Saltar al contenido
Lección 2 de 8

Cómo Funcionan las Redes

12 min read

Por Qué un Profesional de Seguridad Necesita Entender Redes

No se puede proteger lo que no se entiende. La gran mayoría de los ataques —desde el escaneo inicial hasta la exfiltración de datos— viajan a través de la red. Comprender cómo se comunican los dispositivos te permite reconocer qué es tráfico normal y qué es sospechoso, dónde colocar defensas y cómo piensan los atacantes cuando exploran un objetivo.

Una red es, en esencia, un conjunto de dispositivos que intercambian datos siguiendo reglas comunes llamadas protocolos. Cuando abres una página web, tu navegador y el servidor remoto ejecutan una conversación cuidadosamente coreografiada de protocolos apilados unos sobre otros. Entender esa pila es el primer paso hacia la defensa.

Un protocolo no es más que un idioma acordado. Así como dos personas necesitan hablar el mismo idioma para entenderse, dos computadoras necesitan usar el mismo protocolo para intercambiar datos. Lo notable de Internet es que funciona porque millones de dispositivos de fabricantes distintos, en países distintos, respetan exactamente los mismos acuerdos: los estándares abiertos que vamos a recorrer en esta lección.

Para el trabajo defensivo, este conocimiento se traduce en preguntas concretas: ¿qué servicios de mi organización están expuestos a Internet? ¿Qué tráfico es esperable entre estas dos máquinas? ¿Por qué este equipo de contabilidad está hablando con un servidor en otro continente a las 3 de la mañana? Sin fundamentos de redes, esas preguntas ni siquiera se pueden formular.

Direcciones IP: la Identidad en la Red

Cada dispositivo conectado a una red tiene una dirección IP (Internet Protocol) que lo identifica de forma única dentro de esa red. En IPv4, esta dirección tiene la forma de cuatro números separados por puntos, como 192.168.1.10, donde cada número va de 0 a 255. Como las direcciones IPv4 se agotaron, hoy convive con IPv6, que usa direcciones mucho más largas en formato hexadecimal, como 2001:db8::8a2e:370:7334.

Existen direcciones públicas, enrutables en Internet, y direcciones privadas que solo funcionan dentro de redes locales. Los rangos privados están definidos por estándar y conviene memorizarlos, porque aparecen constantemente:

| Rango privado | Ejemplo típico | Dónde lo vas a ver | |---|---|---| | 10.0.0.0 a 10.255.255.255 | 10.0.5.20 | Redes corporativas grandes | | 172.16.0.0 a 172.31.255.255 | 172.16.1.5 | Redes medianas, entornos de nube | | 192.168.0.0 a 192.168.255.255 | 192.168.1.10 | Hogares y oficinas pequeñas |

La técnica de NAT (Network Address Translation) permite que muchos dispositivos privados compartan una sola dirección pública. Es lo que hace el router de tu casa o de tu oficina: hacia adentro, cada equipo tiene su IP privada; hacia Internet, todos salen con la misma IP pública. Por eso, cuando en una pyme "cambió la IP y dejó de andar el sistema", casi siempre se refiere a la IP pública que asigna el proveedor de Internet.

Puedes ver la configuración de red de tu propia máquina con un comando. En Windows:

ipconfig /all

En Linux o macOS:

ip addr        # Linux
ifconfig       # macOS y Linux antiguos

Busca tres datos: tu dirección IP privada, la máscara de subred (que define el tamaño de tu red local) y la puerta de enlace predeterminada (el router por el que sale todo tu tráfico). Para verificar conectividad con otro equipo se usa ping, y para ver la ruta que siguen los paquetes hasta un destino, tracert en Windows o traceroute en Linux:

ping 192.168.1.1
tracert ejemplo.com

Para un atacante, descubrir el rango de direcciones de una organización es uno de los primeros pasos del reconocimiento. Para un defensor, conocer el propio rango es el prerequisito para inventariar qué hay conectado — un equipo que nadie registró es un equipo que nadie protege.

Puertos y el Modelo TCP/IP

Si la dirección IP identifica al dispositivo, los puertos identifican el servicio específico dentro de ese dispositivo. Un servidor puede ejecutar muchos servicios a la vez: un sitio web en el puerto 443 (HTTPS), correo en el 25 (SMTP), acceso remoto SSH en el 22. Existen 65.535 puertos, y los primeros 1.024 se conocen como puertos "bien conocidos" porque están reservados para servicios estándar.

Una analogía útil: la dirección IP es la dirección del edificio, y el puerto es el número de departamento. El cartero (la red) necesita ambos datos para entregar el paquete a la persona correcta. Estos son los puertos que más vas a encontrar:

| Puerto | Servicio | Para qué sirve | Nota de seguridad | |---|---|---|---| | 22 | SSH | Administración remota cifrada | Objetivo constante de ataques de fuerza bruta | | 25 | SMTP | Envío de correo | Se abusa para spam si está mal configurado | | 53 | DNS | Resolución de nombres | Debe monitorearse: se abusa para túneles | | 80 | HTTP | Web sin cifrar | El contenido viaja legible; hoy debería redirigir a HTTPS | | 443 | HTTPS | Web cifrada | El estándar actual para todo sitio web | | 3389 | RDP | Escritorio remoto de Windows | Nunca debería exponerse directo a Internet | | 445 | SMB | Compartir archivos en Windows | Vector histórico de gusanos y ransomware |

El modelo TCP/IP organiza la comunicación en capas, cada una con una responsabilidad: la capa de acceso a la red mueve bits por el medio físico (cable, Wi-Fi); la capa de Internet enruta paquetes entre redes usando direcciones IP; la capa de transporte entrega los datos al proceso correcto usando puertos; y la capa de aplicación contiene los protocolos que usan los programas (HTTP, DNS, SMTP). Cuando envías datos, cada capa agrega su propia "etiqueta" (encapsulación); cuando llegan, cada capa la quita en orden inverso.

En la capa de transporte conviven dos protocolos clave: TCP (Transmission Control Protocol), orientado a conexión y fiable, que garantiza que los datos lleguen completos y en orden mediante un proceso de establecimiento llamado three-way handshake (SYN, SYN-ACK, ACK); y UDP (User Datagram Protocol), más rápido pero sin garantías, usado por servicios como streaming o DNS.

| Característica | TCP | UDP | |---|---|---| | Conexión | Orientado a conexión (handshake previo) | Sin conexión: envía y listo | | Fiabilidad | Garantiza entrega completa y en orden | No garantiza entrega ni orden | | Velocidad | Mayor sobrecarga | Mínima sobrecarga, más rápido | | Usos típicos | Web, correo, transferencia de archivos | Streaming, videollamadas, juegos, DNS |

Comprender puertos y protocolos es esencial porque un servicio expuesto en un puerto abierto es una potencial puerta de entrada. Puedes ver qué conexiones tiene abiertas tu propia máquina ahora mismo:

netstat -an

Cada línea muestra una dirección local, una remota y un estado (LISTENING significa que hay un servicio esperando conexiones en ese puerto). Herramientas como Nmap (nmap -sV 192.168.1.10) permiten escanear qué puertos están abiertos y qué servicios corren tras ellos —algo que hacen tanto los defensores para auditar como los atacantes para mapear objetivos. Importante: escanea únicamente equipos propios o con autorización explícita; escanear redes ajenas sin permiso es ilegal en la mayoría de las jurisdicciones.

DNS: la Guía Telefónica de Internet

Las personas recordamos nombres como ejemplo.com, pero las máquinas se comunican por direcciones IP. El DNS (Domain Name System) es el sistema que traduce nombres de dominio en direcciones IP. Cuando escribes una URL, tu equipo consulta a un servidor DNS que responde con la IP correspondiente, y recién entonces se establece la conexión real.

El proceso completo es una cadena de consultas: tu equipo primero revisa su caché local; si no tiene la respuesta, pregunta al resolver (normalmente el de tu proveedor de Internet o uno público como 1.1.1.1 o 8.8.8.8); si el resolver tampoco la tiene, recorre la jerarquía: los servidores raíz le indican quién maneja .com, los de .com le indican quién maneja ejemplo.com, y el servidor autoritativo de ese dominio entrega finalmente la IP. Todo esto ocurre en milisegundos y las respuestas se guardan en caché para no repetir el viaje.

Puedes hacer estas consultas tú mismo con nslookup:

nslookup ejemplo.com
nslookup ejemplo.com 1.1.1.1   # consultar usando un servidor DNS específico

En Linux y macOS también existe dig, que muestra más detalle:

dig ejemplo.com
dig MX ejemplo.com   # consultar los servidores de correo del dominio

El DNS almacena varios tipos de registros, y reconocerlos ayuda tanto a administrar como a investigar:

| Registro | Qué contiene | Ejemplo de uso | |---|---|---| | A | La dirección IPv4 de un nombre | ejemplo.com → 93.184.216.34 | | AAAA | La dirección IPv6 de un nombre | Equivalente moderno del registro A | | MX | Los servidores de correo del dominio | A dónde se entregan los emails | | CNAME | Un alias hacia otro nombre | www.ejemplo.com → ejemplo.com | | TXT | Texto arbitrario | Verificaciones de dominio, políticas anti-spam (SPF) |

El DNS es tan central que se ha convertido en un objetivo frecuente. Ataques como el DNS spoofing o el envenenamiento de caché redirigen a las víctimas hacia servidores maliciosos sin que lo noten: la víctima escribe el nombre correcto de su banco, pero termina en una copia falsa. El DNS tunneling, por su parte, abusa de las consultas DNS para sacar datos de una red de forma encubierta, aprovechando que casi ningún firewall bloquea el puerto 53. Por eso, monitorear el tráfico DNS es una práctica defensiva valiosa: dominios recién registrados, consultas anómalamente largas o volúmenes inusuales suelen ser las primeras señales de una intrusión.

De la Red a la Seguridad

Con estos fundamentos, ya puedes ver la red como un mapa de posibles caminos de ataque y de puntos de control. Un firewall filtra tráfico según IPs y puertos; un sistema de detección de intrusiones (IDS) analiza patrones sospechosos; la segmentación de red limita hasta dónde puede moverse un atacante una vez dentro.

La segmentación merece una mención especial porque es de las defensas más rentables: consiste en dividir la red en zonas según su función —servidores, puestos de trabajo, red de invitados, cámaras y dispositivos IoT— y controlar el tráfico entre zonas. Si la notebook de un vendedor se infecta, la segmentación evita que el malware llegue directo al servidor de facturación. La versión doméstica de esto ya la conoces: la red "de invitados" del Wi-Fi, separada de tus dispositivos personales.

Este mapa mental también explica el principio de reducir la superficie de ataque: cada puerto abierto, cada servicio expuesto y cada regla de firewall permisiva es un camino más que defender. La pregunta defensiva por excelencia es simple: "¿esto realmente necesita estar expuesto?".

Ejercicio: Sigue el Rastro de una Visita Web

Puedes observar toda esta maquinaria con las herramientas que ya viste, sin instalar nada. Abre una terminal y reconstruye, paso a paso, lo que ocurre al visitar un sitio:

  1. Resuelve el nombre: nslookup ejemplo.com — anota la dirección IP que devuelve la respuesta.
  2. Verifica el camino: tracert ejemplo.com (o traceroute en Linux/macOS) — cuenta cuántos saltos separan tu equipo del servidor y fíjate en qué punto el tráfico abandona tu red local (las primeras direcciones serán privadas; las siguientes, públicas).
  3. Abre el sitio en el navegador y de inmediato ejecuta netstat -an — busca una conexión hacia esa IP en el puerto 443, en estado ESTABLISHED.
  4. Interpreta la escena completa: tu equipo consultó al DNS (puerto 53, normalmente UDP), estableció una conexión TCP con su handshake hacia el puerto 443 del servidor y ahora intercambia datos cifrados mediante HTTPS.

Ese recorrido —nombre, IP, ruta, puerto, conexión— es exactamente el mismo que analiza un profesional cuando investiga tráfico sospechoso; la única diferencia es la intención de la pregunta.

Errores Comunes

  • Exponer servicios de administración a Internet: RDP (3389) o paneles de administración accesibles desde cualquier lugar son de los vectores de intrusión más explotados. Si se necesita acceso remoto, debe pasar por una VPN o, como mínimo, exigir MFA.
  • Confundir IP pública con privada: reportar la IP privada (192.168.x.x) cuando un proveedor pide "tu IP" — esa dirección solo tiene sentido dentro de tu red local.
  • Olvidar que lo que no está inventariado no está protegido: impresoras, cámaras y dispositivos IoT también tienen IP y puertos abiertos, y suelen quedar fuera de todo plan de seguridad.
  • Asumir que el DNS "simplemente funciona": usar el DNS por defecto sin ningún filtrado desperdicia una capa defensiva barata; los resolvers con filtrado bloquean dominios maliciosos conocidos antes de que se establezca la conexión.
  • Escanear sin autorización: usar Nmap contra redes ajenas "para practicar" puede constituir un delito. Practica en tu propia red o en laboratorios diseñados para eso.

Puntos Clave

  • La dirección IP identifica al dispositivo; el puerto identifica el servicio dentro del dispositivo. Juntos definen a dónde va cada conexión.
  • Los rangos privados (10.x.x.x, 172.16-31.x.x, 192.168.x.x) no son enrutables en Internet; NAT permite compartir una IP pública.
  • TCP ofrece entrega fiable con handshake; UDP ofrece velocidad sin garantías. Cada uno tiene su lugar.
  • El DNS traduce nombres a IPs y es tanto un objetivo de ataque (spoofing, tunneling) como una fuente valiosa de señales defensivas.
  • Comandos para empezar a explorar: ipconfig, ping, tracert, netstat -an, nslookup.
  • Cada servicio expuesto es superficie de ataque: la pregunta clave siempre es "¿esto necesita estar accesible?".

En las siguientes lecciones aplicaremos este conocimiento al estudiar amenazas concretas y cómo se aprovechan de los servicios de red, así como las herramientas criptográficas que protegen la información mientras viaja por estos canales.