ejemplo, el M295 dispone de interfaces RJ45 de 1 GbE y 2.5 GbE, además de puertos SFP+ de 10 GbE; los modelos superiores amplían las opciones de conectividad.

  1. ¿Qué modelo WatchGuard Firebox puede considerar?

La selección definitiva depende de las pruebas de rendimiento, las funciones de seguridad, el tráfico real y el diseño de la red. Como punto de partida, estas familias pueden orientar la conversación:

El T125-W puede ser interesante cuando una sucursal necesita firewall y conectividad inalámbrica en un mismo dispositivo. La documentación de WatchGuard indica que esta variante incluye radios Wi‑Fi 7 y puertos de distintas velocidades.

El T145 puede resultar más apropiado cuando se necesita una interfaz de 10 GbE mediante SFP+/SFP, por ejemplo, para conectarse a un switch de distribución o prepararse para un enlace de mayor capacidad.

En organizaciones que requieren equipos para rack, los modelos M295, M395, M495 y M595 ofrecen una plataforma escalable con interfaces de 2.5 GbE y opciones de 10 GbE. La cantidad y distribución de puertos varía según el modelo.

Estas referencias son orientativas y no constituyen una recomendación automática. El modelo correcto debe definirse después de analizar la topología, el tráfico, las licencias, los servicios de seguridad y las proyecciones de crecimiento.

  1. Errores frecuentes al elegir un firewall

Evita las siguientes decisiones:

– Elegir el equipo solo por la cantidad de usuarios.

– Comparar únicamente la velocidad de firewall sin revisar UTM, HTTPS y VPN.

– Ignorar el tráfico de respaldo, videoconferencias y servicios en la nube.

– Comprar un equipo sin puertos suficientes para los switches y enlaces actuales.

– No considerar una segunda conexión de internet.

– Activar inspección HTTPS sin evaluar su impacto en el rendimiento.

– No revisar el modelo de licenciamiento y los servicios incluidos.

– No verificar la compatibilidad con IPv6, VLAN, VoIP y aplicaciones críticas.

– Comprar un firewall sin plan de administración, monitoreo y actualización.

– No contemplar crecimiento para los próximos tres a cinco años.

¿Necesitas hacer el dimensionamiento adecuado para la red de tu empresa? ¡Contáctanos!

En Tecnología Altermedios MSS te ayudamos a evaluar la capacidad que debe tener tu próximo firewall, evitando sobredimensionar la inversión o adquirir un equipo que se quede corto.

Como partners de WatchGuard con más de 20 años de experiencia (VER CASO DE EXITO EN WATCHGUARD), podemos orientarte en la selección de soluciones Firebox, la configuración de políticas, la protección de la navegación, la conectividad VPN, la segmentación de red, el monitoreo, la operación continua de la seguridad, entre otros. Analizaremos tu escenario y te ofreceremos una propuesta del equipo que se más se ajuste a las necesidades de su organización.