Todas las lecciones Read in English

Fundamentos · Unidad 16

Capa 2 y redes inalámbricas

Comprende enlaces locales, VLAN, admisión y protección Wi-Fi como controles diferentes con límites propios.

9 minlista

Para prepararteComputadoras y redesArquitecturas de red

Después de esta lección puedes

  • distinguir conmutación y separación VLAN de cifrado y políticas de acceso
  • describir funciones de solicitante, autenticador y servidor de autenticación
  • explicar diferencias WPA2/WPA3 y por qué entrar en la red no autoriza toda operación

Lecciones de esta unidad

Explorar 2 lecciones de este tema
  1. Switches, ARP y difusiónDistingue la memoria de reenvío de un switch de la resolución de direcciones de un equipo.7 min
  2. Autenticación y cifrado inalámbricosSepara unirse a una red de radio, proteger el enlace y confiar en una aplicación.7 min

Una cafetería ficticia tiene terminales de pago, portátiles de personal y Wi-Fi de invitados. Comparten edificio, pero no deben recibir el mismo acceso. La red local combina decisiones: mover tramas, separar grupos, admitir dispositivos y proteger tráfico.

Participantes de admisión 802.1XDispositivo e interfaz de acceso intercambian EAP por LAN. La interfaz se comunica con un servidor mediante RADIUS y aplica la política resultante.DispositivoSolicitanteEAP por LANSwitch o punto Wi-FiAutenticadorRADIUSServidor de autenticaciónIdentidad y políticaAdmisión según política
En un diseño 802.1X común, el dispositivo participa como solicitante, el conmutador o punto de acceso aplica admisión y un servidor evalúa autenticación mediante RADIUS. La política concede acceso normal, limitado o denegado.

Conmutar no promete confianza

La Capa 2 se ocupa del enlace local. Los conmutadores Ethernet aprenden dónde están las direcciones MAC y reenvían tramas. Una MAC identifica una interfaz para entregar tráfico; no demuestra con fuerza quién controla el dispositivo.

Cada protocolo tiene propiedades distintas. ARP básico, por ejemplo, no autentica sus correspondencias de direcciones. Eso no significa que todo intercambio se acepte ciegamente ni que un mensaje falso revele todo el tráfico. Protecciones del conmutador, equipos, segmentación y cifrado superior afectan el resultado. Protocolos como DNS no son de capa 2 simplemente por operar localmente.

Las VLAN separan; las políticas controlan cruces

Una VLAN crea un dominio lógico de difusión que puede abarcar varios conmutadores. Comunicarse entre VLAN exige enrutamiento; un router o conmutador de capa 3 no impone automáticamente políticas restrictivas.

La cafetería puede separar invitados y pagos y definir qué cruza entre ambos. Las VLAN no cifran, no prueban identidad ni garantizan aislamiento si rutas y reglas son permisivas. Revisa separación y caminos permitidos.

La admisión tiene varios participantes

NAC comprende políticas para admitir dispositivos y limitar acceso. En un diseño 802.1X habitual, el equipo es el solicitante; el conmutador o punto de acceso, el autenticador; y el servidor evalúa el intercambio. RADIUS suele transportar información entre autenticador y servidor.

Autenticarse puede aplicar una VLAN o reglas de acceso; asignar VLAN no es obligatorio en todos los despliegues. Puede existir acceso limitado antes de autorización normal. Invitados, recuperación, alternativas y equipos sin 802.1X requieren políticas deliberadas. Admitir no sustituye acceso y permisos de aplicaciones.

Una impresora no admite el método elegido. ¿Qué hacemos?

Una excepción limitada puede darle solo destinos necesarios, con responsable y fecha de revisión. Tratar su MAC como identidad inmutable o conceder acceso ilimitado debilitaría el límite.

Wi-Fi añade un medio radioeléctrico compartido

Proteger Wi-Fi es distinto de proteger la aplicación de extremo a extremo. HTTPS sigue importando en una red inalámbrica cifrada. Una contraseña compartida también implica responsabilidades de distribución, retirada y rotación.

WPA2-Personal y WPA3-Personal intercambian contraseñas de formas distintas. WPA3-Personal utiliza SAE para resistir diccionarios fuera de línea. No elimina todo riesgo de credenciales débiles, fallos de implementación o modos compatibles. Wi-Fi empresarial suele utilizar 802.1X con credenciales individuales o de dispositivo; validar certificados y configurar servidores fiables sigue siendo importante.

Un nombre de red conocido no demuestra que su operador sea fiable. Combina perfiles mantenidos, software compatible, autenticación apropiada y segmentación.

Dos tablas con propósitos distintos

El portátil de la cafetería necesita imprimir un horario. En una red Ethernet IPv4 sencilla, su caché de vecinos puede relacionar la IPv4 de la impresora con una MAC. El switch aprende por separado qué puerto conduce a una MAC de origen dentro de una VLAN. Una tabla resuelve al vecino; la otra elige dónde reenviar. Las entradas pueden vencer de forma independiente, por lo que la ausencia en una no demuestra que la otra esté vacía.

Una difusión permanece en su dominio ordinario de capa 2 salvo que exista otro mecanismo explícito. Un router conecta redes IP, pero no reenvía simplemente toda difusión Ethernet a internet. IPv6 tiene mensajes de descubrimiento diferentes y no usa ARP. Estas distinciones importan porque hablar genéricamente de «la red local» puede ocultar el protocolo y el alcance involucrados.

Da a cada dispositivo una relación apropiada

La cafetería puede emitir credenciales individuales al personal, limitar a los visitantes y conceder a los pagos solo la comunicación necesaria. Esas decisiones requieren mantenimiento: retirar antiguos accesos, reemplazar equipos sin soporte y revisar excepciones. Una contraseña Wi-Fi compartida puede distribuirse fácilmente, pero retirarla a una persona sin afectar a las demás resulta más difícil.

Autenticación, cifrado y disponibilidad siguen siendo propiedades distintas. Un canal de radio ocupado puede ralentizar una conexión cifrada y correctamente autenticada. Una conexión rápida puede llegar a una aplicación con permisos incorrectos. Describe primero la evidencia antes de aplicar una etiqueta amplia como segura o rota.

PrediceLa red de visitantes y la del personal tienen nombres distintos, pero ambas reciben la misma política de acceso irrestricto. ¿Los nombres establecen permisos diferentes?

No. Ayudan a elegir la red; la admisión, segmentación y reglas efectivas determinan el acceso. Un diseño útil relaciona cada opción anunciada con una política aplicada.

Explora switches, ARP y difusión para comprender la entrega local, y después autenticación y cifrado inalámbricos para distinguir las relaciones de confianza.

Términos que viste

Capa 2VLAN802.1XRADIUSNACSAE

Compruébate

Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.

  1. ¿Asignar una VLAN cifra el tráfico?

    Ver la respuesta

    Respuesta correcta: No; separación VLAN y cifrado son mecanismos diferentes. Una VLAN agrupa tráfico local; la confidencialidad necesita otro control adecuado.

  2. ¿Qué hace el conmutador o punto de acceso en 802.1X típico?

    Ver la respuesta

    Respuesta correcta: Actúa como autenticador y aplica la política de acceso resultante. El dispositivo es el solicitante; un servidor suele evaluar mediante RADIUS.

  3. ¿Entrar correctamente en la red permite toda acción interna?

    Ver la respuesta

    Respuesta correcta: No; siguen aplicándose segmentación y autorización de aplicaciones. Unirse a la red y poder realizar una operación protegida son decisiones distintas.

  4. ¿WPA2-Personal y WPA3-Personal tienen intercambios de contraseña idénticos?

    Ver la respuesta

    Respuesta correcta: No; WPA3-Personal utiliza SAE para resistir diccionarios fuera de línea. Siguen importando implementación, modo, compatibilidad y credenciales.

Pruébalo

  • EscribeDiseña una cafetería ficticia con terminales de pago, equipos de personal y visitantes. Decide qué alcanza cada grupo. Añade un dispositivo sin 802.1X y explica cómo limitar y revisar su excepción.
Referencias