WAF y CDN: Cuándo Tiene Sentido, Cuáles Existen, Cómo Elegir Una guía honesta sobre las dos tecnologías más incomprendidas de la seguridad web — y por qué tantas empresas las usan mal, gastan de más o quedan desprotegidas incluso teniendo ambas.
Una guía honesta sobre las dos tecnologías más incomprendidas de la seguridad web — y por qué tantas empresas las usan mal, gastan de más o quedan desprotegidas incluso teniendo ambas.
Si pasaste los últimos posts de esta serie endureciendo servidor web, configurando autenticación de correo, protegiendo certificados y cerrando puertos, es probable que hayas pensado: "todo esto es genial, pero ¿y si coloco una CDN con WAF al frente? ¿No resolvería el 80% de los problemas de una vez?"
La respuesta honesta es: más o menos. CDN y WAF son herramientas poderosas que resuelven problemas reales, pero también se usan frecuentemente como vendaje mágico que hace que todos duerman tranquilo mientras los problemas fundamentales continúan allí.
Peor aún: mucha gente usa WAF creyendo que está protegida cuando en realidad está en modo "monitor only" hace dos años, o tiene reglas tan genéricas que bloquean clientes legítimos mientras dejan pasar ataques reales.
CDN — Content Delivery Network. La idea original de los años 90: esparcir copias del contenido en servidores alrededor del mundo. En 2026, las CDNs evolucionaron para hacer mucho más.
WAF — Web Application Firewall. Diferente del firewall tradicional (capas 3-4), opera en la capa 7 — entiende HTTP, conoce la semántica de aplicación web, decide basado en el contenido.
Intercepta cada solicitud HTTP y pregunta:
wp-config.php?Si es sí: bloquea, desafía (CAPTCHA), registra, o marca.
Modelo de seguridad negativa (lista negra): "Todo permitido, excepto esto." Estándar de la mayoría. ModSecurity + OWASP CRS es el ejemplo clásico. Funciona out-of-the-box, genera falsos positivos.
Modelo de seguridad positiva (lista blanca): "Solo permitido lo que coincida con esto." Mucho más seguro, exhaustivo de mantener. Casi nadie lo hace puro.
Análisis comportamental y ML: Los WAFs modernos detectan anomalías. "Esta IP normalmente hace 10 req/min, ahora 1000" → acción. Caja negra, difícil de debuggear.
Buena protección:
Protección parcial:
No protege:
WAF es una capa de defensa, no la defensa. Gana tiempo, bloquea ruido, protege contra ataques comunes. No sustituye aplicación segura.
En 2026, "voy a poner una CDN" generalmente significa "voy a poner CDN + WAF + DDoS + gestión de bots + rate limiting". Las líneas se borraron.
La opción por defecto. PoPs en 300+ ciudades, plan gratuito generoso.
Puntos fuertes:
Puntos débiles:
Planes:
Para quién: prácticamente todo el mundo. Difícil errar.
Puntos fuertes:
Puntos débiles:
Para quién: quien ya está en AWS.
El más antiguo. 4.000+ PoPs.
Puntos fuertes:
Puntos débiles:
Para quién: grandes empresas, financiero, gobierno.
Conocida por velocidad y VCL.
Puntos fuertes:
Puntos débiles:
Para quién: publishers, medios, e-commerce de alto volumen.
Alternativa europea que creció rápido.
Puntos fuertes:
Puntos débiles:
Para quién: PMEs que quieren CDN buena y barata sin complicación.
Puntos fuertes:
Puntos débiles:
Para quién: quien ya está en GCP.
Puntos fuertes:
Puntos débiles:
Para quién: organizaciones heavy en Microsoft.
ModSecurity — el más conocido. Módulo de Apache/Nginx/IIS. Combinado con OWASP Core Rule Set es estándar de facto en self-hosted. Maduro (20+ años), gratuito, complejo, genera falsos positivos.
Coraza — fork moderno en Go. Más rápido, mejor integración con proxies modernos (Caddy, Traefik). Compatible con reglas de ModSecurity. Tendencia creciente.
NAXSI — ligero para Nginx, lista blanca. Menos falsos positivos, requiere aprendizaje.
OpenAppSec — usa machine learning, proyecto Check Point con versión community.
| Solución | Tipo | Costo | Complejidad | Para quién | |---|---|---|---|---| | Cloudflare WAF | Cloud (CDN) | $ a $$ | Baja | Prácticamente todos | | AWS WAF | Cloud (CDN) | $ a $$ | Media-Alta | Usuarios AWS | | Akamai Kona | Cloud (CDN) | $$ | Alta | Enterprise | | Fastly NGWAF | Cloud (CDN) | $$ | Media | Empresas técnicas | | Imperva | Cloud separado | $$ | Alta | Enterprise | | ModSecurity + CRS | Código abierto | Gratis | Alta | Self-hosted | | Coraza | Código abierto | Gratis | Media | Self-hosted moderno | | FortiWeb | Appliance | $$ | Media | Datacenter |
Posible pero raro. ModSecurity directo en Nginx/Apache. Tiene sentido cuando compliance prohíbe terceros, control total importa, tráfico bajo, costo es factor crítico. Desventaja: sin protección volumétrica, inspección HTTP en el propio servidor.
Sitio institucional/blog: Cloudflare Free.
E-commerce pequeño-medio: Cloudflare Pro/Business.
E-commerce grande: Cloudflare Business/Enterprise, Fastly o Akamai.
SaaS B2B: Cloudflare Pro/Business o AWS CloudFront + WAF (si está en AWS).
API pública alto volumen: Cloudflare Business+ o AWS WAF.
Financiera/bancaria: Akamai, Imperva o Cloudflare Enterprise. Considere on-premise para ambientes regulados.
Medios/publisher: Fastly o Cloudflare.
WordPress: Sucuri o Cloudflare.
Self-hosted, soberanía de datos: Nginx + ModSecurity + OWASP CRS, o Coraza.
Microsoft-heavy en Azure: Azure Front Door + Azure WAF.
MSP multi-cliente: Cloudflare o AWS WAF.
Activas en modo log only y nunca pasas a bloqueo. Tienes todos los logs del mundo, cero protección real. Define plazo: 30 días para modo bloqueo.
CDN al frente, pero atacante descubre la IP real (crt.sh, histórico DNS, scans) y bypasa todo. Solución: restricción por IP o mTLS (Authenticated Origin Pulls).
Genéricas bloquean legítimo. Específicas no cogen variaciones. Comienza con reglas administradas, ajusta solo donde sea necesario.
Configuras y nunca miras. Ataque sofisticado pasa, cliente legítimo es bloqueado, solo descubres cuando llaman.
"Compliance security" — instala para pasar PCI-DSS y cree que está protegido. WAF es una capa, no la única.
Directo en prod = receta para desastre. Siempre staging primero, rollout gradual.
ModSecurity con OWASP CRS desactualizado está parcialmente ciego. Automatiza actualización.
CDN cacheando página con sesión de otro usuario y sirviendo para todos. Fuga de datos masiva. Siempre Cache-Control: private o no-store en contenido sensible.
Logs del WAF separados del SIEM, alertas separadas. Incidentes pasan desapercibidos. Integración desde el día 1.
Free → Pro → Business → Enterprise. Modela costo con tráfico proyectado. Ten alertas de billing. Black Friday puede generar cuenta inesperada.
DECISIÓN Y PLANIFICACIÓN
[ ] Evaluó si necesita CDN
[ ] Evaluó si necesita WAF
[ ] Modeló costo con tráfico proyectado
[ ] Comparó 2-3 candidatos
[ ] PoC con tráfico real
CDN
[ ] DNS apuntando a CDN
[ ] Origen con mTLS o IP whitelist
[ ] Caché configurado correctamente
[ ] HTTPS de origen habilitado
[ ] Compresión (Brotli/gzip)
[ ] HTTP/2 e HTTP/3
[ ] Optimización de imagen (si aplica)
WAF
[ ] Reglas administradas habilitadas
[ ] Modo bloqueo (no eternamente monitor)
[ ] Falsos positivos ajustados
[ ] Reglas personalizadas para patrones de la app
[ ] Rate limiting en endpoints sensibles
[ ] Gestión de bots activa
[ ] Geo-blocking donde tenga sentido
OPERACIÓN
[ ] Logs centralizados en SIEM
[ ] Dashboards de monitoreo
[ ] Alertas para anomalías
[ ] Runbooks documentados
[ ] Equipo entrenado
[ ] Procedimiento de emergencia
[ ] Revisión periódica de reglas
[ ] Actualización automatizada
DEFENSA EN PROFUNDIDAD
[ ] Endurecimiento del origen al día
[ ] Patches aplicados
[ ] Aplicación aún segura (SAST/DAST)
[ ] Monitoreo continuo externo
[ ] Backup independiente
[ ] Plan de fallback si CDN cae
WAF y CDN son herramientas poderosas que resuelven problemas reales. Pero no son vendaje mágico. Las empresas que ponen Cloudflare al frente y dejan de pensar en seguridad están tan vulnerables como antes — solo no se dan cuenta.
Analogía: WAF/CDN es como contratar seguridad privada para su tienda. Es importante, agrega valor real. Pero si la puerta trasera está abierta, si la caja fuerte está sin cerradura, si los empleados tienen contraseñas débiles — seguridad privada no resuelve. Es una capa. No es la única.
La buena noticia: CDN y WAF están más accesibles que nunca. Cloudflare Free protege la mayoría de las PMEs con configuración de minutos. Bunny.net ofrece CDN excelente por precios bajísimos. ModSecurity es gratuito y maduro. Ya no hay excusa para no tener al menos una capa inicial.
La mala noticia: elegir mal, configurar mal u olvidar de monitorear da falsa sensación de seguridad que es peor que inseguridad consciente.
El SentinelHub barre exactamente este ecosistema: detecta automáticamente cuál CDN/WAF está protegiendo sus dominios (Cloudflare, AWS, Akamai, Imperva, Sucuri, Fortinet, F5, y más de 30 proveedores), valida que el WAF está activo (no solo presente), prueba con payloads benignos para confirmar bloqueo, identifica si el origen está expuesto directamente, monitorea certificados TLS, y alerta cuando algo cambia. Porque poner la CDN es el comienzo — mantenerla funcionando bien todos los días es el trabajo.