INICIO / BLOG / SOPHOS
BLOG 02SOPHOS6 MIN

Sophos Firewall para pymes: el router del operador no te protege

11/08/2026 · SISTEMAS

El router que te da el operador no es un firewall: filtra poco y no te avisa de nada. Te explico qué hace de verdad un Sophos Firewall, qué ataques frena, qué no puede frenar y cuánto cuesta proteger una pyme de 5 a 30 empleados.

01

EL ROUTER DEL OPERADOR NO ES UN FIREWALL

El router de fibra que instala el operador cumple una función: darte internet. Traduce tu red privada al exterior y poco más. No analiza el tráfico, no bloquea malware, no distingue entre la impresora y el servidor de facturación y no te avisa de nada.

Un firewall como Sophos (en realidad un UTM: gestión unificada de amenazas) hace lo que el router no hace: inspecciona lo que entra y lo que sale, bloquea direcciones y dominios maliciosos, detecta intentos de intrusión, filtra webs peligrosas y sirve de puerta VPN para quien trabaja desde casa. Es la diferencia entre tener una puerta y tener una puerta con portero.

Un dato importante: La mayoría de intrusiones en pymes no son ataques sofisticados: son escaneos automáticos de internet que buscan puertas abiertas. Un firewall bien configurado cierra la mayoría antes de que lleguen a tu servidor.
02

QUÉ BLOQUEA DE VERDAD (Y QUÉ NO)

Te lo digo sin humo: un firewall no es invulnerabilidad. Pero es lo que separa tu red de los escaneos automáticos que barren internet buscando víctimas fáciles. Esto es lo que frena en el día a día de una pyme:

  • INTRUSIONES Y EXPLOITSEl sistema de prevención (IPS) detecta patrones de ataque conocidos y los corta antes de que lleguen a un equipo o servidor.
  • MALWARE Y WEBS MALICIOSASEl filtrado de tráfico bloquea descargas de malware y accesos a dominios de phishing o de mando y control de ransomware.
  • GEO-BLOQUEOSi tu empresa no trabaja con según qué países, no hay motivo para aceptar conexiones de allí. Se cortan en la puerta.
  • CONTROL DE APLICACIONESSabes qué aplicaciones usan tu red y qué ancho de banda se llevan, y puedes limitar las que no aportan nada.

Y lo que no hace, para que no te lleves un espejismo: no evita que un empleado pique un phishing y entregue su contraseña, no sustituye las copias 3-2-1 (las copias son lo que te salva si el malware entra igualmente) ni arregla un Windows sin actualizar. El firewall reduce el riesgo; no lo elimina.

// REGLA PRÁCTICAFirewall + copias 3-2-1 + equipos actualizados + contraseñas con doble factor. Esa es la base real de seguridad de una pyme. El firewall es una de las cuatro patas, no la única.
03

CÓMO SE INSTALA (LO QUE HAGO EN CADA PROYECTO)

Instalar un firewall no es enchufarlo y ponerle la contraseña del router. El proceso que sigo en cada cliente es:

  • AUDITORÍA PREVIAQué equipos hay, qué servicios están expuestos a internet (casi siempre hay alguno que no debería estar) y quién trabaja desde fuera.
  • RED SEGMENTADA POR VLANsServidores, ofimática, invitados y móviles en segmentos separados. Si entra algo, no se pasea por toda la empresa.
  • REGLAS MÍNIMASTodo cerrado por defecto; solo se abre lo imprescindible y se documenta por qué.
  • VPN PARA TELETRABAJOAcceso cifrado para los empleados que trabajan desde casa, con doble factor.
  • GESTIÓN CENTRALIZADACon Sophos Central veo toda la red desde un panel, recibo avisos y reviso informes sin necesidad de entrar en la oficina.

Si ya tienes un servidor VMware ESXi en la oficina, el firewall puede ir como máquina virtual: mismo software, misma protección, sin hardware extra. Y se integra sin fricción con el resto del stack que suelo instalar: switches y puntos de acceso UniFi, Synology para las copias y equipos Lenovo o HP.

04

EL CASO QUE MÁS ME ENCUENTRO: EL ESCRITORIO REMOTO EXPUESTO

En las pymes de Catalunya con las que trabajo, la puerta de entrada número uno del ransomware no es un ataque sofisticado: es el escritorio remoto de Windows (RDP) abierto a internet con una contraseña débil. Los escaneos automáticos lo encuentran en minutos y prueban contraseñas hasta entrar.

La solución no es "cerrar el RDP y ya": es que nadie necesite abrirlo. Con la VPN de Sophos, el empleado se conecta cifrado desde casa y el RDP queda únicamente accesible dentro de la red de la oficina. Mismo trabajo, misma comodidad, y ese acceso deja de existir hacia el exterior.

// COMPROBACIÓN RÁPIDASi alguien te dijo "abre el puerto 3389 y ya te conectas desde casa", esa máquina está en internet con la puerta abierta. Es la primera que cerramos en las auditorías.
05

CUÁNTO CUESTA PROTEGER UNA PYME

Rangos reales, sin sorpresas: un Sophos Firewall físico para una oficina de 5 a 30 empleados (serie XGS pequeña) con su licencia de protección del primer año se mueve entre 400 y 900 € según modelo y funcionalidades. Si ya tienes un servidor ESXi, la versión virtual sale más barata: solo licencia, sin hardware.

El montaje — auditoría, VLANs, reglas, VPN y gestión central — se hace con horas de tu pack de SISTEMAS y te doy presupuesto cerrado antes de tocar nada. El mantenimiento es parte del servicio: actualizaciones, revisión de informes y ajuste de reglas cuando cambia algo en la empresa (un empleado nuevo, una oficina nueva, un servicio nuevo).

06

Preguntas frecuentes

¿MI ROUTER DEL OPERADOR CON LA CONTRASEÑA CAMBIADA NO ES SUFICIENTE?
Es mejor que dejarlo por defecto, pero sigue siendo una puerta sin portero: no analiza el tráfico, no bloquea malware y no te avisa de nada. Es como ponerle un buen candado a una puerta de cartón.
¿FÍSICO O VIRTUAL?
Si tienes servidor VMware ESXi, virtual: ahorras hardware y es igual de fiable. Si no tienes servidor o prefieres independencia total, un equipo físico pequeño de la serie XGS.
¿POR QUÉ SOPHOS Y NO OTRA MARCA?
Porque su panel de gestión central (Sophos Central) es de los más claros del mercado, el soporte en español funciona y el precio para pymes es razonable. Pero lo importante no es la marca: es que esté bien configurado y mantenido.
¿CADA CUÁNTO HAY QUE REVISARLO?
Las actualizaciones de firmware y firmas van solas. La revisión de reglas e informes, una vez al mes o cuando cambie algo en la empresa. Un firewall sin mantenimiento envejece mal.
¿ME SIRVE SI TODO ESTÁ EN LA NUBE (MICROSOFT 365, ETC.)?
Parcialmente: el firewall protege tu red local, los equipos y el acceso desde fuera. Si todo vive en la nube, la protección se reparte entre el firewall y la seguridad del propio proveedor; se diseña a medida.
AS
ESCRITO POR AREATESYSTEMS — CONSULTORÍA INFORMÁTICA

VMware ESXi · Sophos · UniFi · Synology · Windows · Lenovo/HP. Un solo interlocutor, respuesta en menos de 4 horas.

¿TE PASA ESTO?

Cuéntame tu situación. Te diré si puedo ayudarte y, si no, también te lo diré.

CONTACTAR →
Cuéntame qué necesitas · 1 minuto

01 / 03¿Qué necesitas?

Web corporativa
Tienda online
Mantenimiento y soporte
Sistemas y servidores
Cumplimiento RGPD

02 / 03Cuéntame

03 / 03¿Cómo te contacto?

¡Gracias!

Te respondo en menos de 24 horas laborables.