Lecciones en español / CCST Networking / Hoja de repaso · English
Hoja de repaso de CCST Networking 100-150 v1.0
Dominio 1: Standards and concepts (20%)
Consejos para el examen
- Relaciona dispositivos con capas: hub = 1, switch = 2, router = 3. Recuerda también que la capa de Aplicación de TCP/IP cubre las Capas OSI 5, 6 y 7, y la capa de Enlace de TCP/IP cubre las Capas OSI 1 y 2.
- Si una pregunta te pide qué dirección cambia en cada salto de router, la respuesta es la dirección MAC. Las direcciones IP se mantienen iguales de extremo a extremo, a menos que intervenga NAT.
- Las llamadas de voz o video entrecortadas con una conexión que por lo demás es rápida suelen apuntar a jitter o latencia, no al ancho de banda. Y iperf prueba entre dos puntos que tú eliges, mientras que una prueba de velocidad mide tu ruta hacia un servidor de internet.
- Busca pistas sobre el área y la propiedad. 'Varios edificios en un mismo sitio' significa CAN, 'a lo largo de una ciudad' significa MAN, 'entre ciudades o países' significa WAN y 'Bluetooth alrededor de una persona' significa PAN.
- Pregúntate '¿quién administra el sistema operativo?'. Si lo hace el cliente, es IaaS. Si lo hace el proveedor pero el cliente escribe el código, es PaaS. Si el cliente solo usa la app, es SaaS.
- Los recursos internos requieren una VPN (o un servicio de acceso seguro similar) para los usuarios remotos; las apps SaaS públicas solo necesitan acceso a internet funcionando. Usa esa división para acotar qué parte de la ruta está fallando.
- El orden importa: SYN, SYN-ACK, ACK. Y si una pregunta enfatiza 'confiable, ordenado, con confirmación', elige TCP; si dice 'baja sobrecarga, tiempo real, sin handshake', elige UDP.
- Conoce también el transporte: DHCP, TFTP, NTP y las consultas DNS normales usan UDP; FTP, SSH/SFTP, HTTP y HTTPS usan TCP. SFTP comparte el puerto 22 con SSH, no el puerto 21 con FTP.
- ICMP no tiene puertos. Si una opción de respuesta dice 'ping usa el puerto TCP o UDP X', está mal. Además, 'Request timed out' no prueba que un host esté apagado; un firewall podría simplemente estar descartando ICMP.
Términos clave
- OSI model (modelo OSI)
- Modelo de referencia de siete capas (Física, Enlace de datos, Red, Transporte, Sesión, Presentación, Aplicación) usado para describir redes y solucionar problemas.
- TCP/IP model (modelo TCP/IP)
- El modelo de cuatro capas (Enlace, Internet, Transporte, Aplicación) que describe cómo se organizan realmente los protocolos de internet.
- Layer 2 device (dispositivo de Capa 2)
- Un dispositivo, como un switch, que reenvía tramas según las direcciones MAC dentro de una red local.
- Layer 3 device (dispositivo de Capa 3)
- Un dispositivo, como un router, que reenvía paquetes entre redes según las direcciones IP.
- Encapsulation (encapsulamiento)
- Agregar el encabezado (y tráiler) de una capa a los datos a medida que bajan por la pila antes de transmitirse.
- PDU
- Protocol data unit (unidad de datos de protocolo): el nombre de los datos en una capa determinada: datos, segmento, paquete, trama o bits.
- MAC address (dirección MAC)
- Dirección de hardware de 48 bits usada para entregar tramas en el segmento de red local.
- IP address (dirección IP)
- Dirección lógica que identifica a un host y su red, usada por los routers para reenviar paquetes entre redes.
- ARP
- Address Resolution Protocol: encuentra la dirección MAC que corresponde a una dirección IPv4 conocida en la red local.
- Bandwidth (ancho de banda)
- La tasa de datos teórica máxima de un enlace, medida en bits por segundo.
- Throughput (rendimiento real)
- La tasa de datos que realmente se logra en la práctica, siempre igual o menor que el ancho de banda.
- Latency (latencia)
- El tiempo que tardan los datos en atravesar la red, a menudo medido como tiempo de ida y vuelta en milisegundos.
- Jitter
- Variación de la latencia de un paquete a otro, que perjudica la voz y el video en tiempo real.
- iperf3
- Herramienta cliente/servidor que mide el throughput entre dos hosts que tú controlas.
- LAN
- Local area network (red de área local): dispositivos en un edificio o sitio conectados por switches y propiedad de la organización.
- WAN
- Wide area network (red de área amplia): enlaces entre sitios distantes, normalmente arrendados a proveedores de servicios; internet es la WAN más grande.
- CAN
- Campus area network (red de área de campus): varias LAN en edificios cercanos de una misma organización.
- MAN
- Metropolitan area network (red de área metropolitana): una red que abarca una ciudad o región metropolitana.
- PAN
- Personal area network (red de área personal): dispositivos alrededor de una persona, como audífonos Bluetooth y un teléfono.
- WLAN
- Wireless LAN (LAN inalámbrica): una red local cuyos clientes se conectan usando Wi-Fi.
- On-premises (en las instalaciones propias)
- Infraestructura que la organización posee y opera en sus propias instalaciones.
- Hybrid cloud (nube híbrida)
- Combinación de on-premises o nube privada con nube pública, conectadas para que las cargas de trabajo puedan abarcar ambas.
- IaaS
- Infrastructure as a Service (infraestructura como servicio): máquinas virtuales, almacenamiento y redes rentados; el cliente administra el sistema operativo y las apps.
- PaaS
- Platform as a Service (plataforma como servicio): el proveedor administra el sistema operativo y el runtime; el cliente despliega código y datos.
- SaaS
- Software as a Service (software como servicio): una aplicación completa entregada por la red y administrada por el proveedor.
- VPN
- Virtual private network (red privada virtual): un túnel cifrado a través de una red no confiable, como internet.
- Remote-access VPN (VPN de acceso remoto)
- Una VPN desde el dispositivo de un usuario, normalmente con una app cliente, hacia un gateway VPN de la empresa.
- Site-to-site VPN (VPN de sitio a sitio)
- Una VPN entre los routers o firewalls de dos redes, para que todos los dispositivos de cada sitio puedan comunicarse.
- Split tunnel (túnel dividido)
- Configuración de VPN que envía por el túnel solo el tráfico destinado a la empresa y el resto directamente a internet.
- TCP
- Transmission Control Protocol: entrega orientada a conexión, confiable y ordenada, con confirmaciones y retransmisión.
- UDP
- User Datagram Protocol: entrega sin conexión y de mejor esfuerzo, con sobrecarga mínima y sin retransmisión.
- Three-way handshake (saludo de tres vías)
- El intercambio SYN, SYN-ACK, ACK que TCP usa para abrir una conexión.
- Flow control (control de flujo)
- El mecanismo de ventana de TCP que limita cuántos datos transmite un emisor antes de recibir confirmación.
- Port number (número de puerto)
- Número de 16 bits en el encabezado TCP o UDP que identifica la aplicación o el servicio en un host.
- Well-known ports (puertos bien conocidos)
- Los puertos 0 a 1023, reservados para servicios estándar como HTTP (80) y HTTPS (443).
- Socket
- La combinación de una dirección IP, un protocolo de transporte y un puerto que identifica un extremo de una conversación.
- DORA
- Los cuatro mensajes de DHCP: Discover, Offer, Request, Acknowledge.
- SFTP
- SSH File Transfer Protocol: transferencia de archivos cifrada que funciona sobre SSH en TCP 22.
- ICMP
- Internet Control Message Protocol: protocolo de la capa de Red para el reporte de errores y el diagnóstico.
- Echo Request / Echo Reply
- Los tipos ICMP 8 y 0, los mensajes que ping envía y recibe.
- Destination Unreachable
- ICMP tipo 3: informa que un paquete no pudo entregarse, con un código que indica el motivo.
- Time Exceeded
- ICMP tipo 11: se envía cuando el TTL de un paquete llega a cero; traceroute depende de él.
Dominio 2: Addressing and subnet formats (12%)
Consejos para el examen
- El rango 172 es el que la gente pasa por alto: solo de 172.16.x.x a 172.31.x.x son privadas. Cualquier dirección fuera de los tres rangos (y fuera de rangos especiales como 127 y 169.254) es pública.
- 'Muchos a uno usando puertos' es PAT (NAT overload). 'Uno a uno, permanente' es NAT estático. 'Muchos a muchos desde un pool' es NAT dinámico.
- 169.254.x.x en una pregunta casi siempre significa 'el host no pudo llegar a un servidor DHCP'. No la confundas con una dirección privada del RFC 1918.
- Apréndete de memoria los valores de octeto de máscara: 128, 192, 224, 240, 248, 252, 254, 255, que agregan 1, 2, 3, 4, 5, 6, 7 y 8 bits. Por ejemplo, /27 es 24 + 3, así que el último octeto es 224.
- Hosts utilizables = 2^(bits de host) menos 2. Recuerda la tabla: /24 254, /25 126, /26 62, /27 30, /28 14, /29 6, /30 2.
- Que coincidan los tres primeros octetos no significa que estén en la misma subred cuando la máscara es más larga que /24. Encuentra siempre la dirección de red de cada host usando la máscara.
- Una dirección con dos veces los dos puntos dobles siempre es inválida. Y de un hexteto solo se pueden quitar los ceros a la izquierda, nunca los de la derecha.
- IPv6 no tiene direcciones de broadcast; multicast (ff) hace ese trabajo. Y una dirección fe80 en una interfaz es normal, a diferencia de una dirección 169.254 en IPv4.
- En EUI-64, recuerda 'inserta fffe, invierte el séptimo bit'. Y el default gateway de IPv6 siempre viene del router advertisement, nunca de DHCPv6.
Términos clave
- Private address (dirección privada)
- Dirección IPv4 de los rangos del RFC 1918, utilizable dentro de cualquier organización pero no enrutada en internet.
- Public address (dirección pública)
- Dirección IP única a nivel mundial y enrutable en internet, asignada a través de registros y proveedores.
- RFC 1918
- El estándar que define los rangos IPv4 privados 10.0.0.0/8, 172.16.0.0/12 y 192.168.0.0/16.
- Carrier-grade NAT
- NAT a nivel de proveedor que coloca a muchos clientes detrás de direcciones públicas compartidas.
- NAT
- Network Address Translation: reescribir las direcciones IP a medida que los paquetes cruzan un router, normalmente de privada a pública.
- PAT
- Port Address Translation (NAT overload): muchos hosts internos comparten una sola dirección pública, distinguidos por números de puerto.
- Static NAT (NAT estático)
- Una asociación fija uno a uno entre una dirección privada y una pública.
- Port forwarding (reenvío de puertos)
- Una regla estática que envía el tráfico entrante de un puerto público específico a un host interno elegido.
- Translation table (tabla de traducción)
- La lista del router con las asociaciones activas entre direcciones/puertos internos y direcciones/puertos externos.
- Loopback
- El rango 127.0.0.0/8 (normalmente 127.0.0.1) que devuelve el tráfico al mismo host para probar la pila IP local.
- APIPA
- Automatic Private IP Addressing: una dirección 169.254.x.x autoasignada que se usa cuando DHCP falla.
- Limited broadcast (broadcast limitado)
- 255.255.255.255, enviado a todos los hosts del segmento local y nunca enrutado.
- Directed broadcast (broadcast dirigido)
- La última dirección de una subred (todos los bits de host en 1), que llega a todos los hosts de esa subred.
- Octet (octeto)
- Un grupo de 8 bits de una dirección IPv4, escrito como un número decimal de 0 a 255.
- Subnet mask (máscara de subred)
- Un valor de 32 bits cuyos bits en 1 marcan la porción de red de una dirección y cuyos bits en 0 marcan la porción de host.
- CIDR notation (notación CIDR)
- Escribir la máscara como una barra seguida del número de bits de red, como /24.
- Prefix length (longitud de prefijo)
- El número de bits de red de una dirección, el número que va después de la barra.
- Network address (dirección de red)
- La primera dirección de una subred, con todos los bits de host en 0; identifica la subred y no se puede asignar a un host.
- Broadcast address (dirección de broadcast)
- La última dirección de una subred, con todos los bits de host en 1; llega a todos los hosts de la subred.
- Usable host range (rango de hosts utilizables)
- Las direcciones entre la dirección de red y la de broadcast que se pueden asignar a dispositivos.
- Block size (tamaño de bloque)
- 256 menos el último octeto de máscara distinto de 255; el espaciado entre los límites de las subredes.
- Subnet calculator (calculadora de subredes)
- Herramienta que calcula la dirección de red, la dirección de broadcast, el rango de hosts y la cantidad de hosts a partir de una dirección y una máscara.
- Bitwise AND (AND bit a bit)
- La operación que combina una dirección con su máscara para encontrar la dirección de red.
- Same subnet (misma subred)
- Dos hosts cuyas direcciones producen la misma dirección de red con la misma máscara; se comunican directamente sin un router.
- ipcalc
- Una calculadora de subredes de línea de comandos disponible en muchos sistemas Linux.
- Hextet (hexteto)
- Un grupo de 16 bits de una dirección IPv6, escrito como cuatro dígitos hexadecimales.
- Double colon (::, dos puntos dobles)
- Notación que reemplaza una secuencia de hextetos consecutivos formados solo por ceros; solo se puede usar una vez por dirección.
- Interface ID (identificador de interfaz)
- La porción de host de una dirección IPv6, normalmente los últimos 64 bits.
- Global unicast address (dirección global unicast)
- Una dirección IPv6 enrutable a nivel mundial de 2000::/3, similar a una dirección IPv4 pública.
- Link-local address (dirección link-local)
- Una dirección fe80::/10 creada automáticamente, válida solo en el enlace local y nunca enrutada.
- Unique local address (dirección unique local)
- Una dirección fc00::/7 (en la práctica fd00::/8) para uso interno, similar a las direcciones IPv4 privadas.
- Multicast address (dirección multicast)
- Una dirección ff00::/8 que entrega el tráfico a un grupo de interfaces; IPv6 usa multicast en lugar de broadcast.
- SLAAC
- Stateless Address Autoconfiguration: un host construye su dirección IPv6 a partir del prefijo anunciado por el router más su propio interface ID.
- Router Advertisement (anuncio de router)
- Un mensaje ICMPv6 de un router que anuncia el prefijo, el default gateway y el método de asignación de direcciones.
- Modified EUI-64 (EUI-64 modificado)
- Un método que construye un interface ID de 64 bits a partir de una dirección MAC insertando fffe e invirtiendo el séptimo bit.
- DHCPv6
- La versión IPv6 de DHCP; el modo stateful asigna direcciones y el modo stateless solo proporciona configuraciones adicionales como el DNS.
- Dual stack (doble pila)
- Ejecutar IPv4 e IPv6 simultáneamente en los mismos dispositivos y la misma red.
Dominio 3: Endpoints and media types (16%)
Consejos para el examen
- El límite de 100 m se aplica por igual a Cat 5e, Cat 6 y Cat 6a. La diferencia es la velocidad: Cat 6a soporta 10 Gbps en los 100 m completos, mientras que Cat 6 soporta 10 Gbps solo en distancias más cortas.
- Núcleo pequeño, láser, larga distancia: monomodo. Núcleo más grande, LED o VCSEL, distancia más corta: multimodo. Hoy, coaxial normalmente significa una conexión de cable módem o de televisión.
- Reglas mnemotécnicas: SC 'stick and click' (cuadrado, empujar y jalar), ST 'stick and twist' (redondo, bayoneta), LC 'little connector' (pequeño, con pestaña). El F-type se enrosca; el BNC se gira.
- La fibra es la respuesta cuando una pregunta pide un medio inmune a la EMI. Los hornos de microondas y el Bluetooth interfieren con el Wi-Fi de 2.4 GHz, no con el de 5 GHz.
- Menor frecuencia significa mayor alcance y mejor penetración a través de paredes; mayor frecuencia significa más canales y velocidad, pero menor alcance. Los únicos canales de 2.4 GHz que no se superponen en Norteamérica son 1, 6 y 11.
- Celular = licenciado, administrado por el operador, cobertura amplia, suscripción. Wi-Fi = no licenciado, administrado localmente, menor alcance, canales compartidos. Un hotspot convierte el teléfono en un router Wi-Fi que usa el enlace celular.
- Ocultar el SSID no protege una red. La seguridad viene del cifrado WPA2 o WPA3 con una frase de contraseña fuerte o con credenciales 802.1X.
- Los servidores y las impresoras deben tener direcciones estáticas o reservadas; los clientes comunes usan DHCP. Los dispositivos IoT son un riesgo de seguridad y deben estar en su propio segmento, con las contraseñas por defecto cambiadas.
- Conoce el comando de cada plataforma: Windows usa ipconfig y tracert; Linux usa ip y traceroute; macOS usa ifconfig y traceroute. Los teléfonos usan la pantalla de detalles del Wi-Fi.
Términos clave
- UTP
- Unshielded twisted pair (par trenzado sin blindaje): cable de cobre con pares trenzados que reducen la interferencia, el estándar para las LAN Ethernet.
- Cat 6a
- Cable Categoría 6 aumentada que soporta Ethernet de 10 Gbps hasta 100 metros.
- Straight-through cable (cable directo)
- Un cable con el mismo estándar en ambos extremos, usado entre dispositivos distintos, como una PC y un switch.
- Crossover cable (cable cruzado)
- Un cable con T568A en un extremo y T568B en el otro, usado tradicionalmente entre dispositivos iguales.
- Auto-MDIX
- Función de un puerto que se ajusta automáticamente a un cableado directo o cruzado.
- Coaxial cable (cable coaxial)
- Cable con un conductor central y un blindaje que lo rodea, usado principalmente para televisión por cable e internet por cable.
- Single-mode fiber (fibra monomodo)
- Fibra con un núcleo pequeño (unos 9 micrómetros) que usa láseres y alcanza muchos kilómetros.
- Multimode fiber (fibra multimodo)
- Fibra con un núcleo más grande (50 o 62.5 micrómetros), que usa LED o VCSEL, para distancias más cortas, como dentro de edificios.
- Modal dispersion (dispersión modal)
- El ensanchamiento de una señal de luz porque los distintos caminos a través de un núcleo multimodo llegan en momentos distintos, lo que limita la distancia.
- RJ-45
- Conector modular de 8 pines usado en los cables Ethernet de par trenzado y en los puertos de consola de Cisco.
- RJ-11
- Conector modular más pequeño usado en líneas telefónicas analógicas y DSL.
- F-type
- Conector coaxial roscado usado en la televisión por cable y los cable módems.
- LC connector (conector LC)
- Conector de fibra pequeño con pestaña, normalmente dúplex, común en los módulos SFP.
- SFP
- Small form-factor pluggable: transceptor intercambiable en caliente que adapta un puerto de switch a un medio de fibra o cobre determinado.
- EMI
- Electromagnetic interference (interferencia electromagnética): ruido eléctrico de motores, lámparas, cables de energía y fuentes similares que altera las señales.
- Crosstalk (diafonía)
- Filtración de la señal de un par de hilos a otro dentro de un cable o entre cables.
- Attenuation (atenuación)
- La pérdida de intensidad de la señal a medida que viaja una distancia o atraviesa obstáculos.
- Co-channel interference (interferencia co-canal)
- Interferencia entre redes Wi-Fi o access points que usan el mismo canal.
- 2.4 GHz band (banda de 2.4 GHz)
- Banda Wi-Fi con el mejor alcance y penetración, pero con pocos canales que no se superponen (1, 6, 11) y mucha interferencia.
- 5 GHz band (banda de 5 GHz)
- Banda Wi-Fi con muchos canales y velocidades más altas, pero con menor alcance que 2.4 GHz.
- 6 GHz band (banda de 6 GHz)
- La banda Wi-Fi más nueva, usada por Wi-Fi 6E y Wi-Fi 7, con abundante espectro limpio y el menor alcance.
- Wi-Fi 6
- El nombre de la Wi-Fi Alliance para 802.11ax, enfocado en la eficiencia en entornos concurridos.
- MIMO
- Multiple input, multiple output (múltiples entradas, múltiples salidas): usar varias antenas para enviar varios flujos de datos a la vez.
- Licensed spectrum (espectro licenciado)
- Frecuencias de radio asignadas de forma exclusiva a un operador en una región, usadas por las redes celulares.
- Unlicensed spectrum (espectro no licenciado)
- Frecuencias de radio que cualquiera puede usar con equipos aprobados, como las bandas Wi-Fi.
- Tethering
- Compartir la conexión de datos celulares de un teléfono con otro dispositivo por Wi-Fi, USB o Bluetooth.
- Mobile hotspot (hotspot móvil)
- Un teléfono o dispositivo dedicado que actúa como access point Wi-Fi y router para una conexión celular.
- SIM / eSIM
- El módulo físico o integrado que identifica a un suscriptor ante un operador celular.
- SSID
- Service set identifier: el nombre de una red inalámbrica, que distingue mayúsculas de minúsculas.
- Pre-shared key (PSK, clave precompartida)
- Una frase de contraseña compartida por todos los usuarios de una red WPA2- o WPA3-Personal.
- 802.1X
- Autenticación basada en puertos usada por el Wi-Fi Enterprise, en la que un servidor de autenticación verifica a cada usuario o dispositivo.
- Captive portal (portal cautivo)
- Una página web que los usuarios deben completar, por ejemplo aceptando términos o iniciando sesión, antes de obtener acceso a internet.
- Endpoint (dispositivo final)
- Un dispositivo en el borde de la red, como una computadora, teléfono, impresora, servidor o dispositivo IoT, que usan los usuarios o las aplicaciones.
- Server (servidor)
- Una computadora que proporciona servicios a los clientes, normalmente con una dirección IP estática.
- IoT device (dispositivo IoT)
- Un dispositivo de Internet of Things, como una cámara, sensor o electrodoméstico inteligente, que se conecta a la red con una interfaz de usuario limitada.
- BYOD
- Bring your own device (trae tu propio dispositivo): empleados que usan teléfonos, tabletas o laptops personales para trabajar.
- MDM
- Mobile device management (gestión de dispositivos móviles): software para aplicar configuraciones, apps y seguridad en teléfonos, tabletas y laptops.
- ipconfig
- Comando de Windows que muestra la configuración IP; /all agrega detalles, /release y /renew renuevan DHCP, /flushdns borra la caché DNS.
- ip
- Comando de Linux para ver y configurar interfaces (ip addr), rutas (ip route) y enlaces (ip link).
- ifconfig
- Comando Unix más antiguo para ver la configuración de las interfaces, todavía usado en macOS.
- Test-NetConnection
- Comando de PowerShell que prueba la alcanzabilidad y puede verificar si un puerto TCP específico está abierto.
Dominio 4: Infrastructure (20%)
Consejos para el examen
- Apagado significa sin enlace, verde significa enlace (parpadeante significa tráfico), ámbar significa bloqueado o con falla, y verde-ámbar alternado significa errores. Un puerto que está brevemente en ámbar después de conectarlo a menudo es Spanning Tree todavía verificando el enlace.
- Los diagramas físicos responden 'qué puerto y qué cable'; los diagramas lógicos responden 'qué subred y qué VLAN'. En los nombres de interfaz como Gi1/0/24, el último número es el puerto.
- El acceso por consola funciona incluso cuando la red está caída, porque es fuera de banda. La configuración de consola por defecto que debes recordar es 9600 baudios, 8 bits de datos, sin paridad, 1 bit de parada y sin control de flujo.
- El switch (o inyector) es el PSE y el teléfono, AP o cámara es el PD. PoE+ (802.3at) proporciona unos 30 W, el PoE básico (802.3af) unos 15.4 W. Cuando algunos dispositivos PoE no encienden, piensa en el presupuesto de potencia.
- Síntoma clásico: los dispositivos locales funcionan, las redes remotas e internet no. Piensa en un default gateway faltante o incorrecto. Además, el gateway debe estar en la misma subred que el host.
- Cuando las rutas se superponen, gana el prefijo más largo (la ruta más específica), no la que aparece primero. Sin coincidencia y sin ruta por defecto, el paquete se descarta.
- Los switches reenvían por direcciones MAC y los routers por direcciones IP. Los routers separan los dominios de broadcast; los switches de Capa 2 no (excepto por VLAN). Un switch de Capa 3 enruta entre VLAN usando SVI.
- Los switches aprenden de la dirección de origen y reenvían según la dirección de destino. Los unicast desconocidos y los broadcasts se inundan solo dentro de la VLAN, nunca hacia otras VLAN.
- Puerto de acceso = una VLAN, sin etiqueta, hacia un dispositivo final. Puerto trunk = muchas VLAN, con etiqueta 802.1Q, normalmente entre switches. El tráfico entre VLAN siempre necesita enrutamiento de Capa 3.
- Etiqueta ambos extremos de cada cable y mantén la documentación actualizada. Los patch panels son pasivos; proporcionan una terminación organizada, pero no conmutan ni amplifican señales.
Términos clave
- SYST LED (LED de sistema)
- El LED de estado del sistema; verde significa funcionamiento normal, ámbar significa un problema, como una autoprueba fallida.
- POST
- Power-on self-test (autoprueba de encendido): las verificaciones de hardware que un dispositivo ejecuta al arrancar, indicadas por un LED de sistema parpadeante.
- Port LED (LED de puerto)
- Luz de cada puerto que muestra el enlace y la actividad; apagado significa sin enlace, verde significa enlace activo, ámbar significa que no está reenviando.
- MODE button (botón MODE)
- Un botón en muchos switches Cisco que cambia lo que muestran los LEDs de los puertos, como estado, velocidad, dúplex o PoE.
- Physical diagram (diagrama físico)
- Un diagrama que muestra los dispositivos reales, sus ubicaciones, los puertos específicos y los tipos de cable.
- Logical diagram (diagrama lógico)
- Un diagrama que muestra subredes, VLAN, direccionamiento IP y flujo de tráfico en lugar de la ubicación física.
- Interface identifier (identificador de interfaz)
- Un nombre como Gi1/0/24 que indica el tipo de interfaz y sus números de switch, módulo y puerto.
- Legend (leyenda)
- La clave de un diagrama que explica sus símbolos y estilos de línea.
- Console port (puerto de consola)
- Un puerto para el acceso directo por línea de comandos fuera de banda a un dispositivo, usando un cable rollover RJ-45 o USB.
- Management port (puerto de administración)
- Un puerto Ethernet dedicado para el acceso administrativo a través de una red de administración separada.
- SFP port (puerto SFP)
- Una ranura para un transceptor enchufable, comúnmente usada para uplinks de fibra.
- Serial port (puerto serial)
- Un puerto de router para conexiones WAN antiguas, como las líneas dedicadas.
- PoE port (puerto PoE)
- Un puerto Ethernet que también suministra energía eléctrica a un dispositivo conectado.
- PoE
- Power over Ethernet: enviar energía DC junto con los datos por un cable Ethernet de par trenzado.
- PSE
- Power sourcing equipment: el dispositivo que suministra PoE, como un switch o inyector PoE.
- PD
- Powered device (dispositivo alimentado): el dispositivo que recibe PoE, como un teléfono IP, access point o cámara.
- Power budget (presupuesto de potencia)
- El total de watts que un switch PoE puede suministrar en todos sus puertos.
- PoE injector (inyector PoE)
- Un dispositivo que agrega energía a un cable Ethernet cuando el switch no proporciona PoE.
- Default gateway (puerta de enlace predeterminada)
- La dirección del router a la que un host envía el tráfico cuando el destino no está en su propia subred.
- Local destination (destino local)
- Una dirección en la propia subred del host, a la que se llega directamente con ARP y una trama dirigida a ese dispositivo.
- Remote destination (destino remoto)
- Una dirección en una subred distinta, a la que se llega enviando la trama al default gateway.
- ip default-gateway
- Comando de Cisco que establece el gateway que usa un switch de Capa 2 para su propio tráfico de administración.
- Routing table (tabla de enrutamiento)
- La lista de un router con las redes conocidas y la interfaz o el siguiente salto que se usa para llegar a cada una.
- Directly connected route (ruta directamente conectada)
- Una ruta a una subred en una de las interfaces activas del propio router, agregada automáticamente.
- Static route (ruta estática)
- Una ruta configurada manualmente por un administrador.
- Default route (ruta por defecto)
- La ruta 0.0.0.0/0 que se usa cuando ninguna ruta más específica coincide, a menudo apuntando hacia internet.
- Longest prefix match (coincidencia de prefijo más largo)
- La regla según la cual gana la ruta coincidente más específica cuando varias coinciden.
- Layer 2 switch (switch de Capa 2)
- Un switch que reenvía tramas dentro de una VLAN usando direcciones MAC.
- Router
- Un dispositivo que reenvía paquetes entre redes usando direcciones IP y separa los dominios de broadcast.
- Layer 3 switch (switch de Capa 3)
- Un switch multicapa que conmuta tramas y también enruta entre VLAN, normalmente mediante SVI.
- SVI
- Switched virtual interface: una interfaz VLAN virtual con dirección IP en un switch, usada para administración o para enrutamiento entre VLAN.
- Broadcast domain (dominio de broadcast)
- El conjunto de dispositivos que reciben una trama de broadcast; los routers y las VLAN separan los dominios de broadcast.
- MAC address table (tabla de direcciones MAC)
- La lista de un switch que asocia direcciones MAC con puertos y VLAN; también llamada tabla CAM.
- Learning (aprendizaje)
- Registrar la dirección MAC de origen de una trama junto al puerto por el que llegó.
- Flooding (inundación)
- Enviar una trama por todos los puertos de la VLAN excepto el de entrada, en el caso de broadcasts y destinos desconocidos.
- Filtering (filtrado)
- No reenviar una trama por los puertos donde no se necesita, incluido descartarla cuando el destino está en el puerto de entrada.
- Aging time (tiempo de envejecimiento)
- Cuánto tiempo permanece una entrada MAC dinámica sin actualizarse; 300 segundos por defecto en los switches Cisco.
- VLAN
- Una LAN virtual: una red lógica en un switch que forma su propio dominio de broadcast, normalmente su propia subred.
- Access port (puerto de acceso)
- Un puerto de switch asignado a una VLAN, que transporta tramas sin etiqueta hacia un dispositivo final.
- Trunk port (puerto trunk)
- Un puerto de switch que transporta varias VLAN, identificando cada trama con una etiqueta 802.1Q.
- 802.1Q
- El estándar IEEE de etiquetado de VLAN que inserta una etiqueta de 4 bytes en las tramas Ethernet de los trunks.
- Native VLAN (VLAN nativa)
- La VLAN cuyas tramas cruzan un trunk 802.1Q sin etiqueta; la VLAN 1 por defecto.
- Patch panel
- Un panel de tomas numeradas montado en el rack donde terminan los cables permanentes del edificio, conectado a los switches con patch cables cortos.
- Structured cabling (cableado estructurado)
- Un sistema organizado y basado en estándares de cables horizontales, patch panels y patch cords.
- Rack unit (U, unidad de rack)
- La unidad de altura estándar para los equipos de rack, 1.75 pulgadas (44.45 mm).
- Bend radius (radio de curvatura)
- La curva mínima con la que se puede doblar un cable sin dañarlo ni perder señal.
- Cable manager (organizador de cables)
- Hardware de rack horizontal o vertical que guía y sostiene los cables de forma ordenada.
Dominio 5: Diagnosing problems (20%)
Consejos para el examen
- Conoce el orden: identificar, teoría, probar, planear, implementar, verificar, documentar. La documentación siempre es el último paso, y debes considerar el impacto de una solución antes de implementarla.
- Escala con notas completas: síntomas, pruebas realizadas y resultados. La prioridad depende del impacto y la urgencia, así que una caída que afecta a muchos usuarios va antes que una molestia de un solo usuario.
- Elige la interfaz que realmente transporta el tráfico. Los filtros de visualización (como ip.addr == x) solo cambian lo que ves; los filtros de captura limitan lo que se registra. El formato de guardado por defecto es .pcapng.
- La IP funciona pero el nombre no: problema de DNS, usa nslookup. Un traceroute que muestra asteriscos a partir de un salto sugiere dónde se descarta el tráfico, pero los asteriscos sueltos con respuestas posteriores a menudo son inofensivos.
- Un ping fallido no prueba que un host o servicio esté caído, y un ping exitoso no prueba que el servicio funcione. Prueba el puerto real que usa la aplicación.
- La consola es fuera de banda y funciona sin configuración de red. Elige SSH en lugar de Telnet, porque Telnet envía las contraseñas en texto claro. RDP es acceso gráfico a Windows y debe estar detrás de una VPN.
- Si un dispositivo administrado desde la nube pierde su conexión con la nube, normalmente sigue pasando tráfico con su última configuración; solo se pierden la administración y el monitoreo. El dispositivo necesita acceso a internet para ser administrado.
- Un prompt que termina en > significa EXEC de usuario, # significa EXEC privilegiado y (config)# significa configuración global.
enablesube del modo de usuario al privilegiado, yconfigure terminalentra a la configuración global. - Relaciona la pregunta con el comando: uptime o versión de IOS, show version; IP y estado up/down, show ip interface brief; errores y dúplex, show interfaces; qué dispositivo está en el otro extremo, show cdp neighbors; números de serie y módulos, show inventory.
Términos clave
- Theory of probable cause (teoría de causa probable)
- Una suposición razonada sobre qué está causando el problema, basada en los hechos reunidos, que debe probarse.
- Bottom-up approach (enfoque de abajo hacia arriba)
- Solución de problemas que empieza en la capa física y avanza hacia arriba por el modelo OSI.
- Divide and conquer (divide y vencerás)
- Empezar la solución de problemas en medio del modelo OSI y subir o bajar según los resultados de las pruebas.
- Escalation (escalamiento)
- Pasar un problema a alguien con más experiencia o acceso cuando no puedes resolverlo.
- Verification (verificación)
- Confirmar que todo el sistema funciona para el usuario después de una solución, no solo que una prueba pasa.
- Ticket
- Un registro en un sistema de seguimiento de un incidente o solicitud, desde el reporte hasta la resolución.
- Priority (prioridad)
- El orden en que se atiende el trabajo, basado en el impacto y la urgencia.
- SLA
- Service level agreement (acuerdo de nivel de servicio): objetivos acordados para los tiempos de respuesta y resolución.
- Knowledge base (base de conocimiento)
- Una colección de soluciones y procedimientos documentados en la que se puede buscar.
- Wireshark
- Un analizador de paquetes que captura y decodifica el tráfico de red.
- Display filter (filtro de visualización)
- Una expresión de Wireshark que muestra solo los paquetes de una captura que coinciden, como ip.addr == 10.1.1.5.
- Capture filter (filtro de captura)
- Un filtro que se aplica antes de capturar y que limita qué paquetes se registran.
- .pcapng
- El formato de archivo de captura por defecto de Wireshark, que guarda los paquetes más información de la interfaz y comentarios.
- SPAN
- Switched Port Analyzer: una función del switch que replica el tráfico de puertos o VLAN hacia un puerto de monitoreo.
- ping
- Una herramienta que envía ICMP Echo Requests para probar la alcanzabilidad y medir el tiempo de ida y vuelta.
- tracert / traceroute
- Herramientas que listan cada salto de router hacia un destino usando valores de TTL crecientes.
- nslookup
- Una herramienta que consulta servidores DNS para resolver nombres a direcciones.
- Non-authoritative answer (respuesta no autoritativa)
- Una respuesta DNS de un servidor que no es autoritativo para el dominio, como un resolvedor recursivo o su caché.
- ICMP filtering (filtrado de ICMP)
- Una política de firewall que bloquea parte o todos los mensajes ICMP, lo que hace que ping o traceroute fallen.
- Host-based firewall (firewall basado en host)
- Software de firewall que se ejecuta en una computadora y controla su tráfico entrante y saliente.
- Port test (prueba de puerto)
- Verificar si una conexión TCP a un puerto específico tiene éxito, por ejemplo con Test-NetConnection o nc.
- Rate limiting (limitación de frecuencia)
- Restringir cuántas respuestas ICMP envía un router, lo que puede hacer que algunos saltos de traceroute muestren asteriscos.
- Out-of-band management (administración fuera de banda)
- Acceder a un dispositivo por una ruta independiente de la red de producción, como un puerto de consola.
- Terminal emulator (emulador de terminal)
- Software como PuTTY o Tera Term que proporciona una sesión de texto por serial, SSH o Telnet.
- SSH
- Secure Shell: acceso remoto cifrado por línea de comandos en TCP 22.
- Telnet
- Acceso remoto sin cifrar por línea de comandos en TCP 23; no es seguro para la administración.
- RDP
- Remote Desktop Protocol: acceso remoto gráfico a computadoras Windows, TCP 3389 por defecto.
- Cloud-managed network (red administrada desde la nube)
- Dispositivos de red configurados y monitoreados a través de una plataforma web alojada por el fabricante, por internet.
- Cisco Meraki dashboard
- El portal de administración en la nube de Cisco para los switches, access points, appliances de seguridad y otros dispositivos Meraki.
- Zero-touch provisioning (aprovisionamiento sin intervención)
- Implementar un dispositivo que obtiene automáticamente su configuración al conectarse, sin configuración local.
- Configuration template (plantilla de configuración)
- Un conjunto reutilizable de configuraciones que se aplica a muchos sitios o dispositivos para lograr consistencia.
- User EXEC mode (modo EXEC de usuario)
- El modo inicial y limitado de la CLI, con un prompt que termina en >.
- Privileged EXEC mode (modo EXEC privilegiado)
- El modo de acceso completo de la CLI al que se entra con enable, con un prompt que termina en #.
- Global configuration mode (modo de configuración global)
- El modo al que se entra con configure terminal, donde se hacen cambios a la configuración en ejecución.
- Context-sensitive help (ayuda sensible al contexto)
- Usar ? para listar los comandos disponibles o las siguientes opciones válidas en el modo actual.
- Tab completion (autocompletado con Tab)
- Presionar Tab para completar una palabra clave de IOS escrita parcialmente.
- show running-config
- Muestra la configuración activa en memoria.
- show version
- Muestra la versión de IOS, el uptime, el motivo del último reinicio, el modelo, la memoria y el número de serie.
- show ip interface brief
- Resumen de una línea de la dirección IP, el estado (status) y el protocolo de cada interfaz.
- show cdp neighbors
- Lista los dispositivos Cisco directamente conectados, sus plataformas y los puertos que los conectan.
- show inventory
- Lista los componentes de hardware, los product IDs y los números de serie, incluidos los transceptores.
Dominio 6: Security (12%)
Consejos para el examen
- Las reglas se leen de arriba hacia abajo y gana la primera coincidencia. Todo lo que no esté permitido lo bloquea el implicit deny del final.
- Los firewalls con estado permiten automáticamente las respuestas a las conexiones salientes permitidas; los filtros sin estado necesitan reglas explícitas para el tráfico de retorno. El basado en host protege un dispositivo; el basado en red protege todo un segmento.
- Asocia el escenario con una propiedad: datos vistos por la persona equivocada significa confidencialidad; datos modificados significa integridad; sistema inalcanzable significa disponibilidad. Un ataque DoS apunta a la disponibilidad.
- Vulnerabilidad = debilidad; amenaza = quién o qué podría causar daño; exploit = cómo se hace; riesgo = probabilidad por impacto. Aplicar parches elimina vulnerabilidades; no elimina amenazas.
- Los gusanos se propagan por sí mismos; los virus necesitan un archivo anfitrión y la acción del usuario; los troyanos fingen ser legítimos. DoS viene de una sola fuente, DDoS de muchas, y ambos atacan la disponibilidad.
- La MFA necesita categorías de factores distintas; dos contraseñas, o una contraseña más un PIN, sigue siendo un solo factor. Cambiar las credenciales por defecto es uno de los primeros pasos al instalar cualquier dispositivo.
- Personal = una frase de contraseña compartida; Enterprise = credenciales individuales mediante 802.1X y RADIUS. El SAE de WPA3-Personal frustra los ataques de diccionario fuera de línea que amenazan a WPA2-Personal.
- Los ataques al PIN de WPS recuperan la propia frase de contraseña, así que una contraseña fuerte no ayuda mientras WPS esté activado. WEP está vulnerado sin importar la longitud de la clave, y las redes abiertas no ofrecen cifrado en el aire.
Términos clave
- Firewall (cortafuegos)
- Un dispositivo o software que permite o deniega el tráfico según una política de seguridad.
- ACL
- Access control list (lista de control de acceso): una lista ordenada de sentencias permit y deny usada para filtrar tráfico.
- Implicit deny (denegación implícita)
- La regla invisible al final de una política que bloquea todo el tráfico que no esté permitido explícitamente.
- First match (primera coincidencia)
- Procesamiento de reglas en el que la primera regla que coincide con un paquete determina la acción.
- Least privilege (mínimo privilegio)
- Permitir solo el acceso necesario y denegar todo lo demás.
- Stateless packet filter (filtro de paquetes sin estado)
- Un firewall que evalúa cada paquete de forma independiente contra las reglas, sin rastrear conexiones.
- Stateful firewall (firewall con estado)
- Un firewall que rastrea las conexiones en una tabla de estado y permite automáticamente el tráfico de retorno que coincide.
- State table (tabla de estado)
- El registro del firewall de las conexiones activas, usado para identificar los paquetes de retorno.
- Host-based firewall (firewall basado en host)
- Software de firewall que protege un solo dispositivo.
- Network-based firewall (firewall basado en red)
- Un firewall en un límite de red que protege a todos los dispositivos que están detrás.
- Confidentiality (confidencialidad)
- Asegurar que la información solo sea accesible para quienes están autorizados, normalmente protegida con cifrado y control de acceso.
- Integrity (integridad)
- Asegurar que la información sea exacta y no haya sido alterada, protegida con hashing, firmas y control de cambios.
- Availability (disponibilidad)
- Asegurar que los sistemas y los datos sean accesibles cuando se necesitan, protegidos con redundancia, respaldos y resiliencia.
- Hash
- Un valor de longitud fija calculado a partir de los datos; cualquier cambio en los datos produce un hash distinto.
- Vulnerability (vulnerabilidad)
- Una debilidad en el software, la configuración, el hardware o un proceso que podría usarse para causar daño.
- Threat (amenaza)
- Una posible causa de daño, deliberada o accidental, que podría aprovechar una vulnerabilidad.
- Exploit
- El método o código que se usa para aprovechar una vulnerabilidad específica.
- Risk (riesgo)
- La probabilidad de que una amenaza explote una vulnerabilidad combinada con el impacto si lo hace.
- Zero-day (día cero)
- Una vulnerabilidad explotada antes de que el fabricante haya puesto a disposición una corrección.
- Worm (gusano)
- Malware que se propaga a través de las redes por sí mismo, sin acción del usuario.
- Ransomware
- Malware que cifra los datos y exige un pago para liberarlos.
- Phishing
- Mensajes fraudulentos que engañan a las personas para que revelen información, hagan clic en enlaces maliciosos o abran archivos maliciosos.
- Social engineering (ingeniería social)
- Manipular a las personas para que rompan las prácticas de seguridad o entreguen información.
- DDoS
- Distributed denial of service (denegación de servicio distribuida): saturar un objetivo con tráfico de muchas fuentes, normalmente una botnet.
- Authentication (autenticación)
- Verificar la identidad de un usuario o dispositivo.
- MFA
- Multifactor authentication (autenticación multifactor): requerir factores de dos o más categorías distintas, como algo que sabes, algo que tienes y algo que eres.
- Passphrase (frase de contraseña)
- Una contraseña larga formada por varias palabras, más fácil de recordar y más difícil de descifrar.
- Default credentials (credenciales por defecto)
- Usuarios y contraseñas de fábrica que son ampliamente conocidos y deben cambiarse.
- AAA
- Authentication, authorization and accounting (autenticación, autorización y contabilidad): verificar la identidad, otorgar permisos y registrar la actividad.
- WPA2
- Wi-Fi Protected Access 2, que usa cifrado AES-CCMP; el modo Personal es vulnerable a la adivinación de la frase de contraseña fuera de línea.
- WPA3
- El estándar actual de seguridad Wi-Fi, que usa SAE en el modo Personal y exige Protected Management Frames.
- SAE
- Simultaneous Authentication of Equals: el handshake de WPA3-Personal que resiste los ataques de diccionario fuera de línea.
- Personal (PSK) mode (modo Personal)
- Seguridad Wi-Fi que usa una sola frase de contraseña compartida por todos los usuarios.
- Enterprise (802.1X) mode (modo Enterprise)
- Seguridad Wi-Fi en la que cada usuario o dispositivo se autentica de forma individual a través de un servidor RADIUS.
- WEP
- Wired Equivalent Privacy: el cifrado Wi-Fi original, hoy vulnerado y obsoleto.
- Open network (red abierta)
- Una red Wi-Fi sin autenticación ni cifrado en la capa inalámbrica.
- WPS
- Wi-Fi Protected Setup: una función de conexión fácil cuyo método de PIN puede descifrarse por fuerza bruta para revelar la frase de contraseña.
- Evil twin (gemelo malvado)
- Un access point falso que imita un SSID legítimo para atraer a los usuarios a conectarse.
- Enhanced Open (OWE)
- Un modo Wi-Fi que cifra el tráfico en las redes abiertas sin requerir contraseña.
Estudia CCST Networking gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudioPlan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.