Tema 73 · Policía Nacional (Escala Ejecutiva)
Redes informáticas
Epígrafe oficial: Redes informáticas: modelo OSI. Introducción al encapsulamiento. Modelo TCP/IP. Dispositivos de red: concentradores (hubs); conmutadores (switches); encaminadores (routers); cortafuegos (firewall); servidores DHCP; servidores DNS; servidores proxy. Direccionamiento IP: clases de redes; IPv4; IPv6. Redes inalámbricas: infraestructura de redes inalámbricas; protocolos WEP, WPA, WPA2, WPA3.
Tema desarrollado para preparar el primer ejercicio de conocimientos de la Escala Ejecutiva (Inspector/a) de la Policía Nacional. La información es orientativa y está verificada a la fecha de actualización frente a las fuentes oficiales —BOE, IEEE, IETF, IANA e ICANN—; el contenido evaluable lo fija el temario del anexo II de tu convocatoria (Resolución de 31 de julio de 2025, BOE-A-2025-16611). Es un tema con presencia acreditada en convocatorias oficiales: han caído literalmente la diferencia entre sistemas IDS, IPS y SIEM, qué es la herramienta Nikto, la autoridad que coordina los identificadores únicos en Internet, el encapsulamiento en programación modular, el sistema de cifrado inalámbrico WPA, el tipo de red que es Internet, la red inalámbrica que usa Zigbee y el registro regional que atribuye direcciones IP en Europa.
Índice
- 1. Qué es una red informática
- 2. El modelo OSI
- 3. Introducción al encapsulamiento
- 4. El modelo TCP/IP
- 5. Dispositivos de red
- 6. Direccionamiento IP
- 7. Redes inalámbricas
- 8. Seguridad perimetral y monitorización
- 9. La red como escenario y como prueba
- 10. Diez claves para el examen
1. Qué es una red informática
1.1. Concepto y elementos
Una red informática es un conjunto de equipos interconectados entre sí que, mediante protocolos de comunicación comunes y a través de dispositivos de telecomunicación, comparten información y recursos. Esa es, casi palabra por palabra, la definición que el propio tribunal ha manejado en el enunciado de sus preguntas, y conviene retener sus tres piezas: equipos conectados, protocolos compartidos y recursos puestos en común.
Los recursos compartidos no son solo ficheros: son también la capacidad de proceso, las impresoras, el almacenamiento, la salida a Internet y las aplicaciones. Y el protocolo es la clave del asunto: dos máquinas de fabricantes distintos, con sistemas operativos distintos y a diez mil kilómetros una de otra se entienden porque ambas respetan las mismas reglas sobre cómo se numeran los paquetes, cómo se reconoce su recepción y qué hacer cuando uno se pierde.
Los elementos de toda red son cuatro:
- Nodos o equipos terminales: los ordenadores, servidores, teléfonos, cámaras o sensores que originan o consumen la información. En la jerga se llaman también hosts o equipos anfitriones.
- Medio de transmisión: el soporte físico por el que viaja la señal, que puede ser guiado (par trenzado, coaxial, fibra óptica) o no guiado (radio, microondas, infrarrojos).
- Dispositivos de interconexión: tarjetas de red, concentradores, conmutadores, encaminadores, puntos de acceso, cortafuegos. Son el objeto del apartado 5 de este tema.
- Software y protocolos: el sistema operativo de red, los servicios (DNS, DHCP, correo, web) y la pila de protocolos que gobierna la conversación.
La finalidad clásica de una red se resume en cuatro objetivos: compartir recursos (que veinte puestos usen una impresora en vez de veinte impresoras), fiabilidad por replicación (si un servidor cae, otro sirve el mismo dato), ahorro económico (muchos equipos modestos coordinados salen más baratos que uno enorme) y escalabilidad (crecer añadiendo nodos, no sustituyendo el sistema).
1.2. Clasificación por cobertura: PAN, LAN, MAN y WAN
Es la clasificación que más rinde en el examen, porque es la que el tribunal pregunta. El criterio es la extensión geográfica que abarca la red, y de menor a mayor son:
- PAN (Personal Area Network, red de área personal): el entorno inmediato de una persona, unos pocos metros. Conecta el teléfono con los auriculares, el reloj o el teclado. Tecnología típica: Bluetooth, Zigbee, NFC, infrarrojos.
- LAN (Local Area Network, red de área local): un edificio o un recinto —una oficina, una comisaría, un campus—, con distancias de metros a algún kilómetro. Es propiedad de quien la explota y ofrece velocidades altas con latencia baja. Tecnología típica: Ethernet (IEEE 802.3) y Wi-Fi (IEEE 802.11).
- MAN (Metropolitan Area Network, red de área metropolitana): el ámbito de una ciudad o un área metropolitana, uniendo varias LAN separadas por kilómetros. Es la red que conecta las dependencias de un ayuntamiento repartidas por el municipio, o los campus de una universidad en una misma ciudad.
- WAN (Wide Area Network, red de área extensa): cubre países o continentes, apoyándose habitualmente en infraestructura de terceros —operadores de telecomunicaciones—. Sus velocidades son menores y su latencia mayor que las de una LAN, porque el dato recorre miles de kilómetros y atraviesa muchos equipos intermedios.
🚨 Internet es una red WAN, y es la pregunta que ha caído literalmente. Es más: es la WAN, la red de redes, la interconexión mundial de redes que hablan TCP/IP. El error de bulto que castiga el tribunal es contestar «LAN» porque uno se conecta desde casa, o «MAN» por su tamaño intermedio: lo que define a Internet es que no conoce fronteras geográficas ni un propietario único, y eso es exactamente una WAN.
Hay dos siglas más que aparecen en manuales y conviene reconocer: la CAN (Campus Area Network), intermedia entre LAN y MAN, que une los edificios de un mismo recinto —un campus universitario, un complejo policial— con infraestructura propia; y la SAN (Storage Area Network), que no se clasifica por cobertura sino por función: es una red dedicada exclusivamente a conectar servidores con sistemas de almacenamiento a gran velocidad.
1.3. Clasificación por topología
La topología describe cómo se distribuyen físicamente los nodos y los enlaces. Importa porque determina qué ocurre cuando algo se rompe:
- Bus: todos los nodos cuelgan de un único cable troncal. Es barata y sencilla, pero una rotura del troncal deja toda la red sin servicio y las colisiones crecen con el número de equipos. Prácticamente en desuso.
- Anillo: cada nodo se conecta al siguiente formando un circuito cerrado; la información circula en un sentido. La caída de un nodo interrumpe el anillo salvo que se implante un doble anillo con sentido contrario.
- Estrella: todos los nodos se conectan a un dispositivo central —hoy un conmutador—. Es la topología dominante en las LAN: la avería de un equipo solo afecta a ese equipo, pero la caída del nodo central deja la red entera sin servicio. Es su punto único de fallo.
- Malla: cada nodo se conecta con varios o con todos los demás, de modo que hay caminos alternativos. Es la más tolerante a fallos y la más cara: en una malla completa de n nodos hacen falta n·(n−1)/2 enlaces. Es la topología de la propia Internet a nivel troncal.
- Árbol o jerárquica: estrellas conectadas entre sí en niveles, con un nodo raíz. Es la organización habitual de una red corporativa grande: núcleo, distribución y acceso.
- Híbrida: la combinación de las anteriores, que es lo que hay en la práctica en casi cualquier organización real.
Conviene distinguir la topología física —cómo va el cable— de la topología lógica —cómo circula realmente la información—. Una red Ethernet moderna es físicamente una estrella y lógicamente se comporta como una red conmutada punto a punto; las antiguas redes Ethernet con concentrador eran físicamente una estrella pero lógicamente un bus, con todos los equipos compartiendo el mismo dominio de colisión.
1.4. El medio de transmisión
Los medios guiados conducen la señal por un soporte físico:
- Par trenzado: pares de hilos de cobre trenzados entre sí para reducir las interferencias. Se clasifica en categorías (Cat 5e, Cat 6, Cat 6A, Cat 7, Cat 8) según el ancho de banda que soporta, y en UTP (sin apantallar), FTP y STP (apantallados). Es el cableado estándar de las LAN. El estándar Ethernet limita el segmento de cobre a 100 metros.
- Cable coaxial: un conductor central rodeado de una malla que hace de blindaje. Muy usado en las primeras Ethernet y en distribución de televisión; hoy residual en informática.
- Fibra óptica: transmite pulsos de luz por un núcleo de vidrio o plástico. Es inmune a las interferencias electromagnéticas, alcanza distancias muy superiores y anchos de banda mucho mayores. Se distingue la fibra monomodo (un solo haz, distancias largas, más cara) de la multimodo (varios haces, distancias cortas). Es también la más difícil de pinchar sin ser detectado, lo que la hace preferible en enlaces sensibles.
Los medios no guiados propagan la señal por el aire o el vacío: radiofrecuencia (Wi-Fi, telefonía móvil), microondas terrestres y por satélite, e infrarrojos, que exigen visión directa y no atraviesan paredes. Su ventaja es la movilidad; su inconveniente, que cualquiera que esté dentro del radio de cobertura recibe la señal, lo que convierte el cifrado en obligatorio y no en opcional.
1.5. Conmutación y modos de transmisión
Hay dos maneras de llevar información de un extremo a otro de una red:
- Conmutación de circuitos: antes de transmitir se establece un camino físico dedicado que permanece reservado durante toda la comunicación, aunque no se transmita nada. Es el modelo de la telefonía tradicional. Garantiza el ancho de banda, pero desaprovecha el recurso.
- Conmutación de paquetes: la información se trocea en paquetes que viajan de forma independiente, pudiendo seguir rutas distintas y llegar desordenados, y se reensamblan en destino. No hay recurso reservado, se aprovecha mucho mejor la red y se sobrevive a la caída de un enlace. Es el modelo de Internet, y el motivo de que la red se diseñara así fue precisamente la resistencia a fallos.
Según el sentido de la comunicación se distingue el modo símplex (un único sentido, como la radiodifusión), el semidúplex o half duplex (ambos sentidos, pero no a la vez, como una emisora policial en la que hay que soltar el pulsador para escuchar) y el dúplex o full duplex (ambos sentidos simultáneamente, como una llamada telefónica o un enlace Ethernet conmutado moderno).
Y según a quién va dirigido el envío: unidifusión o unicast (de uno a uno), difusión o broadcast (de uno a todos los de la red), multidifusión o multicast (de uno a un grupo suscrito) y anydifusión o anycast (de uno al miembro más próximo de un grupo, técnica en la que se apoyan los servidores raíz del DNS). Retén esta lista, porque en IPv6 desaparece uno de estos cuatro modos y ese detalle es pregunta de examen.
2. El modelo OSI
2.1. Por qué se divide en capas
El modelo OSI (Open Systems Interconnection, interconexión de sistemas abiertos) es el modelo de referencia publicado por la ISO —la Organización Internacional de Normalización— en 1984 como norma ISO 7498, adoptada en paralelo por el entonces CCITT —hoy UIT-T— como recomendación X.200. Nació para resolver un problema muy concreto: a comienzos de los ochenta cada fabricante tenía su propia arquitectura de red y los equipos de marcas distintas sencillamente no se hablaban.
La idea es dividir el problema de comunicar dos máquinas en siete problemas más pequeños, apilados uno sobre otro, de manera que cada capa:
- Presta un servicio a la capa inmediatamente superior.
- Se apoya en el servicio de la inmediatamente inferior.
- Dialoga con su homóloga del otro extremo como si hablara directamente con ella (comunicación entre pares), aunque en realidad los datos bajen, crucen el medio y vuelvan a subir.
- Puede sustituirse por completo sin tocar las demás, siempre que respete la interfaz. Es la razón de que se pueda cambiar el cable de cobre por fibra o por Wi-Fi sin reescribir el navegador.
⚠️ El modelo OSI es un modelo de referencia, no una implementación. Internet no funciona sobre OSI: funciona sobre TCP/IP. OSI se estudia porque es el lenguaje común con el que se describen las redes —cuando alguien dice «un ataque de capa 7» o «un conmutador de capa 3», está hablando en OSI— y porque su división es más didáctica que la de TCP/IP.
2.2. Las siete capas, una por una
Se numeran de abajo arriba, de la 1 (física) a la 7 (aplicación).
Capa 1 · Física. Se ocupa de la transmisión de bits en bruto por el medio. No entiende de direcciones ni de errores: solo de voltajes, frecuencias, tipos de conector, pines y temporización. Define si un uno se representa con cinco voltios o con un pulso de luz. Su unidad de datos es el bit. Dispositivos: repetidor, concentrador (hub), transceptores, el propio cable y los conectores (RJ-45).
Capa 2 · Enlace de datos. Convierte el medio, que es poco fiable, en un enlace utilizable entre dos nodos directamente conectados. Agrupa los bits en tramas, delimita dónde empieza y acaba cada una, detecta errores mediante un código de redundancia (CRC) y controla el acceso al medio para que dos equipos no hablen a la vez. Aquí viven las direcciones MAC. Se subdivide en dos subcapas: LLC (Logical Link Control, control del enlace lógico) y MAC (Media Access Control, control de acceso al medio). Unidad de datos: la trama. Dispositivos: puente y conmutador (switch), punto de acceso. Protocolos: Ethernet, PPP, ARP, STP.
Capa 3 · Red. Es la capa del encaminamiento: decide por qué camino debe ir un paquete para llegar a un destino que no está en la red local, atravesando redes intermedias. Aquí viven las direcciones IP, la fragmentación cuando el paquete no cabe en el enlace siguiente y el control de congestión. Unidad de datos: el paquete o datagrama. Dispositivo: el encaminador (router). Protocolos: IP (IPv4 e IPv6), ICMP, IGMP, y los de encaminamiento RIP, OSPF y BGP.
Capa 4 · Transporte. Es la primera capa extremo a extremo: a las tres de abajo les preocupa el salto siguiente; a esta, que el mensaje llegue íntegro de la aplicación de origen a la de destino. Trocea el mensaje en segmentos y los reordena en destino, controla el flujo para que un emisor rápido no ahogue a un receptor lento, retransmite lo perdido si el protocolo es fiable e identifica la aplicación concreta mediante el número de puerto. Unidad de datos: el segmento (en TCP) o el datagrama de usuario (en UDP). Protocolos: TCP, UDP, SCTP.
Capa 5 · Sesión. Establece, mantiene y cierra las sesiones de diálogo entre aplicaciones. Se encarga de la sincronización mediante puntos de control —de modo que una transferencia interrumpida se reanude desde el último punto y no desde el principio— y de decidir el turno de palabra en las comunicaciones semidúplex. Protocolos: NetBIOS, RPC, PPTP, y las funciones de sesión de SIP.
Capa 6 · Presentación. Se ocupa de la sintaxis y la semántica de la información: traduce entre las representaciones internas de máquinas distintas (juegos de caracteres, orden de los bytes), comprime para ahorrar ancho de banda y cifra y descifra. Es la capa del formato: JPEG, MPEG, ASCII, Unicode, y clásicamente se le atribuyen SSL/TLS y los códecs.
Capa 7 · Aplicación. Es la ventanilla por la que los programas del usuario acceden a los servicios de red. Ojo con el matiz que suele preguntarse: la capa de aplicación no es el programa —el navegador o el cliente de correo no son la capa 7—, sino el conjunto de protocolos que ese programa usa para hablar por la red. Protocolos: HTTP y HTTPS, FTP, SMTP, POP3, IMAP, DNS, DHCP, SNMP, SSH, Telnet, LDAP.
Una regla mnemotécnica clásica para recordarlas de abajo arriba —Física, Enlace, Red, Transporte, Sesión, Presentación, Aplicación— es la frase «Felipe Entró Rápido, Tomó Su Pan y Arrancó». Sirve cualquiera con las iniciales correctas: lo que el tribunal comprueba es el orden y, sobre todo, qué función va en qué capa.
2.3. Tabla de repaso
| Nº | Capa | Función esencial | Unidad (PDU) | Dispositivo | Protocolos |
|---|---|---|---|---|---|
| 7 | Aplicación | Servicios de red a los programas | Datos / mensaje | Pasarela, cortafuegos de aplicación | HTTP, FTP, SMTP, DNS, DHCP, SSH |
| 6 | Presentación | Formato, compresión y cifrado | Datos | Pasarela | TLS, JPEG, MPEG, ASCII |
| 5 | Sesión | Abrir, mantener y cerrar el diálogo | Datos | Pasarela | NetBIOS, RPC, PPTP |
| 4 | Transporte | Extremo a extremo, fiabilidad y puertos | Segmento / datagrama | Cortafuegos con estado | TCP, UDP, SCTP |
| 3 | Red | Direccionamiento lógico y encaminamiento | Paquete / datagrama | Encaminador (router) | IP, ICMP, IGMP, OSPF, BGP |
| 2 | Enlace de datos | Tramas, MAC, detección de errores | Trama | Conmutador (switch), puente | Ethernet, PPP, ARP, STP |
| 1 | Física | Bits, señal, conectores y medio | Bit | Concentrador (hub), repetidor | RJ-45, 100BASE-TX, fibra |
Dos matices que se preguntan con frecuencia. El primero: las capas 1 a 4 se agrupan como capas de transporte de datos o de flujo, y las capas 5 a 7 como capas de aplicación o de host. El segundo: la palabra genérica para la unidad de datos de cualquier capa es PDU (Protocol Data Unit, unidad de datos de protocolo), y el nombre concreto cambia según la capa, como recoge la tabla.
3. Introducción al encapsulamiento
3.1. El encapsulamiento en redes
El encapsulamiento es el procedimiento por el que, al bajar por la pila de protocolos, cada capa añade su propia cabecera —y, en la capa de enlace, también una cola— a la información que recibe de la capa superior, tratándola como una carga útil (payload) cuyo contenido no necesita entender.
La imagen que mejor lo explica es la del sobre dentro del sobre. Escribes una carta; la metes en un sobre con el nombre del destinatario; ese sobre lo metes en otro con la dirección postal; y ese, en una saca con el código de la oficina de destino. Cada operario del recorrido lee solo la envoltura que le concierne y no abre las de dentro. Al llegar, se van retirando en orden inverso hasta que el destinatario lee la carta.
Aplicado a una petición web, el recorrido de bajada es este:
- La aplicación genera los datos (la petición HTTP).
- La capa de transporte les antepone una cabecera con los puertos de origen y destino, el número de secuencia y la suma de comprobación. El resultado es un segmento.
- La capa de red antepone otra cabecera con las direcciones IP de origen y destino y el tiempo de vida. El resultado es un paquete.
- La capa de enlace antepone una cabecera con las direcciones MAC de origen y destino y añade al final una cola con el código de comprobación CRC. El resultado es una trama.
- La capa física convierte la trama en una secuencia de bits y la lanza al medio como señales eléctricas, ópticas o de radio.
Fíjate en lo que esto implica: los datos del usuario viajan en el interior de todas esas envolturas, y cada una de ellas es un gasto de ancho de banda que no transporta información útil. Ese gasto se llama overhead o sobrecarga. Una cabecera IPv4 mínima ocupa 20 bytes, una cabecera TCP mínima otros 20, y la trama Ethernet añade 18 más entre cabecera y cola: por eso enviar un solo carácter por la red cuesta casi sesenta bytes de envoltorio.
3.2. Desencapsulamiento y MTU
En el equipo de destino ocurre lo contrario: el desencapsulamiento. La capa física recompone los bits; la de enlace comprueba el CRC, verifica que la MAC de destino es la suya, retira cabecera y cola y entrega el paquete; la de red comprueba que la IP es la suya, retira su cabecera y entrega el segmento; la de transporte reordena, comprueba y entrega los datos al puerto correspondiente, es decir, a la aplicación concreta que estaba esperando.
Cada cabecera contiene un campo que indica qué protocolo viaja dentro —el campo EtherType en Ethernet, el campo Protocolo en IPv4, el campo Cabecera siguiente en IPv6—. Sin él, la capa que desencapsula no sabría a quién entregar la carga. Ese campo es, por cierto, uno de los puntos donde trabaja el análisis forense de red: identifica el protocolo real aunque el puerto usado sea otro.
Hay un límite físico a lo que cabe en una trama: la MTU (Maximum Transmission Unit, unidad máxima de transmisión), que en Ethernet es de 1.500 bytes de carga útil. Si un paquete IP no cabe:
- En IPv4, el paquete puede fragmentarse, y pueden hacerlo tanto el emisor como los encaminadores intermedios. Los fragmentos solo se reensamblan en el destino final.
- En IPv6, los encaminadores no fragmentan nunca: si el paquete no cabe, el encaminador lo descarta y devuelve un mensaje ICMPv6 de «paquete demasiado grande». Es el emisor quien debe averiguar la MTU del camino y ajustarse. La MTU mínima que todo enlace IPv6 debe soportar es de 1.280 bytes.
Existe además un uso derivado del término: el encapsulamiento por tunelización, que consiste en meter un paquete completo de un protocolo dentro de otro para atravesar una red que no lo entendería. Es lo que hacen las VPN (un paquete IP cifrado dentro de otro paquete IP), los mecanismos de transición 6in4 (IPv6 dentro de IPv4) y protocolos como GRE, L2TP o IPsec en modo túnel.
3.3. ⚠️ El otro encapsulamiento: el de la programación modular
🚨 Atención, porque aquí hay una trampa que el tribunal ya ha usado. El epígrafe del tema dice «introducción al encapsulamiento» dentro de un contexto de redes, pero la pregunta que cayó en la 37.ª promoción preguntaba por el encapsulamiento «en programación modular», que es un concepto completamente distinto. Si asocias la palabra solo a las cabeceras de red, fallas la pregunta.
En programación modular y orientada a objetos, el encapsulamiento es el ocultamiento del estado: los datos miembro de un objeto quedan protegidos frente al exterior de manera que solo pueden modificarse mediante las operaciones definidas para ese objeto. El objeto expone una interfaz pública —los métodos— y esconde su implementación —los atributos internos—.
Las dos claves para no fallar la pregunta son:
- El estado sí se puede cambiar: lo que no se puede es cambiarlo por cualquier vía. La opción que dice que «no se puede cambiar» es falsa, y también lo es la que dice que «se puede cambiar con cualquier operación, esté o no definida para ese objeto». La correcta es la del punto intermedio: solo mediante las operaciones definidas para ese objeto.
- El propósito es la integridad: si el saldo de una cuenta solo puede alterarse llamando a los métodos ingresar y retirar, esos métodos pueden validar que no quede en negativo. Si cualquiera pudiera escribir directamente en el atributo, la validación sería inútil.
Los mecanismos que lo materializan son los modificadores de acceso —privado, protegido, público— y los métodos de acceso o getters y setters. Junto con la abstracción, la herencia y el polimorfismo, el encapsulamiento es uno de los cuatro pilares de la programación orientada a objetos.
Curiosamente, ambas acepciones comparten la misma idea de fondo: envolver algo para que el exterior no tenga que —ni pueda— meterse dentro. En redes se envuelven datos en cabeceras; en programación se envuelve el estado en métodos. Quien entiende esa raíz común no confunde las dos respuestas, porque sabe qué se está ocultando en cada caso.
4. El modelo TCP/IP
4.1. Origen y filosofía
El modelo TCP/IP —también llamado modelo DoD o arquitectura de Internet— es anterior al modelo OSI y, a diferencia de él, es el que realmente se usa. Nació de ARPANET, la red del Departamento de Defensa de los Estados Unidos que arrancó en 1969, y los protocolos TCP e IP se separaron y estabilizaron a comienzos de los ochenta: el 1 de enero de 1983, el día del llamado flag day, ARPANET abandonó su protocolo anterior y adoptó TCP/IP. Esa es la fecha que suele darse como nacimiento de Internet tal y como la conocemos.
Su filosofía es distinta de la de OSI. OSI se diseñó primero por comité y se implementó después —de ahí que nunca se impusiera—; TCP/IP se implementó primero y se documentó después. Sus especificaciones son los RFC (Request for Comments, petición de comentarios), documentos numerados y públicos publicados por el IETF (Internet Engineering Task Force). Cualquiera puede leerlos, y esa apertura explica buena parte del éxito de Internet frente a las arquitecturas propietarias.
Un principio de diseño explica por qué la red se comporta como se comporta: el principio de extremo a extremo. La inteligencia se sitúa en los extremos —los equipos que dialogan— y el núcleo de la red se mantiene tonto y rápido: solo reenvía paquetes lo mejor que puede, sin garantías. Por eso IP es un servicio de «mejor esfuerzo», no fiable, sin conexión y sin garantía de orden ni de entrega: la fiabilidad, si se quiere, la pone TCP arriba.
4.2. Las cuatro capas
El modelo TCP/IP clásico, el que fija el RFC 1122, tiene cuatro capas:
- Capa de acceso a la red (también llamada de enlace o de interfaz de red): cómo se accede físicamente al medio y cómo se entrega la trama al siguiente equipo del mismo enlace. Absorbe las funciones de las capas física y de enlace de OSI. Protocolos: Ethernet, Wi-Fi, PPP, ARP.
- Capa de Internet (o de red): direccionamiento lógico y encaminamiento entre redes distintas. Es el corazón del modelo y su protocolo es IP, acompañado de ICMP e IGMP.
- Capa de transporte: comunicación extremo a extremo entre aplicaciones, con o sin fiabilidad. Protocolos: TCP y UDP.
- Capa de aplicación: los servicios que usa el usuario. Absorbe las capas de sesión, presentación y aplicación de OSI. Protocolos: HTTP, FTP, SMTP, DNS, DHCP, SSH, SNMP.
⚠️ Hay una variante de cinco capas, muy usada en la docencia, que separa la capa de acceso a la red en física y enlace. Es legítima y didáctica, pero si la pregunta cita el modelo TCP/IP sin más precisiones, la respuesta que espera el tribunal es cuatro.
4.3. Correspondencia con OSI
| OSI (7 capas) | TCP/IP (4 capas) | Ejemplos |
|---|---|---|
| 7. Aplicación 6. Presentación 5. Sesión | Aplicación | HTTP, HTTPS, FTP, SMTP, DNS, DHCP, SSH |
| 4. Transporte | Transporte | TCP, UDP |
| 3. Red | Internet | IP, ICMP, IGMP |
| 2. Enlace de datos 1. Física | Acceso a la red | Ethernet, Wi-Fi, PPP, ARP |
Las diferencias que suelen preguntarse son cuatro: OSI tiene siete capas y TCP/IP cuatro; OSI es un modelo teórico de referencia y TCP/IP una arquitectura implantada; OSI se definió antes de programarse y TCP/IP al revés; y OSI distingue con rigor servicio, interfaz y protocolo, mientras que TCP/IP los mezcla. Una quinta: OSI define las capas de sesión y presentación que TCP/IP no tiene como tales, porque delega esas funciones en cada aplicación.
4.4. TCP frente a UDP
Los dos protocolos de transporte reparten el trabajo según lo que la aplicación necesite:
| TCP | UDP | |
|---|---|---|
| Conexión | Orientado a conexión: primero se establece | No orientado a conexión: se envía sin más |
| Fiabilidad | Confirma la recepción y retransmite lo perdido | No confirma nada; lo perdido, perdido |
| Orden | Reordena en destino por número de secuencia | Entrega en el orden en que llega |
| Control de flujo | Sí, mediante ventana deslizante | No |
| Sobrecarga | Cabecera de 20 bytes mínimo | Cabecera de 8 bytes |
| Velocidad | Menor, por el control | Mayor, por la ausencia de control |
| Usos típicos | Web, correo, transferencia de ficheros, SSH | Voz y vídeo en directo, DNS, DHCP, juegos |
TCP establece la conexión con el saludo a tres vías (three-way handshake): el cliente envía un segmento SYN; el servidor responde SYN-ACK; el cliente confirma con ACK. A partir de ahí fluyen los datos. El cierre, en cambio, es de cuatro pasos —FIN, ACK, FIN, ACK—, porque cada extremo cierra su sentido por separado.
Ese saludo tiene interés policial directo: el ataque de inundación SYN (SYN flood) consiste en enviar miles de SYN sin completar nunca el tercer paso, dejando al servidor con conexiones a medio abrir hasta agotar su tabla. Y el hecho de que UDP no exija saludo es lo que lo convierte en el vehículo preferido de los ataques de amplificación: se falsea la dirección de origen, se pregunta algo pequeño a un servidor DNS o NTP abierto y la respuesta, mucho mayor, cae sobre la víctima.
4.5. Los puertos
Una dirección IP identifica un equipo; un puerto identifica el servicio o la aplicación dentro de ese equipo. La pareja formada por la IP y el puerto se llama socket, y es lo que permite que un mismo servidor atienda a la vez el correo, la web y las conexiones remotas.
El puerto es un número de 16 bits, de modo que hay 65.536 posibles (del 0 al 65.535), y la IANA los divide en tres rangos:
- Puertos bien conocidos: del 0 al 1023. Reservados a los servicios estándar; en los sistemas tipo Unix solo un proceso privilegiado puede abrirlos.
- Puertos registrados: del 1024 al 49151. Asignados a aplicaciones concretas a petición de sus fabricantes.
- Puertos dinámicos, privados o efímeros: del 49152 al 65535. Los que el sistema operativo asigna al vuelo al extremo cliente de una conexión.
Los puertos bien conocidos que conviene tener memorizados:
| Puerto | Servicio | Puerto | Servicio |
|---|---|---|---|
| 20 y 21 | FTP (datos y control) | 110 | POP3 |
| 22 | SSH y SFTP | 143 | IMAP |
| 23 | Telnet (sin cifrar) | 161 y 162 | SNMP |
| 25 | SMTP | 389 | LDAP |
| 53 | DNS | 443 | HTTPS |
| 67 y 68 | DHCP (servidor y cliente) | 445 | SMB |
| 80 | HTTP | 3389 | Escritorio remoto (RDP) |
Una advertencia que importa en investigación: la asignación es una convención, no una imposición. Nada impide levantar un servidor web en el puerto 8443 o esconder un canal de mando y control en el puerto 443 para que se confunda con tráfico HTTPS legítimo. Por eso los cortafuegos modernos no se conforman con mirar el número de puerto y analizan el contenido del tráfico.
5. Dispositivos de red
5.1. Repetidor y concentrador (hub)
El repetidor es el dispositivo más simple: regenera y amplifica la señal para prolongar el alcance del medio más allá de la longitud máxima del segmento. Trabaja en la capa 1 y no interpreta absolutamente nada de lo que reenvía.
El concentrador o hub es un repetidor multipuerto: cuando recibe una señal por un puerto, la reenvía por todos los demás. No lee direcciones MAC, no toma decisiones y no aprende. Sus consecuencias son tres, y las tres son las que se preguntan:
- Todos los equipos conectados comparten un único dominio de colisión: si dos transmiten a la vez, las señales chocan y ambas deben reintentarlo. El rendimiento cae en picado al crecer la red.
- El ancho de banda se reparte entre todos los puertos, no se multiplica.
- Como todo el mundo recibe todo, cualquier equipo puede poner su tarjeta en modo promiscuo y leer el tráfico ajeno. Un hub es, en la práctica, una red sin privacidad. Ese defecto tuvo su uso legítimo: durante años el hub fue la forma más sencilla de intervenir tráfico para analizarlo.
El concentrador está obsoleto y sustituido por el conmutador, que cuesta prácticamente lo mismo y no tiene ninguno de estos problemas. Aparece en el temario porque marca el contraste con el conmutador y porque explica de dónde vienen conceptos como el dominio de colisión.
5.2. Puente y conmutador (switch)
El puente (bridge) une dos segmentos de red de capa 2 y filtra el tráfico: solo deja pasar al otro lado lo que va dirigido allí. El conmutador o switch es su evolución multipuerto y es el dispositivo central de cualquier LAN moderna.
Trabaja en la capa 2 y su inteligencia consiste en aprender: mantiene una tabla de direcciones MAC en la que anota, para cada puerto, qué direcciones ha visto llegar por él. Con esa tabla, cuando recibe una trama:
- Si conoce la MAC de destino, envía la trama solo por el puerto correspondiente. Es lo que se llama conmutar.
- Si no la conoce, inunda la trama por todos los puertos menos por el de entrada, y aprende la respuesta.
- Si la MAC de destino es la de difusión (ff:ff:ff:ff:ff:ff), la reenvía por todos los puertos.
De ahí se siguen las dos afirmaciones que hay que saber: el conmutador divide los dominios de colisión —cada puerto es el suyo, con lo que las colisiones desaparecen— pero no divide el dominio de difusión: una trama de broadcast llega a toda la red conmutada. Quien separa dominios de difusión es el encaminador, o bien el propio conmutador si se configuran VLAN.
Los conmutadores gestionables añaden funciones importantes: VLAN (redes lógicas separadas sobre el mismo hardware, norma IEEE 802.1Q), el protocolo de árbol de expansión o STP (IEEE 802.1D), que evita los bucles desactivando enlaces redundantes; el control de acceso por puerto IEEE 802.1X, que exige autenticación antes de dar red; la agregación de enlaces; la calidad de servicio; y el puerto espejo o SPAN, que duplica el tráfico de un puerto hacia otro y es la forma limpia de conectar un analizador o una sonda IDS en una red conmutada.
Existen conmutadores de capa 3, que además de conmutar por MAC encaminan por IP a gran velocidad; y de capa 4 o superior, que reparten carga atendiendo al puerto o incluso al contenido. Que un aparato se llame «conmutador» no basta, por tanto, para saber en qué capa trabaja: hay que mirar qué campo usa para decidir.
El conmutador es también un objetivo de ataque. La inundación de la tabla MAC (MAC flooding) la llena de direcciones falsas hasta que el conmutador, incapaz de aprender más, empieza a inundar todo el tráfico y se comporta como un hub, permitiendo espiar la red. El envenenamiento ARP (ARP spoofing) engaña a los equipos para que envíen su tráfico al atacante, que se coloca en medio de la conversación.
5.3. Encaminador (router) y pasarela
El encaminador o router es el dispositivo de capa 3: interconecta redes distintas y decide, paquete a paquete, por qué camino enviarlo hacia su destino. Es lo que hace posible que exista Internet, que no es más que millones de redes unidas por encaminadores.
Su trabajo se apoya en la tabla de encaminamiento, que asocia redes de destino con el siguiente salto y la interfaz de salida. Las rutas pueden ser estáticas —escritas a mano por el administrador— o dinámicas, aprendidas mediante protocolos de encaminamiento: RIP (por vector distancia, cuenta saltos), OSPF (por estado de enlace, calcula el camino de menor coste dentro de una organización) y BGP (el protocolo que encamina entre los grandes sistemas autónomos y que sostiene el enrutado de la Internet global). Cuando ninguna ruta específica coincide, se usa la ruta por defecto o puerta de enlace predeterminada.
Un encaminador hace además tres cosas que conviene distinguir: separa dominios de difusión (no propaga el broadcast de un lado al otro), decrementa el tiempo de vida (TTL) de cada paquete, descartándolo cuando llega a cero, lo que evita que un paquete circule para siempre en un bucle, y suele hacer NAT, traduciendo las direcciones privadas de la red interna a la pública del enlace.
El encaminador doméstico que instala el operador no es solo un encaminador: reúne en una caja el módem (que adapta la señal a la línea del operador), el encaminador, un conmutador de cuatro puertos, un punto de acceso Wi-Fi, un servidor DHCP y un cortafuegos básico. Confundir la caja con la función es un error frecuente en el examen.
La pasarela (gateway) es el dispositivo que conecta redes con arquitecturas o protocolos incompatibles, traduciendo entre ellos. Trabaja potencialmente en todas las capas, hasta la 7: una pasarela de correo que convierte entre dos sistemas de mensajería distintos, o una pasarela de voz que une la telefonía tradicional con VoIP. Cuidado con el uso coloquial: cuando se habla de la puerta de enlace predeterminada de un equipo se está nombrando, simplemente, la IP del encaminador por el que salir de la red local.
5.4. Cortafuegos (firewall)
El cortafuegos es el elemento que filtra el tráfico entre dos redes de confianza distinta, permitiendo o bloqueando según un conjunto de reglas. Es el guardia de la puerta, y su regla de oro es la denegación por defecto: se prohíbe todo y se abre solo lo expresamente necesario, nunca al revés.
Sus tipos, en orden creciente de sofisticación:
- De filtrado de paquetes (stateless): examina cada paquete de forma aislada mirando IP de origen y destino, protocolo y puertos. Es rapidísimo y muy limitado: no sabe si un paquete pertenece a una conversación legítima ya iniciada.
- Con inspección de estado (stateful): mantiene una tabla de las conexiones abiertas y solo admite paquetes que encajen en una conversación válida. Es el estándar actual y trabaja entre las capas 3 y 4.
- Pasarela de aplicación o proxy de aplicación: actúa en la capa 7, entendiendo el protocolo concreto —HTTP, FTP— y pudiendo por tanto filtrar por contenido y no solo por dirección. Más seguro y más lento.
- Cortafuegos de nueva generación (NGFW): suma al anterior la identificación de la aplicación con independencia del puerto que use, el control por identidad de usuario, la prevención de intrusiones integrada y la inspección del tráfico cifrado.
- WAF (Web Application Firewall): especializado en proteger aplicaciones web frente a inyección SQL, secuencias de comandos en sitios cruzados y ataques similares.
Según dónde se instale se distingue el cortafuegos perimetral, que protege toda la organización, del personal o de host, que se ejecuta en cada equipo. Y la arquitectura clásica coloca entre la red interna y la externa una zona desmilitarizada o DMZ: una red intermedia donde se sitúan los servicios que deben ser accesibles desde fuera —el servidor web, el de correo— de modo que, si uno de ellos es comprometido, el atacante no cae dentro de la red interna, sino en un compartimento aislado.
⚠️ Lo que un cortafuegos no hace: no detiene el tráfico malicioso que entra por un canal permitido (un documento infectado descargado por el puerto 443 legítimo), no protege frente a la amenaza interna, no sustituye al antivirus y no funciona si las reglas están mal escritas. Es una capa más de una defensa que debe ser en profundidad.
5.5. Servidor DHCP
DHCP (Dynamic Host Configuration Protocol, protocolo de configuración dinámica de anfitriones) asigna automáticamente la configuración de red a los equipos que se conectan, evitando tener que teclearla a mano en cada uno. No entrega solo la dirección IP: entrega también la máscara de subred, la puerta de enlace predeterminada, los servidores DNS y, opcionalmente, el servidor de hora o el de arranque en red.
El diálogo consta de cuatro mensajes que se recuerdan por el acrónimo DORA:
- DISCOVER: el cliente, que aún no tiene dirección, lanza una difusión preguntando si hay algún servidor DHCP.
- OFFER: el servidor le ofrece una dirección concreta con el resto de parámetros.
- REQUEST: el cliente solicita formalmente la dirección ofrecida —también por difusión, para que los demás servidores sepan que ha elegido—.
- ACK: el servidor confirma la asignación y arranca el contador de la concesión.
La asignación no es perpetua: se hace por un tiempo llamado concesión o lease, transcurrida la mitad del cual el cliente intenta renovarla. Ese detalle es capital en investigación: la misma dirección IP pública puede corresponder a abonados distintos en momentos distintos, de modo que sin la marca temporal exacta una IP no sirve para identificar a nadie.
DHCP usa UDP en los puertos 67 (servidor) y 68 (cliente); en IPv6, DHCPv6 usa el 547 y el 546. Como el DISCOVER viaja por difusión y la difusión no cruza los encaminadores, en redes con varias subredes se configura un agente de retransmisión o DHCP relay que reenvía la petición al servidor central.
Sus tres modalidades de asignación son la dinámica (del conjunto disponible, por tiempo limitado), la automática (del conjunto, pero de forma permanente) y la estática o reserva (siempre la misma dirección a la misma MAC). Y su riesgo característico es el DHCP fraudulento (rogue DHCP): un servidor no autorizado que responde antes que el legítimo y entrega a las víctimas una puerta de enlace o un DNS controlados por el atacante, colocándose así en medio de todas sus comunicaciones. La defensa habitual en el conmutador se llama DHCP snooping.
5.6. Servidor DNS
El DNS (Domain Name System, sistema de nombres de dominio) es la guía telefónica de Internet: traduce los nombres que usan las personas en las direcciones IP que usan las máquinas. Sin él, Internet seguiría funcionando, pero habría que memorizar números.
Su estructura es jerárquica, distribuida y delegada, y se lee de derecha a izquierda:
- La raíz, representada por un punto final que normalmente no se escribe. La sirven 13 identidades de servidores raíz, nombradas con las letras de la «a» a la «m», operadas por 12 organizaciones distintas —Verisign opera dos de ellas—. Que sean trece identidades y no trece máquinas es importante: mediante anycast cada letra corresponde en realidad a cientos de servidores repartidos por el mundo.
- Los dominios de primer nivel o TLD: genéricos (.com, .org, .net), territoriales o ccTLD (.es, .fr, .uk), patrocinados (.gob) y los nuevos genéricos.
- Los dominios de segundo nivel, que son los que se registran, y por debajo los subdominios que el titular quiera crear.
La resolución funciona así: el equipo pregunta a su servidor recursivo —normalmente el del operador o uno público—; si este no tiene la respuesta en caché, pregunta a un servidor raíz, que le remite al servidor del TLD correspondiente, que a su vez le remite al servidor autoritativo del dominio, que es quien da la respuesta definitiva. El recursivo la guarda durante el tiempo que marque su TTL y se la entrega al cliente. Se distingue así la consulta recursiva —«resuélvemelo tú entero»— de la iterativa, en la que cada servidor responde con la mejor pista que tiene.
Los tipos de registro más preguntados:
| Registro | Para qué sirve |
|---|---|
| A | Asocia un nombre a una dirección IPv4 |
| AAAA | Asocia un nombre a una dirección IPv6 |
| CNAME | Alias: un nombre que apunta a otro nombre |
| MX | Servidor de correo del dominio |
| NS | Servidores de nombres autoritativos de la zona |
| PTR | Resolución inversa: de la IP al nombre |
| SOA | Datos de autoridad de la zona y sus tiempos |
| TXT | Texto libre; sostiene SPF, DKIM y verificaciones |
DNS usa el puerto 53, sobre UDP para las consultas normales y sobre TCP cuando la respuesta es grande o para las transferencias de zona. Como el protocolo original viaja en claro y sin autenticar, se le han añadido extensiones: DNSSEC, que firma criptográficamente las respuestas para garantizar que no han sido manipuladas —aunque no las cifra—; DoT (DNS sobre TLS, puerto 853) y DoH (DNS sobre HTTPS, puerto 443), que sí cifran la consulta.
Para la investigación policial el DNS es una mina y un problema a la vez. Una mina, porque los registros de consultas revelan qué dominios ha visitado un equipo aunque el contenido vaya cifrado, y porque el sistema WHOIS y el DNS pasivo permiten reconstruir la historia de un dominio y agrupar infraestructura de un mismo actor. Un problema, porque DoH esconde esas consultas dentro del tráfico HTTPS ordinario y las hace indistinguibles, y porque el envenenamiento de caché y el fast flux —cambiar la IP asociada a un dominio cada pocos minutos— dificultan tanto el bloqueo como la atribución.
5.7. Servidor proxy
Un proxy es un intermediario que se coloca entre el cliente y el servidor: el cliente le pide a él, y él pide en nombre propio al servidor final. Desde fuera, quien aparece haciendo la petición es el proxy, no el cliente.
Sus tipos:
- Proxy directo (forward proxy): protege y controla a los clientes. Es el que instala una organización para que sus empleados salgan a Internet a través de él.
- Proxy inverso (reverse proxy): protege a los servidores. Recibe las peticiones de Internet y las reparte entre los servidores internos, que quedan ocultos. Hace además balanceo de carga y termina el cifrado TLS.
- Proxy transparente: intercepta el tráfico sin que el cliente tenga que configurar nada ni sepa que existe.
- Proxy anónimo y de alta anonimia: ocultan la IP real del cliente al servidor de destino, en distinto grado.
Sus funciones son cuatro, y todas se preguntan: caché —guarda las respuestas y sirve las repetidas sin volver a salir, ahorrando ancho de banda—; filtrado y control de contenidos —bloquear categorías de sitios, aplicar políticas—; registro y auditoría —deja constancia de qué usuario pidió qué y cuándo, y es una de las mejores fuentes de prueba en una investigación interna—; y anonimato, al ocultar la IP de origen.
La diferencia con una VPN conviene tenerla clara: el proxy actúa a nivel de aplicación y suele desviar solo el tráfico de un programa concreto —el navegador—, mientras que la VPN cifra y encamina todo el tráfico del equipo mediante un túnel. Un proxy no cifra necesariamente nada.
⚠️ Un matiz que conviene conocer para no quedarse con la versión simplificada: cuando se sitúa el proxy en la capa 7 se está pensando en los proxies de protocolo —HTTP, FTP, SMTP—, que son los del temario. Existen además los proxies SOCKS, que trabajan por debajo, a la altura de la capa de sesión, y se limitan a retransmitir la conexión sin entender lo que transporta; por eso sirven para cualquier protocolo y por eso mismo no pueden filtrar por contenido.
5.8. Cada aparato en su capa
| Dispositivo | Capa OSI | Decide mirando… | Efecto sobre los dominios |
|---|---|---|---|
| Repetidor y concentrador (hub) | 1 · Física | Nada: repite la señal | Un solo dominio de colisión y de difusión |
| Puente y conmutador (switch) | 2 · Enlace | La dirección MAC | Divide colisión; no divide difusión |
| Punto de acceso | 2 · Enlace | La dirección MAC | Medio compartido: un dominio de colisión |
| Encaminador (router) | 3 · Red | La dirección IP | Divide colisión y difusión |
| Cortafuegos | 3-4, o hasta la 7 | IP, puertos, estado o contenido | Delimita zonas de confianza |
| Proxy | 7 · Aplicación | La petición completa | Rompe la conexión en dos mitades |
| Pasarela (gateway) | Hasta la 7 | Traduce entre arquitecturas | Une redes incompatibles |
6. Direccionamiento IP
6.1. IPv4: formato y notación
Una dirección IP es el identificador lógico de una interfaz de red dentro de una red que habla IP. Es lógica, y no física, porque se asigna por configuración y puede cambiar; la que no cambia —salvo manipulación— es la MAC, grabada en la tarjeta, de 48 bits (seis bytes en hexadecimal), cuyos tres primeros bytes identifican al fabricante y se llaman OUI.
En IPv4 la dirección tiene 32 bits, lo que da un espacio teórico de 232 ≈ 4.294.967.296 direcciones —unos 4.300 millones—. Se escribe en notación decimal punteada: cuatro octetos separados por puntos, cada uno con un valor de 0 a 255, como 193.147.87.20.
Toda dirección IPv4 se divide en dos partes: el identificador de red, común a todos los equipos del mismo segmento, y el identificador de host, que distingue a cada equipo dentro de ella. Dónde está exactamente la frontera lo dice la máscara de subred. Y dentro de cada red hay dos direcciones que no se pueden asignar a un equipo: la primera, con todos los bits de host a cero, que identifica a la red misma, y la última, con todos a uno, que es la de difusión o broadcast. De ahí que el número de equipos posibles sea siempre 2n − 2.
6.2. Las clases de redes
El diseño original de IPv4 repartía el espacio en cinco clases según los primeros bits de la dirección, lo que fijaba de antemano cuántos bits eran de red y cuántos de host:
| Clase | Bits iniciales | Primer octeto | Máscara por defecto | Redes | Equipos por red |
|---|---|---|---|---|---|
| A | 0 | 1 – 126 | 255.0.0.0 (/8) | 126 | 16.777.214 |
| B | 10 | 128 – 191 | 255.255.0.0 (/16) | 16.384 | 65.534 |
| C | 110 | 192 – 223 | 255.255.255.0 (/24) | 2.097.152 | 254 |
| D | 1110 | 224 – 239 | — | Multidifusión (multicast) | |
| E | 1111 | 240 – 255 | — | Reservada para uso experimental | |
Tres detalles que se preguntan y que conviene no confundir:
- La clase A empieza en 1 y no en 0 porque la red 0 estaba reservada, y termina en 126 y no en 127 porque todo el rango 127 se reserva para el bucle local (loopback): la conocida 127.0.0.1 es el propio equipo, y ningún paquete dirigido a ella sale jamás de la tarjeta.
- Las clases A, B y C son asignables a equipos; la D es de multidifusión y la E está reservada. Marcar la D como «reservada» y la E como «multicast» es el intercambio erróneo más habitual.
- La lógica del reparto era el tamaño de la organización: pocas redes enormes (A), un número intermedio de redes medianas (B) y muchísimas redes pequeñas (C).
⚠️ El direccionamiento por clases está obsoleto desde 1993, cuando se adoptó CIDR. Se sigue estudiando —y preguntando— porque explica el vocabulario heredado, porque las máscaras «por defecto» siguen apareciendo en los equipos y porque los rangos privados se definieron sobre esa lógica. Pero en la práctica hoy ninguna red se asigna por clases.
6.3. Máscara, prefijo y CIDR
La máscara de subred es un número de 32 bits en el que los bits a 1 marcan la parte de red y los bits a 0 la parte de host. Los unos van siempre agrupados a la izquierda, sin huecos. Puede escribirse en decimal punteado (255.255.255.0) o, de forma abreviada, con la notación de prefijo o CIDR, que indica sencillamente cuántos unos tiene: /24.
La operación que hace un equipo para saber si el destino está en su misma red es una Y lógica (AND) entre la dirección y la máscara: si el resultado coincide con el suyo, el destino es local y le habla directamente; si no coincide, el paquete se entrega a la puerta de enlace. Toda la decisión de encaminamiento arranca ahí.
CIDR (Classless Inter-Domain Routing, encaminamiento entre dominios sin clases) rompió la rigidez de las clases al permitir que la frontera esté en cualquier bit. Sus dos ventajas son decisivas: se asigna a cada organización exactamente el tamaño que necesita —un /27 para 30 equipos en vez de una clase C entera desperdiciando 224 direcciones— y se agrupan rutas contiguas en una sola entrada (sumarización), lo que ha impedido que las tablas de encaminamiento de Internet crecieran hasta lo inmanejable.
Un ejemplo con la red 192.168.10.0/26: la máscara es 255.255.255.192, hay 6 bits de host y por tanto 26 − 2 = 62 equipos posibles; la dirección de red es la .0, la de difusión la .63 y el rango asignable va de la .1 a la .62. La VLSM (máscara de subred de longitud variable) lleva la idea un paso más allá, permitiendo trocear una misma red en subredes de tamaños distintos según lo que necesite cada departamento.
6.4. Direcciones privadas y especiales
El RFC 1918 reservó tres rangos para uso privado, es decir, para redes internas. Los encaminadores de Internet no encaminan estas direcciones, de modo que cualquiera puede usarlas en su red sin pedir permiso a nadie y sin colisionar con el resto del mundo:
| Rango | Notación CIDR | Equivale a |
|---|---|---|
| 10.0.0.0 – 10.255.255.255 | 10.0.0.0/8 | Una clase A |
| 172.16.0.0 – 172.31.255.255 | 172.16.0.0/12 | 16 clases B |
| 192.168.0.0 – 192.168.255.255 | 192.168.0.0/16 | 256 clases C |
Junto a ellos hay otras direcciones con significado propio: 127.0.0.0/8, el bucle local ya citado; 169.254.0.0/16, la autoconfiguración de enlace local o APIPA, que un equipo se asigna a sí mismo cuando busca un servidor DHCP y no lo encuentra —ver esa dirección en un equipo es el síntoma clásico de que el DHCP no responde—; 0.0.0.0, que designa «esta red» o, en una tabla de rutas, «cualquier destino»; y 255.255.255.255, la difusión limitada, que no atraviesa encaminadores. El rango 100.64.0.0/10, definido por el RFC 6598, se reserva para el CGNAT de los operadores.
6.5. NAT, PAT y CGNAT
El NAT (Network Address Translation, traducción de direcciones de red) es el mecanismo que permite que muchos equipos con direcciones privadas salgan a Internet compartiendo una sola dirección pública. El encaminador sustituye, en cada paquete que sale, la IP privada de origen por la pública, y anota la equivalencia para saber a quién devolver la respuesta.
La variante que se usa en la práctica es el PAT (traducción de puertos) o NAT de sobrecarga: como una sola IP pública no bastaría para distinguir a cien equipos, el encaminador cambia también el puerto de origen y usa esa combinación como clave de la tabla de traducción. Es lo que hace el encaminador de cualquier casa.
NAT tuvo dos consecuencias que hay que saber separar. La buena: alargó la vida de IPv4 muchos años y, de propina, oculta la estructura de la red interna y hace que los equipos no sean directamente alcanzables desde fuera. La mala: rompe el principio de extremo a extremo, complica las aplicaciones que necesitan conexiones entrantes y —esto es lo que importa aquí— disuelve la correspondencia entre una IP pública y un equipo concreto.
El CGNAT (Carrier-Grade NAT, NAT de nivel de operador) lleva esa lógica al propio proveedor: ante la falta de direcciones públicas, el operador coloca un segundo nivel de traducción y hace que cientos o miles de abonados compartan una misma IP pública simultáneamente. Es hoy lo habitual en las conexiones móviles y en buena parte de la fibra doméstica.
6.6. El agotamiento de IPv4
Los 4.300 millones de direcciones de IPv4 parecían inagotables en 1981 y dejaron de serlo mucho antes de lo previsto. La reserva central de la IANA se agotó en 2011: el 31 de enero asignó dos bloques /8 a APNIC, lo que activó la política que obligaba a repartir de golpe los cinco bloques /8 restantes, uno a cada registro regional, y el 3 de febrero de 2011 se ejecutó ese reparto y se anunció la reserva central agotada. A partir de ahí cada registro fue apurando el suyo: ARIN en 2015 y el RIPE NCC el 25 de noviembre de 2019, fecha en la que hizo su última asignación y abrió una lista de espera por la que hoy solo se reparten direcciones recuperadas de otras redes, en bloques de un /24.
Las respuestas al agotamiento han sido tres: el NAT y el CGNAT como parche, el mercado secundario de transferencias de bloques entre organizaciones —las direcciones IPv4 se compran y se venden— y la solución de fondo, que es IPv6.
6.7. IPv6
IPv6 es la versión sucesora del protocolo, especificada en el RFC 8200 (julio de 2017), que tiene categoría de norma de Internet —STD 86— y sustituyó al anterior RFC 2460. Su dirección tiene 128 bits, cuatro veces más que IPv4, lo que arroja 2128 direcciones posibles: aproximadamente 340 sextillones, una cifra que en la práctica se comporta como inagotable.
Se escribe en notación hexadecimal, en ocho grupos de cuatro dígitos separados por dos puntos, como 2001:0db8:0000:0000:0000:ff00:0042:8329. Hay dos reglas de abreviatura y las dos se preguntan:
- Los ceros a la izquierda de cada grupo se pueden suprimir: 0042 pasa a ser 42.
- Una única secuencia de grupos consecutivos todos a cero se sustituye por dos puntos dobles (::). Solo puede hacerse una vez en la dirección, porque si se hiciera dos veces no habría forma de saber cuántos ceros va en cada hueco.
El ejemplo anterior queda así en 2001:db8::ff00:42:8329.
🚨 IPv6 reconoce tres tipos de dirección y la clave del examen está en cuál falta: unidifusión (unicast, a una interfaz concreta), multidifusión (multicast, a un grupo) y anydifusión (anycast, a la interfaz más próxima de un grupo). Desaparece la difusión o broadcast, cuyas funciones asume la multidifusión a grupos concretos. Ese cambio, unido a la eliminación de la fragmentación en los encaminadores, reduce mucho el tráfico inútil de la red.
Los prefijos que conviene reconocer:
| Prefijo | Qué es | Equivalente en IPv4 |
|---|---|---|
| 2000::/3 | Unidifusión global (direcciones públicas) | Las direcciones públicas |
| fe80::/10 | Enlace local; toda interfaz tiene una | 169.254.0.0/16 (APIPA) |
| fc00::/7 | Únicas locales (ULA), de ámbito interno | Los rangos privados del RFC 1918 |
| ff00::/8 | Multidifusión | Clase D (224–239) |
| ::1/128 | Bucle local | 127.0.0.1 |
| ::/128 | Dirección no especificada | 0.0.0.0 |
Sus mejoras sobre IPv4, más allá del tamaño: la cabecera es fija de 40 bytes y mucho más simple, con menos campos que procesar en cada salto, frente a los 20 a 60 bytes variables de IPv4; desaparece la suma de comprobación de la cabecera, que se delega en las capas inferior y superior; se incorpora la autoconfiguración sin estado o SLAAC, por la que un equipo se fabrica su propia dirección a partir del prefijo que anuncia el encaminador sin necesidad de servidor DHCP; IPsec pasa a formar parte del diseño; se sustituye ARP por el protocolo de descubrimiento de vecinos (NDP), y se añaden cabeceras de extensión encadenadas para las funciones opcionales.
La transición no ha sido un cambio de un día, sino una convivencia larga mediante tres técnicas: la pila dual (el equipo habla los dos protocolos a la vez, que es lo más común), la tunelización (encapsular IPv6 dentro de IPv4 para cruzar redes que no lo soportan: 6to4, Teredo) y la traducción (NAT64/DNS64). Para el investigador, IPv6 tiene una ventaja y un inconveniente: la ventaja es que, al haber direcciones de sobra, desaparece el CGNAT y una dirección vuelve a corresponder a un equipo; el inconveniente es que las extensiones de privacidad (RFC 8981) hacen que un equipo cambie periódicamente su dirección temporal de salida, de modo que el rastro se vuelve más volátil.
6.8. Quién reparte direcciones y nombres
El reparto de los identificadores de Internet es jerárquico y tiene tres escalones. Es materia preguntada dos veces en convocatorias recientes, así que conviene tenerla clara:
- ICANN (Internet Corporation for Assigned Names and Numbers): la corporación sin ánimo de lucro que coordina en todo el mundo la asignación de los identificadores únicos de Internet —nombres de dominio, direcciones IP y números de sistema autónomo—. Se creó en 1998 y es la respuesta a la pregunta por «la autoridad que coordina la asignación de identificadores únicos en Internet en todo el mundo».
- IANA (Internet Assigned Numbers Authority): la función operativa que materializa ese reparto —gestiona la zona raíz del DNS, los bloques de direcciones IP y los registros de parámetros de protocolo, como los puertos—. Desde 2016, tras la llamada transición de la custodia, la ejerce la entidad PTI (Public Technical Identifiers), filial de ICANN, y ya no bajo contrato del Gobierno de los Estados Unidos.
- Los cinco registros regionales de Internet o RIR: reciben de la IANA grandes bloques y los distribuyen en su región entre los operadores y las organizaciones, que son los registros locales o LIR.
| Registro | Región que atiende |
|---|---|
| RIPE NCC | Europa, Oriente Medio y Asia Central. Es el que corresponde a España |
| ARIN | América del Norte |
| LACNIC | América Latina y el Caribe |
| APNIC | Asia y el Pacífico |
| AFRINIC | África |
🚨 Dos precisiones que el tribunal ha usado como distractores. La primera: RIPE NCC es el registro de Europa, Oriente Medio y Asia Central —no ARIN, que es el americano, ni LACNIC, que es el latinoamericano—. La segunda: InterNIC no es un registro regional actual, sino el organismo histórico que gestionó el registro de dominios en los años noventa antes de la creación de ICANN; ofrecerlo como respuesta a «quién coordina hoy» es precisamente la trampa.
En cuanto a los nombres de dominio, ICANN acredita a los registradores a través de los cuales cualquiera contrata un dominio, y delega cada dominio territorial en una autoridad nacional. En España, el dominio «.es» lo gestiona Red.es, entidad pública adscrita al Ministerio para la Transformación Digital y de la Función Pública. El servicio WHOIS —hoy sustituido progresivamente por RDAP— permite consultar los datos de registro de un dominio o de un bloque de direcciones, aunque desde la aplicación del Reglamento General de Protección de Datos buena parte de la información de titularidad de personas físicas aparece ocultada y solo se obtiene por vía cualificada.
7. Redes inalámbricas
7.1. Clasificación por cobertura: WPAN, WLAN, WMAN y WWAN
Las redes inalámbricas se clasifican por cobertura con las mismas siglas de las redes cableadas precedidas de una W de wireless. Es materia preguntada literalmente:
| Tipo | Alcance | Tecnologías | Ejemplo de uso |
|---|---|---|---|
| WPAN | Unos metros | Bluetooth (802.15.1), Zigbee (802.15.4), NFC, UWB, infrarrojos | Auriculares, reloj, sensores domóticos |
| WLAN | Decenas o cientos de metros | Wi-Fi (802.11) | La red inalámbrica de una oficina |
| WMAN | Una ciudad | WiMAX (802.16), enlaces punto a multipunto | Acceso inalámbrico de última milla |
| WWAN | Regiones o países | Telefonía móvil: GSM, UMTS, LTE, 5G, satélite | Datos móviles del teléfono |
🚨 Zigbee es WPAN: la pregunta ha caído literalmente y sus distractores eran WWAN y WMAN. Zigbee es un protocolo de bajo consumo y baja velocidad pensado para domótica, sensores e Internet de las cosas, con alcance de decenas de metros; que forme redes en malla entre muchos nodos no lo saca de la categoría personal, porque cada salto sigue siendo de corto alcance. La regla práctica para no fallar: Bluetooth y Zigbee, WPAN; Wi-Fi, WLAN; WiMAX, WMAN; telefonía móvil, WWAN.
7.2. La familia IEEE 802.11
Wi-Fi es el nombre comercial —la marca de la Wi-Fi Alliance— de los productos que cumplen la norma IEEE 802.11. La norma es del IEEE; la certificación de interoperabilidad y el nombre son de la Alianza. Sus versiones sucesivas, con la numeración comercial que la Alianza introdujo en 2018 para simplificar:
| Norma | Nombre comercial | Banda | Aportación principal |
|---|---|---|---|
| 802.11b (1999) | — | 2,4 GHz | 11 Mbit/s; fue la que popularizó el Wi-Fi |
| 802.11a (1999) | — | 5 GHz | 54 Mbit/s en una banda menos congestionada |
| 802.11g (2003) | — | 2,4 GHz | 54 Mbit/s compatible con la b |
| 802.11n (2009) | Wi-Fi 4 | 2,4 y 5 GHz | MIMO: varias antenas simultáneas |
| 802.11ac (2013) | Wi-Fi 5 | 5 GHz | MU-MIMO y canales más anchos |
| 802.11ax (2021) | Wi-Fi 6 y 6E | 2,4, 5 y 6 GHz | OFDMA: eficiencia con muchos clientes |
| 802.11be (2024) | Wi-Fi 7 | 2,4, 5 y 6 GHz | Canales de 320 MHz y enlace múltiple (MLO) |
La norma 802.11be fue aprobada por el IEEE el 26 de septiembre de 2024 y publicada en julio de 2025; la Wi-Fi Alliance venía certificando ya desde enero de 2024 un subconjunto de sus funciones. La generación siguiente, 802.11bn o Wi-Fi 8, orientada a la fiabilidad más que a la velocidad bruta, no se espera ratificada antes de 2028.
Dos apuntes prácticos sobre las bandas. La de 2,4 GHz tiene mayor alcance y atraviesa mejor los obstáculos, pero está muy congestionada —la comparten microondas, mandos y Bluetooth— y en Europa ofrece 13 canales de los que solo tres no se solapan: el 1, el 6 y el 11. La de 5 GHz ofrece más canales y más velocidad con menos alcance. La de 6 GHz, incorporada con Wi-Fi 6E, está limpia por ser nueva y, por decisión de la Wi-Fi Alliance, solo admite WPA3: en 6 GHz no se puede operar con seguridad antigua.
7.3. Infraestructura de redes inalámbricas
Una WLAN puede montarse de dos maneras:
- Modo ad hoc o IBSS (Independent Basic Service Set): los equipos se comunican directamente entre sí, sin ningún elemento central. Es rápido de improvisar y no escala: cada equipo debe estar al alcance de todos los demás.
- Modo infraestructura: existe un punto de acceso (AP) por el que pasa todo el tráfico, incluso el que va de un cliente inalámbrico a otro del mismo AP. Es el modo normal en cualquier organización.
El vocabulario de la infraestructura, que es el que se pregunta:
- BSS (Basic Service Set, conjunto de servicio básico): un punto de acceso con los clientes asociados a él. Es la célula elemental.
- BSSID: el identificador de ese conjunto, que es en la práctica la dirección MAC de la interfaz radio del punto de acceso. Identifica al aparato.
- SSID (Service Set Identifier): el nombre de la red, de hasta 32 caracteres, que el punto de acceso difunde en sus tramas de baliza (beacon). Identifica a la red, no al aparato.
- ESS (Extended Service Set, conjunto de servicio extendido): varios BSS con el mismo SSID unidos por un sistema de distribución —normalmente la red cableada—, de modo que el usuario se desplaza por el edificio pasando de un punto de acceso a otro sin perder la conexión. Ese salto es el itinerancia o roaming.
- Controladora WLAN: en despliegues grandes, el equipo que gobierna centralizadamente decenas o cientos de puntos de acceso, decidiendo canales, potencias y políticas.
Sobre el SSID hay un error muy extendido que conviene desmontar: ocultar el SSID no es una medida de seguridad. Aunque el punto de acceso deje de anunciarlo en las balizas, el nombre viaja igualmente en las tramas de asociación de los clientes y cualquier herramienta de análisis lo recupera en segundos. Lo mismo vale para el filtrado por MAC: las direcciones circulan en claro y se pueden suplantar trivialmente. Ambas cosas estorban al curioso y no detienen a nadie más; la seguridad real la da el cifrado.
7.4. WEP: el primer intento, y por qué falló
WEP (Wired Equivalent Privacy, privacidad equivalente al cable) fue el primer mecanismo de seguridad de 802.11, incorporado en 1997. Su propio nombre declaraba la ambición: dar a una red por radio la misma privacidad que tendría por cable. No lo consiguió.
Técnicamente usa el algoritmo de cifrado de flujo RC4 con una clave compartida por todos los usuarios de 40 o 104 bits, a la que se añade un vector de inicialización de solo 24 bits que viaja en claro en cada trama —de ahí que se hable de claves de 64 o 128 bits sumando ambos—. Y ahí está el fallo: 24 bits dan poco más de 16 millones de combinaciones, de modo que en una red con tráfico el vector se repite en cuestión de horas, y con suficientes tramas repetidas la clave se deduce por análisis estadístico. En 2001 ya había ataques publicados; hoy una clave WEP se rompe en minutos con herramientas al alcance de cualquiera. Además, la integridad se protegía con un CRC-32 que no es criptográfico y permite alterar tramas sin ser detectado.
El IEEE lo declaró obsoleto en 2004 al aprobar la norma 802.11i. Encontrar hoy una red con WEP equivale a encontrarla abierta.
7.5. WPA y WPA2
WPA (Wi-Fi Protected Access, acceso protegido Wi-Fi) apareció en 2003 como solución de urgencia: WEP estaba roto y la norma definitiva aún no estaba lista. Su mérito fue funcionar con el mismo hardware, solo actualizando el firmware. Sustituyó el esquema de clave de WEP por TKIP (protocolo de integridad de clave temporal), que cambia la clave en cada paquete, amplía el vector de inicialización a 48 bits y añade un código de integridad real (MIC) en lugar del CRC. Siguió apoyándose en RC4, y por eso se considera hoy también superado.
WPA2 llegó en 2004 con la norma IEEE 802.11i y es el salto de verdad: sustituye TKIP y RC4 por CCMP basado en el cifrado AES, un algoritmo de bloque robusto y hoy todavía sólido. Fue durante quince años el estándar de facto de la seguridad inalámbrica.
Tanto WPA como WPA2 y WPA3 se despliegan en dos modalidades, y distinguirlas es materia de examen:
- Personal o PSK (clave precompartida): una única contraseña conocida por todos los usuarios de la red. Es lo que hay en cualquier casa. Su debilidad es evidente: quien la sabe entra, y cuando alguien se va hay que cambiarla a todo el mundo.
- Empresarial o Enterprise: cada usuario se autentica con credenciales propias contra un servidor RADIUS, mediante el marco IEEE 802.1X y algún método EAP. Permite dar y quitar acceso individualmente y saber quién es quién, que es justo lo que la modalidad personal no permite.
La debilidad principal de WPA2-Personal es que su saludo de cuatro vías puede capturarse —basta con esperar a que alguien se conecte, o forzarlo con un ataque de desautenticación— y someterse después a un ataque de diccionario o fuerza bruta sin conexión, sin volver a tocar la red. Con una contraseña corta o previsible, la clave cae. En 2017 se le sumó KRACK (Vanhoef y Piessens), un ataque de reinstalación de clave contra ese mismo saludo que afectó a prácticamente todas las implementaciones y se corrigió por parches.
7.6. WPA3
WPA3 es la generación vigente, anunciada por la Wi-Fi Alliance en 2018 y obligatoria para toda certificación Wi-Fi nueva desde el 1 de julio de 2020. Sus aportaciones:
- SAE (Simultaneous Authentication of Equals, autenticación simultánea de iguales), también llamado saludo Dragonfly, que sustituye a la clave precompartida de WPA2. Su virtud es que la negociación no permite el ataque de diccionario sin conexión: aunque se capture el intercambio, no hay nada que romper después con paciencia; hay que probar contra la red, y esta limita los intentos. Aporta además confidencialidad hacia el pasado (forward secrecy): quien obtenga la contraseña mañana no puede descifrar el tráfico que grabó ayer.
- Tramas de gestión protegidas (PMF, norma 802.11w) de forma obligatoria, lo que neutraliza los ataques de desautenticación masiva que permitían echar a los usuarios de la red a voluntad.
- En la modalidad Enterprise, un modo opcional de seguridad de 192 bits pensado para entornos gubernamentales y críticos.
- Wi-Fi Enhanced Open, basado en OWE (cifrado inalámbrico oportunista): permite que una red abierta —sin contraseña— cifre igualmente el tráfico de cada usuario con una clave individual. Resuelve el problema clásico de las redes de hoteles, aeropuertos y cafeterías, en las que hasta ahora todo viajaba en claro.
- Wi-Fi Easy Connect (DPP), para dar de alta con un código QR dispositivos que no tienen pantalla ni teclado.
⚠️ WPA3 tampoco es perfecto. En 2019, Mathy Vanhoef y Eyal Ronen publicaron Dragonblood, un conjunto de cinco fallos de diseño e implementación del saludo SAE: ataques de canal lateral por tiempo y por caché, denegación de servicio, y sobre todo ataques de degradación que aprovechan el llamado modo de transición —el que mantiene WPA2 activo por compatibilidad— para forzar al cliente a conectarse con WPA2 y atacar ese saludo. La lección práctica: un despliegue en modo mixto WPA2/WPA3 hereda la seguridad del más débil.
Y una advertencia sobre el WPS (Wi-Fi Protected Setup), que aparece como distractor: no es un protocolo de cifrado, sino un mecanismo de comodidad para dar de alta un dispositivo pulsando un botón o tecleando un PIN de ocho dígitos. Su implementación por PIN resultó ser un agujero de primer orden, porque el punto de acceso valida el PIN en dos mitades por separado, lo que reduce las combinaciones a probar de cien millones a poco más de once mil y permite romperlo por fuerza bruta en horas. La recomendación es sencilla: desactivar el WPS.
7.7. Ataques típicos y buenas prácticas
Los ataques característicos de una red inalámbrica, por orden de aparición en una investigación:
- Wardriving: recorrer una zona registrando las redes y su posición. Es reconocimiento, no intrusión.
- Punto de acceso no autorizado (rogue AP): un punto de acceso conectado a la red corporativa sin permiso, que abre una puerta trasera sin que nadie lo advierta.
- Gemelo malvado (evil twin): un punto de acceso falso que copia el SSID de uno legítimo y, con más potencia de señal, atrae a las víctimas. Todo su tráfico pasa por el atacante. Es el ataque más rentable contra usuarios en aeropuertos y hoteles, y el motivo de que la recomendación policial sea no operar con el banco desde una red abierta sin VPN.
- Desautenticación (deauth): enviar tramas de gestión falsificadas que expulsan a los clientes de la red, bien para causar denegación de servicio, bien para forzar una reconexión y capturar el saludo. Se neutraliza con PMF.
- Ataque de diccionario sobre el saludo capturado, ya descrito, y la interferencia intencionada (jamming), que satura la banda e impide toda comunicación.
Las buenas prácticas que se derivan de todo lo anterior, y que conviene saber enumerar: usar WPA3 o, si no es posible, WPA2 con AES/CCMP y nunca TKIP ni WEP; contraseña larga y aleatoria en la modalidad personal, o mejor 802.1X con RADIUS en entornos profesionales; desactivar el WPS; cambiar las credenciales de administración del punto de acceso y desactivar su gestión remota; mantener el firmware actualizado; separar la red de invitados en una VLAN sin acceso a los recursos internos; ajustar la potencia de emisión a lo necesario para no regalar cobertura fuera del edificio; y no confiar en ocultar el SSID ni en el filtrado por MAC.
8. Seguridad perimetral y monitorización
8.1. IDS, IPS y SIEM
Los tres sistemas monitorizan el tráfico que entra o sale de la red, y la pregunta de examen consiste en distinguir qué hace cada uno. La diferencia esencial está en si solo avisan o además actúan:
- 🚨 IDS (Intrusion Detection System, sistema de detección de intrusiones): solo detecta y alerta. Observa el tráfico y, cuando reconoce un patrón sospechoso, emite una alerta anticipatoria de una posible intrusión, pero no intenta mitigarla ni bloquear nada. Se conecta normalmente en paralelo, recibiendo una copia del tráfico por un puerto espejo, de modo que su fallo no interrumpe la red. Esa es exactamente la definición que el tribunal ha dado por buena.
- IPS (Intrusion Prevention System, sistema de prevención de intrusiones): detecta y además bloquea. Descarta el paquete, corta la sesión o reconfigura el cortafuegos. Para poder hacerlo se instala en línea, atravesado en el camino del tráfico, con dos consecuencias: es un posible punto de fallo y sus falsos positivos cortan tráfico legítimo.
- SIEM (Security Information and Event Management, gestión de información y eventos de seguridad): no es un sensor, sino el cerebro que centraliza. Recoge y normaliza los registros de todos los elementos —cortafuegos, IDS, servidores, antivirus, aplicaciones—, los correlaciona buscando patrones que ninguno vería por separado, los conserva para auditoría y forense y presenta el conjunto en un cuadro de mando. Es el sistema nervioso de un centro de operaciones de seguridad.
La regla mnemotécnica es directa: IDS avisa, IPS ataja, SIEM ata cabos.
8.2. Tipos de IDS y sus errores
Por dónde se sitúan: el NIDS (basado en red) analiza el tráfico de un segmento completo y ve lo que ocurre entre máquinas; el HIDS (basado en host) se instala en un equipo concreto y vigila sus procesos, sus registros y la integridad de sus ficheros, viendo lo que el NIDS no puede ver —por ejemplo, tráfico cifrado ya descifrado en destino—. Lo habitual es combinarlos.
Por cómo deciden: la detección por firmas compara con un catálogo de patrones conocidos, y es muy fiable pero ciega ante lo que no está en el catálogo —no detecta ataques de día cero—; la detección por anomalías aprende primero cómo es el comportamiento normal de la red y alerta de lo que se desvía, con lo que sí puede detectar lo desconocido a costa de generar muchos más falsos positivos.
Los dos errores posibles hay que saber nombrarlos y no confundirlos: el falso positivo es la alerta de un ataque que no existía —desgasta al analista y, en un IPS, corta servicio legítimo—; el falso negativo es el ataque real que pasa desapercibido, y es el error grave, porque nadie llega a enterarse. Todo ajuste de sensibilidad es un compromiso entre ambos.
Se emparenta con ellos el honeypot o señuelo: un sistema deliberadamente expuesto y sin valor real cuya única función es ser atacado, de modo que distrae al atacante, permite estudiar sus técnicas y genera alertas de altísima fiabilidad —nadie tiene motivo legítimo para tocarlo—. Cuando se despliega una red entera de señuelos se habla de honeynet.
8.3. DMZ, segmentación, VLAN y VPN
La arquitectura importa tanto como los aparatos. Cuatro ideas que se preguntan:
- La DMZ, ya descrita, aísla los servicios accesibles desde fuera para que su compromiso no arrastre a la red interna.
- La segmentación divide la red en zonas con distinto nivel de confianza y controla el tráfico entre ellas. Su virtud es limitar el movimiento lateral: que un equipo infectado en administración no pueda alcanzar los servidores de producción. Llevada al extremo se llama microsegmentación, y su filosofía moderna es la confianza cero (zero trust): no fiarse de nada por el mero hecho de estar dentro del perímetro.
- Las VLAN permiten crear esas zonas lógicamente, sobre el mismo cableado y los mismos conmutadores, sin tender un cable nuevo. Equipos de la misma VLAN se ven entre sí aunque estén en plantas distintas; equipos de VLAN distintas necesitan pasar por un encaminador o un cortafuegos, que es donde se aplica la política.
- La VPN (red privada virtual) crea un túnel cifrado sobre una red no fiable —Internet— de modo que dos extremos se comporten como si estuvieran en la misma red privada. Se distingue la VPN de acceso remoto, para el teletrabajador, de la VPN sitio a sitio, que une permanentemente dos sedes. Los protocolos habituales son IPsec, que trabaja en capa 3 y admite modo transporte y modo túnel, y las VPN basadas en TLS o en WireGuard.
8.4. Herramientas de auditoría de red
Conocerlas por su nombre es materia preguntada. Las que más aparecen:
- 🚨 Nikto: escáner de servidores web de código abierto —creado por Chris Sullo en diciembre de 2001 y escrito en Perl— que interroga a un servidor web, sus servicios y su estructura en busca de vulnerabilidades: ficheros y programas peligrosos, versiones desactualizadas y errores de configuración. Es la definición que dio por buena el tribunal. Lo que no es —y ahí estaba la trampa— es una herramienta de trazado o gestión de rutas de red.
- Nmap: el explorador de redes y escáner de puertos por excelencia. Descubre qué equipos hay, qué puertos tienen abiertos, qué servicio y versión corre en cada uno y hasta qué sistema operativo usan.
- Wireshark: analizador de protocolos. Captura el tráfico y lo disecciona trama a trama, mostrando cada cabecera de cada capa. Es la herramienta con la que se ve, literalmente, el encapsulamiento explicado en el apartado 3.
- Nessus y OpenVAS: escáneres de vulnerabilidades de propósito general sobre sistemas y servicios.
- Metasploit: marco de explotación, que va un paso más allá del análisis y comprueba si la vulnerabilidad es realmente aprovechable.
- Aircrack-ng: suite de auditoría de redes inalámbricas —captura de tráfico, ataques al saludo, recuperación de claves—.
- traceroute y tracert: estas sí trazan el recorrido de un paquete salto a salto hasta el destino. Lo hacen aumentando de uno en uno el tiempo de vida y anotando qué encaminador devuelve el mensaje ICMP de «tiempo excedido»; el tracert de Windows envía sondas ICMP y el traceroute clásico de Unix, sondas UDP. ping, por su parte, comprueba la accesibilidad de un equipo con ICMP de eco.
⚠️ El uso de estas herramientas sobre sistemas ajenos y sin autorización no es neutro. El artículo 197 bis del Código Penal castiga en su apartado 1 al que, vulnerando las medidas de seguridad establecidas para impedirlo y sin estar debidamente autorizado, acceda al conjunto o a una parte de un sistema de información, o se mantenga en él contra la voluntad de quien tenga derecho a excluirlo, con prisión de seis meses a dos años; y en su apartado 2, al que mediante artificios o instrumentos técnicos intercepte transmisiones no públicas de datos informáticos, con prisión de tres meses a dos años o multa. Conviene retener el matiz del apartado 1: exige vulnerar una medida de seguridad, de modo que el mero rastreo de puertos abiertos, sin franquear barrera alguna, no encaja por sí solo en ese tipo. En el ámbito policial y en la auditoría profesional la cobertura es la autorización del titular o el mandamiento judicial; sin una u otra, la herramienta legítima se convierte en el instrumento del delito.
9. La red como escenario y como prueba
9.1. Qué rastro deja una conexión
Todo lo anterior tiene una traducción operativa: cada elemento de la red genera un registro, y esos registros son, con frecuencia, la única prueba disponible de un delito cometido en línea. Conviene saber qué guarda cada pieza:
- El servidor DHCP guarda la concesión: qué dirección IP entregó, a qué MAC, y entre qué momentos. Es lo que permite pasar de una IP interna a un equipo físico.
- El conmutador guarda en su tabla la correspondencia entre MAC y puerto físico, es decir, la roseta concreta de un edificio.
- El encaminador con NAT guarda la traducción entre la dirección privada interna y la pareja de dirección pública y puerto.
- El servidor DNS guarda qué nombres se han consultado y desde qué dirección, lo que revela los destinos visitados aunque el contenido viaje cifrado.
- El proxy guarda usuario, URL solicitada, momento y resultado: es el registro más rico de todos en un entorno corporativo.
- El cortafuegos y el IDS guardan las conexiones aceptadas y rechazadas y las alertas, y el SIEM conserva y correlaciona el conjunto.
Dos advertencias técnicas de peso. La primera: los registros son inútiles si los relojes no están sincronizados; por eso la sincronización horaria por NTP contra una fuente fiable no es un detalle de mantenimiento sino un requisito de la prueba, y por eso toda petición debe precisar el huso horario —una diferencia de una hora entre UTC y la hora local española de verano identifica a un abonado distinto—. La segunda: la dirección MAC se puede falsificar por software en segundos, de modo que sirve como indicio y como hilo del que tirar, nunca como identificación concluyente.
9.2. 🚨 Una IP no es una persona
Es el punto en el que más se equivoca quien conoce la técnica a medias, y merece un apartado propio porque encadena todo lo explicado sobre DHCP, NAT y CGNAT.
Una dirección IP pública identifica, en un instante dado, una conexión, no un equipo ni mucho menos una persona. Entre la dirección y el responsable se interponen al menos cuatro saltos:
- La IP pública es dinámica en la mayoría de los accesos domésticos: el mismo número corresponde a abonados distintos en días distintos. De ahí que la marca temporal con su huso horario sea tan indispensable como el número.
- Con CGNAT, esa misma IP la comparten cientos o miles de abonados a la vez. Sin el puerto de origen, el operador no puede decir cuál de ellos era: la petición que solo aporta la IP y la hora es, sencillamente, irresoluble. Por eso el trío IP + puerto + marca temporal exacta es hoy el mínimo imprescindible.
- Dentro del domicilio, el NAT del encaminador esconde a todos los equipos de la vivienda tras una sola dirección, y la red Wi-Fi puede estar abierta, mal protegida o compartida.
- Y aun identificado el equipo, queda por probar quién estaba delante. La titularidad de la línea no es la autoría del hecho.
La consecuencia práctica es que la identificación por IP es el comienzo de la investigación, no su conclusión, y necesita corroborarse con otros elementos: registros del prestador del servicio, análisis del terminal intervenido, cuentas asociadas, medios de pago o vigilancias. Presentar una IP como identificación cerrada es el error que hace naufragar el caso.
9.3. La conservación de datos
Para que esos registros existan cuando se piden, la Ley 25/2007, de 18 de octubre, de conservación de datos relativos a las comunicaciones electrónicas y a las redes públicas de comunicaciones, impone a los operadores el deber de conservarlos y de cederlos previa autorización judicial a los agentes facultados.
Sus datos esenciales:
- Plazo: doce meses desde que se produjo la comunicación. Reglamentariamente, previa consulta a los operadores, puede ampliarse hasta un máximo de dos años o reducirse hasta un mínimo de seis meses para determinados datos o categorías de datos.
- Qué se conserva: los datos de tráfico y localización —origen, destino, fecha, hora, duración, tipo de comunicación, equipo empleado y, en la telefonía móvil, la etiqueta de localización de la celda—, y en particular el nombre y la dirección del abonado al que se le había asignado una dirección IP en el momento de la comunicación.
- 🚨 Qué NO se conserva: el contenido de la comunicación. El artículo 1.3 lo excluye expresamente de su ámbito, y añade un inciso que conviene retener: «incluida la información consultada utilizando una red de comunicaciones electrónicas». Acceder a ello exige la intervención de las comunicaciones, que es otra diligencia y otro régimen.
- Para qué se pueden pedir: la cesión a los agentes facultados exige autorización judicial y solo cabe con fines de detección, investigación y enjuiciamiento de delitos graves previstos en el Código Penal o en leyes penales especiales (art. 1.1). No es un archivo de consulta general.
9.4. Las diligencias tecnológicas de la LECrim
La Ley Orgánica 13/2015 introdujo en la Ley de Enjuiciamiento Criminal el catálogo de medidas de investigación tecnológica de los artículos 588 bis a y siguientes, gobernadas por los principios rectores de especialidad, idoneidad, excepcionalidad, necesidad y proporcionalidad. Las que tocan directamente a este tema son cuatro, y su contraste es materia de examen:
- Art. 588 ter j · Datos obrantes en archivos automatizados de los prestadores. Los datos electrónicos conservados por los prestadores solo podrán ser cedidos para incorporarlos al proceso con autorización judicial, precisando la naturaleza de los datos y las razones que justifican la cesión. Incluye expresamente la búsqueda entrecruzada o inteligente de datos.
- 🚨 Art. 588 ter k · Identificación mediante número IP. Cuando los agentes de la Policía Judicial, en funciones de prevención y descubrimiento de delitos cometidos en Internet, accedan a una dirección IP que se esté usando para delinquir y no consten la identificación y localización del equipo ni los datos personales del usuario, solicitarán del juez de instrucción que requiera la cesión de los datos que permitan identificar y localizar el terminal y al sospechoso. Es decir: la IP exige autorización judicial.
- Art. 588 ter l · Identificación de terminales por captación de códigos. Permite a la Policía Judicial por sí misma, sin autorización previa, valerse de artificios técnicos para captar los códigos identificativos del aparato —IMSI, IMEI o equivalentes— cuando no haya sido posible obtener el número de abonado y este resulte indispensable. Obtenidos los códigos, la intervención de esas comunicaciones sí requiere acudir al juez, poniendo en su conocimiento el uso de tales artificios.
- 🚨 Art. 588 ter m · Identificación de titulares o terminales. Cuando el Ministerio Fiscal o la Policía Judicial necesiten conocer la titularidad de un número de teléfono o de cualquier otro medio de comunicación —o, a la inversa, el número que corresponde a un titular—, podrán dirigirse directamente a los prestadores, obligados a cumplir el requerimiento bajo apercibimiento de incurrir en delito de desobediencia. Aquí no hace falta el juez.
El contraste entre el 588 ter k y el 588 ter m es la clave del apartado y una pregunta de examen redonda: averiguar quién es el titular de un número se pide directamente al operador; averiguar a quién correspondía una dirección IP se pide al juez. La razón del distinto trato es que el dato de titularidad es un dato de abonado, mientras que vincular una IP con un usuario en un momento concreto exige entrar en los datos de tráfico, amparados por el secreto de las comunicaciones del artículo 18.3 de la Constitución.
El catálogo se completa con el registro de dispositivos de almacenamiento masivo (art. 588 sexies), el registro remoto de equipos informáticos (art. 588 septies, los llamados troyanos policiales, reservado a un elenco tasado de delitos), y la orden de conservación de datos del art. 588 octies, que permite al Ministerio Fiscal o a la Policía Judicial requerir a cualquier persona física o jurídica la conservación y protección de datos concretos que estén a su disposición, hasta que se obtenga la autorización judicial para cederlos. Esta última es la herramienta que evita que la prueba se pierda por el mero transcurso del tiempo mientras se tramita el mandamiento, y tiene sus propios plazos: los datos se conservan noventa días como máximo, prorrogables una sola vez hasta que se autorice la cesión o se cumplan ciento ochenta días. El requerido queda además obligado a guardar secreto de la diligencia.
9.5. VPN, proxy y Tor
Las tres tecnologías que dificultan la atribución operan de manera distinta y conviene no mezclarlas:
- El proxy sustituye la IP del cliente por la suya frente al servidor de destino. La cadena se rompe si el proxy conserva registros, lo que depende de su política y de su jurisdicción.
- La VPN cifra todo el tráfico del equipo y lo saca por el servidor del proveedor, de modo que el operador local ve que hay tráfico pero no hacia dónde. También aquí todo depende de si el proveedor guarda registros y de dónde esté domiciliado.
- Tor es cualitativamente distinto: el encaminamiento en capas de cebolla hace pasar el tráfico por tres nodos sucesivos con cifrado superpuesto, de forma que el nodo de entrada conoce al usuario pero no el destino, el nodo de salida conoce el destino pero no al usuario, y ninguno tiene los dos extremos. No hay un registro central al que pedir nada, porque la red la sostienen voluntarios. Es también la puerta de los servicios ocultos con dominio .onion.
La consecuencia metodológica es que, frente a un usuario que emplea correctamente estas herramientas, la vía de la atribución rara vez es técnica de red: pasa por los errores operativos del investigado —reutilizar un alias, un correo o una contraseña, conectarse una sola vez sin la protección, pagar con un medio trazable, revelar detalles personales—, por el análisis del terminal cuando se interviene y por la cooperación internacional.
9.6. Cooperación internacional
Un delito en la red es transfronterizo por definición: el autor está en un país, la víctima en otro y el servidor en un tercero. Los instrumentos que lo abordan:
- El Convenio sobre la Ciberdelincuencia del Consejo de Europa, hecho en Budapest el 23 de noviembre de 2001 y ratificado por España —instrumento publicado en el BOE de 17 de septiembre de 2010—. Es el primer tratado internacional en la materia: armoniza los tipos penales, obliga a dotarse de medidas procesales como la conservación rápida de datos y crea una red de puntos de contacto operativa 24 horas los 7 días de la semana. Su Segundo Protocolo Adicional, abierto a la firma en Estrasburgo en mayo de 2022, refuerza la cooperación y la obtención de pruebas electrónicas.
- El Reglamento (UE) 2023/1543, de 12 de julio de 2023, sobre las órdenes europeas de producción y de conservación a efectos de prueba electrónica —el llamado paquete e-Evidence—, cuya aplicación arranca el 18 de agosto de 2026. Su novedad es de fondo: permite que la autoridad judicial de un Estado miembro se dirija directamente al prestador de servicios establecido en otro, sin pasar por el auxilio judicial internacional, con plazos de diez días para entregar los datos y de ocho horas en casos de urgencia. Lo acompaña la Directiva (UE) 2023/1544, que obliga a los prestadores a designar un establecimiento o representante legal en la Unión.
- En el plano operativo, Europol y su centro EC3 de lucha contra la ciberdelincuencia, Eurojust para la coordinación judicial e Interpol para el ámbito global.
En España, la respuesta institucional se articula en la Policía Nacional a través de la Unidad Central de Ciberdelincuencia (UCC), integrada en la Comisaría General de Policía Judicial por la Orden INT/859/2023, de 21 de julio, que desarrolla la estructura orgánica de la Dirección General de la Policía. De ella dependen la Brigada Central de Seguridad Informática, la Brigada Central de Investigación Tecnológica y la Brigada Central de Fraudes Informáticos, además de los equipos territoriales; y en el ámbito de la seguridad de los sistemas, mediante el CCN-CERT del Centro Criptológico Nacional para el sector público, el INCIBE-CERT para ciudadanos y empresas y el Esquema Nacional de Seguridad del Real Decreto 311/2022, que fija los requisitos de seguridad de los sistemas de las administraciones públicas.
10. Diez claves para el examen
- 🚨 Internet es una red WAN: cubre países y continentes y no tiene propietario único. No es LAN por conectarte desde casa ni MAN por su tamaño. Y por cobertura inalámbrica: Zigbee y Bluetooth son WPAN, Wi-Fi es WLAN, WiMAX es WMAN y la telefonía móvil es WWAN.
- OSI, 7 capas; TCP/IP, 4. De abajo arriba: física, enlace, red, transporte, sesión, presentación y aplicación. PDU por capa: bit, trama, paquete, segmento y datos. OSI es un modelo de referencia; TCP/IP es la arquitectura que realmente funciona.
- 🚨 Encapsulamiento, dos acepciones. En redes, cada capa añade su cabecera a lo que recibe de la superior. En programación modular, es el ocultamiento del estado: los datos miembro de un objeto solo se pueden cambiar mediante las operaciones definidas para ese objeto —ni con cualquier operación, ni de ningún modo—.
- Cada aparato en su capa: concentrador (hub) en la 1, conmutador (switch) en la 2 por MAC, encaminador (router) en la 3 por IP, proxy en la 7. El conmutador divide dominios de colisión pero no de difusión; quien divide la difusión es el encaminador —o las VLAN—.
- DHCP reparte IP, máscara, puerta de enlace y DNS mediante DORA (Discover, Offer, Request, Ack) por UDP 67/68. DNS traduce nombres a direcciones por el puerto 53, con 13 identidades de servidores raíz (letras «a» a «m») operadas por 12 organizaciones. Registro A para IPv4 y AAAA para IPv6.
- 🚨 IDS avisa, IPS ataja, SIEM ata cabos. El IDS solo detecta y alerta sin mitigar la intrusión y se instala en paralelo; el IPS además bloquea y va en línea; el SIEM centraliza y correlaciona los registros de todo lo demás. Nikto analiza un servidor web en busca de vulnerabilidades; quien traza el recorrido de un paquete es traceroute.
- Clases IPv4: A del 1 al 126 (/8), B del 128 al 191 (/16), C del 192 al 223 (/24), D del 224 al 239 es multidifusión y E del 240 al 255 está reservada. El 127 es el bucle local. Privadas: 10.0.0.0/8, 172.16.0.0/12 y 192.168.0.0/16; 169.254.0.0/16 es el síntoma de que el DHCP no responde.
- IPv4, 32 bits en decimal punteado; IPv6, 128 bits en hexadecimal, ocho grupos de cuatro separados por dos puntos, con el «::» una sola vez. 🚨 IPv6 tiene unicast, multicast y anycast: desaparece el broadcast. Cabecera fija de 40 bytes y los encaminadores no fragmentan.
- 🚨 ICANN coordina en todo el mundo la asignación de identificadores únicos; la IANA —ejercida por PTI desde 2016— la materializa; y los cinco RIR la distribuyen por regiones: RIPE NCC en Europa, Oriente Medio y Asia Central; ARIN en Norteamérica, LACNIC en Latinoamérica, APNIC en Asia-Pacífico y AFRINIC en África. InterNIC es el organismo histórico, no un RIR.
- Wi-Fi, de peor a mejor: WEP → WPA → WPA2 → WPA3. WEP usa RC4 con un vector de 24 bits y está roto; WPA introdujo TKIP; WPA2 (802.11i) trajo AES/CCMP; WPA3 (2018, obligatorio en certificaciones nuevas desde el 1 de julio de 2020) trae SAE, que impide el ataque de diccionario sin conexión. El WPS no es un cifrado, sino un mecanismo de alta cómodo y vulnerable que debe desactivarse.
- 🚨 Una IP no es una persona. Con IP dinámica, NAT y sobre todo CGNAT, hacen falta IP + puerto + marca temporal con su huso horario. Los operadores conservan los datos 12 meses (Ley 25/2007, ampliable a 2 años o reducible a 6 meses) y nunca el contenido. Y el contraste que cae: la titularidad de un número se pide directamente al prestador (art. 588 ter m LECrim), pero la identificación mediante número IP se pide al juez de instrucción (art. 588 ter k).
¿Te lo sabes? 🐂
Pon a prueba este tema con su test (y repásalo con las flashcards). Crea tu cuenta gratis para guardar tu progreso y repasar tus falladas. Gratis y siempre lo será.
