Modelo TCP/IP y puertos habituales
Repase los modelos OSI y TCP/IP, los números de puerto conocidos y cómo comprender el tráfico normal ayuda a detectar anomalías.
Modelo TCP/IP y puertos habituales es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
El modelo OSI: siete capas
El modelo OSI (Open Systems Interconnection) divide la comunicación de red en siete capas: física, enlace de datos, red, transporte, sesión, presentación y aplicación. Cada capa tiene una función específica y se comunica únicamente con las capas situadas directamente por encima y por debajo de ella. Los controles de seguridad pueden aplicarse en cualquier capa, por lo que comprender el modelo le ayuda a identificar dónde opera un ataque o una defensa determinados. La mnemotecnia Please Do Not Throw Sausage Pizza Away ayuda a recordar las capas de abajo arriba.
Modelo TCP/IP frente al modelo OSI
El modelo TCP/IP (también llamado modelo DoD) condensa las capas OSI en cuatro: acceso a la red (capas OSI 1-2), Internet (capa OSI 3), transporte (capa OSI 4) y aplicación (capas OSI 5-7). La mayoría de los análisis de redes y seguridad del mundo real utilizan la terminología TCP/IP. Comprender la correspondencia entre ambos modelos es fundamental para Security+, ya que las preguntas del examen pueden hacer referencia a cualquiera de ellos al describir dónde opera un ataque o un control.
# OSI to TCP/IP layer mapping:
# Application (OSI 5,6,7) -> Application (TCP/IP)
# Transport (OSI 4) -> Transport (TCP/IP)
# Network (OSI 3) -> Internet (TCP/IP)
# Data Link, Physical (OSI 1,2) -> Network Access (TCP/IP)Direccionamiento IP y subredes
Las direcciones IP identifican de forma única los dispositivos de una red. IPv4 utiliza direcciones de 32 bits escritas en notación decimal con puntos (por ejemplo, 192.168.1.10), mientras que IPv6 utiliza direcciones de 128 bits. Una máscara de subred determina qué parte de una dirección identifica la red y cuál identifica el host. La notación CIDR (por ejemplo, /24) expresa la máscara de subred de forma compacta. Los profesionales de la seguridad utilizan subredes para segmentar redes y restringir el flujo de tráfico entre zonas de confianza.
# Display IP address and routing table on Linux
ip addr show
ip route show
# Check connectivity
ping -c 4 192.168.1.1Handshake de tres vías de TCP
Antes de intercambiar datos mediante TCP, un handshake de tres vías establece una conexión: el cliente envía un SYN, el servidor responde con un SYN-ACK y el cliente completa el proceso con un ACK. Los atacantes aprovechan esta secuencia en ataques DoS de inundación SYN enviando muchos paquetes SYN sin completar el handshake, lo que agota los recursos del servidor. Comprender el comportamiento normal del handshake ayuda a los analistas a detectar anomalías en las capturas de paquetes y los registros de SIEM.
# Capture TCP handshakes with tcpdump
tcpdump -i eth0 'tcp[tcpflags] & (tcp-syn) != 0'
# View established connections
ss -tnp state establishedUDP: transporte sin conexión
UDP (User Datagram Protocol) es un protocolo de transporte sin conexión que envía paquetes sin establecer primero una sesión. Es más rápido, pero menos fiable que TCP porque no utiliza confirmaciones ni retransmisiones. Servicios como DNS, DHCP, NTP y SNMP utilizan UDP porque la baja latencia es más importante que garantizar la entrega. Entre sus implicaciones de seguridad se incluyen los ataques de amplificación basados en UDP, en los que solicitudes pequeñas generan respuestas grandes que saturan a las víctimas.
# Common UDP services and ports:
# DNS UDP 53
# DHCP UDP 67/68
# NTP UDP 123
# SNMP UDP 161
# Syslog UDP 514Puertos conocidos: 0-1023
Los puertos conocidos (0-1023) están reservados para servicios comunes y son asignados por IANA. Memorizar los más importantes es esencial para el examen Security+. El puerto 22 corresponde a SSH, el puerto 443 a HTTPS, el puerto 80 a HTTP, el puerto 25 a SMTP y el puerto 53 a DNS. Saber qué puerto utiliza un servicio ayuda a los analistas a distinguir el tráfico legítimo de los ataques y a escribir reglas de firewall precisas.
# Key well-known ports:
# 20/21 FTP (data/control)
# 22 SSH
# 23 Telnet (insecure)
# 25 SMTP
# 53 DNS
# 80 HTTP
# 110 POP3
# 143 IMAP
# 443 HTTPS
# 3389 RDPPuertos registrados y dinámicos
Los puertos registrados (1024-49151) son utilizados por aplicaciones que necesitan un puerto coherente, pero no privilegiado. Algunos ejemplos son 3389 (RDP), 3306 (MySQL), 1433 (MSSQL) y 8080 (HTTP alternativo). El sistema operativo asigna temporalmente los puertos dinámicos (efímeros) (49152-65535) a las conexiones del lado cliente. En ocasiones, los atacantes ejecutan servicios maliciosos en puertos con números altos para evitar reglas de firewall que solo bloquean los puertos conocidos.
# Show all listening ports and associated processes
ss -tlnp
# Check which process owns port 3389
ss -tlnp 'sport = :3389'ICMP y sus implicaciones de seguridad
ICMP (Internet Control Message Protocol) se utiliza para diagnósticos y notificación de errores. El comando ping utiliza Echo Request/Reply de ICMP para comprobar la accesibilidad. Aunque es útil, ICMP puede explotarse: los ping sweeps descubren hosts activos, los mensajes de redirección ICMP pueden manipular las tablas de enrutamiento y los canales encubiertos pueden tunelizar datos dentro de las cargas útiles de ICMP. Muchas organizaciones bloquean ICMP en el perímetro, pero lo permiten internamente para solucionar problemas.
# Ping sweep example (host discovery)
nmap -sn 192.168.1.0/24
# Block ICMP redirects on Linux
echo 0 > /proc/sys/net/ipv4/conf/all/accept_redirectsARP: resolución de IP a direcciones MAC
ARP (Address Resolution Protocol) asigna direcciones IP a direcciones MAC en un segmento de red local. Cuando un host quiere enviar tráfico a 192.168.1.1, difunde una solicitud ARP preguntando «¿Quién tiene 192.168.1.1?» y el propietario responde con su dirección MAC. ARP no tiene autenticación, por lo que es vulnerable a la suplantación de ARP (también denominada envenenamiento de ARP), en la que un atacante envía respuestas ARP falsas para redirigir el tráfico a través de su equipo y realizar ataques de intermediario.
# View ARP cache
arp -n
# Dynamic ARP Inspection (DAI) enabled on Cisco switch
# ip arp inspection vlan 10
# Monitor ARP requests with tcpdump
tcpdump -i eth0 arpDNS: resolución de nombres de dominio
DNS (Domain Name System) traduce nombres de host legibles para las personas (www.example.com) a direcciones IP. Una consulta DNS atraviesa una jerarquía: el cliente consulta un resolvedor recursivo, que consulta los servidores raíz, después los servidores TLD y, por último, los servidores de nombres autoritativos. Las implicaciones de seguridad son importantes: el envenenamiento de la caché DNS inserta registros falsos, el túnel DNS codifica datos en las consultas para exfiltrarlos o comunicarse con servidores C2, y el typosquatting registra dominios similares para engañar a los usuarios mediante phishing.
# Query DNS records
nslookup example.com
dig example.com A
dig example.com MX
# Check for DNS tunneling indicators
# Look for unusually long subdomain labels or high query volumeLectura del tráfico con Wireshark y Nmap
Dos herramientas esenciales para analizar el tráfico TCP/IP son Wireshark y Nmap. Wireshark es un analizador de paquetes que permite inspeccionar tramas individuales, filtrar por protocolo y seguir flujos TCP para reconstruir sesiones. Nmap es un escáner de red que identifica hosts activos, puertos abiertos, servicios en ejecución y versiones de sistemas operativos. Juntas, estas herramientas proporcionan a los profesionales de la seguridad visibilidad sobre lo que realmente circula por una red, lo que permite detectar anomalías y confirmar que las reglas de firewall funcionan según lo previsto.
# Nmap scan examples
nmap -sV 192.168.1.0/24 # Version detection
nmap -sS -O 192.168.1.10 # SYN scan + OS detection
nmap -p 22,80,443 192.168.1.0/24 # Specific ports
# Wireshark capture filter examples
# tcp.port == 443
# ip.src == 192.168.1.10Comprobación rápida
Compruebe sus conocimientos sobre los conceptos de CompTIA Security+ (SY0-701) tratados en esta lección.
Resumen de la lección
En esta lección ha aprendido que los modelos OSI y TCP/IP describen capas de red en las que funcionan los controles de seguridad; que los puertos conocidos (0-1023) identifican servicios comunes y deben memorizarse para el examen; y que protocolos como ARP, DNS e ICMP presentan riesgos de seguridad específicos, como suplantación, envenenamiento de caché y tunelización. A continuación, exploraremos los firewalls y cómo filtran el tráfico de red.
Preguntas frecuentes
¿La lección «Modelo TCP/IP y puertos habituales» es gratis?
Sí — el texto completo de «Modelo TCP/IP y puertos habituales» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Modelo TCP/IP y puertos habituales»?
Repase los modelos OSI y TCP/IP, los números de puerto conocidos y cómo comprender el tráfico normal ayuda a detectar anomalías. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Modelo TCP/IP y puertos habituales»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Modelo TCP/IP y puertos habituales
- Firewalls: filtrado de paquetes frente a next-gen
- Segmentación de redes y VLAN
- Ataques de red habituales: DoS, spoofing y MITM