Sem Agente · Sem Instalação

WAF y CDN: Guía para Amplificar tu Seguridad

WAF y CDN: Cuándo Tiene Sentido, Cuáles Existen, Cómo Elegir Una guía honesta sobre las dos tecnologías más incomprendidas de la seguridad web — y por qué tantas empresas las usan mal, gastan de más o quedan desprotegidas incluso teniendo ambas.

WAF y CDN: Cuándo Tiene Sentido, Cuáles Existen, Cómo Elegir

Una guía honesta sobre las dos tecnologías más incomprendidas de la seguridad web — y por qué tantas empresas las usan mal, gastan de más o quedan desprotegidas incluso teniendo ambas.

Introducción

Si pasaste los últimos posts de esta serie endureciendo servidor web, configurando autenticación de correo, protegiendo certificados y cerrando puertos, es probable que hayas pensado: "todo esto es genial, pero ¿y si coloco una CDN con WAF al frente? ¿No resolvería el 80% de los problemas de una vez?"

La respuesta honesta es: más o menos. CDN y WAF son herramientas poderosas que resuelven problemas reales, pero también se usan frecuentemente como vendaje mágico que hace que todos duerman tranquilo mientras los problemas fundamentales continúan allí.

Peor aún: mucha gente usa WAF creyendo que está protegida cuando en realidad está en modo "monitor only" hace dos años, o tiene reglas tan genéricas que bloquean clientes legítimos mientras dejan pasar ataques reales.

Parte 1: Qué es una CDN, de verdad

CDN — Content Delivery Network. La idea original de los años 90: esparcir copias del contenido en servidores alrededor del mundo. En 2026, las CDNs evolucionaron para hacer mucho más.

1.1 Qué hace una CDN moderna

  1. Caché de contenido estático — imágenes, CSS, JS, fuentes, videos cerca del usuario
  2. Aceleración dinámica — optimización de ruta incluso para contenido que cambia
  3. Terminación TLS — certificado administrado por la CDN
  4. Protección DDoS volumétrico — absorbe ataques de cientos de Gbps
  5. Gestión de bots — detecta y mitiga bots maliciosos
  6. WAF integrado — prácticamente todas las CDNs modernas la tienen
  7. Edge compute — Cloudflare Workers, Lambda@Edge, Fastly Compute, etc.
  8. Optimización de imagen/video — WebP/AVIF, transcodificación adaptativa
  9. Analytics y observabilidad
  10. Failover y balanceo de carga

1.2 Qué una CDN NO hace

  • No arregla tu aplicación — PHP lento sigue siendo lento
  • No sustituye backup — caché no es almacenamiento permanente
  • No esconde tu origen por defecto — IP real sigue siendo descubrible
  • No protege contra ataques que parecen legítimos — fuerza bruta lenta, toma de cuenta
  • No sustituye endurecimiento — configuraciones erradas continúan erradas
  • No hace magia en contenido 100% dinámico — checkout, dashboards autenticados

Parte 2: Qué es un WAF, de verdad

WAF — Web Application Firewall. Diferente del firewall tradicional (capas 3-4), opera en la capa 7 — entiende HTTP, conoce la semántica de aplicación web, decide basado en el contenido.

2.1 Qué hace un WAF

Intercepta cada solicitud HTTP y pregunta:

  • ¿Este parámetro tiene patrón de SQL injection?
  • ¿Este User-Agent es de un escáner?
  • ¿Esta IP está en lista de reputación mala?
  • ¿Esta URL intenta acceder a wp-config.php?
  • ¿Esta solicitud tiene patrón de XSS?
  • ¿Este cliente hace 500 req/s (rate limit)?
  • ¿Esta solicitud coincide con exploit conocido (Log4Shell, ProxyShell)?

Si es sí: bloquea, desafía (CAPTCHA), registra, o marca.

2.2 Tipos de reglas

Modelo de seguridad negativa (lista negra): "Todo permitido, excepto esto." Estándar de la mayoría. ModSecurity + OWASP CRS es el ejemplo clásico. Funciona out-of-the-box, genera falsos positivos.

Modelo de seguridad positiva (lista blanca): "Solo permitido lo que coincida con esto." Mucho más seguro, exhaustivo de mantener. Casi nadie lo hace puro.

Análisis comportamental y ML: Los WAFs modernos detectan anomalías. "Esta IP normalmente hace 10 req/min, ahora 1000" → acción. Caja negra, difícil de debuggear.

2.3 OWASP Top 10 — qué WAF realmente protege

Buena protección:

  • SQL injection básico/medio
  • XSS reflejado/almacenado básico
  • Path traversal
  • Upload de webshell
  • Exploits conocidos con firmas
  • Fuerza bruta gruesa
  • Scrapers y escáneres

Protección parcial:

  • Control de acceso roto (lógica)
  • Deserialización insegura
  • XSS sofisticado con encoding
  • SSRF
  • XXE

No protege:

  • Lógica de negocio (precio negativo, race condition)
  • Toma de cuenta vía credenciales válidas
  • Phishing de usuarios
  • Amenazas internas

WAF es una capa de defensa, no la defensa. Gana tiempo, bloquea ruido, protege contra ataques comunes. No sustituye aplicación segura.

Parte 3: Por qué CDN y WAF aparecen juntos

  1. Misma posición arquitectónica — ambos necesitan estar al frente
  2. Performance — inspeccionar HTTP en el PoP es más rápido
  3. Sinergia de datos — inteligencia colectiva entre clientes
  4. DDoS volumétrico solo se mitiga a escala — CDNs ya tienen la red
  5. Modelo comercial — CDNs venden WAF como upsell
  6. Simplificación operacional — una solución en lugar de tres

En 2026, "voy a poner una CDN" generalmente significa "voy a poner CDN + WAF + DDoS + gestión de bots + rate limiting". Las líneas se borraron.

Parte 4: Los principales proveedores de CDN

4.1 Cloudflare

La opción por defecto. PoPs en 300+ ciudades, plan gratuito generoso.

Puntos fuertes:

  • Plan gratuito robusto (CDN + DNS + DDoS + SSL)
  • Performance global excepcional
  • Ecosistema enorme (Workers, R2, D1, Stream)
  • Cloudflare Tunnel (esconde origen completamente)
  • Authenticated Origin Pulls (mTLS con origen)
  • Cloudflare Access (ZTNA) integrado

Puntos débiles:

  • WAF avanzado solo en planes pagados
  • Enterprise es caro
  • Centralización preocupante

Planes:

  • Free — CDN, DNS, SSL, DDoS básico
  • Pro ($25/mês) — WAF administrado, optimización de imágenes
  • Business ($250/mês) — WAF completo, certificados customizados
  • Enterprise — bajo consulta

Para quién: prácticamente todo el mundo. Difícil errar.

4.2 AWS CloudFront + AWS WAF

Puntos fuertes:

  • Integración profunda con AWS
  • Pay-as-you-go
  • Lambda@Edge y CloudFront Functions
  • AWS Shield integrado
  • 600+ PoPs

Puntos débiles:

  • Configuración más compleja
  • Sin free tier comparable
  • AWS WAF cobra por regla y por solicitud

Para quién: quien ya está en AWS.

4.3 Akamai

El más antiguo. 4.000+ PoPs.

Puntos fuertes:

  • Probablemente la red más grande del mundo
  • Performance brutal globalmente
  • Bot Manager y Kona Site Defender muy robustos
  • Historial en ataques sofisticados

Puntos débiles:

  • Caro, muy caro
  • Sin self-service
  • Exige expertise

Para quién: grandes empresas, financiero, gobierno.

4.4 Fastly

Conocida por velocidad y VCL.

Puntos fuertes:

  • Performance excepcional
  • VCL para customización avanzada
  • Compute@Edge (Rust, JS, Go, Python)
  • Fastly Next-Gen WAF (Signal Sciences) muy respetado

Puntos débiles:

  • Más caro que Cloudflare
  • Historial de apagón famoso (junio 2021)
  • Curva de aprendizaje VCL

Para quién: publishers, medios, e-commerce de alto volumen.

4.5 Bunny.net

Alternativa europea que creció rápido.

Puntos fuertes:

  • Precios muy competitivos (10x más barato en algunos escenarios)
  • Interfaz simple
  • Buena performance global
  • Bunny Optimizer para imágenes

Puntos débiles:

  • WAF más limitado
  • Ecosistema menor
  • Sin edge compute robusto

Para quién: PMEs que quieren CDN buena y barata sin complicación.

4.6 Google Cloud CDN

Puntos fuertes:

  • Integración con GCP
  • Google Cloud Armor (WAF + DDoS)
  • Infraestructura Google

Puntos débiles:

  • Sin self-service simple
  • Más enfocado en usuarios GCP

Para quién: quien ya está en GCP.

4.7 Azure CDN + Azure Front Door

Puntos fuertes:

  • Integración nativa con Azure
  • Azure WAF integrado
  • Bueno para escenarios híbridos

Puntos débiles:

  • Historial de cambios de producto
  • Curva de aprendizaje Azure

Para quién: organizaciones heavy en Microsoft.

4.8 Otros

  • CDN77 — alternativa europea
  • KeyCDN — simple y barata
  • StackPath — enfocada en edge compute
  • CDNetworks — fuerte en Asia
  • EdgeCast / Edgio — en reestructuración

Parte 5: Los principales WAFs

5.1 WAFs en la nube (separados de CDNs)

  • Imperva — maduro, enterprise, financiero, caro
  • F5 Distributed Cloud — flexible, enterprise
  • Barracuda WAF-as-a-Service — buen equilibrio
  • Sucuri — enfocado en WordPress + eliminación de malware

5.2 WAFs de código abierto

ModSecurity — el más conocido. Módulo de Apache/Nginx/IIS. Combinado con OWASP Core Rule Set es estándar de facto en self-hosted. Maduro (20+ años), gratuito, complejo, genera falsos positivos.

Coraza — fork moderno en Go. Más rápido, mejor integración con proxies modernos (Caddy, Traefik). Compatible con reglas de ModSecurity. Tendencia creciente.

NAXSI — ligero para Nginx, lista blanca. Menos falsos positivos, requiere aprendizaje.

OpenAppSec — usa machine learning, proyecto Check Point con versión community.

5.3 WAFs on-premise/appliance

  • F5 BIG-IP Advanced WAF — referencia, carísimo
  • Fortinet FortiWeb — buen costo-beneficio
  • Imperva SecureSphere WAF — versión on-prem
  • Barracuda Web Application Firewall
  • Citrix Web App Firewall

5.4 Comparativo

| Solución | Tipo | Costo | Complejidad | Para quién | |---|---|---|---|---| | Cloudflare WAF | Cloud (CDN) | $ a $$ | Baja | Prácticamente todos | | AWS WAF | Cloud (CDN) | $ a $$ | Media-Alta | Usuarios AWS | | Akamai Kona | Cloud (CDN) | $$ | Alta | Enterprise | | Fastly NGWAF | Cloud (CDN) | $$ | Media | Empresas técnicas | | Imperva | Cloud separado | $$ | Alta | Enterprise | | ModSecurity + CRS | Código abierto | Gratis | Alta | Self-hosted | | Coraza | Código abierto | Gratis | Media | Self-hosted moderno | | FortiWeb | Appliance | $$ | Media | Datacenter |

Parte 6: Cuándo usar (y cuándo no)

6.1 CDN tiene sentido cuando

  • Audiencia distribuida geográficamente
  • Sitio con mucho contenido estático
  • Picos de tráfico impredecibles
  • Servidor de origen limitado
  • Necesita protección DDoS
  • Quiere terminación TLS administrada
  • Quiere esconder el origen

6.2 CDN tiene menos sentido cuando

  • Aplicación 100% dinámica y autenticada
  • Audiencia exclusivamente local
  • Volumen muy bajo
  • Compliance prohíbe terceros en el camino
  • Desarrollo y debugging

6.3 WAF tiene sentido cuando

  • Aplicación web expuesta en internet (cualquiera)
  • Aplicación con inputs de usuario
  • CMS popular (WordPress, Drupal, Magento)
  • API pública
  • Compliance exige (PCI-DSS)
  • Empresa visible, objetivo conocido
  • Vulnerabilidad conocida sin patch aún (virtual patching)

6.4 WAF tiene menos sentido cuando

  • Aplicación puramente backend, no expuesta
  • Microservicios con mTLS entre ellos
  • Sin nadie para tunar y monitorear
  • Tráfico con patrones incomunes (gaming, streaming)

6.5 WAF sin CDN

Posible pero raro. ModSecurity directo en Nginx/Apache. Tiene sentido cuando compliance prohíbe terceros, control total importa, tráfico bajo, costo es factor crítico. Desventaja: sin protección volumétrica, inspección HTTP en el propio servidor.

Parte 7: Cómo elegir

7.1 Por perfil

Sitio institucional/blog: Cloudflare Free.

E-commerce pequeño-medio: Cloudflare Pro/Business.

E-commerce grande: Cloudflare Business/Enterprise, Fastly o Akamai.

SaaS B2B: Cloudflare Pro/Business o AWS CloudFront + WAF (si está en AWS).

API pública alto volumen: Cloudflare Business+ o AWS WAF.

Financiera/bancaria: Akamai, Imperva o Cloudflare Enterprise. Considere on-premise para ambientes regulados.

Medios/publisher: Fastly o Cloudflare.

WordPress: Sucuri o Cloudflare.

Self-hosted, soberanía de datos: Nginx + ModSecurity + OWASP CRS, o Coraza.

Microsoft-heavy en Azure: Azure Front Door + Azure WAF.

MSP multi-cliente: Cloudflare o AWS WAF.

7.2 Criterios de evaluación

  • Performance global para su público — WebPageTest, GTmetrix, Cloudflare Radar
  • Cobertura de ataques — reglas administradas, actualización, OWASP CRS, reglas personalizadas, ML
  • Modelo de precio — por GB, solicitudes, features, plan fijo
  • Curva de aprendizaje
  • Integración con su stack — API, Terraform, GitOps, CI/CD
  • Logs y observabilidad — formato, destino
  • Soporte — SLA, 24/7, idioma
  • Vendor lock-in

7.3 PoC antes de decidir

  1. Liste 3 candidatos
  2. Configure subdominio de prueba en cada uno
  3. Ejecute tráfico real o sintético por 1-2 semanas
  4. Mida performance, falsos positivos, operación, costo real
  5. Compare y decida

Parte 8: Errores comunes

8.1 WAF en "monitor only" eternamente

Activas en modo log only y nunca pasas a bloqueo. Tienes todos los logs del mundo, cero protección real. Define plazo: 30 días para modo bloqueo.

8.2 Origen aún expuesto

CDN al frente, pero atacante descubre la IP real (crt.sh, histórico DNS, scans) y bypasa todo. Solución: restricción por IP o mTLS (Authenticated Origin Pulls).

8.3 Reglas genéricas de más o específicas de más

Genéricas bloquean legítimo. Específicas no cogen variaciones. Comienza con reglas administradas, ajusta solo donde sea necesario.

8.4 No monitorear el WAF

Configuras y nunca miras. Ataque sofisticado pasa, cliente legítimo es bloqueado, solo descubres cuando llaman.

8.5 Confiar 100% en WAF

"Compliance security" — instala para pasar PCI-DSS y cree que está protegido. WAF es una capa, no la única.

8.6 No probar antes de producción

Directo en prod = receta para desastre. Siempre staging primero, rollout gradual.

8.7 Olvidar de actualizar reglas

ModSecurity con OWASP CRS desactualizado está parcialmente ciego. Automatiza actualización.

8.8 Caché de contenido dinámico privado

CDN cacheando página con sesión de otro usuario y sirviendo para todos. Fuga de datos masiva. Siempre Cache-Control: private o no-store en contenido sensible.

8.9 No integrar con otras herramientas

Logs del WAF separados del SIEM, alertas separadas. Incidentes pasan desapercibidos. Integración desde el día 1.

8.10 Subestimar costos

Free → Pro → Business → Enterprise. Modela costo con tráfico proyectado. Ten alertas de billing. Black Friday puede generar cuenta inesperada.

Parte 9: Integración con stack de seguridad

  • SIEM — logs del WAF a Splunk, Elastic, Wazuh, Datadog
  • Observabilidad — métricas en Grafana, Datadog
  • SOAR/automatización — Cortex XSOAR, Splunk SOAR
  • Identity provider — Cloudflare Access integrando con Okta, Azure AD
  • Scanner continuo — SentinelHub detecta presencia y configuración de WAF/CDN, alerta en cambios
  • Gestión de vulnerabilidades — WAF como virtual patch
  • Gestión de incidentes — runbooks claros para falsos positivos

Checklist final

DECISIÓN Y PLANIFICACIÓN
[ ] Evaluó si necesita CDN
[ ] Evaluó si necesita WAF
[ ] Modeló costo con tráfico proyectado
[ ] Comparó 2-3 candidatos
[ ] PoC con tráfico real

CDN
[ ] DNS apuntando a CDN
[ ] Origen con mTLS o IP whitelist
[ ] Caché configurado correctamente
[ ] HTTPS de origen habilitado
[ ] Compresión (Brotli/gzip)
[ ] HTTP/2 e HTTP/3
[ ] Optimización de imagen (si aplica)

WAF
[ ] Reglas administradas habilitadas
[ ] Modo bloqueo (no eternamente monitor)
[ ] Falsos positivos ajustados
[ ] Reglas personalizadas para patrones de la app
[ ] Rate limiting en endpoints sensibles
[ ] Gestión de bots activa
[ ] Geo-blocking donde tenga sentido

OPERACIÓN
[ ] Logs centralizados en SIEM
[ ] Dashboards de monitoreo
[ ] Alertas para anomalías
[ ] Runbooks documentados
[ ] Equipo entrenado
[ ] Procedimiento de emergencia
[ ] Revisión periódica de reglas
[ ] Actualización automatizada

DEFENSA EN PROFUNDIDAD
[ ] Endurecimiento del origen al día
[ ] Patches aplicados
[ ] Aplicación aún segura (SAST/DAST)
[ ] Monitoreo continuo externo
[ ] Backup independiente
[ ] Plan de fallback si CDN cae

Consideraciones finales

WAF y CDN son herramientas poderosas que resuelven problemas reales. Pero no son vendaje mágico. Las empresas que ponen Cloudflare al frente y dejan de pensar en seguridad están tan vulnerables como antes — solo no se dan cuenta.

Analogía: WAF/CDN es como contratar seguridad privada para su tienda. Es importante, agrega valor real. Pero si la puerta trasera está abierta, si la caja fuerte está sin cerradura, si los empleados tienen contraseñas débiles — seguridad privada no resuelve. Es una capa. No es la única.

La buena noticia: CDN y WAF están más accesibles que nunca. Cloudflare Free protege la mayoría de las PMEs con configuración de minutos. Bunny.net ofrece CDN excelente por precios bajísimos. ModSecurity es gratuito y maduro. Ya no hay excusa para no tener al menos una capa inicial.

La mala noticia: elegir mal, configurar mal u olvidar de monitorear da falsa sensación de seguridad que es peor que inseguridad consciente.

El SentinelHub barre exactamente este ecosistema: detecta automáticamente cuál CDN/WAF está protegiendo sus dominios (Cloudflare, AWS, Akamai, Imperva, Sucuri, Fortinet, F5, y más de 30 proveedores), valida que el WAF está activo (no solo presente), prueba con payloads benignos para confirmar bloqueo, identifica si el origen está expuesto directamente, monitorea certificados TLS, y alerta cuando algo cambia. Porque poner la CDN es el comienzo — mantenerla funcionando bien todos los días es el trabajo.