Ciberseguridad Protocolos y defensa de la red · pedrondong
Guía de estudio · Redes

Protocolos de red y defensa de la red privada

Tres categorías de protocolos · Puertos y protocolos adicionales · Seguridad inalámbrica · Firewalls y proxies · VPN · Zonas de seguridad y subredes

Las reglas que hacen posible la comunicación en red y las herramientas que la protegen: qué son los protocolos y en qué tres familias se agrupan, qué puerto ocupa cada uno y cuál es la alternativa cifrada de los que viajan en texto claro, cómo evolucionó la seguridad Wi-Fi de WEP a WPA3, qué distingue a un firewall sin estado de uno con estado y de uno de nueva generación, cómo una VPN encapsula el tráfico para cruzar una red pública, y cómo la segmentación en zonas y subredes impide que un incidente se propague a toda la organización.

Por qué importa

Los protocolos son un lenguaje común que permite a dispositivos de todo el mundo entenderse — y algunos de ellos tienen vulnerabilidades que los atacantes explotan. Un actor malicioso puede usar el DNS, que resuelve direcciones web en direcciones IP, para desviar el tráfico de un sitio legítimo a otro que contiene software malicioso. Conocer los protocolos no es erudición: es lo que permite al analista mitigar vulnerabilidades y anticipar ataques, y es lo primero que se comprueba en una entrevista técnica.

Módulo 1

Protocolos de red: las tres categorías

Intuición

Un protocolo de red es un conjunto de reglas que dos o más dispositivos usan para describir el orden de entrega y la estructura de los datos. La imagen más útil es esta: los protocolos son las instrucciones que acompañan a la información del paquete e indican al dispositivo receptor qué debe hacer con ella. Hay docenas, pero no hace falta memorizarlos todos: basta saber clasificarlos en tres familias según lo que persiguen — que los datos lleguen, que la red se pueda administrar, o que nadie los lea por el camino.

PROTOCOLOS DE RED orden de entrega y estructura de los datos COMUNICACIÓN GESTIÓN SEGURIDAD rigen el intercambio TCP · UDP · HTTP DNS · SMTP supervisan y gestionan SNMP · ICMP DHCP encriptan en tránsito HTTPS · SFTP SSH · IPSec · SSL/TLS
las tres familias y sus miembros más citados: la categoría se deduce del objetivo, no del nombre

Protocolos de comunicación

Rigen el intercambio de información en la transmisión por red: dictan cómo se transmiten los datos entre dispositivos y el momento de la comunicación, e incluyen métodos para recuperar los datos perdidos en tránsito.

ProtocoloQué haceCapa TCP/IP y puerto
TCPPermite que dos dispositivos formen una conexión y transmitan datos mediante un protocolo de enlace de tres víasTransporte
UDPNo orientado a la conexión: no la establece antes de transmitir, lo que lo hace menos fiable pero más rápido. Se usa, por ejemplo, para enviar solicitudes DNS a servidores localesTransporte
HTTPMétodo de comunicación entre clientes y servidores de sitios web. Se considera inseguro y está siendo sustituido por HTTPS, aunque muchos sitios lo siguen usandoAplicación · puerto 80
DNSTraduce los nombres de dominio de Internet en direcciones IP: el navegador consulta a un servidor DNS dedicado que devuelve la dirección correspondienteAplicación · UDP 53, y TCP si la respuesta es grande

El protocolo de enlace de tres vías de TCP

DISPOSITIVO SERVIDOR 1 · SYN 2 · SYN/ACK 3 · ACK solicitud de sincronización acuse de recibo del servidor conexión TCP establecida
el protocolo de enlace de tres vías: hasta el tercer paquete no hay conexión

TCP establece la conexión en tres pasos. Primero el dispositivo envía una solicitud de sincronización (SYN) al servidor. Después el servidor responde con un paquete SYN/ACK para acusar recibo de la solicitud. Por último, cuando el servidor recibe el paquete ACK final del dispositivo, la conexión TCP queda establecida. Merece la pena fijar esta secuencia: buena parte de los ataques de denegación de servicio consiste precisamente en abusar de ella dejando conexiones a medio abrir.

Protocolos de gestión

Se usan para supervisar y gestionar la actividad en una red, e incluyen la notificación de errores y la optimización del rendimiento.

ProtocoloQué haceCapa TCP/IP
SNMPSupervisa y gestiona los dispositivos de la red: puede restablecer una contraseña en un dispositivo, cambiar su configuración base o pedirle un informe de cuánto ancho de banda se está usandoAplicación
ICMPLos dispositivos lo usan para informarse mutuamente de los errores de transmisión: el receptor envía un informe al emisor. Es la vía rápida para diagnosticar conectividad y latencia, mediante el comando pingInternet

Protocolos de seguridad

Garantizan que los datos se envíen y reciban de forma segura, usando algoritmos de encriptación para protegerlos en tránsito.

ProtocoloQué haceCapa TCP/IP y puerto
HTTPSVersión segura de HTTP: usa encriptación SSL/TLS en todas las transmisiones para que los actores maliciosos no puedan leer la informaciónAplicación · puerto 443
SFTPTransfiere archivos de un dispositivo a otro de forma segura apoyándose en SSH, que usa el estándar de encriptación avanzada (AES) entre otros. Es el protocolo que se emplea al subir o bajar archivos del almacenamiento en la nubeAplicación · TCP 22

Ejemplo resuelto: qué protocolos intervienen al abrir una página segura

Los protocolos no actúan de uno en uno: una sola acción cotidiana los encadena. Esto es lo que ocurre, en orden, cuando alguien escribe una dirección en el navegador y pulsa Intro.

NAVEGADOR SERVIDOR DNS UDP 53 SERVIDOR WEB TCP 443 1 · ¿qué IP tiene el dominio? 2 · 198.51.100.20 3 · SYN 4 · SYN/ACK 5 · ACK → conexión TCP establecida 6 · TLS: acuerdo de cifrado 7 · HTTPS: página cifrada comunicación (DNS, TCP) · seguridad (TLS, HTTPS) · y si algo falla, gestión (ICMP)
siete pasos y cuatro protocolos para una sola pulsación: cada familia aparece en su momento
PasoProtocoloFamiliaPuertoQué ocurre si falla
1-2 · Resolver el nombreDNSComunicaciónUDP 53El navegador no sabe a qué dirección IP dirigirse: la página no carga aunque el servidor esté perfecto
3-5 · Abrir la conexiónTCPComunicaciónTCP 443Sin el ACK final no hay conexión; si el servidor tiene miles a medio abrir, deja de aceptar nuevas
6 · Acordar el cifradoSSL/TLSSeguridadLa comunicación viajaría en claro: cualquiera que intercepte el tráfico leería el contenido
7 · Pedir y recibir la páginaHTTPSSeguridad443Con HTTP a secas (puerto 80) el contenido no está cifrado; por eso se considera inseguro
DiagnósticoICMPGestiónEs el protocolo que informa del fallo: paquetes perdidos, problemas de conectividad, redirecciones

Dos observaciones que conviene sacar del ejemplo. La primera: el DNS viaja por UDP y sin cifrar, y ese es el punto por el que un atacante puede desviar el tráfico de un sitio legítimo hacia uno malicioso — el cifrado del paso 6 llega demasiado tarde para protegerlo. La segunda: aunque los pasos 6 y 7 cifren todo el contenido, un observador del tráfico sigue viendo las direcciones IP de origen y destino, es decir, quién visita qué servidor.

Idea clave

Hay una advertencia que se pregunta y que casi nadie recuerda: los protocolos de encriptación no ocultan las direcciones IP de origen y destino del tráfico. Un atacante que intercepte la comunicación no podrá leer el contenido, pero sí sabrá quién habla con quién — información básica que a menudo basta para preparar el siguiente paso.

Ejercicio 1

Clasifica en comunicación, gestión o seguridad y di en qué capa TCP/IP opera: (a) ICMP; (b) HTTPS; (c) DNS; (d) SNMP; (e) SFTP; (f) UDP.

Solución

(a) Gestión · capa de Internet — informa de errores de transmisión y sostiene el comando ping. (b) Seguridad · aplicación — HTTP con encriptación SSL/TLS, puerto 443. (c) Comunicación · aplicación — traduce nombres de dominio en direcciones IP, normalmente UDP 53. (d) Gestión · aplicación — supervisa y gestiona dispositivos, incluido el informe de ancho de banda. (e) Seguridad · aplicación — transfiere archivos cifrados a través de SSH, TCP 22. (f) Comunicación · transporte — sin conexión, rápido y menos fiable.

Ejercicio 2

Un servidor registra miles de paquetes SYN de orígenes distintos, responde con SYN/ACK y casi nunca recibe el tercer paquete. (a) Describe el proceso normal que se está interrumpiendo. (b) ¿Qué consigue el atacante dejándolo a medias? (c) Ordena los protocolos que intervienen al abrir https://ejemplo.com y di la familia de cada uno. (d) Si el servidor DNS responde con una dirección falsa, ¿en qué paso se rompe la cadena y por qué no lo evita el cifrado posterior? (e) Un compañero propone «cifrar todo con HTTPS para que no nos vean»: explica qué oculta y qué no oculta el cifrado.

Solución

(a) El protocolo de enlace de tres vías de TCP: SYN del dispositivo, SYN/ACK del servidor y ACK final que establece la conexión. (b) Que el servidor mantenga abiertas multitud de conexiones a medio establecer, consumiendo sus recursos y dejando de atender a los usuarios legítimos. (c) DNS (comunicación) para resolver el nombre en dirección IP; TCP (comunicación) para abrir la conexión con el enlace de tres vías; SSL/TLS (seguridad) para acordar el cifrado; HTTPS (seguridad) para pedir y recibir la página; e ICMP (gestión) si hay que diagnosticar un fallo. (d) En el paso 1-2: el navegador recibe una dirección IP falsa y abre la conexión con el servidor del atacante, de modo que todo lo que viene después se cifra correctamente… pero con el destino equivocado. Ese es el desvío de tráfico hacia un sitio con software malicioso. (e) Oculta el contenido de las transmisiones, pero los protocolos de encriptación no ocultan las direcciones IP de origen y destino: un atacante que intercepte el tráfico sabe quién habla con quién.

Punto de control
  • Defino protocolo de red con las palabras del glosario y nombro las tres categorías.
  • Describo el protocolo de enlace de tres vías paso a paso y sé qué lo abusa.
  • Encadeno los protocolos que intervienen al abrir una página segura y sé dónde es vulnerable la cadena.
  • Sé qué protege y qué no protege la encriptación respecto a las direcciones IP.

Vídeos de este módulo

Mini-quiz · Módulo 1

1. El segundo paso del protocolo de enlace de tres vías de TCP es…

La conexión queda establecida cuando el servidor recibe el paquete ACK final del dispositivo.

2. El protocolo que puede restablecer una contraseña en un dispositivo de red o pedirle un informe de ancho de banda es…

También puede cambiar la configuración base del dispositivo; opera en la capa de aplicación.

3. DNS utiliza normalmente UDP en el puerto 53, pero cambia a TCP cuando…

UDP entrega rápido las consultas pequeñas; TCP aporta fiabilidad cuando el volumen lo exige.

4. Sobre los protocolos de encriptación como HTTPS o SFTP, es cierto que…

Un atacante que intercepte el tráfico puede seguir conociendo información básica: quién habla con quién.

Módulo 2

Protocolos adicionales, direcciones y puertos

Intuición

Este módulo reúne los protocolos que aparecen a diario en el trabajo de un analista y que no encajaban en el recorrido anterior: el que permite que toda una red privada salga a Internet con una sola dirección pública, el que reparte direcciones automáticamente, el que traduce direcciones IP en direcciones MAC y los tres del correo electrónico. La Autoridad de Números Asignados en Internet (IANA) asigna números de puerto a muchos de ellos, y esos números conviene memorizarlos: se usan para valorar conocimientos técnicos en las entrevistas.

Traducción de direcciones de red (NAT)

Cada dispositivo de una red local tiene una dirección IP privada con la que se comunica directamente con los demás. Pero para hablar con la Internet pública hace falta una única dirección IP pública que represente ante el exterior a todos los dispositivos de la LAN. Para los mensajes salientes, el router sustituye la dirección IP de origen privada por su dirección IP pública, y realiza la operación inversa con las respuestas. Ese proceso es la traducción de direcciones de red (NAT), y exige que un router o un firewall estén configurados específicamente para realizarla. NAT abarca la capa de Internet y la de transporte del modelo TCP/IP.

LAN · IP PRIVADAS 192.168.1.10192.168.1.11192.168.1.12 ROUTER NAT 203.0.113.7 IP pública única INTERNET TABLA DE TRADUCCIÓN 192.168.1.10:51001 → 203.0.113.7:40001 → destino web 192.168.1.11:49555 → 203.0.113.7:40002 → destino web el router recuerda cada par para devolver la respuesta
tres direcciones privadas salen a Internet como una sola dirección pública; el puerto de origen es lo que permite deshacer la traducción al volver
Direcciones IP privadasDirecciones IP públicas
Quién las asignaEl routerEl ISP y la IANA
UnicidadÚnicas solo dentro de la red privadaDirección única en la Internet global
CosteSin coste de usoCostes de arrendamiento
Rangos10.0.0.0–10.255.255.255
172.16.0.0–172.31.255.255
192.168.0.0–192.168.255.255
El resto del espacio asignable, como 1.0.0.0–9.255.255.255 o 128.0.0.0–172.15.255.255

DHCP y ARP

El protocolo de configuración dinámica de host (DHCP) pertenece a la familia de gestión y sirve para configurar dispositivos: trabaja con el router para asignar a cada uno una dirección IP única y proporcionarle las direcciones del servidor DNS y de la puerta de enlace predeterminada. Los servidores DHCP operan en el puerto UDP 67 y los clientes en el UDP 68.

El protocolo de resolución de direcciones (ARP) resuelve un problema distinto. Cada dispositivo tiene dirección IP pública, dirección IP privada y dirección MAC; la IP puede cambiar con el tiempo, pero la MAC es permanente porque es única para la tarjeta de interfaz de red. Dentro de la misma red la comunicación usa la dirección MAC, y a veces esa dirección se desconoce: ARP traduce las direcciones IP de los paquetes a la dirección MAC del dispositivo de hardware. Cada dispositivo de la red ejecuta ARP y guarda los pares IP–MAC en una caché ARP. ARP no tiene número de puerto, porque los números de puerto se asocian a la capa de aplicación y ARP es un protocolo de capa inferior.

Acceso remoto y correo electrónico

ProtocoloPara qué sirveLo que debe saberse
TelnetConectar con un sistema remoto y controlarlo por línea de comandosEnvía toda la información en texto claro: no es tan seguro como SSH. TCP 23
SSHCrear una conexión segura con un sistema remotoAporta autenticación segura y encriptación de la comunicación; es el sustituto de protocolos menos seguros como Telnet. TCP 22
POP3Gestionar y recuperar correo de un servidor de correoEl correo debe terminar de descargarse localmente antes de poder leerse; después puede borrarse o no del servidor, así que no garantiza la sincronización entre varios dispositivos. TCP/UDP 110 sin cifrar, 995 con SSL/TLS
IMAPRecibir correo entranteDescarga los encabezados y el contenido, pero este permanece en el servidor: permite leer parcialmente antes de terminar la descarga y sincronizar el correo entre varios dispositivos. TCP 143 sin cifrar, 993 con TLS
SMTPTransmitir y encaminar el correo del remitente al destinatarioTrabaja con el software de agente de transferencia de mensajes (MTA), que consulta servidores DNS para resolver las direcciones de correo en direcciones IP. Ayuda a filtrar el spam regulando cuántos correos puede enviar una fuente a la vez. TCP/UDP 25 sin cifrar, 587 con TLS (SMTPS)

La tabla de puertos que hay que memorizar

ProtocoloPuerto
DHCPUDP 67 (servidores) · UDP 68 (clientes)
ARPninguno
SSH y SFTPTCP 22
TelnetTCP 23
SMTP · SMTPSTCP/UDP 25 sin cifrar · 587 con TLS
DNSUDP 53 (TCP si la respuesta es grande)
HTTP80
POP3TCP/UDP 110 sin cifrar · 995 con SSL/TLS
IMAPTCP 143 sin cifrar · 993 con TLS
HTTPS443

Estos números no son un adorno: los firewalls filtran el tráfico no deseado basándose en ellos. Una organización puede configurar un firewall para que solo las direcciones IP que le pertenecen puedan alcanzar el puerto TCP 995 y recoger correo cifrado, por ejemplo.

Ejemplo resuelto: leer los puertos como pares inseguro → seguro

Memorizar diez números sueltos es difícil; memorizar cinco parejas es mucho más fácil, porque cada protocolo inseguro tiene su equivalente cifrado y ese es además el patrón con el que se corrigen los hallazgos de una auditoría.

EN TEXTO CLARO CIFRADO HTTP 80Telnet 23 FTP 20SMTP 25 POP3 110 · IMAP 143 HTTPS 443SSH 22 SFTP 22SMTPS 587 POP3S 995 · IMAPS 993
cinco parejas que resumen media auditoría de red: a la izquierda lo que hay que retirar, a la derecha lo que debe sustituirlo

Los tres protocolos que no tienen pareja se recuerdan aparte y por su rareza: DNS 53, que usa UDP salvo cuando la respuesta es grande; DHCP 67/68, el único con dos puertos, uno para servidores y otro para clientes; y ARP, el único sin puerto, porque los números de puerto se asocian a la capa de aplicación y ARP trabaja por debajo.

Idea clave

Tres detalles que separan una respuesta correcta de una a medias: ARP no tiene puerto; DHCP usa dos puertos, 67 para servidores y 68 para clientes; y la diferencia práctica entre POP3 e IMAP es dónde queda el correo — POP3 lo descarga y no garantiza sincronizar varios dispositivos, IMAP lo deja en el servidor y sí lo permite.

Ejercicio 1

Un usuario se queja de que los correos que lee en el ordenador aparecen como no leídos en el teléfono, y a veces faltan. (a) ¿Qué protocolo está usando con toda probabilidad y por qué produce ese efecto? (b) ¿Cuál debería usar y qué cambia? (c) Indica los puertos cifrados de ambos.

Solución

(a) POP3: el correo tiene que terminar de descargarse en un dispositivo local antes de poder leerse y, tras la descarga, puede borrarse o no del servidor, de modo que no garantiza que el mismo correo se sincronice en varios dispositivos. (b) IMAP: descarga encabezados y contenido pero deja el mensaje en el servidor, lo que permite acceder desde varios dispositivos y sincronizarlos, además de leer parcialmente antes de completar la descarga. (c) POP3 cifrado, TCP/UDP 995; IMAP cifrado, TCP 993.

Ejercicio 2

Un administrador conecta un portátil nuevo a la red de la oficina, que sale a Internet a través de un router con la dirección pública 203.0.113.7. (a) Nombra el protocolo responsable de que obtenga dirección, de que alcance Internet y de que se comunique con la impresora de al lado. (b) El portátil recibe 192.168.1.25: ¿es pública o privada, quién la asignó y en qué rango está? (c) Al abrir una web, ¿qué dirección de origen ve el servidor remoto y cómo sabe el router a quién devolver la respuesta? (d) En una auditoría aparecen un router administrado por Telnet, un respaldo por FTP y un correo por POP3 sin cifrar: indica el sustituto y el puerto de cada uno.

Solución

(a) DHCP asigna dirección IP, servidor DNS y puerta de enlace (servidores UDP 67, clientes UDP 68); NAT permite la salida sustituyendo la IP privada de origen por la pública del router; ARP traduce la dirección IP de la impresora a su dirección MAC y guarda el par en la caché ARP. (b) Privada: está en el rango 192.168.0.0–192.168.255.255, la asignó el router, es única solo dentro de la red y no tiene coste de uso. (c) Ve 203.0.113.7, la dirección pública del router, única en Internet y asignada por el ISP y la IANA; el router mantiene una tabla de traducción que asocia cada conexión saliente con el dispositivo y el puerto de origen que la inició, y con ella deshace la traducción al llegar la respuesta. (d) Telnet (23) → SSH (22); FTP (20) → SFTP (22, sobre SSH); POP3 sin cifrar (110) → POP3 con SSL/TLS (995), o mejor IMAP cifrado (993) si además se quiere sincronizar varios dispositivos.

Punto de control
  • Explico NAT siguiendo una traducción concreta y distingo direcciones privadas de públicas.
  • Recito las cinco parejas inseguro → seguro y los tres protocolos sin pareja.
  • Sé los puertos de DHCP, SSH, Telnet, SMTP, DNS, HTTP, POP3, IMAP y HTTPS, y que ARP no tiene.
  • Comparo POP3 e IMAP por dónde queda el correo y qué permite cada uno.

Vídeos de este módulo

Mini-quiz · Módulo 2

1. El proceso por el que el router sustituye la dirección IP privada de origen por su dirección IP pública es…

Una única dirección pública representa ante Internet a todos los dispositivos de la LAN.

2. El protocolo que carece de número de puerto asignado es…

Los números de puerto se asocian a la capa de aplicación, y ARP opera en una capa inferior.

3. Telnet es menos seguro que SSH porque…

Ambos controlan sistemas remotos por línea de comandos: Telnet en TCP 23, SSH cifrado en TCP 22.

4. SMTP contribuye a filtrar el spam porque…

El puerto TCP 25 suele ser el usado por el spam de gran volumen; el 587 corresponde al envío cifrado con TLS.

Módulo 3

La evolución de la seguridad inalámbrica

Intuición

Hasta mediados de los años ochenta toda la comunicación en Internet viajaba por cables físicos; fue la liberación de un espectro de frecuencias de radio sin licencia lo que abrió la puerta a lo demás. A finales de los noventa aparecieron las tecnologías para enviar y recibir datos por radio, y hoy portátiles, teléfonos, tabletas y hasta termostatos, cerraduras y cámaras se comunican sin cable. Cada uno de los cuatro protocolos que siguen nació para corregir la vulnerabilidad del anterior: la historia es el temario.

Wi-Fi es un conjunto de estándares que definen la comunicación para las LAN inalámbricas. El nombre es un término de marketing encargado por la Alianza para la Compatibilidad de Ethernet Inalámbrica (WECA), hoy Wi-Fi Alliance; los estándares en sí pertenecen a la familia 802.11 del Instituto de Ingenieros Eléctricos y Electrónicos (IEEE), por lo que en documentación técnica el Wi-Fi aparece como IEEE 802.11.

WEPWPAWPA2WPA3 1999200320042018 privacidadequivalenteal cable TKIP ycomprobaciónde integridad AES y CCMPestándar actualpersonal · empresa SAE y 128 bitscorrige KRACK192 en empresa
cuatro protocolos en veinte años: cada uno responde a la debilidad demostrada del anterior

WEP: privacidad equivalente por cable

Desarrollado en 1999, es el más antiguo de los estándares de seguridad inalámbrica, y su nombre declara su ambición: dar a las conexiones inalámbricas el mismo nivel de privacidad que tenían las conexiones por cable. Hoy está en gran medida fuera de uso, pero un analista debe reconocerlo porque sigue apareciendo — un router pudo traerlo como protocolo por defecto y nadie lo cambió, o los dispositivos de la red son demasiado antiguos para admitir protocolos más recientes. Un actor malicioso puede romper su encriptación, así que se considera un protocolo de alto riesgo.

WPA: acceso Wi-Fi protegido

Desarrollado en 2003 para mejorar WEP y sustituirlo, siempre se concibió como una medida transitoria que permitiera mantener la retrocompatibilidad con el hardware antiguo. Los fallos de WEP estaban en el propio protocolo y en cómo usaba la encriptación, y WPA los abordó con el protocolo de integridad de clave temporal (TKIP), cuyo algoritmo usa claves secretas más grandes que las de WEP, lo que dificulta adivinarlas por ensayo y error. WPA añadió además una comprobación de integridad del mensaje que incluye una etiqueta de autenticación en cada transmisión: si un atacante altera la transmisión o la reenvía en otro momento, la comprobación identifica el ataque y rechaza la transmisión.

Aun así, WPA conserva una vulnerabilidad grave: el ataque de reinstalación de claves o ataque KRACK. El atacante se introduce en el proceso de protocolo de enlace de autenticación e inserta una nueva clave de encriptación en lugar de la dinámica asignada por WPA; si fija la nueva clave en todos ceros, el resultado es como si la transmisión no estuviera encriptada en absoluto. Esa debilidad motivó el salto a WPA2.

WPA2 y sus dos modos

Lanzado en 2004, mejora WPA usando el estándar de encriptación avanzada (AES) y perfeccionando el uso de TKIP mediante el protocolo de código de autenticación de mensajes con cadena de bloques de cifrado en modo contador (CCMP), que proporciona encapsulación y garantiza la autenticación e integridad de los mensajes. Por su solidez se considera hoy el estándar de seguridad para las transmisiones Wi-Fi — aunque, igual que su predecesor, sigue siendo vulnerable a los ataques KRACK, y de ahí nació WPA3 en 2018.

Modo personalModo empresa
Para quiénRedes domésticasAplicaciones y entornos empresariales
Configuración inicialFácil de implementar, lleva menos tiempoMás complicada
CredencialesUna frase de contraseña global que debe aplicarse a cada computadora y punto de acceso: inmanejable en una organizaciónControl individualizado y centralizado: los administradores conceden o retiran acceso a cada usuario en cualquier momento
Claves de encriptaciónCompartidas con los equiposLos usuarios nunca tienen acceso a ellas, lo que impide que un atacante las recupere de una computadora individual

WPA3

Es el protocolo Wi-Fi seguro actual y su uso crece a medida que llegan al mercado más dispositivos compatibles. Tres diferencias lo separan de WPA2: aborda la vulnerabilidad del protocolo de enlace de autenticación a los ataques KRACK; utiliza la autenticación simultánea de iguales (SAE), un acuerdo de autenticación de contraseñas y uso compartido de claves de cifrado que impide a los atacantes descargar datos de las conexiones inalámbricas para intentar descodificarlos después; y aumenta la encriptación a 128 bits, con 192 bits opcionales en el modo WPA3-Enterprise.

El ataque KRACK, paso a paso

Merece la pena ver el ataque dibujado, porque explica de un vistazo por qué WPA y WPA2 comparten el mismo punto débil y qué corrige exactamente WPA3.

DISPOSITIVO PUNTO DE ACCESO 1 · enlace de autenticación 2 · clave de cifrado dinámica asignada 3 · EL ATACANTE SE INTERPONE reinstala una clave propia: 000000… resultado: la transmisión queda como si no estuviera cifrada WPA y WPA2 son vulnerables · WPA3 lo corrige con SAE
la reinstalación de claves no rompe el cifrado: lo sustituye por uno que el atacante conoce

Ejemplo resuelto: auditoría de cuatro puntos de acceso

Así se traduce toda la teoría anterior en decisiones. Cada hallazgo tiene una única respuesta correcta y un motivo que se puede escribir en una línea:

Punto de accesoHallazgoRiesgoAcción
RecepciónWEP, protocolo por defecto del router nunca cambiadoAlto: su encriptación puede romperseMigrar a WPA2 como mínimo, WPA3 si el hardware lo admite
AlmacénWPA con TKIP, hardware antiguoVulnerable a KRACK; TKIP ya solo era una medida transitoriaSustituir el hardware y pasar a WPA2 con AES y CCMP, o a WPA3
OficinasWPA2 en modo personal con frase de contraseña compartida por 60 empleadosLa frase global es inmanejable: quien se va se la llevaCambiar a modo empresa, con control individualizado y centralizado y claves inaccesibles para el usuario
Sala de direcciónWPA3-Enterprise con cifrado de 192 bitsNinguno reseñableMantener; es la configuración recomendada

Del cuadro se extrae la regla práctica: el protocolo correcto es siempre el más reciente que admita el hardware, y cuando el hardware no da más de sí, el hallazgo deja de ser de configuración y pasa a ser de inventario.

Idea clave

Asocia cada protocolo a su tecnología característica y no te equivocarás: WEP → el más antiguo, alto riesgo; WPA → TKIP y comprobación de integridad del mensaje; WPA2 → AES y CCMP, estándar actual; WPA3 → SAE y 128 bits. Y recuerda que KRACK afecta tanto a WPA como a WPA2: solo WPA3 lo corrige.

Ejercicio 1

Explica el ataque KRACK en tres frases: qué hace el atacante, dónde se introduce y cuál es el efecto si fija la clave en todos ceros. Después indica qué protocolos son vulnerables y cuál lo resuelve.

Solución

El atacante realiza una reinstalación de claves: se introduce en el proceso de protocolo de enlace de autenticación e inserta una nueva clave de encriptación en lugar de la clave dinámica asignada por el protocolo. Si establece esa nueva clave en todos ceros, la transmisión queda en la práctica sin encriptar, de modo que puede leerse íntegramente. Son vulnerables WPA y también WPA2; WPA3 aborda esa vulnerabilidad del protocolo de enlace de autenticación, y además usa SAE para impedir que se descarguen datos de las conexiones con vistas a descodificarlos.

Ejercicio 2

Una empresa con doscientos empleados va a renovar su Wi-Fi. (a) ¿Qué modo de WPA2 o WPA3 conviene y por qué no el otro? (b) Cita dos ventajas concretas de ese modo para la administración de la red. (c) En la auditoría se encuentra un punto de acceso aún en WEP: ¿qué riesgo representa y por qué puede seguir ahí? (d) Otro punto de acceso está en WPA con TKIP: ¿basta con cambiar la contraseña? (e) ¿Qué encriptación ofrece WPA3 y qué cambia en el modo empresa?

Solución

(a) El modo empresa. El personal exige una frase de contraseña global aplicada a cada computadora y punto de acceso, lo que resulta inmanejable en una organización de ese tamaño. (b) Control individualizado y centralizado — los administradores conceden o retiran el acceso de un usuario en cualquier momento — y que los usuarios nunca tienen acceso a las claves de encriptación, lo que impide recuperarlas de un equipo individual. (c) WEP es el más antiguo y su encriptación puede romperse, por lo que se considera de alto riesgo; suele sobrevivir porque era el protocolo por defecto del router y nadie lo cambió, o porque algún dispositivo es demasiado antiguo para admitir protocolos recientes. (d) No: la debilidad no está en la contraseña sino en el protocolo, que es vulnerable al ataque KRACK de reinstalación de claves — el atacante inserta su propia clave en el enlace de autenticación y, si la fija en ceros, la transmisión queda sin cifrar. Hay que pasar a WPA2 con AES y CCMP y, mejor, a WPA3. (e) Encriptación de 128 bits, con 192 bits opcionales en el modo WPA3-Enterprise, además de la autenticación simultánea de iguales (SAE).

Punto de control
  • Sé qué es IEEE 802.11 y por qué el Wi-Fi se llama así.
  • Ordeno WEP, WPA, WPA2 y WPA3 con su año y su tecnología característica.
  • Describo el ataque KRACK paso a paso y sé a qué protocolos afecta y cuál lo corrige.
  • Decido entre modo personal y modo empresa con argumentos de administración y de custodia de claves.

Vídeos de este módulo

Mini-quiz · Módulo 3

1. El protocolo que introdujo el protocolo de integridad de clave temporal (TKIP) fue…

WPA nació en 2003 como medida transitoria para corregir los fallos de WEP manteniendo retrocompatibilidad.

2. El ataque de reinstalación de claves (KRACK) afecta a…

Precisamente esa persistencia de la vulnerabilidad en WPA2 llevó al desarrollo de WPA3 en 2018.

3. La autenticación simultánea de iguales (SAE) es característica de…

Impide que los atacantes descarguen datos de las conexiones inalámbricas para intentar descodificarlos.

4. En el modo empresa de WPA2, la diferencia decisiva frente al modo personal es que…

La configuración inicial del modo empresa es más complicada; lo que gana es administración y protección de claves.

Módulo 4

Firewalls y servidores proxy

Intuición

Un firewall es un dispositivo de seguridad de red — de hardware o virtual (NVA) — que inspecciona y puede filtrar el tráfico antes de permitirle entrar en la red privada. Los firewalls tradicionales se configuran con reglas que indican qué paquetes están permitidos en función del número de puerto y de la dirección IP. El proxy juega otro papel: no filtra en la frontera, sino que habla en nombre de otro, de modo que quien está al otro lado nunca ve directamente a quien representa.

Sin estado, con estado y de nueva generación

ClaseCómo funcionaConsecuencia práctica
Sin estadoOpera según reglas predefinidas y no hace seguimiento de la información de los paquetes de datosRequiere configurar reglas en dos direcciones, una para la ida y otra para la vuelta
Con estadoHace seguimiento de la información que pasa a través de él y filtra las amenazas de forma proactiva, apoyándose en una tabla de estado que rastrea las conexionesBasta una regla en una dirección: el tráfico de retorno se empareja con una sesión ya existente
Nueva generación (NGFW)Supera al anterior con inspección profunda de paquetes — un tipo de sniffing que examina el contenido de los paquetes y actúa si hay amenazas — y funciones de prevención de intrusiones que detectan amenazas y notifican a los administradoresInspecciona en la capa de aplicación y suele ser consciente de las aplicaciones: sus reglas pueden permitir o bloquear tráfico según la aplicación, no solo según IP y puerto. Algunos añaden sandboxing de software malicioso, antivirus de red y filtrado de URL y DNS
SIN ESTADO CON ESTADO InternaInternet InternaInternet salidarespuesta salidarespuesta regla 1 · permitir salida :443 regla 2 · permitir entrada :443 dos reglas: no recuerda nada regla 1 · permitir salida :443 tabla de estado: sesión abierta ✓ una regla: la vuelta se reconoce el NGFW añade a esto la inspección profunda: mira dentro del paquete, no solo IP y puerto
la misma conexión vista por las dos clases: lo que cambia es si el firewall recuerda la sesión de ida

Por dónde se alojan, los firewalls también pueden ser basados en la nube: firewalls de software alojados por el proveedor de servicios en la nube. Y una función transversal a todas las clases es el filtrado de puertos, que bloquea o permite determinados números de puerto para limitar la comunicación no deseada.

Servidores proxy

PROXY DE REENVÍO PROXY INVERSO UsuarioInternet InternetServidor PROXYPROXY regula y restringe el acceso de las personas de la organización a Internet regula y restringe el acceso de Internet a un servidor interno ambos usan NAT para servir de barrera entre los clientes de la red y las amenazas externas
la misma pieza en dos posiciones opuestas: hacia fuera protege a los usuarios, hacia dentro protege a los servidores

Un servidor proxy satisface las peticiones de sus clientes reenviándolas a otros servidores, y usa la traducción de direcciones de red (NAT) para servir de barrera entre los clientes de la red y las amenazas externas. El proxy de reenvío gestiona las consultas de los clientes internos cuando acceden a recursos externos a la red, regulando y restringiendo el acceso de las personas de la organización a Internet. El proxy inverso funciona al revés: gestiona las peticiones de sistemas externos a servicios de la red interna, regulando y restringiendo el acceso de Internet a un servidor interno. Algunos proxies pueden configurarse con reglas como un firewall — por ejemplo, filtros que bloqueen los sitios web identificados por contener software malicioso.

Ejemplo resuelto: un conjunto de reglas de firewall

Un firewall no se configura regla a regla al azar: se escribe una lista ordenada que se evalúa de arriba abajo y termina en una negación por defecto. Este es el conjunto mínimo para una organización con servidores web en la DMZ y empleados que necesitan salir a Internet:

#OrigenDestinoPuertoAcciónPor qué
1Cualquiera (Internet)Servidores web de la DMZ443PermitirEs el servicio que debe ser público, y solo en su versión cifrada
2Cualquiera (Internet)Servidores web de la DMZ80DenegarHTTP viaja sin cifrar: se cierra aunque el servidor lo admita
3Cualquiera (Internet)Red internacualquieraDenegarNada de fuera alcanza directamente la red interna: para eso existe la DMZ
4Red internaInternet443, 53PermitirLos empleados necesitan navegar y resolver nombres; el resto no hace falta abrirlo
5Direcciones IP de administraciónTodos los equipos22PermitirAdministración remota cifrada por SSH, y solo desde los equipos del propio equipo técnico
6CualquieraCualquieracualquieraDenegarNegación por defecto: lo que no se ha permitido explícitamente queda bloqueado

Tres lecciones salen de esta lista. La primera: el orden importa, porque la primera regla que encaja decide — si la regla 6 estuviera arriba, ninguna de las anteriores llegaría a aplicarse. La segunda: con un firewall con estado no hace falta escribir la regla de vuelta de cada permiso, porque su tabla de estado reconoce el tráfico de respuesta como parte de una sesión ya abierta; con uno sin estado habría que duplicar las reglas 1, 4 y 5 en sentido contrario. Y la tercera: la regla 5 es filtrado de puertos en su forma más pura — permitir un número de puerto concreto solo a un origen concreto.

Idea clave

La tabla de estado es lo que explica la diferencia práctica entre las dos clases de firewall: como el firewall con estado rastrea las conexiones, reconoce el tráfico de retorno y le basta una regla en una dirección, mientras que el sin estado necesita dos. Y para los proxies, la regla mnemotécnica es la dirección del tráfico: reenvío = hacia fuera (usuarios), inverso = hacia dentro (servidores).

Ejercicio 1

Una organización quiere bloquear el acceso a una aplicación concreta de mensajería, aunque esta cambie de puertos y direcciones para evadir los bloqueos. (a) ¿Qué clase de firewall lo permite y gracias a qué capacidad? (b) Menciona otras dos funciones que puede incorporar esa clase. (c) ¿Por qué un firewall tradicional se queda corto en este caso?

Solución

(a) Un firewall de nueva generación (NGFW): inspecciona el tráfico en la capa de aplicación y suele ser consciente de las aplicaciones, de modo que sus reglas pueden bloquear o permitir tráfico en función de la aplicación. (b) Sandboxing de software malicioso, antivirus de red, filtrado de URL y DNS, inspección profunda de paquetes o prevención de intrusiones — bastan dos. (c) Porque los firewalls tradicionales bloquean el tráfico en función de la dirección IP y el número de puerto: si la aplicación cambia de puerto o de dirección, la regla deja de alcanzarla.

Ejercicio 2

(a) Un administrador configura un firewall sin estado y observa que el tráfico sale pero las respuestas no vuelven: ¿qué le falta y por qué un firewall con estado no tendría ese problema? (b) En el conjunto de reglas del ejemplo, ¿qué ocurriría si la negación por defecto se colocara en primer lugar? (c) La empresa quiere impedir que sus empleados visiten sitios con software malicioso y, a la vez, que Internet alcance directamente su servidor de aplicaciones interno: ¿qué pieza usa en cada caso? (d) Escribe la regla que permitiría a los servidores de la DMZ ser administrados solo desde los equipos del departamento técnico, y di cómo se llama esa función.

Solución

(a) Le falta la regla de vuelta: un firewall sin estado opera según reglas predefinidas y no hace seguimiento de los paquetes, por lo que requiere reglas en dos direcciones. El firewall con estado rastrea las conexiones en su tabla de estado y empareja el tráfico de retorno con una sesión existente, así que le basta una regla. (b) Se bloquearía absolutamente todo: la lista se evalúa de arriba abajo y la primera regla que encaja decide, de modo que ninguna de las reglas permisivas posteriores llegaría a aplicarse. (c) Para los empleados, un proxy de reenvío, que gestiona las consultas de los clientes internos hacia recursos externos y admite filtros que bloqueen sitios con software malicioso. Para el servidor, un proxy inverso, que gestiona las peticiones de sistemas externos a servicios de la red interna. (d) «Permitir: origen = direcciones IP del departamento técnico, destino = servidores de la DMZ, puerto 22 (SSH); denegar el resto». Esa función se llama filtrado de puertos: bloquear o permitir determinados números de puerto para limitar la comunicación no deseada.

Punto de control
  • Distingo firewall sin estado, con estado y NGFW, y explico el papel de la tabla de estado.
  • Leo un conjunto de reglas de firewall y sé por qué el orden y la negación por defecto son decisivos.
  • Enumero las capacidades añadidas de un NGFW y sé qué es el filtrado de puertos.
  • Explico proxy de reenvío frente a proxy inverso y por qué ambos se apoyan en NAT.

Vídeos de este módulo

Mini-quiz · Módulo 4

1. Un firewall con estado necesita una sola regla en una dirección porque…

El firewall sin estado no hace ese seguimiento, así que exige configurar reglas en las dos direcciones.

2. La inspección profunda de paquetes es característica de…

Examina el contenido de los paquetes y actúa si hay amenazas; es un tipo de sniffing de paquetes.

3. El servidor que gestiona las peticiones de sistemas externos a servicios de la red interna es…

El de reenvío gestiona las consultas de los clientes internos cuando acceden a recursos externos.

4. La función de firewall que bloquea o permite determinados números de puerto para limitar la comunicación no deseada se llama…

La encapsulación pertenece a las VPN; la segmentación divide la red en zonas.

Módulo 5

Redes privadas virtuales: encapsulación y protocolos

Intuición

Una VPN es un servicio de seguridad de red que cambia la dirección IP pública y oculta la ubicación virtual del usuario, para mantener la privacidad de los datos cuando se usa una red pública como Internet. Proporciona un servidor que actúa como puerta de enlace entre la computadora e Internet, y ese servidor crea una ruta similar a un túnel virtual que oculta la dirección IP y encripta los datos en tránsito. Su objetivo principal es crear una conexión segura entre una computadora y una red — y, dicho de otro modo, permitir conexiones de confianza sobre redes que no lo son.

Encapsulación: cómo funciona el túnel

DATOS sin cifrar DATOS PAQUETE CIFRADO encapsulación RED PÚBLICA viaja en el anonimato los routers públicos ven el sobre exterior, nunca el contenido
la encapsulación envuelve los datos sin cifrar dentro de un paquete cifrado que sí puede viajar por la red pública

La encapsulación es el proceso por el que una VPN protege los datos envolviendo los datos sensibles dentro de otros paquetes de datos: los datos sin cifrar quedan contenidos en un paquete cifrado, lo que les permite atravesar la red pública permaneciendo en el anonimato. Empresas y organizaciones usan VPN para proteger las comunicaciones desde los dispositivos de los usuarios hasta los recursos corporativos — servidores o máquinas virtuales que alojan aplicaciones empresariales —, y los particulares las usan para aumentar su privacidad, ocultando su información personal, incluidas las direcciones IP, a los servidores externos. Una VPN de buena reputación minimiza además su propio acceso a la actividad del usuario mediante una encriptación fuerte.

Acceso remoto frente a sitio a sitio

VPN de acceso remotoVPN de sitio a sitio
Quién la usaUsuarios individualesEmpresas, sobre todo con muchas oficinas en distintos lugares del mundo
Qué conectaUn dispositivo personal con un servidor VPN, a través de InternetLa red principal con otras redes y ubicaciones, extendiendo la red de la empresa
Qué protegeEncripta los datos enviados o recibidos a través del dispositivo personalCrea un túnel cifrado entre las redes, habitualmente con IPSec
InconvenienteEs notablemente más compleja de configurar y gestionar
ACCESO REMOTO SITIO A SITIO PortátilTeléfonoCasa SERVIDOR VPN un túnel por dispositivo personal WireGuard o IPSec SEDE ASEDE BSEDE C red completared completared completa un túnel por par de redes habitualmente IPSec · gestión compleja en ambos casos el mecanismo es el mismo: encapsulación del tráfico en un túnel cifrado
quién se conecta a qué: un dispositivo a un servidor, o una red entera a otra red entera

Un protocolo VPN es, como un protocolo de red, un conjunto de reglas que determina cómo se mueven los datos entre los puntos finales — siendo un punto final cualquier dispositivo conectado a una red: computadoras, dispositivos móviles, servidores.

WireGuard frente a IPSec

WireGuardIPSec
AntigüedadRelativamente recienteUno de los primeros protocolos VPN
RendimientoAlta velocidad: usa menos líneas de programación, lo que aumenta la velocidad de descarga. Útil para transmisión de vídeo o descarga de archivos grandesMás complejo; su fortaleza no es la velocidad
ConfiguraciónDiseñado para ser sencillo de configurar y mantener; además es de código abierto, lo que facilita implementarlo y depurarloConfiguración más compleja
CompatibilidadSirve para conexiones de sitio a sitio y cliente-servidorMuchos sistemas operativos lo admiten por su larga trayectoria; se usa habitualmente en sitio a sitio
Argumento a favorMejor rendimiento potencial y configuración más sencillaLarga historia de uso, pruebas de seguridad exhaustivas y amplia adopción

La elección entre ambos depende de factores concretos: la velocidad de conexión necesaria, la compatibilidad con la infraestructura de red existente y las necesidades del negocio o del individuo. No hay una respuesta universalmente correcta, y esa es justamente la respuesta que se espera en un examen.

Cada vez más organizaciones combinan las VPN con SD-WAN. Una red de área extensa definida por software (SD-WAN) es un servicio WAN virtual que permite conectar de forma segura a los usuarios con aplicaciones en múltiples ubicaciones y a través de grandes distancias geográficas: es el enfoque basado en la nube de la seguridad de red, contratado como servicio.

Ejemplo resuelto: elegir el protocolo VPN según el escenario

La respuesta correcta a «¿WireGuard o IPSec?» nunca es uno de los dos en abstracto: es el que encaja con la velocidad de conexión necesaria, la compatibilidad con la infraestructura existente y las necesidades del negocio. Cuatro casos lo muestran:

EscenarioElecciónMotivo
Equipo pequeño que despliega una VPN desde cero y necesita descargas rápidas de archivos grandesWireGuardAlta velocidad por usar menos líneas de programación, y está diseñado para ser sencillo de configurar y mantener
Organización con routers y sistemas operativos veteranos que ya traen soporte VPN de serieIPSecAl ser uno de los primeros protocolos VPN, muchos sistemas lo admiten: la compatibilidad con la infraestructura existente pesa más que el rendimiento
Unir las redes de tres sedes con un túnel cifrado permanenteIPSec (sitio a sitio)Es el protocolo habitual para crear el túnel entre la red principal y las remotas, asumiendo que la configuración y la gestión serán complejas
Sector donde se exige historial de auditoría y pruebas de seguridad acumuladasIPSecLarga historia de uso, pruebas de seguridad exhaustivas y amplia adopción; WireGuard compensa con código abierto, fácil de implementar y depurar

Y un matiz que se pregunta: WireGuard sirve tanto para conexiones de sitio a sitio como cliente-servidor, así que no queda descartado en el tercer caso — simplemente IPSec es lo que se usa habitualmente ahí.

Idea clave

Que la VPN «oculta la dirección IP» y que «cifra los datos en tránsito» son dos afirmaciones distintas y ambas ciertas, y el mecanismo que las une tiene nombre propio: encapsulación — envolver los datos sensibles en otros paquetes de datos. Si una pregunta menciona un túnel, la palabra que busca es encapsulación.

Ejercicio 1

Una empresa con sede en Bata abre oficinas en Malabo y Douala, y además tiene diez comerciales que trabajan desde hoteles. (a) ¿Qué tipo de VPN necesita para cada caso? (b) ¿Qué protocolo se usa habitualmente para unir las sedes y cuál es su principal inconveniente? (c) ¿Qué servicio podría añadir para conectar de forma segura a los usuarios con aplicaciones repartidas en varias ubicaciones?

Solución

(a) Para las oficinas, VPN de sitio a sitio, que extiende la red de la empresa a otras redes y ubicaciones; para los comerciales, VPN de acceso remoto, que establece la conexión entre un dispositivo personal y un servidor VPN a través de Internet y cifra lo que entra y sale de ese dispositivo. (b) IPSec, que crea un túnel cifrado entre la red principal y la remota; su inconveniente es que las VPN de sitio a sitio son complejas de configurar y gestionar en comparación con las de acceso remoto. (c) Una SD-WAN: servicio WAN virtual que conecta de forma segura a los usuarios con aplicaciones en múltiples ubicaciones y a grandes distancias geográficas, cada vez más combinada con VPN.

Ejercicio 2

Un equipo debe elegir entre WireGuard e IPSec para una nueva implantación en la que pesa mucho la velocidad de descarga y el equipo de sistemas es pequeño. (a) ¿Cuál recomendarías y con qué dos argumentos? (b) ¿Qué argumento defendería el otro protocolo? (c) ¿Es cierto que WireGuard solo sirve para acceso remoto? (d) Explica en una frase qué es un punto final. (e) Si la empresa añade después diez sedes y quiere gestionar de forma centralizada el acceso a aplicaciones repartidas por varios países, ¿qué servicio complementa a la VPN y qué es exactamente?

Solución

(a) WireGuard: es un protocolo de alta velocidad que usa menos líneas de programación, lo que aumenta la velocidad de descarga — útil para vídeo o archivos grandes —, y está diseñado para ser sencillo de configurar y mantener, además de ser de código abierto, lo que facilita implementarlo y depurarlo con pocos recursos. (b) IPSec cuenta con una larga historia de uso, pruebas de seguridad exhaustivas y amplia adopción, y muchos sistemas operativos lo admiten de serie. (c) No: WireGuard puede utilizarse tanto para conexiones de sitio a sitio como para conexiones cliente-servidor; lo que ocurre es que en sitio a sitio el protocolo habitual es IPSec. (d) Un punto final es cualquier dispositivo conectado a una red: una computadora, un dispositivo móvil o un servidor. (e) Una SD-WAN: un servicio WAN virtual que permite conectar de forma segura a los usuarios con aplicaciones en múltiples ubicaciones y a través de grandes distancias geográficas; cada vez más organizaciones combinan VPN y SD-WAN como enfoque en la nube de la seguridad de red.

Punto de control
  • Defino VPN y encapsulación, y explico qué oculta y qué cifra el servicio.
  • Dibujo la topología de acceso remoto frente a la de sitio a sitio y sé qué conecta cada una.
  • Justifico la elección entre WireGuard e IPSec a partir de un escenario concreto.
  • Sé qué es un punto final y qué aporta una SD-WAN.

Vídeos de este módulo

Mini-quiz · Módulo 5

1. El proceso por el que una VPN envuelve los datos sensibles dentro de otros paquetes de datos se llama…

Es lo que permite que los datos atraviesen la red pública permaneciendo en el anonimato.

2. Las empresas con muchas oficinas repartidas por el mundo usan sobre todo…

Extienden la red de la empresa a otras redes y ubicaciones, habitualmente con IPSec, a costa de una gestión compleja.

3. El protocolo VPN relativamente más reciente, de código abierto y con menos líneas de programación es…

Esa ligereza aumenta su velocidad de descarga; IPSec aporta en cambio trayectoria y amplia adopción.

4. Una SD-WAN es…

Cada vez más organizaciones combinan VPN y SD-WAN como servicio para la seguridad de red.

Módulo 6

Zonas de seguridad, segmentación y subredes

Intuición

Todas las defensas anteriores actúan en la frontera. La segmentación actúa dentro, y su lógica es distinta: asume que algún día algo entrará, y se organiza para que ese algo no llegue a todas partes. Una zona de seguridad es un segmento de la red de una empresa diseñado para proteger la red interna frente a las amenazas externas, y forma parte de la segmentación de red, la técnica que divide una red en varios segmentos, cada uno con sus propios permisos de acceso, reglas de seguridad y controles de tráfico.

Para qué sirven las zonas

Cinco funciones resumen su utilidad: proteger las redes internas, mantener la privacidad entre grupos o departamentos, evitar que un problema se propague a toda la red, controlar el acceso a cada segmento y aislar las zonas comprometidas en caso de ataque. Dos ejemplos lo hacen concreto:

EscenarioCómo se segmentaQué se gana
HotelEl Wi-Fi público gratuito de los huéspedes se mantiene separado de la red cifrada que usa el personalUn problema en la red de huéspedes no afecta a la red interna del hotel
UniversidadSubredes distintas para profesores, estudiantes y administraciónSi hay una contaminación o un ataque en la subred de estudiantes, los administradores pueden aislarla y proteger el resto

Las cuatro zonas

NO CONTROLADA Internet FW1 DMZ web · proxy · DNS correo · archivos FW2 RED INTERNA servidores privados bases de datos ZONA RESTRINGIDA datos críticos cada firewall es una línea de defensa: un ataque en la DMZ no alcanza la red interna, y un ataque en la red interna no alcanza la zona restringida
la arquitectura típica en capas concéntricas, con la DMZ situada entre dos firewalls
ZonaQué contiene
Zona no controladaCualquier red fuera del control de la organización — Internet. Representa un riesgo mayor precisamente porque la organización no puede controlar lo que ocurre allí
Zona controladaLa subred que protege la red interna frente a la zona no controlada; dentro de ella hay distintos niveles de protección
Zona desmilitarizada (DMZ)La capa exterior de la zona controlada: contiene los servicios públicos que necesitan acceso desde Internet — servidores web, proxy, DNS, de correo y de archivos para comunicaciones externas. Actúa como perímetro de seguridad entre Internet y la red interna
Red internaLos recursos privados: servidores privados, bases de datos internas, sistemas administrativos e información importante. Debe estar más protegida que la DMZ porque contiene datos sensibles
Zona restringidaDentro de la red interna, la zona más protegida: datos financieros, información estratégica, datos personales sensibles y sistemas críticos. Solo acceden empleados con privilegios especiales

Lo ideal es que la DMZ esté situada entre dos firewalls: el primero filtra el tráfico que viene de Internet hacia la DMZ y el segundo el que va de la DMZ hacia la red interna. Si existe zona restringida, puede protegerse con otro firewall adicional. Así se crean varias líneas de defensa que impiden que un ataque en la DMZ llegue a la red interna, que un ataque en la red interna alcance la zona restringida, y que usuarios no autorizados accedan a sistemas críticos.

El papel del analista

Regular las políticas de control de acceso en los firewalls es tarea habitual del analista de seguridad: definir qué direcciones IP pueden conectarse, controlar qué puertos están permitidos, bloquear tráfico sospechoso, revisar las reglas de acceso y asegurarse de que solo estén disponibles los servicios autorizados. Un ejemplo típico: configurar una regla para que solo el tráfico HTTPS pueda alcanzar los servidores web de la DMZ, permitiendo el tráfico seguro, bloqueando el innecesario o inseguro y reduciendo así la superficie de ataque.

División en subredes: de una red plana a varios barrios

La división en subredes es el proceso de tomar una red grande y dividirla en grupos lógicos más pequeños y organizados llamados subredes. Si la red de la empresa es una ciudad, cada subred es un barrio: tiene sus propias calles, se recorre por dentro sin salir a la autopista y se puede cerrar sin cerrar la ciudad entera. Cada subred queda definida por la combinación única de dirección IP y máscara de red asignada a cada dispositivo, creando en la práctica una «red dentro de una red».

El efecto es doble. Por eficiencia: cuando los dispositivos de una misma subred se comunican entre sí, el conmutador mantiene las transmisiones dentro de esa subred, lo que mejora la velocidad y evita que ese tráfico moleste al resto. Y por seguridad: cada subred puede recibir sus propias reglas, de modo que crear zonas de seguridad es — textualmente — un ejemplo de división en subredes.

ANTES · RED PLANA 192.168.10.0/24 todos se ven entre sí · un incidente alcanza a toda la red DESPUÉS · TRES SUBREDES 192.168.10.0/26192.168.10.64/26192.168.10.128/26 profesoresestudiantesadministración 62 hosts62 hosts62 hosts subnetting una subred comprometida se aísla sin tocar las otras dos
la misma red de 254 direcciones, repartida en tres barrios de 62 equipos: el ejemplo de la universidad, dibujado

Anatomía de una dirección CIDR

Classless Inter-Domain Routing (CIDR) es el método de asignación de máscaras de subred a direcciones IP para crear una subred. Sustituyó al direccionamiento por clases, usado en los años ochenta para agrupar direcciones IP en clases de la A a la E; cada clase incluía un número limitado de direcciones que se agotaron en los noventa, cuando los dispositivos conectados superaron ese rango. El direccionamiento sin clases amplió el número de direcciones IPv4 disponibles y permite segmentar en trozos más pequeños las redes con clase.

Las direcciones CIDR tienen el mismo formato que las IPv4 pero añaden una barra y un número final llamado prefijo de red IP. Ese número dice cuántos de los 32 bits de la dirección identifican a la red; los bits restantes quedan para numerar equipos dentro de ella. De ahí sale todo lo demás:

198.51.100.0/24 19851100 0 – 255 8 bits8 bits8 bits8 bits 24 BITS DE RED · FIJOS 8 BITS DE HOST idénticos en toda la subred numeran los equipos bits de host = 32 − 24 = 8 direcciones = 2⁸ = 256 → 198.51.100.0 a 198.51.100.255 hosts útiles = 256 − 2 = 254 (se reservan red y difusión)
el prefijo parte la dirección en dos mitades: lo que identifica a la red y lo que numera a los equipos

Con esa lectura, calcular una subred es siempre la misma operación en tres pasos: restar el prefijo de 32 para saber cuántos bits quedan para equipos, elevar dos a ese número para obtener el total de direcciones, y descontar dos — la primera, que nombra a la subred entera, y la última, reservada para la difusión a todos sus equipos.

PrefijoMáscara de redBits de hostDireccionesHosts útilesPara qué suele servir
/24255.255.255.08256254Una planta o un departamento grande
/25255.255.255.1287128126Media red: divide un /24 en dos
/26255.255.255.19266462Un departamento mediano
/27255.255.255.22453230Un aula, una sala de servidores pequeña
/28255.255.255.24041614Una DMZ con unos pocos servidores
/30255.255.255.252242Enlace punto a punto entre dos routers

La regla que conviene interiorizar: cuanto mayor es el prefijo, más pequeña es la subred. Un /26 parece «más grande» que un /24 porque el número es mayor, y es justo al revés — más bits fijados para la red significan menos bits libres para equipos.

Ejemplo resuelto: dividir 192.168.10.0/24 en cuatro subredes

Una oficina tiene una sola red de 254 direcciones y cuatro grupos que conviene separar: administración, operaciones, la Wi-Fi de visitantes y los servidores. Ninguno pasa de cincuenta equipos, así que cuatro subredes de 62 hosts — es decir, cuatro /26 — reparten el espacio exactamente. Cada salto es de 64 direcciones:

SubredDirección de redPrimer hostÚltimo hostDifusiónUso y zona
192.168.10.0/26192.168.10.0192.168.10.1192.168.10.62192.168.10.63Administración · red interna
192.168.10.64/26192.168.10.64192.168.10.65192.168.10.126192.168.10.127Operaciones · red interna
192.168.10.128/26192.168.10.128192.168.10.129192.168.10.190192.168.10.191Wi-Fi de visitantes · aislada
192.168.10.192/26192.168.10.192192.168.10.193192.168.10.254192.168.10.255Servidores públicos · DMZ

Con el reparto hecho, las reglas de firewall se escriben sobre las subredes en lugar de sobre equipos sueltos, que es la ventaja práctica de todo esto: «la Wi-Fi de visitantes solo puede salir a Internet», «solo administración alcanza el servidor de nóminas», «solo HTTPS entra a la DMZ». Y si mañana se descubre un equipo comprometido entre los visitantes, se aísla el /26 entero sin tocar a nadie más — el mismo gesto que los administradores de la universidad hacían con la subred de estudiantes.

Una nota de alcance: para el examen basta entender CIDR como un método de direccionamiento flexible para el subnetting moderno, saber qué abarca un prefijo y por qué existe. La aritmética binaria detrás de las máscaras es una habilidad valiosa que se profundiza en formación de redes posterior, y la tabla anterior cubre de sobra los casos que aparecen en la práctica diaria.

Lo que gana la seguridad

La división en subredes permite crear una red dentro de la propia red sin pedir otra dirección de red al proveedor de servicios de Internet, usa el ancho de banda de forma más eficiente y mejora el rendimiento. Y es uno de los componentes para crear subredes aisladas, junto con el aislamiento físico, la configuración de enrutamiento y los cortafuegos: las tres piezas se combinan, ninguna basta por sí sola.

Idea clave

No confundas las dos palabras que parecen sinónimas: la segmentación es la técnica de dividir la red en segmentos, y la división en subredes es la estrategia concreta con la que se implementa. Para el cálculo, tres pasos y una advertencia: 32 menos el prefijo da los bits de host, dos elevado a esos bits da las direcciones, menos dos da los hosts útiles — y prefijo mayor significa subred más pequeña.

Ejercicio 1

Diseña la ubicación por zonas de estos cinco elementos y justifica cada uno: (a) el servidor web público; (b) la base de datos de clientes; (c) el servidor DNS público; (d) los datos financieros y los sistemas críticos; (e) Internet. Indica además dónde colocarías los firewalls.

Solución

(a) DMZ — es un servicio público que necesita acceso desde Internet. (b) Red interna — recurso privado con datos sensibles, más protegida que la DMZ. (c) DMZ — junto con los servidores web, proxy, de correo y de archivos para comunicaciones externas. (d) Zona restringida — información altamente confidencial y sistemas críticos, accesible solo a empleados con privilegios especiales. (e) Zona no controlada, fuera del control de la organización. Firewalls: uno entre Internet y la DMZ, filtrando el tráfico entrante; otro entre la DMZ y la red interna; y, si se quiere una línea más, un tercero protegiendo la zona restringida.

Ejercicio 2

Un centro de formación quiere separar tres grupos dentro de 10.20.30.0/24: aulas (unos 100 equipos), profesorado (unos 50) y servidores (6). (a) ¿Cuántas direcciones y cuántos hosts útiles ofrece cada prefijo entre /25 y /28? (b) Asigna a cada grupo el prefijo más ajustado que le sirva. (c) Escribe el reparto completo: dirección de red, primer y último host y difusión de la subred de aulas. (d) ¿Por qué se restan dos direcciones en cada subred? (e) Un compañero propone dar a los servidores un /24 «para que quepan de sobra»: ¿qué le respondes?

Solución

(a) /25 → 128 direcciones y 126 hosts; /26 → 64 y 62; /27 → 32 y 30; /28 → 16 y 14. (b) Aulas necesitan ~100, así que /25 (126 hosts); profesorado ~50, así que /26 (62 hosts); servidores 6, así que /28 (14 hosts) — un /29 daría solo 6 útiles y no dejaría margen. (c) Aulas en 10.20.30.0/25: dirección de red 10.20.30.0, primer host 10.20.30.1, último host 10.20.30.126, difusión 10.20.30.127. El profesorado podría ocupar 10.20.30.128/26 y los servidores 10.20.30.192/28. (d) Porque la primera dirección nombra a la subred entera y la última se reserva para la difusión a todos sus equipos: ninguna de las dos puede asignarse a un dispositivo. (e) Que un /24 son 256 direcciones, toda la red disponible, para seis servidores: consumiría el espacio entero y dejaría sin direcciones a los demás grupos. Además, subredes innecesariamente grandes amplían el alcance de un incidente, que es justo lo que la segmentación quiere evitar.

Punto de control
  • Defino zona de seguridad y segmentación de red, y cito las cinco funciones de las zonas.
  • Ordeno las zonas de fuera hacia dentro y sé qué servicios van en la DMZ y dónde van los firewalls.
  • Leo una dirección CIDR separando bits de red y bits de host, y calculo direcciones y hosts útiles desde el prefijo.
  • Reparto una red en subredes del tamaño adecuado y sé por qué se descuentan dos direcciones en cada una.

Vídeos de este módulo

Mini-quiz · Módulo 6

1. Los servidores web, proxy, DNS y de correo accesibles desde Internet se alojan en…

La DMZ es la capa exterior de la zona controlada y actúa como perímetro entre Internet y la red interna.

2. La colocación ideal de la DMZ es…

Si además hay zona restringida, puede protegerse con un firewall adicional: varias líneas de defensa.

3. En la dirección 198.51.100.0/24, el número que sigue a la barra se llama…

Esa dirección CIDR engloba todas las direcciones entre 198.51.100.0 y 198.51.100.255.

4. El direccionamiento CIDR sustituyó al direccionamiento por clases porque…

CIDR amplió el número de direcciones IPv4 disponibles y permite segmentar las redes con clase en trozos menores.

Referencia

Glosario de términos

Definiciones breves de los términos técnicos de esta guía, en el orden en que aparecen.

Protocolo de red
Conjunto de reglas usadas por dos o más dispositivos para describir el orden de entrega y la estructura de los datos.
Protocolos de comunicación
Rigen el intercambio de información en la transmisión: TCP, UDP, HTTP, DNS, SMTP.
Protocolos de gestión
Supervisan y gestionan la actividad de la red: SNMP, ICMP, DHCP.
Protocolos de seguridad
Encriptan los datos en tránsito: HTTPS, SFTP, SSH, IPSec, SSL/TLS.
TCP
Protocolo de control de transmisión: forma una conexión mediante un enlace de tres vías y transmite datos.
Protocolo de enlace de tres vías
SYN del dispositivo, SYN/ACK del servidor y ACK final que establece la conexión TCP.
UDP
Protocolo de datagramas de usuario: sin conexión previa, menos fiable pero más rápido.
HTTP
Protocolo de capa de aplicación entre clientes y servidores web; inseguro, puerto 80.
HTTPS
Versión segura de HTTP con encriptación SSL/TLS; puerto 443.
DNS
Traduce los nombres de dominio de Internet en direcciones IP; UDP 53, o TCP si la respuesta es grande.
SNMP
Supervisa y gestiona dispositivos: cambia configuraciones, restablece contraseñas, informa del ancho de banda.
ICMP
Los dispositivos se informan de errores de transmisión; sostiene el comando ping.
SFTP
Transferencia segura de archivos a través de SSH, con AES entre otros cifrados; TCP 22.
NAT
Traducción de direcciones de red: el router sustituye la IP privada de origen por su IP pública.
Dirección IP privada
Asignada por el router, única solo dentro de la red y sin coste; rangos 10.x, 172.16–31.x y 192.168.x.
Dirección IP pública
Asignada por el ISP y la IANA, única en Internet y con coste de arrendamiento.
DHCP
Asigna a cada dispositivo IP, servidor DNS y puerta de enlace; servidores UDP 67, clientes UDP 68.
ARP
Traduce direcciones IP a direcciones MAC; cada dispositivo guarda los pares en su caché ARP. Sin puerto.
Telnet
Conexión remota por línea de comandos que envía todo en texto claro; TCP 23.
SSH
Conexión segura con un sistema remoto, con autenticación y encriptación; TCP 22.
POP3
Recupera correo descargándolo localmente; no garantiza sincronizar varios dispositivos. 110 · 995 cifrado.
IMAP
Recibe correo dejando el contenido en el servidor, lo que permite sincronizar dispositivos. 143 · 993 cifrado.
SMTP
Transmite y encamina el correo con ayuda del agente de transferencia de mensajes; 25 · 587 con TLS.
IEEE 802.11 (Wi-Fi)
Conjunto de estándares que definen la comunicación para las LAN inalámbricas.
WEP
Privacidad equivalente por cable (1999): el más antiguo, hoy considerado de alto riesgo.
WPA
Acceso Wi-Fi protegido (2003): introduce TKIP y la comprobación de integridad del mensaje.
TKIP
Protocolo de integridad de clave temporal: claves secretas más grandes, más difíciles de adivinar.
Ataque KRACK
Reinstalación de claves: inserta una clave propia en el enlace de autenticación y anula el cifrado.
WPA2
Versión de 2004 con AES y CCMP; estándar actual, aún vulnerable a KRACK.
Modo personal y modo empresa
Frase de contraseña global para redes domésticas · control individualizado y centralizado para organizaciones.
WPA3
Versión de 2018: corrige KRACK, usa SAE y encriptación de 128 bits (192 opcional en empresa).
SAE
Autenticación simultánea de iguales: acuerdo de autenticación y uso compartido de claves de cifrado.
Firewall
Dispositivo de seguridad que supervisa el tráfico hacia o desde la red y puede filtrarlo.
Firewall sin estado
Opera con reglas predefinidas, sin seguimiento de paquetes; exige reglas en dos direcciones.
Firewall con estado
Rastrea las conexiones en una tabla de estado y filtra proactivamente; le basta una regla.
NGFW
Firewall de nueva generación: inspección profunda de paquetes, prevención de intrusiones y reglas por aplicación.
Firewall basado en la nube
Firewall de software alojado por el proveedor de servicios en la nube.
Filtrado de puertos
Función de firewall que bloquea o permite determinados números de puerto.
Servidor proxy
Satisface las peticiones de sus clientes reenviándolas a otros servidores, apoyándose en NAT.
Proxy de reenvío
Regula y restringe el acceso de las personas de la organización a Internet.
Proxy inverso
Regula y restringe el acceso de Internet a un servidor interno.
VPN
Servicio que cambia la IP pública y enmascara la ubicación virtual para mantener la privacidad en redes públicas.
Encapsulación
Proceso por el que la VPN envuelve los datos sensibles dentro de otros paquetes de datos.
VPN de acceso remoto
Conecta un dispositivo personal con un servidor VPN a través de Internet.
VPN de sitio a sitio
Extiende la red de la empresa a otras redes y ubicaciones, habitualmente con IPSec.
Punto final
Cualquier dispositivo conectado a una red: computadora, dispositivo móvil o servidor.
WireGuard
Protocolo VPN reciente, rápido, de código abierto y sencillo de configurar.
IPSec
Protocolo VPN veterano, ampliamente adoptado y probado, habitual en conexiones de sitio a sitio.
SD-WAN
Red de área extensa definida por software: servicio WAN virtual que conecta usuarios y aplicaciones a distancia.
Zona de seguridad
Segmento de la red de una empresa que protege la red interna de Internet.
Segmentación de red
Técnica que divide la red en segmentos con sus propios permisos, reglas y controles de tráfico.
Zona no controlada
La parte de la red que queda fuera de la organización: Internet.
Zona controlada
Subred que protege la red interna de la zona no controlada.
DMZ
Zona desmilitarizada: capa exterior de la zona controlada, con los servicios accesibles desde Internet.
Zona restringida
La más protegida: datos financieros, estratégicos y sistemas críticos, solo para privilegios especiales.
División en subredes
Subdivisión de una red en grupos lógicos llamados subredes.
CIDR
Método de asignación de máscaras de subred a direcciones IP; sustituyó al direccionamiento por clases.
Prefijo de red IP
Número que sigue a la barra en una dirección CIDR, como el 24 de 198.51.100.0/24.
Cierre

Síntesis y evaluación final

En una frase Los protocolos de red son las reglas que describen el orden de entrega y la estructura de los datos, y se agrupan en comunicación (TCP con su enlace de tres vías SYN → SYN/ACK → ACK, UDP, HTTP en el 80, DNS en el 53), gestión (SNMP, ICMP, DHCP en UDP 67 y 68) y seguridad (HTTPS en el 443, SFTP y SSH en el 22, IPSec, SSL/TLS), a los que se suman NAT — que convierte las direcciones privadas en una única pública —, ARP — que traduce IP a MAC y no tiene puerto — y el trío del correo POP3, IMAP y SMTP; el Wi-Fi, definido por IEEE 802.11, recorrió de WEP a WPA con TKIP, de WPA2 con AES y CCMP a WPA3 con SAE, corrigiendo por fin el ataque KRACK que afectaba a los dos anteriores; y la red privada se defiende con firewalls sin estado, con estado o de nueva generación, proxies de reenvío e inversos, VPN que encapsulan los datos en túneles de acceso remoto o de sitio a sitio con WireGuard o IPSec, y una segmentación en zonas — no controlada, DMZ entre dos firewalls, red interna y zona restringida — implementada mediante división en subredes con notación CIDR.
Claves para el examen
  • Protocolo de red = conjunto de reglas sobre el orden de entrega y la estructura de los datos. Tres categorías: comunicación, gestión y seguridad.
  • Enlace de tres vías: SYN → SYN/ACK → ACK. La conexión queda establecida al recibir el servidor el ACK final.
  • Los protocolos de encriptación NO ocultan las direcciones IP de origen y destino.
  • Puertos: HTTP 80 · HTTPS 443 · SSH y SFTP 22 · Telnet 23 · SMTP 25 (587 TLS) · DNS 53 · DHCP UDP 67/68 · POP3 110 (995) · IMAP 143 (993). ARP no tiene puerto.
  • NAT: el router sustituye la IP privada de origen por su IP pública en la salida y hace lo inverso en la vuelta; capas de Internet y transporte.
  • IP privadas: asignadas por el router, únicas solo en la red, gratuitas, rangos 10.x / 172.16–31.x / 192.168.x. IP públicas: ISP e IANA, únicas en Internet, con coste.
  • POP3 descarga y no garantiza sincronización; IMAP deja el correo en el servidor y sí la permite.
  • Telnet envía todo en texto claro; SSH es su sustituto cifrado.
  • Wi-Fi = IEEE 802.11. WEP 1999 (alto riesgo) → WPA 2003 (TKIP + comprobación de integridad) → WPA2 2004 (AES + CCMP) → WPA3 2018 (SAE, 128 bits; 192 en empresa).
  • KRACK afecta a WPA y a WPA2: inserta una clave propia en el enlace de autenticación; si la fija en ceros, es como no cifrar. Solo WPA3 lo corrige.
  • WPA2 personal: frase de contraseña global, ideal en casa, inmanejable en empresa. Empresa: control individualizado y centralizado; los usuarios nunca acceden a las claves.
  • Firewall sin estado: reglas predefinidas, sin seguimiento, dos reglas. Con estado: tabla de estado, una regla. NGFW: inspección profunda, prevención de intrusiones, reglas por aplicación, sandboxing, antivirus, filtrado URL/DNS.
  • Proxy de reenvío = acceso de los usuarios a Internet. Proxy inverso = acceso de Internet a los servidores internos. Ambos usan NAT.
  • VPN: cambia la IP pública y cifra en tránsito mediante encapsulación. Acceso remoto = dispositivo personal ↔ servidor VPN. Sitio a sitio = red ↔ red, con IPSec, más compleja de gestionar.
  • WireGuard: reciente, rápido, menos código, abierto, fácil. IPSec: veterano, probado, ampliamente compatible. SD-WAN: WAN virtual como servicio.
  • Zonas, de fuera adentro: no controlada (Internet) → DMZ (web, proxy, DNS, correo, archivos externos) → red interna (servidores privados, bases de datos) → restringida (financiero, estratégico, crítico). DMZ entre dos firewalls.
  • El analista regula el control de acceso: qué IP conectan, qué puertos se permiten, bloqueo de tráfico sospechoso. Ejemplo típico: solo HTTPS hacia los servidores web de la DMZ.
  • División en subredes: red dentro de la red, definida por IP + máscara. CIDR añade el prefijo de red IP tras una barra (198.51.100.0/24 = de .0 a .255) y sustituyó al direccionamiento por clases A-E.
  • Cálculo CIDR en tres pasos: bits de host = 32 − prefijo · direcciones = 2 elevado a esos bits · hosts útiles = direcciones − 2 (red y difusión). /24 → 254 · /25 → 126 · /26 → 62 · /27 → 30 · /28 → 14 · /30 → 2.
  • Prefijo mayor, subred más pequeña. Las subredes se saltan de bloque en bloque: cuatro /26 dentro de un /24 empiezan en .0, .64, .128 y .192.

Diez preguntas de estilo examen que mezclan los seis módulos. Responde sin mirar arriba: la puntuación aparece al final.

Quiz final · 10 preguntas

1. La conexión TCP queda establecida en el momento en que…

Dejar ese tercer paso sin completar de forma masiva es la base de los ataques de inundación SYN.

2. Los protocolos que ocupan, respectivamente, los puertos 22, 23 y 443 son…

HTTP usa el 80; POP3 el 110 (995 cifrado) e IMAP el 143 (993 cifrado).

3. Un dispositivo necesita conocer la dirección MAC de otro equipo de su misma red. El protocolo que la resuelve…

Los pares IP–MAC quedan guardados en la caché ARP de cada dispositivo.

4. El protocolo inalámbrico que introdujo AES y CCMP, y que sigue siendo vulnerable a KRACK, es…

Esa vulnerabilidad persistente motivó el desarrollo de WPA3 en 2018, con SAE.

5. Un firewall que necesita reglas configuradas en dos direcciones es…

El firewall con estado empareja el tráfico de retorno con una sesión existente de su tabla de estado.

6. Para impedir que los empleados accedan a sitios con software malicioso se usa…

El proxy inverso hace lo contrario: gestiona las peticiones externas hacia los servicios internos.

7. Una empresa quiere unir de forma cifrada las redes de sus tres sedes. Necesita…

Su inconveniente conocido es que resulta compleja de configurar y gestionar frente a la de acceso remoto.

8. El servidor de correo público de la organización debe colocarse en…

La DMZ reúne los servicios que necesitan acceso desde Internet: web, proxy, DNS, correo y archivos externos.

9. Crear zonas de seguridad es, según el material del curso, un ejemplo de…

La segmentación es la técnica general; la división en subredes es la estrategia con la que se implementa.

10. La subred 192.168.10.64/26 admite como máximo…

32 − 26 = 6 bits de host → 2⁶ = 64 direcciones, menos la de red y la de difusión.

Puntuación: 0 / 10

Para profundizar con los vídeos y lecturas originales, el material corresponde al segundo módulo de Connect and Protect: Networks and Network Security, tercer curso del Google Cybersecurity Certificate (Google Career Certificates, Coursera).