Todas las lecciones Read in English

Fundamentos · Unidad 11

Computadoras y redes

Relaciona procesos, identidades, nombres, transporte y solicitudes web sin necesitar una terminal.

12 minlista

Después de esta lección puedes

  • explicar identidad de proceso y autoridad de un identificador abierto
  • distinguir registros DNS, direcciones, transportes y puertos
  • interpretar observaciones de red sin convertirlas en veredictos de seguridad

Lecciones de esta unidad

Explorar 2 lecciones de este tema
  1. Datos, memoria y ejecuciónSigue una foto desde el almacenamiento hasta un proceso y descubre de dónde salen sus permisos.7 min
  2. Nombres, direcciones y puertosSepara encontrar un destino, llegar hasta él y tener permiso para usarlo.7 min

Imagina abrir la web de una biblioteca desde el móvil. Se ejecuta un programa, se resuelve un nombre, viajan mensajes y otro programa decide qué devolver. Son capas distintas. Comprenderlas aclara las explicaciones de seguridad aunque nunca uses una herramienta de terminal.

La web atraviesa varias capasNombre y destino: Registros DNS, dirección y servicio. Comunicación: Transporte, puerto y protección. Decisión de aplicación: Identidad, recurso y acción permitidaLa web atraviesa varias capas1Nombre y destinoRegistros DNS, dirección y servicio2ComunicaciónTransporte, puerto y protección3Decisión de aplicaciónIdentidad, recurso y acciónpermitida
Los nombres identifican destinos, los transportes llevan comunicación y las aplicaciones deciden acciones permitidas.

Un proceso tiene contexto de seguridad

Un programa guardado en disco es un archivo. Un proceso es una instancia en ejecución, con memoria, hilos y referencias a recursos. Varios procesos pueden ejecutar el mismo programa.

El sistema operativo asocia la ejecución con un contexto de seguridad: identidades, grupos, privilegios y restricciones. El nombre de una cuenta no describe toda su autoridad. Una aplicación también puede mantener identidades de usuarios distintas de la cuenta del sistema que ejecuta su servicio.

Abrir un archivo crea una referencia duradera

Un identificador, llamado handle o descriptor de archivo en sistemas tipo Unix, se refiere a un recurso abierto. Muchos permisos se comprueban al establecer acceso. Las operaciones posteriores pueden utilizar esa referencia según el acceso concedido y otras comprobaciones aplicables.

Cambiar los permisos de una ruta no revoca universalmente todos sus identificadores abiertos. Tampoco cada lectura repite la autorización original de la ruta. El comportamiento depende de sistema, objeto, operación y política. Por eso se revisa tanto quién puede abrir un recurso como qué pueden seguir haciendo los procesos existentes.

DNS contiene más que direcciones

DNS organiza nombres y registros. A y AAAA indican direcciones IPv4 e IPv6; MX identifica servidores de correo; CNAME expresa un alias; TXT contiene texto con varios usos. No toda respuesta DNS es una dirección.

Un nombre puede tener varias direcciones. Distintos resolutores o ubicaciones de red pueden recibir respuestas diferentes; las cachés pueden conservarlas durante su vigencia permitida. Una IP es un destino de encaminamiento contextual, no prueba permanente de identidad o propiedad de una máquina. Conserva juntos nombre del servicio, dirección, momento y punto de observación.

Transportes y puertos

TCP proporciona un flujo de bytes ordenado y gestiona retransmisión y congestión. Una conexión puede fallar: la fiabilidad no garantiza que un extremo inaccesible termine respondiendo. UDP envía datagramas sin garantías propias de entrega u orden. Una aplicación puede añadir estas funciones sobre UDP.

TCP y UDP tienen espacios de puertos separados. Que un servicio use uno no establece que esté activo el mismo número en el otro. Los puertos tampoco garantizan qué aplicación hay detrás: los números convencionales orientan, pero proxies y escuchas compartidas complican su asociación con procesos.

Los estados describen observaciones

Abierto indica conducta compatible con un servicio que acepta comunicación según el método usado. No exige haber completado todo el establecimiento de conexión. Cerrado suele indicar ausencia de servicio que acepte para ese transporte y observación. Filtrado significa que el método no pudo establecer abierto o cerrado debido a indicios de filtrado, que pueden incluir rechazo explícito o silencio.

La ausencia de respuesta admite distintas causas, especialmente con UDP. Los resultados dependen de método, posición de red y momento. Ninguna etiqueta demuestra vulnerabilidad, seguridad ni permiso para probar.

EXPLORA EL CONCEPTO

¿Qué permite concluir la observación?

Son observaciones ficticias, no solicitudes enviadas a sistemas reales.

Puerto TCP informado como abierto

Es compatible con un servicio que acepta conexiones TCP. Algunos métodos lo infieren sin completar una conexión. No identifica todos los detalles del proceso ni demuestra vulnerabilidad.

No llega respuesta UDP

El servicio puede no responder a ese mensaje; también pueden perderse o filtrarse solicitudes o respuestas. El silencio no permite decidir por sí solo la causa.

Clasificación filtrado

El método no pudo establecer abierto o cerrado debido a indicios de filtrado. Según método y respuesta, puede deberse a silencio o rechazo explícito.

Modelo simplificado para aprender. No se conecta a sistemas ni usa datos reales.

HTTP añade significado de aplicación

HTTP describe solicitudes y respuestas. GET pide recuperar información, no un cambio de estado previsto; registrar la consulta sigue siendo compatible con su semántica segura. Los estados comunican resultados, pero no demuestran que la persona correcta recibiera el registro correcto.

HTTPS protege la comunicación en tránsito y autentica al servidor según las reglas de confianza del cliente. No garantiza veracidad del contenido ni permisos correctos. HTTP/3 usa QUIC sobre UDP con TLS integrado: protocolo de aplicación y transporte son ideas distintas.

Una explicación completa de la biblioteca identifica proceso, destino, transporte y decisión de aplicación. Practica con el modelo ficticio de esta página; cualquier actividad externa se ajusta al permiso del responsable o proveedor.

Recorre una visita completa a la biblioteca

Maya abre la página de una biblioteca ficticia y busca un libro. Primero, el navegador necesita memoria de trabajo y acceso del sistema a sus funciones de red. Obtiene información de dirección para el nombre del servicio y el dispositivo selecciona una ruta. Una puerta de enlace local puede reenviar tráfico fuera de la red actual. Esa puerta de enlace y el resolvedor DNS pueden estar en el mismo router doméstico, pero realizan trabajos distintos.

Imagina que carga el catálogo público, pero la renovación de Maya se rechaza porque otra persona reservó el libro. La conectividad funcionó y la aplicación aplicó una regla del negocio. Cambiar la contraseña Wi-Fi no cambiaría esa regla. Si el nombre se resuelve pero no llega respuesta, quedan varias posibilidades: ruta, política, servicio interrumpido o camino de retorno. La observación no identifica cuál ocurrió.

PrediceEl teléfono muestra el horario de ayer guardado en caché aunque está desconectado. ¿Demuestra que el servidor es accesible ahora?

No. Una respuesta almacenada puede mostrarse sin un nuevo intercambio de red. Distingue la información disponible localmente de una respuesta reciente antes de concluir que el servicio está accesible.

Sigue los dos hilos

Estudia datos, memoria y ejecución para comprender el programa del teléfono. Después sigue nombres, direcciones y puertos para entender cómo llega su solicitud a otro programa. Las dos explicaciones se complementan: una ubica la ejecución y sus permisos; la otra separa las decisiones que transportan la comunicación.

Términos que viste

procesoidentificador de recursoDNSpuertoTCPUDP

Compruébate

Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.

  1. Un proceso Linux ya tiene un archivo abierto. Después cambia la ruta. ¿Qué debe examinar una revisión de acceso?

    Ver la respuesta

    Respuesta correcta: El acceso del descriptor existente y las reglas para nuevas aperturas por separado. El acceso ya establecido y la futura resolución de rutas son distintos. El objeto y la política del sistema determinan el acceso que continúa.

  2. Maya recibe dos registros de dirección para el nombre de la biblioteca. ¿Qué afirmación está mejor sustentada?

    Ver la respuesta

    Respuesta correcta: Ese resolvedor devolvió dos destinos en ese momento; la conexión real es otra observación. Conserva nombre, respuesta, hora y punto de observación, y después identifica qué destino utilizó el cliente.

  3. El catálogo público carga, pero el servidor rechaza una renovación porque el libro está reservado. ¿A qué apunta la evidencia?

    Ver la respuesta

    Respuesta correcta: A una regla de negocio de la aplicación después de una comunicación correcta. La respuesta identifica la regla de renovación. Esta transacción difiere de un fallo al contactar con el servicio.

  4. No llega respuesta a una observación UDP. ¿Qué seguimiento reduciría la incertidumbre?

    Ver la respuesta

    Respuesta correcta: Comparar el comportamiento UDP esperado con registros del servicio y la red aportados por el propietario para ese momento. Los registros correlacionados pueden distinguir alternativas; el silencio original por sí solo no.

  5. Las horas de apertura de ayer aparecen mientras Maya está sin conexión. ¿Qué afirmación sobre disponibilidad está respaldada?

    Ver la respuesta

    Respuesta correcta: La página almacenada está disponible localmente; no se ha comprobado el acceso actual al servidor. Distingue el acceso a una representación en caché de la comunicación actual con su origen.

Pruébalo

  • EscribeUsa la visita de Maya para escribir tres notas de evidencia: renovación rechazada, respuesta DNS sin respuesta de la aplicación y página en caché sin conexión. Para cada una, indica la capa observada, una conclusión justificada, una duda pendiente y el registro del propietario que ayudaría a resolverla.
Referencias