Juguemos a un juego de asociación de palabras. Yo diré algo y usted dice la primera palabra que le venga a la mente.
Seguridad en Internet.
¿Ha dicho corta - fuegos? Creo que yo lo habría hecho. Cuando se piensa en proteger nuestros equipos a nivel de red, se piensa en perímetros. Esos perímetros se definen y se protegen mediante cortafuegos, principalmente a nivel de material, con dispositivos de red especializados y diseñados para ocuparse de esa tarea concreta en nuestras redes. Hoy estamos aquí para hablar de otra capa de cortafuegos que usted puede y debería utilizar en sus entornos. Sí, hablamos efectivamente del cortafuegos de Windows. Deje de reírse, esto va en serio.
Es fácil burlarse del cortafuegos de Windows en función de su historia. En la época de Windows XP y Server 2003, resultaba bastante inútil y causaba muchos más quebraderos de cabeza de los que resolvía. De hecho, esa sensación era tan habitual que todavía hoy encuentro muchas empresas que desactivan por completo el cortafuegos de Windows en todos sus sistemas unidos a un dominio, de forma predeterminada. Si se les pregunta, en general no hay ninguna razón concreta para hacerlo: siempre ha sido así o está en nuestra política de seguridad escrita son respuestas habituales. Esto es un problema, porque el cortafuegos de Windows Defender con seguridad avanzada (WFAS) que existe en los sistemas operativos Windows actuales es mucho más robusto y avanzado que nunca, y puede utilizarse sin duda para mejorar su arquitectura de seguridad. Me atrevería a decir que resulta totalmente absurdo desactivar WFAS en un sistema operativo actual, salvo que se tenga una razón muy buena y muy concreta para hacerlo.

Tres consolas de administración del cortafuegos de Windows
Ante todo, conviene saber que existen tres consolas distintas desde las que se pueden configurar los parámetros del cortafuegos de Windows. Dos de esas consolas son redundantes entre sí, y la tercera es mucho más potente que las demás. Vamos a echarles un vistazo.
Cortafuegos de Windows Defender (Panel de control)
Cuando se intenta abrir una aplicación o un parámetro en Windows Server 2019, en general resulta más eficaz limitarse a pulsar el botón Inicio y escribir después una palabra relacionada con la tarea que se quiere realizar. En mi caso, he pulsado Inicio y he escrito la palabra cortafuegos. La mejor opción coincidente que aparecía en primer lugar en mis resultados de búsqueda era el cortafuegos de Windows Defender, así que he hecho clic en ella.
Resulta interesante señalar que ese enlace abre la consola de configuración del cortafuegos de Windows desde el Panel de control, la manera tradicional de definir los parámetros del sistema. Esa consola sigue estando disponible y es plenamente capaz de manipular las funciones básicas del cortafuegos, como activar o desactivar el cortafuegos de Windows, pero como esa herramienta reside en el Panel de control, debemos suponer que en realidad no es la herramienta que Microsoft pretende que usemos. No olvide que todas las funciones nuevas de configuración se han migrado a las pantallas de Configuración de Windows, y no al antiguo Panel de control:

Cortafuegos y protección de red (Configuración de seguridad de Windows)
Aunque las herramientas basadas en el Panel de control siempre han sido el lugar adecuado para realizar estos cambios en las versiones anteriores del sistema operativo, ya sabemos que existen numerosas opciones de Windows Defender almacenadas en la configuración de Windows. ¿Podría ser que también haya parámetros de configuración del cortafuegos de Windows Defender almacenados en la sección Seguridad de Windows de la configuración?
Sí, sin duda los hay. Abra la configuración de Windows y haga clic en Actualización y seguridad, y después en Seguridad de Windows. Ya ha estado aquí antes: es la pantalla que ofrece un breve resumen de los componentes de Windows Defender. En efecto, hay uno llamado Cortafuegos y protección de red. Haga clic en ese botón y accederá a una nueva plataforma de configuración para las funciones del cortafuegos de Windows que no existía en las versiones anteriores de Windows Server:

Al hacer clic en cualquiera de los enlaces que se ofrecen aquí se abrirán opciones de configuración adicionales. Por ejemplo, si desea activar o desactivar rápidamente ciertos perfiles de cortafuegos (aprenderemos más sobre ellos dentro de poco), puede hacer clic en el perfil que quiera configurar, como el perfil de red de dominio, y desde ahí desactivar fácilmente el cortafuegos para ese perfil de red. Muchas empresas desactivan el perfil de red de dominio en sus equipos, de modo que el cortafuegos no protege el tráfico que se produce dentro de una red LAN corporativa.
Aunque desactivar el cortafuegos suele ser una mala idea, a veces es necesario para adaptarse a su modelo de negocio:

La pantalla de configuración del cortafuegos disponible en la configuración de Windows es un buen sitio para tomar decisiones sencillas y complementarias sobre el cortafuegos de Windows Defender, pero esta interfaz tiene capacidades limitadas. Para cualquier uso real de la función o de la configuración del cortafuegos...
Cortafuegos de Windows Defender con seguridad avanzada (WFAS)
Si usted se parece algo a mí, no se conformará con esa información y querrá ver lo que ocurre bajo el capó, de modo que querrá algo más de información de la que pueden darle las herramientas básicas del cortafuegos de Windows. Puede hacer clic en uno de los enlaces de configuración avanzada que aparecen en las capturas de pantalla anteriores, o bien abrir sin más el símbolo del sistema o Inicio | Ejecutar y escribir wf.msc.
Cualquiera de esas dos vías abrirá la consola de administración completa de WFAS:

Aquí puede ver información mucho más detallada sobre la actividad y las reglas que están en juego con el cortafuegos de Windows, y hacer ajustes más precisos en sus autorizaciones y sus bloqueos. Existe además una sección de supervisión donde puede ver las reglas activas, incluidas las reglas de seguridad de conexión. Esta sección es importante porque pone de relieve el hecho de que WFAS hace mucho más que bloquear tráfico de red. No es solo un cortafuegos, es también una plataforma de conectividad. Si tiene previsto utilizar IPsec para el cifrado del tráfico de red, ya sea IPsec nativo dentro de su red o a través de la tecnología de acceso remoto DirectAccess, verá reglas rellenadas en esta sección que son las definiciones de esos túneles IPsec. El cortafuegos de Windows es en realidad el responsable de establecer esas conexiones y túneles cifrados. Esto es mucho más avanzado que el cortafuegos de Windows de antaño.
Tres perfiles de cortafuegos diferentes
Cuando una tarjeta de red de un equipo o de un servidor se conecta a una red, el cortafuegos de Windows asigna a esa conexión uno de los tres perfiles distintos. Probablemente usted ya se haya encontrado con ese proceso de decisión sin darse cuenta. Cuando conecta su portátil a la wifi de la cafetería del barrio, ¿le ha preguntado Windows si se estaba conectando a una red doméstica, de trabajo o pública? Es su cortafuegos de Windows preguntándole qué perfil desea asignar a la nueva conexión de red. La razón por la que se pueden asignar tarjetas de red y conexiones de red a perfiles de cortafuegos distintos es que así se pueden asignar reglas de acceso y criterios diferentes para lo que está permitido o no en esos perfiles distintos. En el fondo, le está preguntando ¿cuánto confía en esta red? Por ejemplo, cuando su portátil está conectado a la red corporativa, probablemente pueda ser algo más laxo que cuando ese mismo portátil está conectado en un hotel al otro lado del país. Al asignar reglas de cortafuegos más estrictas al perfil que está activo cuando usted está en el hotel, levanta muros más altos a los que los atacantes deben enfrentarse cuando usted trabaja en esa Internet pública. Veamos los tres tipos de perfiles disponibles, con una breve descripción de cada uno:
- Perfil de dominio: es el único que usted no puede elegir asignar. El perfil de dominio solo está activo cuando se está en un equipo unido a un dominio y conectado en ese momento a una red en la que se puede alcanzar un controlador de dominio de su dominio. Así pues, en cualquier máquina corporativa dentro de la red corporativa, cabe esperar que el perfil de dominio esté activo.
- Perfil privado: cuando se conecta a una red nueva y se le pide que elija dónde está conectado, si elige Domicilio o Trabajo, a esa conexión se le asignará el perfil privado.
- Perfil público: cuando se le pregunte, si elige Público, entonces por supuesto se le asigna el perfil de cortafuegos público. Además, si por alguna razón no se le pregunta, o si no elige ninguna opción y se limita a cerrar la ventana que le pregunta qué asignar a su nueva conexión, ese perfil público será el perfil predeterminado que se dará a todas las conexiones que no tengan ya asignado un perfil distinto. En las versiones más recientes de Windows (en particular en Win10), en general no aparece la pregunta sobre qué tipo de red es; en su lugar, aparece una pregunta sobre si desea o no permitir que su equipo se comunique con otros dispositivos de la nueva red. En realidad, sigue siendo la misma pregunta, y la decisión que tome ante ella asignará su conexión al perfil de cortafuegos público o privado.
Cada conexión de red recibe su propia definición de perfil, de modo que usted puede tener perfectamente más de un perfil de cortafuegos activo al mismo tiempo en el mismo sistema. Por ejemplo, mi servidor Awoui-RA01 está conectado a la vez a la red corporativa y a la Internet pública. En WFAS se puede ver que el perfil de dominio y el perfil público están activos:

Crear una nueva regla de cortafuegos de entrada
Ahora sabemos que la verdadera sustancia del cortafuegos de Windows se encuentra dentro de la consola WFAS, así que vamos a usar WFAS para crearnos una nueva regla. En este servidor Awoui-RA01 he activado el acceso RDP para poder administrar más fácilmente ese servidor desde mi despacho. Sin embargo, al activar RDP he autorizado ahora el acceso desde todas las redes a ese servidor. Esto significa que puedo conectarme por RDP a Awoui-RA01 desde dentro de la red, pero también puedo conectarme por RDP a Awoui-RA01 desde Internet, ya que se trata de un servidor de acceso remoto y está conectado directamente a Internet. Es un problema grave, porque ahora cualquiera en Internet podría llegar a encontrar mi servidor, encontrar la pantalla de inicio de sesión RDP e intentar entrar en Awoui-RA01 por fuerza bruta.
Para mitigar este problema, quiero retirar RDP de mi tarjeta de red externa. Quiero que siga activo del lado interno para poder seguir accediendo al servidor desde mi despacho, pero ¿hay una manera sencilla dentro de WFAS de crear una regla de cortafuegos que bloquee el acceso RDP únicamente desde el exterior? Sí, sin duda la hay.
Abra wf.msc para iniciar el cortafuegos de Windows Defender con seguridad avanzada y vaya a la sección Reglas de entrada; verá todas las reglas de cortafuegos de entrada existentes en ese servidor (hay muchas reglas enumeradas aquí aunque nunca haya visitado esta consola antes: esas reglas se instalan con el sistema operativo).
Haga clic con el botón derecho en Reglas de entrada y elija Nueva regla... Esto abre un asistente desde el que vamos a crear nuestra nueva regla de cortafuegos. La primera pantalla es donde identificamos el tipo de regla que queremos crear. Puede crear una regla que modifique el tráfico de un programa concreto, o puede consultar una lista de reglas predefinidas. Sin embargo, a mí me gusta saber exactamente qué hace mi regla por la forma en que la he definido, y no por una definición de protocolo preexistente, y sé que RDP funciona en el puerto TCP 3389. Así pues, voy a elegir el puerto en esta pantalla y, tras hacer clic en Siguiente, definiré 3389 como el puerto concreto que quiero modificar:

Nuestro tercer paso consiste en decidir si queremos permitir o bloquear ese puerto en concreto. Existe una tercera opción para permitir la conexión únicamente si está autenticada mediante IPsec, lo cual es una opción potente, pero exige tener ya IPsec establecido en nuestra red. Debido a ese requisito, esa opción no se aplica a la mayoría de la gente. En nuestro ejemplo, RDP ya funciona, pero queremos bloquearlo en una de las tarjetas de red, así que voy a elegir Bloquear la conexión:

Sin embargo, no queremos bloquear RDP en todas las tarjetas de red, así que la pantalla siguiente es muy importante. Aquí debemos remitirnos a lo que sabemos sobre los perfiles de cortafuegos de los que hemos hablado. No olvide que a las tarjetas de red internas conectadas a nuestra red de dominio se les asignará el perfil de dominio. Pero todas las tarjetas de red que no estén conectadas a una red interna en la que resida un controlador de dominio tendrán activos perfiles públicos o privados.
Si queremos desactivar RDP únicamente en la tarjeta de red externa, necesitamos que esa regla esté activa solo para el perfil privado y el perfil público. Pero, por si en el futuro añadimos más tarjetas de red a este servidor en las que queramos asegurarnos de que el acceso RDP no sea posible, dejaremos marcadas tanto Público como Privado, para garantizar una mejor seguridad de cara al futuro. Asegúrese de desmarcar el perfil de dominio. De lo contrario, bloqueará por completo el acceso RDP y, si en este momento está usando RDP para conectarse a ese servidor, se dejará fuera a usted mismo y no podrá volver a conectarse:

Y ahora solo tenemos que crear un nombre para nuestra nueva regla, y ya está. Nuestra capacidad de conectarnos por RDP a ese servidor desde Internet ha quedado desactivada de inmediato, y podemos descansar mucho más tranquilos esta noche.
Creación de una regla para permitir los pings (ICMP)
Con mucha frecuencia tengo que crear una regla de autorización o de bloqueo para ICMP. Dicho de otro modo, a menudo me veo obligado a ajustar el cortafuegos de los servidores para activar o desactivar su capacidad de responder a las peticiones de ping. Probablemente haya observado con los sistemas operativos de servidor más recientes que es bastante normal que el cortafuegos bloquee automáticamente los pings (ICMP) de fábrica. Esto es un problema en los entornos donde el ping es el método habitual para comprobar si una dirección IP está ocupada o disponible. Puede que se esté riendo, pero créame: todavía hay muchos administradores de informática que no llevan un registro de las direcciones IP que han utilizado en sus redes y que, ante la necesidad de configurar un nuevo servidor y decidir qué dirección IP darle, simplemente empiezan a hacer ping a las direcciones IP de su red hasta encontrar una que expire. He visto esto muchísimas veces. Aunque evidentemente no es una buena manera de gestionar las direcciones IP, ocurre. Por desgracia, ese método topa con grandes problemas, porque la mayoría de las instalaciones nuevas de Windows están diseñadas para bloquear las respuestas ICMP de fábrica, lo que significa que usted puede hacer ping a una dirección IP y recibir un tiempo de espera agotado, cuando en realidad podría haber un servidor funcionando en esa dirección IP.
Volvamos, pues, al asunto. Puede que necesite activar ICMP en su nuevo servidor para que responda cuando alguien intente hacerle ping. Cuando debemos crear una nueva regla que permita que se produzcan los pings, montamos una regla como hicimos con RDP, pero hay un problema importante. En esa primera pantalla de tipo de regla, durante la creación de la nueva regla, en la que hay que identificar el tipo de regla que se crea, no existen opciones ni reglas predefinidas para ICMP. Me parece extraño, porque se trata de un tipo de regla muy habitual de montar, pero, en fin, elegir ICMP en la lista desplegable habría sido demasiado fácil.
En su lugar, lo que debe hacer es crear una nueva regla de entrada como hicimos con RDP, pero en la primera pantalla del tipo de regla, asegúrese de seleccionar la opción Personalizada.
A continuación, deje seleccionada la opción para definir esta regla para Todos los programas. Haga clic de nuevo en Siguiente y tendrá ahora una lista desplegable llamada Tipo de protocolo. Es el menú en el que puede hacer que su nueva regla manipule el tráfico ICMP. Como puede ver en la captura de pantalla siguiente, puede elegir ICMPv4 o ICMPv6, en función del aspecto de su tráfico de red. Mi laboratorio de pruebas es únicamente IPv4, así que voy a elegir ICMPv4:

Para el resto de la creación de la regla ICMP, siga los mismos procedimientos descritos al crear la regla RDP, eligiendo permitir o bloquear ese tráfico, y para qué perfiles de cortafuegos. Una vez terminado, su nueva regla ICMPv4 se aplica de inmediato y, si ha configurado una regla de autorización, su nuevo servidor responderá ya correctamente a las peticiones de ping.
Si alguna vez necesita modificar una regla o profundizar en propiedades más avanzadas de una regla de cortafuegos, de vuelta en la pantalla Reglas de entrada puede hacer clic con el botón derecho en cualquier regla de cortafuegos e ir a Propiedades.
En esas pestañas tiene la posibilidad de modificar todos los criterios relativos a la regla. Por ejemplo, puede admitir puertos adicionales, puede modificar los perfiles de cortafuegos a los que se aplica, o incluso puede restringir las direcciones IP concretas a las que se aplica esa regla mediante la pestaña Ámbito.
Esto le permite aplicar su regla de cortafuegos únicamente al tráfico procedente de una parte concreta de su red o de un determinado subconjunto de máquinas, o dirigido a ellas. Por ejemplo, aquí he modificado mi pestaña Ámbito para reflejar el hecho de que solo quiero que esa regla de cortafuegos se aplique al tráfico procedente de la subred 10.10.0.0/16:

Gestión de WFAS con la directiva de grupo
La gestión de las reglas de cortafuegos en sus servidores y clientes puede ser un paso importante hacia un entorno más seguro para su empresa. ¿Lo mejor? Esta tecnología es de nivel empresarial y gratuita, porque ya está integrada en los sistemas operativos que usted utiliza. El único coste asociado al cortafuegos a este nivel es el tiempo que hace falta para poner todas esas reglas en su sitio, lo que sería una pesadilla administrativa si tuviera que implantar su lista entera de autorizaciones y bloqueos en cada máquina de forma individual.
Menos mal que existe el objeto de directiva de grupo (GPO). Como ocurre con la mayoría de los parámetros y funciones de la plataforma Microsoft Windows, implantar una directiva de cortafuegos que se aplique a todo el mundo es coser y cantar para sus máquinas unidas al dominio. Puede incluso dividirla en varios conjuntos de directivas, creando un objeto de directiva de grupo que aplique las reglas de cortafuegos a sus clientes y otro objeto de directiva de grupo distinto que aplique las reglas de cortafuegos a sus servidores, según le convenga. La cuestión es que puede agrupar muchas máquinas en categorías, crear un conjunto de reglas GPO para cada categoría y aplicarlo automáticamente a cada máquina utilizando las potentes capacidades de distribución del GPO.
Usted ya está familiarizado con la creación de GPO, así que adelante, cree uno ahora que contenga parámetros de cortafuegos con los que podamos trabajar. Vincule y filtre el GPO en consecuencia, de modo que solo las máquinas en las que desee que estén los parámetros los reciban realmente. Un buen punto de partida puede ser una unidad organizativa de pruebas, para poder asegurarse de que todas las reglas que está a punto de colocar en el objeto de directiva de grupo funcionan bien entre sí y con todas sus demás directivas existentes, antes de desplegar la nueva directiva en su personal de producción.
Una vez creado su nuevo objeto de directiva de grupo, haga clic en él con el botón derecho del ratón desde la consola de administración de directivas de grupo y haga clic en Editar...

Ahora que estamos viendo el interior de ese nuevo objeto de directiva de grupo, solo nos queda determinar cuál es la ubicación correcta para poder crear nuevas reglas de cortafuegos. Cuando se miran las reglas en el propio equipo local, todo aparece bajo el encabezado Cortafuegos de Windows Defender con seguridad avanzada, y este se encuentra en Configuración del equipo | Directivas | Configuración de Windows | Configuración de seguridad | Cortafuegos de Windows Defender con seguridad avanzada | Cortafuegos de Windows Defender con seguridad avanzada:

Como puede ver, este es también el lugar al que hay que ir cuando quiera asegurarse de que ciertos perfiles de cortafuegos, o el cortafuegos de Windows en su conjunto, estén específicamente activados o desactivados. Así pues, es el mismo sitio al que iría si quisiera desactivar el cortafuegos de Windows para todo el mundo. Al hacer clic en las propiedades del cortafuegos de Windows Defender, puede determinar el estado de cada perfil de cortafuegos de forma individual.
Una vez que haya terminado de definir sus perfiles en función de sus necesidades, haga clic en Aceptar y volverá a la parte WFAS del GPO. Igual que en la consola WFAS local, dispone de categorías para las reglas de entrada y las reglas de salida. Basta con hacer clic con el botón derecho en Reglas de entrada y hacer clic en Nueva regla... para empezar a crear una regla directamente en ese GPO. Siga el mismo asistente que ya conoce por la creación de una regla en la consola WFAS local y, cuando haya terminado, su nueva regla de cortafuegos de entrada aparecerá en el objeto de directiva de grupo.
Esa regla de cortafuegos ya se está abriendo camino en Active Directory y se instala en los equipos y servidores que usted haya definido en los vínculos y los criterios de filtrado de la directiva.
