Una red de Zona desmilitarizada (DMZ) es una subred que contiene los servicios de acceso público de una organización. Sirve como punto expuesto a una red no confiable, a menudo Internet.
Las DMZ se utilizan en diversos entornos, desde routers domésticos hasta redes empresariales, para aislar los servicios orientados al público y proteger los sistemas internos. Las DMZ (zonas desmilitarizadas) alojan servicios orientados al público a la vez que los aíslan de la LAN interna de una organización. Las organizaciones combinan perímetros DMZ con microsegmentación Zero Trust y estrictos controles de acceso.1
Explora ejemplos reales de DMZ y diferentes arquitecturas de DMZ (cortafuegos simple vs. doble):
¿Por qué es importante la DMZ en la seguridad de redes?
Las DMZ añaden una capa de segmentación de red para defender la red privada interna. Crea una zona de amortiguamiento entre la internet pública y las redes privadas de la organización.
Estas subredes limitan el acceso externo a los servidores y activos internos, dificultando que los atacantes penetren en la red interna.
En configuraciones típicas (ver figura anterior), la subred DMZ se coloca entre dos cortafuegos o en un segmento dedicado de un solo cortafuegos con múltiples interfaces. Esto garantiza que:
- El acceso no autorizado a la red interna se bloquea, incluso si un servicio alojado en la DMZ se ve comprometido.
- Todo el tráfico entrante desde internet se filtra e inspecciona primero antes de llegar a los servidores DMZ.
- El tráfico de la red interna hacia y desde la DMZ se controla y supervisa estrictamente.
Ejemplos de DMZ
Ejemplo de DMZ 1: Implementación de DMZ con un cortafuegos
Como se ve en la Figura 1, la red DMZ no está ni dentro ni fuera del cortafuegos. Es accesible tanto desde las redes internas como externas.
Una de las principales ventajas de este diagrama de red es el aislamiento. Por ejemplo, si el servidor de correo electrónico es hackeado, el atacante no podrá acceder a la red interna. En este escenario, el atacante podría acceder a varios servidores en la DMZ, ya que comparten la misma red física.
Figura 1. Diagrama simple de DMZ
Fuente: International Journal of Wireless and Microwave Technologies2
En esta configuración, la DMZ aplica los siguientes controles de acceso:
- Red externa: La red externa no puede establecer conexiones con la red interna; sin embargo, la red externa puede iniciar conexiones hacia la DMZ.
- Red interna: La red interna puede iniciar conexiones a redes externas. Las redes externas no pueden iniciar conexiones a la red interna.
Ejemplo de DMZ 2: Una DMZ conectada a un dispositivo de un tercero
Otro enfoque típico de DMZ es conectarse a un dispositivo de un tercero, como un proveedor. La Figura 2 ilustra una red con un proveedor conectado a través de un enlace T1 a un router en la DMZ.
Este ejemplo de DMZ se puede utilizar cuando las empresas externalizan sus sistemas a una parte externa, permitiendo el acceso directo al servidor del proveedor mediante esta configuración.
Figura 2. DMZ conectándose a un proveedor
Fuente: Network Warrior3
Ejemplo de DMZ 3: Múltiples DMZ conectadas a un dispositivo de un tercero
A veces, una sola DMZ es insuficiente para organizaciones que operan redes complejas. La Figura 3 ilustra una red con múltiples DMZ. El diseño combina los dos primeros ejemplos: Internet está fuera y los usuarios están dentro de la red.
Figura 3. Múltiples DMZ
Fuente: Network Warrior3
- DMZ-1 es un punto de acceso a un proveedor.
- DMZ-2 es donde se encuentran los servidores de Internet.
Los requisitos de seguridad son consistentes con el ejemplo anterior (Ejemplo 2), pero se requiere una consideración adicional: si se permite que DMZ-1 inicie conexiones hacia DMZ-2, y viceversa.
Evaluar este acceso bidireccional ayuda a imponer controles de seguridad granulares en entornos de red complejos.
Arquitecturas de DMZ
Una DMZ se puede configurar de varias maneras, desde un solo cortafuegos hasta cortafuegos dobles o múltiples. La mayoría de las arquitecturas DMZ actuales utilizan dos cortafuegos, que pueden escalar para soportar redes complejas.
1. Cortafuegos simple
Se necesita un solo cortafuegos con al menos tres interfaces de red para construir una arquitectura de red que incluya una DMZ.
Figura 4. Ilustración de una arquitectura de cortafuegos simple
Fuente: SAP4
Por qué usar un solo cortafuegos: Un solo cortafuegos simplifica la arquitectura de red al consolidar el control de tráfico, la aplicación de políticas y el registro en un solo dispositivo. Esto reduce la complejidad administrativa y disminuye los costes tanto de capital como operativos. Es ideal para entornos más pequeños donde no se requieren defensas perimetrales de múltiples capas.
2. Cortafuegos doble
Esta implementación crea una DMZ utilizando dos cortafuegos.
Figura 5. Ilustración de una arquitectura de cortafuegos doble
Fuente: SAP4
Por qué usar cortafuegos dobles: Los cortafuegos dobles ofrecen un sistema más seguro. En algunas empresas, los dos cortafuegos son proporcionados por diferentes fabricantes. Si un ataque externo logra traspasar el primer cortafuegos, puede tardar más en traspasar el segundo si está construido por un fabricante diferente, lo que reduce la probabilidad de que sea víctima de las mismas vulnerabilidades de seguridad.
Los recientes lanzamientos de hardware han introducido nuevas opciones para los despliegues de cortafuegos DMZ, incluyendo el WatchGuard Firebox M695 (lanzado en diciembre de 2025), que cuenta con un procesador Intel Core i7-14701E y ofrece alto rendimiento (45 Gbps brutos) para grandes entornos.5
Para despliegues en pequeñas y medianas empresas, el WatchGuard Firebox T185 (lanzado en enero de 2026) ofrece rendimiento multi-gigabit con aproximadamente 5.7 Gbps de rendimiento bruto de cortafuegos y características de seguridad de clase empresarial para redes de oficinas remotas.6
Beneficios de la Zona Desmilitarizada (DMZ)
El valor principal de una DMZ radica en su capacidad para proporcionar a los usuarios de internet público acceso a servicios específicos orientados al exterior, al tiempo que sirve como barrera protectora que resguarda la red interna de la organización.
La capa adicional aporta varios beneficios:
1. Proporciona controles de acceso
Una red DMZ controla el acceso a servicios accesibles a través de internet que no están dentro de la red perimetral de una empresa. También añade una capa de segmentación de red, aumentando el número de barreras que un usuario debe superar antes de obtener acceso a la red privada de una empresa.
2. Previene el reconocimiento de red
Una DMZ limita la capacidad de un atacante para evaluar posibles objetivos en la red. Incluso si una máquina en la DMZ es hackeada, el cortafuegos interno defiende la red privada al aislarla de la DMZ. Esta configuración dificulta los exploits en la red externa.
3. Limita la suplantación de Protocolo de Internet (IP)
La suplantación de IP implica falsificar la dirección IP de origen de los paquetes para obtener acceso no autorizado. Una DMZ ayuda a detectar y bloquear el tráfico suplantado, especialmente cuando se combina con medidas de seguridad adicionales que validan la autenticidad de IP, protegiendo aún más la red interna de ataques de suplantación.
Las 5 principales vulnerabilidades de las DMZ en la seguridad de redes
Una DMZ es útil, pero tiene debilidades. Estas debilidades pueden facilitar que los atacantes encuentren problemas.
1. Las partes públicas son fáciles de ver desde internet
Los servidores en una DMZ deben estar abiertos para que las personas puedan usarlos. Los hackers pueden encontrar y escanear estos sistemas orientados al público en busca de debilidades.
2. La configuración incorrecta crea riesgos
La configuración y gestión de la DMZ pueden ser complejas. Si las reglas del cortafuegos o los controles de acceso son incorrectos, los atacantes podrían entrar.
3. La complejidad aumenta los errores
Una DMZ añade más dispositivos, reglas y configuraciones que gestionar. Más complejidad significa más posibilidades de error humano.
4. Una falsa sensación de seguridad
Algunas personas piensan que una DMZ hace que una red sea totalmente segura. No es así. Una DMZ reduce el riesgo, pero no puede detener todos los ataques por sí sola.
5. Las DMZ pueden tener dificultades con las tecnologías más nuevas
Una DMZ asume una frontera: el exterior no es confiable, el interior sí. Tres cambios debilitaron esa suposición.
- Las aplicaciones se trasladaron a plataformas en la nube, por lo que hay menos servidores web en una DMZ gestionada por la empresa.
- El personal trabaja desde fuera de la oficina, por lo que la frontera ya no coincide con dónde están las personas.
- Los dispositivos conectados se multiplicaron, ampliando lo que debe cubrir un perímetro.
Zero Trust responde a esto eliminando la suposición. Verifica cada solicitud en función de la identidad y el estado del dispositivo, sin importar de dónde provenga. Una DMZ filtra principalmente por direcciones IP y puertos; el Acceso a la Red de Confianza Cero (ZTNA) verifica al usuario y al dispositivo, y luego otorga acceso a un recurso y nada más.
Las dos trabajan juntas en la práctica. Una DMZ aísla los servicios orientados al público, y Zero Trust verifica cada solicitud en el interior.
Leer más sobre Zero-Trust: Soluciones ZTNA, Componentes de Código Abierto de ZTNA.
En febrero de 2026, la Agencia de Ciberseguridad y Seguridad de Infraestructura de EE. UU. (CISA) emitió nuevas directrices para los operadores de infraestructuras críticas tras un ciberataque a la red eléctrica de Polonia.7 El aviso enfatiza la segmentación estricta de la red y otros controles para ayudar a contener las amenazas en las redes de tecnología operativa (OT).
Aplicaciones de las DMZ
1. Servicios en la nube
Las plataformas en la nube utilizan la idea de DMZ de dos maneras.
Entre instalaciones locales y la nube. Algunas empresas ejecutan servicios en parte en sus instalaciones y en parte en una red en la nube. Una DMZ colocada entre ambos controla lo que cruza.
Dentro de la nube. Una nube privada virtual se divide en subredes públicas y privadas. Las subredes públicas alojan balanceadores de carga y puertas de enlace accesibles desde internet. Las subredes privadas alojan servidores de aplicaciones y bases de datos, sin ruta de entrada directa. Los grupos de seguridad y las listas de control de acceso a la red reemplazan las reglas del cortafuegos entre ambas.
El objetivo sigue siendo el mismo en ambos casos: un atacante que llegue a un componente orientado al público no encuentra un camino directo hacia los datos que hay detrás.
Los proveedores de nube también ofrecen cortafuegos gestionados para estos límites. AWS Network Firewall es un servicio de cortafuegos con estado gestionado para VPC. El Firewall de Nueva Generación de Google Cloud añade filtrado de URL para el control de tráfico basado en dominios y políticas jerárquicas para una segmentación granular.
2. Redes domésticas
Una DMZ también puede ser útil para redes domésticas que utilizan configuraciones LAN y routers de banda ancha. Varios routers domésticos incluyen opciones de DMZ o configuraciones de host DMZ. Estas opciones permiten a los usuarios conectar un dispositivo a internet.
3. La DMZ industrial (IDMZ)
Las redes industriales le dan a la DMZ una dirección fija. El modelo Purdue divide los sistemas industriales en niveles:8
- Niveles 0–3: tecnología operativa, como sensores, controladores y SCADA
- Niveles 4–5: TI empresarial
- Nivel 3.5: la DMZ industrial, o IDMZ
El tráfico entre OT y TI pasa a través del Nivel 3.5. NIST SP 800-82, IEC 62443 y NERC CIP codificaron cada uno la capa.9
Qué hay dentro
Una IDMZ utiliza el diseño de doble cortafuegos: un cortafuegos mira hacia TI, el segundo hacia OT. La zona entre ellos alberga servicios compartidos como servidores de salto, servidores de parches y réplicas de historiadores.
El historiador muestra el patrón. Un historiador de planta envía datos hacia fuera a una réplica en la IDMZ. Los sistemas de TI consultan la réplica. Nada llega a la red de control.
Cómo lo enmarca IEC 62443
La norma utiliza dos términos:
- Zona: un grupo de activos que comparten los mismos requisitos de seguridad
- Conducto: la vía controlada entre zonas, impuesta por los cortafuegos
Cada zona tiene un Nivel de Seguridad objetivo de SL 1 a SL 4, que establece qué tan fuertes deben ser sus controles.
Algunos sitios añaden un diodo de datos. El hardware permite el tráfico en un solo sentido y bloquea físicamente el camino de retorno. NERC CIP-005 e IEC 62443-3-3 aceptan los diodos como un control en los niveles de seguridad más altos.
Por qué importa la frontera
Los ataques la cruzan. Los informes sitúan aproximadamente el 75 % de los incidentes de OT como originados en el lado de TI.10 La fabricación atrajo el 27.7 % de todos los ciberataques en 2025, la mayor proporción de cualquier industria por quinto año consecutivo, según el índice IBM X-Force 2026.11
4. Alojamiento de web y correo electrónico
Los servicios orientados al público, como los servidores web, se despliegan normalmente dentro de una DMZ para proporcionar a los usuarios externos acceso a recursos esenciales, manteniendo al mismo tiempo la seguridad de la red interna.
5. Sistemas de detección y prevención de intrusiones (IDS/IPS)
Algunas arquitecturas de seguridad colocan sensores de IDS/IPS en la DMZ para inspeccionar el tráfico entrante y saliente en busca de comportamientos maliciosos antes de que llegue a la red interna.
6. Acceso de socios y proveedores
Las organizaciones que brindan acceso a la red a socios o proveedores externos suelen utilizar una DMZ para alojar servicios compartidos (por ejemplo, APIs, portales SFTP). Esto limita la exposición de la red interna en caso de que el acceso de la parte externa se vea comprometido.
7. Puertas de enlace de acceso remoto
Los concentradores VPN, las puertas de enlace de escritorio remoto o los intermediarios de infraestructura de escritorios virtuales (VDI) suelen implementarse en una DMZ para permitir un acceso remoto seguro a los sistemas internos sin exponerlos directamente a internet.
Cita esta investigación
Elige el formato que se ajuste al lugar donde vas a publicar. Pegar la versión con enlace en tu CMS conserva el enlace de retroceso.
@misc{dilmegani2026,
author = {Dilmegani, Cem},
title = {{Zona desmilitarizada (DMZ): Ejemplos y arquitectura}},
year = {2026},
month = aug,
howpublished = {\url{https://aimultiple.com/dmz}},
note = {AIMultiple. Recuperado el 6 de Agosto de 2026}
}Enlaces de referencia
El trabajo de Cem ha sido citado por publicaciones globales líderes como Business Insider, Forbes, Washington Post, firmas globales como Deloitte, HPE y ONG como el Foro Económico Mundial y organizaciones supranacionales como la Comisión Europea.
A lo largo de su carrera, Cem se ha desempeñado como consultor tecnológico, comprador de tecnología y emprendedor tecnológico. Asesoró a empresas en sus decisiones tecnológicas en McKinsey & Company y Altman Solon durante más de una década. También publicó un informe de McKinsey sobre digitalización.
Lideró la estrategia tecnológica y las adquisiciones de una empresa de telecomunicaciones reportando directamente al CEO. También lideró el crecimiento comercial de la empresa de tecnología profunda Hypatos, que alcanzó ingresos recurrentes anuales de 7 dígitos y una valoración de 9 dígitos desde 0 en 2 años. El trabajo de Cem en Hypatos fue cubierto por publicaciones tecnológicas líderes como TechCrunch y Business Insider.
Cem habla regularmente en conferencias internacionales de tecnología. Se graduó de la Universidad de Bogazici como ingeniero informático y tiene un MBA de Columbia Business School.








Sé el primero en comentar
Tu dirección de correo electrónico no será publicada. Todos los campos son obligatorios. Los comentarios se dejan en su idioma original.