Secure Proxy Manager: el firewall web autoalojado que quiere convertirse en el Zscaler de código abierto

Las organizaciones dedican cada vez más esfuerzos a proteger el tráfico que entra en sus redes, pero con frecuencia prestan menos atención a todo lo que sale de ellas. Ese tráfico de salida, conocido como egress traffic, es precisamente el objetivo de Secure Proxy Manager (SPM), un nuevo proyecto de código abierto que reúne en una única plataforma funciones de proxy corporativo, inspección de tráfico, filtrado DNS y análisis de seguridad.

La propuesta busca ofrecer una alternativa autoalojada a las plataformas comerciales de Secure Web Gateway (SWG), como Zscaler o Cloudflare Gateway, permitiendo que todo el tráfico permanezca dentro de la infraestructura de la organización sin depender de servicios en la nube.

Las claves de Secure Proxy Manager en 20 segundos

  • Reúne proxy de salida, WAF, filtrado DNS y panel de administración en una única pila Docker.
  • Permite controlar qué dominios y direcciones IP pueden abandonar la red corporativa.
  • Incorpora integración nativa con Model Context Protocol (MCP) para administrar la plataforma mediante asistentes de IA.
  • Está diseñado para ejecutarse íntegramente en infraestructura propia, sin enviar tráfico a servicios externos.

En un momento en el que la inteligencia artificial, el trabajo híbrido y el uso masivo de aplicaciones SaaS multiplican las conexiones hacia Internet, controlar únicamente el perímetro ya no resulta suficiente. Cada equipo puede establecer cientos o miles de conexiones diarias hacia APIs, plataformas cloud o servicios externos que muchas veces pasan desapercibidos para los administradores.

Un Secure Web Gateway completamente autoalojado

Los Secure Web Gateway se han convertido en una pieza habitual dentro de las arquitecturas Zero Trust. Su función consiste en analizar el tráfico web saliente, aplicar políticas de acceso, bloquear dominios maliciosos y reducir el riesgo de fuga de información.

La diferencia es que la mayoría de estas soluciones funcionan como servicios SaaS, donde todo el tráfico debe atravesar la infraestructura del proveedor.

Secure Proxy Manager apuesta por el modelo contrario: que todo el procesamiento permanezca dentro de la red de la organización.

Para ello combina varios componentes ampliamente conocidos en el mundo del software libre:

  • Squid como proxy HTTP/HTTPS.
  • dnsmasq para el filtrado DNS y funciones de sinkhole.
  • Un servicio ICAP desarrollado en Go encargado de inspeccionar las peticiones HTTP.
  • Una interfaz web moderna para administración y monitorización.
  • Una API REST para automatización e integración con otras herramientas.

Toda la solución puede desplegarse mediante Docker Compose, reduciendo considerablemente la complejidad de la instalación.

Mucho más que un proxy tradicional

Una de las características más llamativas del proyecto es que no se limita a reenviar tráfico.

El sistema incorpora un motor de inspección capaz de analizar tanto solicitudes como respuestas HTTP mediante ICAP. Según sus desarrolladores, incluye alrededor de 170 reglas distribuidas en 21 categorías, además de mecanismos de puntuación por anomalías y heurísticas orientadas a detectar ataques como:

  • SQL Injection.
  • Cross-Site Scripting (XSS).
  • Remote Code Execution (RCE).
  • Server Side Request Forgery (SSRF).
  • Path Traversal.
  • Exfiltración de datos.
  • Comunicación con servidores de mando y control (C2).

El proyecto afirma además utilizar un conjunto automatizado de pruebas adversariales para validar continuamente la eficacia de estas reglas durante el desarrollo.

Filtrado DNS y control del tráfico de salida

Otro de sus pilares es el control del tráfico antes incluso de que se establezca la conexión.

Gracias a dnsmasq, Secure Proxy Manager puede actuar como DNS sinkhole, bloqueando la resolución de dominios asociados con malware, publicidad o listas negras personalizadas.

Además del filtrado tradicional, también permite:

  • bloquear direcciones IP mediante CIDR;
  • utilizar comodines para dominios;
  • importar listas públicas de bloqueo con un clic;
  • aplicar restricciones geográficas;
  • configurar listas blancas (allowlists);
  • habilitar un modelo de default deny, donde únicamente pueden establecerse conexiones hacia destinos previamente autorizados.

Este enfoque resulta especialmente útil en entornos donde se pretende limitar estrictamente qué servicios externos pueden utilizar servidores o estaciones de trabajo.

Inteligencia artificial para administrar la pasarela

Uno de los aspectos más novedosos del proyecto es su integración con Model Context Protocol (MCP).

En lugar de limitarse a una interfaz web convencional, Secure Proxy Manager incorpora un servidor MCP opcional que permite administrar la plataforma mediante lenguaje natural utilizando asistentes compatibles, como Claude Desktop u otros agentes MCP.

Algunos ejemplos que propone la documentación incluyen consultas como:

  • «¿Qué dominios generan más tráfico?»
  • «¿Hay equipos accediendo a APIs de IA?»
  • «Bloquea el dominio example.com.»
  • «Desactiva temporalmente una categoría de reglas.»

La integración convierte la pasarela en un componente más dentro del ecosistema emergente de automatización basada en agentes de IA.

Observabilidad y administración centralizada

La plataforma también incorpora funciones de monitorización que normalmente solo aparecen en soluciones comerciales.

Entre ellas destacan:

  • visualización de registros en tiempo real mediante WebSocket;
  • estadísticas por cliente;
  • análisis de dominios más utilizados;
  • detección de Shadow IT;
  • métricas para Prometheus;
  • paneles compatibles con Grafana;
  • auditoría de cambios de configuración;
  • notificaciones mediante Telegram, Teams, Gotify o webhooks personalizados.

Todo ello se almacena localmente utilizando SQLite, evitando la dependencia de bases de datos externas para despliegues pequeños o medianos.

Seguridad reforzada desde el despliegue

Los desarrolladores también han puesto especial atención en el endurecimiento de la plataforma.

Entre las medidas incluidas se encuentran:

  • autenticación Basic y JWT;
  • limitación de intentos de inicio de sesión;
  • cifrado AES-256-GCM para información sensible;
  • protección frente a SSRF;
  • imágenes Docker firmadas mediante Cosign;
  • compatibilidad con arquitecturas x86_64 y ARM64.

El proyecto recomienda además mantener el proxy accesible únicamente desde redes privadas y proteger adecuadamente las claves utilizadas para la inspección HTTPS cuando se habilita SSL Bump.

Un complemento para arquitecturas Zero Trust

Más que sustituir a un firewall tradicional, Secure Proxy Manager pretende cubrir un área que muchas organizaciones todavía controlan de forma limitada: el tráfico que abandona la red.

Su orientación hacia el software libre, el despliegue local y la integración con herramientas modernas de automatización lo convierten en una propuesta interesante para laboratorios, pequeñas organizaciones, proveedores de servicios gestionados y administradores que buscan una mayor visibilidad sobre las conexiones salientes sin depender de plataformas comerciales.

Con el crecimiento de los servicios cloud, las APIs de inteligencia artificial y las aplicaciones distribuidas, controlar el tráfico de salida empieza a ser tan importante como proteger el perímetro de entrada. Proyectos como Secure Proxy Manager reflejan precisamente esa evolución en la seguridad de redes.

Preguntas frecuentes

¿Qué es Secure Proxy Manager?

Es una plataforma de código abierto que combina proxy de salida, inspección web, filtrado DNS y herramientas de administración para controlar el tráfico que abandona una red corporativa.

¿Puede sustituir a un firewall tradicional?

No. Está pensado para complementar otras soluciones de seguridad, centrándose en el control del tráfico HTTP/HTTPS saliente y el filtrado DNS.

¿Es necesario utilizar servicios en la nube?

No. Toda la solución está diseñada para ejecutarse localmente mediante Docker Compose, manteniendo el tráfico dentro de la infraestructura de la organización.

¿Qué aporta la integración con MCP?

Permite consultar información del gateway y ejecutar tareas de administración utilizando lenguaje natural desde asistentes compatibles con Model Context Protocol.

Suscríbete al boletín SysAdmin

Este es tu recurso para las últimas noticias y consejos sobre administración de sistemas, Linux, Windows, cloud computing, seguridad de la nube, etc. Lo enviamos 2 días a la semana.

¡Apúntate a nuestro newsletter!


– patrocinadores –

Noticias destacadas

– patrocinadores –

¡SUSCRÍBETE AL BOLETÍN
DE LOS SYSADMINS!

Scroll al inicio
×