Todos los artículosTécnico

¿Qué es un WAF (firewall de aplicaciones web)? Guía en lenguaje claro

Equipo Akarguard · Ingeniería de Seguridad7 min de lecturaSep 06, 2025

Un WAF filtra peticiones HTTP maliciosas como inyección SQL y XSS antes de que lleguen a tu aplicación. Cómo funciona, qué no puede hacer y cómo se combina con la protección DDoS.

Un firewall de aplicaciones web (WAF) inspecciona las peticiones HTTP que llegan a tu sitio y bloquea las que parecen ataques — antes de que alcancen el código de tu aplicación. Mientras un firewall de red decide qué puertos e IPs pueden conectarse, un WAF mira dentro de la propia petición: la URL, las cabeceras, los parámetros y el cuerpo.

Qué bloquea realmente un WAF

  • Inyección SQL: entradas diseñadas para engañar a tu base de datos y ejecutar comandos del atacante.
  • Cross-site scripting (XSS): scripts inyectados para ejecutarse en el navegador de otros usuarios.
  • Intentos de path traversal e inclusión de archivos que buscan leer ficheros que no deberían.
  • Bots maliciosos conocidos, escáneres y patrones de exploit que buscan vulnerabilidades.

Un WAF compara cada petición con un conjunto de reglas — firmas de patrones de ataque conocidos, más puntuación para combinaciones sospechosas — y bloquea, desafía o registra todo lo que cruza un umbral.

Cómo funciona un WAF

La mayoría de los WAF modernos se ejecutan en un proxy inverso delante de tu aplicación, así que cada petición pasa por ellos antes de llegar al servidor. Las reglas pueden ir en modo bloqueo (rechazar la petición) o en modo aprendizaje (registrar lo que se habría bloqueado, para ajustar antes de aplicar). Un buen WAF permite ajustar la sensibilidad por clase de regla y poner en lista blanca los falsos positivos, porque un WAF que bloquea tráfico legítimo es peor que ninguno.

Un WAF no es una defensa DDoS

Un WAF detiene peticiones de aspecto malicioso; por sí solo no detiene una avalancha de peticiones de aspecto normal. Diez mil peticiones válidas por segundo pasarán las comprobaciones de contenido de un WAF y aun así saturarán tu servidor. WAF y protección DDoS resuelven problemas distintos — quieres ambos, trabajando juntos.

WAF vs protección DDoS vs firewall de red

  • Firewall de red: controla qué IPs y puertos pueden conectarse. Capa 3/4. No entiende HTTP.
  • Protección DDoS: absorbe o filtra avalanchas de tráfico, sean maliciosas en contenido o simplemente abrumadoras en volumen.
  • WAF: inspecciona el contenido de cada petición HTTP y bloquea patrones de ataque. Capa 7.

Cómo encaja Akarguard

Akarguard es un proxy inverso de capa 7 que combina ambos: un WAF (basado en Naxsi) que gestionas desde el panel — con reglas por categoría, control de sensibilidad, una vista de detecciones en vivo y lista blanca de falsos positivos en un clic — más filtrado DDoS de capa de aplicación, desafíos y límites de tasa. El proxy filtra la avalancha; el WAF inspecciona las peticiones que pasan. Lo activas todo con un solo cambio de DNS.

Preguntas frecuentes

¿Qué es un WAF?

Un firewall de aplicaciones web (WAF) inspecciona las peticiones HTTP entrantes y bloquea las que coinciden con patrones de ataque como inyección SQL, XSS y path traversal, antes de que lleguen a tu aplicación. A diferencia de un firewall de red, que filtra por IP y puerto, el WAF mira la propia petición.

¿Cuál es la diferencia entre un WAF y un firewall?

Un firewall de red trabaja en las capas 3-4 y controla qué IPs y puertos se conectan; no entiende HTTP. Un WAF trabaja en la capa 7 e inspecciona el contenido de cada petición HTTP — URL, cabeceras, parámetros — para bloquear ataques de capa de aplicación. Se complementan.

¿Un WAF detiene los ataques DDoS?

Por sí solo no. Un WAF bloquea peticiones de aspecto malicioso, pero un DDoS puede ser una avalancha de peticiones normales que pasan cada comprobación de contenido y aun así saturan tu servidor. WAF y protección DDoS resuelven problemas distintos y se usan mejor juntos.

¿Cómo configuro un WAF?

La forma más sencilla es un WAF en un proxy inverso: enrutas el DNS de tu dominio por el proxy y cada petición se inspecciona antes de llegar a tu origen. Con Akarguard activas y ajustas el WAF desde el panel — reglas por categoría, sensibilidad, modo aprendizaje o bloqueo y lista blanca de falsos positivos — sin instalar software en tu servidor.

Protege tu sitio

Akarguard filtra el tráfico antes de que llegue a tu servidor. La instalación es un solo cambio de DNS; no necesitas comprar hardware ni migrar tu servidor.

Ver precios