Capítulo 3: Network Technologies and Tools / Tecnologías y Herramientas de Red
1. OSI Model and Basic Protocols / Modelo OSI y protocolos básicos
| Capa | Name / Nombre | Qué maneja |
|---|---|---|
| 1 | Physical / Física | Cables de cobre, fibra óptica, ondas de radio |
| 2 | Data Link / Enlace de datos | Switches; direcciones MAC, tramas en red local |
| 3 | Network / Red | Routers; direcciones IP, tráfico entre redes |
| 4 | Transport / Transporte | TCP y UDP; comunicación extremo a extremo |
| 5 | Session / Sesión | Establece, gestiona y termina sesiones |
| 6 | Presentation / Presentación | Traduce datos a formato estándar; cifrado, compresión |
| 7 | Application / Aplicación | Servicios de red usados por las aplicaciones |
1.1 — Basic protocols / Protocolos básicos
- TCP: orientado a conexión, entrega garantizada. Three-way handshake: SYN → SYN/ACK → ACK.
- UDP: sin conexión, "mejor esfuerzo". Usado en ataques DoS.
- IP: identifica hosts. IPv4 (32 bits, ej: 192.168.1.100), IPv6 (128 bits, hex).
- ICMP: prueba conectividad (ping, tracert). Suele bloquearse en firewalls por ataques DoS.
- ARP: resuelve IPv4 → MAC dentro de la subred. Ataques de ARP poisoning.
2. Protocols by Use Case / Protocolos por caso de uso
2.1 — Data transfer / Transferencia de datos
| Insecure / Inseguro | Secure alternative / Alternativa segura | Port / Puerto |
|---|---|---|
| FTP (texto plano) | SFTP (usa SSH) / FTPS (usa TLS) | 22 (SFTP) |
| Telnet (texto plano) | SSH | 22 |
| SSL (comprometido) | TLS | — |
| HTTP | HTTPS (usa TLS) | 443 |
2.2 — Email and web / Correo y web
| Protocol / Protocolo | Function / Función | Port (plain / encrypted) |
|---|---|---|
| SMTP | Envía correo entre clientes y servidores | 25 / 587 (TLS) |
| POP3 | Descarga correo al cliente | 110 / 995 |
| IMAP | Gestiona correo en carpetas en el servidor | 143 / 993 |
| HTTP / HTTPS | Tráfico web | 80 / 443 |
| LDAP / LDAPS | Consultas a directorios (Active Directory) | 389 / 636 |
2.3 — Email security / Seguridad de correo — SPF, DKIM, DMARC
- SPF (Sender Policy Framework): registros DNS que definen qué IPs pueden enviar correo por el dominio.
- DKIM (DomainKeys Identified Mail): firma digital del dominio y contenido del correo.
- DMARC (Domain-based Message Authentication): define qué hacer con correos que fallan SPF/DKIM y genera reportes.
2.4 — Voice, video, time, remote access / Voz, video, tiempo, acceso remoto
- RTP / SRTP: transporte de audio/video (VoIP). SRTP añade cifrado e integridad.
- SIP: inicia, mantiene y termina sesiones de voz/video/mensajería.
- SSH (puerto 22): reemplaza a Telnet. También sirve para SCP y SFTP.
- RDP (TCP 3389): escritorio remoto Windows.
- NTP: sincroniza hora entre sistemas (Kerberos exige <5 min de diferencia).
2.5 — OpenSSH passwordless auth / Autenticación sin contraseña
ssh-keygen genera par de claves (pública/privada). ssh-copy-id copia la clave pública al servidor. La clave privada nunca debe salir del equipo del usuario.
3. Name Resolution / Resolución de nombres (DNS)
| Record / Registro | Función |
|---|---|
| A | Hostname → IPv4 |
| AAAA | Hostname → IPv6 |
| PTR | IP → Hostname (búsqueda inversa) |
| MX | Servidor de correo (menor prioridad = principal) |
| CNAME | Alias / nombre alternativo |
| SOA | Información de zona, incluye TTL |
4. Network Devices and Hardening / Dispositivos de red y endurecimiento
4.1 — Switches
Conectan dispositivos dentro de una red local y dirigen tráfico unicast solo al puerto destino (según MAC).
- Port security: deshabilitar puertos sin uso, limitar MACs por puerto (MAC filtering).
- STP / RSTP: previenen switching loops y broadcast storms.
- BPDU Guard: detecta BPDU inesperados en puertos de borde y los deshabilita.
4.2 — Routers
Conectan segmentos de red, no reenvían broadcast. Usan ACLs (access control lists) para filtrar tráfico por IP, puerto y protocolo.
SNMP
Monitorea y gestiona dispositivos de red mediante SNMP traps (notificaciones). SNMPv1/v2: credenciales en texto plano. SNMPv3: cifra credenciales. Puertos: UDP 161 y 162.
5. Firewalls
| Type / Tipo | EN | Qué hace |
|---|---|---|
| Basado en host | Host-based | Protege un único equipo (ej: Microsoft Defender Firewall) |
| Basado en red | Network-based | Protege toda una red; se ubica en el borde del perímetro |
| Sin estado | Stateless | Filtra cada paquete aislado, como ACL de router |
| Con estado | Stateful | Rastrea sesiones; bloquea tráfico sin handshake previo (Capa 4) |
| WAF | Web Application Firewall | Protege aplicación web específica (XSS, SQLi). Capa 7 |
| NGFW | Next-Gen Firewall | Inspección profunda a nivel de aplicación. Capa 7 |
Fail-open / Falla abierta
Si falla, deja pasar todo el tráfico. No hay interrupción, pero tampoco seguridad.
Fail-closed / Falla cerrada
Si falla, bloquea todo. Hay interrupción, pero se mantiene la seguridad. Es la preferida por profesionales de seguridad.
6. Network Design / Diseño de red: zonas y segmentación
- Intranet: red interna. Extranet: parte accesible por terceros autorizados.
- Screened subnet / DMZ: zona intermedia entre Internet y red interna, protegida por dos firewalls. Aloja servidores públicos (web, correo, VPN).
- NAT (Network Address Translation): traduce IP privadas ↔ públicas. Estática = 1:1. Dinámica = pool de IPs.
- Air gap: aislamiento físico total. Usado en sistemas SCADA críticos.
- VLAN: segmentación lógica en un switch. Agrupa equipos por función sin importar ubicación física.
- East-West vs North-South: E-W = tráfico entre servidores. N-S = tráfico clientes ↔ servidores.
7. Network Appliances / Aplicaciones y dispositivos de red
- Forward proxy (proxy directo): reenvía solicitudes de clientes internos a Internet. Caching + filtrado de URL.
- Reverse proxy (proxy inverso): recibe solicitudes de Internet y las reenvía a servidores web internos. También sirve como load balancer.
- UTM (Unified Threat Management): un solo dispositivo que combina filtrado URL, anti-malware, inspección de contenido, mitigación DDoS.
- Jump server (servidor de salto): servidor endurecido usado como puente entre zonas de seguridad.
8. Zero Trust / Confianza cero
No confía automáticamente en nadie por su ubicación de red. Exige autenticación fuerte y políticas basadas en identidad + contexto.
- Adaptive identity authentication: el nivel de autenticación cambia según el contexto (red corporativa vs cafetería).
- Control plane (plano de control): configura y controla la infraestructura. Incluye Policy Engine (PE) y Policy Administrator (PA), que juntos forman el Policy Decision Point (PDP).
- Data plane (plano de datos): tráfico real de usuarios/aplicaciones. Incluye Policy Enforcement Point (PEP), el único componente que cruza entre ambos planos.