Sophos Firewall para pymes: el router del operador no te protege
El router que te da el operador no es un firewall: filtra poco y no te avisa de nada. Te explico qué hace de verdad un Sophos Firewall, qué ataques frena, qué no puede frenar y cuánto cuesta proteger una pyme de 5 a 30 empleados.
EL ROUTER DEL OPERADOR NO ES UN FIREWALL
El router de fibra que instala el operador cumple una función: darte internet. Traduce tu red privada al exterior y poco más. No analiza el tráfico, no bloquea malware, no distingue entre la impresora y el servidor de facturación y no te avisa de nada.
Un firewall como Sophos (en realidad un UTM: gestión unificada de amenazas) hace lo que el router no hace: inspecciona lo que entra y lo que sale, bloquea direcciones y dominios maliciosos, detecta intentos de intrusión, filtra webs peligrosas y sirve de puerta VPN para quien trabaja desde casa. Es la diferencia entre tener una puerta y tener una puerta con portero.
QUÉ BLOQUEA DE VERDAD (Y QUÉ NO)
Te lo digo sin humo: un firewall no es invulnerabilidad. Pero es lo que separa tu red de los escaneos automáticos que barren internet buscando víctimas fáciles. Esto es lo que frena en el día a día de una pyme:
- ✔INTRUSIONES Y EXPLOITSEl sistema de prevención (IPS) detecta patrones de ataque conocidos y los corta antes de que lleguen a un equipo o servidor.
- ✔MALWARE Y WEBS MALICIOSASEl filtrado de tráfico bloquea descargas de malware y accesos a dominios de phishing o de mando y control de ransomware.
- ✔GEO-BLOQUEOSi tu empresa no trabaja con según qué países, no hay motivo para aceptar conexiones de allí. Se cortan en la puerta.
- ✔CONTROL DE APLICACIONESSabes qué aplicaciones usan tu red y qué ancho de banda se llevan, y puedes limitar las que no aportan nada.
Y lo que no hace, para que no te lleves un espejismo: no evita que un empleado pique un phishing y entregue su contraseña, no sustituye las copias 3-2-1 (las copias son lo que te salva si el malware entra igualmente) ni arregla un Windows sin actualizar. El firewall reduce el riesgo; no lo elimina.
CÓMO SE INSTALA (LO QUE HAGO EN CADA PROYECTO)
Instalar un firewall no es enchufarlo y ponerle la contraseña del router. El proceso que sigo en cada cliente es:
- ✔AUDITORÍA PREVIAQué equipos hay, qué servicios están expuestos a internet (casi siempre hay alguno que no debería estar) y quién trabaja desde fuera.
- ✔RED SEGMENTADA POR VLANsServidores, ofimática, invitados y móviles en segmentos separados. Si entra algo, no se pasea por toda la empresa.
- ✔REGLAS MÍNIMASTodo cerrado por defecto; solo se abre lo imprescindible y se documenta por qué.
- ✔VPN PARA TELETRABAJOAcceso cifrado para los empleados que trabajan desde casa, con doble factor.
- ✔GESTIÓN CENTRALIZADACon Sophos Central veo toda la red desde un panel, recibo avisos y reviso informes sin necesidad de entrar en la oficina.
Si ya tienes un servidor VMware ESXi en la oficina, el firewall puede ir como máquina virtual: mismo software, misma protección, sin hardware extra. Y se integra sin fricción con el resto del stack que suelo instalar: switches y puntos de acceso UniFi, Synology para las copias y equipos Lenovo o HP.
EL CASO QUE MÁS ME ENCUENTRO: EL ESCRITORIO REMOTO EXPUESTO
En las pymes de Catalunya con las que trabajo, la puerta de entrada número uno del ransomware no es un ataque sofisticado: es el escritorio remoto de Windows (RDP) abierto a internet con una contraseña débil. Los escaneos automáticos lo encuentran en minutos y prueban contraseñas hasta entrar.
La solución no es "cerrar el RDP y ya": es que nadie necesite abrirlo. Con la VPN de Sophos, el empleado se conecta cifrado desde casa y el RDP queda únicamente accesible dentro de la red de la oficina. Mismo trabajo, misma comodidad, y ese acceso deja de existir hacia el exterior.
CUÁNTO CUESTA PROTEGER UNA PYME
Rangos reales, sin sorpresas: un Sophos Firewall físico para una oficina de 5 a 30 empleados (serie XGS pequeña) con su licencia de protección del primer año se mueve entre 400 y 900 € según modelo y funcionalidades. Si ya tienes un servidor ESXi, la versión virtual sale más barata: solo licencia, sin hardware.
El montaje — auditoría, VLANs, reglas, VPN y gestión central — se hace con horas de tu pack de SISTEMAS y te doy presupuesto cerrado antes de tocar nada. El mantenimiento es parte del servicio: actualizaciones, revisión de informes y ajuste de reglas cuando cambia algo en la empresa (un empleado nuevo, una oficina nueva, un servicio nuevo).
Preguntas frecuentes
¿MI ROUTER DEL OPERADOR CON LA CONTRASEÑA CAMBIADA NO ES SUFICIENTE?
¿FÍSICO O VIRTUAL?
¿POR QUÉ SOPHOS Y NO OTRA MARCA?
¿CADA CUÁNTO HAY QUE REVISARLO?
¿ME SIRVE SI TODO ESTÁ EN LA NUBE (MICROSOFT 365, ETC.)?
VMware ESXi · Sophos · UniFi · Synology · Windows · Lenovo/HP. Un solo interlocutor, respuesta en menos de 4 horas.