Geonode logo
Geonode Team

Geonode Team

Actualizado: 7 de octubre de 2026

Publicado: 2 de septiembre de 2026

Servidor proxy frente a cortafuegos: ¿cuál es la diferencia?

Un cortafuegos decide si se permite el tráfico. Un proxy realiza solicitudes en nombre de otra persona. Se trata de funciones diferentes, y la mayor parte de la confusión entre ambos se debe a que algunos productos realizan ambas tareas. Además, se sitúan en capas diferentes, en direcciones distintas y por motivos distintos; y uno de ellos es un control de seguridad, mientras que el otro no suele serlo. Esta guía los distingue adecuadamente, utilizando las definiciones de las normas en lugar de la publicidad de los proveedores.

Nuestra declaración de transparencia, que es relevante en este contexto: somos Geonode y vendemos proxies de reenvío. Un proxy de reenvío del tipo que vendemos no es un producto de seguridad y no deberías adquirirlo como medida de defensa de red. No inspecciona el tráfico en busca de amenazas, no aplica políticas en tu red ni protege nada. Lo que hace es modificar la apariencia del origen de tus solicitudes, lo cual resulta útil para la recopilación de datos, las pruebas geográficas y para sortear un filtro de red —y no tiene nada que ver con la seguridad—. Si estás aquí porque estás decidiendo qué instalar en el perímetro de tu red, la respuesta es un cortafuegos, y este artículo debería ayudarte a comprender por qué a menudo se confunden ambos conceptos.

La diferencia en una sola línea

Un cortafuegos es un filtro. El tráfico llega, el cortafuegos consulta un conjunto de reglas y lo permite o lo rechaza. Es una puerta.

Un proxy es un intermediario. Le pides algo al proxy, este lo obtiene y te lo devuelve. Es un intermediario.

La razón por la que se confunden ambos conceptos es que un intermediario se encuentra en una posición ideal para actuar como puerta de acceso. Si todo tiene que pasar por ti, ¿por qué no inspeccionarlo? Por eso, las categorías han convergido en los productos, aunque sigan siendo distintas en cuanto a su función.

La distinción que sobrevive a la convergencia: el propósito de un cortafuegos es decidir, y el de un proxy es actuar en tu nombre. Los productos que hacen ambas cosas están realizando dos funciones distintas, y el objetivo de este artículo es ayudarte a saber cuál necesitas.

Qué hace un cortafuegos, según la definición del NIST

La Publicación Especial 800-41, Revisión 1, del NIST ofrece la definición más adecuada:

Los cortafuegos son dispositivos o programas que controlan el flujo de tráfico de red entre redes u hosts que aplican diferentes niveles de seguridad.

Hay dos aspectos fundamentales en esta definición. «Controlar el flujo»: su función es permitir o denegar el acceso, no recopilar datos. Y «niveles de seguridad diferentes»: un cortafuegos se sitúa en el límite entre zonas con distintos niveles de confianza. Entre tu red e Internet, entre una zona desarmada (DMZ) y los sistemas internos, entre un segmento y otro.

El NIST también hace una observación que explica en gran medida los últimos veinte años de desarrollo de productos de seguridad:

Las amenazas han pasado gradualmente de ser más frecuentes en las capas inferiores del tráfico de red a la capa de aplicaciones, lo que ha reducido la eficacia general de los cortafuegos a la hora de detener las amenazas transmitidas por las comunicaciones de red.

Ese desplazamiento —de los paquetes a las aplicaciones— es la razón por la que los cortafuegos simples se volvieron insuficientes y por la que se les añadieron funciones de tipo proxy.

Tres generaciones de tecnología de cortafuegos

La taxonomía del NIST es la forma más clara de ver cómo los cortafuegos han ido evolucionando en la pila.

Filtrado de paquetes. El más antiguo y sencillo. El NIST describe los primeros cortafuegos de filtrado de paquetes como «dispositivos de enrutamiento, en esencia, que proporcionaban funcionalidad de control de acceso para direcciones de host y sesiones de comunicación», y señala que «también se conocen como cortafuegos de inspección sin estado», los cuales «no realizan un seguimiento del estado de cada flujo de tráfico». Es fundamental destacar que «los filtros de paquetes no se preocupan por el contenido de los paquetes».

Rápido, barato y solo tiene en cuenta direcciones y puertos. El NIST señala que sigue siendo «el núcleo de la mayoría de los cortafuegos modernos», pero que «hoy en día se venden pocos cortafuegos que solo realicen filtrado de paquetes sin estado».

Inspección con estado. La mejora que hizo que los cortafuegos resultaran prácticos. Según el NIST, «mejora las funciones de los filtros de paquetes al realizar un seguimiento del estado de las conexiones y bloquear los paquetes que se desvían del estado esperado», lo cual se logra «incorporando un mayor conocimiento de la capa de transporte». Mantiene una tabla de estado que suele incluir «la dirección IP de origen, la dirección IP de destino, los números de puerto e información sobre el estado de la conexión».

El efecto práctico es que el tráfico de retorno de una conexión que tú has iniciado se permite automáticamente, mientras que el tráfico no solicitado no lo es. Ese es el comportamiento al que se refiere la mayoría de la gente cuando habla de «cortafuegos».

Cortafuegos de aplicaciones. Estos inspeccionan el contenido. Los ejemplos del NIST son concretos: un cortafuegos de aplicaciones «puede determinar si un mensaje de correo electrónico contiene un tipo de archivo adjunto que la organización no permite», o detectar «si se está utilizando mensajería instantánea (IM) a través del puerto 80 (que suele utilizarse para HTTP)». Puede bloquear operaciones específicas, como el comando «put» de FTP, filtrar páginas que contengan determinado contenido activo e identificar «secuencias inesperadas de comandos».

Ese ejemplo de la mensajería instantánea a través del puerto 80 es el argumento definitivo a favor de ascender en la pila. Un filtro de paquetes ve el puerto 80 y piensa que se trata de «tráfico web». Solo algo que lea el contenido sabe que no es así.

Qué hace un proxy

Un proxy interpone su propia conexión entre la tuya y el destino.

Te conectas al proxy y solicitas un recurso. El proxy se conecta al destino, lo recupera y te lo devuelve. Hay dos conexiones donde quizá esperabas que hubiera una sola, y esa estructura da lugar a todas las propiedades que tienen los proxies.

El NIST describe el mecanismo con precisión en el contexto de las pasarelas de proxy de aplicaciones: cada conexión «da lugar a la creación de dos conexiones independientes: una entre el cliente y el servidor proxy, y otra entre el servidor proxy y el destino real», y el proxy «está diseñado para ser transparente para los dos hosts; desde su perspectiva, existe una conexión directa». Y la consecuencia: «Dado que los hosts externos solo se comunican con el agente proxy, las direcciones IP internas no son visibles para el mundo exterior».

Hay que distinguir entre dos tipos:

Los proxies de reenvío actúan en nombre de los clientes. Tus solicitudes salen a través de ellos, por lo que el destino ve la dirección del proxy en lugar de la tuya. Esto es lo que ofrecemos, y abarca el web scraping, las pruebas geográficas, el filtrado corporativo de tráfico saliente y el almacenamiento en caché. El NIST señala que «la mayoría de los servidores proxy que se utilizan actualmente son servidores proxy de salida, siendo los más comunes los proxies HTTP».

Los proxies inversos actúan en nombre de los servidores. Las solicitudes de los clientes llegan a ellos y se reenvían a los servidores backend; así es como funcionan el equilibrio de carga, la terminación TLS y las redes de distribución de contenidos. Desde el punto de vista del cliente, el proxy inverso es el sitio web.

El NIST también incluye una observación sincera sobre el caso de los servidores de entrada que la mayoría de las explicaciones omiten: «En los últimos años, el uso de servidores proxy de entrada ha disminuido drásticamente», ya que «un servidor proxy de entrada debe imitar las capacidades del servidor real al que protege, lo que resulta casi imposible cuando se trata de proteger un servidor con muchas funciones», y el registro y el control de acceso que proporcionaban dichos proxies «suelen estar integrados en los servidores reales» en la actualidad.

Dónde se solapan: las pasarelas de proxy de aplicaciones

Este solapamiento constituye una categoría de producto real y el NIST se cuida mucho de distinguirla de algo cuyo nombre resulta confusamente similar:

Las pasarelas de proxy de aplicaciones son bastante diferentes de los cortafuegos de aplicaciones.

Una pasarela de proxy de aplicaciones es «una característica de los cortafuegos avanzados que combina el control de acceso de capa inferior con la funcionalidad de capa superior», y contiene «un agente proxy que actúa como intermediario entre dos hosts que desean comunicarse entre sí, y nunca permite una conexión directa entre ellos».

Las ventajas que enumera el NIST son: impedir las conexiones directas entre hosts, inspeccionar el contenido en busca de incumplimientos de las políticas y —en algunas implementaciones— la «capacidad de descifrar paquetes (por ejemplo, cargas útiles protegidas por SSL), examinarlos y volver a cifrarlos antes de enviarlos al host de destino», dejando pasar los datos que no se pueden descifrar.

Las desventajas son igualmente específicas. Las pasarelas de proxy de aplicaciones «suelen tener limitaciones en cuanto a la compatibilidad con nuevas aplicaciones y protocolos de red», ya que «se requiere un agente proxy específico para cada tipo de tráfico de red que deba atravesar un cortafuegos». Los proveedores ofrecen agentes genéricos para cubrir esta carencia, pero el NIST señala que estos «tienden a anular muchas de las ventajas de la arquitectura de pasarela de proxy de aplicaciones, ya que simplemente permiten que el tráfico se «tunelice» a través del cortafuegos».

Esa es la verdadera disyuntiva de toda la categoría: el uso de un proxy permite una inspección profunda, a costa de tener que comprender cada protocolo que se transmite, y la «vía de escape» para los protocolos que no se comprenden anula esa ventaja.

El NIST también distingue los servidores proxy dedicados, que «mantienen el control del tráfico mediante el proxy», pero «suelen tener capacidades de cortafuegos mucho más limitadas», y «se utilizan generalmente para reducir la carga de trabajo del cortafuegos y llevar a cabo un filtrado y un registro especializados que podrían resultar difíciles de realizar en el propio cortafuegos».

La dirección importa más de lo que la gente cree

Una fuente frecuente de confusión que merece la pena señalar explícitamente.

Los cortafuegos suelen regular ambas direcciones, pero se conciben como una protección contra el tráfico entrante. El modelo mental consiste en mantener las cosas fuera; sin embargo, en la práctica, el filtrado de salida suele ser la parte más valiosa, ya que limita a qué puede acceder un host interno comprometido.

Los proxies de reenvío gestionan únicamente el tráfico saliente. Evitan que el destino sepa de tu existencia y permiten a una organización controlar y registrar lo que sale. No constituyen una defensa contra nada que llegue.

Los proxies inversos gestionan únicamente el tráfico entrante. Protegen al servidor de origen actuando como pantalla, y es en ellos donde se llevan a cabo el equilibrio de carga, el almacenamiento en caché y la terminación TLS.

Los cortafuegos de aplicaciones web se sitúan en el tráfico entrante, delante de los servidores web. El NIST los describe como «cortafuegos de aplicaciones especializados… que residen delante del servidor web», añadidos porque el protocolo HTTP «ha sido objeto de explotación por parte de los atacantes de muchas formas». Dado que se sitúan delante de los servidores web en lugar de en el perímetro de la red, el NIST señala que «a menudo se consideran muy diferentes de los cortafuegos tradicionales».

La consecuencia: preguntarse «¿debo utilizar un proxy o un cortafuegos?» sin especificar la dirección es plantear una pregunta incompleta. Un proxy de salida y un cortafuegos de entrada no compiten entre sí; ni siquiera están orientados en la misma dirección.

Comparativa

CortafuegosProxy de reenvíoProxy inverso
Función principalPermitir o denegar el tráficoRecuperar datos en nombre de los clientesInterfaz para los servidores
DirecciónAmbas, orientadas al perímetroSalienteEntrante
Modelo de conexiónDeja pasar o rechaza paquetesTermina y reenvíaTermina y reenvía
¿Ve el contenido?Depende de la generaciónSí, para el tráfico no cifradoSí, termina la conexión TLS
¿Oculta la dirección del cliente?NoSí, frente al destinoNo
¿Oculta la dirección del servidor?A veces, mediante NATNoSí, frente al cliente
Almacenamiento en cachéNoHabitualmenteHabitualmente
Equilibrio de cargaNoNoSí
Finalidad principalSeguridadAcceso, anonimato, controlRendimiento, escalabilidad, protección

La fila que responde a la mayoría de las preguntas prácticas es la última. Un cortafuegos existe para imponer un límite de seguridad. Un proxy de reenvío existe para cambiar cómo y desde dónde se accede a los recursos. Son complementarios, más que alternativos.

¿Necesitas uno, el otro o ambos?

Todo el mundo necesita un cortafuegos. Todos los sistemas operativos vienen con uno, todos los routers tienen uno y todos los proveedores de servicios en la nube te ofrecen grupos de seguridad. Esto no es opcional y, a pequeña escala, no se trata realmente de una decisión de compra, sino de una decisión de configuración. Si tu pregunta es «¿debería tener un cortafuegos?», la respuesta es que ya lo tienes y hay que configurarlo.

Necesitas un proxy de reenvío si: estás recopilando datos a gran escala y necesitas que las solicitudes se distribuyan entre varias direcciones; necesitas ver contenido específico de una región; necesitas acceder a algo que la red filtra; o diriges una organización y necesitas controlar y registrar el acceso web saliente. Los tres primeros casos son de nuestra competencia. El cuarto caso suele ser una característica de un cortafuegos o una pasarela web segura ya existentes, más que una adquisición independiente.

Necesitas un proxy inverso si gestionas un servicio web público de cualquier tamaño. El equilibrio de carga, la terminación TLS, el almacenamiento en caché y la limitación de velocidad forman parte de él, y se trata de una arquitectura estándar más que de un complemento.

Necesitas un cortafuegos de aplicaciones web si gestionas una aplicación web pública que maneja información confidencial. Es un producto distinto de un cortafuegos de red y cumple una función diferente; tener uno no implica que tengas el otro.

La única combinación que merece la pena señalar como un error: comprar un servicio de proxy directo con fines de seguridad. No ofrece ninguna. Los proxies residenciales y de centros de datos que vendemos nosotros y otros proveedores cambian la dirección desde la que proceden tus solicitudes. No inspeccionan el tráfico, no bloquean amenazas, no aplican políticas ni protegen los terminales. Si un proveedor da a entender lo contrario, se trata de una estrategia de marketing.

Preguntas frecuentes

¿Es un proxy un cortafuegos?

No. Un cortafuegos controla qué tráfico se permite entre redes con distintos niveles de seguridad. Un proxy realiza solicitudes en nombre de otra persona, cerrando una conexión e iniciando otra. Algunos productos de cortafuegos incluyen funcionalidad de proxy —el NIST los denomina «puertas de enlace de proxy de aplicaciones»—, pero las funciones son distintas.

¿Puede un proxy sustituir a un cortafuegos?

No. Un proxy de reenvío gestiona las solicitudes salientes y no ofrece protección contra el tráfico entrante, ni aplica políticas en tu red, ni inspecciona las amenazas. Incluso cuando un proxy inspecciona el contenido, solo ve el tráfico que se enruta a través de él, mientras que un cortafuegos controla el propio perímetro.

¿Qué es más seguro, un proxy o un cortafuegos?

No son comparables en ese aspecto. Un cortafuegos es un control de seguridad; un proxy de reenvío, por lo general, no lo es. Las pasarelas de proxy de aplicaciones integradas en los cortafuegos sí proporcionan una inspección rigurosa, ya que impiden las conexiones directas y pueden examinar el contenido, pero se trata de una característica propia de los cortafuegos y no de una propiedad de los proxies en general.

¿En qué capa opera cada uno?

Los cortafuegos de filtrado de paquetes funcionan en la capa de red, sobre direcciones y puertos. La inspección con estado añade reconocimiento de la capa de transporte mediante una tabla de estado de conexiones. Los cortafuegos de aplicación y los proxies funcionan en la capa de aplicación, donde pueden leer el contenido de los protocolos. El NIST señala que las amenazas se han desplazado hacia las capas superiores con el paso del tiempo, por lo que se hicieron necesarios los enfoques de capas superiores.

¿Cuál es la diferencia entre un proxy directo y un proxy inverso?

Un proxy directo actúa en nombre de los clientes, de modo que el destino ve al proxy en lugar de a ti. Un proxy inverso actúa en nombre de los servidores, de modo que los clientes se conectan con él en lugar de con el origen. Direcciones opuestas, beneficiarios opuestos y el mismo mecanismo subyacente de terminar una conexión y establecer otra.

¿Necesito tanto un proxy como un cortafuegos?

Necesitas un cortafuegos en cualquier caso; de hecho, ya tienes varios. Solo necesitas un proxy directo para tareas específicas: recopilación de datos a gran escala, pruebas específicas de una región o control organizativo del acceso web saliente. Necesitas un proxy inverso si gestionas un servicio web público. Son preguntas diferentes con respuestas diferentes.

¿Un proxy oculta mi dirección IP a todo el mundo?

Solo del destino. Tu proveedor de servicios de Internet (ISP) sigue viendo que te conectas al proxy, el operador del proxy ve ambos extremos y cualquier servicio en el que inicies sesión te identifica independientemente de ello. La definición del NIST —según la cual los hosts externos solo se comunican con el agente proxy, por lo que las direcciones internas no son visibles para el mundo exterior— es precisa y más restrictiva que el término «anónimo».

¿Qué es un cortafuegos de aplicaciones web?

Un cortafuegos de aplicaciones especializado situado directamente delante de un servidor web para detectar ataques contra el protocolo HTTP. El NIST lo distingue de los cortafuegos tradicionales precisamente porque protege un servidor en lugar de un perímetro de red. Es un producto independiente de un cortafuegos de red, y disponer de uno no sustituye al otro.

Conclusión

La forma más clara de entenderlo es la siguiente: un cortafuegos decide y un proxy actúa en tu nombre. Todo lo demás se deriva de esos dos verbos.

La confusión es genuina, más que por descuido, porque las categorías han convergido. Un intermediario que termina todas las conexiones se encuentra en una posición ideal para inspeccionarlas, por lo que los cortafuegos incorporaron funciones de proxy, y la pasarela de proxy de aplicaciones del NIST es precisamente ese híbrido —con ventajas reales en cuanto a la profundidad de la inspección y un coste real al necesitar un agente específico por protocolo—.

Lo que no ha convergido es la finalidad. Un cortafuegos existe para imponer un límite entre zonas de diferente nivel de confianza. Un proxy de reenvío existe para cambiar el origen aparente de tus solicitudes y permitir que alguien controle lo que sale. Si estás eligiendo qué colocar en tu perímetro, esa es una cuestión de cortafuegos. Si estás eligiendo cómo conectarte con el mundo exterior, eso es una cuestión de proxy. Ambas opciones solo parecen alternativas desde una distancia tan grande que ya no se distingue la dirección del tráfico.