Redes para ciberseguridad: qué debes aprender y en qué orden
TL;DR: Si quieres aprender ciberseguridad, no necesitas convertirte primero en ingeniero de redes, pero sí debes comprender cómo se comunican los sistemas. Aprende en este orden: IP y subredes → MAC/ARP → switching y routing → TCP/UDP → puertos y servicios → DNS → HTTP/HTTPS → NAT y firewalls → DHCP → VPN → captura y análisis de tráfico. No memorices protocolos aislados: sigue comunicaciones reales y pregúntate siempre quién habla con quién, por qué protocolo, a qué puerto, qué información viaja y qué podría observar o bloquear un defensor o atacante.
¿Por qué necesitas aprender redes para ciberseguridad? #
Porque la inmensa mayoría de la actividad de ciberseguridad ocurre en el instante en que un sistema se comunica con otro.
Cada vez que:
- Visitas una página web corporativa;
- Accedes a un servidor mediante SSH o RDP;
- Un equipo ejecuta una consulta DNS para resolver un dominio;
- Un malware intenta contactar con su servidor de Comando y Control (C2);
- Un atacante enumera puertos y servicios expuestos;
- Un empleado remoto se conecta mediante una VPN cifrada;
- Un microservicio consulta una API REST en la nube;
- Un analista SOC investiga una alerta por tráfico anómalo;
Hay una red funcionando por detrás.
Si no comprendes cómo funciona esa comunicación, puedes aprender a ejecutar herramientas automáticas, pero tendrás enormes dificultades para interpretar lo que revelan sus resultados.
Por ejemplo, ejecutar un comando básico en terminal como:
nmap 192.168.1.20
Es muy sencillo. Lo verdaderamente importante para un profesional es poder responder con precisión:
- ¿Qué representa esa dirección IP y a qué segmento pertenece?
- ¿Por qué mi equipo puede alcanzarla localmente sin pasar por un gateway?
- ¿Qué significa que el puerto 443 esté en estado abierto?
- ¿Qué servicio real está escuchando en ese socket?
- ¿Qué tipo de paquetes (SYN, ACK, RST) intercambió la herramienta?
- ¿Qué evidencias han quedado registradas en el firewall o el IDS de la víctima?
Ahí es donde empieza la ciberseguridad real. El marco NICE Framework de NIST incluye históricamente entre las competencias esenciales del profesional de seguridad el dominio de la pila TCP/IP, direccionamiento, routing, servicios básicos (DNS, correo, web) y el análisis técnico de paquetes de red.
¿Cuánto necesito saber de redes antes de estudiar ciberseguridad? #
Mucho menos de lo que suele temerse. No necesitas comenzar dominando BGP avanzado, MPLS, OSPF multizona, ingeniería de datacenters ni calidad de servicio (QoS) para telecomunicaciones. Todo eso tiene su lugar en perfiles muy específicos, pero no es la puerta de entrada.
Para comenzar en ciberseguridad con paso firme, tu objetivo es ser capaz de responder a estas 8 preguntas ante cualquier conexión:
- ¿Quién está hablando con quién? (Identificación de origen y destino)
- ¿Desde qué dirección IP y hacia qué IP? (Direccionamiento lógico)
- ¿A través de qué puerto y servicio? (Endpoints de transporte y aplicación)
- ¿Qué protocolo de transporte se utiliza? (TCP vs. UDP vs. QUIC)
- ¿Cómo encuentra el camino el paquete? (Resolución ARP y tablas de routing)
- ¿Qué dispositivo decide por dónde pasar? (Switch, Router, Gateway, Firewall)
- ¿La comunicación viaja en texto claro o cifrada? (HTTP vs. HTTPS / TLS)
- ¿Qué metadatos y cargas útiles se observarían en una captura de tráfico?
Si puedes responder a esas preguntas sobre una conexión habitual, ya cuentas con una base de networking enormemente potente para cualquier especialidad.
Roadmap de redes para ciberseguridad: qué aprender y en qué orden #
Este es el orden pedagógico recomendado para aprender redes aplicadas a la seguridad digital:
| Paso | Bloque de estudio | Qué debes comprender y verificar |
|---|---|---|
| 1 | Direccionamiento IP | Cómo se identifican hosts e interfaces; IPs públicas vs. privadas (RFC 1918). |
| 2 | Subredes y CIDR | Qué equipos comparten segmento local y cómo delimitar rangos de red. |
| 3 | MAC y ARP | Cómo se localiza físicamente un vecino en la LAN y en qué consiste el ARP Poisoning. |
| 4 | Switching y VLANs | Cómo se reenvían tramas en capa 2 y cómo aislar segmentos con VLANs. |
| 5 | Routing y Gateways | Cómo viaja el tráfico entre redes distintas mediante la puerta de enlace predeterminada. |
| 6 | TCP y UDP | Diferencias de transporte: handshake de 3 vías de TCP vs. la rapidez sin conexión de UDP. |
| 7 | Puertos y servicios | Cómo multiplexar servicios en una misma IP; puertos abiertos, cerrados y filtrados. |
| 8 | DNS | Cómo se traducen nombres de dominio a IPs; registros A, AAAA, MX, TXT y NS. |
| 9 | HTTP y HTTPS | Estructura de peticiones/respuestas web, métodos, cabeceras, cookies y códigos de estado. |
| 10 | TLS y Certificados | Cifrado en tránsito, autoridades certificadoras (CA), cadena de confianza e inspección. |
| 11 | DHCP | Asignación dinámica de configuraciones de red y seguimiento de dispositivos en incidentes. |
| 12 | NAT | Traducción de direcciones públicas/privadas y por qué NAT no equivale a un firewall. |
| 13 | Firewalls | Filtrado de paquetes por políticas, inspección de estado (stateful vs. stateless). |
| 14 | ICMP | Mensajes de control y diagnóstico; por qué la falta de ping no significa host apagado. |
| 15 | VPN | Túneles cifrados punto a punto, routing virtual, split tunneling y fugas de DNS. |
| 16 | Captura con Wireshark | Inspección de paquetes reales en tiempo de ejecución y aplicación de filtros. |
| 17 | Enumeración con Nmap | Descubrimiento de hosts, escaneo de puertos y reconocimiento de servicios. |
Aprende paso a paso el modelo TCP/IP, direccionamiento, puertos, protocolos y análisis de tráfico sin tecnicismos innecesarios.
Modelo OSI y TCP/IP: aprende para qué sirve, no para memorizar #
Es común encontrar el clásico modelo OSI de 7 capas (Física, Enlace, Red, Transporte, Sesión, Presentación y Aplicación). ¿Debes conocerlo? Sí, como marco conceptual de referencia, pero no para obsesionarte memorizando definiciones aisladas.
Para la ciberseguridad práctica resulta mucho más útil pensar en la pila de 4-5 capas del modelo TCP/IP:
Cuando abres en tu navegador https://example.com, no ocurre una simple línea directa; intervienen múltiples capas en cadena:
- DNS (Capa de Aplicación): Descubre la dirección IP asociada al nombre de dominio.
- IP (Capa de Red): Identifica el origen (tu equipo) y el destino (servidor web).
- Routing: Determina la ruta y entrega el paquete al gateway más cercano.
- TCP (Capa de Transporte): Establece una conexión fiable mediante el handshake SYN → SYN-ACK → ACK.
- TLS: Negocia claves criptográficas, autentica el certificado y cifra el canal.
- HTTP: Intercambia la petición (ej.
GET /) y la respuesta del servidor.
Paso 1: Direcciones IP y direccionamiento en ciberseguridad #
Una dirección IP identifica de forma lógica una interfaz dentro de una red IP. En IPv4, está compuesta por 4 octetos (ejemplo: 192.168.1.25).
IP privada vs. IP pública
- IPs privadas (RFC 1918): Diseñadas exclusivamente para comunicaciones internas dentro de redes locales (LAN). No son enrutables directamente a través de Internet global:
10.0.0.0/8(de 10.0.0.0 a 10.255.255.255)172.16.0.0/12(de 172.16.0.0 a 172.31.255.255)192.168.0.0/16(de 192.168.0.0 a 192.168.255.255)
- IPs públicas: Asignadas globalmente por IANA/RIRs y enrutables en la red pública de Internet.
Regla de oro para investigaciones de seguridad
Una dirección IP no identifica unívocamente a una persona física. Detrás de una IP pública pueden operar tecnologías NAT domésticas con decenas de equipos, proxies corporativos, servidores VPN compartidos, redes Tor o direcciones asignadas dinámicamente. Toda investigación forense exige correlación de contexto (timestamps, logs de DHCP, agentes EDR).
Paso 2: Subredes, notación CIDR y segmentación de seguridad #
El subnetting suele asustar a los recién llegados por presentarse como un ejercicio puramente matemático. En ciberseguridad, su aplicación principal es entender qué rango de direcciones forma una red y cómo segmentarla defensivamente.
En notación CIDR, el número tras la barra indica cuántos bits representan la red:
192.168.1.0/24: La máscara tiene 24 bits. Dispone de 256 direcciones (de .0 a .255), con 254 utilizables para equipos.10.0.0.0/16: Red amplia con 65.536 direcciones disponibles.10.10.10.0/28: Subred pequeña de 16 direcciones (14 utilizables), ideal para aislar un grupo de servidores concretos.
¿Por qué las subredes son críticas para la seguridad?
Porque permiten aplicar el principio de segmentación de red. Si una empresa coloca en la misma subred a los usuarios de oficina, los servidores de bases de datos, las cámaras de seguridad y la red Wi-Fi de invitados, cualquier infección en el portátil de un empleado permitirá el escaneo y ataque directo a toda la infraestructura sin pasar por un firewall.
[ Red Usuarios: 10.1.10.0/24 ] ---\
[ Red Servidores: 10.1.20.0/24 ] ---> [ FIREWALL / ROUTER ] ---> [ INTERNET ]
[ Red DMZ Web: 10.1.30.0/24 ] ---/
Con subredes separadas y filtrado por firewall, el atacante no puede moverse lateralmente de forma automática.
Paso 3: Dirección MAC y protocolo ARP (y ARP Spoofing) #
En una red local Ethernet, los paquetes IP se encapsulan en tramas físicas dirigidas a direcciones MAC (Media Access Control, ej. 00:1A:2B:3C:4D:5E). Para que tu equipo sepa a qué tarjeta de red enviar un paquete destinado a la IP local 192.168.1.50, utiliza el protocolo ARP (Address Resolution Protocol).
Tu sistema envía un mensaje broadcast a toda la red (“¿Quién tiene la IP 192.168.1.50? Responda a mi MAC”) y almacena la respuesta en su tabla ARP local (inspeccionable con arp -a o ip neigh).
¿Por qué ARP importa en ciberseguridad?
ARP se diseñó sin mecanismos criptográficos de autenticación. Esto permite que un equipo malicioso dentro de la red local emita respuestas ARP falsas sin haber sido consultado, asociando la IP del router a su propia dirección MAC. Esta técnica se conoce como ARP Spoofing / ARP Poisoning y permite ataques Man-in-the-Middle (MitM) en redes locales no protegidas.
Paso 4 y 5: Switches, Routers, Gateways y VLANs #
- Switch (Capa 2): Interconecta dispositivos dentro de una misma red local. Construye una tabla CAM con las direcciones MAC asociadas a cada puerto físico para reenviar tramas únicamente al destinatario legítimo.
- VLAN (Virtual LAN): Permite crear separaciones lógicas y aisladas dentro de los mismos switches físicos (ej. VLAN 10 para Empleados, VLAN 20 para Servidores, VLAN 30 para DMZ).
- Router (Capa 3): Comunica redes lógicas diferentes evaluando su tabla de rutas.
- Default Gateway (Puerta de enlace): La dirección IP del router a la que tu equipo envía todo el tráfico destinado a cualquier red exterior o a Internet.
El axioma de routing
Si el host de destino pertenece a mi misma subred, intento resolver su MAC localmente mediante ARP. Si pertenece a otra subred, entrego el paquete a la dirección MAC de mi Default Gateway para que él lo encamine.
Paso 6: Protocolos de transporte: TCP vs. UDP #
En la capa de transporte, dos protocolos dominan las comunicaciones digitales:
| Característica | TCP (Transmission Control Protocol) | UDP (User Datagram Protocol) |
|---|---|---|
| Orientación | Orientado a conexión (establece canal previo). | Sin conexión (envía datagramas independientes). |
| Garantía de entrega | Sí: retransmite paquetes perdidos y ordena datos. | No: no retransmite ni verifica entrega por defecto. |
| Establecimiento | Handshake de 3 vías (SYN → SYN-ACK → ACK). | Sin handshake previo. |
| Sobrecarga (Overhead) | Mayor cabecera (20-60 bytes) y control de congestión. | Mínima cabecera (8 bytes), muy ligero. |
| Usos habituales | Web (HTTP/1.1 y HTTP/2), SSH, transferencias de archivos, correo. | DNS tradicional, streaming en directo, VPNs (WireGuard), HTTP/3 (QUIC). |
El Handshake de 3 vías de TCP en detalle
CLIENTE (Atacante / Usuario) SERVIDOR (Servicio Web)
| |
| -------- [ SYN ] (Seq = X) ----------------> | "Quiero abrir conexión"
| |
| <------- [ SYN-ACK ] (Seq = Y, Ack = X+1) -- | "Acepto, confirma recepción"
| |
| -------- [ ACK ] (Ack = Y+1) --------------> | "Conexión establecida"
| |
| ======= CANAL TCP ABIERTO PARA DATOS ======= |
Conocer este intercambio es indispensable para entender cómo funcionan los escaneos de puertos (como el SYN Stealth Scan de Nmap, que no completa el último ACK para no establecer la sesión) y los ataques de denegación de servicio por inundación (SYN Flood).
Paso 7: Puertos, servicios habituales y estados de conexión #
Mientras la dirección IP identifica al ordenador anfitrión, el número de puerto identifica el proceso o servicio concreto dentro de ese sistema. Existen 65.535 puertos posibles tanto en TCP como en UDP.
Puertos más frecuentes en ciberseguridad
| Puerto | Protocolo | Servicio habitual | Relevancia en auditoría y seguridad |
|---|---|---|---|
22 |
TCP | SSH (Secure Shell) | Administración remota segura; objetivo de fuerza bruta de credenciales. |
53 |
UDP / TCP | DNS | Resolución de nombres; inspección de túneles DNS y consultas C2. |
80 |
TCP | HTTP | Tráfico web no cifrado; expuesto a intercepción en redes locales. |
443 |
TCP / UDP | HTTPS / QUIC | Tráfico web cifrado con TLS; estándar de aplicaciones modernas. |
445 |
TCP | SMB (Server Message Block) | Compartición de archivos en Windows y Active Directory; vector de exploits (EternalBlue). |
3389 |
TCP | RDP (Remote Desktop) | Escritorio remoto de Windows; punto de entrada habitual de ransomware. |
Estados de un puerto (Abierto, Cerrado, Filtrado)
- Abierto (Open): El sistema responde aceptando la conexión; hay una aplicación escuchando en ese puerto.
- Cerrado (Closed): El paquete llega al host, pero el sistema responde con un paquete
RST(en TCP) oICMP Port Unreachable(en UDP); no hay aplicación escuchando. - Filtrado (Filtered): No se recibe respuesta o se recibe un mensaje de bloqueo administrativo; un firewall intermedio está bloqueando o descartando la sonda.
Paso 8: DNS: Resolución de nombres y análisis de seguridad #
El DNS (Domain Name System) es la libreta de direcciones de Internet. Traduce nombres memorables (cursos.achirou.com) en direcciones IP numéricas mediante una estructura jerárquica de servidores raíz, TLDs (.com, .es) y servidores autoritativos.
Registros DNS fundamentales
- A: Asocia un nombre de host a una dirección IPv4.
- AAAA: Asocia un nombre de host a una dirección IPv6.
- CNAME: Crea un alias apuntando a otro nombre de dominio canónico.
- MX: Define los servidores de correo responsables del dominio.
- TXT: Almacena registros de texto libre; vital para políticas de seguridad de correo como SPF, DKIM y DMARC.
- NS: Servidores autoritativos encargados de la zona DNS.
En ciberseguridad, el análisis de telemetría DNS permite detectar tempranamente máquinas comprometidas mediante la monitorización de dominios generados algorítmicamente (DGA), conexiones a dominios recién registrados (NRDs) o intentos de exfiltración de datos mediante DNS Tunneling.
Paso 9 y 10: HTTP, HTTPS y TLS en profundidad #
El protocolo HTTP (Hypertext Transfer Protocol) es la base de las aplicaciones web y APIs modernas. Su funcionamiento se basa en peticiones enviadas por clientes y respuestas devueltas por servidores:
--- PETICIÓN CLIENTE ---
GET /api/v1/user HTTP/1.1
Host: cursos.achirou.com
User-Agent: Mozilla/5.0 ...
Authorization: Bearer eyJhbGciOi...
--- RESPUESTA SERVIDOR ---
HTTP/1.1 200 OK
Content-Type: application/json
Set-Cookie: session_id=abc123xyz; Secure; HttpOnly; SameSite=Strict
{"status": "success", "user": "alvaro"}
HTTPS añade una capa de seguridad mediante el protocolo TLS (Transport Layer Security), garantizando tres propiedades clave:
- Confidencialidad: Los datos viajan cifrados; terceros que intercepten la comunicación solo verán ruido binario.
- Integridad: Comprueba mediante códigos de autenticación que los mensajes no han sido modificados en tránsito.
- Autenticación: Valida mediante certificados digitales firmados por una Autoridad Certificadora (CA) de confianza que el servidor es realmente quien dice ser.
Lo que la defensa aún puede ver en HTTPS: Aunque el cuerpo y la URL específica (la ruta /api/...) van cifrados, los defensores de red y los SIEM aún pueden observar metadatos de enorme valor: IP de origen y destino, puerto, volumen transferido, duración de la conexión y el nombre del dominio en el encabezado SNI (Server Name Indication).
Paso 11, 12 y 13: DHCP, NAT y Firewalls #
- DHCP (Dynamic Host Configuration Protocol): Asigna automáticamente dirección IP, máscara, gateway y servidores DNS a cualquier dispositivo que se conecte a la red. Los registros históricos de concesiones (leases) de DHCP son vitales para identificar qué máquina física tenía una IP determinada durante un incidente de seguridad.
- NAT (Network Address Translation): Permite que cientos de dispositivos con direcciones IP privadas salgan a Internet compartiendo una única IP pública. Importante: NAT traduce direcciones, pero no es un mecanismo de seguridad ni sustituye a un firewall.
- Firewalls: Dispositivos o software encargados de inspeccionar el tráfico y aplicar reglas de control de acceso:
- Stateless (Sin estado): Evalúa cada paquete de forma aislada según reglas fijas (IP origen, IP destino, puerto).
- Stateful (Con estado): Recuerda el estado de las conexiones abiertas; si un cliente interno solicita una web, el firewall permite automáticamente el tráfico de respuesta del servidor sin necesidad de abrir el puerto para todo el mundo exterior.
El ejercicio clave: sigue el flujo completo de una visita web #
Si eres capaz de reconstruir mentalmente los pasos que ocurren cuando abres https://example.com en tu navegador, dominas los fundamentos de networking para ciberseguridad:
Secuencia completa paso a paso
- 01. Tu equipo consulta su configuración local obtenida por DHCP (IP:
192.168.1.50/24, Gateway:192.168.1.1, DNS:1.1.1.1). - 02. El navegador envía una consulta DNS al servidor para resolver el registro A de
example.com. - 03. El servidor DNS devuelve la IP pública de destino (ej.
93.184.216.34). - 04. Tu sistema operativo consulta su tabla de rutas y determina que la IP destino no está en la red local
192.168.1.0/24. - 05. Consulta su tabla ARP para conocer la MAC del Default Gateway (si no la tiene, lanza un broadcast ARP).
- 06. Inicia el Handshake TCP de 3 vías con el servidor destino en el puerto
443/tcp(SYN → SYN-ACK → ACK). - 07. Se ejecuta la negociación criptográfica TLS: el servidor presenta su certificado, se valida la cadena de confianza y se acuerdan claves de sesión.
- 08. El cliente envía la petición HTTP cifrada (
GET / HTTP/1.1) sobre el túnel TLS establecido. - 09. El servidor web procesa la petición y responde con código
200 OKy el contenido HTML cifrado.
Cómo piensa Red Team vs. Blue Team sobre una misma red #
Ante este mismo flujo de comunicación de red, los dos bandos de la seguridad informática analizan variables totalmente distintas:
Mentalidad Red Team (Ofensiva)
- Superficie expuesta: ¿Qué puertos y servicios responde el host objetivo?
- Segmentación: Si comprometo este servidor web, ¿puedo alcanzar la subred de base de datos o el Active Directory?
- Evasión: ¿Qué reglas de firewall están bloqueando tráfico saliente y cómo puedo encapsular tráfico C2 mediante HTTPS o túneles DNS?
- Pivoting: ¿Cómo puedo enrutar mi tráfico ofensivo a través de un host comprometido hacia redes internas no accesibles desde Internet?
Mentalidad Blue Team (Defensiva)
- Visibilidad & Logs: ¿Estamos registrando las consultas DNS, conexiones de firewall y flujos NetFlow de todos los segmentos?
- Detección de anomalías: ¿Por qué un puesto de recepción está estableciendo conexiones SMB (puerto 445) hacia múltiples equipos de la red?
- Restricción: ¿El servidor web tiene bloqueada la salida directa a Internet salvo a las APIs estrictamente autorizadas?
- Contención: ¿Cómo puedo aislar en segundos este segmento de red infectado para evitar la propagación de malware?
Herramientas esenciales: Wireshark, tcpdump, Nmap y utilidades del sistema #
No instales suites complejas de herramientas de hacking antes de dominar las utilidades fundamentales de red:
- Wireshark: El estándar de análisis interactivo de paquetes con interfaz gráfica. Te permite inspeccionar cada cabecera, seguir flujos TCP y aplicar filtros como
ip.addr == 192.168.1.20ohttp.request.method == "POST". - tcpdump: La herramienta de captura por excelencia en terminal para servidores Linux en producción (ej.
tcpdump -i eth0 -nn port 443). - Nmap: El motor de exploración y auditoría de red más potente para identificar hosts activos, puertos abiertos y versiones de servicios.
- Utilidades de diagnóstico integradas:
ip addr/ipconfig: Inspección de interfaces y direcciones IP.ip route/route print: Visualización de tablas de enrutamiento locales.ss -tulpn/netstat -ano: Procesos locales con sockets abiertos en escucha.dig/nslookup: Consultas manuales a servidores DNS específicos.curl -Iv https://ejemplo.com: Depuración directa de cabeceras HTTP y certificados TLS.traceroute/tracert: Diagnóstico de saltos intermedios mediante TTL e ICMP.
4 Laboratorios prácticos para consolidar tus conocimientos #
Monta dos máquinas virtuales (Linux A y Linux B) conectadas en una red interna con VirtualBox o VMware y ejecuta estas prácticas guiadas:
Lab 1: Captura del Handshake TCP y tráfico HTTP en Wireshark
- 1. Inicia un servidor web simple en Linux B ejecutando
python3 -m http.server 8080. - 2. Abre Wireshark en Linux A y comienza a capturar en la interfaz de red interna con el filtro
tcp.port == 8080. - 3. Desde Linux A, realiza una petición con
curl http://IP_LINUX_B:8080. - 4. Inspecciona los paquetes capturados: identifica el SYN, SYN-ACK, ACK, la petición HTTP GET y el código 200 OK.
Lab 2: Diagnóstico de estados de puerto con Nmap
- 1. Ejecuta un escaneo con Nmap desde Linux A hacia Linux B:
nmap -p 8080,8081 IP_LINUX_B. - 2. Comprueba que el puerto 8080 aparece como open (abierto) y el 8081 como closed (cerrado).
- 3. En Linux B, añade una regla con iptables/ufw para bloquear el puerto:
sudo iptables -A INPUT -p tcp --dport 8080 -j DROP. - 4. Repite el escaneo: observa cómo el puerto 8080 cambia a estado filtered (filtrado).
Lab 3: Inspección de registros y consultas DNS con Dig
- 1. Consulta los registros A de un dominio:
dig cursos.achirou.com A. - 2. Consulta los servidores de correo y registros TXT de seguridad:
dig google.com MXydig google.com TXT. - 3. Observa las secciones QUESTION, ANSWER, AUTHORITY y los tiempos de vida en caché (TTL).
Lab 4: Análisis de reglas de Firewall con iptables
- 1. Configura una regla que permita conexiones SSH (puerto 22) únicamente desde la IP de Linux A.
- 2. Comprueba el acceso desde Linux A (exitoso) y desde un tercer equipo virtual (rechazado).
- 3. Revisa los logs de conexiones bloqueadas generados en
/var/log/syslogo/var/log/messages.
Qué debes memorizar, qué consultar y qué NO necesitas todavía #
Memoriza de forma natural
- Rangos privados de RFC 1918 (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16);
- Puertos estándar indispensables (22, 53, 80, 443, 445, 3389);
- Secuencia del Handshake TCP (SYN → SYN-ACK → ACK);
- Diferencia funcional entre Switch (capa 2), Router (capa 3) y Firewall.
Aprende a consultar cuando lo necesites
- Tablas de números de puertos poco frecuentes;
- Filtros complejos y operadores avanzados de Wireshark;
- Sintaxis detallada de parámetros de Nmap y tcpdump;
- Cálculo exacto de máscaras de subred con calculadoras CIDR.
NO necesitas dominar al empezar
- Protocolos de enrutamiento dinámico avanzados (BGP, OSPF, EIGRP);
- Arquitecturas de proveedores de telecomunicaciones (MPLS, SD-WAN, VXLAN);
- Ingeniería de conmutación de datacenters de fibra óptica.
Qué redes necesita saber un Pentester, un Analista SOC y un Ingeniero Cloud #
- Pentester / Red Team: Necesita comprender protocolos de autenticación de red corporativa (Active Directory, SMB, Kerberos, LDAP), evasión de controles mediante pivoting (SSH port forwarding, túneles SOCKS, Chisel) y análisis de vulnerabilidades web (HTTP/HTTPS, APIs, cabeceras).
- Analista SOC / Blue Team: Debe dominar la correlación de logs de firewall, telemetría DNS, flujos NetFlow/IPFIX, alertas de IDS/IPS (Suricata, Snort) e inspección de tráfico malicioso en capturas PCAP.
- Cloud Security: Requiere trasladar los fundamentos de networking a la infraestructura virtualizada en la nube: VPCs, subnets públicas/privadas, tablas de rutas, Security Groups, NACLs, NAT Gateways y Private Endpoints.
Cómo saber si ya sabes suficiente de redes para avanzar #
No midas tu progreso por las horas de vídeo que has visto. Utiliza la prueba del diagnóstico técnico. Imagina que ejecutas en terminal:
curl https://servidor-interno.local
Y la conexión falla. Si eres capaz de realizar el diagnóstico metódico capa por capa en este orden:
- ¿Mi equipo tiene dirección IP asignada correctamente? (
ip addr) - ¿Tengo una ruta hacia esa subred o default gateway? (
ip route) - ¿El nombre se resuelve en una IP mediante DNS? (
dig servidor-interno.local) - ¿La IP responde a sondeos de conectividad? (
ping) - ¿El puerto 443 está abierto y escuchando en el servidor? (
ss -tulpn/nmap) - ¿Existe un firewall bloqueando el puerto de destino?
- ¿Se completa el handshake TCP o se corta la conexión con un RST?
- ¿Falla la negociación TLS por un certificado no válido o expirado?
Si piensas de esta manera estructurada, tienes la base de redes lista para aprender ciberseguridad avanzada.
Errores frecuentes al aprender redes para ciberseguridad #
- Memorizar el modelo OSI como teoría pura: Recitar las 7 capas no sirve si no puedes abrir Wireshark y seguir una conexión real.
- Saltarse el subnetting y las IPs privadas: No entender la diferencia entre una IP pública y una IP RFC 1918 te impedirá interpretar alertas en un SOC.
- Aprender Nmap como una lista de comandos mágicos: Ejecutar
nmap -sV -sCsin comprender qué paquetes envía la herramienta limita tu capacidad de análisis. - Creer que NAT es un mecanismo de seguridad: NAT traduce direcciones de red; no filtra ni inspecciona tráfico malicioso como un firewall.
- Asumir que HTTPS lo oculta todo: El cifrado protege el contenido de la comunicación, pero las IPs, puertos, metadatos y patrones temporales siguen siendo observables.
- Ignorar el análisis de DNS e IPv6: Muchas amenazas modernas utilizan DNS para comando y control, y muchas redes empresariales descuidan la seguridad de la pila IPv6.
Preguntas frecuentes sobre redes para ciberseguridad #
¿Necesito saber redes para estudiar ciberseguridad?
Para muchas especialidades técnicas, sí necesitas una base sólida de networking. No es obligatorio dominar redes antes de comenzar, pero conceptos como IP, TCP/UDP, puertos, DNS, HTTP y routing son imprescindibles para comprender ataques, defensas y telemetría.
¿Qué debo aprender de redes para ciberseguridad?
Empieza por direccionamiento IP, subnetting básico, MAC/ARP, switching, routing, TCP/UDP, puertos y servicios, DNS, HTTP/HTTPS, TLS, DHCP, NAT, firewalls, ICMP y captura de tráfico con Wireshark.
¿Tengo que estudiar CCNA para ciberseguridad?
No es obligatorio. Los conocimientos cubiertos por una formación de redes estructurada son enormemente útiles, pero la certificación concreta de CCNA no constituye un requisito universal para comenzar en seguridad.
¿Debo memorizar todos los puertos?
No. Aprende los más habituales (22, 53, 80, 443, 445, 3389, etc.) y comprende qué representa un puerto y un socket. Puedes consultar los números de puerto menos frecuentes en tablas de la IANA cuando sea necesario.
¿TCP o UDP es más importante?
Debes entender ambos. Diferentes protocolos y aplicaciones utilizan transportes distintos (por ejemplo, web clásica sobre TCP, DNS o streaming sobre UDP, y HTTP/3 sobre QUIC/UDP), lo cual afecta directamente a su análisis, detección y comportamiento.
¿Qué es más importante: modelo OSI o TCP/IP?
Ambos ayudan a estructurar conceptos como mapa mental, pero para trabajar necesitas entender cómo viajan las comunicaciones reales en la pila TCP/IP práctica. No sustituyas la captura y el análisis de tráfico por la memorización teórica de capas.
¿Necesito saber subnetting?
Sí, al menos a nivel práctico conceptual. Debes interpretar rangos de red, notación CIDR (/24, /16, /8) y saber determinar si dos direcciones pertenecen al mismo segmento o requieren un gateway para comunicarse.
¿Qué herramienta de redes debería aprender primero?
Wireshark es especialmente educativa porque te permite observar directamente los paquetes que estás estudiando. Combínala con herramientas de terminal como ip, ping, traceroute, nslookup/dig, curl y ss/netstat.
¿Nmap es una herramienta de hacking?
Nmap es una herramienta de descubrimiento de red y auditoría de seguridad utilizada habitualmente por administradores y auditores. Los escaneos deben realizarse únicamente sobre sistemas propios, laboratorios o bajo autorización expresa.
¿Qué diferencia hay entre IP y MAC?
La dirección IP se utiliza para direccionamiento lógico y enrutamiento entre redes distintas. La dirección MAC identifica la interfaz física en la capa de enlace dentro de la red local. En IPv4, el protocolo ARP ayuda a resolver qué MAC corresponde a una IP local.
¿Qué diferencia hay entre router y switch?
Un switch interconecta dispositivos dentro del mismo segmento de red local (capa 2), mientras que un router encamina paquetes entre redes lógicas diferentes (capa 3) utilizando tablas de enrutamiento.
¿Qué diferencia hay entre NAT y firewall?
NAT traduce direcciones IP entre redes públicas y privadas. Un firewall aplica políticas para permitir o bloquear tráfico según origen, destino, puerto y estado. Aunque coexistan en el mismo router, NAT no sustituye a un firewall.
¿Qué debo aprender después de redes?
En el roadmap general de ciberseguridad, el siguiente fundamento clave es administración de Linux y Windows, seguido de scripting de automatización (Python/Bash) y fundamentos de seguridad antes de especializarte en Red Team, Blue Team o GRC.
Fuentes y marcos de referencia oficiales #
- NIST NICE Framework: Marco de competencias laborales y conocimientos fundamentales de ciberseguridad, networking y arquitectura de sistemas.
- NIST SP 800-41 / SP 800-115: Guías técnicas sobre cortafuegos, políticas de filtrado, pruebas de penetración y evaluación de seguridad de redes.
- MDN Web Docs (Mozilla Developer Network): Documentación técnica sobre la arquitectura de HTTP, evolución de TLS y modelos cliente-servidor.
- IANA (Internet Assigned Numbers Authority): Registro oficial de asignación de números de puertos de servicio y direccionamiento de Internet.
¿Quieres dominar las redes aplicadas a la ciberseguridad?
Descubre nuestras rutas formativas: desde fundamentos esenciales de TCP/IP y sistemas hasta especializaciones avanzadas en Red Team, Blue Team, CompTIA Security+ y automatización con IA.