StudyToCert

Network+ / Lecciones · English

CompTIA Network+ N10-009

Dispositivos de red: routers, switches, firewalls, IDS/IPS, balanceadores de carga, proxies, NAS/SAN, controladores inalámbricos

Los dispositivos de red (network appliances) son los bloques que conectas para que una red funcione. Pueden ser equipos físicos dedicados, dispositivos virtuales que se ejecutan en un hipervisor o servicios en la nube que hacen el mismo trabajo. El examen espera que sepas qué hace cada uno, en qué capa OSI opera principalmente, dónde se ubica en la red y cuándo elegir uno en lugar de otro. La mayoría de las preguntas describen una necesidad, como 'bloquear ataques automáticamente' o 'repartir la carga entre servidores', y preguntan qué dispositivo la cubre.

Un router conecta diferentes redes IP y reenvía paquetes entre ellas usando una tabla de enrutamiento (capa 3). Cada subred necesita una interfaz de router como puerta de enlace predeterminada para llegar a otras redes, y los routers también separan dominios de difusión: una difusión (broadcast) de un lado no se reenvía al otro. Un switch conecta dispositivos dentro de la misma red y reenvía tramas aprendiendo qué dirección MAC está en qué puerto (capa 2). Construye esta tabla de direcciones MAC leyendo la dirección de origen de cada trama entrante. A diferencia de un hub antiguo, que repetía cada bit por todos los puertos, un switch envía las tramas unicast solo al puerto correcto, y cada puerto del switch es su propio dominio de colisión. Un switch de capa 3 o multicapa también puede enrutar entre VLAN a velocidad de línea, por lo que es común en el núcleo de las redes de campus.

Un firewall aplica una política de seguridad permitiendo o bloqueando tráfico. Un filtro de paquetes básico sin estado revisa las direcciones y puertos de cada paquete de forma aislada. Un firewall con estado (stateful) rastrea las conexiones en una tabla de estado, de modo que el tráfico de retorno de una sesión que inició un usuario se permite automáticamente, mientras que el tráfico entrante no solicitado se descarta. Un firewall de nueva generación (NGFW) agrega reconocimiento de aplicaciones (puede distinguir un stream de video de una carga de archivos incluso en el puerto 443), identidad de usuario, inspección de TLS y, a menudo, prevención de intrusiones integrada. Un sistema de detección de intrusiones (IDS) observa una copia del tráfico, por ejemplo desde un puerto espejo del switch (SPAN) o un tap de red, y alerta sobre patrones sospechosos; no bloquea. Un sistema de prevención de intrusiones (IPS) se ubica en línea (inline) y puede descartar el tráfico malicioso en el momento. Ambos usan detección por firmas (patrones conocidos) y detección de anomalías o de comportamiento (desviaciones respecto a una línea base aprendida). Una versión basada en host (HIDS o HIPS) se ejecuta en una computadora individual en lugar de en la red.

Un balanceador de carga reparte las solicitudes de los clientes entre un grupo de servidores para mejorar el rendimiento y la disponibilidad. Los clientes se conectan a una única dirección IP virtual, y el balanceador decide qué servidor real recibe cada solicitud usando métodos como round robin, round robin ponderado o menor número de conexiones. Realiza comprobaciones de estado (health checks) para dejar de enviar tráfico a un servidor que falló, puede terminar TLS para que los servidores no tengan que hacerlo y puede mantener a un usuario en el mismo servidor (persistencia de sesión o 'sticky sessions'). Un servidor proxy hace solicitudes en nombre de los clientes. Un proxy directo (forward proxy) se ubica delante de los usuarios y puede almacenar contenido en caché, registrar la actividad y filtrar el acceso web; un proxy inverso (reverse proxy) se ubica delante de los servidores, recibe las solicitudes de internet y oculta las direcciones reales de los servidores. Muchos balanceadores de carga son, en la práctica, proxies inversos con funciones adicionales.

Los dispositivos de almacenamiento vienen en dos variantes. El almacenamiento conectado a la red (NAS) es un servidor de archivos: los clientes acceden a carpetas compartidas por la red normal usando protocolos de archivos como SMB (Windows) o NFS (Unix y Linux). Una red de área de almacenamiento (SAN) ofrece almacenamiento a nivel de bloque que los servidores ven como discos locales; el propio servidor da formato al volumen. Una SAN normalmente funciona en una red dedicada de alta velocidad con Fibre Channel, o sobre Ethernet con iSCSI (comandos SCSI transportados en IP) o Fibre Channel over Ethernet (FCoE). La versión corta: NAS comparte archivos, SAN comparte bloques. Las bases de datos y el almacenamiento de máquinas virtuales suelen preferir SAN; las carpetas compartidas de un departamento encajan con NAS.

Un controlador de LAN inalámbrica (WLC) administra de forma centralizada muchos puntos de acceso ligeros: envía la configuración, coordina los canales y la potencia de transmisión, aplica la política de seguridad y gestiona el roaming sin interrupciones y la autenticación. Sin un controlador, cada punto de acceso autónomo debe configurarse uno por uno, lo cual está bien para una oficina pequeña y es un sufrimiento para un campus. Los propios puntos de acceso puentean a los clientes inalámbricos hacia la red cableada. Los controladores pueden ser equipos físicos, máquinas virtuales o servicios alojados en la nube.

Entre los errores comunes están pensar que un IDS puede detener un ataque (solo informa), suponer que un switch separa dominios de difusión (solo las VLAN o los routers lo hacen) y confundir el proxy directo con el inverso. Recuerda la dirección: un proxy directo protege y controla a los clientes que salen; un proxy inverso protege a los servidores que reciben tráfico entrante. Fíjate también en la ubicación: un IPS o un firewall debe estar en línea para bloquear, lo que significa que si falla puede tumbar el enlace, así que muchos se implementan con modo fail-open o en pares de alta disponibilidad.

En el examen, busca palabras clave. 'Alerta', 'pasivo', 'monitorear' y 'puerto SPAN' apuntan a IDS; 'en línea', 'bloquear' y 'descartar' a IPS. 'Distribuir', 'comprobación de estado', 'IP virtual' y 'grupo de servidores' significan balanceador de carga. 'Almacenar en caché contenido web' y 'filtrar la navegación de los usuarios' significan proxy directo; 'ocultar los servidores internos' significa proxy inverso. 'A nivel de bloque', 'aparece como disco local', 'Fibre Channel' e 'iSCSI' significan SAN; 'recurso compartido de archivos', 'SMB' y 'NFS' significan NAS. 'Administrar centralmente cientos de AP' significa controlador de LAN inalámbrica.

Términos clave

Firewall con estado (stateful firewall)
Un firewall que rastrea el estado de las conexiones y permite automáticamente el tráfico de retorno que pertenece a una sesión establecida.
NGFW (firewall de nueva generación)
Un firewall que agrega al filtrado con estado el reconocimiento de aplicaciones, la identidad de usuario, la inspección de TLS y la prevención de intrusiones.
IDS (sistema de detección de intrusiones)
Un dispositivo pasivo que monitorea una copia del tráfico y alerta sobre actividad sospechosa sin bloquearla.
IPS (sistema de prevención de intrusiones)
Un dispositivo en línea que detecta y bloquea el tráfico malicioso en tiempo real.
Proxy inverso (reverse proxy)
Un proxy que se ubica delante de los servidores, recibe las solicitudes de los clientes en su nombre y oculta los detalles de los servidores.
SAN (red de área de almacenamiento)
Una red dedicada que da a los servidores acceso a nivel de bloque a almacenamiento compartido, normalmente mediante Fibre Channel o iSCSI.
Controlador de LAN inalámbrica (WLC)
Un dispositivo o servicio que configura y administra de forma centralizada los puntos de acceso ligeros, incluidos canales, potencia, seguridad y roaming.
Ejemplo real

Una tienda en línea tiene tres servidores web detrás de un balanceador de carga que presenta una única IP virtual a los clientes. Cuando un servidor falla durante una promoción, la comprobación de estado del balanceador falla y este envía discretamente a todos los clientes a los otros dos, así que nadie nota la caída. Un NGFW delante del balanceador bloquea el tráfico que no cumple la política, y un IDS alimentado por un puerto SPAN alerta al equipo de seguridad cuando alguien empieza a escanear los servidores. Las imágenes de productos y los datos de pedidos residen en una SAN, que los servidores de base de datos montan como discos locales.

Consejo para el examen: El IDS es pasivo y solo alerta; el IPS está en línea y puede bloquear. NAS es acceso a nivel de archivo por la LAN; SAN es acceso a nivel de bloque, normalmente por una red dedicada.

Comprueba lo que sabes

Una empresa quiere un dispositivo que descarte automáticamente el tráfico de ataque, pero le preocupa que se convierta en un punto único de falla. ¿Qué debe implementar y qué consideración de diseño aplica?

Un IPS, porque se ubica en línea y puede bloquear. Como está en línea, una falla puede cortar el enlace, así que debe implementarse en un par de alta disponibilidad o con una configuración fail-open.

Un switch tiene 24 puertos y ninguna VLAN. ¿Cuántos dominios de colisión y de difusión crea?

24 dominios de colisión (uno por puerto) y un dominio de difusión, porque los switches no detienen las difusiones a menos que se configuren VLAN.

Se debe bloquear al personal el acceso a sitios de apuestas y las páginas más usadas deben cargar más rápido. ¿Qué dispositivo encaja y es un proxy directo o inverso?

Un proxy directo, porque se ubica delante de los usuarios, almacena contenido en caché y filtra las solicitudes web salientes.

Un clúster de hipervisores necesita almacenamiento compartido al que pueda dar formato con su propio sistema de archivos. ¿NAS o SAN, y por qué?

SAN, porque presenta almacenamiento de bloques sin formato que el host ve como un disco local; NAS solo comparte archivos mediante SMB o NFS.

Estudia Network+ gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudio