¿Está realmente bien configurado el Firewall de Windows 11?
Tener el Firewall de Windows activado es importante, pero comprobar únicamente que aparece en verde puede quedarse corto.
Windows utiliza distintos perfiles de red y las aplicaciones pueden crear excepciones para aceptar conexiones entrantes. En esta guía vamos a comprobar el estado real del firewall sin instalar nada y, sobre todo, sin cambiar configuraciones a ciegas.
1. Comprobar el Firewall desde Seguridad de Windows
Abre:
Inicio → Seguridad de Windows → Firewall y protección de red
Windows muestra tres perfiles:
- Red de dominio
- Red privada
- Red pública
Lo primero que debemos comprobar es que el Firewall aparece activado en los tres perfiles.
También veremos cuál está siendo utilizado en ese momento.
Una red pública limita más la visibilidad de nuestro ordenador frente a otros dispositivos de la misma red. Una red privada tiene sentido cuando confiamos en esa red y necesitamos funciones como compartir archivos, impresoras o detectar otros equipos.
No es necesario convertir una red en privada simplemente porque sea la Wi-Fi de casa. Si no necesitamos compartir recursos, mantener el perfil público puede ser una opción perfectamente válida.
2. Comprobar los perfiles mediante PowerShell
Podemos realizar una segunda comprobación objetiva desde PowerShell.
Get-NetFirewallProfile |
Select-Object Name, Enabled, DefaultInboundAction, DefaultOutboundAction
Deberían aparecer los tres perfiles:
Domain
Private
Public
Lo más importante inicialmente es comprobar que:
Enabled = True
En algunos equipos puede aparecer NotConfigured en las acciones predeterminadas.
Eso no significa automáticamente que el firewall no esté protegiendo el equipo.
Podemos comprobar la política efectiva mediante:
netsh advfirewall show allprofiles
Una configuración habitual será:
BlockInbound,AllowOutbound
En lenguaje sencillo:
Windows bloquea por defecto las conexiones entrantes que no estén permitidas por una regla, mientras que normalmente permite las conexiones que inicia nuestro propio ordenador.
3. Comprobar qué perfil de red estamos utilizando
Podemos consultarlo con:
Get-NetConnectionProfile |
Select-Object Name, InterfaceAlias, NetworkCategory, IPv4Connectivity, IPv6Connectivity
El campo que nos interesa es:
NetworkCategory
Por ejemplo:
Public
Private
En mi prueba real con Windows 11, la conexión Wi-Fi estaba utilizando el perfil Public.
Como no necesito que otros equipos de la red descubran este ordenador, no existe por ahora ningún motivo para cambiarlo.
4. El detalle que suele pasar desapercibido: las excepciones
Aunque el Firewall esté correctamente activado, determinadas aplicaciones pueden tener reglas que permiten tráfico entrante.
Podemos verlas con:
Get-NetFirewallRule -Enabled True -Direction Inbound -Action Allow |
Select-Object DisplayName, Profile |
Sort-Object DisplayName
Es probable que aparezca una lista bastante larga.
Eso no significa que tengamos decenas de agujeros de seguridad.
Windows y muchas aplicaciones crean reglas para realizar tareas legítimas: descubrimiento de dispositivos, comunicaciones, juegos, herramientas de desarrollo, depuración, Android, transferencia de archivos, etc.
En mi equipo aparecieron, entre otras, reglas asociadas a:
- Embarcadero RAD Studio / Delphi
- ADB de Android
- qBittorrent
- Smart Connect de Lenovo
- Claude
- Dropbox
5. Una regla amplia no significa automáticamente que una aplicación sea peligrosa
Algunas reglas pueden mostrar valores aparentemente muy amplios:
PuertoLocal : Any
DireccionRemota : Any
Perfil : Public
Pero antes de sacar conclusiones debemos comprobar si la regla está limitada a un programa concreto, servicio, usuario u otra condición.
Por ejemplo, en el equipo utilizado para esta prueba existe una regla para:
C:\Program Files (x86)\Embarcadero\Studio\23.0\bin\bds.exe
Se trata de RAD Studio, el entorno que utilizo para desarrollar con Delphi.
Desactivar esa regla únicamente porque parezca amplia podría provocar problemas en determinadas funciones de desarrollo.
Por eso el criterio correcto no debería ser:
“Veo una regla amplia, la desactivo”.
Sino:
“Primero averiguo qué aplicación la creó, qué permite realmente y si necesito esa funcionalidad”.
6. Resultado de la comprobación real
En el equipo analizado encontramos:
Firewall Dominio: ACTIVO
Firewall Privado: ACTIVO
Firewall Público: ACTIVO
Política efectiva:
BlockInbound,AllowOutbound
Perfil actualmente utilizado:
Público
La configuración general del Firewall es correcta y no fue necesario realizar ningún cambio.
También aparecieron diferentes excepciones de entrada que pueden analizarse individualmente en futuras revisiones.
7. Qué aprenderá CIBERMURO de esta prueba
Esta comprobación nos ha enseñado algo importante para el desarrollo de CIBERMURO:
No será suficiente con mostrar “Firewall activado”.
La aplicación deberá comprobar, como mínimo:
- estado del Firewall en Dominio, Privado y Público;
- perfil de red actualmente utilizado;
- política predeterminada de entrada y salida;
- existencia de excepciones entrantes especialmente amplias.
Y deberá diferenciar entre:
🟢 Correcto
Configuración general adecuada.
🟡 Conviene revisar
Existe alguna excepción amplia que merece comprobarse.
🔴 Requiere atención
Alguna protección importante está desactivada o claramente mal configurada.
CIBERMURO no debería modificar automáticamente reglas sensibles.
Su función será primero comprobar, explicar y recomendar.
Detectar primero. Explicar después. Cambiar solo cuando entendemos qué estamos cambiando.
Ese será uno de los principios fundamentales de CIBERMURO.