En los entornos de red modernos, mantener tanto la eficiencia operativa como unos controles de seguridad sólidos requiere un diseño y una planificación minuciosos. Uno de los retos más habituales a los que se enfrenta Sophos Professional Services, sobre todo durante las actualizaciones o rediseños de firewalls, es el enrutamiento asimétrico.
¿Qué es el enrutamiento asimétrico?
El enrutamiento asimétrico se produce cuando el tráfico de salida y el de retorno de una misma conexión siguen rutas de red diferentes. En estos casos, los datos que un cliente envía a un servidor pueden seguir una ruta, mientras que el tráfico de retorno toma una ruta completamente diferente. Los firewalls sin estado más antiguos pueden permitir este comportamiento, pero esto introduce posibles brechas de seguridad e inspección que se vuelven cada vez más problemáticas en las arquitecturas de seguridad modernas.
Cómo el enrutamiento asimétrico aumenta el riesgo de AiTM
El enrutamiento asimétrico puede crear condiciones que aumenten el riesgo de ataques de tipo «adversario en el medio» (AiTM). Un ataque AiTM (a veces llamado «hombre en el medio» o MitM) ocurre cuando un atacante se coloca entre dos partes que se comunican para interceptar o modificar el tráfico sin que nadie lo detecte. Cuando el tráfico fluye por rutas diferentes, los dispositivos de seguridad, como los firewalls, pueden observar solo una parte de la comunicación. Esto crea puntos ciegos en la inspección y la validación.
Piensa en los siguientes casos:
- Rutas de inspección desiguales: el tráfico de solicitud de un cliente atraviesa un firewall y el dispositivo lo inspecciona, pero la respuesta regresa a través de otro dispositivo que no cuenta con controles de seguridad.
- Exposición por rutas alternativas: el tráfico enrutado a través de enlaces WAN secundarios, circuitos MPLS o dispositivos mal configurados puede atravesar una infraestructura menos segura, lo que permite a los atacantes interceptar las comunicaciones.
- Ataques de redireccionamiento de tráfico: los atacantes pueden aprovechar las debilidades del enrutamiento para situarse «en la ruta», interceptando y retransmitiendo el tráfico sin que los endpoints lo detecten.
- Manipulación de sesiones: como el enrutamiento asimétrico puede romper la validación de sesiones, los atacantes pueden inyectar o modificar respuestas, alterando potencialmente los datos en tránsito.
Estas condiciones socavan tanto la integridad como la confidencialidad de las comunicaciones, lo que facilita a los atacantes observar o manipular los datos.
Por qué los firewalls modernos necesitan simetría
Los firewalls modernos de última generación (NGFW) funcionan como dispositivos de inspección con seguimiento estado. Esto significa que deben ver ambas direcciones de un flujo de comunicación para establecer y mantener correctamente el estado de la sesión. Los firewalls con seguimiento de estado realizan un seguimiento de cada conexión y solo permiten el tráfico de retorno cuando coincide con una sesión conocida, lo que evita respuestas no autorizadas o tráfico no solicitado.
Cuando hay enrutamiento asimétrico:
El firewall puede que solo vea un lado de la sesión
El firewall puede interpretar el tráfico de retorno como no válido
El firewall puede descartar los paquetes por falta de estado de sesión
Este comportamiento suele provocar fallos en las aplicaciones, problemas de conectividad y un rendimiento irregular. Nuestro equipo ha visto cómo las migraciones de firewall se alargaban debido al enrutamiento asimétrico, con graves consecuencias, como que los clientes perdieran el acceso a los sistemas de nóminas el día de pago.
El impacto operativo de la implantación de NGFW
Cuando se implanta un NGFW en un entorno que antes permitía el enrutamiento asimétrico, las organizaciones suelen sufrir interrupciones inesperadas. Esto no es un fallo del firewall, sino el resultado de aplicar normas de seguridad adecuadas. Lo que antes parecía «funcionar» en condiciones menos estrictas ahora se bloquea debido a una visibilidad incompleta de la sesión. Puede resultar tentador resolver estas interrupciones relajando o eludiendo la inspección con seguimiento de estado para el tráfico afectado. Aunque esto puede restablecer la conectividad, vuelve a abrir las mismas brechas de inspección descritas anteriormente. Tómatelo como una solución provisional a corto plazo, como mucho, no como una solución definitiva.
Para resolver estos problemas es necesario:
Identificar el origen del enrutamiento asimétrico
Normalizar las rutas de tráfico
Asegurarse de que tanto el tráfico entrante como el saliente pasen por el mismo punto de inspección
Causas comunes del enrutamiento asimétrico
El enrutamiento asimétrico puede deberse a varias configuraciones erróneas o decisiones de diseño habituales:
Máscaras de subred mal configuradas
Ajustes incorrectos de la puerta de enlace predeterminada en los endpoints
Entradas de enrutamiento conflictivas o inválidas
Configuraciones de enrutamiento basado en políticas o SD-WAN
Diseño inadecuado de VLAN o de capa 2/capa 3
En muchos diseños empresariales, factores como el equilibrio de carga, la redundancia y las conexiones a múltiples proveedores de Internet (ISP) introducen de forma natural la posibilidad de rutas asimétricas.
El riesgo oculto: el diseño de redes orientado al negocio
Un factor crítico, pero que a menudo se pasa por alto, es cómo se diseña inicialmente la arquitectura de la red. Diseñar una red basándose únicamente en necesidades empresariales u operativas —como maximizar el tiempo de actividad, reducir costes u optimizar las rutas de tráfico— sin integrar la seguridad como requisito fundamental puede suponer un riesgo significativo.
Por ejemplo:
El enrutamiento multipath para la redundancia puede crear flujos asimétricos sin querer
Las estrategias de descarga de tráfico pueden eludir los puntos de inspección
Los diseños orientados a los costes pueden basarse en segmentos de red menos seguros
Las prácticas recomendadas del sector hacen hincapié en la necesidad de equilibrar el rendimiento, el coste y la seguridad a lo largo de todo el proceso de diseño. Lo ideal es incorporar la seguridad desde el principio, en lugar de adaptarla a un diseño ya existente. Cuando eso no es posible, como durante la migración de un firewall, es esencial validar las rutas de tráfico antes del cambio. Marcos como Zero Trust y los principios de «secure-by-design» insisten en que los controles de seguridad y la visibilidad deben aplicarse de forma coherente en todas las rutas de tráfico.
Prácticas recomendadas: alinear la seguridad con el diseño de la red
Los diseños de red más eficaces alinean los requisitos empresariales con la arquitectura de seguridad, en lugar de tratarlos como prioridades contrapuestas.
Entre los principios clave se incluyen:
Garantizar un enrutamiento simétrico a través de los puntos de aplicación de seguridad
Centralizar la inspección y el control siempre que sea posible
Evitar diseños que permitan que el tráfico eluda los firewalls
Validar el comportamiento del enrutamiento durante las fases de diseño y pruebas
Conclusión
El enrutamiento asimétrico no es un defecto en sí mismo, es una consecuencia natural de los entornos de red complejos. Sin embargo, cuando se combina con los modernos firewalls con seguimiento de estado y las expectativas de seguridad actuales, plantea tanto retos operativos como riesgos de seguridad. Y lo que es más importante, puede crear condiciones que faciliten ataques del tipo AiTM al reducir la visibilidad y el control sobre el tráfico de red.
Las organizaciones que implementen firewalls de última generación deben adoptar un enfoque integral:
Diseñar redes teniendo en cuenta tanto los requisitos empresariales como los de seguridad
Eliminar o controlar las rutas asimétricas
Garantizar una inspección y una aplicación de políticas coherentes
De este modo, podrán evitar interrupciones, mantener una sólida postura de seguridad y aprovechar al máximo las ventajas de las tecnologías modernas de firewall.
¿Estás planeando una migración de firewall o un rediseño de la red? Sophos Professional Services puede ayudarte a identificar rutas asimétricas y validar los flujos de tráfico antes de la transición, para que puedas minimizar las interrupciones y evitar lagunas en la inspección.

