Sem Agente · Sem Instalação

WAF y CDN: Guía para Amplificar tu Seguridad

WAF y CDN: Cuándo Tiene Sentido, Cuáles Existen, Cómo Elegir Una guía honesta sobre las dos tecnologías más incomprendidas de la seguridad web — y por qué tantas empresas las usan mal, gastan de más o quedan desprotegidas incluso teniendo ambas.

WAF y CDN: Cuándo Tiene Sentido, Cuáles Existen, Cómo Elegir Una guía honesta sobre las dos tecnologías más incomprendidas de la seguridad web — y por qué tantas empresas las usan mal, gastan de más o quedan desprotegidas incluso teniendo ambas. Introducción Si pasaste los últimos posts de esta serie endureciendo servidor web, configurando autenticación de correo, protegiendo certificados y cerrando puertos, es probable que hayas pensado: "todo esto es genial, pero ¿y si coloco una CDN con WAF al frente? ¿No resolvería el 80% de los problemas de una vez?" La respuesta honesta es: más o menos . CDN y WAF son herramientas poderosas que resuelven problemas reales, pero también se usan frecuentemente como vendaje mágico que hace que todos duerman tranquilo mientras los problemas fundamentales continúan allí. Peor aún: mucha gente usa WAF creyendo que está protegida cuando en realidad está en modo "monitor only" hace dos años, o tiene reglas tan genéricas que bloquean clientes legítimos mientras dejan pasar ataques reales. Parte 1: Qué es una CDN, de verdad CDN — Content Delivery Network. La idea original de los años 90: esparcir copias del contenido en servidores alrededor del mundo. En 2026, las CDNs evolucionaron para hacer mucho más. 1.1 Qué hace una CDN moderna Caché de contenido estático — imágenes, CSS, JS, fuentes, videos cerca del usuario Aceleración dinámica — optimización de ruta incluso para contenido que cambia Terminación TLS — certificado administrado por la CDN Protección DDoS volumétrico — absorbe ataques de cientos de Gbps Gestión de bots — detecta y mitiga bots maliciosos WAF integrado — prácticamente todas las CDNs modernas la tienen Edge compute — Cloudflare Workers, Lambda@Edge, Fastly Compute, etc. Optimización de imagen/video — WebP/AVIF, transcodificación adaptativa Analytics y observabilidad Failover y balanceo de carga 1.2 Qué una CDN NO hace No arregla tu aplicación — PHP lento sigue siendo lento No sustituye backup — caché no es almacenamiento permanente No esconde tu origen por defecto — IP real sigue siendo descubrible No protege contra ataques que parecen legítimos — fuerza bruta lenta, toma de cuenta No sustituye endurecimiento — configuraciones erradas continúan erradas No hace magia en contenido 100% dinámico — checkout, dashboards autenticados Parte 2: Qué es un WAF, de verdad WAF — Web Application Firewall. Diferente del firewall tradicional (capas 3-4), opera en la capa 7 — entiende HTTP, conoce la semántica de aplicación web, decide basado en el contenido. 2.1 Qué hace un WAF Intercepta cada solicitud HTTP y pregunta: ¿Este parámetro tiene patrón de SQL injection? ¿Este User-Agent es de un escáner? ¿Esta IP está en lista de reputación mala? ¿Esta URL intenta acceder a wp-config.php? ¿Esta solicitud tiene patrón de XSS? ¿Este cliente hace 500 req/s (rate limit)? ¿Esta solicitud coincide con exploit conocido (Log4Shell, ProxyShell)? Si es sí: bloquea, desafía (CAPTCHA), registra, o marca. 2.2 Tipos de reglas Modelo de seguridad negativa (lista negra): "Todo permitido, excepto esto." Estándar de la mayoría. ModSecurity + OWASP CRS es el ejemplo clásico. Funciona out-of-the-box, genera falsos positivos. Modelo de seguridad positiva (lista blanca): "Solo permitido lo que coincida con esto." Mucho más seguro, exhaustivo de mantener. Casi nadie lo hace puro. Análisis comportamental y ML: Los WAFs modernos detectan anomalías. "Esta IP normalmente hace 10 req/min, ahora 1000" → acción. Caja negra, difícil de debuggear. 2.3 OWASP Top 10 — qué WAF realmente protege Buena protección: SQL injection básico/medio XSS reflejado/almacenado básico Path traversal Upload de webshell Exploits conocidos con firmas Fuerza bruta gruesa Scrapers y escáneres Protección parcial: Control de acceso roto (lógica) Deserialización insegura XSS sofisticado con encoding SSRF XXE No protege: Lógica de negocio (precio negativo, race condition) Toma de cuenta vía credenciales válidas Phishing de usuarios Amenazas internas WAF es una capa de defensa, no la defensa. Gana tiempo, bloquea ruido, protege contra ataques comunes. No sustituye aplicación segura. Parte 3: Por qué CDN y WAF aparecen juntos Misma posición arquitectónica — ambos necesitan estar al frente Performance — inspeccionar HTTP en el PoP es más rápido Sinergia de datos — inteligencia colectiva entre clientes DDoS volumétrico solo se mitiga a escala — CDNs ya tienen la red Modelo comercial — CDNs venden WAF como upsell Simplificación operacional — una solución en lugar de tres En 2026, "voy a poner una CDN" generalmente significa "voy a poner CDN + WAF + DDoS + gestión de bots + rate limiting". Las líneas se borraron. Parte 4: Los principales proveedores de CDN 4.1 Cloudflare La opción por defecto. PoPs en 300+ ciudades, plan gratuito generoso. Puntos fuertes: Plan gratuito robusto (CDN + DNS + DDoS + SSL) Performance global excepcional Ecosistema enorme (Workers, R2, D1, Stream) Cloudflare Tunnel (esconde origen completamente) Authenticated Origin…