Parte 1 — Redes y seguridad de redes

⬅️ Volver al programa · 📚 Índice completo · ⏭️ Parte siguiente

20 clases · rango 026–045 · Análisis de tráfico, escaneo, firewalls, IDS/IPS, VPN y monitoreo

Fuentes de referencia de esta parte:


🎯 ¿De qué trata esta parte?

Las redes son el sistema circulatorio de cualquier organización: todo dato sensible viaja por ellas en algún momento. Esta parte enseña a ver ese tráfico como lo ve un analista de seguridad, a provocarlo de forma controlada con herramientas de escaneo y enumeración, y a defenderlo con firewalls, sistemas de detección de intrusiones, cifrado de túneles y monitoreo continuo. Es la base técnica sobre la que se construyen el pentesting, la respuesta a incidentes y la ingeniería de detección.

Trabajamos con las herramientas que definen la profesión: Wireshark y tcpdump para análisis de paquetes, Nmap para descubrimiento y escaneo, iptables/nftables para filtrado, Snort y Suricata para detección basada en firmas, Zeek para análisis de metadatos a gran escala, y WireGuard/OpenVPN/IPsec para túneles cifrados. Cada clase combina teoría de protocolos (Ethernet, ARP, IP, TCP, UDP, DNS, TLS) con laboratorios reproducibles.

Sirve tanto al profesional azul (defensa, SOC, NSM, hardening de red) como al rojo (reconocimiento, pivoting, ataques de capa 2). Comprender ambos lados es el único camino para diseñar redes que resistan ataques reales.

🧩 Problemas que resuelve

🎓 Resultados de aprendizaje

Al terminar la parte, el alumno podrá:

🧱 Prerrequisitos

Se asume la Parte 0 — Fundamentos y prerrequisitos: manejo de línea de comandos Linux, conceptos del modelo OSI/TCP-IP, direccionamiento IP y subredes, y un laboratorio virtualizado con al menos una VM atacante (Kali/Parrot) y una o dos víctimas aisladas en red interna (host-only). Familiaridad básica con Python ayuda en las clases de scripting.

Si alguna de estas afirmaciones te hace dudar, vuelve a la clase de la Parte 0 que la cubre antes de empezar:

Necesitas tener claro… Clase de la Parte 0
Encapsulación y capas OSI/TCP-IP 010
Cabeceras y flags de TCP/UDP/ICMP 011
DNS, DHCP y ARP y sus riesgos 012
Subnetting y notación CIDR 014
Laboratorio aislado y reversible 004

🧭 Cómo recorrer esta parte

El orden importa, pero menos que en la Parte 0. Los cinco bloques son en buena medida independientes, así que un analista defensivo con prisa podría ir directo a detección y monitoreo (034–035, 042–045) y un pentester al escaneo (029–033). Aun así, el orden numérico está pensado para que cada bloque prepare el siguiente: se aprende a ver el tráfico antes de provocarlo, y a provocarlo antes de defenderlo.

El ritmo. La parte suma unas 40 h 10 min de trabajo guiado, sin contar ejercicios ni retos. A dos horas al día, entre semana, son unas cuatro semanas; a una hora más los fines de semana, entre siete y ocho.

El método, clase a clase. Cada README se recorre en el mismo orden, y en esta parte el laboratorio es especialmente importante porque casi todo se aprende ejecutándolo:

  1. Lee 🎯 Objetivo y 📚 Resultados de aprendizaje para saber qué deberías poder hacer al final.
  2. Lee 🧠 Explicación en profundidad entera antes de tocar la herramienta. Es la sección que responde al porqué, con diagramas del mecanismo.
  3. Prepara lo que pida 🧰 Herramientas y preparación dentro de tu laboratorio aislado.
  4. Haz el 🧪 Laboratorio guiado paso a paso; si un comando falla, la respuesta suele estar en ⚠️ Errores comunes.
  5. Resuelve los ✍️ Ejercicios y el 📝 Reto verificable, que trae criterio de aceptación para autocorregirte.
  6. Repasa el 📔 Glosario al cerrar. Aquí hay mucha sigla (SPAN, BPF, CPE, NSE, DAI, PMF, IPFIX): si no sabrías explicar una en voz alta, vuelve a la sección donde aparece.

⚠️ Uso ético y legal. Escanear, capturar tráfico ajeno o probar ataques de red contra sistemas que no son tuyos ni tienes autorización escrita para tocar es delito en casi todos los países. Todo lo de esta parte se practica en tu laboratorio aislado o con permiso explícito por escrito. Repasa la Clase 025 si tienes dudas sobre el alcance.

🧱 Anatomía de una clase

Las 20 clases siguen el estándar pedagógico profundo del programa, así que sabes de antemano qué encontrarás en cada README y en qué orden:

Sección Qué contiene Para qué la usas
🎯 Objetivo Qué sabrás hacer al terminar y por qué importa Decidir si necesitas la clase
📚 Resultados de aprendizaje Lista verificable de capacidades concretas Autoevaluarte al final
🗺️ Temas Cada tema con el porqué de su inclusión Ubicarte antes de leer
🧠 Explicación en profundidad El mecanismo explicado y conectado con el resto, con diagramas Entender, no memorizar
📖 Definiciones y características Cada término desarrollado con su relevancia en seguridad Consulta puntual
📔 Glosario Términos y siglas de la clase, en tabla Repaso rápido
🧰 Herramientas y preparación Qué instalar y tener a mano Antes del laboratorio
🧪 Laboratorio guiado Práctica paso a paso con herramientas reales Donde de verdad se aprende
✍️ Ejercicios · 📝 Reto verificable Problemas propios y un entregable con criterio de aceptación Consolidar y demostrar
⚠️ Errores comunes · ❓ Preguntas frecuentes Tropiezos reales y dudas auténticas Cuando algo falla
🔗 Referencias Fuentes primarias y documentación oficial Profundizar

El CI del repositorio verifica que ninguna clase de esta parte pierda las secciones 🧠 Explicación en profundidad ni 📔 Glosario.

🗺️ Estructura temática

Bloque Clases Foco Tiempo
Análisis de tráfico 026–028 Wireshark, filtros y flujos, tcpdump ≈ 5 h 30
Escaneo y enumeración (Nmap) 029–033 Descubrimiento, puertos, versiones, OS, NSE, enumeración ≈ 9 h 20
Defensa perimetral 034–036 Firewalls, IDS/IPS, VPN y túneles ≈ 6 h 40
Ataques de red 037–041 Proxies/NAT/pivoting, WiFi, capa 2, MitM, DNS ≈ 10 h 30
Arquitectura y monitoreo 042–045 Segmentación/Zero Trust, NSM, Zeek, NetFlow ≈ 8 h 10

Ver el trafico
026-028

Provocarlo
escaneo y enum. 029-033

Defenderlo
firewall, IDS, VPN 034-036

Atacarlo
pivoting, wifi, L2, MitM, DNS 037-041

Disenarlo y vigilarlo
zero trust y NSM 042-045

Parte 2: Criptografia aplicada

📖 Guía capítulo a capítulo

Qué hace cada clase, por qué está donde está y para qué te sirve después.

🔎 Bloque 1 · Análisis de tráfico — clases 026 a 028

Antes de asegurar o atacar una red hay que verla. Este bloque enseña a capturar y leer tráfico, y fija una idea que recorre toda la parte: el análisis empieza por decidir dónde y cómo capturar, no por qué filtro escribir.

🎯 Bloque 2 · Escaneo y enumeración — clases 029 a 033

El reconocimiento activo: descubrir qué hay y qué te deja ver. Cinco clases que van del barrido de hosts al detalle de cada servicio, con Nmap como hilo conductor.

🛡️ Bloque 3 · Defensa perimetral — clases 034 a 036

Los controles que filtran, detectan y cifran. Tres clases que dan el otro lado de lo aprendido: cómo se para lo que el bloque anterior encuentra.

💥 Bloque 4 · Ataques de red — clases 037 a 041

El repertorio ofensivo de red, cada técnica con su defensa. Es el bloque más largo porque cubre desde el pivoting hasta los ataques de infraestructura (WiFi, capa 2, MitM, DNS).

🏛️ Bloque 5 · Arquitectura y monitoreo — clases 042 a 045

El cierre: cómo se diseña una red para contener y cómo se vigila lo que pasa por ella. Aquí se materializan a escala de arquitectura los principios de defensa en profundidad y mínimo privilegio de la Clase 001.

🧰 Qué tendrás al terminar

🚦 ¿Puedo saltarme clases?

Los bloques son bastante independientes, pero dentro de cada uno el orden encadena. Sáltate una clase solo si respondes de memoria a su pregunta de control:

Si dominas… Pregunta de control Si titubeas
Wireshark (026–027) ¿En qué se diferencia un filtro de captura de uno de visualización? Haz 026
Escaneo Nmap (029–030) ¿Qué distingue un puerto filtrado de uno cerrado? Haz 030
Firewalls (034) ¿Qué hace conntrack y por qué permite un firewall en cuatro reglas? Haz 034
Ataques L2 (039) ¿Por qué el ARP spoofing no se "parchea" y dónde se contiene? Haz 039
Monitoreo (043–045) ¿Qué revela el beaconing aunque el tráfico esté cifrado? Haz 045

🔗 Referencias de la parte

▶️ Empezar

La clase 045 cierra la parte aplicando NetFlow/IPFIX a DDoS: el alumno distingue PPS/BPS, cardinalidad y fan-in, contrasta explicaciones benignas y decide cuándo escalar a mitigación upstream. Su evidencia se reutiliza en el escenario SOC DDoS.

Si vas a hacer la parte entera, empieza por el principio:

Clase 026 — Wireshark: captura y análisis de paquetes