Sovereign Edge Firewall es una arquitectura de seguridad de red a
medida con alta disponibilidad dual-provider, zonas de seguridad
segmentadas y auditabilidad total. Basada en open source, sin coste
de licencia, sin vendor lock-in — en producción activa.
| Propiedad | Valor |
|---|
| Disponibilidad | Dual-provider, failover automático |
| Zonas de seguridad | 5+ segmentos lógicamente aislados |
| Auditabilidad | Conjunto de reglas completo en un único fichero |
| Coste de licencia | 0 € — sin suscripción, sin dependencia de nube |
| Estado | En producción |
flowchart LR
A[Internet] --> B[Proveedor A]
A --> C[Proveedor B]
B --> D{"HA state manager"}
C --> D
D --> E[Firewall activo]
E --> F[Proxy transparente<br/>SSL-offloading]
F --> G[Red interna]
De qué se trata
Los firewalls de fabricantes convencionales (Fortinet, Cisco, Palo
Alto, SonicWall & co.) significan cuotas de licencia recurrentes,
telemetría fluyendo a la nube del fabricante y un modelo de
configuración que nadie entiende plenamente excepto el fabricante.
Si un requisito específico no está en la hoja de ruta del fabricante,
sencillamente no existe — o solo mediante contratos costosos de
ingeniería personalizada.
El Sovereign Edge Firewall sustituye esa pila por una solución open
source auditable que hace exactamente lo necesario — y nada más. Cada
regla visible, cada decisión de diseño trazable, cada flujo de datos
documentado.
Alta disponibilidad dual-provider
Dos enlaces a internet independientes (por ej. fibra + LTE/5G o dos
operadoras distintas) se conectan en paralelo. Un servicio de
monitorización observa continuamente la salud de cada enlace y
conmuta al secundario en menos de cinco segundos ante un fallo
del primario.
- 🔁 Failover automático — Estado del enlace, alcanzabilidad del gateway y latencia monitorizados continuamente. Fallo → conmutación en menos de cinco segundos.
- 🛣️ Tratamiento simétrico — Ambos operadores funcionan bajo las mismas reglas. Sin un camino “bueno” y otro “malo”.
- 🎯 Enrutamiento selectivo — Servicios o grupos de clientes concretos pueden enrutarse deliberadamente por el secundario (balanceo de carga, egress anonimizado).
- 🚨 Failback automático — En cuanto el enlace primario está sano de nuevo, el tráfico vuelve automáticamente.
- 💼 Continuidad de negocio — Una incidencia de operadora no es una incidencia de negocio. El contacto con clientes, los pedidos y las herramientas internas siguen disponibles.
Segmentación por zonas
En lugar de una topología plana “dentro/fuera”, el firewall opera
sobre un modelo multi-zona. Cada zona tiene su propio perfil de
seguridad y egress; el movimiento lateral entre zonas se bloquea por
defecto.
- 🟢 Zona cliente — Puestos de trabajo de empleados con inspección de contenido y caching.
- 🟡 Zona VPN — Acceso remoto y túneles site-to-site con su propio perfil de egress.
- 🟣 Zona de anonimización — Camino protegido para actividades sensibles (investigación, canales de denunciantes).
- 🔷 Zona privacy — Capa adicional de anonimización para cargas muy sensibles.
- 🔴 DMZ — Servicios accesibles desde el exterior tras un reverse proxy endurecido.
La separación por zonas es un activo clave de seguridad frente a los
firewalls de fabricante, que típicamente solo soportan una división
LAN/DMZ básica.
Capas de seguridad transparentes
El firewall integra varios mecanismos de seguridad y privacidad
directamente a nivel de red — los endpoints se benefician sin
configuración local.
- 🛡️ SSL offloading como antivirus — El tráfico web cifrado (HTTPS) se termina en la pasarela, el contenido en claro se analiza con un antivirus y solo entonces se reenvía al endpoint. Más del 90 % de las amenazas web actuales se ocultan tras TLS — sin esta capa, los antivirus clásicos de endpoint están ciegos ante descargas de malware cifradas, payloads de phishing y exploits drive-by.
- 🌐 Inspección HTTP — Comprobación de contenido y caching también para tráfico web no cifrado.
- 🚫 Filtro de contenido — Anuncios, trackers y dominios conocidos como maliciosos se filtran antes de entregarse.
- 🧅 Capa de anonimización — Zonas enteras pueden enrutarse de forma transparente por la red Tor — incluidas las consultas DNS.
- 🔷 Capa privacy — Segunda capa de anonimización para máxima protección de cargas sensibles.
- 🌍 Egress geo-enrutado selectivo — Clases de tráfico pueden enrutarse deliberadamente por puntos de salida geográficos específicos.
Visión CEO sobre SSL offloading: Sin terminación SSL en la pasarela, los antivirus de endpoint (Defender, Bitdefender, …) solo ven el flujo cifrado — únicamente pueden detectar ficheros infectados tras desempaquetarlos en el dispositivo, cuando ya es demasiado tarde. Con SSL offloading en el edge, el malware se bloquea antes incluso de llegar al endpoint.
Mecanismos operativos de seguridad
- 🛑 Default-deny — Todo lo no permitido explícitamente se bloquea. Protección contra spoofing, validación de ruta inversa, heurísticas anti-scan.
- 🚪 Defensa automática frente a fuerza bruta — Las IPs origen repetidamente sospechosas se promueven automáticamente a una blocklist persistente y se desconectan al instante.
- ⚡ Rate limiting — Límites estrictos por origen sobre conexiones paralelas y tasa de connect. Superarlos → bloqueo automático.
- 🚫 Blocklists multinivel — Blocklists propias, listas de spammers y tablas de atacantes pobladas dinámicamente se persisten y se recargan automáticamente al reiniciar.
- 🧊 Normalización del tráfico — Reensamblado TCP, MSS clamping y protección frente a fingerprinting — especialmente relevantes en enlaces móviles (5G) y túneles VPN.
- 🌐 IPv4 + IPv6 completos — Dual stack out of the box, incluida la mecánica moderna de ICMPv6.
- 📈 Alta capacidad de estado de conexiones — Cientos de miles de sesiones paralelas, sin cuellos de botella ni bajo carga.
Por qué esto es un tema de CEO
- 💰 Coste de licencia = 0 € — Sin suscripción, sin contratos de mantenimiento con subidas anuales incorporadas, sin auditorías de licencia. Inversión única en hardware, costes recurrentes cercanos a cero.
- 🛡️ Soberanía — Control total sobre las reglas y los flujos de datos. Sin nube del fabricante, sin phone home, sin canales de telemetría ocultos. Importante para cumplimiento, defensa competitiva y resiliencia política.
- 📊 Auditabilidad — El conjunto completo de reglas cabe en un único fichero con ~380 líneas comentadas. En comparación, los firewalls de fabricante son configuraciones XML de varios miles de líneas con lógica por defecto no documentada, cuyo comportamiento real solo el fabricante conoce de verdad.
- 🔧 Adaptabilidad — Los requisitos especializados (modelos de zonas propios, capas de anonimización, egress por servicio) o no son representables en el mundo de fabricantes, o solo mediante contratos costosos de ingeniería personalizada — aquí son lo natural.
- ♻️ Longevidad — Sin fechas de fin de venta, sin sustitución forzada de hardware tras cinco años, sin upgrades mayores que pongan en riesgo la operación. El sistema funciona mientras viva el hardware.
- 🧪 Recuperación ante desastres en minutos — Configuración completa en control de versiones. Ante un fallo de hardware: cargar una nueva caja, aplicar la configuración, listo — en menos de 30 minutos.
Base tecnológica
Construido sobre componentes open source (BSD o Linux posibles) —
todos los elementos son parte de proyectos establecidos y mantenidos
a largo plazo. La elección concreta de herramientas se mantiene
intencionadamente fuera del material para CEO — la arquitectura es
portable entre plataformas.
| Capa | Realización |
|---|
| Packet filter / NAT | Subsistema de firewall stateful nativo de la plataforma |
| Monitor de failover | Daemon de estado de interfaz |
| Forward proxy | Proxy open source con caching e inspección de contenido |
| Capa de anonimización | Daemons Tor e I2P como pasarelas transparentes |
| DNS | Resolver local validante con DNSSEC |
| Agregación de logs | Eventos syslog estructurados |
Sovereign Edge Firewall — firewall a medida · HA dual-provider · 5+ zonas de seguridad · sin coste de licencia · en producción