---
title: "¿Qué es un WAF (firewall de aplicaciones web)? Cómo funciona"
description: "Un WAF (firewall de aplicaciones web) revisa las solicitudes HTTP antes de que lleguen al sitio y bloquea ataques. Dónde se sitúa y cómo deciden sus reglas."
url: https://proxynet.io/es/blog/what-is-a-waf
date: 2026-10-06
author: "Acar Diveroli"
category: "Web scraping, Proxy 101"
lang: es
---

# ¿Qué es un WAF (firewall de aplicaciones web)? Cómo funciona

Pegas un mensaje de error en un formulario de soporte, pulsas Enviar y te aparece una página en blanco: "403 Forbidden", con "Microsoft-Azure-Application-Gateway/v2" debajo. En otro lugar, un script de seguimiento de precios que llevaba un mes funcionando sin problemas empieza a recibir páginas de "Request blocked" en lugar de datos de productos. En ninguno de los dos casos decidió el código del propio sitio. Lo decidió un firewall de aplicaciones web situado delante.

Este artículo explica dónde se sitúa un WAF, qué lee y cómo deciden sus reglas. Lo compara con un firewall de red y con un proxy inverso, recoge las páginas de bloqueo más comunes y termina con una sección para quienes ven cómo sus herramientas de seguimiento o sus scrapers chocan con uno.

> **Nota: Respuesta breve**
>
> Un WAF (firewall de aplicaciones web) es un filtro situado delante de un sitio web o una API que revisa cada solicitud HTTP antes de que el servidor la vea. Lee lo que un firewall de red ignora: la dirección de la página, la cadena de consulta, las cabeceras, las cookies, el formulario enviado y la velocidad a la que llegan las solicitudes. Los patrones de ataque como la inyección SQL suben una puntuación, las reglas propias del sitio permiten o bloquean según la ruta, el país o la IP, y las reglas de frecuencia y de bots juzgan el patrón del tráfico. Una solicitud que cruza la línea recibe una página de bloqueo, normalmente con el estado 403 y un identificador que el propietario del sitio puede buscar. Un WAF protege el servidor; no es una VPN ni un proxy para los visitantes.

## ¿Qué es un WAF?

En ciberseguridad, un firewall de aplicaciones web es una capa de seguridad para HTTP, el protocolo con el que los navegadores y las apps hablan con los sitios web. OWASP, el proyecto abierto de seguridad, lo define como un firewall de aplicaciones para aplicaciones HTTP que aplica un conjunto de reglas a una conversación HTTP.

"Aplicación" es la palabra clave. Un firewall de red decide por direcciones y puertos, así que no distingue un inicio de sesión normal de un formulario de acceso relleno de comandos de base de datos: ambos llegan al puerto 443. Un WAF abre la solicitud, la lee y la compara con reglas escritas para ataques web.

Un WAF protege el sitio web, no al visitante: funciona como un proxy inverso (reverse proxy) que ocupa el lugar del servidor y recibe primero cada solicitud.

## ¿Dónde se sitúa un WAF?

Un WAF siempre está entre internet y el servidor web. Hay cuatro lugares habituales:

- **En el borde de una CDN.** Cloudflare, Akamai e Imperva operan redes de servidores delante de los sitios de sus clientes; el dominio apunta al proveedor, así que los visitantes llegan primero a su WAF.
- **En un balanceador de carga en la nube.** AWS WAF se conecta a CloudFront, Application Load Balancer y API Gateway; Azure ejecuta su WAF en Application Gateway y Front Door.
- **En un equipo dedicado (appliance)** como F5 BIG-IP, delante de los servidores propios de una empresa.
- **Dentro del servidor web.** ModSecurity, un motor WAF de código abierto para Apache, IIS y Nginx que hoy se mantiene bajo OWASP, es el módulo clásico; muchas empresas de hosting lo activan para todos sus clientes.

Para leer una solicitud, el WAF la necesita en texto claro. Tiene el certificado del sitio, termina la conexión HTTPS del navegador y abre otra distinta hacia el servidor de origen. El navegador sigue mostrando el candado, porque para el navegador el WAF es el sitio.

## ¿Cómo funciona un WAF?

Una solicitud atraviesa un WAF en seis pasos:

1. **La conexión termina en el WAF,** que descifra el HTTPS y recibe la solicitud completa.
2. **La solicitud se descompone y se decodifica,** para que un ataque no pueda esconderse tras `%27` en lugar de un apóstrofo.
3. **Primero se ejecutan las reglas personalizadas del propietario:** permitir el rango de IP de la oficina, bloquear un país, mantener `/admin` privado.
4. **Las reglas de ataque y los contadores de frecuencia la puntúan.** Las reglas de inyección SQL, cross-site scripting y violaciones del protocolo suman puntos; los contadores registran las solicitudes por IP o por sesión.
5. **Se aplica un veredicto:** reenviar al servidor, bloquear con una página de error, mostrar un desafío (challenge) o solo registrar.
6. **El evento se registra con un identificador,** como el Ray ID de Cloudflare o el número de referencia de Akamai. Ese identificador vincula la queja de un visitante con la regla que saltó.

## ¿Qué inspecciona un WAF?

Un firewall de red solo puede actuar sobre la última fila de esta tabla; el resto se ve en la capa de aplicación.

| Parte de la solicitud | Qué busca el WAF | Ejemplo de coincidencia |
|---|---|---|
| Ruta y URL | Rutas sensibles o inesperadas | `/wp-admin` desde el extranjero, recorrido de directorios con `../` |
| Cadena de consulta, campos de formulario | Código donde debería haber datos | Comandos de base de datos en un buscador |
| Cabeceras y cookies | Valores ausentes, extraños o manipulados | Falta la cabecera `User-Agent` |
| Cuerpo (formulario, JSON, XML) | Cargas de ataque, subidas demasiado grandes | Un campo JSON que lleva un comando de shell |
| Frecuencia | Demasiadas solicitudes por IP o sesión | Cientos de intentos de inicio de sesión por minuto |
| IP de origen y país | Listas de reputación, reglas geográficas | Una dirección que figura en una fuente de amenazas |

## ¿Qué reglas usa un WAF?

**Las firmas** detectan técnicas de ataque conocidas, como fragmentos SQL en un campo de formulario o etiquetas `<script>` en un comentario. Son precisas con los ataques conocidos y ciegas ante los nuevos. La colección abierta más conocida es el **OWASP Core Rule Set (CRS)**: reglas genéricas contra ataques para ModSecurity y motores compatibles como Coraza. El WAF de Azure se basa en él, y Cloudflare ofrece su propia implementación.

**Las reglas administradas** (managed rules) las escribe y actualiza el proveedor del WAF: cuando se hace pública una vulnerabilidad grave en un software popular, una regla nueva protege a todos los clientes. **Las reglas personalizadas** son las del propietario, como bloquear una ruta o permitir la IP de un socio.

**El límite de solicitudes** (rate limiting) cuenta las solicitudes por IP, sesión o clave en una ventana de tiempo. La página de rate limiting de Cloudflare devuelve `429 Too Many Requests` en lugar de `403`.

**La gestión de bots**, normalmente un complemento de pago, clasifica a los clientes en personas, bots verificados como los rastreadores de los buscadores, y todo lo demás. Cloudflare lo expresa como una puntuación de bots de 1 (automatizado) a 99 (humano).

**El parcheo virtual** (virtual patching) se define en la [guía de OWASP sobre virtual patching](https://cheatsheetseries.owasp.org/cheatsheets/Virtual_Patching_Cheat_Sheet.html) como una capa que bloquea los intentos de explotar una vulnerabilidad conocida sin modificar el código vulnerable. Gana tiempo; no tapa el agujero.

### ¿Cómo decide la puntuación de anomalías?

El CRS no bloquea en la primera coincidencia. Cada regla que coincide suma puntos según su gravedad: 5 por crítica, 4 por error, 3 por advertencia, 2 por aviso. Cuando el total alcanza el umbral de entrada, que la [documentación del CRS](https://coreruleset.org/docs/2-how-crs-works/2-1-anomaly_scoring/) recomienda fijar en 5, la solicitud se rechaza. Basta una coincidencia crítica; una sola advertencia no basta, pero una advertencia más un aviso sí.

El CRS tiene además cuatro niveles de paranoia (paranoia levels). Cada nivel por encima de 1 añade reglas más estrictas, que atrapan más ataques y también a más visitantes legítimos.

## WAF, firewall de red y proxy inverso: diferencias

Los tres pueden funcionar en el mismo equipo. [Proxy o firewall: ¿en qué se diferencian?](/es/blog/proxy-vs-firewall) explica la diferencia básica entre filtrar y reenviar tráfico; aquí ves dónde encaja un WAF.

| | Firewall de red | WAF | Proxy inverso |
|---|---|---|---|
| Capa | Red, transporte | Aplicación (HTTP) | Aplicación (HTTP) |
| Lee | IP, puertos, estado de la conexión | URL, cabeceras, cuerpo, frecuencia | Host y ruta, para enrutar |
| Función principal | Permitir o descartar conexiones | Frenar ataques y abusos | Repartir carga, almacenar en caché, terminar TLS |
| Ejemplo | Firewall del router de la oficina | ModSecurity con CRS | Nginx delante de los servidores de aplicaciones |

Un WAF es un proxy inverso con reglas de seguridad; sin ellas, un proxy inverso reenvía un ataque con la misma fidelidad que una solicitud normal. La protección DDoS contra inundaciones de red es una capa aparte.

## ¿Cómo es la página de bloqueo de un WAF?

La página predeterminada suele delatar qué producto te detuvo.

| Producto | Qué dice la página | Identificador para enviar al sitio |
|---|---|---|
| Cloudflare | "Sorry, you have been blocked" o Error 1020 | Ray ID |
| Akamai | "Access Denied. You don't have permission to access …" | Reference # |
| Imperva | "Request unsuccessful. Incapsula incident ID" | Incident ID |
| AWS WAF a través de CloudFront | "The request could not be satisfied. Request blocked." | Hora y URL |
| Azure Application Gateway | "403 Forbidden", "Microsoft-Azure-Application-Gateway/v2" | Hora y URL |
| F5 BIG-IP | "The requested URL was rejected" | Support ID |

La mayoría devuelve `403 Forbidden`: el servidor entendió la solicitud y se niega a atenderla. Para distinguir el 403 de un WAF de uno causado por una comprobación de inicio de sesión o por permisos de archivos, consulta la [guía del error 403 Forbidden](/es/blog/403-forbidden-error).

Como visitante no puedes cambiar la regla, pero sí quitar los desencadenantes habituales:

1. Desactiva tu VPN o tu extensión de proxy y recarga; las direcciones VPN compartidas suelen tener mala reputación.
2. Prueba una ventana privada, que se abre sin cookies antiguas y con la mayoría de las extensiones desactivadas.
3. Si el bloqueo llegó tras enviar un formulario, revisa lo que escribiste: un código o un texto parecido a SQL puede coincidir con una regla de ataque.
4. ¿Sigues bloqueado? Envía al sitio el identificador, la hora y lo que estabas haciendo. Solo su operador puede ver qué regla saltó.

## ¿Por qué un WAF bloquea a visitantes reales?

Un falso positivo es una solicitud legítima que una regla trata como un ataque. Los orígenes habituales:

- **Contenido que parece código:** un foro de desarrolladores, un formulario de soporte con registros pegados, un editor que guarda HTML.
- **Direcciones compartidas:** una red de oficina o móvil puede poner a miles de personas detrás de unas pocas IP, así que un límite de solicitudes pensado para una persona salta para todas.
- **Listas de reputación:** las salidas de VPN y los servidores en la nube son compartidos, y algunos de sus usuarios se portan mal.
- **Ajustes estrictos:** un nivel de paranoia más alto también atrapa a más clientes.

Los propietarios de sitios pueden corregirlo sin desactivar la protección:

1. **Empieza en modo solo registro.** La [descripción general del WAF](https://learn.microsoft.com/en-us/azure/web-application-firewall/ag/ag-overview) de Azure aconseja ejecutar un WAF nuevo en modo de detección durante un período breve antes de pasar al modo de prevención; en AWS WAF, la acción **Count** (solo cuenta) cumple la misma función.
2. **Encuentra la regla** buscando en el registro del WAF el Ray ID, el número de referencia o la hora del bloqueo.
3. **Escribe una exclusión estrecha:** exime un campo de una regla en lugar de desactivar todo el conjunto de reglas.
4. **Prueba desde fuera.** Las reglas geográficas y las listas de reputación tratan de forma distinta a los visitantes del extranjero. Usar [Proxies residenciales](https://proxynet.io/es/residential-proxy) en el país objetivo te muestra tu sitio tal como lo ve un usuario doméstico de allí.

## ¿Por qué los WAF bloquean scrapers y herramientas de seguimiento?

Un servicio de seguimiento de precios, un comprobador de disponibilidad (uptime) o un rastreador de investigación se encuentra con el WAF antes que con el sitio, y varias reglas apuntan al tráfico automatizado:

- **Reglas de protocolo.** El WAF de Azure protege frente a solicitudes a las que les falta la cabecera `Host`, `User-Agent` o `Accept`, y tiene reglas contra rastreadores y escáneres. Por eso un cliente HTTP desnudo puede quedarse detenido muy pronto.
- **Grupos de reglas de bots.** El [grupo de reglas Bot Control](https://docs.aws.amazon.com/waf/latest/developerguide/aws-managed-rule-groups-bot.html) de AWS etiqueta bibliotecas HTTP, frameworks de scraping, servicios de supervisión y navegadores automatizados, y bloquea los que no puede verificar. Los bots verificados, como los rastreadores de los grandes buscadores, pasan.
- **Señales de red y de frecuencia.** Los centros de datos que los bots usan a menudo están marcados, y un rastreador que pide una página cada 200 milisegundos parece un ataque, sea cual sea su intención.

[Cómo funciona la detección de bots: la lógica anti-bot](/es/blog/how-bot-detection-works) recorre el lado de la detección capa por capa. Un bloqueo es la respuesta del sitio, y la reacción legítima trabaja con ella:

1. Usa la API oficial, el feed de datos o el programa de socios, si existe.
2. Respeta el robots.txt y los términos de servicio.
3. Identifica tu cliente con honestidad: un `User-Agent` real con una dirección de contacto.
4. Ve más despacio y espera más cuando veas `429` o `403`.
5. Pide que te incluyan en una lista de permitidos (allow-list). Muchos operadores dejan pasar una herramienta de seguimiento que se comporta bien si les das un contacto y una dirección IP fija; los [Proxies ISP](https://proxynet.io/es/static-isp-residential-proxy) ofrecen una dirección dedicada que no cambia.

No rotes direcciones IP para saltarte un bloqueo ni uses herramientas que falsifican la huella del navegador. Eso ignora la decisión del sitio, y es exactamente el comportamiento que estas reglas están ajustadas para encontrar.

## ¿Quién usa un WAF?

- **Tiendas online y páginas de pago.** El requisito 6.4.2 de PCI DSS 4.0, el estándar de seguridad del sector de las tarjetas, exige una solución automatizada delante de las aplicaciones web públicas que detecte y prevenga ataques web. El [resumen de cambios de PCI DSS](https://listings.pcisecuritystandards.org/documents/PCI-DSS-v3-2-1-to-v4-0-Summary-of-Changes-r1.pdf) lo consideró una buena práctica hasta el 31 de marzo de 2025; desde entonces es obligatorio.
- **Páginas de inicio de sesión,** donde los límites de solicitudes frenan el credential stuffing: probar contraseñas filtradas contra muchas cuentas.
- **API,** que se enfrentan a los mismos riesgos de inyección que los formularios web.
- **Sitios con WordPress u otro software popular,** donde un fallo en un solo plugin expone a miles de sitios a la vez.

## Errores frecuentes

- **Usar el WAF en lugar de corregir el código.** Un parche virtual solo cubre el tráfico que ve el WAF.
- **Dejar el servidor de origen accesible directamente.** Si responde a solicitudes enviadas directamente a su dirección IP, los atacantes se saltan el WAF.
- **Bloquear desde el primer día** sin un período de solo registro.
- **Desactivar un conjunto de reglas entero** para corregir un solo falso positivo.
- **Recargar una página de bloqueo una y otra vez** como visitante, lo que alimenta el contador de frecuencia.

## Guía de decisión

| Tu situación | Qué hacer |
|---|---|
| Ves una página de bloqueo con un identificador | Envía el identificador, la hora y la URL al sitio |
| Tienes un sitio pequeño en un hosting compartido | Pregunta si el hosting usa ModSecurity con el CRS, o usa el WAF de una CDN |
| Aceptas pagos con tarjeta en línea | PCI DSS 6.4.2 exige un WAF o una solución equivalente |
| Vas a añadir un WAF a un sitio en producción | Ejecútalo primero en modo de detección o de recuento (Count) |
| Se bloquea a clientes reales | Busca el ID de la regla y escribe una exclusión estrecha |
| Tu herramienta de seguimiento o tu rastreador recibe errores 403 | Ve más despacio, identifícate y pide entrar en una lista de permitidos |
| Necesitas ver tu sitio como lo ven los visitantes de otro país | Prueba a través de una IP residencial de ese país |

## Preguntas frecuentes

### ¿Un WAF es lo mismo que un firewall?

Es un tipo de firewall. Un firewall de red permite o descarta conexiones por dirección y puerto; un WAF lee el contenido de las solicitudes HTTP. La mayoría de los sitios necesitan los dos, porque cada uno ve lo que el otro no puede ver.

### ¿Cloudflare es un WAF?

Cloudflare es una red de servidores proxy inversos situada delante de sitios web. Su WAF, con reglas personalizadas, límites de solicitudes y conjuntos de reglas administradas, es uno de los servicios de esa red, junto a la caché y la protección DDoS.

### ¿Un WAF puede detener ataques DDoS?

En parte. Puede absorber avalanchas de solicitudes HTTP con límites de solicitudes y desafíos. Las inundaciones que llenan la propia conexión de red necesitan una protección DDoS específica.

### ¿Existe un WAF gratuito o de código abierto?

Sí. ModSecurity con el OWASP Core Rule Set es la pareja de código abierto más conocida, y Coraza es un motor más reciente que ejecuta las mismas reglas. Algunas CDN incluyen un conjunto básico de reglas administradas en sus planes gratuitos.

### ¿Por qué un WAF me bloquea cuando uso una VPN?

Los servidores VPN los comparten muchas personas, así que sus direcciones acaban en listas de reputación, y algunos sitios bloquean países enteros o redes en la nube. Si la página se abre en cuanto desconectas la VPN, la regla iba contra la dirección, no contra ti.

### ¿Un WAF puede leer el tráfico HTTPS?

Sí, tiene que hacerlo. Tiene el certificado del sitio, descifra e inspecciona la solicitud y luego la pasa al servidor, normalmente por una nueva conexión cifrada. Entre tu navegador y el WAF, el tráfico sigue cifrado.

## En resumen

Un firewall de aplicaciones web es un proxy inverso con reglas de seguridad que lee cada solicitud HTTP antes que el sitio web. Juzga las solicitudes por firmas, puntuaciones de anomalía, reglas personalizadas, límites de solicitudes y señales de bots, y sus páginas de bloqueo llevan un identificador que solo el operador del sitio puede rastrear. Los visitantes deben quitar los desencadenantes evidentes y contactar con el sitio; los propietarios, registrar primero, bloquear después y excluir con precisión. Si necesitas una dirección fija para una lista de permitidos o IP locales para probar tus propias reglas desde el extranjero, consulta [nuestros proxies](/es/proxy).
