910 053 662 [email protected]

Inicio › Blog › Lo que bloquea el cortafuegos de una empresa en un solo día

Seguridad de red

Lo que bloquea el cortafuegos de una empresa en un solo día

Un cortafuegos de una empresa de veinte personas bloquea unas quince conexiones por minuto, de madrugada y en agosto. Estos son nuestros números de 25 cortafuegos, y lo que dicen sobre lo que hay que tener cerrado.

David Cuadrado, fundador de DCSeguridad
David Cuadrado15 de septiembre de 2026 · 7 minutos de lectura · Ver perfil
Auditoría gratuita

El cortafuegos de una empresa normal de Madrid, de esas de veinte personas que no salen en las noticias, bloquea entre 15.000 y 26.000 conexiones entrantes al día. Son unas quince por minuto, sin parar, de madrugada y en agosto. No es que alguien le tenga manía: es ruido de fondo automatizado que recorre internet entera buscando puertas abiertas. Estos son nuestros números, y también lo que significan.

En el sector se publican muchas estadísticas de ataques y casi ninguna dice de dónde sale el dato. Nosotros gestionamos 27 cortafuegos en 16 empresas, así que vamos a enseñar los nuestros, con el método delante para que puedas juzgarlos.

De dónde salen estos números

Hay dos fuentes distintas, y conviene no mezclarlas.

La primera es el panel donde agregamos lo que bloquean los 27 cortafuegos. Esa foto da los totales de agosto de 2026, mes completo:

En el conjunto del parque Conexiones bloqueadas
Entrantes, de fuera hacia dentro 11.352.899
Salientes, de dentro hacia fuera 7.671.231
Consultas a dominios en listas negras 289.000

27 cortafuegos, 16 empresas. Agosto de 2026, mes completo.

La segunda fuente es el registro en crudo de dos cortafuegos concretos, abierto y contado a mano, para poder decir qué es todo ese ruido. Uno está en la nube y otro en la oficina de un cliente. Cada registro cubre algo menos de un día.

En un solo día Cortafuegos en la nube Cortafuegos en oficina
Conexiones entrantes bloqueadas 15.122 26.065
Direcciones distintas 3.178 4.693
Bloqueos por minuto 13 19

Casi cinco mil direcciones distintas llamando a la puerta de una sola empresa en veinticuatro horas. Ninguna de esas empresas es un objetivo especial. Ese es justo el punto.

A qué puertas llaman

Esto es lo interesante, porque dice qué están buscando. Estos son los puertos más aporreados en esos dos cortafuegos, traducidos a lo que significan:

Puerto Qué hay detrás Intentos en un día
23 Telnet, un protocolo antiguo y sin cifrar 456
444 y 443 Paneles web de administración 789
445 Carpetas compartidas de Windows 312
22 Administración remota de servidores 394
8443, 8080, 8000 Más paneles de administración 418
3389 Escritorio remoto de Windows 191
5060 La centralita de teléfono 178
8728 La interfaz de gestión de routers de una marca concreta 128
3306 Bases de datos 85
5900 Control remoto del escritorio 46
2222 Administración remota, movida a otro puerto 90

Ese último merece un párrafo aparte.

Cambiar el puerto no te esconde. Solo hace que tardes más tú en encontrarlo.

El 2222 es donde mucha gente mueve la administración remota pensando que así pasa desapercibida. Aparece en los dos cortafuegos, con casi tantos intentos como el puerto original. Quien escanea no prueba un puerto: los prueba todos.

Y el 3389, el escritorio remoto, sigue siendo de los más buscados. Si tienes un ordenador de la oficina accesible desde fuera por escritorio remoto sin nada delante, no es cuestión de si lo van a encontrar. Lo encuentran hoy.

La parte que casi nadie cuenta: no todo bloqueo es un ataque

Aquí es donde la mayoría de las estadísticas del sector inflan la cifra, así que lo decimos claro. Los bloqueos son de dos clases muy distintas:

  1. Por reputación. La dirección aparece en listas de equipos que están atacando ahora mismo a medio mundo. Esto sí es un intento hostil.
  2. Por país. A un cliente que solo trabaja en España no le hace falta recibir conexiones de medio planeta, así que se cierran países enteros. Esos bloqueos se cuentan igual, pero no son ataques: son visitas que no queremos.

En uno de los cortafuegos, más de cinco mil bloqueos correspondían al cierre de un país entero. Contarlos como agresiones sería mentir. Los intentos hostiles de verdad, los que vienen de listas de reputación, eran unos ocho mil de los quince mil. Sigue siendo mucho, y es un número honesto.

Lo que sale es tan interesante como lo que entra

De los diecinueve millones de bloqueos de agosto, 7,6 millones son de salida. Es decir, equipos de dentro de la oficina intentando conectarse a sitios que están en listas negras. Y hay 289.000 consultas a dominios maliciosos frenadas antes de resolverse.

Esto no habla de hackers: habla de lo que hay dentro. Un anuncio con publicidad envenenada en una web cualquiera, una extensión del navegador que alguien instaló, un programa que llama a casa, un correo con un enlace que alguien pinchó y que no llegó a abrir la página porque el cortafuegos lo paró antes.

Cuando el bloqueo de salida se dispara en un equipo concreto, casi siempre hay algo que mirar en ese equipo. Es de las señales más útiles que da un cortafuegos y de las que menos se miran.

Mapa mundial con el origen de las direcciones bloqueadas y los totales de bloqueo de agosto
El panel donde agregamos lo que bloquean los 27 cortafuegos que gestionamos.

Qué significa esto para tu empresa

Tres conclusiones, y ninguna es alarmista.

Que no te haya pasado nada no significa que no llamen. Llaman cada tres segundos. Lo normal es que rebote, y por eso no te enteras. Eso es exactamente lo que tiene que pasar.

Casi nada de esto es dirigido. Nadie ha elegido tu empresa. Son programas recorriendo internet entera, y por eso da igual el tamaño que tengas: te barren igual que a una multinacional, solo que tú tienes menos con qué responder.

Lo que decide el resultado es lo que hay abierto. Si no tienes nada expuesto, todo ese ruido es irrelevante. Si tienes un escritorio remoto abierto para que alguien trabaje desde casa, o la centralita accesible, o un panel de administración que instaló un proveedor hace años y nadie recuerda, entonces esos números dejan de ser ruido.

Eso último es lo que más nos encontramos: no un fallo de seguridad sofisticado, sino una puerta que alguien abrió por comodidad y que nadie volvió a cerrar.

Cómo saber qué tienes abierto

Se puede mirar. De hecho es de las primeras cosas que miramos: qué se ve de tu empresa desde fuera, sin tocar nada y sin instalar nada.

Si quieres esa foto, es parte de la auditoría gratuita: revisamos 243 puntos, incluido qué puertos tienes expuestos a internet y qué hay detrás de cada uno. El informe es tuyo, contrates o no.

Y si lo que quieres es entender qué hace exactamente un cortafuegos gestionado y en qué se diferencia del router que te dejó la operadora, lo contamos en la página de seguridad de red.

Preguntas frecuentes

¿Recibir 26.000 intentos al día significa que nos están atacando?

No en el sentido que preocupa. La inmensa mayoría son programas automáticos que recorren internet entera probando direcciones al azar, sin saber ni a quién le están llamando. Un ataque dirigido es otra cosa y se ve distinto. Lo que sí significa es que cualquier puerta que dejes abierta la van a encontrar, y pronto.

El router que me dio la operadora, ¿no hace ya esto?

Bloquea lo básico, sí. Lo que no hace es consultar listas de direcciones que están atacando ahora mismo, ni cerrar países enteros, ni frenar las conexiones que salen hacia sitios maliciosos, ni dejar registro de nada de eso. Cuando pasa algo y hay que reconstruir qué ocurrió, el registro es justo lo que necesitas y lo que no vas a tener.

¿Sirve de algo cambiar el escritorio remoto o el SSH a otro puerto?

Muy poco, y nuestros datos lo enseñan: el puerto 2222, que es donde suele moverse la administración remota para pasar desapercibida, recibe casi tantos intentos como el original. Los escaneos no prueban un puerto concreto, los prueban todos. Lo que funciona es no tener ese servicio expuesto a internet y entrar por una conexión cifrada.

¿Por qué se bloquean países enteros?

Porque para una empresa que solo trabaja en España no hay ninguna razón para aceptar conexiones de sitios donde no tiene clientes ni proveedores. Reduce muchísimo el ruido y no afecta a nadie que importe. Se abre cuando hace falta, por ejemplo si hay alguien viajando o un proveedor conectándose desde fuera.

David Cuadrado, fundador de DCSeguridad
Quién escribe estoDavid CuadradoFundador de DCSeguridad

Llevo más de 20 años en sistemas, redes y programas de gestión, y desde diciembre de 2025 lo hago desde mi propia empresa. Hoy gestionamos más de 300 equipos y más de 40 servidores de empresas en Madrid. Ni teórico ni cuñado: con las manos en la masa.

Escríbeme por LinkedInPedir la auditoría gratuita

Mira cómo está tu seguridad antes de cambiar nada

La auditoría revisa 243 puntos de tus sistemas: equipos, servidores, red, copias y accesos. No instalamos nada, no tocamos nada, y el informe es tuyo, contrates o no.

Pedir la auditoría gratuita

Gratis y sin compromiso. Valor de mercado entre 1.800 y 3.500 €.

Suscríbete a nuestra newsletter