¿Qué pasa si vence la licencia de tu firewall? Fortinet vs SonicWall vs Meraki vs Salix
Una empresa recibe un aviso:
“La licencia de su firewall vence mañana.”
La primera pregunta normalmente es:
¿me voy a quedar sin Internet?
La respuesta depende completamente de la marca, del modelo y del tipo de licencia.
Un FortiGate físico no se comporta igual que un Cisco Meraki MX.
Un SonicWall puede conservar funciones básicas mientras determinados servicios de seguridad dejan de estar disponibles.
Y una plataforma como Salix Lion utiliza un modelo comercial distinto donde las funciones UTM base publicadas actualmente por Sistro no requieren una licencia anual obligatoria.
Por eso no deberíamos hablar simplemente de:
“una licencia de firewall”.
Debemos distinguir entre:
- Licencia necesaria para que el equipo opere
- Suscripción de seguridad
- Actualizaciones de firmas
- Soporte del fabricante
- Firmware
- Administración cloud
- Servicios avanzados
En esta guía de la Biblioteca Virtual Sistro 2.0 explicamos qué puede ocurrir cuando vence una licencia de Fortinet, SonicWall o Cisco Meraki y por qué Salix Lion representa un modelo diferente.
Consulta Firewalls UTM y NGFW disponibles en Sistro
Primero: no todas las licencias hacen lo mismo
Podemos comprar dos firewalls físicamente similares y tener esquemas de licenciamiento completamente diferentes.
En algunos fabricantes la licencia habilita principalmente servicios avanzados de seguridad.
En otros, la licencia también está directamente relacionada con la capacidad de operar y administrar el appliance.
Por eso antes de una renovación debemos responder:
¿qué exactamente va a vencer?
Podemos dividir las licencias en cuatro grandes categorías
1. Seguridad
Servicios como:
- Antivirus
- IPS
- Filtrado web
- DNS Security
- Application Control
- Sandboxing
- Reputación
2. Soporte
Puede incluir:
- Soporte del fabricante
- Reemplazo de hardware
- Acceso a firmware
- Asistencia técnica
3. Administración
Algunas plataformas utilizan licenciamiento para:
- Dashboard cloud
- Reporting
- Analytics
- Administración centralizada
4. Derecho de operación
En determinadas plataformas cloud-managed la licencia forma parte integral del funcionamiento del dispositivo.
Cisco Meraki es el ejemplo más claro dentro de las marcas que actualmente manejamos en Sistro.
¿Qué pasa si vence FortiGuard en un FortiGate?
En un FortiGate físico debemos separar:
funciones base del firewall
de:
servicios FortiGuard.
Cuando vence FortiGuard, el FortiGate físico puede continuar realizando funciones base como:
- Firewall
- NAT
- Políticas
- Routing
- VPN
- High Availability
Eso significa que el appliance no se convierte automáticamente en un dispositivo inutilizable el día de vencimiento.
Pero la protección cambia significativamente
FortiGuard proporciona inteligencia y actualizaciones para diferentes motores de seguridad.
Cuando la suscripción correspondiente vence, servicios como:
- Antivirus
- IPS
- Application Control
pueden continuar utilizando la última base de datos descargada.
El problema es:
ya no reciben las nuevas firmas.
Una firma vieja no conoce amenazas nuevas
Supongamos que nuestra base antivirus quedó actualizada hasta:
8 de octubre.
El firewall todavía puede identificar malware conocido hasta ese momento.
Pero con el paso de los días aparecen:
- Nuevas amenazas
- Nuevos indicadores
- Nuevas vulnerabilidades
- Nuevas aplicaciones
- Nuevos dominios maliciosos
La efectividad comienza a degradarse.
FortiGuard Web Filtering es todavía más importante
El filtrado web basado en categorías necesita realizar consultas hacia FortiGuard para conocer la clasificación de los sitios.
Cuando la licencia correspondiente vence, esas consultas dejan de estar disponibles.
Esto puede provocar un comportamiento que sorprende a muchos administradores.
El Internet puede incluso quedar bloqueado
Si existe una política utilizando FortiGuard Web Filtering o DNS Filtering y el firewall no puede obtener las clasificaciones requeridas, el comportamiento depende de la configuración.
De manera predeterminada, determinados escenarios de error de rating pueden provocar:
bloqueo del tráfico web o DNS.
Por eso algunas empresas descubren el vencimiento cuando los usuarios reportan:
“Internet dejó de funcionar.”
Esto no significa que el firewall dejó de funcionar
Puede significar que la política continúa intentando aplicar un servicio de clasificación que ya no puede consultar FortiGuard.
Es una diferencia muy importante durante troubleshooting.
Los filtros URL estáticos pueden continuar funcionando
Las reglas configuradas localmente no dependen necesariamente de una consulta cloud.
Por ejemplo:
- Bloquear dominio específico
- Permitir URL específica
- Wildcard local
pueden continuar aplicándose.
Pero esto no sustituye un servicio global de categorización actualizado.
¿Qué pasa con VPN en FortiGate?
La funcionalidad de VPN base continúa operando independientemente de una suscripción FortiGuard de seguridad.
Eso aplica a las tecnologías VPN soportadas por la versión de FortiOS instalada.
Sin embargo, si estamos utilizando otros servicios adicionales relacionados con identidad, endpoint o cloud, debemos revisar sus licencias individualmente.
¿Qué pasa con firmware y soporte?
Una suscripción o contrato de soporte vigente también puede determinar nuestro acceso a:
- Actualizaciones
- Soporte del fabricante
- Determinados servicios FortiCare
Por eso mantener el firewall funcionando no significa necesariamente que sea recomendable operar indefinidamente sin contrato.
Consulta Licencias Fortinet FortiGuard y FortiCare en Sistro
Fortinet tiene una política de servicio continuo
Otro detalle que debemos considerar es que una renovación tardía no necesariamente permite simplemente comenzar la nueva vigencia desde el día en que decidimos pagar.
Los servicios FortiGuard están diseñados como servicios continuos.
Cuando existe una interrupción de cobertura, la renovación puede requerir cubrir desde la fecha anterior de expiración.
Esto hace recomendable cotizar antes del vencimiento.
¿Qué hago si FortiGuard venció hoy?
Primero:
no empieces a eliminar perfiles de seguridad indiscriminadamente.
Antes debemos identificar qué está afectando realmente el tráfico.
Revisaría:
- Fecha exacta de expiración
- Servicios vencidos
- Web Filter
- DNS Filter
- IPS
- Antivirus
- Application Control
- Logs
- FortiGuard connectivity
Después podemos preparar una renovación o una medida temporal controlada.
¿Qué pasa si vence una licencia SonicWall?
SonicWall utiliza un modelo diferente.
La mayoría de sus appliances actuales pueden funcionar como hardware-only.
Esto significa que el firewall físico no necesariamente deja de enrutar tráfico únicamente porque expire un servicio de seguridad.
Pero eso no significa que todas las funciones continúen activas.
Los servicios de seguridad SonicWall son suscripciones
Dependiendo del bundle podemos encontrar servicios relacionados con:
- Gateway Anti-Virus
- IPS
- Anti-Spyware
- Content Filtering
- Application Control
- Capture ATP
- Soporte
- Administración
Cuando un servicio vence, la funcionalidad asociada puede detenerse.
Ejemplo: Gateway Anti-Virus
La documentación actual de SonicOS señala que cuando expira la suscripción correspondiente de Gateway Anti-Virus, la inspección asociada deja de estar disponible y las configuraciones relacionadas son retiradas temporalmente.
Después de renovar, SonicOS puede restaurar la configuración previamente existente.
Eso es diferente de FortiGate
En FortiGate algunos motores pueden continuar funcionando con las últimas firmas descargadas.
En SonicWall determinados servicios licenciados pueden detener directamente la inspección asociada.
Por eso no debemos asumir que todas las marcas responden igual al vencimiento.
SonicWall Gen8 puede comprarse hardware-only
Actualmente SonicWall permite operar la mayoría de sus plataformas Gen8 sin una suscripción obligatoria.
Existe una excepción importante:
TZ80 requiere una suscripción activa para operar.
Los demás modelos Gen8 documentados pueden utilizarse bajo un esquema hardware-only, aunque SonicWall recomienda mantener servicios de seguridad activos.
Hardware-only no significa seguridad completa
Un firewall puede seguir:
- Enrutando
- Aplicando NAT
- Aplicando reglas base
y al mismo tiempo haber perdido parte importante de la protección avanzada para la que fue adquirido.
Por eso evaluar solamente:
“sigue pasando Internet”
es una métrica de seguridad muy pobre.
Consulta SonicWall, licencias y renovaciones en Sistro
También debemos revisar el ciclo de vida SonicWall
Renovar una licencia sobre un equipo muy antiguo puede no ser la mejor inversión.
Antes debemos revisar:
- Modelo
- End of Support
- Firmware disponible
- Servicios renovables
- Capacidad actual
- Precio de renovación
- Precio de reemplazo
A veces renovar tiene sentido.
En otros casos es mejor iniciar un nuevo ciclo tecnológico.
¿Qué pasa si vence una licencia Cisco Meraki?
Aquí el comportamiento cambia radicalmente.
Cisco Meraki utiliza licenciamiento cloud como parte integral de la plataforma.
El appliance depende de la licencia no solamente para funciones avanzadas, sino para continuar dentro de un estado operativo y administrable soportado.
Meraki normalmente proporciona un período de gracia
Dependiendo del modelo de licenciamiento de la organización, existe normalmente un período de gracia de:
30 días.
Durante ese tiempo debemos regularizar la situación.
Co-Termination
En organizaciones con modelo Co-Termination existe una fecha común de expiración.
Cuando se alcanza esa fecha la organización entra en un período de gracia.
Si no se corrige la licencia antes de terminarlo, la organización puede quedar deshabilitada y los dispositivos dejar de operar.
Per-Device Licensing
En Per-Device Licensing cada dispositivo puede tener su propia fecha.
Cuando una licencia expira normalmente comienza un período de gracia de 30 días.
Después, el dispositivo afectado puede dejar de procesar tráfico hasta que se regularice la licencia.
Subscription Licensing
El modelo más reciente de suscripción también maneja cumplimiento por producto y red.
Al expirar una suscripción, las redes asociadas entran normalmente en un período de gracia de 30 días.
Después se aplican restricciones de cumplimiento y administración.
Por eso Meraki no debe renovarse “cuando tengamos tiempo”
Con Fortinet o determinados SonicWall podemos encontrarnos principalmente con degradación de servicios de seguridad.
Con Meraki podemos terminar con:
un problema operativo de toda la red.
Por eso debemos empezar el proceso de renovación antes de acercarnos al vencimiento.
Consulta Licencias Cisco Meraki en Sistro
La licencia debe corresponder al modelo correcto
Otra consideración importante de Meraki es que las licencias corresponden a productos y modelos específicos.
Una licencia para un MX no necesariamente puede utilizarse para otro modelo distinto.
Antes de cotizar necesitamos revisar:
- Organization
- Modelo
- Serial
- Tipo de licencia
- Fecha de expiración
- Edición de seguridad
Enterprise, Advanced Security y Secure SD-WAN Plus
En Meraki MX también debemos identificar la edición utilizada.
Podemos encontrar niveles como:
- Enterprise
- Advanced Security
- Secure SD-WAN Plus
No deberíamos renovar automáticamente el mismo nivel sin revisar si las necesidades actuales cambiaron.
Una renovación también es una oportunidad para optimizar
Quizá hace tres años la empresa necesitaba determinadas funciones.
Hoy puede necesitar:
- Más seguridad
- Más SD-WAN
- Más visibilidad
o quizá está pagando funciones que ya no utiliza.
La renovación debería incluir una pequeña revisión de arquitectura.
¿Qué pasa con Salix Lion?
Salix Lion utiliza una propuesta diferente dentro del catálogo actual de Sistro.
Las funciones UTM base publicadas para la familia no requieren una licencia anual obligatoria.
Eso significa que no existe el mismo escenario de:
“vence la licencia de seguridad y dejan de funcionar las funciones base del firewall.”
Pero eso no significa que no exista soporte
Podemos contratar de manera independiente:
- Pólizas de soporte
- Mantenimiento
- Asistencia técnica
- Garantía extendida
Por eso debemos separar:
licencia obligatoria de funciones
de:
servicios profesionales y soporte.
Consulta Firewalls Salix Lion en Sistro
Comparativa rápida de vencimiento
| Marca | ¿El firewall sigue operando? | Principal impacto |
|---|---|---|
| Fortinet FortiGate físico | Sí, funciones base | Sin nuevas firmas y pérdida de servicios cloud/rating según licencia |
| SonicWall | Generalmente sí en modelos hardware-only | Servicios licenciados de seguridad pueden detenerse |
| Cisco Meraki | Temporalmente durante gracia | Después del período de gracia puede quedar fuera de operación/cumplimiento |
| Salix Lion | Sí | Las funciones UTM base publicadas no requieren licencia anual obligatoria |
Esta tabla es orientativa. El comportamiento exacto depende de modelo, firmware, bundle y modalidad de licenciamiento.
¿Qué hacer si la licencia venció hoy?
No recomiendo empezar cambiando configuraciones al azar.
Primero debemos identificar exactamente qué venció.
Paso 1: verifica marca y modelo
Necesitamos:
- Fabricante
- Modelo
- Número de serie
- Firmware
Paso 2: identifica el servicio vencido
Puede ser:
- Support
- Antivirus
- IPS
- Web Filter
- Cloud Management
- Security Bundle
Paso 3: revisa si existe impacto actual
Pregunta:
- ¿Hay Internet?
- ¿Funcionan las VPN?
- ¿Los perfiles de seguridad están activos?
- ¿Existen errores de rating?
- ¿Dashboard muestra grace period?
- ¿Se siguen actualizando firmas?
Paso 4: respalda la configuración
Antes de realizar cambios importantes debemos disponer de una copia de configuración reciente.
Paso 5: no reinicies innecesariamente
Un reinicio no renueva una licencia.
Durante una contingencia puede agregar otra variable al problema.
Paso 6: cotiza el SKU correcto
Necesitamos validar:
- Modelo exacto
- Duración
- Bundle
- Fecha
- Upgrade o renovación
No esperes al último día
Una buena práctica es iniciar la revisión con anticipación.
Por ejemplo:
60 días antes → revisar
30 días antes → cotizar
antes del vencimiento → renovar y validar
Esto evita convertir una compra administrativa en una emergencia técnica.
Una renovación puede ser un buen momento para cambiar de firewall
Antes de pagar otros tres o cinco años debemos preguntarnos:
- ¿El hardware sigue soportado?
- ¿Tiene capacidad?
- ¿Nuestro Internet creció?
- ¿Necesitamos nuevas interfaces?
- ¿Necesitamos HA?
- ¿La nueva generación ofrece mejor TCO?
Consulta cuándo conviene renovar o reemplazar un FortiGate
No compares solamente el precio anual
La comparación correcta debería analizar:
Hardware + licencias + soporte + implementación + vida útil.
Un firewall con licencia económica puede terminar costando más si necesita reemplazarse demasiado pronto.
Otro con suscripción elevada puede aportar servicios que realmente utiliza la empresa.
Y una plataforma sin licencia anual puede ser atractiva si su arquitectura cubre correctamente el proyecto.
Checklist para no dejar vencer un firewall
- Marca
- Modelo
- Número de serie
- Firmware
- Licencia actual
- Bundle
- Fecha de vencimiento
- Security Services
- Soporte
- VPN
- Web Filtering
- IPS
- Antivirus
- Administración cloud
- Modelo de licenciamiento
- Ciclo de vida
- Crecimiento
- Precio de renovación
- Precio de sustitución
Preguntas que Sistro debería hacer antes de renovar
- ¿Qué firewall tienes?
- ¿Cuál es el número de serie?
- ¿Qué licencia vence?
- ¿En qué fecha?
- ¿Qué bundle utilizas?
- ¿Qué servicios tienes habilitados?
- ¿La red depende de filtrado web?
- ¿Utilizas VPN?
- ¿Utilizas administración cloud?
- ¿El hardware sigue soportado?
- ¿Qué velocidad de Internet tienes ahora?
- ¿Planeas crecer?
- ¿Conviene renovar o sustituir?
Licencias y firewalls en Sistro
Licencias Fortinet
https://sistro.net/Licencias-Fortinet
SonicWall y licencias
https://sistro.net/sonicwall
Licencias Cisco Meraki
https://sistro.net/licencias-meraki
Firewalls Salix Networks
https://sistro.net/firewalls-salix
Todos los Firewalls UTM / NGFW
https://sistro.net/firewalls-utm
Artículos relacionados
Cómo renovar una licencia Fortinet
SonicWall Essential vs Advanced Protection
Meraki Enterprise vs Advanced Security
Salix Lion: firewall sin licencia anual
Recomendación final
Una licencia vencida no produce el mismo resultado en todos los firewalls.
En FortiGate físico las funciones básicas pueden continuar, mientras que servicios FortiGuard dejan de actualizarse o pierden consultas cloud.
En SonicWall el appliance puede continuar operando en modelos compatibles con hardware-only, pero determinados servicios de inspección dejan de estar disponibles.
En Meraki la licencia forma parte mucho más profunda de la operación y debemos tomar muy en serio el período de gracia.
Y Salix Lion utiliza un modelo distinto donde las funciones UTM base publicadas no requieren renovación anual obligatoria.
Por eso la pregunta correcta no es:
“¿mi firewall seguirá encendido?”
La pregunta correcta es:
“¿qué protección, administración y operación perderé cuando expire exactamente esta licencia?”
¿Tu licencia ya venció o está por vencer?
En Sistro Networks podemos ayudarte a identificar el modelo, número de serie, licencia actual, vigencia y servicios necesarios.
También podemos comparar si conviene renovar el appliance existente o sustituirlo por una plataforma más reciente.
Solicita una revisión de tu firewall con Sistro Networks
Preguntas frecuentes
¿Mi FortiGate deja de funcionar cuando vence FortiGuard?
Un FortiGate físico continúa proporcionando funciones básicas como firewall, NAT, routing y VPN. Sin embargo, diferentes servicios FortiGuard dejan de actualizarse o de realizar consultas cloud.
¿IPS sigue funcionando después de vencer FortiGuard?
Puede continuar utilizando las firmas que ya estaban descargadas, pero deja de recibir nuevas actualizaciones, reduciendo progresivamente su capacidad de detectar amenazas recientes.
¿FortiGuard vencido puede bloquear Internet?
Sí puede ocurrir cuando políticas de Web Filtering o DNS Filtering necesitan consultas FortiGuard que ya no están disponibles y la configuración aplica comportamiento de bloqueo ante errores de rating.
¿SonicWall deja de funcionar cuando vence su suscripción?
La mayoría de modelos actuales compatibles con hardware-only pueden continuar realizando funciones básicas, pero los servicios de seguridad licenciados pueden detenerse. Debe revisarse el modelo y bundle exactos.
¿Qué SonicWall necesita siempre licencia?
Según la documentación Gen8 actual de SonicWall, TZ80 requiere una suscripción activa para operar, mientras que otros modelos Gen8 pueden funcionar como hardware-only.
¿Qué pasa cuando vence Meraki?
Los diferentes modelos de licenciamiento Meraki contemplan normalmente un período de gracia de 30 días. Después pueden aplicarse restricciones severas y los dispositivos u organización pueden dejar de funcionar hasta recuperar cumplimiento.
¿Salix Lion necesita licencia anual?
Las funciones UTM base de los modelos Salix Lion publicados actualmente en Sistro no requieren una licencia anual obligatoria. El soporte y mantenimiento pueden contratarse por separado.
¿Conviene renovar siempre?
No necesariamente. Antes de comprar varios años adicionales conviene comparar ciclo de vida, rendimiento, crecimiento y costo de un posible reemplazo.
Deja un Comentario