Lo que Windows te da gratis
De fábrica, el Firewall de Windows Defender bloquea conexiones entrantes no solicitadas en todos los perfiles de red — dominio, privado y público — y cambia las reglas solo al moverte entre redes. Es stateful, es silencioso y no recibe ningún crédito precisamente porque nunca te interrumpe. Detrás de un router doméstico con NAT, esa pila convierte los ataques entrantes no pedidos en un no-acontecimiento para el escritorio típico.
Lo que no hace por defecto es restringir el tráfico saliente: las conexiones hacia fuera se permiten hasta que escribes una regla en contra. La capacidad existe — wf.msc, la consola avanzada, viene completa en Windows y maneja reglas por aplicación, puerto y dirección —, pero el valor por defecto es permisivo, y ese hueco es, íntegro, el modelo de negocio de los firewalls de terceros.
- Filtro de entrada: activo por defecto en los tres perfiles de red
- Inspección con estado y cambio automático de perfil
- Reglas de salida: totalmente compatibles, pero permitir por defecto
- wf.msc — la consola avanzada del firewall, ya instalada
- PowerShell: New-NetFirewallRule para reglas programables
- Ni avisos, ni suscripciones, ni controladores de kernel de terceros
Qué añaden los de terceros — y qué cuestan
La aportación genuina es una política de salida con rostro humano: aviso por cada ejecutable desconocido, veredictos en la nube, filtrado por geografía, notificaciones cuando una app nueva llama a casa. Quien audita software, ejecuta binarios de fiar dudosa en un laboratorio o debe cumplir reglas de filtrado de salida por cumplimiento, tiene una necesidad legítima — y Windows no trae un frontal equivalente. Las vistas de red estilo VPN de algunas suites también son extras honestos.
El coste: fatiga de decisiones y riesgo operativo. Un firewall que pregunta por cada conexión saliente adiestra al usuario a pulsar Permitir en todo en una semana — ceguera a la letra pequeña en estado puro —, y las propias suites corren como controladores de filtro a nivel de núcleo que a veces chocan con las actualizaciones de Windows o el software del fabricante, en el peor caso hasta con pantallazos azules. La suscripción encima afila aún más la pregunta del valor.
El camino intermedio que casi nadie ve
Entre no tener política de salida y la suite completa está la opción quirúrgica: bloquear el acceso saliente de una aplicación con una regla escrita por ti. En wf.msc: Reglas de salida, Nueva regla, Programa, señalar el ejecutable, Bloquear la conexión — listo, nunca más avisos, y la regla sobrevive a las actualizaciones. PowerShell lo hace en una línea con New-NetFirewallRule.
La recomendación honesta para la mayoría en 2025 es prosaica: mantén el firewall de Defender activado, mantén el router entre tú e internet y añade reglas de salida concretas para las apps específicas que desconfíes. Recurre a un firewall de terceros por una razón concreta — auditoría, cumplimiento, software no confiable —, no porque un fabricante insinuara que Windows va desnudo.
Preguntas y respuestas
¿Es suficiente el firewall integrado de Windows?
Para un escritorio típico detrás de un router, sí: el filtro de entrada va activo por defecto, stateful y en silencio. Añade tus propias reglas de salida en wf.msc para apps concretas y la brecha práctica con las suites casi se cierra.
¿Cómo bloqueo el acceso a internet de un programa en Windows?
Abre wf.msc, Reglas de salida, crea una Nueva regla para el ejecutable del programa y elige Bloquear la conexión. Lo mismo se automatiza con New-NetFirewallRule -Direction Outbound -Action Block.
Consulta qué incluye antes de comprar.
La prueba única de 30 minutos incluye las funciones básicas. Las funciones marcadas PRO permanecen bloqueadas hasta activar una licencia de pago.
Sigue leyendo
Escríbenos: [email protected]