Fundamentos de redes
Casi todo ataque viaja por la red, así que entender cómo se comunican las máquinas no es opcional: es el sustrato de recon, escaneo, pivoting y exfiltración. No necesitas ser ingeniero de redes, pero sí dominar el modelo de capas, cómo se direccionan y enrutan los paquetes, y qué protocolos te vas a encontrar en cada puerto.
El modelo en capas
Sección titulada «El modelo en capas»Dos modelos, misma idea (encapsulación: cada capa envuelve a la de arriba):
- OSI (7 capas) — teórico: Física, Enlace, Red, Transporte, Sesión, Presentación, Aplicación.
- TCP/IP (4 capas) — práctico: Enlace, Internet (IP), Transporte (TCP/UDP), Aplicación (HTTP, DNS…).
Para un pentester, las que importan a diario: Red (IP) = direccionamiento y enrutamiento; Transporte (TCP/UDP) = puertos y fiabilidad; Aplicación = el protocolo del servicio.
Direccionamiento IP y subnetting
Sección titulada «Direccionamiento IP y subnetting»IPv4: 192.168.1.10 /24 -> red 192.168.1.0, hosts .1-.254, broadcast .255CIDR: /24 = 256 IPs, /16 = 65536, /30 = 4 (enlaces punto a punto)Privadas (RFC1918): 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16El subnetting te dice qué rango escanear: un /24 son 254 hosts; un /16, 65k. IPv6 (fe80::/10 link-local) cada vez más presente y a menudo sin vigilar (ver mitm6 en AD).
TCP vs UDP y el three-way handshake
Sección titulada «TCP vs UDP y el three-way handshake»- TCP — orientado a conexión, fiable. Handshake:
SYN → SYN-ACK → ACK. La base del escaneo de puertos (un SYN-ACK = puerto abierto). - UDP — sin conexión, sin garantías; más rápido y más difícil de escanear (sin respuesta ≠ cerrado). DNS, SNMP, DHCP, VPN.
Estados TCP útiles: LISTEN (servicio esperando), ESTABLISHED (conexión viva)Flags clave: SYN, ACK, FIN, RST (reset = cerrado), PSH, URGPuertos y servicios que debes reconocer
Sección titulada «Puertos y servicios que debes reconocer»21 FTP 22 SSH 23 Telnet 25 SMTP 53 DNS 80 HTTP110 POP3 111 RPC 135 MSRPC 139/445 SMB 143 IMAP 161 SNMP389 LDAP 443 HTTPS 636 LDAPS 1433 MSSQL 3306 MySQL 3389 RDP5432 PostgreSQL 5985/5986 WinRM 5900 VNC 8080 HTTP-altReconocer un puerto es reconocer una superficie: 445 = SMB (Windows/AD), 389 = LDAP (AD), 3389 = RDP, 5985 = WinRM.
Enrutamiento, NAT y DNS
Sección titulada «Enrutamiento, NAT y DNS»- Gateway/routing: cómo salen los paquetes de tu subred hacia otras (
ip route,route print). - NAT: traduce IPs privadas a públicas; por eso tu
/24interno no es visible desde fuera (relevante para pivoting). - DNS: traduce nombres a IPs; pieza clave de recon (ver Fundamentos de DNS). ARP: resuelve IP↔MAC en la LAN (base de MITM).
Herramientas básicas
Sección titulada «Herramientas básicas»ip a / ifconfig # interfaces y direccionesip route / route print # tabla de enrutamientoping / traceroute # conectividad y saltosnslookup / dig # consultas DNSnetstat -ano / ss -tulpn # puertos y conexiones localesnmap # escaneo de puertos/servicios (ver recon)tcpdump / wireshark # capturar y analizar tráficoPor qué importa en seguridad
Sección titulada «Por qué importa en seguridad»Sin este modelo no entiendes qué hace nmap (SYN scan), por qué un firewall bloquea, cómo pivotas de una subred a otra, o por qué capturas hashes en la capa 2 (ARP/LLMNR). La red es el terreno; esto es el mapa.
Checklist de dominio
Sección titulada «Checklist de dominio»- Entiendo encapsulación y las capas que importan (IP, TCP/UDP, Aplicación)
- Sé leer notación CIDR y calcular cuántos hosts tiene un rango
- Explico el handshake TCP y qué significa cada flag/estado
- Diferencio TCP de UDP y por qué UDP es más difícil de escanear
- Reconozco de memoria los puertos/servicios comunes
- Entiendo routing, NAT y ARP, y su relevancia para pivoting/MITM
- Manejo ip/ss/dig/tcpdump para inspeccionar la red