Fundamentos · Unidad 16
Capa 2 y redes inalámbricas
Comprende enlaces locales, VLAN, admisión y protección Wi-Fi como controles diferentes con límites propios.
Para prepararteComputadoras y redesArquitecturas de red
Después de esta lección puedes
- distinguir conmutación y separación VLAN de cifrado y políticas de acceso
- describir funciones de solicitante, autenticador y servidor de autenticación
- explicar diferencias WPA2/WPA3 y por qué entrar en la red no autoriza toda operación
Lecciones de esta unidad
Una cafetería ficticia tiene terminales de pago, portátiles de personal y Wi-Fi de invitados. Comparten edificio, pero no deben recibir el mismo acceso. La red local combina decisiones: mover tramas, separar grupos, admitir dispositivos y proteger tráfico.
Conmutar no promete confianza
La Capa 2 se ocupa del enlace local. Los conmutadores Ethernet aprenden dónde están las direcciones MAC y reenvían tramas. Una MAC identifica una interfaz para entregar tráfico; no demuestra con fuerza quién controla el dispositivo.
Cada protocolo tiene propiedades distintas. ARP básico, por ejemplo, no autentica sus correspondencias de direcciones. Eso no significa que todo intercambio se acepte ciegamente ni que un mensaje falso revele todo el tráfico. Protecciones del conmutador, equipos, segmentación y cifrado superior afectan el resultado. Protocolos como DNS no son de capa 2 simplemente por operar localmente.
Las VLAN separan; las políticas controlan cruces
Una VLAN crea un dominio lógico de difusión que puede abarcar varios conmutadores. Comunicarse entre VLAN exige enrutamiento; un router o conmutador de capa 3 no impone automáticamente políticas restrictivas.
La cafetería puede separar invitados y pagos y definir qué cruza entre ambos. Las VLAN no cifran, no prueban identidad ni garantizan aislamiento si rutas y reglas son permisivas. Revisa separación y caminos permitidos.
La admisión tiene varios participantes
NAC comprende políticas para admitir dispositivos y limitar acceso. En un diseño 802.1X habitual, el equipo es el solicitante; el conmutador o punto de acceso, el autenticador; y el servidor evalúa el intercambio. RADIUS suele transportar información entre autenticador y servidor.
Autenticarse puede aplicar una VLAN o reglas de acceso; asignar VLAN no es obligatorio en todos los despliegues. Puede existir acceso limitado antes de autorización normal. Invitados, recuperación, alternativas y equipos sin 802.1X requieren políticas deliberadas. Admitir no sustituye acceso y permisos de aplicaciones.
Una impresora no admite el método elegido. ¿Qué hacemos?
Una excepción limitada puede darle solo destinos necesarios, con responsable y fecha de revisión. Tratar su MAC como identidad inmutable o conceder acceso ilimitado debilitaría el límite.
Wi-Fi añade un medio radioeléctrico compartido
Proteger Wi-Fi es distinto de proteger la aplicación de extremo a extremo. HTTPS sigue importando en una red inalámbrica cifrada. Una contraseña compartida también implica responsabilidades de distribución, retirada y rotación.
WPA2-Personal y WPA3-Personal intercambian contraseñas de formas distintas. WPA3-Personal utiliza SAE para resistir diccionarios fuera de línea. No elimina todo riesgo de credenciales débiles, fallos de implementación o modos compatibles. Wi-Fi empresarial suele utilizar 802.1X con credenciales individuales o de dispositivo; validar certificados y configurar servidores fiables sigue siendo importante.
Un nombre de red conocido no demuestra que su operador sea fiable. Combina perfiles mantenidos, software compatible, autenticación apropiada y segmentación.
Dos tablas con propósitos distintos
El portátil de la cafetería necesita imprimir un horario. En una red Ethernet IPv4 sencilla, su caché de vecinos puede relacionar la IPv4 de la impresora con una MAC. El switch aprende por separado qué puerto conduce a una MAC de origen dentro de una VLAN. Una tabla resuelve al vecino; la otra elige dónde reenviar. Las entradas pueden vencer de forma independiente, por lo que la ausencia en una no demuestra que la otra esté vacía.
Una difusión permanece en su dominio ordinario de capa 2 salvo que exista otro mecanismo explícito. Un router conecta redes IP, pero no reenvía simplemente toda difusión Ethernet a internet. IPv6 tiene mensajes de descubrimiento diferentes y no usa ARP. Estas distinciones importan porque hablar genéricamente de «la red local» puede ocultar el protocolo y el alcance involucrados.
Da a cada dispositivo una relación apropiada
La cafetería puede emitir credenciales individuales al personal, limitar a los visitantes y conceder a los pagos solo la comunicación necesaria. Esas decisiones requieren mantenimiento: retirar antiguos accesos, reemplazar equipos sin soporte y revisar excepciones. Una contraseña Wi-Fi compartida puede distribuirse fácilmente, pero retirarla a una persona sin afectar a las demás resulta más difícil.
Autenticación, cifrado y disponibilidad siguen siendo propiedades distintas. Un canal de radio ocupado puede ralentizar una conexión cifrada y correctamente autenticada. Una conexión rápida puede llegar a una aplicación con permisos incorrectos. Describe primero la evidencia antes de aplicar una etiqueta amplia como segura o rota.
PrediceLa red de visitantes y la del personal tienen nombres distintos, pero ambas reciben la misma política de acceso irrestricto. ¿Los nombres establecen permisos diferentes?
No. Ayudan a elegir la red; la admisión, segmentación y reglas efectivas determinan el acceso. Un diseño útil relaciona cada opción anunciada con una política aplicada.
Explora switches, ARP y difusión para comprender la entrega local, y después autenticación y cifrado inalámbricos para distinguir las relaciones de confianza.
Términos que viste
Compruébate
Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.
Las preguntas de esta lección han cambiado. Tu lectura sigue guardada; repasa las preguntas actualizadas.
-
¿Asignar una VLAN cifra el tráfico?
Ver la respuesta
Respuesta correcta: No; separación VLAN y cifrado son mecanismos diferentes. Una VLAN agrupa tráfico local; la confidencialidad necesita otro control adecuado.
-
¿Qué hace el conmutador o punto de acceso en 802.1X típico?
Ver la respuesta
Respuesta correcta: Actúa como autenticador y aplica la política de acceso resultante. El dispositivo es el solicitante; un servidor suele evaluar mediante RADIUS.
-
¿Entrar correctamente en la red permite toda acción interna?
Ver la respuesta
Respuesta correcta: No; siguen aplicándose segmentación y autorización de aplicaciones. Unirse a la red y poder realizar una operación protegida son decisiones distintas.
-
¿WPA2-Personal y WPA3-Personal tienen intercambios de contraseña idénticos?
Ver la respuesta
Respuesta correcta: No; WPA3-Personal utiliza SAE para resistir diccionarios fuera de línea. Siguen importando implementación, modo, compatibilidad y credenciales.
Pruébalo
- EscribeDiseña una cafetería ficticia con terminales de pago, equipos de personal y visitantes. Decide qué alcanza cada grupo. Añade un dispositivo sin 802.1X y explica cómo limitar y revisar su excepción.
Referencias
- IEEE 802.1X: port-based network access control (en inglés)
- RFC 3748: EAP roles and operation (en inglés)
- RFC 2865: RADIUS (en inglés)
- RFC 826: resolución de direcciones Ethernet (en inglés)
- Cisco: WPA3 and SAE (en inglés)
- NIST SP 800-41r1: firewall policy (en inglés)
- RFC 4861: descubrimiento de vecinos IPv6
- Cisco: conmutación LAN y aprendizaje MAC