En los diagramas de red corporativos, el proxy y el firewall suelen dibujarse uno al lado del otro; ambos se sitúan entre la red interna e internet y ambos se archivan bajo «seguridad». Por eso es habitual preguntarse si uno puede sustituir al otro. La respuesta corta es no: un firewall es un portero, un proxy es un intermediario. Uno decide quién cruza la puerta; el otro la cruza y hace el trabajo por ti.
En este artículo definimos por separado el firewall y el proxy, mostramos en qué capa de red trabaja cada uno y explicamos el concepto de «proxy firewall», donde ambos se solapan. Después vemos cómo pasa el tráfico por ambas capas en una red corporativa, los problemas de conexión que sufren quienes usan un proxy por culpa de los firewalls y cuál hace falta para cada necesidad.
¿Qué es un firewall?
Un firewall es un sistema que inspecciona el tráfico que entra y sale de una red según reglas predefinidas. Puede ser un dispositivo físico, software integrado en el sistema operativo o un servicio en la nube. Windows Defender Firewall, nftables en Linux y los dispositivos dedicados de las redes corporativas hacen este trabajo a distintas escalas.
Una regla de firewall pregunta básicamente: ¿de dónde viene el paquete, adónde va, qué protocolo y puerto usa y forma parte de una conexión existente? Según la respuesta, el paquete pasa, se descarta o se rechaza.
Los tipos de firewall se diferencian en la profundidad con la que miran el tráfico. La guía SP 800-41 Rev. 1 del NIST los clasifica así:
- Filtrado de paquetes: evalúa cada paquete por separado según dirección de origen y destino, protocolo y puerto.
- Firewall de inspección con estado: mantiene una tabla de conexiones abiertas. Acepta la respuesta a una conexión iniciada desde dentro y rechaza los paquetes no solicitados que llegan de fuera.
- Firewall de aplicación: mira dentro del tráfico; puede inspeccionar el método de una petición HTTP o el formato de una consulta DNS.
- Gateway proxy de aplicación: divide en dos la conexión entre cliente y servidor y reenvía el tráfico él mismo. En este tipo se solapan firewall y proxy.
¿Qué es un proxy?
Un proxy es un servidor intermediario que recibe la petición de un cliente y la reenvía al servidor de destino en su propio nombre. El sitio de destino ve la petición como procedente de la IP del proxy. El cliente configura el proxy él mismo o el administrador de red redirige el tráfico hacia él de forma transparente. Explicamos el mecanismo básico en detalle en Qué es un servidor proxy y cómo funciona.
La diferencia más fundamental con un firewall es esta: un firewall se sitúa en el camino de una conexión existente y deja pasar o detiene paquetes. Un proxy establece dos conexiones separadas: una con el cliente y otra con el destino. Nunca existe una conexión directa entre el cliente y el destino.
Los proxies tienen dos direcciones: un forward proxy, que representa a los usuarios internos en su salida a internet, y un reverse proxy, que se sitúa delante de un sitio y representa a sus servidores. Los comparamos en Forward proxy y reverse proxy.
La diferencia clave: ¿filtrar o intermediar?
La forma más sencilla de distinguir las dos capas es fijarse en qué hacen en el camino de una petición.
Cuando un empleado quiere conectarse a example.com:
- Solo con firewall: el equipo del empleado se conecta directamente al servidor de
example.com. El firewall comprueba si la conexión cumple las reglas y, si es así, deja pasar los paquetes sin modificarlos. El sitio de destino ve la IP pública de la empresa (tras el NAT). - Con proxy: el equipo del empleado se conecta al proxy. El proxy recibe la petición, comprueba la política de acceso y, si está permitida, abre su propia conexión con
example.com. El sitio de destino ve la IP del proxy; el equipo del empleado nunca habla directamente con internet.
| Criterio | Firewall | Proxy |
|---|---|---|
| Función principal | Permitir o bloquear tráfico | Reenviar tráfico en nombre del cliente |
| Estructura de conexión | Una conexión, filtrada en el camino | Establece dos conexiones separadas |
| Capa en la que trabaja | Normalmente red y transporte (L3/L4) | Aplicación (L7) o sesión |
| Qué mira | Dirección IP, puerto, protocolo, estado de la conexión | Dominio, URL, método HTTP, usuario |
| IP que ve el destino | La IP pública de la empresa (NAT) | La IP del proxy |
| Tráfico que cubre | Todos los protocolos | Los protocolos que admite (HTTP, SOCKS, etc.) |
| Reglas por usuario | Limitadas | Habituales (con autenticación) |
| Caché | No | Posible con HTTP sin cifrar |
| Detalle de registros | A nivel de conexión | A nivel de petición (URL, usuario) |
| Configuración en el cliente | No hace falta | Hace falta con proxy explícito, no con uno transparente |
¿En qué capa trabajan?
El tráfico de red se piensa por capas. La diferencia entre firewall y proxy se ve con más claridad al mirar en qué capa toma su decisión cada uno.
| Capa | Información que transporta | Componente que trabaja ahí |
|---|---|---|
| L3 Red | Direcciones IP | Firewall de filtrado de paquetes |
| L4 Transporte | Puertos TCP/UDP, estado de la conexión | Firewall con estado, proxy SOCKS5 |
| L7 Aplicación | Dominio, URL, cabeceras HTTP, usuario | Proxy HTTP, firewall de aplicación, WAF |
La consecuencia práctica de esta tabla: un firewall de filtrado de paquetes puede decir «permite el tráfico al puerto 443», pero no puede saber si ese tráfico va a un sitio de noticias o a un servicio de intercambio de archivos. Un proxy HTTP ve a qué dominio va la petición y puede decidir en función de eso. Un proxy SOCKS5 está en medio: conoce la dirección y el puerto de destino, pero no mira el contenido. Explicamos esta diferencia en SOCKS o HTTP.
Los firewalls de nueva generación (NGFW) difuminan esta línea: además del filtrado de paquetes ofrecen funciones de capas superiores como identificación de aplicaciones, reglas por usuario y detección de intrusiones. Aun así, la arquitectura básica es la misma: inspeccionan el tráfico en el camino sin reenviarlo.
¿Qué es un proxy firewall (gateway de nivel de aplicación)?
Un proxy firewall es un tipo de firewall que, en lugar de solo filtrar el tráfico, lo divide en dos como un proxy. En inglés se le llama «application-level gateway» o «application proxy gateway».
Funciona así:
- Un cliente de la red interna quiere conectarse a un servidor externo; la conexión termina en el proxy firewall.
- El proxy firewall lee la petición a nivel del protocolo de aplicación y la evalúa según la política.
- Si la petición está permitida, abre una nueva conexión con el destino en su propio nombre.
- Inspecciona del mismo modo la respuesta del destino y la pasa al cliente.
La ventaja de seguridad de este esquema es que ningún paquete fluye nunca directamente entre la red interna y la externa. Una petición malformada que incumple las reglas del protocolo nunca llega al destino. El inconveniente es que necesita una lógica de proxy distinta para cada protocolo y consume más recursos porque divide las conexiones en dos.
La idea de que estas pasarelas no deben romper el comportamiento esperado de los protocolos también se trata en el RFC 2979 de la Internet Architecture Board: un firewall no debería cambiar el comportamiento normal de las aplicaciones en el tráfico que permite.
Un firewall de aplicaciones web (WAF) es la contrapartida de esta idea en el lado del servidor. Funciona como reverse proxy delante de un sitio e inspecciona las peticiones HTTP entrantes según reglas como inyección SQL, cabeceras malformadas o límites de velocidad.
¿Cómo se ve el tráfico HTTPS en estas capas?
Como la mayor parte del tráfico web va cifrado, la profundidad con la que un firewall y un proxy pueden mirarlo es limitada.
- Un firewall puede ver la IP de destino, el puerto y el nombre del servidor (SNI) en el handshake TLS de una conexión HTTPS. No puede ver el contenido.
- Un forward proxy configurado explícitamente ve el dominio en la petición
CONNECT example.com:443y después transporta bytes cifrados. No puede ver el resto de la URL ni el contenido. - Un proxy corporativo con inspección TLS termina la conexión con su propio certificado, descifra e inspecciona el contenido y lo vuelve a cifrar hacia el destino. Para que funcione, la autoridad de certificación de la empresa debe estar instalada en los equipos de los empleados.
La inspección TLS se usa para detectar malware y prevenir fugas de datos, pero como hace legible el tráfico cifrado de los empleados, requiere una política y un aviso claros. Es práctica habitual excluir de la inspección categorías sensibles como banca y salud.
¿Cómo se usan juntos en una red corporativa?
En una red corporativa típica, la petición de un empleado a un sitio web pasa por estas capas:
- Equipo del empleado: el navegador lee la configuración de proxy del sistema operativo o el archivo de configuración automática de la red. De dónde se leen estos ajustes en Windows se explica en Configuración de proxy en Windows y Chrome.
- Firewall interno: permite a los clientes salir solo hacia el servidor proxy; bloquea las conexiones que van directamente a internet.
- Forward proxy: autentica al usuario, aplica la política de dominios, registra la petición y hace inspección TLS si es necesario.
- Firewall externo: permite que solo el servidor proxy llegue a internet; rechaza las conexiones entrantes no solicitadas.
- Internet: el sitio de destino ve la petición como procedente de la IP de salida del proxy.
En este esquema las dos capas se complementan. El firewall impide que se esquive el proxy: aunque un empleado desactive el proxy en el navegador, no puede llegar a internet directamente. El proxy añade el detalle que el firewall no ve: qué usuario llegó a qué dominio y cuándo.
En el lado del servidor el orden se invierte: internet → firewall externo → WAF o reverse proxy → firewall interno → servidor de aplicación. Los escenarios de protección de datos corporativos están en nuestra página de solución de seguridad de datos.
¿Puede un firewall bloquear una conexión por proxy?
Sí, y parte de los problemas de conexión de quienes usan un proxy vienen de ahí. Síntomas y causas probables:
- Las conexiones al puerto del proxy dan timeout. El firewall de una red corporativa o escolar puede permitir tráfico saliente solo a los puertos 80 y 443. Si tu proxy funciona en otro puerto, como el 8000, la conexión no llega a establecerse. Pregunta a tu proveedor si hay un puerto alternativo o habla con el administrador de tu red.
- La conexión se abre pero se corta enseguida. Un firewall de aplicación puede reconocer el protocolo del proxy y terminarlo por política.
- Solo una aplicación no conecta en Windows. Una regla de salida del firewall local puede estar bloqueando el acceso a la red de esa aplicación. Probar el mismo proxy con cURL muestra si el problema está en la aplicación o en la red.
- SOCKS5 funciona pero el tráfico UDP no pasa. El firewall puede estar restringiendo el UDP saliente; afecta a aplicaciones como juegos y llamadas de voz.
Para comprobar rápidamente si el puerto del proxy es accesible desde tu red:
# Linux / macOS
nc -vz pr.proxynet.io 8000
# Windows PowerShell
Test-NetConnection pr.proxynet.io -Port 8000Si la conexión tiene éxito, el problema no es el firewall sino la autenticación o la configuración. En ese caso puedes pasar a los pasos de diagnóstico del 407 en Autenticación de proxy.
La diferencia entre proxy, VPN y firewall
Como los tres conceptos se confunden, aquí están uno junto a otro:
- Un firewall no reenvía tráfico; lo deja pasar o lo detiene según reglas.
- Un proxy reenvía el tráfico de aplicaciones concretas con su propia dirección IP; no cifra nada por sí mismo.
- Una VPN lleva todo el tráfico del dispositivo por un túnel cifrado hasta otro servidor y lo saca desde allí.
Los tres pueden coexistir en el dispositivo de un usuario: el firewall local está activo, una VPN cifra todo el tráfico y el navegador usa además un proxy para trabajos concretos.
¿Qué necesita una red corporativa?
Toda red necesita un firewall; conectar una red a internet sin él no es una práctica aceptada. El proxy se añade cuando surgen necesidades concretas.
Guía de decisión
| Tu necesidad | Recomendación |
|---|---|
| Bloquear conexiones entrantes no solicitadas | Firewall |
| Cerrar puertos o protocolos concretos | Firewall |
| Registrar por usuario qué sitios visitan los empleados | Forward proxy |
| Aplicar una política de acceso por dominio | Forward proxy o firewall de aplicación |
| Impedir que los usuarios esquiven la configuración de proxy | Firewall + forward proxy |
| Proteger una aplicación web de ataques | WAF (reverse proxy) |
| Enviar peticiones desde otra dirección IP y ubicación | Servicio de forward proxy |
| Cifrar todo el tráfico del dispositivo | VPN |
Preguntas frecuentes
¿Un proxy puede sustituir a un firewall?
No. Un proxy solo ve el tráfico que se le envía y que usa un protocolo que admite. Los demás protocolos y las conexiones entrantes quedan fuera de su alcance. Proteger toda la red requiere un firewall.
¿Un firewall oculta mi dirección IP?
No. Los firewalls corporativos suelen hacer NAT, y los equipos de la red interna salen con la IP pública de la empresa; pero esa dirección pertenece a la empresa y te vincula a su red. Aparecer desde otra IP y ubicación es tarea de un proxy.
¿Qué es un proxy transparente?
Es un esquema en el que los dispositivos de red redirigen automáticamente el tráfico a un proxy sin configurar nada en el cliente. El usuario puede no saber que el proxy existe. Es habitual en redes de colegios y hoteles.
¿Un WAF es lo mismo que un firewall?
No. Un firewall de red trabaja con direcciones IP, puertos y conexiones. Un WAF se centra solo en el tráfico web, se sitúa como reverse proxy delante de un sitio e inspecciona el contenido de las peticiones HTTP.
¿Necesito un proxy y un firewall para uso personal?
El firewall integrado en tu sistema operativo ya está activo y debe seguir así. El proxy depende de tus necesidades: se añade para trabajos como ver contenido desde otra ubicación, recoger datos o mantener cuentas separadas. Ninguno hace el trabajo del otro.
¿Qué protocolo de proxy pasa mejor los firewalls?
Lo decisivo es el puerto, no el protocolo. Las redes restringidas suelen permitir tráfico saliente solo a los puertos 80 y 443. Si usas un Proxies HTTPS para tráfico web o un Proxies SOCKS5 para tráfico de aplicaciones, comprueba primero que tu red permite conexiones salientes al puerto del proxy.
En resumen
Un firewall deja pasar o detiene el tráfico según reglas; un proxy reenvía el tráfico en nombre del cliente, con su propia conexión y su propia dirección IP. El firewall decide sobre todo en las capas de red y transporte, el proxy en la capa de aplicación. Los proxy firewalls y los WAF combinan ambas ideas. En las redes corporativas, el firewall impide que se esquive el proxy, y el proxy añade el detalle de usuario y dominio que el firewall no ve. Para enviar tus peticiones desde distintas direcciones IP y ubicaciones, echa un vistazo a nuestros servicios de proxy.




