Servicios
Contáctanos

Zona Desmilitarizada (DMZ): Ejemplos & Arquitectura

Cem Dilmegani
Cem Dilmegani
actualizado el 6 de mar. de 2026

Una red de Zona Desmilitarizada (DMZ) es una subred que contiene los servicios de acceso público de una organización. Sirve como punto expuesto a una red no confiable, a menudo Internet.

Las DMZ se utilizan en diversos entornos, desde routers domésticos hasta redes empresariales, para aislar los servicios públicos y proteger los sistemas internos. Las DMZ (zonas desmilitarizadas) alojan servicios públicos mientras los aíslan de la LAN interna de una organización.1 Las organizaciones combinan perímetros DMZ con microsegmentación de Confianza Cero y controles de acceso estrictos.2

Explore ejemplos de DMZ reales y diferentes arquitecturas de DMZ (firewall único vs. doble):

¿Por qué es importante la DMZ en la seguridad de redes?

Las DMZ añaden una capa de segmentación de red para defender la red privada interna. Crean una zona de amortiguamiento entre Internet público y las redes privadas de la organización.

Estas subredes limitan el acceso externo a los servidores y activos internos, dificultando que los atacantes penetren en la red interna.

En configuraciones típicas (ver la figura anterior), la subred DMZ se coloca entre dos firewalls o en un segmento dedicado de un único firewall con múltiples interfaces. Esto asegura que:

  • Se bloquee el acceso no autorizado a la red interna, incluso si un servicio alojado en la DMZ se ve comprometido.
  • Todo el tráfico entrante de Internet sea primero filtrado e inspeccionado antes de llegar a los servidores de la DMZ.
  • El tráfico de la red interna hacia y desde la DMZ esté estrechamente controlado y monitorizado.

Ejemplos de DMZ

Ejemplo de DMZ 1: Implementación de DMZ con un solo firewall

Como se ve en la Figura 1, la red DMZ no está ni dentro ni fuera del firewall. Es accesible tanto a través de redes internas como externas.

Una de las principales ventajas de este diagrama de red es el aislamiento. Por ejemplo, si el servidor de correo electrónico es hackeado, el atacante no podrá acceder a la red interna. En este escenario, el atacante podría acceder a varios servidores en la DMZ ya que comparten la misma red física. 

Figura 1. Diagrama simple de DMZ

Fuente: International Journal of Wireless and Microwave Technologies3

En esta configuración, la DMZ impone los siguientes controles de acceso:

  • Red externa: La red externa no puede establecer conexiones con la red interna; sin embargo, puede iniciar conexiones hacia la DMZ.
  • Red interna: La red interna puede iniciar conexiones a redes externas, pero no puede iniciar conexiones hacia la red interna.

Ejemplo de DMZ 2: Una DMZ conectada a un dispositivo de terceros 

Otro enfoque típico de DMZ es la conexión a un dispositivo de terceros, como un proveedor. La Figura 2 ilustra una red con un proveedor conectado a través de un enlace T1 a un router en la DMZ. 

Este ejemplo de DMZ puede usarse cuando las empresas externalizan sus sistemas a un tercero, permitiendo el acceso directo al servidor del proveedor mediante esta configuración.

Figura 2. DMZ conectándose a un proveedor 

Fuente: Network Varrior4

Ejemplo de DMZ 3: Múltiples DMZ conectadas a un dispositivo de terceros

A veces, una sola DMZ es insuficiente para organizaciones que operan redes complejas. La Figura 3 ilustra una red con múltiples DMZ. El diseño combina los dos primeros ejemplos: Internet está afuera y los usuarios están dentro de la red. 

Figura 3.  Múltiples DMZ

Fuente: Network Varrior5

  • DMZ-1 es un punto de acceso a un proveedor.
  • DMZ-2 es donde se encuentran los servidores de Internet.

Los requisitos de seguridad son consistentes con el ejemplo anterior (Ejemplo 2), pero se necesita una consideración adicional: si se permite que DMZ-1 inicie conexiones hacia DMZ-2, y viceversa.

Evaluar este acceso bidireccional ayuda a imponer controles de seguridad granulares en entornos de red complejos.

Arquitecturas de DMZ

Una DMZ puede configurarse de varias maneras, desde un solo firewall hasta firewalls duales o múltiples. La mayoría de las arquitecturas de DMZ actuales incluyen firewalls gemelos que pueden escalarse para soportar redes complejas.

1. Firewall único

Se necesita un único firewall con al menos tres interfaces de red para construir una arquitectura de red que incluya una DMZ. 

Figura 4. Ilustración de una arquitectura de firewall único

Fuente: SAP6

Por qué usar un firewall único: Un firewall único simplifica la arquitectura de red al consolidar el control del tráfico, la aplicación de políticas y el registro en un solo dispositivo. Esto reduce la complejidad administrativa y disminuye tanto los costes de capital como los operativos. Es ideal para entornos pequeños donde no se necesitan defensas perimetrales de múltiples capas.

2. Firewall dual

Esta implementación crea una DMZ usando dos firewalls. 

Figura 5. Ilustración de arquitectura de firewall dual

Fuente: SAP7

Por qué usar firewalls duales: Los firewalls duales ofrecen un sistema más seguro. En algunas empresas, los dos firewalls son de proveedores diferentes. Si un ataque externo logra vulnerar el primer firewall, puede tardar más en vulnerar el segundo si es de un fabricante distinto, lo que hace menos probable que caiga víctima de las mismas vulnerabilidades de seguridad.

Lanzamientos recientes de hardware han introducido nuevas opciones para despliegues de firewall DMZ, incluyendo el WatchGuard Firebox M695 (lanzado en diciembre de 2025), que cuenta con un procesador Intel Core i7-14701E y ofrece alto rendimiento (45 Gbps brutos) para entornos grandes.8

Para despliegues en pequeñas y medianas empresas, el WatchGuard Firebox T185 (lanzado en enero de 2026) ofrece rendimiento multi-gigabit con aproximadamente 5.7 Gbps de rendimiento bruto de firewall y características de seguridad de clase empresarial para redes de sucursales.9

Deja que nuestro equipo automatice uno de tus procesos de negocio con agentes de IA, sin coste alguno.
Automatizar un proceso

Beneficios de la Zona Desmilitarizada (DMZ)

El valor principal de una DMZ reside en su capacidad para proporcionar a los usuarios de Internet público acceso a servicios específicos orientados al exterior, mientras sirve como barrera protectora que resguarda la red interna de la organización.

Esta capa adicional de seguridad ofrece varios beneficios clave:

1. Proporciona controles de acceso

Una red DMZ controla el acceso a servicios accesibles por Internet que no están dentro de la red perimetral de la empresa. También añade una capa de segmentación de red, aumentando el número de barreras que un usuario debe superar antes de ser admitido en la red privada de la empresa.

2. Previene el reconocimiento de red

Una DMZ limita la capacidad de un atacante para evaluar posibles objetivos en la red. Incluso si una máquina en la DMZ es hackeada, el firewall interno defiende la red privada aislándola de la DMZ. Esta configuración hace más difíciles los exploits de red externa. 

3. Limita la suplantación de Protocolo de Internet (IP)

La suplantación de IP implica falsificar la dirección IP de origen de los paquetes para obtener acceso no autorizado. Una DMZ ayuda a detectar y bloquear el tráfico suplantado, especialmente cuando se combina con medidas de seguridad adicionales que validan la autenticidad de la IP, protegiendo aún más la red interna de ataques de suplantación.

Las 5 principales vulnerabilidades de las DMZ en seguridad de redes

Una DMZ es útil, pero tiene debilidades. Estas debilidades pueden facilitar a los atacantes encontrar problemas.

1. Las partes públicas son fáciles de ver desde Internet

Los servidores en una DMZ deben estar abiertos para que la gente pueda usarlos. Los hackers pueden encontrar y escanear estos sistemas expuestos al público para buscar debilidades.

2. La mala configuración crea riesgo

La configuración y gestión de la DMZ pueden ser complejas. Si las reglas del firewall o los controles de acceso son incorrectos, los atacantes podrían entrar.

3. La complejidad aumenta los errores

Una DMZ añade más dispositivos, reglas y configuraciones que gestionar. Más complejidad significa más posibilidades de error humano.

4. Una falsa sensación de seguridad

Algunas personas piensan que una DMZ hace que una red sea totalmente segura. No es así. Una DMZ reduce el riesgo, pero no puede detener todos los ataques por sí sola.

5. Las DMZ pueden tener dificultades con tecnologías más nuevas

Los diseños de DMZ tradicionales pueden no encajar bien con los servicios en la nube o los modelos de redes modernos, limitando su utilidad.

En febrero de 2026, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de EE.UU. (CISA) emitió una nueva guía para operadores de infraestructuras críticas tras un ciberataque a la red eléctrica de Polonia.10 El aviso enfatiza la segmentación estricta de red y otros controles para ayudar a contener las amenazas en redes de tecnología operativa (OT).

Descubre más de nuestros análisis comparativos e insights basados en datos en la Búsqueda de Google.
GoogleAñadir como fuente preferida

Aplicaciones de las DMZ

1. Servicios en la nube

Algunos servicios en la nube emplean una estrategia de seguridad híbrida en la que se establece una DMZ entre la red local de la empresa y su red lógica. Esta estrategia se emplea comúnmente cuando los servicios de la empresa se ejecutan parcialmente en local y parcialmente en una red lógica.

AWS y Google Cloud incluyen soluciones integradas de firewall como servicio. Por ejemplo, AWS proporciona el AWS Network Firewall (un servicio de firewall con estado gestionado para VPCs).11 El Cloud Next-Generation Firewall de Google Cloud incluye un servicio de filtrado de URL para control de tráfico basado en dominios y soporta políticas de firewall jerárquicas para segmentación de red granular 12 .13

2. Redes domésticas

Una DMZ también puede ser útil para redes domésticas que usan configuraciones LAN y routers de banda ancha. Varios routers domésticos incluyen opciones de DMZ o configuraciones de host DMZ. Estas opciones permiten a los usuarios conectar un dispositivo a Internet.

3. Sistemas de control industrial (ICS)

Las DMZ pueden ofrecer una solución a los problemas de seguridad asociados con los ICS. 

La mayoría de los equipos de tecnología operativa (OT) que se conectan a Internet no están tan bien diseñados para mitigar ataques como los dispositivos IT. Una DMZ puede mejorar la segmentación de la red OT, dificultando la infiltración de malware, virus u otras amenazas de red.

Las organizaciones están reemplazando los perímetros de red planos por modelos de Confianza Cero que utilizan microsegmentación y controles de acceso granulares.14 La guía global reciente para redes OT (liderada por el NCSC del Reino Unido con la colaboración de CISA) enfatiza la reducción de conexiones expuestas y la imposición de una segmentación de red estricta en los límites operativos 15 .

4. Alojamiento web y de correo electrónico

Los servicios públicos como los servidores web se despliegan típicamente dentro de una DMZ para proporcionar a los usuarios externos acceso a recursos esenciales mientras se mantiene la seguridad de la red interna.

5. Sistemas de detección y prevención de intrusiones (IDS/IPS)

Algunas arquitecturas de seguridad colocan sensores IDS/IPS en la DMZ para inspeccionar el tráfico entrante y saliente en busca de comportamiento malicioso antes de que llegue a la red interna.

6. Acceso de socios y proveedores

Las organizaciones que proporcionan acceso de red a socios o proveedores externos a menudo usan una DMZ para alojar servicios compartidos (por ejemplo, APIs, portales SFTP). Esto limita la exposición de la red interna en caso de que el acceso de la parte externa sea comprometido.

7. Pasarelas de acceso remoto

Los concentradores VPN, las pasarelas de escritorio remoto o los intermediarios de infraestructura de escritorio virtual (VDI) a menudo se despliegan en una DMZ para permitir el acceso remoto seguro a sistemas internos sin exponerlos directamente a Internet.

Cita esta investigación

Elige el formato que se ajuste al lugar donde vas a publicar. Pegar la versión con enlace en tu CMS conserva el enlace de retroceso.

Cem Dilmegani (2026) - "Zona Desmilitarizada (DMZ): Ejemplos & Arquitectura". Publicado en línea en AIMultiple.com. Recuperado el 6 de Marzo de 2026, de: https://aimultiple.com/dmz [Recurso en línea]

Dilmegani, C. (2026, 6 de Marzo). Zona Desmilitarizada (DMZ): Ejemplos & Arquitectura. AIMultiple. https://aimultiple.com/dmz

@misc{dilmegani2026,
  author = {Dilmegani, Cem},
  title  = {{Zona Desmilitarizada (DMZ): Ejemplos & Arquitectura}},
  year   = {2026},
  month  = mar,
  howpublished    = {\url{https://aimultiple.com/dmz}},
  note   = {AIMultiple. Recuperado el 6 de Marzo de 2026}
}
Cem Dilmegani
Cem Dilmegani
Analista principal
Cem ha sido el analista principal de AIMultiple desde 2017. AIMultiple informa a cientos de miles de empresas (según similarWeb), incluyendo el 55% de las empresas Fortune 500 cada mes. El trabajo de Cem ha sido citado por importantes publicaciones globales como Business Insider, Forbes, Washington Post, firmas globales como Deloitte, HPE y ONG como el Foro Económico Mundial y organizaciones supranacionales como la Comisión Europea. Puede consultar más empresas y recursos de renombre que citan a AIMultiple. A lo largo de su carrera, Cem se desempeñó como consultor, comprador y emprendedor tecnológico. Asesoró a empresas en sus decisiones tecnológicas en McKinsey & Company y Altman Solon durante más de una década. También publicó un informe de McKinsey sobre digitalización. Lideró la estrategia y adquisición de tecnología de una empresa de telecomunicaciones, reportando directamente al CEO. Asimismo, lideró el crecimiento comercial de la empresa de tecnología avanzada Hypatos, que alcanzó ingresos recurrentes anuales de siete cifras y una valoración de nueve cifras partiendo de cero en tan solo dos años. El trabajo de Cem en Hypatos fue reseñado por importantes publicaciones tecnológicas como TechCrunch y Business Insider. Cem participa regularmente como ponente en conferencias internacionales de tecnología. Se graduó en ingeniería informática por la Universidad de Bogazici y posee un MBA de la Columbia Business School.
Ver perfil completo

Sé el primero en comentar

Tu dirección de correo electrónico no será publicada. Todos los campos son obligatorios. Los comentarios se dejan en su idioma original.

0/450