El examen AZ-700 pregunta qué servicio protege cada capa de la red en Azure. NSG bloquea lo que necesita filtrarse en el nivel de la subred y la NIC, Azure Firewall inspecciona el tráfico de forma centralizada donde NSG no llega, WAF detiene los ataques de capa web que Azure Firewall no analiza, y DDoS Protection absorbe las inundaciones volumétricas masivas antes de que lleguen a las cargas de trabajo. Igual que un solo guardia de seguridad no puede proteger todo un rascacielos, Azure distribuye la responsabilidad de seguridad de red en múltiples capas.
NSG y ASG — Guardias a nivel de subred y NIC
Imagina un conjunto residencial donde cada edificio tiene un lector de tarjetas en la entrada que solo permite pasar a los residentes autorizados. Eso es exactamente lo que hace un NSG (Network Security Group). Un NSG es una lista de reglas de permiso y denegación que se asocia a una subred o a una interfaz de red (NIC). Cada regla evalúa una combinación de cinco campos: IP de origen, IP de destino, puerto de origen, puerto de destino y protocolo (5-tuple).
Las reglas se procesan en orden de prioridad, y los números más bajos tienen mayor precedencia. Las reglas predeterminadas permiten el tráfico interno de la VNet y deniegan el tráfico entrante de internet. Cuando agregas ASG (Application Security Group), ya no necesitas gestionar listas de direcciones IP individuales. Creas un ASG llamado WebServers, añades tus máquinas virtuales y referencias ese nombre en las reglas del NSG en lugar de IPs específicas. En entornos con decenas de VMs, esta abstracción mantiene las reglas legibles y fáciles de mantener.
Azure Bastion — Acceso a VM por navegador sin IP pública
Si cada visitante a una oficina segura debe pasar por una recepción con guardia y usar un corredor de acceso específico, la puerta de la sala de servidores nunca queda expuesta al pasillo público. Azure Bastion cumple ese rol de recepción. Es un jump host completamente administrado que permite abrir sesiones SSH o RDP directamente desde el navegador en Azure Portal sin necesidad de asignar una IP pública a la máquina virtual.
Antes, los equipos configuraban una VM como jump server y la exponían con una IP pública, que a su vez se convertía en una superficie de ataque. Azure Bastion elimina esa exposición. Se despliega en una subred dedicada llamada AzureBastionSubnet dentro de la VNet, y todas las VMs de esa VNet quedan accesibles a través de una sesión segura en el navegador que Azure gestiona, parchea y mantiene con alta disponibilidad.
Azure Firewall — Cortafuegos centralizado a nivel de red
Imagina un centro de distribución donde todos los paquetes deben pasar por un único punto de inspección antes de salir. Azure Firewall es ese punto de control. Es un servicio de firewall con estado (stateful), completamente administrado, que se sitúa en el centro de la red e inspecciona el tráfico entre VNets, entre VNets e internet, y entre redes emparejadas.
El nivel Estándar ofrece reglas de red, reglas de aplicación, filtrado por FQDN e inteligencia de amenazas. El nivel Premium añade IDPS (Sistema de Detección y Prevención de Intrusiones), Inspección TLS y filtrado por categoría de URL. Cuando una organización administra múltiples VNets o suscripciones y necesita aplicar políticas de seguridad de forma coherente en todos los lugares, Azure Firewall Manager permite crear y desplegar Firewall Policies de forma centralizada, enviando las mismas reglas a cada instancia de Azure Firewall en toda la organización.
WAF — Bloqueo de ataques en la capa web
Un guardia en la entrada de una tienda puede revisar bolsas, pero no puede leer el código que alguien escribe en la barra de direcciones de un navegador para intentar extraer datos del servidor. WAF (Web Application Firewall) se encarga exactamente de ese tipo de amenaza. Funciona en la capa HTTP/HTTPS y utiliza el conjunto de reglas básicas de OWASP (CRS) para detectar y bloquear patrones como SQL Injection, Cross-Site Scripting (XSS) y otros ataques del Top 10 de OWASP.
En Azure, WAF se puede desplegar en dos lugares. Application Gateway WAF v2 funciona a nivel regional, situándose frente al grupo de backend e inspeccionando todo el tráfico HTTP entrante hacia la aplicación. Azure Front Door WAF opera en el edge global, lo que lo hace ideal para aplicaciones distribuidas en múltiples regiones. Front Door Premium también incluye Bot Protection. Si la aplicación web atiende a una sola región, Application Gateway WAF es la opción adecuada. Si los usuarios provienen de todo el mundo y se necesita aplicación en el edge global, Front Door WAF es la elección correcta.
DDoS Protection — Absorber inundaciones de tráfico volumétrico
Imagina una autopista repentinamente bloqueada por cientos de miles de coches que intentan entrar por un único peaje, imposibilitando el paso de los vehículos legítimos. Eso es un ataque DDoS en términos de red. Azure DDoS Protection absorbe estos ataques volumétricos masivos en la capa de red de Azure antes de que puedan saturar los recursos.
Existen dos niveles. DDoS Network Protection se activa a nivel de VNet e incluye créditos de costo garantizados por SLA cuando el ataque obliga a escalar recursos, acceso a un equipo de respuesta rápida DDoS y análisis detallados tras el ataque. DDoS IP Protection se aplica a direcciones IP públicas individuales y es una opción más ligera para proteger endpoints específicos en lugar de toda una VNet. Cabe destacar que la infraestructura de Azure ya incluye protección DDoS básica sin costo, pero las garantías de SLA y los créditos de costo solo aplican a partir del nivel Network Protection.
NSG vs Azure Firewall vs WAF — ¿Qué capa cubre cada uno?
Estos tres servicios operan en capas diferentes y no son intercambiables.
| Servicio | Capa | Función principal | |---|---|---| | NSG | L3/L4 (Subred, NIC) | Permitir/denegar por IP, puerto, protocolo | | Azure Firewall | L3-L7 (VNet central) | FQDN, URL, inteligencia de amenazas, stateful | | WAF | L7 (HTTP/HTTPS) | Patrones de ataque OWASP, SQL Injection, XSS | | DDoS Protection | L3/L4 (IP pública) | Absorción de inundaciones volumétricas |
NSG gestiona el control granular de puertos, Azure Firewall proporciona inspección centralizada del tráfico y WAF defiende las aplicaciones web de ataques en la capa de aplicación. En el examen: "bloquear SQL Injection en una aplicación web" apunta a WAF, "inspeccionar centralmente el tráfico entre VNets" apunta a Azure Firewall, "restringir el acceso a una subred por IP y puerto" apunta a NSG.
!NSG vs Azure Firewall vs WAF vs DDoS Protection
Trampas prácticas — Puntos de decisión en escenarios
Un error frecuente es asumir que desplegar Azure Firewall hace innecesario el NSG. Ambos servicios se complementan en lugar de reemplazarse mutuamente. Azure Firewall aplica políticas centralizadas en toda la red, mientras que NSG proporciona un control granular y detallado a nivel de subred y NIC. La práctica recomendada es utilizar ambas capas juntas.
Otra confusión habitual es entre WAF y Azure Firewall. Azure Firewall Premium incluye IDPS, pero los ataques específicos de la web como SQL Injection y XSS requieren analizar el contenido del payload HTTP, que es el dominio de WAF. Para elegir entre Application Gateway WAF y Front Door WAF, la pregunta clave es si la carga de trabajo es regional o está distribuida globalmente. Finalmente, la señal para usar Azure Bastion es clara: cuando el enunciado indica que la VM no debe tener IP pública pero aun así se necesita acceso SSH o RDP, Azure Bastion es la respuesta correcta.
Resumen para el Examen
"Aplicar reglas de puerto a una subred" -- NSG "Referenciar un grupo de VMs en reglas sin listar IPs" -- ASG "SSH/RDP desde el navegador sin IP pública en la VM" -- Azure Bastion "Inspeccionar centralmente el tráfico entre VNets, filtrado por FQDN" -- Azure Firewall "IDPS, Inspección TLS, filtrado por categoría de URL" -- Azure Firewall Premium "Centralizar la política de firewall en múltiples suscripciones y VNets" -- Azure Firewall Manager "Bloquear SQL Injection, XSS, OWASP Top 10 en una aplicación web" -- WAF "WAF regional frente a un grupo de backend" -- Application Gateway WAF v2 "WAF global en el edge con Bot Protection" -- Azure Front Door WAF (Premium) "DDoS a nivel de VNet con créditos de costo garantizados por SLA" -- DDoS Network Protection "Protección DDoS por IP pública individual" -- DDoS IP Protection "Control de tráfico de red vs defensa contra ataques web" -- Azure Firewall vs WAF
NSG = control granular de IP/puerto, Azure Firewall = firewall de red centralizado, WAF = defensa contra ataques en capa web, DDoS Protection = absorción de inundaciones volumétricas