¿Qué pasa si vence la licencia de tu firewall? Fortinet vs SonicWall vs Meraki vs Salix

Una empresa recibe un aviso:

“La licencia de su firewall vence mañana.”

La primera pregunta normalmente es:

¿me voy a quedar sin Internet?

La respuesta depende completamente de la marca, del modelo y del tipo de licencia.

Un FortiGate físico no se comporta igual que un Cisco Meraki MX.

Un SonicWall puede conservar funciones básicas mientras determinados servicios de seguridad dejan de estar disponibles.

Y una plataforma como Salix Lion utiliza un modelo comercial distinto donde las funciones UTM base publicadas actualmente por Sistro no requieren una licencia anual obligatoria.

Por eso no deberíamos hablar simplemente de:

“una licencia de firewall”.

Debemos distinguir entre:

  • Licencia necesaria para que el equipo opere
  • Suscripción de seguridad
  • Actualizaciones de firmas
  • Soporte del fabricante
  • Firmware
  • Administración cloud
  • Servicios avanzados

En esta guía de la Biblioteca Virtual Sistro 2.0 explicamos qué puede ocurrir cuando vence una licencia de Fortinet, SonicWall o Cisco Meraki y por qué Salix Lion representa un modelo diferente.

Consulta Firewalls UTM y NGFW disponibles en Sistro

Primero: no todas las licencias hacen lo mismo

Podemos comprar dos firewalls físicamente similares y tener esquemas de licenciamiento completamente diferentes.

En algunos fabricantes la licencia habilita principalmente servicios avanzados de seguridad.

En otros, la licencia también está directamente relacionada con la capacidad de operar y administrar el appliance.

Por eso antes de una renovación debemos responder:

¿qué exactamente va a vencer?

Podemos dividir las licencias en cuatro grandes categorías

1. Seguridad

Servicios como:

  • Antivirus
  • IPS
  • Filtrado web
  • DNS Security
  • Application Control
  • Sandboxing
  • Reputación

2. Soporte

Puede incluir:

  • Soporte del fabricante
  • Reemplazo de hardware
  • Acceso a firmware
  • Asistencia técnica

3. Administración

Algunas plataformas utilizan licenciamiento para:

  • Dashboard cloud
  • Reporting
  • Analytics
  • Administración centralizada

4. Derecho de operación

En determinadas plataformas cloud-managed la licencia forma parte integral del funcionamiento del dispositivo.

Cisco Meraki es el ejemplo más claro dentro de las marcas que actualmente manejamos en Sistro.

¿Qué pasa si vence FortiGuard en un FortiGate?

En un FortiGate físico debemos separar:

funciones base del firewall

de:

servicios FortiGuard.

Cuando vence FortiGuard, el FortiGate físico puede continuar realizando funciones base como:

  • Firewall
  • NAT
  • Políticas
  • Routing
  • VPN
  • High Availability

Eso significa que el appliance no se convierte automáticamente en un dispositivo inutilizable el día de vencimiento.

Pero la protección cambia significativamente

FortiGuard proporciona inteligencia y actualizaciones para diferentes motores de seguridad.

Cuando la suscripción correspondiente vence, servicios como:

  • Antivirus
  • IPS
  • Application Control

pueden continuar utilizando la última base de datos descargada.

El problema es:

ya no reciben las nuevas firmas.

Una firma vieja no conoce amenazas nuevas

Supongamos que nuestra base antivirus quedó actualizada hasta:

8 de octubre.

El firewall todavía puede identificar malware conocido hasta ese momento.

Pero con el paso de los días aparecen:

  • Nuevas amenazas
  • Nuevos indicadores
  • Nuevas vulnerabilidades
  • Nuevas aplicaciones
  • Nuevos dominios maliciosos

La efectividad comienza a degradarse.

FortiGuard Web Filtering es todavía más importante

El filtrado web basado en categorías necesita realizar consultas hacia FortiGuard para conocer la clasificación de los sitios.

Cuando la licencia correspondiente vence, esas consultas dejan de estar disponibles.

Esto puede provocar un comportamiento que sorprende a muchos administradores.

El Internet puede incluso quedar bloqueado

Si existe una política utilizando FortiGuard Web Filtering o DNS Filtering y el firewall no puede obtener las clasificaciones requeridas, el comportamiento depende de la configuración.

De manera predeterminada, determinados escenarios de error de rating pueden provocar:

bloqueo del tráfico web o DNS.

Por eso algunas empresas descubren el vencimiento cuando los usuarios reportan:

“Internet dejó de funcionar.”

Esto no significa que el firewall dejó de funcionar

Puede significar que la política continúa intentando aplicar un servicio de clasificación que ya no puede consultar FortiGuard.

Es una diferencia muy importante durante troubleshooting.

Los filtros URL estáticos pueden continuar funcionando

Las reglas configuradas localmente no dependen necesariamente de una consulta cloud.

Por ejemplo:

  • Bloquear dominio específico
  • Permitir URL específica
  • Wildcard local

pueden continuar aplicándose.

Pero esto no sustituye un servicio global de categorización actualizado.

¿Qué pasa con VPN en FortiGate?

La funcionalidad de VPN base continúa operando independientemente de una suscripción FortiGuard de seguridad.

Eso aplica a las tecnologías VPN soportadas por la versión de FortiOS instalada.

Sin embargo, si estamos utilizando otros servicios adicionales relacionados con identidad, endpoint o cloud, debemos revisar sus licencias individualmente.

¿Qué pasa con firmware y soporte?

Una suscripción o contrato de soporte vigente también puede determinar nuestro acceso a:

  • Actualizaciones
  • Soporte del fabricante
  • Determinados servicios FortiCare

Por eso mantener el firewall funcionando no significa necesariamente que sea recomendable operar indefinidamente sin contrato.

Consulta Licencias Fortinet FortiGuard y FortiCare en Sistro

Fortinet tiene una política de servicio continuo

Otro detalle que debemos considerar es que una renovación tardía no necesariamente permite simplemente comenzar la nueva vigencia desde el día en que decidimos pagar.

Los servicios FortiGuard están diseñados como servicios continuos.

Cuando existe una interrupción de cobertura, la renovación puede requerir cubrir desde la fecha anterior de expiración.

Esto hace recomendable cotizar antes del vencimiento.

¿Qué hago si FortiGuard venció hoy?

Primero:

no empieces a eliminar perfiles de seguridad indiscriminadamente.

Antes debemos identificar qué está afectando realmente el tráfico.

Revisaría:

  • Fecha exacta de expiración
  • Servicios vencidos
  • Web Filter
  • DNS Filter
  • IPS
  • Antivirus
  • Application Control
  • Logs
  • FortiGuard connectivity

Después podemos preparar una renovación o una medida temporal controlada.

¿Qué pasa si vence una licencia SonicWall?

SonicWall utiliza un modelo diferente.

La mayoría de sus appliances actuales pueden funcionar como hardware-only.

Esto significa que el firewall físico no necesariamente deja de enrutar tráfico únicamente porque expire un servicio de seguridad.

Pero eso no significa que todas las funciones continúen activas.

Los servicios de seguridad SonicWall son suscripciones

Dependiendo del bundle podemos encontrar servicios relacionados con:

  • Gateway Anti-Virus
  • IPS
  • Anti-Spyware
  • Content Filtering
  • Application Control
  • Capture ATP
  • Soporte
  • Administración

Cuando un servicio vence, la funcionalidad asociada puede detenerse.

Ejemplo: Gateway Anti-Virus

La documentación actual de SonicOS señala que cuando expira la suscripción correspondiente de Gateway Anti-Virus, la inspección asociada deja de estar disponible y las configuraciones relacionadas son retiradas temporalmente.

Después de renovar, SonicOS puede restaurar la configuración previamente existente.

Eso es diferente de FortiGate

En FortiGate algunos motores pueden continuar funcionando con las últimas firmas descargadas.

En SonicWall determinados servicios licenciados pueden detener directamente la inspección asociada.

Por eso no debemos asumir que todas las marcas responden igual al vencimiento.

SonicWall Gen8 puede comprarse hardware-only

Actualmente SonicWall permite operar la mayoría de sus plataformas Gen8 sin una suscripción obligatoria.

Existe una excepción importante:

TZ80 requiere una suscripción activa para operar.

Los demás modelos Gen8 documentados pueden utilizarse bajo un esquema hardware-only, aunque SonicWall recomienda mantener servicios de seguridad activos.

Hardware-only no significa seguridad completa

Un firewall puede seguir:

  • Enrutando
  • Aplicando NAT
  • Aplicando reglas base

y al mismo tiempo haber perdido parte importante de la protección avanzada para la que fue adquirido.

Por eso evaluar solamente:

“sigue pasando Internet”

es una métrica de seguridad muy pobre.

Consulta SonicWall, licencias y renovaciones en Sistro

También debemos revisar el ciclo de vida SonicWall

Renovar una licencia sobre un equipo muy antiguo puede no ser la mejor inversión.

Antes debemos revisar:

  • Modelo
  • End of Support
  • Firmware disponible
  • Servicios renovables
  • Capacidad actual
  • Precio de renovación
  • Precio de reemplazo

A veces renovar tiene sentido.

En otros casos es mejor iniciar un nuevo ciclo tecnológico.

¿Qué pasa si vence una licencia Cisco Meraki?

Aquí el comportamiento cambia radicalmente.

Cisco Meraki utiliza licenciamiento cloud como parte integral de la plataforma.

El appliance depende de la licencia no solamente para funciones avanzadas, sino para continuar dentro de un estado operativo y administrable soportado.

Meraki normalmente proporciona un período de gracia

Dependiendo del modelo de licenciamiento de la organización, existe normalmente un período de gracia de:

30 días.

Durante ese tiempo debemos regularizar la situación.

Co-Termination

En organizaciones con modelo Co-Termination existe una fecha común de expiración.

Cuando se alcanza esa fecha la organización entra en un período de gracia.

Si no se corrige la licencia antes de terminarlo, la organización puede quedar deshabilitada y los dispositivos dejar de operar.

Per-Device Licensing

En Per-Device Licensing cada dispositivo puede tener su propia fecha.

Cuando una licencia expira normalmente comienza un período de gracia de 30 días.

Después, el dispositivo afectado puede dejar de procesar tráfico hasta que se regularice la licencia.

Subscription Licensing

El modelo más reciente de suscripción también maneja cumplimiento por producto y red.

Al expirar una suscripción, las redes asociadas entran normalmente en un período de gracia de 30 días.

Después se aplican restricciones de cumplimiento y administración.

Por eso Meraki no debe renovarse “cuando tengamos tiempo”

Con Fortinet o determinados SonicWall podemos encontrarnos principalmente con degradación de servicios de seguridad.

Con Meraki podemos terminar con:

un problema operativo de toda la red.

Por eso debemos empezar el proceso de renovación antes de acercarnos al vencimiento.

Consulta Licencias Cisco Meraki en Sistro

La licencia debe corresponder al modelo correcto

Otra consideración importante de Meraki es que las licencias corresponden a productos y modelos específicos.

Una licencia para un MX no necesariamente puede utilizarse para otro modelo distinto.

Antes de cotizar necesitamos revisar:

  • Organization
  • Modelo
  • Serial
  • Tipo de licencia
  • Fecha de expiración
  • Edición de seguridad

Enterprise, Advanced Security y Secure SD-WAN Plus

En Meraki MX también debemos identificar la edición utilizada.

Podemos encontrar niveles como:

  • Enterprise
  • Advanced Security
  • Secure SD-WAN Plus

No deberíamos renovar automáticamente el mismo nivel sin revisar si las necesidades actuales cambiaron.

Una renovación también es una oportunidad para optimizar

Quizá hace tres años la empresa necesitaba determinadas funciones.

Hoy puede necesitar:

  • Más seguridad
  • Más SD-WAN
  • Más visibilidad

o quizá está pagando funciones que ya no utiliza.

La renovación debería incluir una pequeña revisión de arquitectura.

¿Qué pasa con Salix Lion?

Salix Lion utiliza una propuesta diferente dentro del catálogo actual de Sistro.

Las funciones UTM base publicadas para la familia no requieren una licencia anual obligatoria.

Eso significa que no existe el mismo escenario de:

“vence la licencia de seguridad y dejan de funcionar las funciones base del firewall.”

Pero eso no significa que no exista soporte

Podemos contratar de manera independiente:

  • Pólizas de soporte
  • Mantenimiento
  • Asistencia técnica
  • Garantía extendida

Por eso debemos separar:

licencia obligatoria de funciones

de:

servicios profesionales y soporte.

Consulta Firewalls Salix Lion en Sistro

Comparativa rápida de vencimiento

Marca ¿El firewall sigue operando? Principal impacto
Fortinet FortiGate físico Sí, funciones base Sin nuevas firmas y pérdida de servicios cloud/rating según licencia
SonicWall Generalmente sí en modelos hardware-only Servicios licenciados de seguridad pueden detenerse
Cisco Meraki Temporalmente durante gracia Después del período de gracia puede quedar fuera de operación/cumplimiento
Salix Lion Sí Las funciones UTM base publicadas no requieren licencia anual obligatoria

Esta tabla es orientativa. El comportamiento exacto depende de modelo, firmware, bundle y modalidad de licenciamiento.

¿Qué hacer si la licencia venció hoy?

No recomiendo empezar cambiando configuraciones al azar.

Primero debemos identificar exactamente qué venció.

Paso 1: verifica marca y modelo

Necesitamos:

  • Fabricante
  • Modelo
  • Número de serie
  • Firmware

Paso 2: identifica el servicio vencido

Puede ser:

  • Support
  • Antivirus
  • IPS
  • Web Filter
  • Cloud Management
  • Security Bundle

Paso 3: revisa si existe impacto actual

Pregunta:

  • ¿Hay Internet?
  • ¿Funcionan las VPN?
  • ¿Los perfiles de seguridad están activos?
  • ¿Existen errores de rating?
  • ¿Dashboard muestra grace period?
  • ¿Se siguen actualizando firmas?

Paso 4: respalda la configuración

Antes de realizar cambios importantes debemos disponer de una copia de configuración reciente.

Paso 5: no reinicies innecesariamente

Un reinicio no renueva una licencia.

Durante una contingencia puede agregar otra variable al problema.

Paso 6: cotiza el SKU correcto

Necesitamos validar:

  • Modelo exacto
  • Duración
  • Bundle
  • Fecha
  • Upgrade o renovación

No esperes al último día

Una buena práctica es iniciar la revisión con anticipación.

Por ejemplo:

60 días antes → revisar

30 días antes → cotizar

antes del vencimiento → renovar y validar

Esto evita convertir una compra administrativa en una emergencia técnica.

Una renovación puede ser un buen momento para cambiar de firewall

Antes de pagar otros tres o cinco años debemos preguntarnos:

  • ¿El hardware sigue soportado?
  • ¿Tiene capacidad?
  • ¿Nuestro Internet creció?
  • ¿Necesitamos nuevas interfaces?
  • ¿Necesitamos HA?
  • ¿La nueva generación ofrece mejor TCO?

Consulta cuándo conviene renovar o reemplazar un FortiGate

No compares solamente el precio anual

La comparación correcta debería analizar:

Hardware + licencias + soporte + implementación + vida útil.

Un firewall con licencia económica puede terminar costando más si necesita reemplazarse demasiado pronto.

Otro con suscripción elevada puede aportar servicios que realmente utiliza la empresa.

Y una plataforma sin licencia anual puede ser atractiva si su arquitectura cubre correctamente el proyecto.

Checklist para no dejar vencer un firewall

  • Marca
  • Modelo
  • Número de serie
  • Firmware
  • Licencia actual
  • Bundle
  • Fecha de vencimiento
  • Security Services
  • Soporte
  • VPN
  • Web Filtering
  • IPS
  • Antivirus
  • Administración cloud
  • Modelo de licenciamiento
  • Ciclo de vida
  • Crecimiento
  • Precio de renovación
  • Precio de sustitución

Preguntas que Sistro debería hacer antes de renovar

  1. ¿Qué firewall tienes?
  2. ¿Cuál es el número de serie?
  3. ¿Qué licencia vence?
  4. ¿En qué fecha?
  5. ¿Qué bundle utilizas?
  6. ¿Qué servicios tienes habilitados?
  7. ¿La red depende de filtrado web?
  8. ¿Utilizas VPN?
  9. ¿Utilizas administración cloud?
  10. ¿El hardware sigue soportado?
  11. ¿Qué velocidad de Internet tienes ahora?
  12. ¿Planeas crecer?
  13. ¿Conviene renovar o sustituir?

Licencias y firewalls en Sistro

Licencias Fortinet
https://sistro.net/Licencias-Fortinet

SonicWall y licencias
https://sistro.net/sonicwall

Licencias Cisco Meraki
https://sistro.net/licencias-meraki

Firewalls Salix Networks
https://sistro.net/firewalls-salix

Todos los Firewalls UTM / NGFW
https://sistro.net/firewalls-utm

Artículos relacionados

Cómo renovar una licencia Fortinet

SonicWall Essential vs Advanced Protection

Meraki Enterprise vs Advanced Security

Salix Lion: firewall sin licencia anual

Recomendación final

Una licencia vencida no produce el mismo resultado en todos los firewalls.

En FortiGate físico las funciones básicas pueden continuar, mientras que servicios FortiGuard dejan de actualizarse o pierden consultas cloud.

En SonicWall el appliance puede continuar operando en modelos compatibles con hardware-only, pero determinados servicios de inspección dejan de estar disponibles.

En Meraki la licencia forma parte mucho más profunda de la operación y debemos tomar muy en serio el período de gracia.

Y Salix Lion utiliza un modelo distinto donde las funciones UTM base publicadas no requieren renovación anual obligatoria.

Por eso la pregunta correcta no es:

“¿mi firewall seguirá encendido?”

La pregunta correcta es:

“¿qué protección, administración y operación perderé cuando expire exactamente esta licencia?”

¿Tu licencia ya venció o está por vencer?

En Sistro Networks podemos ayudarte a identificar el modelo, número de serie, licencia actual, vigencia y servicios necesarios.

También podemos comparar si conviene renovar el appliance existente o sustituirlo por una plataforma más reciente.

Solicita una revisión de tu firewall con Sistro Networks

Preguntas frecuentes

¿Mi FortiGate deja de funcionar cuando vence FortiGuard?

Un FortiGate físico continúa proporcionando funciones básicas como firewall, NAT, routing y VPN. Sin embargo, diferentes servicios FortiGuard dejan de actualizarse o de realizar consultas cloud.

¿IPS sigue funcionando después de vencer FortiGuard?

Puede continuar utilizando las firmas que ya estaban descargadas, pero deja de recibir nuevas actualizaciones, reduciendo progresivamente su capacidad de detectar amenazas recientes.

¿FortiGuard vencido puede bloquear Internet?

Sí puede ocurrir cuando políticas de Web Filtering o DNS Filtering necesitan consultas FortiGuard que ya no están disponibles y la configuración aplica comportamiento de bloqueo ante errores de rating.

¿SonicWall deja de funcionar cuando vence su suscripción?

La mayoría de modelos actuales compatibles con hardware-only pueden continuar realizando funciones básicas, pero los servicios de seguridad licenciados pueden detenerse. Debe revisarse el modelo y bundle exactos.

¿Qué SonicWall necesita siempre licencia?

Según la documentación Gen8 actual de SonicWall, TZ80 requiere una suscripción activa para operar, mientras que otros modelos Gen8 pueden funcionar como hardware-only.

¿Qué pasa cuando vence Meraki?

Los diferentes modelos de licenciamiento Meraki contemplan normalmente un período de gracia de 30 días. Después pueden aplicarse restricciones severas y los dispositivos u organización pueden dejar de funcionar hasta recuperar cumplimiento.

¿Salix Lion necesita licencia anual?

Las funciones UTM base de los modelos Salix Lion publicados actualmente en Sistro no requieren una licencia anual obligatoria. El soporte y mantenimiento pueden contratarse por separado.

¿Conviene renovar siempre?

No necesariamente. Antes de comprar varios años adicionales conviene comparar ciclo de vida, rendimiento, crecimiento y costo de un posible reemplazo.