Parte: 0 — Fundamentos y prerrequisitos · Fuente: W. Richard Stevens, TCP/IP Illustrated Vol. 1 ⏱️ Duración estimada: 100 min · Nivel: Fundamentos
Entender cómo se comunican los sistemas en red mediante modelos de capas. Al terminar podrás explicar qué hace cada capa, cómo se encapsulan los datos al bajar por la pila y cómo se desencapsulan al subir, y traducir entre el modelo OSI de 7 capas y el modelo TCP/IP real.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Modelo OSI (7 capas) | Marco de referencia universal |
| 2 | Modelo TCP/IP (4 capas) | El que se usa de verdad en Internet |
| 3 | Encapsulación | Cómo se envuelven los datos capa a capa |
| 4 | PDU por capa | Bits, tramas, paquetes, segmentos |
| 5 | Direccionamiento por capa | MAC, IP, puerto |
| 6 | Protocolos por capa | Ethernet, IP, TCP/UDP, HTTP... |
| 7 | Ataques por capa | Cada capa tiene su superficie |
| 8 | Herramientas de observación | Wireshark, tcpdump |
Instala Wireshark en tu equipo o VM (https://www.wireshark.org) y ten tcpdump disponible en Kali. Practica sobre tu red de laboratorio o sobre tráfico propio. Un diagrama impreso de las capas OSI/TCP-IP junto a los protocolos ayuda mucho durante la clase.
bash
sudo tcpdump -i eth0 -c 20 -w captura.pcap host <ip-victima>
Genera tráfico con curl http://<ip-victima>/.
3. Abre la captura en Wireshark y selecciona un paquete HTTP.
4. Observa la encapsulación. En el panel de detalle verás las capas anidadas: Ethernet (enlace) → IP (red) → TCP (transporte) → HTTP (aplicación). Expande cada una.
5. Identifica direcciones por capa: la MAC en Ethernet, la IP en la capa de red y el puerto en TCP. Anota los tres para el mismo paquete.
6. Relaciona PDU: confirma que lo que Wireshark llama "frame" contiene el "packet" IP que contiene el "segment" TCP.
7. Ataque por capa (conceptual): junto a cada capa, escribe un ataque típico (ARP spoofing en enlace, IP spoofing en red, SYN flood en transporte, inyección en aplicación).
⚠️ Nota ética: captura únicamente tráfico de tu propio laboratorio o del que tengas permiso. Interceptar comunicaciones ajenas es ilegal.
A partir de una captura propia, entrega un documento que "diseccione" un único paquete HTTP mostrando, capa por capa, la cabecera añadida y sus campos clave (MAC origen/destino, IP origen/destino, puertos, y la primera línea HTTP). Incluye una captura de pantalla del árbol de Wireshark.
Criterio de aceptación: el documento identifica correctamente las cuatro capas del paquete con al menos un campo relevante de cada una, y las direcciones (MAC, IP, puerto) coinciden con las de la captura mostrada. Verificable abriendo el .pcap adjunto.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| Confundir OSI con TCP/IP | Son modelos distintos; TCP/IP colapsa varias capas OSI. Aprende el mapeo. |
tcpdump no captura nada |
Interfaz equivocada o sin permisos. Usa sudo y verifica la interfaz con ip a. |
| Ver tráfico cifrado ilegible | HTTPS oculta la capa de aplicación. Usa HTTP en el lab o descifra con claves propias. |
| Creer que un switch enruta por IP | Un switch opera en capa 2 (MAC); el router en capa 3 (IP). |
| Pensar que la encapsulación cambia los datos | Solo los envuelve con cabeceras; el payload original se preserva. |
❓ ¿Aprendo OSI o TCP/IP? Ambos: TCP/IP es el modelo real, pero OSI da el vocabulario que usa toda la industria ("un ataque de capa 7", "un balanceador L4").
❓ ¿Por qué importa la encapsulación en seguridad? Porque cada capa se puede inspeccionar, filtrar o falsificar. Firewalls, IDS y ataques operan en capas concretas; sin este modelo no se entienden.
❓ ¿Las capas de sesión y presentación existen en la práctica? Sus funciones (gestión de sesión, cifrado/codificación) existen, pero en TCP/IP se realizan dentro de la capa de aplicación o de protocolos como TLS.
❓ ¿Wireshark o tcpdump? tcpdump para capturar rápido en servidores sin GUI; Wireshark para analizar en profundidad con su árbol y filtros. Se complementan.
Clase 009 — PowerShell para seguridad ofensiva y defensiva
Clase 011 — Protocolos de red: IP, TCP, UDP e ICMP en profundidad