Saltearse al contenido

Fundamentos de redes

Casi todo ataque viaja por la red, así que entender cómo se comunican las máquinas no es opcional: es el sustrato de recon, escaneo, pivoting y exfiltración. No necesitas ser ingeniero de redes, pero sí dominar el modelo de capas, cómo se direccionan y enrutan los paquetes, y qué protocolos te vas a encontrar en cada puerto.

Dos modelos, misma idea (encapsulación: cada capa envuelve a la de arriba):

  • OSI (7 capas) — teórico: Física, Enlace, Red, Transporte, Sesión, Presentación, Aplicación.
  • TCP/IP (4 capas) — práctico: Enlace, Internet (IP), Transporte (TCP/UDP), Aplicación (HTTP, DNS…).

Para un pentester, las que importan a diario: Red (IP) = direccionamiento y enrutamiento; Transporte (TCP/UDP) = puertos y fiabilidad; Aplicación = el protocolo del servicio.

IPv4: 192.168.1.10 /24 -> red 192.168.1.0, hosts .1-.254, broadcast .255
CIDR: /24 = 256 IPs, /16 = 65536, /30 = 4 (enlaces punto a punto)
Privadas (RFC1918): 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16

El subnetting te dice qué rango escanear: un /24 son 254 hosts; un /16, 65k. IPv6 (fe80::/10 link-local) cada vez más presente y a menudo sin vigilar (ver mitm6 en AD).

  • TCP — orientado a conexión, fiable. Handshake: SYN → SYN-ACK → ACK. La base del escaneo de puertos (un SYN-ACK = puerto abierto).
  • UDP — sin conexión, sin garantías; más rápido y más difícil de escanear (sin respuesta ≠ cerrado). DNS, SNMP, DHCP, VPN.
Estados TCP útiles: LISTEN (servicio esperando), ESTABLISHED (conexión viva)
Flags clave: SYN, ACK, FIN, RST (reset = cerrado), PSH, URG
21 FTP 22 SSH 23 Telnet 25 SMTP 53 DNS 80 HTTP
110 POP3 111 RPC 135 MSRPC 139/445 SMB 143 IMAP 161 SNMP
389 LDAP 443 HTTPS 636 LDAPS 1433 MSSQL 3306 MySQL 3389 RDP
5432 PostgreSQL 5985/5986 WinRM 5900 VNC 8080 HTTP-alt

Reconocer un puerto es reconocer una superficie: 445 = SMB (Windows/AD), 389 = LDAP (AD), 3389 = RDP, 5985 = WinRM.

  • Gateway/routing: cómo salen los paquetes de tu subred hacia otras (ip route, route print).
  • NAT: traduce IPs privadas a públicas; por eso tu /24 interno no es visible desde fuera (relevante para pivoting).
  • DNS: traduce nombres a IPs; pieza clave de recon (ver Fundamentos de DNS). ARP: resuelve IP↔MAC en la LAN (base de MITM).
ip a / ifconfig # interfaces y direcciones
ip route / route print # tabla de enrutamiento
ping / traceroute # conectividad y saltos
nslookup / dig # consultas DNS
netstat -ano / ss -tulpn # puertos y conexiones locales
nmap # escaneo de puertos/servicios (ver recon)
tcpdump / wireshark # capturar y analizar tráfico

Sin este modelo no entiendes qué hace nmap (SYN scan), por qué un firewall bloquea, cómo pivotas de una subred a otra, o por qué capturas hashes en la capa 2 (ARP/LLMNR). La red es el terreno; esto es el mapa.

  • Entiendo encapsulación y las capas que importan (IP, TCP/UDP, Aplicación)
  • Sé leer notación CIDR y calcular cuántos hosts tiene un rango
  • Explico el handshake TCP y qué significa cada flag/estado
  • Diferencio TCP de UDP y por qué UDP es más difícil de escanear
  • Reconozco de memoria los puertos/servicios comunes
  • Entiendo routing, NAT y ARP, y su relevancia para pivoting/MITM
  • Manejo ip/ss/dig/tcpdump para inspeccionar la red