Las redes son la infraestructura invisible sobre la que funciona todo internet. Detrás de cada videollamada, cada compra online, cada email y cada mensaje de WhatsApp, hay protocolos, cables, routers, switches y servidores que hacen posible la comunicación. Y aunque no lo veas, entender cómo funcionan las redes es una de las habilidades más valiosas en el mundo tecnológico.
En 2026, las redes han evolucionado enormemente: WiFi 7, IPv6, WPA3, VPN WireGuard, redes definidas por software (SDN), edge computing y cloud híbrida son ya parte del día a día. Pero los fundamentos siguen siendo los mismos: el modelo OSI, TCP/IP, el direccionamiento IP, los protocolos y la seguridad.
Esta guía completa de redes 2026 es el resultado de años documentando infraestructura de comunicaciones en veselin.es. Está pensada para quienes quieren entender cómo funciona internet, para administradores de sistemas que necesitan dominar redes, para estudiantes de informática y para cualquier persona técnica que quiera ampliar sus conocimientos.
Si buscas una guía sobre servidores (servicios que corren sobre la red), consulta nuestra Guía Completa de Servidores y Virtualización. Si buscas ciberseguridad (defensa frente a amenazas), consulta la Guía Completa de Ciberseguridad. Esta guía se centra en cómo funcionan las comunicaciones.
¿Qué vas a aprender en esta guía?
- Los fundamentos de las redes: tipos, topologías, componentes
- El modelo OSI y TCP/IP con ejemplos prácticos
- Direccionamiento IP y subnetting paso a paso (IPv4 e IPv6)
- Los protocolos esenciales de internet (TCP, UDP, HTTP, DNS, DHCP…)
- Dispositivos de red: routers, switches, firewalls, APs
- Redes locales (LAN): cableado, VLANs, switches gestionados
- WiFi y redes inalámbricas: estándares, bandas, seguridad
- Redes WAN e Internet: ISPs, fibra, 5G, BGP
- Firewalls y seguridad perimetral: pfSense, OPNsense, IDS/IPS
- VPN y túneles cifrados: WireGuard, OpenVPN, Zero Trust
- DNS y resolución de nombres: tipos de registros, DNSSEC, DoH
- CDN y distribución de contenido: Cloudflare, caché, edge
- Monitorización de red: SNMP, NetFlow, Zabbix
- Redes en la nube: VPC, subredes, SDN
- Troubleshooting de red: metodología y herramientas
- FAQ con 12 preguntas frecuentes
📑 Tabla de contenidos
- ¿Qué son las redes? Fundamentos
- Modelo OSI y TCP/IP
- Direccionamiento IP y subnetting
- Protocolos esenciales
- Dispositivos de red
- Redes locales (LAN)
- WiFi y redes inalámbricas
- Redes WAN e Internet
- Firewalls y seguridad perimetral
- VPN y túneles cifrados
- DNS y resolución de nombres
- CDN y distribución de contenido
- Monitorización de red
- Redes en la nube
- Troubleshooting de red
- Conclusión
- Preguntas frecuentes
1. ¿Qué son las redes? Fundamentos {#fundamentos}
1.1 Definición y tipos de redes
Una red informática es un conjunto de dispositivos conectados entre sí que pueden compartir recursos (archivos, impresoras, conexión a internet) y comunicarse entre ellos mediante protocolos comunes.
Tipos de redes por alcance:
- PAN (Personal Area Network): alcance personal. Ejemplo: Bluetooth, NFC.
- LAN (Local Area Network): alcance local. Ejemplo: red doméstica, red de oficina.
- MAN (Metropolitan Area Network): alcance metropolitano. Ejemplo: red de una ciudad.
- WAN (Wide Area Network): alcance global. Ejemplo: internet.
- CAN (Campus Area Network): varias LAN en un campus.
- SAN (Storage Area Network): red dedicada a almacenamiento.
Tipos de redes por relación:
- Cliente-servidor: un servidor central proporciona servicios a los clientes.
- P2P (Peer-to-Peer): todos los dispositivos son iguales (BitTorrent, blockchain).
Tipos de redes por medio:
- Cableadas: Ethernet, fibra óptica.
- Inalámbricas: WiFi, Bluetooth, 4G/5G.
- Mixtas: combinación de ambas.
1.2 Topologías de red
La topología define cómo están conectados los dispositivos:
Topología en estrella:
- Todos los dispositivos se conectan a un nodo central (switch).
- Ventajas: fácil de gestionar, si un dispositivo falla no afecta a los demás.
- Desventajas: si el nodo central falla, toda la red cae.
- Más común en LANs.
Topología en bus:
- Todos los dispositivos conectados a un cable común.
- Ventajas: sencilla, económica.
- Desventajas: si el cable falla, toda la red cae.
- Obsoleta.
Topología en anillo:
- Los dispositivos forman un anillo cerrado.
- Ventajas: sin colisiones.
- Desventajas: si un nodo falla, afecta al anillo.
- Poco común hoy.
Topología en malla:
- Cada dispositivo conectado a varios otros.
- Ventajas: máxima redundancia.
- Desventajas: costosa, compleja.
- Usada en backbones e internet.
Topología en árbol:
- Jerarquía de estrellas.
- Común en redes empresariales.
Topología híbrida:
- Combinación de las anteriores.
1.3 Historia breve de las redes
1969 — ARPANET: primera red, precursora de internet.
1973 — Ethernet: Xerox PARC desarrolla Ethernet.
1974 — TCP/IP: Vint Cerf y Bob Kahn publican el protocolo.
1983 — ARPANET adopta TCP/IP: nacimiento oficial de internet.
1989 — WWW: Tim Berners-Lee propone la World Wide Web.
1991 — Primer sitio web.
1998 — WiFi (802.11): primera especificación.
2000s — Banda ancha: ADSL, cable.
2010s — Fibra y 4G: generalización.
2020s — 5G, WiFi 6/6E/7, IPv6.
1.4 Componentes básicos
Hardware:
- NICs: tarjetas de red.
- Switches: conectan dispositivos en una LAN.
- Routers: conectan redes entre sí.
- Access Points: dan cobertura WiFi.
- Firewalls: filtran tráfico.
- Cables: UTP, fibra.
- Módems/ONTs: conexión al ISP.
Software:
- Protocolos: TCP/IP, HTTP, DNS.
- Sistemas operativos de red: Linux, Windows Server.
- Servicios: DHCP, DNS, firewall.
- Herramientas: Wireshark, Nmap.
Conceptos:
- Ancho de banda: capacidad de transmisión (Mbps, Gbps).
- Latencia: tiempo de ida y vuelta (ms).
- Throughput: ancho de banda real.
- Jitter: variación de latencia.
- Pérdida de paquetes: %.
1.5 Modelos de red y estándares
Los estándares garantizan interoperabilidad:
- IEEE 802.3: Ethernet.
- IEEE 802.11: WiFi.
- IEEE 802.1Q: VLANs.
- RFCs: documentos de IETF para protocolos de internet.
Organismos:
- IEEE.
- IETF.
- IANA.
- ICANN.
- ISO.
1.6 Por qué importa entender redes
Razones:
- Base de todo lo digital. Sin redes, no hay internet.
- Ciberseguridad. La mayoría de ataques vienen por la red.
- Cloud. Todo pasa por la red.
- IoT. Millones de dispositivos conectados.
- Empleabilidad. Alta demanda de administradores de red.
- Troubleshooting. Cuando algo falla, necesitas entender redes.
- Diseño de arquitecturas. Escalabilidad, redundancia, rendimiento.
1.7 Cómo usar esta guía
Para principiantes:
- Lee secuencialmente.
- Practica con herramientas simples (ping, traceroute).
- Instala un simulador (Packet Tracer, GNS3).
Para profesionales:
- Salta a las secciones de interés.
- Usa la guía como referencia.
- Explora los enlaces internos para profundizar.
Para estudiantes:
- Sigue las secciones en orden.
- Practica con laboratorios (Proxmox + pfSense).
- Complementa con certificaciones (CCNA, CompTIA Network+).
2. Modelo OSI y TCP/IP {#osi}
2.1 El modelo OSI (7 capas)
El modelo OSI (Open Systems Interconnection) es un marco conceptual que divide las comunicaciones de red en 7 capas. Cada capa tiene funciones específicas y se comunica con las capas adyacentes.
Las 7 capas (de arriba a abajo):
7. Aplicación (Application):
- Interfaz con el usuario.
- Protocolos: HTTP, HTTPS, FTP, SMTP, DNS, SSH.
- Ejemplos: navegador, cliente de correo.
6. Presentación (Presentation):
- Formato de datos, cifrado, compresión.
- Ejemplos: SSL/TLS, JPEG, MPEG.
5. Sesión (Session):
- Establece, mantiene y cierra sesiones.
- Ejemplos: RPC, NetBIOS.
4. Transporte (Transport):
- Entrega extremo a extremo.
- Protocolos: TCP, UDP.
- Segmentación, control de flujo, corrección de errores.
3. Red (Network):
- Enrutamiento entre redes.
- Protocolos: IP, ICMP, OSPF, BGP.
- Direccionamiento lógico (IP).
2. Enlace de datos (Data Link):
- Comunicación dentro de la misma red.
- Direccionamiento físico (MAC).
- Protocolos: Ethernet, WiFi, ARP.
- Subcapas: LLC, MAC.
1. Física (Physical):
- Transmisión de bits por el medio.
- Cables, conectores, señales eléctricas.
Mnemotecnia: «Please Do Not Throw Sausage Pizza Away» (Physical, Data Link, Network, Transport, Session, Presentation, Application).
2.2 El modelo TCP/IP (4 capas)
El modelo TCP/IP es más práctico y es el que se usa realmente en internet.
Las 4 capas:
4. Aplicación:
- Combina las capas 5-7 de OSI.
- Protocolos: HTTP, DNS, SMTP, SSH.
3. Transporte:
- TCP y UDP.
2. Internet:
- IP, ICMP.
1. Acceso a red:
- Ethernet, WiFi.
- Combina capas 1-2 de OSI.
2.3 Correspondencia OSI ↔ TCP/IP
| OSI | TCP/IP |
|---|---|
| 7. Aplicación | Aplicación |
| 6. Presentación | Aplicación |
| 5. Sesión | Aplicación |
| 4. Transporte | Transporte |
| 3. Red | Internet |
| 2. Enlace | Acceso a red |
| 1. Física | Acceso a red |
2.4 Encapsulamiento
Cuando envías datos, cada capa añade información (cabeceras) y los pasa a la capa inferior.
Ejemplo: navegar a una web
- Aplicación: generas una petición HTTP GET.
- Transporte: TCP segmenta y añade puerto origen/destino (ej: 54321 → 443).
- Red: IP añade direcciones IP origen/destino.
- Enlace: Ethernet añade MAC origen/destino.
- Física: se transmite por el cable.
En el destino, el proceso se invierte (desencapsulamiento).
2.5 PDU por capa
PDU (Protocol Data Unit) = nombre de los datos en cada capa.
| Capa | PDU |
|---|---|
| Aplicación | Datos |
| Transporte | Segmento (TCP) / Datagrama (UDP) |
| Red | Paquete |
| Enlace | Trama (Frame) |
| Física | Bits |
2.6 Ejemplo práctico: navegar a una web
Escenario: escribes https://veselin.es en el navegador.
Pasos:
- DNS resolution: el navegador consulta un servidor DNS para obtener la IP de veselin.es.
- TCP handshake: se establece conexión TCP al puerto 443 (3-way handshake: SYN → SYN-ACK → ACK).
- TLS handshake: se negocia cifrado TLS.
- HTTP request: el navegador envía
GET / HTTP/1.1. - IP routing: el paquete viaja por routers hasta el servidor.
- Respuesta: el servidor envía HTML, CSS, JS, imágenes.
- Renderizado: el navegador muestra la web.
Todo esto ocurre en milisegundos y se repite miles de veces por segundo.
2.7 Por qué importa el modelo OSI
Utilidad práctica:
- Diagnóstico: si algo falla, puedes aislar la capa.
- Diseño: cada capa tiene responsabilidades claras.
- Interoperabilidad: fabricantes diferentes se comunican.
- Aprendizaje: estructura mental para entender redes.
- Certificaciones: CCNA, Network+ se basan en OSI.
Regla de oro: «divide y vencerás». Cada capa resuelve un problema concreto.
3. Direccionamiento IP y subnetting {#ip}
3.1 Direcciones IPv4
Una dirección IPv4 es un número de 32 bits (4 bytes) que identifica un dispositivo en una red. Se representa en notación decimal punteada:
text
192.168.1.100
Cada octeto va de 0 a 255.
Partes:
- Parte de red: identifica la red.
- Parte de host: identifica el dispositivo dentro de la red.
La división la determina la máscara de subred.
3.2 Clases de direcciones IPv4
Clásicamente, las IPv4 se dividían en clases:
| Clase | Rango | Máscara | Uso |
|---|---|---|---|
| A | 1.0.0.0 – 126.0.0.0 | /8 | Redes enormes |
| B | 128.0.0.0 – 191.255.0.0 | /16 | Redes medianas |
| C | 192.0.0.0 – 223.255.255.0 | /24 | Redes pequeñas |
| D | 224.0.0.0 – 239.255.255.255 | – | Multicast |
| E | 240.0.0.0 – 255.255.255.255 | – | Experimental |
Hoy se usa CIDR (Classless Inter-Domain Routing), sin clases fijas.
Direcciones reservadas:
- 127.0.0.0/8: loopback (localhost).
- 169.254.0.0/16: link-local.
- 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16: rangos privados (RFC 1918).
3.3 Máscaras de subred
Una máscara de subred indica qué parte de la IP es de red y qué parte es de host.
Ejemplo:
text
IP: 192.168.1.100 Máscara: 255.255.255.0 Red: 192.168.1.0 Host: 100
Notación CIDR:
- /8 = 255.0.0.0
- /16 = 255.255.0.0
- /24 = 255.255.255.0
- /25 = 255.255.255.128
- /26 = 255.255.255.192
- /27 = 255.255.255.224
- /28 = 255.255.255.240
Cálculo rápido: /24 = 256 IPs (254 usables), /25 = 128 IPs (126 usables), /26 = 64 IPs (62 usables)…
3.4 Subnetting paso a paso
Objetivo: dividir una red grande en subredes más pequeñas.
Ejemplo: dividir 192.168.1.0/24 en 4 subredes.
Paso 1: calcular bits necesarios.
- 4 subredes → 2² = 4 → necesitamos 2 bits.
Paso 2: nueva máscara.
- /24 + 2 bits = /26 → 255.255.255.192.
Paso 3: calcular subredes.
- 192.168.1.0/26 (hosts: 1-62)
- 192.168.1.64/26 (hosts: 65-126)
- 192.168.1.128/26 (hosts: 129-190)
- 192.168.1.192/26 (hosts: 193-254)
Fórmula:
- Nº de subredes = 2^(bits prestados).
- Nº de hosts por subred = 2^(bits host) – 2.
Ejemplos prácticos:
- /24 = 254 hosts usables.
- /25 = 126 hosts usables.
- /26 = 62 hosts usables.
- /27 = 30 hosts usables.
- /28 = 14 hosts usables.
- /29 = 6 hosts usables.
- /30 = 2 hosts usables (enlaces punto a punto).
3.5 CIDR
CIDR elimina las clases fijas y permite máscaras de cualquier longitud.
Ventajas:
- Uso eficiente del espacio IP.
- Agregación de rutas (supernetting).
- Flexibilidad.
Ejemplo: una empresa necesita 500 IPs → puede usar /23 (512 IPs).
3.6 IPv6
IPv6 es el sucesor de IPv4, con 128 bits en lugar de 32.
Ventajas:
- Espacio enorme: 340 undecillones de direcciones.
- Sin NAT: cada dispositivo puede tener IP pública.
- Autoconfiguración (SLAAC).
- Mejor seguridad (IPSec obligatorio).
- QoS mejorado.
Notación:
- Hexadecimal, separado por
:. - Ejemplo:
2001:0db8:85a3:0000:0000:8a2e:0370:7334. - Abreviado:
2001:db8:85a3::8a2e:370:7334.
Tipos:
- Unicast: uno a uno.
- Multicast: uno a muchos.
- Anycast: uno al más cercano.
- Sin broadcast (usar multicast).
Adopción: ~45% del tráfico mundial en 2026. Crecimiento constante.
Direcciones especiales:
::1= loopback.fe80::/10= link-local.2000::/3= unicast global.
3.7 NAT y PAT
NAT (Network Address Translation): traduce direcciones IP privadas a públicas.
PAT (Port Address Translation): también llamado NAT overload. Varios dispositivos comparten una IP pública mediante diferentes puertos.
Cómo funciona:
- Dispositivo interno
192.168.1.100:54321envía paquete. - Router traduce a
200.100.50.25:61234. - Al recibir respuesta, router revierte la traducción.
Tipos de NAT:
- Static NAT: 1 a 1.
- Dynamic NAT: pool de IPs.
- PAT: muchos a 1.
Ventajas: ahorra IPs públicas, oculta estructura interna.
Desventajas: rompe el modelo extremo a extremo, complica ciertas aplicaciones.
3.8 IP pública vs privada
IP privada:
- Rangos: 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16.
- No enrutable en internet.
- Usada dentro de LANs.
IP pública:
- Enrutable en internet.
- Asignada por el ISP.
- Puede ser estática o dinámica.
CGNAT: los ISPs usan NAT carrier-grade, por lo que muchos hogares comparten IP pública. Esto complica el hosting casero.
Solución: IPv6, VPN, o servicios como Cloudflare Tunnel.
3.9 Comandos útiles
bash
# Ver IP local ip a ifconfig # Ver IP pública curl ifconfig.me curl ifconfig.co # Ver rutas ip r route -n # Ver DNS cat /etc/resolv.conf resolvectl status # Test de conectividad ping 8.8.8.8 # Traceroute traceroute google.com mtr google.com
Guía: [ENLACE: /ip-estatica-en-ubuntu-server-22-04-y-actualizacion-a-24-04/]
3.10 Herramientas para practicar subnetting
- subnet-calculator.com
- ipcalc:
ipcalc 192.168.1.0/24 - Packet Tracer (Cisco).
- GNS3 (emulador).
- Proxmox + pfSense (laboratorio real).
Guía para montar laboratorio: [ENLACE: /guia-completa-servidores-virtualizacion/]
📝 FIN DE LA ENTREGA 1/5
Lo que llevamos hasta ahora:
| Sección | Palabras aprox. |
|---|---|
| Introducción | ~550 |
| Tabla de contenidos | ~100 |
| Sección 1: Fundamentos | ~1.400 |
| Sección 2: OSI y TCP/IP | ~1.400 |
| Sección 3: IP y subnetting | ~1.600 |
| TOTAL ENTREGA 1 | ~5.050 palabras |
¡Excelente arranque! Al ritmo actual superaremos las 18.000 palabras.
4. Protocolos esenciales {#protocolos}
Los protocolos son las reglas que permiten a los dispositivos comunicarse. Sin ellos, cada fabricante hablaría su propio idioma y nada funcionaría. Esta sección repasa los protocolos más importantes de internet.
4.1 TCP vs UDP
Los dos protocolos de capa de transporte:
TCP (Transmission Control Protocol):
- Orientado a conexión: establece conexión antes de enviar datos (3-way handshake).
- Fiable: garantiza entrega, orden y sin duplicados.
- Control de flujo y congestión.
- Más lento pero seguro.
- Uso: web (HTTP/HTTPS), email, SSH, FTP.
UDP (User Datagram Protocol):
- Sin conexión: envía paquetes sin establecer conexión.
- No fiable: no garantiza entrega ni orden.
- Más rápido pero puede perder datos.
- Uso: streaming, VoIP, DNS, gaming, DHCP.
Comparativa:
| Aspecto | TCP | UDP |
|---|---|---|
| Conexión | Sí | No |
| Fiabilidad | Alta | Baja |
| Orden | Garantizado | No |
| Velocidad | Más lento | Más rápido |
| Cabecera | 20-60 bytes | 8 bytes |
| Uso | Web, email, SSH | Streaming, VoIP, DNS |
3-way handshake (TCP):
- Cliente envía SYN.
- Servidor responde SYN-ACK.
- Cliente envía ACK.
- Conexión establecida.
Cuándo usar cada uno:
- TCP: cuando la integridad importa más que la velocidad.
- UDP: cuando la velocidad importa más que perder algún paquete.
4.2 HTTP/HTTPS
HTTP (HyperText Transfer Protocol):
- Protocolo de la web.
- Sin estado: cada petición es independiente.
- Métodos: GET, POST, PUT, DELETE, PATCH, HEAD, OPTIONS.
- Códigos de estado: 200 OK, 404 Not Found, 500 Internal Server Error.
HTTPS:
- HTTP sobre TLS/SSL.
- Cifrado de extremo a extremo.
- Autenticación del servidor (certificados).
- Integridad de los datos.
- Estándar obligatorio en 2026.
Puertos:
- HTTP: 80.
- HTTPS: 443.
Versiones:
- HTTP/1.1: clásico.
- HTTP/2: multiplexación, compresión.
- HTTP/3: sobre QUIC (UDP), más rápido.
Cabeceras importantes:
Host.User-Agent.Cookie.Authorization.Content-Type.Cache-Control.
Guías relacionadas:
- [ENLACE: /como-implementar-el-protocolo-https-correctamente/]
- [ENLACE: /guia-completa-para-configurar-ssl-en-nginx/]
4.3 DNS
DNS (Domain Name System): traduce nombres de dominio a direcciones IP.
Ejemplo: veselin.es → 200.100.50.25.
Jerarquía:
- Root servers: 13 servidores raíz (A-M).
- TLD servers: .com, .es, .org.
- Authoritative servers: los del dominio.
Tipos de consultas:
- Recursiva: el servidor busca por ti.
- Iterativa: el servidor te devuelve la siguiente referencia.
Registros DNS:
- A: IPv4.
- AAAA: IPv6.
- CNAME: alias.
- MX: servidor de correo.
- TXT: texto (SPF, DKIM, verificación).
- NS: servidores de nombres.
- SOA: autoridad de la zona.
- SRV: servicios.
Caché: los resolvers y navegadores cachean resultados para acelerar.
Puerto: 53 (UDP y TCP).
Profundizamos en DNS en la sección 11.
4.4 DHCP
DHCP (Dynamic Host Configuration Protocol): asigna direcciones IP automáticamente.
Proceso DORA:
- Discover: cliente busca servidores DHCP.
- Offer: servidor ofrece IP.
- Request: cliente solicita la IP ofrecida.
- Ack: servidor confirma.
Qué asigna:
- IP.
- Máscara de subred.
- Gateway.
- Servidores DNS.
- Tiempo de concesión (lease).
Puertos: 67 (servidor), 68 (cliente).
Alternativa: IP estática (para servidores).
4.5 FTP, SFTP, SCP
FTP (File Transfer Protocol):
- Transferencia de archivos.
- Inseguro (sin cifrado).
- Puertos 20 (datos), 21 (control).
SFTP (SSH File Transfer Protocol):
- FTP sobre SSH.
- Cifrado.
- Puerto 22.
SCP (Secure Copy):
- Copia segura vía SSH.
- Sintaxis:
scp archivo.txt user@host:/ruta/
Alternativas modernas:
- Rsync sobre SSH.
- Rclone para cloud.
- Nextcloud para uso personal.
4.6 SMTP, IMAP, POP3
Protocolos de correo:
SMTP (Simple Mail Transfer Protocol):
- Envío de correo.
- Puertos: 25, 587 (con STARTTLS), 465 (SSL).
- Servidor → servidor y cliente → servidor.
IMAP (Internet Message Access Protocol):
- Acceso al correo en el servidor.
- Sincronización entre dispositivos.
- Puerto 143 (o 993 con SSL).
- Recomendado en 2026.
POP3 (Post Office Protocol 3):
- Descarga el correo al cliente.
- Sin sincronización.
- Puerto 110 (o 995 con SSL).
- Obsoleto para uso moderno.
Guía: [ENLACE: /guia-paso-a-paso-para-instalar-y-configurar-un-servidor-de-correo-en-debian-11/]
4.7 SSH
SSH (Secure Shell): acceso remoto cifrado a sistemas.
Uso principal:
- Administración remota de servidores.
- Túneles cifrados.
- Transferencia de archivos (SFTP, SCP).
- Git sobre SSH.
Puerto: 22 (por defecto).
Autenticación:
- Contraseña (no recomendado).
- Claves SSH (recomendado).
Ejemplos:
bash
ssh user@servidor.com ssh -p 2222 user@servidor.com ssh -i ~/.ssh/clave_privada user@servidor.com ssh -L 8080:localhost:80 user@servidor # túnel local ssh -D 1080 user@servidor # SOCKS proxy
Buenas prácticas:
- Deshabilitar login root.
- Solo claves.
- Puerto no estándar (opcional).
- Fail2ban.
Guías:
- [ENLACE: /guia-completa-servidores-virtualizacion/]
- [ENLACE: /como-configurar-y-usar-fail2ban-para-proteger-tu-servidor-linux/]
4.8 ICMP
ICMP (Internet Control Message Protocol): mensajes de control y error.
Uso:
ping(echo request/reply).traceroute(TTL exceeded).- Mensajes de error (unreachable, time exceeded).
No es TCP ni UDP. Es un protocolo de capa 3 (red).
Seguridad: algunos firewalls bloquean ICMP por defecto.
4.9 ARP
ARP (Address Resolution Protocol): traduce direcciones IP a MAC dentro de una LAN.
Funcionamiento:
- Dispositivo A quiere hablar con 192.168.1.10.
- Envía ARP request (broadcast): «¿Quién tiene 192.168.1.10?»
- Dispositivo B responde con su MAC.
- A almacena la relación en su caché ARP.
IPv6 usa NDP (Neighbor Discovery Protocol) en lugar de ARP.
Seguridad: ARP spoofing es un ataque común (MITM).
Ver caché ARP:
bash
arp -a ip neigh
4.10 Otros protocolos importantes
NTP (Network Time Protocol):
- Sincroniza relojes.
- Puerto 123 (UDP).
- Crítico para logs, TLS, Kerberos.
SNMP (Simple Network Management Protocol):
- Monitorización de dispositivos de red.
- Puertos 161, 162.
- Versiones: v1, v2c, v3 (segura).
LDAP (Lightweight Directory Access Protocol):
- Acceso a directorios (Active Directory, OpenLDAP).
- Puertos 389, 636.
Kerberos:
- Autenticación en AD.
- Puerto 88.
RDP (Remote Desktop Protocol):
- Escritorio remoto de Windows.
- Puerto 3389.
VNC:
- Escritorio remoto multiplataforma.
- Puerto 5900.
SMB/CIFS:
- Compartición de archivos Windows.
- Puerto 445.
MQTT:
- Protocolo IoT ligero.
- Puerto 1883 (o 8883 con TLS).
CoAP:
- Alternativa a MQTT para IoT.
- Sobre UDP.
4.11 Puertos comunes
| Puerto | Protocolo | Servicio |
|---|---|---|
| 20, 21 | TCP | FTP |
| 22 | TCP | SSH, SFTP, SCP |
| 23 | TCP | Telnet (obsoleto) |
| 25 | TCP | SMTP |
| 53 | UDP/TCP | DNS |
| 67, 68 | UDP | DHCP |
| 80 | TCP | HTTP |
| 110 | TCP | POP3 |
| 123 | UDP | NTP |
| 143 | TCP | IMAP |
| 161 | UDP | SNMP |
| 389 | TCP | LDAP |
| 443 | TCP | HTTPS |
| 445 | TCP | SMB |
| 465 | TCP | SMTPS |
| 587 | TCP | SMTP (STARTTLS) |
| 636 | TCP | LDAPS |
| 993 | TCP | IMAPS |
| 995 | TCP | POP3S |
| 1433 | TCP | SQL Server |
| 1521 | TCP | Oracle |
| 3306 | TCP | MySQL/MariaDB |
| 3389 | TCP | RDP |
| 5432 | TCP | PostgreSQL |
| 5900 | TCP | VNC |
| 6379 | TCP | Redis |
| 8080 | TCP | HTTP alternativo |
| 27017 | TCP | MongoDB |
Ver puertos abiertos:
bash
ss -tulpn netstat -tulpn nmap -p- localhost
Guía: [ENLACE: /introduccion-a-nmap-herramienta-esencial-para-escaneo-de-redes/]
5. Dispositivos de red {#dispositivos}
Los dispositivos de red son el hardware que hace posible la comunicación. Cada uno tiene su función específica en una capa del modelo OSI.
5.1 Hubs, switches, routers
Hub (capa 1):
- Repite la señal a todos los puertos.
- Obsoleto.
- Colisiones constantes.
Switch (capa 2):
- Conecta dispositivos en una LAN.
- Aprende direcciones MAC y las asocia a puertos.
- Reenvía solo al destinatario.
- Sin colisiones en full-duplex.
Router (capa 3):
- Conecta redes diferentes.
- Usa direcciones IP.
- Enruta paquetes entre redes.
- Ejemplos: router doméstico, router empresarial.
Tabla comparativa:
| Dispositivo | Capa | Función |
|---|---|---|
| Hub | 1 | Repite señal |
| Switch | 2 | Conecta LAN |
| Router | 3 | Conecta redes |
5.2 Firewalls
Firewall: filtra tráfico según reglas.
Tipos:
- Firewall de red (hardware): protege la red completa. pfSense, OPNsense, Fortinet.
- Firewall de host (software): protege un dispositivo. ufw, firewalld, nftables, Windows Firewall.
- NGFW (Next-Generation Firewall): inspección profunda, detección de aplicaciones, IDS/IPS integrado.
- WAF (Web Application Firewall): protege aplicaciones web (SQLi, XSS).
Guías:
- [ENLACE: /como-instalar-y-configurar-pfsense-en-una-red-domestica-paso-a-paso-en-2026/]
- [ENLACE: /opnsense-firewall-open-source/]
- [ENLACE: /errores-comunes-al-configurar-un-firewall-domestico-y-como-evitarlos/]
- [ENLACE: /guia-para-instalar-y-configurar-firewall-en-servidor-debian-11/]
5.3 Puntos de acceso WiFi
Access Point (AP): emite señal WiFi para conectar dispositivos inalámbricos.
Tipos:
- AP doméstico: integrado en el router.
- AP profesional: gestionado centralmente (UniFi, Aruba, Cisco).
- Mesh: varios APs coordinados.
Conceptos:
- SSID: nombre de la red.
- BSSID: MAC del AP.
- Roaming: cambio transparente entre APs.
- Band steering: dirige al cliente a la mejor banda.
Guía: [ENLACE: /repetidor-wifi-que-tipos-hay-y-cual-comprar/]
5.4 Módems y ONTs
Módem: modula/demodula señal para conexión al ISP.
Tipos:
- ADSL: sobre línea telefónica (obsoleto).
- Cable: sobre red de TV.
- Fibra (ONT): Optical Network Terminal.
- 4G/5G: router móvil.
Configuración:
- Bridge mode: el módem pasa la IP pública al router.
- Router mode: el módem también hace de router.
Recomendación: usar bridge mode + router propio para más control.
5.5 Balanceadores de carga
Load balancer: distribuye tráfico entre varios servidores.
Tipos:
- L4 (capa 4): balanceo por IP/puerto.
- L7 (capa 7): balanceo por contenido (URL, headers).
Algoritmos:
- Round-robin.
- Least connections.
- IP hash.
- Weighted.
Soluciones:
- Nginx.
- HAProxy.
- Traefik.
- F5, Citrix (comerciales).
- Cloud: AWS ALB, Azure Load Balancer.
5.6 Proxies y reverse proxies
Proxy (forward):
- Intermedia entre clientes e internet.
- Usos: cache, filtrado, anonimato.
Reverse proxy:
- Intermedia entre internet y servidores internos.
- Usos: SSL termination, cache, balanceo, seguridad.
Soluciones:
- Nginx (el más usado).
- Apache (mod_proxy).
- Traefik (moderno, ideal para Docker).
- Caddy (SSL automático).
- HAProxy (alto rendimiento).
Ejemplo Nginx:
nginx
server {
listen 443 ssl http2;
server_name ejemplo.com;
ssl_certificate /etc/letsencrypt/live/ejemplo.com/fullchain.pem;
ssl_certificate_key /etc/letsencrypt/live/ejemplo.com/privkey.pem;
location / {
proxy_pass http://192.168.1.10:8000;
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
proxy_set_header X-Forwarded-Proto $scheme;
}
}5.7 Cómo elegir dispositivos
Router doméstico:
- WiFi 6 o 6E.
- Gigabit Ethernet.
- Buen firmware (o posibilidad de OpenWrt).
Router/ Firewall profesional:
- pfSense, OPNsense.
- Hardware dedicado o mini PC.
- Para empresas y laboratorios.
Switch:
- No gestionado: plug and play.
- Gestionado: VLANs, trunking, mirroring.
- PoE: alimenta APs, cámaras.
Access Point:
- WiFi 6/6E/7.
- Gestión centralizada.
- PoE.
Recomendaciones generales:
- Marcas fiables: Ubiquiti, TP-Link Omada, MikroTik, Cisco.
- Evitar dispositivos sin actualizaciones de seguridad.
- Comprar para crecer (puertos libres, VLANs).
6. Redes locales (LAN) {#lan}
Las LAN (Local Area Networks) son las redes dentro de un hogar, oficina o edificio. Es donde pasan la mayoría de las cosas en redes corporativas.
6.1 Cables y conectores
Cable UTP (Unshielded Twisted Pair):
- El más común en LANs.
- Categorías: Cat5e, Cat6, Cat6a, Cat7, Cat8.
- Longitud máxima: 100 m.
- Conector: RJ45.
Categorías:
| Categoría | Velocidad | Ancho de banda |
|---|---|---|
| Cat5e | 1 Gbps | 100 MHz |
| Cat6 | 1-10 Gbps (55m) | 250 MHz |
| Cat6a | 10 Gbps (100m) | 500 MHz |
| Cat7 | 10 Gbps | 600 MHz |
| Cat8 | 25-40 Gbps | 2 GHz |
Fibra óptica:
- Monomodo: largas distancias (km).
- Multimodo: distancias cortas (100-500 m).
- Conectores: LC, SC, ST.
- Ventajas: velocidad, distancia, inmunidad EMI.
Cable coaxial:
- Usado en TV por cable e internet.
Cable directo vs cruzado:
- Directo: dispositivo ↔ switch.
- Cruzado: dispositivo ↔ dispositivo (obsoleto con auto-MDIX).
6.2 Cableado estructurado
Estándar: ANSI/TIA-568.
Componentes:
- Patch panel: concentra conexiones.
- Rack: donde van los equipos.
- Rosetas: tomas en las paredes.
- Latiguillos: cables cortos.
- Cableado horizontal: de rack a rosetas.
- Cableado vertical (backbone): entre plantas.
Buenas prácticas:
- Etiquetar todo.
- Organizar cables (peinado).
- Dejar margen de crecimiento.
- Documentar la instalación.
6.3 Switches gestionados vs no gestionados
No gestionados:
- Plug and play.
- Sin configuración.
- Ideales para hogar.
- Precio bajo.
Gestionados:
- Configurables vía web, CLI, SNMP.
- VLANs, trunking, STP, QoS.
- Mirroring de puertos.
- Ideales para empresa.
- Precio medio-alto.
Smart / Web-managed:
- Intermedio: algunas funciones gestionadas, precio menor.
Funciones clave de switches gestionados:
- VLANs.
- Trunking (802.1Q).
- STP/RSTP.
- Link aggregation (LACP).
- Port mirroring.
- QoS.
- SNMP.
- PoE.
6.4 VLANs
VLAN (Virtual LAN): segmenta una red físicamente única en redes lógicamente separadas.
Ventajas:
- Seguridad: separa departamentos.
- Rendimiento: menos broadcast.
- Flexibilidad: reorganizar sin cambiar cableado.
- Simplifica gestión.
Tipos de puertos:
- Access: un dispositivo, una VLAN.
- Trunk: múltiples VLANs, entre switches.
Ejemplo:
- VLAN 10: empleados.
- VLAN 20: invitados.
- VLAN 30: servidores.
- VLAN 40: IoT.
Configuración en Linux:
bash
sudo ip link add link eth0 name eth0.10 type vlan id 10 sudo ip addr add 192.168.10.1/24 dev eth0.10 sudo ip link set up eth0.10
6.5 STP y bucles
Problema: en redes con switches redundantes, se pueden formar bucles → broadcast storm.
STP (Spanning Tree Protocol): elimina bucles lógicos bloqueando puertos redundantes.
Versiones:
- STP (802.1D): clásico, lento (30-50 s).
- RSTP (802.1w): rápido (1-3 s).
- MSTP (802.1s): múltiples instancias.
En la práctica: activar STP siempre en switches gestionados.
6.6 Link aggregation (bonding)
Objetivo: combinar varios enlaces en uno lógico.
Ventajas:
- Más ancho de banda.
- Redundancia.
Protocolo: LACP (802.3ad).
Ejemplo en Linux:
yaml
network:
version: 2
ethernets:
eth0: {}
eth1: {}
bonds:
bond0:
interfaces: [eth0, eth1]
parameters:
mode: 802.3ad
mii-monitor-interval: 100
addresses: [192.168.1.100/24]Modos de bonding:
- balance-rr, active-backup, balance-xor, broadcast, 802.3ad, balance-tlb, balance-alb.
6.7 PoE (Power over Ethernet)
PoE transmite datos y alimentación por el mismo cable Ethernet.
Estándares:
- 802.3af: 15.4 W.
- 802.3at (PoE+): 30 W.
- 802.3bt (PoE++): 60-100 W.
Usos:
- APs WiFi.
- Cámaras IP.
- Teléfonos VoIP.
- Sensores IoT.
Requisitos: switch o inyector PoE, dispositivo compatible.
7. WiFi y redes inalámbricas {#wifi}
El WiFi es la tecnología inalámbrica dominante en hogares, oficinas y espacios públicos. En 2026, WiFi 6E y WiFi 7 son el estándar moderno.
7.1 Estándares WiFi
| Estándar | Nombre comercial | Año | Banda | Velocidad máx. |
|---|---|---|---|---|
| 802.11b | – | 1999 | 2.4 GHz | 11 Mbps |
| 802.11g | – | 2003 | 2.4 GHz | 54 Mbps |
| 802.11n | WiFi 4 | 2009 | 2.4/5 GHz | 600 Mbps |
| 802.11ac | WiFi 5 | 2014 | 5 GHz | 6.9 Gbps |
| 802.11ax | WiFi 6/6E | 2019/2021 | 2.4/5/6 GHz | 9.6 Gbps |
| 802.11be | WiFi 7 | 2024 | 2.4/5/6 GHz | 46 Gbps |
WiFi 7 (802.11be) es el estándar actual más avanzado:
- MLO (Multi-Link Operation): usa varias bandas simultáneamente.
- 320 MHz de canal.
- 4K-QAM.
- Baja latencia.
7.2 Bandas
2.4 GHz:
- Mayor alcance.
- Más interferencias.
- Canales solapados.
- Velocidad menor.
- Mejor para: IoT, dispositivos lejanos.
5 GHz:
- Menor alcance.
- Menos interferencias.
- Más canales.
- Velocidad mayor.
- Mejor para: dispositivos cercanos, streaming.
6 GHz (WiFi 6E/7):
- Solo en dispositivos modernos.
- Máximo rendimiento.
- Menos interferencias.
- Mejor para: gaming, VR, alta densidad.
Band steering: el AP dirige al cliente a la mejor banda automáticamente.
7.3 Canales y congestión
Canales 2.4 GHz: 1-13 (14 en Japón).
Canales sin solapamiento: 1, 6, 11 (importante).
Canales 5 GHz: muchos más, sin solapamiento.
Canales 6 GHz: 59 canales de 20 MHz.
Herramientas para analizar:
- WiFi Analyzer (Android).
- inSSIDer (Windows).
- Kismet (Linux).
- Airodump-ng (Kali).
Recomendación: usar la banda menos congestionada y canales no solapados.
7.4 Seguridad WiFi
Evolución:
WEP (Wired Equivalent Privacy):
- Obsoleto e inseguro.
- Roto en minutos.
WPA (WiFi Protected Access):
- Mejora sobre WEP.
- También obsoleto.
WPA2:
- Estándar hasta hace poco.
- Vulnerabilidad KRACK (2017).
- Aún usado en muchos dispositivos.
WPA3:
- Estándar actual.
- SAE (Simultaneous Authentication of Equals) en lugar de PSK.
- Forward secrecy.
- Protección contra ataques de diccionario.
Configuración recomendada:
- WPA3 si todos los dispositivos lo soportan.
- WPA2/WPA3 mixed si hay dispositivos antiguos.
- Nunca WEP/WPA.
Otras medidas:
- Contraseña robusta (20+ caracteres).
- Deshabilitar WPS.
- Ocultar SSID (seguridad por oscuridad, poco útil).
- Filtrar por MAC (evadible).
- Red de invitados separada.
- Actualizar firmware.
- Deshabilitar administración remota.
Guías:
- [ENLACE: /como-proteger-tu-red-wi-fi-consejos-y-mejores-practicas/]
- [ENLACE: /riesgos-de-las-redes-wifi-publicas-y-como-protegerte/]
7.5 WPS y sus riesgos
WPS (WiFi Protected Setup): facilita la conexión mediante PIN o botón.
Riesgo: el PIN WPS es vulnerable a ataques de fuerza bruta (Reaver).
Recomendación: deshabilitar WPS siempre.
7.6 Redes mesh
Mesh: varios nodos WiFi coordinados que forman una red única.
Ventajas:
- Cobertura amplia.
- Roaming transparente.
- Fácil instalación.
- Auto-reparable.
Desventajas:
- Coste mayor.
- Ancho de banda compartido entre nodos.
- Latencia en saltos múltiples.
Soluciones:
- Comerciales: Google Nest WiFi, Eero, TP-Link Deco, Ubiquiti UniFi.
- Pro: UniFi, Aruba, Ruckus.
Guía: [ENLACE: /redes-mesh-que-son-y-como-mejoran-la-seguridad-en-redes-grandes/]
7.7 Repetidores y extensores
Repetidor: amplifica la señal existente.
Extensor: similar pero puede incluir puerto Ethernet.
Ventajas:
- Baratos.
- Fáciles.
Desventajas:
- Reducen velocidad (half-duplex).
- Misma red, mismo canal.
- Pueden crear interferencias.
Alternativa: mesh o cableado (MoCA, PLC).
Guía: [ENLACE: /repetidor-wifi-que-tipos-hay-y-cual-comprar/]
7.8 Antenas y cobertura
Tipos:
- Omnidireccional: 360°, estándar.
- Direccional: unidireccional, mayor alcance.
- Sectorial: cobertura en sector.
Ganancia: medida en dBi.
Cobertura:
- Interior: 20-50 m.
- Exterior: 100-300 m con direccional.
Factores que afectan:
- Paredes y materiales.
- Interferencias.
- Número de dispositivos.
- Canal y ancho de banda.
Optimización:
- Colocar AP en zona central y elevada.
- Evitar obstáculos metálicos.
- Usar canales no solapados.
- Reducir potencia si hay muchos APs (evitar interferencias).
7.9 WiFi en empresas
Requisitos:
- Cobertura completa.
- Roaming rápido.
- Alta densidad.
- Seguridad WPA3-Enterprise.
- Gestión centralizada.
- VLANs por tipo de usuario.
Autenticación:
- WPA2/WPA3-Enterprise con RADIUS.
- 802.1X con certificados.
- Portal cautivo para invitados.
Soluciones:
- Ubiquiti UniFi.
- Aruba.
- Cisco Meraki.
- Ruckus.
Buenas prácticas:
- Site survey previo.
- Planificación de canales.
- APs en PoE.
- Monitorización continua.
Guía: [ENLACE: /como-hacer-un-pentesting-en-redes-wi-fi-publicas/]
8. Redes WAN e Internet {#wan}
Las WAN (Wide Area Networks) conectan redes a larga distancia. Internet es la WAN más grande del mundo. Entender cómo funciona es clave para entender la infraestructura global.
8.1 Cómo funciona internet
Internet es una red de redes interconectadas que utilizan el protocolo TCP/IP. No tiene un dueño único: es un conjunto de redes gestionadas por miles de organizaciones (ISPs, empresas, gobiernos, universidades).
Jerarquía de internet:
- Tier 1: grandes operadores con infraestructura global. Ejemplo: Level 3, Cogent, Telia.
- Tier 2: operadores regionales que pagan a Tier 1 por tránsito.
- Tier 3: ISPs locales que pagan a Tier 2.
- Clientes finales: hogares y empresas.
Puntos de intercambio:
- IXP (Internet Exchange Point): donde se interconectan ISPs para intercambiar tráfico.
- Ejemplos: DE-CIX (Frankfurt), AMS-IX (Ámsterdam), ESpanix (Madrid).
Backbones:
- Cables submarinos entre continentes.
- +500 cables en el mundo.
- Ancho de banda masivo (Tbps).
8.2 ISPs y tipos de conexión
ISP (Internet Service Provider): provee acceso a internet.
Tipos de conexión:
- Fibra óptica (FTTH): el estándar actual. Hasta 10 Gbps simétricos.
- Cable (HFC): sobre red de TV. Velocidad variable según carga.
- ADSL: sobre línea telefónica. Obsoleto.
- 4G/5G: móvil. Buena velocidad, pero con límites de datos.
- Satélite: zonas remotas. Starlink ha revolucionado el sector.
- PLC (Power Line Communication): por la red eléctrica. Limitado.
Tabla comparativa:
| Tipo | Velocidad | Latencia | Disponibilidad |
|---|---|---|---|
| Fibra | Alta (1-10 Gbps) | Baja (<10 ms) | Alta en ciudades |
| Cable | Media-alta | Baja | Alta |
| ADSL | Baja | Media | Amplia |
| 5G | Alta | Media | Creciente |
| Satélite | Media | Alta (20-600 ms) | Global |
Recomendación 2026: fibra si está disponible. 5G como respaldo.
8.3 Fibra óptica vs cable vs ADSL
Fibra óptica:
- Simétrica: misma velocidad de subida y bajada.
- Inmune a interferencias.
- Latencia baja.
- Coste: ha bajado mucho en los últimos años.
Cable:
- Asimétrica: más bajada que subida.
- Compartida con vecinos (puede degradarse).
- Buena velocidad.
ADSL:
- Obsoleta en la mayoría de zonas.
- Velocidad baja (10-20 Mbps).
- Solo en zonas sin fibra.
Tendencias 2026:
- Fibra como estándar (FTTH).
- Crecimiento de 5G FWA (Fixed Wireless Access).
- Satélite (Starlink) en zonas rurales.
8.4 4G/5G como backup
4G/5G son útiles para:
- Backup de fibra: si hay corte.
- Zonas rurales: sin fibra.
- Movilidad: oficinas temporales.
Ventajas:
- Instalación rápida.
- Cobertura amplia.
- Sin cableado.
Desventajas:
- Límites de datos.
- Latencia variable.
- IP CGNAT (complica hosting).
Solución: routers 4G/5G con SIM dedicada.
8.5 Peering y tránsito
Peering: intercambio de tráfico sin coste entre dos redes.
Tránsito: una red paga a otra para acceder a internet.
IXP (Internet Exchange Point): punto físico donde se hace peering.
Beneficios:
- Reducir costes.
- Mejorar latencia.
- Aumentar ancho de banda.
En España: ESpanix, CATNIX, DE-CIX Madrid.
8.6 BGP (introducción)
BGP (Border Gateway Protocol): protocolo de enrutamiento entre sistemas autónomos.
AS (Autonomous System): red bajo una sola administración. Ejemplo: AS15169 (Google), AS3356 (Lumen).
Cómo funciona:
- Cada AS anuncia sus prefijos IP a sus vecinos.
- BGP calcula la mejor ruta según políticas y métricas.
- Cambios se propagan por todo internet.
Importancia:
- Es el pegamento de internet.
- Configuración errónea puede tumbar regiones enteras.
- BGP hijacking es un ataque real.
Herramientas:
- bgp.he.net (Hurricane Electric).
- RIPE Stat.
- BGPStream.
8.7 MPLS y SD-WAN
MPLS (Multiprotocol Label Switching):
- Red privada gestionada por el ISP.
- QoS garantizada.
- Ideal para empresas con múltiples sedes.
- Cara y menos flexible que SD-WAN.
SD-WAN (Software-Defined WAN):
- Gestiona el tráfico entre sedes de forma inteligente.
- Usa cualquier conexión (fibra, 5G, MPLS).
- Más barata y flexible.
- Ejemplos: Cisco SD-WAN, VMware VeloCloud, Fortinet.
Tendencia: SD-WAN reemplazando MPLS.
8.8 CDN y edge computing
La distribución de contenido se hace cada vez más en el edge, cerca del usuario.
- CDN: cachea contenido estático.
- Edge computing: procesa datos en el borde.
- Cloudflare Workers, AWS Lambda@Edge.
Lo vemos en detalle en la sección 12.
8.9 ISP en España 2026
Operadores principales:
- Movistar: mayor cobertura de fibra.
- Vodafone.
- Orange.
- Yoigo/MásMóvil.
- Digi: fibra económica.
- O2: fibra sin permanencia.
- Lowi, Pepephone: OMVs económicas.
Tendencias:
- Consolidación.
- Fibra hasta 10 Gbps.
- Convergencia fijo-móvil.
- Auge de operadores low-cost.
9. Firewalls y seguridad perimetral {#firewalls}
El firewall es la primera línea de defensa de una red. Filtra el tráfico según reglas y protege contra accesos no autorizados.
9.1 Tipos de firewalls
Por ubicación:
- Perimetral (hardware): entre la red interna e internet.
- Host (software): en cada dispositivo.
Por tecnología:
- Packet filtering: filtra por IP, puerto, protocolo.
- Stateful: mantiene estado de conexiones.
- Application layer (proxy): inspecciona contenido.
- NGFW: inspección profunda, IPS, aplicación.
Por generación:
- 1ª: filtrado de paquetes.
- 2ª: stateful.
- 3ª: aplicación.
- 4ª: NGFW.
- 5ª: threat intelligence.
9.2 Reglas y políticas
Estructura típica:
- Regla: condición + acción.
- Condición: IP origen/destino, puerto, protocolo, aplicación.
- Acción: permitir, denegar, log.
Buenas prácticas:
- Default deny: denegar todo y permitir solo lo necesario.
- Regla más específica primero.
- Logs de reglas denegadas.
- Revisar periódicamente.
- Documentar cada regla.
Ejemplo:
text
# Permitir SSH solo desde IP admin allow tcp from 192.168.1.50 to any port 22 # Permitir HTTP/HTTPS a todos allow tcp from any to any port 80,443 # Denegar todo lo demás deny all
9.3 Stateful vs stateless
Stateless:
- Cada paquete se evalúa independientemente.
- Más rápido, menos seguro.
- Usado en ACLs simples.
Stateful:
- Mantiene tabla de conexiones.
- Permite respuestas automáticamente.
- Estándar moderno.
Ejemplo: si permites salida a puerto 443, el stateful permite la respuesta automáticamente. El stateless requeriría dos reglas.
9.4 NGFW (Next-Generation Firewall)
NGFW combina firewall tradicional + IDS/IPS + inspección de aplicación + threat intelligence.
Características:
- Deep Packet Inspection (DPI).
- Application awareness.
- User identification.
- SSL inspection.
- Sandboxing.
- Threat intelligence.
Ejemplos:
- Palo Alto Networks.
- Fortinet FortiGate.
- Cisco Firepower.
- Check Point.
- pfSense/OPNsense (open source).
9.5 pfSense y OPNsense
Dos soluciones open source basadas en FreeBSD. Muy populares.
pfSense:
- Basado en FreeBSD.
- Interfaz web completa.
- Módulos: firewall, VPN, IDS/IPS, proxy.
- Comunidad enorme.
OPNsense:
- Fork de pfSense.
- Actualizaciones más rápidas.
- Interfaz más moderna.
Instalación:
- Hardware dedicado o VM.
- Mínimo 2 interfaces de red.
- 4 GB RAM, 20 GB disco.
Guías:
- [ENLACE: /como-instalar-y-configurar-pfsense-en-una-red-domestica-paso-a-paso-en-2026/]
- [ENLACE: /opnsense-firewall-open-source/]
- [ENLACE: /errores-comunes-al-configurar-un-firewall-domestico-y-como-evitarlos/]
9.6 DMZ
DMZ (Demilitarized Zone): subred aislada para servidores expuestos a internet.
Propósito:
- Separar servicios públicos de la red interna.
- Limitar daño si un servidor es comprometido.
Ejemplo:
- WAN → DMZ: permitir HTTP/HTTPS al servidor web.
- WAN → LAN: denegar todo.
- DMZ → LAN: denegar todo (excepto lo necesario).
Servidores típicos en DMZ:
- Web.
- Correo.
- DNS público.
- VPN.
- Reverse proxy.
9.7 IDS/IPS
IDS (Intrusion Detection System): detecta intrusiones y alerta.
IPS (Intrusion Prevention System): además, bloquea.
Tipos:
- NIDS: basado en red (Suricata, Snort, Zeek).
- HIDS: basado en host (OSSEC, Wazuh).
Detección:
- Por firmas: patrones conocidos.
- Por anomalías: comportamiento inusual.
- Por políticas: reglas específicas.
Ubicación:
- Inline: el tráfico pasa por él.
- Passive: escucha en modo promiscuo.
Guía: [ENLACE: /todo-lo-que-necesitas-saber-sobre-suricata/]
9.8 Fail2ban y bloqueo de IPs
Fail2ban analiza logs y bloquea IPs que intentan ataques.
Cómo funciona:
- Lee logs (SSH, web, etc.).
- Detecta patrones de ataque.
- Añade regla al firewall para bloquear la IP.
- Desbloquea tras un tiempo.
Configuración típica:
ini
[sshd] enabled = true port = 22 filter = sshd logpath = /var/log/auth.log maxretry = 3 bantime = 3600
Guía: [ENLACE: /como-configurar-y-usar-fail2ban-para-proteger-tu-servidor-linux/]
9.9 Firewalls en la nube
Los proveedores cloud ofrecen firewalls gestionados:
- AWS Security Groups: reglas stateful a nivel de instancia.
- AWS NACLs: reglas stateless a nivel de subred.
- Azure NSG: Network Security Groups.
- GCP Firewall Rules.
Conceptos:
- Ingress: tráfico entrante.
- Egress: tráfico saliente.
- Prioridad.
- Etiquetas.
9.10 Mejores prácticas
- Default deny.
- Solo abrir puertos necesarios.
- Limitar acceso administrativo por IP.
- Segmentar la red.
- Logs centralizados.
- Revisar reglas periódicamente.
- Actualizar el firewall.
- Habilitar IDS/IPS.
- Cifrado TLS obligatorio.
- DMZ para servicios expuestos.
10. VPN y túneles cifrados {#vpn}
Una VPN (Virtual Private Network) crea un túnel cifrado entre dos puntos a través de una red no confiable (como internet). Es una de las herramientas más importantes en redes modernas.
10.1 Qué es una VPN
VPN: extiende una red privada sobre una red pública.
Usos:
- Acceso remoto: empleados acceden a la red corporativa.
- Site-to-site: conecta oficinas como si estuvieran en la misma red.
- Privacidad personal: oculta tu tráfico del ISP.
- Bypass de censura: acceso a contenido restringido.
Cómo funciona:
- Cliente establece túnel cifrado con servidor VPN.
- Todo el tráfico pasa por el túnel.
- El servidor VPN lo descifra y lo envía a destino.
10.2 Tipos de VPN
Por uso:
- Remote access: usuario → red corporativa.
- Site-to-site: red ↔ red.
- Personal: usuario → servidor VPN comercial o propio.
Por protocolo:
- WireGuard: moderno, rápido, simple.
- OpenVPN: veterano, robusto, multiplataforma.
- IPSec/IKEv2: estándar empresarial.
- L2TP/IPSec: obsoleto.
- PPTP: obsoleto e inseguro.
10.3 Protocolos VPN
WireGuard:
- Moderno (2018).
- Rápido (kernel space en Linux).
- Simple (~4.000 líneas vs 100.000 de OpenVPN).
- Criptografía moderna (Curve25519, ChaCha20).
- Recomendado en 2026.
OpenVPN:
- Veterano (2001).
- Muy compatible.
- TLS-based.
- Más lento que WireGuard.
- Aún útil para casos específicos.
IPSec/IKEv2:
- Estándar en empresas.
- Complejo de configurar.
- Muy usado en site-to-site.
- Buen rendimiento.
Comparativa:
| Protocolo | Velocidad | Simplicidad | Seguridad | Uso |
|---|---|---|---|---|
| WireGuard | Muy alta | Alta | Muy alta | Moderno |
| OpenVPN | Alta | Media | Alta | Compatibilidad |
| IPSec/IKEv2 | Alta | Baja | Alta | Empresas |
10.4 VPN comercial vs autohospedada
VPN comercial:
- Ventajas: fácil, muchos servidores, apps listas.
- Desventajas: confías en el proveedor, coste mensual, algunos venden datos.
- Ejemplos: Mullvad, IVPN, ProtonVPN, NordVPN.
VPN autohospedada:
- Ventajas: control total, privacidad, gratis (o coste del VPS).
- Desventajas: solo una ubicación, mantenimiento.
- Soluciones: WireGuard, OpenVPN, Algo VPN, PiVPN.
Recomendación:
- Privacidad personal: Mullvad o IVPN (pagan por privacidad, sin logs).
- Control total: autohospedada con WireGuard.
10.5 WireGuard paso a paso
Instalación en servidor Debian/Ubuntu:
bash
sudo apt install wireguard
Generar claves:
bash
wg genkey | tee privatekey | wg pubkey > publickey
Configuración del servidor /etc/wireguard/wg0.conf:
ini
[Interface] Address = 10.0.0.1/24 ListenPort = 51820 PrivateKey = <server_private_key> PostUp = iptables -A FORWARD -i %i -j ACCEPT PostUp = iptables -A FORWARD -o %i -j ACCEPT PostUp = iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE PostDown = iptables -D FORWARD -i %i -j ACCEPT PostDown = iptables -D FORWARD -o %i -j ACCEPT PostDown = iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE [Peer] PublicKey = <client_public_key> AllowedIPs = 10.0.0.2/32
Configuración del cliente wg0.conf:
ini
[Interface] PrivateKey = <client_private_key> Address = 10.0.0.2/24 DNS = 1.1.1.1 [Peer] PublicKey = <server_public_key> Endpoint = server_ip:51820 AllowedIPs = 0.0.0.0/0, ::/0 PersistentKeepalive = 25
Activar:
bash
sudo wg-quick up wg0 sudo systemctl enable wg-quick@wg0 sudo wg show
Guía: [ENLACE: /como-montar-y-configurar-tu-propio-servidor-de-vpn-en-casa-guia-paso-a-paso/]
10.6 Casos de uso
Acceso remoto:
- Empleado se conecta a la VPN.
- Accede a recursos corporativos.
- Todo el tráfico va cifrado.
Site-to-site:
- Dos oficinas conectadas por túnel.
- Como si estuvieran en la misma red.
- Útil para empresas con sedes.
Personal:
- Proteger tráfico en WiFi público.
- Ocultar IP de servicios.
- Bypass de geobloqueo.
IoT:
- Conectar dispositivos remotos a red central.
- Ejemplo: sensores en campo → servidor central.
10.7 Alternativas modernas
ZeroTier:
- VPN P2P basada en SDN.
- Fácil de configurar.
- Ideal para conectar dispositivos dispersos.
Tailscale:
- Basada en WireGuard.
- Muy fácil de usar.
- Autenticación SSO.
- Recomendada para equipos pequeños/medianos.
Nebula:
- Similar a Tailscale, de Slack.
- Open source.
Cloudflare WARP:
- VPN de Cloudflare.
- Gratis.
- Basada en WireGuard.
10.8 Zero Trust y VPN
Zero Trust está reemplazando el modelo tradicional de VPN.
Modelo tradicional VPN:
- «Estás dentro de la VPN, confío en ti».
- Problema: si un dispositivo comprometido se conecta, accede a todo.
Zero Trust:
- «Nunca confíes, siempre verifica».
- Cada acceso se autentica y autoriza.
- Microsegmentación.
- Sustituye VPN por ZTNA (Zero Trust Network Access).
Soluciones ZTNA:
- Cloudflare Access.
- Zscaler Private Access.
- Tailscale.
- Google BeyondCorp.
Guía: [ENLACE: /que-es-la-seguridad-zero-trust-y-por-que-es-el-futuro-de-la-ciberseguridad/]
10.9 Buenas prácticas VPN
- Usar WireGuard siempre que sea posible.
- Claves robustas (Curve25519).
- Rotación de claves periódica.
- MFA para acceso a la VPN.
- Segmentar qué puede acceder cada usuario.
- Logs de conexiones.
- Actualizar servidor y cliente.
- Monitorear accesos anómalos.
- No usar PPTP ni L2TP/IPSec.
- DNS sobre la VPN (evitar leaks).
11. DNS y resolución de nombres {#dns}
El DNS (Domain Name System) es una de las piezas más críticas de internet. Traduce nombres de dominio a direcciones IP. Sin DNS, tendrías que memorizar IPs para cada web.
11.1 Cómo funciona DNS
Proceso de resolución:
- Escribes
veselin.esen el navegador. - El navegador consulta su caché DNS local.
- Si no está, consulta al resolver DNS configurado (ISP, Google, Cloudflare).
- El resolver consulta a los root servers.
- Los root servers derivan al TLD server (.es).
- El TLD server deriva al authoritative server del dominio.
- El authoritative responde con la IP.
- El resolver devuelve la IP al navegador.
- El navegador se conecta a esa IP.
Todo esto ocurre en milisegundos.
11.2 Tipos de registros DNS
A: dirección IPv4.
text
veselin.es. 3600 IN A 200.100.50.25
AAAA: dirección IPv6.
text
veselin.es. 3600 IN AAAA 2001:db8::1
CNAME: alias de otro nombre.
text
www.veselin.es. 3600 IN CNAME veselin.es.
MX: servidor de correo.
text
veselin.es. 3600 IN MX 10 mail.veselin.es.
TXT: texto libre (SPF, DKIM, verificaciones).
text
veselin.es. 3600 IN TXT "v=spf1 include:_spf.google.com ~all"
NS: servidores de nombres.
text
veselin.es. 3600 IN NS ns1.example.com.
SOA: autoridad de la zona.
text
veselin.es. 3600 IN SOA ns1.example.com. admin.veselin.es. ...
SRV: servicios específicos.
text
_sip._tcp.veselin.es. 3600 IN SRV 10 60 5060 sip.veselin.es.
CAA: autoridad de certificados.
text
veselin.es. 3600 IN CAA 0 issue "letsencrypt.org"
11.3 Servidores DNS
Jerarquía:
- Root servers: 13 direcciones (A-M), distribuidas globalmente.
- TLD servers: gestionan los TLD (.com, .es, .org).
- Authoritative servers: gestionan el dominio específico.
- Recursive resolvers: hacen el trabajo completo (ISP, Google, Cloudflare).
Servidores públicos:
- Google DNS: 8.8.8.8, 8.8.4.4.
- Cloudflare: 1.1.1.1, 1.0.0.1.
- Quad9: 9.9.9.9.
- OpenDNS: 208.67.222.222.
Cuál usar:
- Cloudflare (1.1.1.1): el más rápido y privado.
- Google (8.8.8.8): fiable.
- Quad9 (9.9.9.9): filtra malware.
11.4 DNS privado
Pi-hole:
- Bloqueador de anuncios a nivel de red.
- Corre en Raspberry Pi o VM.
- Bloquea dominios de publicidad y tracking.
bash
curl -sSL https://install.pi-hole.net | bash
AdGuard Home:
- Similar a Pi-hole.
- Interfaz más moderna.
Unbound:
- Resolver recursivo.
- Puedes usarlo sin depender de DNS públicos.
- Más privado.
11.5 DNSSEC
DNSSEC (DNS Security Extensions): añade firmas criptográficas a los registros DNS.
Objetivo: prevenir DNS spoofing y cache poisoning.
Cómo funciona:
- Cada zona firma sus registros.
- Los resolvers verifican las firmas.
- Si la firma no es válida, se rechaza.
Adopción: creciendo, pero no universal.
11.6 DoH y DoT
DoH (DNS over HTTPS):
- DNS sobre HTTPS (puerto 443).
- Cifrado.
- Se mezcla con el tráfico web.
- Soportado por navegadores modernos.
DoT (DNS over TLS):
- DNS sobre TLS (puerto 853).
- Cifrado.
- Más fácil de bloquear que DoH.
Ventajas:
- Privacidad (tu ISP no ve tus consultas).
- Integridad.
Desventajas:
- Puede evadir controles parentales/empresariales.
- Añade latencia mínima.
11.7 Cómo configurar tu propio DNS
Con Pi-hole (red doméstica):
bash
curl -sSL https://install.pi-hole.net | bash
Configurar el router para usar la IP de Pi-hole como DNS.
Con Bind9 (empresarial):
bash
sudo apt install bind9
Configuración en /etc/bind/named.conf.local:
text
zone "veselin.es" {
type master;
file "/etc/bind/db.veselin.es";
};Con dnsmasq (simple):
bash
sudo apt install dnsmasq
Configuración en /etc/dnsmasq.conf:
text
server=1.1.1.1 local=/home.lan/
Guía: [ENLACE: /guia-completa-servidores-virtualizacion/]
11.8 Registros importantes para seguridad
SPF (Sender Policy Framework):
- Lista qué servidores pueden enviar correo en tu nombre.
- Ayuda a prevenir spoofing.
text
veselin.es. IN TXT "v=spf1 include:_spf.google.com ~all"
DKIM (DomainKeys Identified Mail):
- Firma criptográfica de correos.
- Verifica autenticidad.
text
selector._domainkey.veselin.es. IN TXT "v=DKIM1; k=rsa; p=MIGf..."
DMARC:
- Política de autenticación de correo.
- Combina SPF y DKIM.
text
_dmarc.veselin.es. IN TXT "v=DMARC1; p=quarantine; rua=mailto:dmarc@veselin.es"
Sin estos registros: tus correos acaban en spam.
11.9 DNS spoofing y cómo protegerse
DNS spoofing: atacante responde con IP falsa.
Tipos:
- Cache poisoning: envenenar caché de un resolver.
- MITM: interceptar y modificar respuestas.
- DNS hijacking: modificar config del router.
Protección:
- DNSSEC.
- DoH/DoT.
- Verificar certificados TLS (el candado del navegador).
- Cambiar DNS del router a Cloudflare/Google.
- HTTPS obligatorio.
Guía: [ENLACE: /dns-spoofing-como-proteger-tus-sistemas-y-reconocer-los-riesgos/]
11.10 Herramientas DNS
bash
# Consultar registros dig veselin.es dig veselin.es MX dig veselin.es TXT dig @8.8.8.8 veselin.es # Alternativas nslookup veselin.es host veselin.es # Traceroute DNS dig +trace veselin.es # Verificar DNSSEC dig +dnssec veselin.es # Comprobar propagación # https://dnschecker.org/
Herramientas online:
- dnschecker.org: propagación global.
- mxtoolbox.com: verificación SPF, DKIM, DMARC.
- intodns.com: análisis completo.
- dnsdumpster.com: reconocimiento.
Guía relacionada: [ENLACE: /privacidad-de-los-datos-en-la-era-digital/]
12. CDN y distribución de contenido {#cdn}
Una CDN (Content Delivery Network) es una red de servidores distribuidos geográficamente que cachean contenido cerca de los usuarios finales. Son invisibles pero imprescindibles: la mayoría de las webs grandes las usan.
12.1 Qué es una CDN
CDN: red de servidores (PoPs – Points of Presence) distribuidos globalmente.
Cómo funciona:
- El usuario solicita un recurso (imagen, CSS, vídeo).
- La CDN sirve el recurso desde el PoP más cercano.
- Si el recurso no está en caché, lo pide al origen.
- La CDN cachea el recurso para futuros usuarios.
Resultado: menos latencia, menos carga en el servidor origen, mejor experiencia de usuario.
12.2 Cómo funciona el caché
Caché: almacenamiento temporal de recursos.
Tipos:
- Browser cache: en el navegador del usuario.
- Proxy cache: en el ISP o empresa.
- Edge cache: en los PoPs de la CDN.
- Origin cache: en el servidor original.
Headers HTTP de caché:
Cache-Control: max-age=3600: cacheable durante 1 hora.ETag: identificador único del recurso.Last-Modified: fecha de última modificación.Expires: fecha de caducidad.
Tipos de contenido:
- Estático: cacheable (imágenes, CSS, JS). TTL largo.
- Dinámico: no cacheable o TTL corto (APIs, HTML personalizado).
Invalidación:
- Manual: purgar caché.
- Automática: por TTL.
- Por versión: cambiar nombre del recurso (cache busting).
12.3 Proveedores de CDN
Cloudflare:
- El más popular.
- Tier gratuito generoso.
- WAF, DDoS, DNS, SSL.
- Red global masiva.
AWS CloudFront:
- Integración con AWS.
- Muy escalable.
- Precio por uso.
Fastly:
- Muy rápido.
- Popular en medios.
- Buen soporte técnico.
Bunny CDN:
- Económico.
- Buen rendimiento.
- Ideal para pequeñas webs.
Akamai:
- El más grande.
- Empresas grandes.
- Coste elevado.
Google Cloud CDN:
- Integración con GCP.
- Buena red global.
Comparativa:
| Proveedor | Gratis | WAF | DDoS | Ideal para |
|---|---|---|---|---|
| Cloudflare | Sí | Sí | Sí | Todos |
| CloudFront | No (prueba) | Sí | Sí | AWS |
| Fastly | No | Sí | Sí | Medios |
| Bunny | No (prueba) | Sí | Sí | Pequeñas |
| Akamai | No | Sí | Sí | Grandes |
12.4 Configuración básica
Cloudflare (el más común):
- Registrar dominio en Cloudflare.
- Cambiar nameservers en tu registrador.
- Configurar DNS en Cloudflare.
- Activar proxy (nube naranja).
- Configurar SSL/TLS (Full Strict).
- Activar caché y optimizaciones.
- Configurar reglas de firewall.
Beneficios inmediatos:
- SSL gratuito.
- Caché automático.
- Protección DDoS.
- WAF básico.
- Analítica.
12.5 Beneficios de rendimiento
Reducción de latencia:
- Contenido servido desde el PoP más cercano.
- Menos saltos de red.
Menos carga en el origen:
- 80-95% de las peticiones se sirven desde caché.
Mejor experiencia de usuario:
- Carga más rápida.
- Menos abandonos.
SEO:
- Google premia la velocidad.
- Core Web Vitals mejorados.
Ancho de banda ahorrado:
- Menos coste de tráfico.
12.6 Beneficios de seguridad
Protección DDoS:
- La CDN absorbe el ataque.
- El origen nunca se expone directamente.
WAF (Web Application Firewall):
- Bloquea SQL injection, XSS, etc.
- Reglas gestionadas (OWASP).
- Reglas personalizadas.
Ocultación del origen:
- La IP real del servidor queda oculta.
Bot management:
- Bloquea bots maliciosos.
- Challenge a bots sospechosos.
SSL/TLS:
- Certificado gratuito.
- Configuración moderna.
Rate limiting:
- Limita peticiones por IP.
Access control:
- Zero Trust Access.
- Autenticación para recursos internos.
Guías:
- [ENLACE: /como-funciona-un-sistema-de-cache-de-contenido-cdn/]
- [ENLACE: /beneficios-del-uso-de-cdn-para-la-seguridad-y-rendimiento-de-aplicaciones-web/]
- [ENLACE: /desmantelando-ataques-ddos-metodos-de-proteccion-efectivos/]
12.7 Edge computing
Edge computing: procesar datos en el edge (cerca del usuario) en lugar del datacenter central.
Tendencias:
- Cloudflare Workers: ejecuta JS en el edge.
- AWS Lambda@Edge.
- Deno Deploy.
- Vercel Edge Functions.
Ventajas:
- Latencia mínima.
- Menos ancho de banda (procesamiento distribuido).
- Mejor privacidad (datos no viajan).
Casos de uso:
- Personalización en tiempo real.
- Autenticación en el borde.
- Manipulación de imágenes.
- A/B testing.
Guía: [ENLACE: /el-futuro-de-la-computacion-en-la-nube-edge-computing-y-mas-alla/]
12.8 Consideraciones y buenas prácticas
Cacheado:
- Cachear todo lo estático.
- TTL largo para recursos versionados.
- Cache busting para actualizaciones.
Seguridad:
- Nunca exponer IP origen.
- SSL Full Strict.
- WAF activado.
- Rate limiting.
Rendimiento:
- Comprimir recursos (gzip, brotli).
- Minificar CSS, JS, HTML.
- Optimizar imágenes (WebP, AVIF).
- HTTP/3 cuando sea posible.
Monitorización:
- Analítica de CDN.
- Alertas de ataques.
- Cache hit ratio.
13. Monitorización de red {#monitorizacion}
No puedes mejorar lo que no mides. La monitorización de red es esencial para detectar problemas, planificar capacidad y detectar anomalías.
13.1 Qué monitorizar
Disponibilidad:
- ¿Está la red arriba?
- ¿Los servicios responden?
Rendimiento:
- Ancho de banda: uso, saturación.
- Latencia: tiempo de respuesta.
- Jitter: variación de latencia.
- Pérdida de paquetes.
Errores:
- Paquetes descartados.
- Colisiones.
- Errores CRC.
Seguridad:
- Tráfico anómalo.
- Intentos de intrusión.
- Conexiones sospechosas.
Capacidad:
- Tendencias de uso.
- Planificación de crecimiento.
13.2 Herramientas básicas
ping: latencia y pérdida de paquetes.
bash
ping -c 10 google.com
traceroute / mtr: ruta y latencia por salto.
bash
traceroute google.com mtr google.com
iftop: tráfico por conexión en tiempo real.
bash
sudo iftop -i eth0
nethogs: tráfico por proceso.
bash
sudo nethogs eth0
bmon: ancho de banda por interfaz.
bash
bmon
vnstat: estadísticas históricas.
bash
vnstat -i eth0
ss / netstat: conexiones y puertos.
bash
ss -tulpn
13.3 Wireshark y tcpdump
Wireshark:
- Analizador de tráfico gráfico.
- Captura, filtra y analiza paquetes.
- Ideal para troubleshooting avanzado.
tcpdump:
- Versión CLI.
- Ideal para servidores.
Ejemplos:
bash
# Capturar todo sudo tcpdump -i eth0 # Solo puerto 80 sudo tcpdump -i eth0 port 80 # Guardar en archivo sudo tcpdump -i eth0 -w captura.pcap # Leer archivo tcpdump -r captura.pcap # Filtrar por IP sudo tcpdump -i eth0 host 192.168.1.10
Filtros Wireshark útiles:
httpdnstcp.port == 443ip.addr == 192.168.1.10tcp.flags.syn == 1
Guía: [ENLACE: /todo-lo-que-necesitas-saber-sobre-suricata/]
13.4 SNMP
SNMP (Simple Network Management Protocol): monitoriza dispositivos de red.
Componentes:
- Manager: sistema que consulta (Zabbix, LibreNMS).
- Agent: software en el dispositivo.
- MIB: base de datos de objetos.
Versiones:
- v1: obsoleta.
- v2c: común, community strings.
- v3: segura, autenticación.
Uso:
- Monitorizar switches, routers, servidores.
- Métricas: CPU, memoria, interfaces, temperatura.
Ejemplo con snmpwalk:
bash
snmpwalk -v2c -c public 192.168.1.1
13.5 NetFlow y sFlow
NetFlow (Cisco): recopila información de flujos de tráfico.
sFlow: alternativa abierta.
IPFIX: estándar IETF.
Información recopilada:
- IP origen/destino.
- Puertos.
- Protocolo.
- Bytes y paquetes.
- Timestamp.
Usos:
- Análisis de tráfico.
- Detección de anomalías.
- Facturación por uso.
- Planificación de capacidad.
Herramientas:
- nfdump/nfsen.
- Elastiflow.
- Akvorado.
13.6 Plataformas de monitorización
Zabbix:
- Solución completa.
- Agentes + server + web.
- Auto-descubrimiento.
- Alertas flexibles.
Guía: [ENLACE: /guia-de-instalacion-de-zabbix-y-nginx-en-debian-11/]
LibreNMS:
- Open source.
- Basada en SNMP.
- Ideal para redes.
Observium:
- Similar a LibreNMS.
- Interfaz limpia.
Nagios / Icinga:
- Clásicos.
- Plugins abundantes.
Guía: [ENLACE: /como-instalar-y-configurar-nagios-para-monitorizar-un-servidor/]
Netdata:
- Tiempo real.
- Dashboards preciosos.
- Fácil instalación.
Guía: [ENLACE: /guia-completa-para-instalar-netdata-en-debian-11/]
Prometheus + Grafana:
- El stack moderno.
- Métricas + visualización.
Guía: [ENLACE: /las-mejores-herramientas-de-monitorizacion-de-servidor/]
13.7 Alertas y umbrales
Umbrales típicos:
- CPU: > 80% durante 5 min.
- Memoria: > 90%.
- Disco: > 85%.
- Latencia: > 100 ms.
- Pérdida de paquetes: > 1%.
- Ancho de banda: > 80% del enlace.
Buenas prácticas:
- Alertas por síntomas, no por causas.
- Reducir falsos positivos.
- Priorizar (P1-P4).
- Escalar si no se resuelve.
- Runbooks por alerta.
- Notificaciones por email, Slack, SMS, PagerDuty.
13.8 Análisis de tráfico
Objetivos:
- Identificar top talkers.
- Detectar anomalías.
- Planificar capacidad.
- Detectar malware.
Herramientas:
- ntopng: análisis de flujos web.
- Arkime (Moloch): captura y análisis.
- Elastic Stack: logs y métricas.
Métricas clave:
- P95/P99 de latencia.
- Ancho de banda por aplicación.
- Conexiones por IP.
- Protocolos más usados.
13.9 Observabilidad vs monitorización
Monitorización: métricas conocidas, dashboards predefinidos.
Observabilidad: entender el estado interno a partir de datos externos.
Tres pilares:
- Métricas: Prometheus, Graphite.
- Logs: Loki, ELK.
- Trazas: Jaeger, Tempo.
OpenTelemetry: estándar para instrumentación.
13.10 Buenas prácticas
- Monitorizar todo lo crítico.
- Alertas útiles, no ruido.
- Dashboards para cada equipo.
- Retención de datos suficiente.
- Centralizar logs.
- Documentar alertas y procedimientos.
- Revisar periódicamente.
- Automatizar respuestas simples.
Guía: [ENLACE: /la-importancia-de-la-monitorizacion-de-redes-en-la-seguridad-cibernetica/]
14. Redes en la nube {#cloud}
La nube ha transformado cómo se despliega la infraestructura. Las redes cloud tienen conceptos propios que todo profesional debe conocer.
14.1 VPC y subredes
VPC (Virtual Private Cloud): red virtual aislada dentro de un proveedor cloud.
Componentes:
- Rango de IPs: CIDR (ej: 10.0.0.0/16).
- Subredes: segmentos dentro de la VPC (públicas o privadas).
- Route tables: definen el enrutamiento.
- Internet Gateway: salida a internet.
- NAT Gateway: para subredes privadas.
Ejemplo:
text
VPC: 10.0.0.0/16 ├── Subred pública: 10.0.1.0/24 (con IGW) ├── Subred privada app: 10.0.2.0/24 (con NAT) └── Subred privada BD: 10.0.3.0/24 (sin salida)
Buenas prácticas:
- Separar subredes por función.
- Usar múltiples AZs para alta disponibilidad.
- Documentar el esquema de red.
14.2 Security Groups y NACLs
Security Groups (AWS):
- Firewall stateful a nivel de instancia.
- Reglas de ingress y egress.
- Allow only.
- Se aplican a instancias.
NACLs (Network ACLs):
- Firewall stateless a nivel de subred.
- Allow y deny.
- Se aplican a subredes.
Diferencias:
| Aspecto | Security Group | NACL |
|---|---|---|
| Nivel | Instancia | Subred |
| Estado | Stateful | Stateless |
| Reglas | Solo allow | Allow y deny |
| Evaluación | Todas | Orden |
Buenas prácticas:
- Mínimo privilegio en Security Groups.
- Deny por defecto en NACLs.
- Etiquetas para organizar.
14.3 Load balancers cloud
ALB (Application Load Balancer):
- Capa 7 (HTTP/HTTPS).
- Balanceo por contenido.
- Ideal para microservicios.
NLB (Network Load Balancer):
- Capa 4 (TCP/UDP).
- Alto rendimiento.
- IPs estáticas.
CLB (Classic Load Balancer):
- Legacy.
Azure: Application Gateway, Load Balancer.
GCP: Cloud Load Balancing.
Conceptos:
- Listeners.
- Target groups.
- Health checks.
- Sticky sessions.
14.4 SDN (Software-Defined Networking)
SDN: separa el plano de control del plano de datos.
Ventajas:
- Programabilidad.
- Automatización.
- Centralización.
- Flexibilidad.
Componentes:
- Controlador: cerebro de la red.
- Switches: ejecutan las reglas.
- APIs: programabilidad.
Ejemplos:
- OpenDaylight.
- ONOS.
- Cisco ACI.
- VMware NSX.
- Open vSwitch.
14.5 VPC peering
VPC peering: conecta dos VPCs como si fueran una.
Ventajas:
- Comunicación directa.
- Sin internet.
- Baja latencia.
Tipos:
- Intra-región: misma región.
- Inter-región: diferentes regiones.
- Cross-account: diferentes cuentas.
Limitaciones:
- No transitivo (A-B y B-C no implica A-C).
- CIDR no solapados.
Alternativa: Transit Gateway (hub central).
14.6 VPN cloud
VPN Site-to-Site:
- Conecta on-premise con VPC.
- IPSec.
- Gestionado por el proveedor.
VPN Client:
- Usuarios individuales.
- OpenVPN o WireGuard gestionado.
Soluciones:
- AWS VPN.
- Azure VPN Gateway.
- Cloudflare WARP.
- Tailscale.
Alternativa: Direct Connect / ExpressRoute para conexiones dedicadas de alta velocidad.
14.7 Redes híbridas
Red híbrida: combina on-premise con cloud.
Casos de uso:
- Bursting: picos de demanda en cloud.
- DR: backup y recuperación en cloud.
- Compliance: datos sensibles on-premise.
- Latencia: aplicaciones críticas locales.
Tecnologías:
- VPN site-to-site.
- Direct Connect / ExpressRoute.
- Kubernetes híbrido (Anthos, EKS Anywhere).
- Storage híbrido (AWS Storage Gateway).
14.8 Cloud en España 2026
Proveedores con región en España:
- AWS: región eu-south-2 (Aragón).
- Azure: región Spain Central (Madrid).
- Google Cloud: región europe-southwest1 (Madrid).
- Oracle Cloud: región Madrid.
Ventajas:
- Latencia baja para usuarios españoles.
- Compliance con regulaciones locales.
14.9 Costes de red en cloud
Costes comunes:
- Tráfico de salida: el más caro.
- NAT Gateway: por hora + GB procesados.
- Load balancer: por hora + LCU.
- VPN: por hora + GB.
- IPs públicas: por hora.
Optimización:
- Usar subredes privadas cuando sea posible.
- Cachear para reducir tráfico.
- Comprimir datos.
- Evitar tráfico entre AZs innecesario.
- Usar CloudFront para contenido estático.
14.10 Buenas prácticas cloud
- Multi-AZ para alta disponibilidad.
- Mínimo privilegio en IAM y Security Groups.
- Cifrado en tránsito y en reposo.
- Logs centralizados.
- Etiquetado de recursos.
- Automatización (Terraform, CloudFormation).
- Monitorización con CloudWatch, Azure Monitor.
- Backups automatizados.
- Presupuestos y alertas de gasto.
- Documentar arquitectura.
Guías:
- [ENLACE: /introduccion-a-azure-todo-lo-que-necesitas-saber/]
- [ENLACE: /seguridad-en-la-nube-mejores-practicas/]
- [ENLACE: /el-futuro-de-la-computacion-en-la-nube-edge-computing-y-mas-alla/]
15. Troubleshooting de red {#troubleshooting}
El troubleshooting es una de las habilidades más valiosas: cuando algo falla, hay que diagnosticarlo rápido y resolverlo.
15.1 Metodología de diagnóstico
Enfoque top-down:
- Empezar por la capa de aplicación.
- Bajar hacia la física.
Enfoque bottom-up:
- Empezar por la capa física.
- Subir hacia la aplicación.
Enfoque divide y vencerás:
- Empezar por el medio (red).
- Según resultados, arriba o abajo.
Pasos:
- Definir el problema: ¿qué no funciona?
- Recopilar información: ¿desde cuándo? ¿a quién afecta?
- Formular hipótesis.
- Probar hipótesis.
- Aplicar solución.
- Verificar.
- Documentar.
15.2 Herramientas de diagnóstico
ping:
bash
ping 8.8.8.8 # conectividad básica ping google.com # DNS + conectividad
traceroute / mtr:
bash
traceroute 8.8.8.8 mtr 8.8.8.8
dig / nslookup:
bash
dig veselin.es dig @8.8.8.8 veselin.es
curl / wget:
bash
curl -I https://veselin.es curl -v https://veselin.es
telnet / nc:
bash
telnet servidor.com 80 nc -zv servidor.com 22
ss / netstat:
bash
ss -tulpn ss -tupna
ip:
bash
ip a ip r ip neigh
tcpdump:
bash
sudo tcpdump -i eth0 -nn host 192.168.1.10
15.3 Problemas comunes y soluciones
No hay conexión a internet:
- Verificar cable / WiFi.
- Verificar IP (ip a).
- Ping al gateway.
- Ping a 8.8.8.8.
- Ping a google.com (DNS).
DNS no resuelve:
- Verificar
/etc/resolv.conf. - Probar dig @8.8.8.8.
- Cambiar DNS.
Latencia alta:
- traceroute / mtr.
- Identificar salto problemático.
- Verificar saturación de enlace.
Pérdida de paquetes:
- ping -c 100 con pérdida.
- mtr para identificar salto.
- Verificar cables, switches.
WiFi lento:
- Analizar canales (WiFi Analyzer).
- Cambiar canal.
- Actualizar firmware.
- Añadir AP.
Puerto cerrado:
- Verificar firewall (
ss -tulpn). - Verificar reglas.
- Verificar servicio corriendo.
Certificado SSL inválido:
- Verificar fecha.
- Verificar cadena.
- Renovar con certbot.
Guía: [ENLACE: /solucionar-problemas-de-conexion-a-internet/]
15.4 Análisis de latencia
Componentes de latencia:
- Transmisión: tiempo de enviar bits.
- Propagación: tiempo en el medio (limitado por velocidad de la luz).
- Procesamiento: en routers/switches.
- Encolamiento: espera en colas.
Herramientas:
- ping: RTT.
- mtr: por salto.
- iperf3: throughput.
Ejemplos típicos:
- LAN: <1 ms.
- Mismo país: 5-30 ms.
- Europa-España: 20-50 ms.
- Europa-EE.UU.: 80-150 ms.
- Europa-Asia: 150-300 ms.
15.5 Pérdida de paquetes
Causas:
- Cables defectuosos.
- Interferencias WiFi.
- Saturación de enlace.
- Router sobrecargado.
- Ataque DDoS.
Diagnóstico:
bash
ping -c 100 -i 0.2 8.8.8.8 mtr --report 8.8.8.8
Soluciones:
- Sustituir cable.
- Cambiar canal WiFi.
- Ampliar ancho de banda.
- QoS.
- Mitigar DDoS.
15.6 Problemas de DNS
Síntomas:
- Webs no cargan pero ping a IPs funciona.
- Resolución lenta.
Diagnóstico:
bash
dig veselin.es dig @8.8.8.8 veselin.es resolvectl status cat /etc/resolv.conf
Soluciones:
- Cambiar DNS a 1.1.1.1 o 8.8.8.8.
- Limpiar caché DNS.
- Verificar configuración del router.
- Comprobar DNSSEC.
15.7 Problemas de WiFi
Síntomas:
- Señal débil.
- Velocidad baja.
- Desconexiones.
- Interferencias.
Diagnóstico:
- WiFi Analyzer (Android).
- inSSIDer (Windows).
- Kismet, Airodump-ng (Linux).
Soluciones:
- Cambiar canal.
- Usar 5 GHz o 6 GHz.
- Añadir AP.
- Actualizar firmware.
- Reducir interferencias.
15.8 Captura de tráfico para diagnóstico
Wireshark / tcpdump:
bash
# Capturar en interfaz sudo tcpdump -i eth0 -w captura.pcap # Filtrar por host sudo tcpdump -i eth0 host 192.168.1.10 # Filtrar por puerto sudo tcpdump -i eth0 port 443
Análisis en Wireshark:
- Statistics > Conversations.
- Statistics > Protocol Hierarchy.
- Expert Information para errores.
15.9 Documentación de problemas
Registrar:
- Síntoma.
- Diagnóstico.
- Hipótesis.
- Solución aplicada.
- Resultado.
- Tiempo de resolución.
Utilidad:
- Post-mortem.
- Base de conocimiento.
- Prevención futura.
15.10 Buenas prácticas
- Metodología clara.
- Documentar todo.
- Herramientas a mano.
- Verificar antes de tocar.
- Cambios uno a uno.
- Rollback preparado.
- No trabajar en producción sin backup.
- Aprender de cada incidente.
Guía: [ENLACE: /introduccion-a-nmap-herramienta-esencial-para-escaneo-de-redes/]
📝 FIN DE LA ENTREGA 4/5
Lo que llevamos hasta ahora:
| Sección | Palabras aprox. |
|---|---|
| Entrega 1 | ~5.050 |
| Entrega 2 | ~6.500 |
| Entrega 3 | ~5.600 |
| Sección 12: CDN | ~1.100 |
| Sección 13: Monitorización | ~1.300 |
| Sección 14: Cloud | ~1.400 |
| Sección 15: Troubleshooting | ~1.400 |
| TOTAL ACUMULADO | ~22.350 palabras |
¡Hemos superado las 22.000 palabras! Solo falta la última entrega con conclusión y FAQ.
16. Conclusión {#conclusion}
Las redes son la infraestructura invisible sobre la que se sostiene todo internet. Detrás de cada mensaje, cada vídeo, cada compra online, hay protocolos, routers, switches, cables y servidores que trabajan coordinadamente para que todo funcione en milisegundos. Y aunque no lo veas, entender cómo funciona todo esto es una de las habilidades más valiosas en el mundo tecnológico.
En 2026, las redes han evolucionado enormemente: WiFi 7, IPv6, WPA3, WireGuard, redes definidas por software (SDN) y edge computing son ya el estándar. Pero los fundamentos siguen siendo los mismos: el modelo OSI, TCP/IP, el direccionamiento IP, los protocolos y la seguridad.
Los 10 puntos clave de esta guía
- Las redes son la base de todo lo digital. Sin ellas, no hay internet.
- El modelo OSI divide las comunicaciones en 7 capas, cada una con su función.
- TCP/IP es el modelo real de internet: 4 capas, práctica y probada.
- El direccionamiento IP y el subnetting son la base para diseñar redes.
- Los protocolos (HTTP, DNS, DHCP, TCP, UDP…) son las reglas de comunicación.
- Los dispositivos (routers, switches, APs, firewalls) son el hardware que lo hace posible.
- WiFi 6E/7 y WPA3 son el estándar moderno en redes inalámbricas.
- Los firewalls y las VPN son esenciales para proteger las comunicaciones.
- El DNS es crítico: sin él, tendrías que memorizar IPs.
- CDN, monitorización y cloud son la capa moderna de la infraestructura.
Próximos pasos
Según tu perfil, esto es lo que te recomiendo hacer ahora:
Si eres principiante:
- Practica con
ping,traceroute,dig,curl. - Instala un simulador (Packet Tracer, GNS3).
- Aprende subnetting con calculadoras online.
- Configura tu router doméstico (puertos, DHCP, WiFi).
Si eres administrador de sistemas:
- Monta un laboratorio con Proxmox + pfSense.
- Aprende VLANs, trunking y STP.
- Configura WireGuard para acceso remoto.
- Domina Wireshark y tcpdump.
Si eres profesional de ciberseguridad:
- Aprende análisis de tráfico a fondo.
- Configura IDS/IPS (Suricata).
- Domina pfSense/OPNsense.
- Practica pentesting de red (Wi-Fi, MITM).
Si trabajas con cloud:
- Aprende VPC, subredes, security groups.
- Configura VPN site-to-site con on-premise.
- Implementa multi-AZ y alta disponibilidad.
- Monitoriza costes de red.
Si quieres certificarte:
- CompTIA Network+: fundamentos.
- CCNA (Cisco): el estándar en networking.
- CCNP: nivel avanzado.
- AWS Advanced Networking: cloud.
Reflexión final
Las redes son un campo apasionante porque conectan todo. No hay aplicación moderna que funcione sin una infraestructura de red sólida. Entender redes te abre puertas en desarrollo, sistemas, ciberseguridad, cloud, IoT y prácticamente cualquier disciplina técnica.
Y como todas las tecnologías, evolucionan constantemente. En 2026 estamos viviendo la transición a WiFi 7, IPv6, SDN y edge computing. Los profesionales que se adapten estarán mejor posicionados.
Así que sigue aprendiendo, sigue practicando, sigue montando laboratorios. La red es un universo enorme y siempre hay algo nuevo por descubrir.
17. Preguntas frecuentes sobre redes {#faq}
17.1 ¿Qué es una red informática?
Una red informática es un conjunto de dispositivos conectados entre sí que pueden compartir recursos (archivos, impresoras, conexión a internet) y comunicarse mediante protocolos comunes.
Tipos por alcance:
- PAN: personal (Bluetooth).
- LAN: local (casa, oficina).
- MAN: metropolitana (ciudad).
- WAN: global (internet).
Tipos por relación:
- Cliente-servidor: un servidor central.
- P2P: todos iguales.
17.2 ¿Qué diferencia hay entre TCP y UDP?
TCP (Transmission Control Protocol):
- Orientado a conexión.
- Fiable: garantiza entrega y orden.
- Más lento.
- Uso: web, email, SSH.
UDP (User Datagram Protocol):
- Sin conexión.
- No fiable: puede perder paquetes.
- Más rápido.
- Uso: streaming, VoIP, DNS, gaming.
Regla: TCP cuando la integridad importa, UDP cuando la velocidad importa.
17.3 ¿Qué es el modelo OSI y para qué sirve?
El modelo OSI es un marco conceptual que divide las comunicaciones de red en 7 capas:
- Física.
- Enlace de datos.
- Red.
- Transporte.
- Sesión.
- Presentación.
- Aplicación.
Utilidad:
- Diagnóstico: aislar problemas por capa.
- Diseño: responsabilidades claras.
- Interoperabilidad: fabricantes diferentes se comunican.
- Aprendizaje: estructura mental.
En la práctica se usa TCP/IP (4 capas), pero OSI sigue siendo referencia.
17.4 ¿Qué es el subnetting y por qué importa?
El subnetting es dividir una red grande en subredes más pequeñas.
Ventajas:
- Seguridad: segmentar por departamentos.
- Rendimiento: menos broadcast.
- Organización: asignación lógica de IPs.
- Eficiencia: mejor uso del espacio IP.
Ejemplo: dividir 192.168.1.0/24 en 4 subredes /26:
192.168.1.0/26192.168.1.64/26192.168.1.128/26192.168.1.192/26
Fórmula: 2^(bits prestados) subredes, 2^(bits host) – 2 hosts usables.
17.5 ¿Qué diferencia hay entre IPv4 e IPv6?
IPv4:
- 32 bits.
- ~4.300 millones de direcciones (agotadas).
- Notación decimal:
192.168.1.1. - Usa NAT.
- Mayoría del tráfico actual.
IPv6:
- 128 bits.
- 340 undecillones de direcciones.
- Notación hexadecimal:
2001:db8::1. - Sin NAT.
- Adopción creciente (~45% en 2026).
Convivencia: actualmente coexisten (dual stack).
17.6 ¿Qué es una VPN y para qué sirve?
Una VPN (Virtual Private Network) crea un túnel cifrado entre dos puntos a través de una red no confiable.
Usos:
- Acceso remoto: empleados a red corporativa.
- Site-to-site: conectar oficinas.
- Privacidad personal: ocultar tráfico del ISP.
- Bypass geográfico.
Protocolos:
- WireGuard: moderno, rápido, recomendado.
- OpenVPN: compatible, veterano.
- IPSec/IKEv2: estándar empresarial.
17.7 ¿Qué es un firewall y cómo funciona?
Un firewall es un sistema que filtra el tráfico de red según reglas.
Tipos:
- Perimetral: hardware, entre red e internet.
- Host: software, en cada dispositivo.
- NGFW: inspección profunda, IDS/IPS, aplicación.
Cómo funciona:
- Evalúa cada paquete contra reglas.
- Default deny: todo bloqueado salvo lo permitido.
- Stateful: mantiene tabla de conexiones.
Reglas típicas:
- Permitir SSH solo desde IPs admin.
- Permitir HTTP/HTTPS a todos.
- Denegar todo lo demás.
17.8 ¿Qué es el DNS y cómo funciona?
El DNS traduce nombres de dominio a direcciones IP.
Proceso:
- El navegador consulta su caché DNS.
- Si no está, consulta al resolver.
- El resolver consulta root servers.
- Root servers derivan al TLD (.es, .com).
- El TLD deriva al authoritative server.
- Responde con la IP.
Registros comunes:
- A, AAAA, CNAME, MX, TXT, NS, SOA, SRV.
Servidores públicos: Cloudflare (1.1.1.1), Google (8.8.8.8).
17.9 ¿Qué es una CDN y por qué usarla?
Una CDN (Content Delivery Network) es una red de servidores distribuidos globalmente que cachean contenido cerca de los usuarios.
Ventajas:
- Menor latencia (contenido cerca del usuario).
- Menos carga en el servidor origen.
- Protección DDoS.
- WAF integrado.
- SSL gratuito.
- Mejor SEO (velocidad).
Proveedores: Cloudflare, CloudFront, Fastly, Bunny.
Recomendación: Cloudflare es el mejor punto de partida (tier gratuito generoso).
17.10 ¿Qué es SDN y por qué importa?
SDN (Software-Defined Networking) separa el plano de control del plano de datos.
Ventajas:
- Programabilidad.
- Automatización.
- Centralización.
- Flexibilidad.
Componentes:
- Controlador central.
- Switches programables.
- APIs.
Ejemplos: OpenDaylight, Cisco ACI, VMware NSX.
Tendencia: SDN es el futuro de las redes empresariales y cloud.
17.11 ¿Cómo puedo aprender redes desde cero?
Ruta recomendada:
Fase 1: Fundamentos (3-6 meses)
- Modelo OSI y TCP/IP.
- Direccionamiento IP y subnetting.
- Protocolos básicos.
- Comandos: ping, traceroute, dig.
Fase 2: Práctica (3-6 meses)
- Instalar Packet Tracer o GNS3.
- Configurar router doméstico.
- Montar laboratorio con pfSense.
Fase 3: Certificación (6-12 meses)
- CompTIA Network+: fundamentos.
- CCNA: el estándar.
Fase 4: Especialización
- CCNP, CCIE (Cisco).
- Cloud networking (AWS, Azure).
- Network security (firewalls, IDS).
Recursos:
- Cisco Networking Academy.
- Cloudflare Learning.
- Professor Messer (YouTube).
- Libros: «Computer Networking» (Kurose), «TCP/IP Illustrated» (Stevens).
17.12 ¿Qué certificaciones de redes son las mejores?
Entry-level:
- CompTIA Network+: fundamentos, vendor-neutral.
- Cisco CCNA: el estándar en networking.
Intermediate:
- CCNP Enterprise: avanzado Cisco.
- Juniper JNCIS: alternativa.
Advanced:
- CCIE: élite Cisco (muy difícil).
- JNCIE: élite Juniper.
Cloud:
- AWS Advanced Networking – Specialty.
- Azure Network Engineer Associate.
- Google Cloud Network Engineer.
Security:
- CompTIA Security+.
- Cisco CyberOps.
Ruta recomendada:
- Network+ (o equivalente en conocimientos).
- CCNA.
- Especialización según intereses.
Beneficio: CCNA suma ~15% al salario en España. CCIE puede doblarlo.
