1 · Piensa en capas para localizar el fallo
La aplicación crea datos; TCP o UDP los transporta; IP decide el destino; la interfaz los convierte en tramas dentro de la red local. Si una web no carga, empieza abajo y sube: enlace, dirección, ruta, DNS, transporte, TLS y aplicación. Saltar directamente al navegador mezcla causas distintas.
Enlace
Interfaz, Wi-Fi/Ethernet, MAC y red local. Pregunta: ¿hay conexión física o lógica?
Red
IP, prefijo y rutas. Pregunta: ¿existe camino de ida y vuelta?
Transporte
TCP/UDP y puertos. Pregunta: ¿el servicio escucha y el cortafuegos permite?
Aplicación
DNS, HTTP, SSH y TLS. Pregunta: ¿el protocolo responde como se espera?
2 · IP y CIDR describen host y vecindario
En 192.168.10.42/24, los primeros 24 bits identifican la red y quedan 8 para hosts. La ruta por defecto envía destinos desconocidos al gateway. Las redes privadas no son enrutable en Internet; NAT suele traducir varias direcciones internas a una pública, pero no es un control de autorización por sí solo.
ip address showip route showip neighbor show3 · Puertos y transporte identifican conversaciones
TCP establece una sesión, ordena y retransmite; UDP envía datagramas sin esas garantías. Un puerto identifica un extremo lógico, no una vulnerabilidad. 443/tcp suele indicar HTTPS, pero debes verificar qué proceso escucha, en qué interfaz y bajo qué configuración.
# Sockets que escuchan y proceso asociadoss -tulpen# Prueba una conexión TLS sin ocultar el detallecurl -v https://example.com/4 · DNS, DHCP y NAT resuelven problemas distintos
- DNS traduce nombres a registros; una respuesta correcta no garantiza que el servicio funcione.
- DHCP entrega configuración de red: dirección, gateway, DNS y tiempo de concesión.
- NAT reescribe direcciones o puertos al cruzar una frontera.
dig example.com Aresolvectl statustraceroute 192.0.2.105 · Diagnostica con una secuencia reproducible
- La interfaz está activa y tiene dirección esperada
- Existe una ruta hacia el destino
- El nombre resuelve al valor previsto
- El puerto es alcanzable desde este segmento
- TLS presenta nombre y cadena válidos
- La aplicación responde y los logs comparten un request-id
6 · Segmenta según flujo, no según organigrama
Dibuja productores, consumidores, protocolo, puerto y dirección de cada flujo. Permite solo lo necesario, registra decisiones en los puntos de control y revisa caminos administrativos por separado. La segmentación útil limita el radio de impacto y hace visible una comunicación inesperada.
Glosario
CIDR
Notación que combina una dirección IP y la longitud de su prefijo de red.
Puerto
Identificador lógico que permite distinguir servicios sobre una misma dirección IP.
DNS
Sistema distribuido que resuelve nombres en direcciones y otros registros.
NAT
Traducción de direcciones entre redes que modifica datos de direccionamiento en tránsito.
Segmentación
Separación de redes y flujos para limitar alcance, exposición y movimiento lateral.