S+ Study Hub

← Plan / Libro / Capítulo 3

Get Certified Get Ahead — CompTIA Security+ SY0-701

Capítulo 3: Network Technologies and Tools / Tecnologías y Herramientas de Red

3.1 OSI Model 3.2 Network Devices 3.3 Firewalls 3.4 DNS / DNSSEC 3.5 Zero Trust / SASE 3.6 Network Design
📄 Descargar PDF (guía en español)

1. OSI Model and Basic Protocols / Modelo OSI y protocolos básicos

CapaName / NombreQué maneja
1Physical / FísicaCables de cobre, fibra óptica, ondas de radio
2Data Link / Enlace de datosSwitches; direcciones MAC, tramas en red local
3Network / RedRouters; direcciones IP, tráfico entre redes
4Transport / TransporteTCP y UDP; comunicación extremo a extremo
5Session / SesiónEstablece, gestiona y termina sesiones
6Presentation / PresentaciónTraduce datos a formato estándar; cifrado, compresión
7Application / AplicaciónServicios de red usados por las aplicaciones
📌 "Problema de Capa 3" = enrutamiento. "Capa 2" = switching. No hace falta memorizar en profundidad, solo saber qué hace cada capa.

1.1 — Basic protocols / Protocolos básicos

2. Protocols by Use Case / Protocolos por caso de uso

2.1 — Data transfer / Transferencia de datos

Insecure / InseguroSecure alternative / Alternativa seguraPort / Puerto
FTP (texto plano)SFTP (usa SSH) / FTPS (usa TLS)22 (SFTP)
Telnet (texto plano)SSH22
SSL (comprometido)TLS—
HTTPHTTPS (usa TLS)443

2.2 — Email and web / Correo y web

Protocol / ProtocoloFunction / FunciónPort (plain / encrypted)
SMTPEnvía correo entre clientes y servidores25 / 587 (TLS)
POP3Descarga correo al cliente110 / 995
IMAPGestiona correo en carpetas en el servidor143 / 993
HTTP / HTTPSTráfico web80 / 443
LDAP / LDAPSConsultas a directorios (Active Directory)389 / 636

2.3 — Email security / Seguridad de correo — SPF, DKIM, DMARC

Juntos, SPF + DKIM + DMARC forman un marco robusto contra phishing y email spoofing.

2.4 — Voice, video, time, remote access / Voz, video, tiempo, acceso remoto

2.5 — OpenSSH passwordless auth / Autenticación sin contraseña

ssh-keygen genera par de claves (pública/privada). ssh-copy-id copia la clave pública al servidor. La clave privada nunca debe salir del equipo del usuario.

3. Name Resolution / Resolución de nombres (DNS)

Record / RegistroFunción
AHostname → IPv4
AAAAHostname → IPv6
PTRIP → Hostname (búsqueda inversa)
MXServidor de correo (menor prioridad = principal)
CNAMEAlias / nombre alternativo
SOAInformación de zona, incluye TTL
DNSSEC protege contra DNS poisoning agregando una firma digital (RRSIG) a cada registro, garantizando integridad y autenticidad.

4. Network Devices and Hardening / Dispositivos de red y endurecimiento

4.1 — Switches

Conectan dispositivos dentro de una red local y dirigen tráfico unicast solo al puerto destino (según MAC).

4.2 — Routers

Conectan segmentos de red, no reenvían broadcast. Usan ACLs (access control lists) para filtrar tráfico por IP, puerto y protocolo.

Implicit deny (denegación implícita): todo lo no permitido explícitamente queda bloqueado. Es la última regla de toda ACL.

SNMP

Monitorea y gestiona dispositivos de red mediante SNMP traps (notificaciones). SNMPv1/v2: credenciales en texto plano. SNMPv3: cifra credenciales. Puertos: UDP 161 y 162.

5. Firewalls

Type / TipoENQué hace
Basado en hostHost-basedProtege un único equipo (ej: Microsoft Defender Firewall)
Basado en redNetwork-basedProtege toda una red; se ubica en el borde del perímetro
Sin estadoStatelessFiltra cada paquete aislado, como ACL de router
Con estadoStatefulRastrea sesiones; bloquea tráfico sin handshake previo (Capa 4)
WAFWeb Application FirewallProtege aplicación web específica (XSS, SQLi). Capa 7
NGFWNext-Gen FirewallInspección profunda a nivel de aplicación. Capa 7

Fail-open / Falla abierta

Si falla, deja pasar todo el tráfico. No hay interrupción, pero tampoco seguridad.

Fail-closed / Falla cerrada

Si falla, bloquea todo. Hay interrupción, pero se mantiene la seguridad. Es la preferida por profesionales de seguridad.

6. Network Design / Diseño de red: zonas y segmentación

7. Network Appliances / Aplicaciones y dispositivos de red

8. Zero Trust / Confianza cero

No confía automáticamente en nadie por su ubicación de red. Exige autenticación fuerte y políticas basadas en identidad + contexto.

SASE (Secure Access Service Edge): combina funciones de red y seguridad como servicio en la nube — firewall, gateway web, anti-malware, IPS, CASB, DLP.

9. Glossary / Glosario bilingüe

OSI ModelModelo OSI — 7 capas de comunicaciones de red
TCP / UDPConexión garantizada / sin conexión
Implicit denyDenegación implícita — todo lo no permitido se bloquea
ACLAccess Control List — lista de control de acceso
Screened subnet / DMZSubred filtrada / zona desmilitarizada
NATNetwork Address Translation — traducción de IPs
Air gapAislamiento físico total
VLANVirtual LAN — segmentación lógica en switch
Stateful / StatelessFirewall con estado / sin estado
WAFWeb Application Firewall
NGFWNext-Gen Firewall — inspección Capa 7
Fail-open / Fail-closedFalla abierta / falla cerrada
Forward / Reverse proxyProxy directo / inverso
UTMUnified Threat Management
Jump serverServidor de salto
Zero Trust / ZTNAConfianza cero — verificar siempre
PEPPolicy Enforcement Point
SASESecure Access Service Edge
SPF / DKIM / DMARCAutenticación de correo
DNSSECExtensiones de seguridad DNS
LDAP / LDAPSProtocolo de directorio / cifrado

10. Practice Questions / Preguntas de práctica

1. Un consultor detecta que los administradores usan Telnet para configurar switches vía interfaz web. ¿Qué protocolo debería reemplazarlo para cifrar la sesión?
TLS. SSL está deprecado por vulnerabilidades como POODLE. TLS mantiene la misma interfaz web pero cifrada.
2. Una empresa necesita monitorear y configurar remotamente sus routers, protegiendo la confidencialidad de las credenciales. ¿Qué versión de SNMP deberían usar?
SNMPv3. Es la única versión que cifra las credenciales antes de enviarlas por la red.
3. Un firewall tiene solo dos reglas: permitir tráfico TCP en el puerto 80 y permitir tráfico TCP en el puerto 443. No hay ninguna otra regla explícita. ¿Qué pasa con el resto del tráfico?
Se bloquea por la regla de denegación implícita (implicit deny), la última regla por defecto en toda ACL o firewall.
4. Una organización quiere alojar un servidor web accesible al público sin exponer directamente la red interna. ¿Dónde debería ubicarse ese servidor?
En una subred filtrada / DMZ (screened subnet), que permite acceso público controlado sin exponer la red interna.
5. Una planta de energía tiene computadoras de monitoreo que nunca deben conectarse a ninguna red, ni siquiera a la red interna. ¿Qué técnica de aislamiento es la más adecuada?
Air gap (aislamiento físico). No debe existir ninguna conexión, ni siquiera a la red interna.
6. Un administrador detecta tráfico TCP en la red que no corresponde a ninguna sesión con three-way handshake previo. ¿Qué tipo de firewall detectaría y bloquearía mejor este tráfico?
Un firewall con estado (stateful firewall), que analiza el estado de la sesión y bloquea tráfico TCP sin conexión establecida.
7. Una empresa quiere separar el tráfico de voz (VoIP) del tráfico de datos normales dentro del mismo switch físico, sin cambiar el cableado. ¿Qué tecnología deberían usar?
VLAN (Virtual LAN). Permite separar lógicamente tráfico de voz y datos usando el mismo switch físico.
8. Un sitio web recibe un ataque de cross-site scripting (XSS). ¿Qué dispositivo de seguridad está específicamente diseñado para prevenirlo?
Un WAF (Web Application Firewall), diseñado para proteger aplicaciones web de ataques como XSS y SQLi.
9. Un administrador quiere acceder a servidores en la DMZ desde la red interna sin exponer esos servidores directamente. ¿Qué tipo de servidor debería usar como intermediario?
Un jump server (servidor de salto), que sirve de puente endurecido entre la red interna y la DMZ.
10. Una organización adopta un modelo donde no confía en ningún dispositivo solo por estar dentro de la red corporativa, y verifica identidad y contexto en cada solicitud. ¿Cómo se llama este enfoque?
Zero Trust / ZTNA (Confianza cero). Verifica identidad y contexto en cada acceso, sin confiar por ubicación de red.