Comparativa independiente · sin rankings de pago
Inicio / Blog / Técnico / Firewall Hetzner Cloud: estructura las reglas antes de multiplicar servidores

Firewall Hetzner Cloud: estructura las reglas antes de multiplicar servidores

El firewall en la nube de Hetzner se aplica en sentido ascendente de las máquinas virtuales: sin convenciones de nombres ni de grupo, diez servidores se convierten en diez configuraciones divergentes.

Redacción Hébergeurs.eu 6 min Actualizado 19 jul. 2026

Dos desarrolladores crean cada uno un cortafuegos Hetzner "temporal". Seis meses después: quince servidores, ocho grupos inconsistentes, el puerto 22 abierto en tres "para depuración".

Hetzner Cloud expone un firewall administrado eficiente que debe tratarse como infraestructura como código, no como una casilla de verificación posterior a la implementación.

Sin un acuerdo de grupo, cada servidor multiplica una regla olvidada.

Modelo de grupos

fw-bastion SSH desde la IP del administrador; fw-web 80/443; fw-db solo desde la web; trabajador fw sin participación pública.

GrupoEntrantesaliente
fortalezaSSH restringidoMínimo
web80/443Actualizaciones de base de datos +

Reglas antes del décimo servidor

Terraform o API, denegar entrada de forma predeterminada, SSH vía bastión, salida documentada, revisión mensual de reglas temporales.

Errores clásicos

Apertura doble de la nube + sistema operativo inconsistente, grupo de producción copió la preparación, olvidé desconectar el firewall, no hay registros SIEM.

La parte superior: escala horizontal = errores de escala

Gobernanza de excepciones

Cada regla "temporal" abierta para depuración debe tener una fecha de vencimiento y un responsable. Sin esto, el puerto veintidós permanece abierto durante meses. Haga que la revisión de los firewalls en la nube sea parte del mismo ritual que la revisión de certificados o cuentas de administrador.

Si combina la nube de Hetzner y otro proveedor, documente qué capa filtra qué: confusión común entre firewall en la nube, firewall de red y firewall del sistema en la máquina virtual.

Ir más allá en la investigación

Retomemos el hilo con su caso concreto: ¿qué volumen, qué nivel de servicio, qué limitaciones contractuales por parte del cliente o del regulador? Escriba las respuestas antes de abrir la página de precios; de lo contrario, adaptará el proyecto al eslogan más visible. Solicite al vendedor documentos escritos (cuadrícula completa, contrato de subcontratación, alcance de la certificación, condiciones de renovación) en lugar de una captura de pantalla de la página de inicio.

Compare al menos dos actores a través del directorio y del comparador con el mismo escenario calculado durante treinta y seis meses, no sólo el primer mes promocional. Incluya dominio, respaldo, certificado, soporte de incidentes simulados y, si está en la nube, salida de datos realista. Comparta la lista corta con la persona que firmará el contrato y la persona que operará la infraestructura: si ambas validan, reducirá el riesgo de sorpresas desagradables en la renovación, durante la auditoría o durante el primer corte nocturno.

Finalmente, archiva las condiciones generales con fecha del día de la suscripción. Los anfitriones pueden cambiar las cuadrículas; su expediente de diligencia debida debe demostrar lo prometido en el momento de su elección. Es la diferencia entre un memorando interno defendible y un argumento basado en la memoria del equipo.

Gobernanza de excepciones

Cada regla "temporal" abierta para depuración debe tener una fecha de vencimiento y un responsable. Sin esto, el puerto veintidós permanece abierto durante meses. Haga que la revisión de los firewalls en la nube sea parte del mismo ritual que la revisión de certificados o cuentas de administrador.

Si combina la nube de Hetzner y otro proveedor, documente qué capa filtra qué: confusión común entre firewall en la nube, firewall de red y firewall del sistema en la máquina virtual.

Gobernanza de excepciones

Cada regla "temporal" abierta para depuración debe tener una fecha de vencimiento y un responsable. Sin esto, el puerto veintidós permanece abierto durante meses. Haga que la revisión de los firewalls en la nube sea parte del mismo ritual que la revisión de certificados o cuentas de administrador.

Si combina la nube de Hetzner y otro proveedor, documente qué capa filtra qué: confusión común entre firewall en la nube, firewall de red y firewall del sistema en la máquina virtual.

Ir más allá en la investigación

Retomemos el hilo con su caso concreto: ¿qué volumen, qué nivel de servicio, qué limitaciones contractuales por parte del cliente o del regulador? Escriba las respuestas antes de abrir la página de precios; de lo contrario, adaptará el proyecto al eslogan más visible. Solicite al vendedor los documentos escritos (cuadrícula completa, contrato de subcontratación, alcance de la certificación, condiciones de renovación) en lugar de una captura de pantalla de la página de inicio.

Compare al menos dos actores a través del directorio y del comparador con el mismo escenario calculado durante treinta y seis meses, no sólo el primer mes promocional. Incluya dominio, respaldo, certificado, soporte de incidentes simulados y, si está en la nube, salida de datos realista. Comparta la lista corta con la persona que firmará el contrato y la persona que operará la infraestructura: si ambas validan, reducirá el riesgo de sorpresas desagradables en la renovación, durante la auditoría o durante el primer corte nocturno.

Finalmente, archiva las condiciones generales con fecha del día de la suscripción. Los anfitriones pueden cambiar las cuadrículas; su expediente de diligencia debida debe demostrar lo prometido en el momento de su elección. Ésta es la diferencia entre un memorando interno defendible y una disputa basada en la memoria de los equipos.

Decide y avanza sin puntos ciegos

Comience por enmarcar su escenario real en una página: volúmenes, limitaciones de los clientes, nivel de soporte requerido y presupuesto para treinta y seis meses, incluido el dominio, la copia de seguridad y las opciones esenciales. Comparar al menos dos hosts a través del directorio y del comparador con las mismas hipótesis, archivar las listas de precios fechadas el día de la suscripción y luego hacer validar la lista restringida por la persona que firmará el contrato y la persona que explotará diariamente la infraestructura.

Preguntas frecuentes

¿Cómo funciona el firewall de Hetzner?

Servidores ascendentes con estado; grupos adjuntos a máquinas virtuales.

¿Firewall en la nube o en el sistema operativo?

Ambos: la nube reduce la superficie, el sistema operativo lo perfecciona.

¿Estructurar antes que escalar?

Grupos por rol, denegar valor predeterminado, bastión SSH.

¿Protección RGPD?

Medida de seguridad útil; no sustituye a DPA/cifrado.


Corrija grupos antes de servidores; de lo contrario, alcanzará el firewall.

Ver la ficha de Hetzner

Puntuaciones independientes, planes, pros/contras y alternativas a Hetzner.

Abrir la ficha de Hetzner
Blog

Lecturas relacionadas

Todos los artículos →