N1 · RedesModelo de red y TCP/IPTCP/IP, DNS y HTTP en una sola historia
CLASE GRATUITAClase + laboratorio práctico

TCP/IP, DNS y HTTP en una sola historia

Seguir una navegación desde el nombre hasta la respuesta de la aplicación.

78–98 min duración7 hitos · 80/201 entorno práctico
Progreso de la clase
0%Borrador local · iniciá sesión para sincronizar

OBJETIVO OPERATIVO

Ordenar los eventos de una solicitud web completa.

Aplicación realEn un entorno profesional, esta competencia permite producir consulta dns, ip, puerto, conexión y código http sin ocultar las limitaciones de la fuente.

PREGUNTA QUE VAS A RESOLVER¿Qué necesito observar primero para investigar tcp/ip, dns y http en una sola historia sin adelantar una conclusión?
PRODUCTO FINALTimeline de flujo
TRAZABILIDADCurrículo 3.2.0 · NICE 2.2.0 · ATT&CK v19.224 de agosto de 2026

MAPA DE TRABAJO · PROGRESO PONDERADO

Cada tarea existe para mover la investigación.

Las tareas acreditan el 80% de la clase y el informe final representa el 20% restante. La cantidad cambia según la complejidad, pero cada paso produce algo reutilizable.

0/6 acreditadas
Tareas · 80%Informe final · 20%
  1. 01
    ComprenderCómo interpretar consulta dns y ipNota inicial con consulta dns, ip, puerto y una limitación.
    +14%
  2. 02
    ObservarEl modelo mental detrás de tcp/ip, dns y http en una sola historiaSecuencia de observación, contraste, hipótesis y decisión.
    +14%
  3. 03
    ConsultarSepará evidencia de interpretaciónTabla con observación, interpretación, hipótesis alternativa y evidencia faltante.
    +13%
  4. 04
    ContrastarComandos para investigar tcp/ip, dns y http en una sola historiaComando reproducible, salida esperada, timestamp y advertencia.
    +13%
  5. 05
    InvestigarLaboratorio: Ordenar los eventos de una solicitud web completa.Hallazgo validado con identificador, fuente y dos campos de contexto.
    +13%
  6. 06
    DecidirValidación: demostrá que comprendiste tcp/ip, dns y http en una sola historiaConclusión limitada, hipótesis alternativa y próximo paso seguro.
    +13%

El informe final suma +20% cuando alcanza una nota mínima de 7/10.

HERRAMIENTAS PROFESIONALES · GUÍA DE OPERACIÓN

La herramienta se aprende junto con la pregunta que responde.

Instalación, verificación, flujo de trabajo y salida esperada. El laboratorio web usa datos ficticios; para practicar una instalación real usá una VM o cuenta de laboratorio propia.

4 herramientas vinculadas
Red · PCAP
Wireshark / TShark

Capturar y analizar paquetes, conversaciones, DNS, TLS y HTTP con filtros reproducibles.

INSTALACIÓN / ACCESO

Linux: sudo apt install wireshark tshark.

Windows: winget install WiresharkFoundation.Wireshark.

VERIFICÁ ANTES DE ANALIZARwireshark --versiontshark -r capture.pcapng -Y 'dns' -c 10
FLUJO PROFESIONAL
  • Pregunta → filtro → stream → conclusión
  • Comparación de DNS y conexiones
  • Preservación de PCAP y hash
Leer una captura sin abrir la interfaz gráfica.tshark -r case.pcapng -Y 'dns.qry.name' -T fields -e frame.time -e ip.src -e dns.qry.nameEl filtro limita la vista; no modifica la captura original.
Red · captura
tcpdump

Captura y lectura de paquetes desde terminal para una primera comprobación rápida.

INSTALACIÓN / ACCESO

Linux: sudo apt install tcpdump.

macOS: tcpdump suele estar incluido; verificá permisos de captura.

VERIFICÁ ANTES DE ANALIZARtcpdump --versiontcpdump -D
FLUJO PROFESIONAL
  • Confirmar si existe tráfico
  • Limitar interfaz, host y cantidad
  • Guardar una captura para Wireshark
Observar una muestra acotada de tráfico.sudo tcpdump -i any -nn -c 20 'host 10.20.1.15 and port 443'Usá -c para no generar capturas enormes y respetá la autorización.
Terminal · Linux
Bash

La base para consultar archivos, procesos, permisos y logs en endpoints Linux.

INSTALACIÓN / ACCESO

Linux y macOS: normalmente ya está instalado.

Windows: usá WSL únicamente dentro de un laboratorio autorizado.

VERIFICÁ ANTES DE ANALIZARbash --versionprintf 'host=%s user=%s\n' "$(hostname)" "$(id -un)"
FLUJO PROFESIONAL
  • Reconocimiento de solo lectura
  • Filtrado y conservación de salidas
  • Revisión de permisos y procesos
Ubicar el expediente y enumerar archivos sin abrirlos todos.find /var/log -maxdepth 2 -type f -name '*.log' -printAcotá la ruta y el alcance; no uses find sobre un disco ajeno.
Terminal · Windows
PowerShell

Consulta estructurada de Windows, eventos, servicios, procesos y objetos de administración.

INSTALACIÓN / ACCESO

Windows: PowerShell viene integrado; verificá la versión antes de usar sintaxis avanzada.

Linux y macOS: instalá PowerShell desde la documentación oficial si el módulo lo requiere.

VERIFICÁ ANTES DE ANALIZAR$PSVersionTable.PSVersionGet-ComputerInfo | Select-Object CsName,WindowsProductName
FLUJO PROFESIONAL
  • Reconocimiento de endpoint
  • Consulta de Event Viewer
  • Exportación estructurada para correlación
Leer eventos con filtros de log, ID y ventana temporal.Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624; StartTime=(Get-Date).AddHours(-24)}El huso horario y la retención cambian el resultado; documentalos.

Uso seguro. No copies credenciales, no subas información real a servicios públicos y no ejecutes acciones de contención fuera del alcance autorizado.

EXPLICACIÓN PASO A PASO

Seguir una navegación desde el nombre hasta la respuesta de la aplicación.

PREGUNTA OPERATIVA¿Qué necesito observar primero para investigar tcp/ip, dns y http en una sola historia sin adelantar una conclusión?
EVIDENCIA A PRODUCIRNota inicial con consulta dns, ip, puerto y una limitación.
FORMATO DE ESTA SECCIÓNTicket

Para dominar “TCP/IP, DNS y HTTP en una sola historia” vas a aprender a interpretar consulta dns, ip, puerto y a relacionarlos con una pregunta concreta. Cada uno responde una parte distinta del problema; ninguno debe convertirse por sí solo en una conclusión.

Seguir origen, destino, protocolo, estado y resultado en cada capa. En la práctica vas a ordenar los eventos de una solicitud web completa. El objetivo es que puedas repetir el procedimiento y explicar por qué elegiste cada dato.

La clase usa ipconfig e ip, ss y netstat, Visor de paquetes dentro de un caso sanitizado. Antes del laboratorio vas a ver qué hace cada comando, cómo se escribe, qué salida esperar y qué limitación conserva.

CONCEPTOS OPERATIVOS · DE LA DEFINICIÓN A LA EVIDENCIA

Entendé qué significa cada dato, cómo comprobarlo y hasta dónde permite concluir.

Cada concepto se desarrolla como lo usaría un analista: definición, utilidad, límite, pregunta de investigación, consulta práctica y conclusión defendible.

01

CONCEPTO

Consulta DNS
Qué significa

Relaciona nombres con infraestructura y aporta tipo de registro, respuesta, servidor consultado y vigencia. En N1 sumá relaciones simples: conectá el dato con un usuario, un equipo, una ruta y una hora. Practicá describir la secuencia completa antes de elegir si algo es normal o necesita revisión.

Seguí la consulta DNS y la conexión posterior antes de valorar el dominio. Aplicalo en “TCP/IP, DNS y HTTP en una sola historia”.

LO QUE SÍ PERMITE AFIRMAR

Permite describir consulta dns cuando se conserva junto con el origen, el destino, el proceso, el protocolo y el tiempo.

LO QUE TODAVÍA NO DEMUESTRA

Aislado no confirma intención, causa raíz, alcance completo ni la existencia de un incidente.

PREGUNTA DEL ANALISTA¿Qué dato de consulta dns responde la pregunta y con qué segunda fuente debería contrastarse?
  1. Conservá activo, identidad, fuente y timestamp.
  2. Ejecutá una consulta de solo lectura y guardá la salida original.
  3. Compará el resultado con otra fuente o con la línea base.
COMPROBACIÓN PRÁCTICA · curl -I
$ curl -I https://portal.local
HTTP/2 200
server: nginx
date: Thu, 13 Aug 2026 12:24:18 GMT

Qué observar: Observar cabeceras y estado sin descargar el cuerpo.

Límite: No consultes dominios desconocidos fuera del laboratorio.

CONCLUSIÓN DEFENDIBLE

“La fuente permite describir consulta dns en este activo y momento. Todavía no permite confirmar intención ni alcance; el próximo paso es contrastarlo con una segunda fuente relacionada.”

02

CONCEPTO

IP
Qué significa

Ubica un sistema o extremo de comunicación. La dirección, el hostname y el rol permiten saber desde dónde salió una señal, hacia dónde fue y qué parte de la organización quedó dentro del alcance; ninguno identifica por sí solo a la persona ni prueba una intrusión. En N1 sumá relaciones simples: conectá el dato con un usuario, un equipo, una ruta y una hora. Practicá describir la secuencia completa antes de elegir si algo es normal o necesita revisión.

10.20.40.42 puede ser la IP de LAP-FIN-042 en ese momento; contrastala con inventario, DNS y la hora del evento porque DHCP, VPN o NAT pueden cambiar la relación. Aplicalo en “TCP/IP, DNS y HTTP en una sola historia”.

LO QUE SÍ PERMITE AFIRMAR

Permite identificar el recurso observado y acotar el alcance: qué hostname, IP o identificador produjo o recibió la señal, qué función cumple, quién lo administra y qué otros sistemas dependen de él. En la nota conviene separar activo, dirección, usuario y evento porque cada uno responde una pregunta distinta.

LO QUE TODAVÍA NO DEMUESTRA

No explica por sí solo la causa de la actividad, no identifica a la persona que la originó y no confirma que todo el activo esté comprometido. Una IP puede cambiar, un host puede tener varias direcciones y una aplicación puede repartir su trabajo entre varios equipos.

PREGUNTA DEL ANALISTA¿Qué recurso estoy observando, qué función cumple, qué identificador era válido en ese momento y qué parte del activo queda realmente dentro del alcance?
  1. Conservá activo, identidad, fuente y timestamp.
  2. Ejecutá una consulta de solo lectura y guardá la salida original.
  3. Compará el resultado con otra fuente o con la línea base.
COMPROBACIÓN PRÁCTICA · http-inspect
$ http-inspect web.log
source=http-inspect  timestamp=2026-08-13T09:24:18-03:00
Solicitud y respuesta relacionadas.

Qué observar: Separar método, host, ruta y respuesta de una transacción sanitizada.

Límite: Una cabecera puede ser enviada por un intermediario.

CONCLUSIÓN DEFENDIBLE

“La fuente permite describir ip en este activo y momento. Todavía no permite confirmar intención ni alcance; el próximo paso es contrastarlo con una segunda fuente relacionada.”

03

CONCEPTO

puerto
Qué significa

Describe un extremo de comunicación y su estado; debe relacionarse con proceso y servicio esperado. En N1 sumá relaciones simples: conectá el dato con un usuario, un equipo, una ruta y una hora. Practicá describir la secuencia completa antes de elegir si algo es normal o necesita revisión.

10.0.0.8:51532 → 10.0.0.20:443 representa dos extremos, no una conclusión. Aplicalo en “TCP/IP, DNS y HTTP en una sola historia”.

LO QUE SÍ PERMITE AFIRMAR

Permite describir puerto cuando se conserva junto con el origen, el destino, el proceso, el protocolo y el tiempo.

LO QUE TODAVÍA NO DEMUESTRA

Aislado no confirma intención, causa raíz, alcance completo ni la existencia de un incidente.

PREGUNTA DEL ANALISTA¿Qué dato de puerto responde la pregunta y con qué segunda fuente debería contrastarse?
  1. Conservá activo, identidad, fuente y timestamp.
  2. Ejecutá una consulta de solo lectura y guardá la salida original.
  3. Compará el resultado con otra fuente o con la línea base.
COMPROBACIÓN PRÁCTICA · tls-inspect
$ tls-inspect portal.local
source=tls-inspect  timestamp=2026-08-13T09:24:18-03:00
SAN, emisor, validez y protocolo.

Qué observar: Revisar identidad y vigencia del certificado del caso.

Límite: TLS válido protege transporte; no legitima el contenido.

CONCLUSIÓN DEFENDIBLE

“La fuente permite describir puerto en este activo y momento. Todavía no permite confirmar intención ni alcance; el próximo paso es contrastarlo con una segunda fuente relacionada.”

04

CONCEPTO

conexión y código HTTP
Qué significa

Describe un extremo de comunicación y su estado; debe relacionarse con proceso y servicio esperado. En N1 sumá relaciones simples: conectá el dato con un usuario, un equipo, una ruta y una hora. Practicá describir la secuencia completa antes de elegir si algo es normal o necesita revisión.

10.0.0.8:51532 → 10.0.0.20:443 representa dos extremos, no una conclusión. Aplicalo en “TCP/IP, DNS y HTTP en una sola historia”.

LO QUE SÍ PERMITE AFIRMAR

Permite describir conexión y código http cuando se conserva junto con el origen, el destino, el proceso, el protocolo y el tiempo.

LO QUE TODAVÍA NO DEMUESTRA

Aislado no confirma intención, causa raíz, alcance completo ni la existencia de un incidente.

PREGUNTA DEL ANALISTA¿Qué dato de conexión y código http responde la pregunta y con qué segunda fuente debería contrastarse?
  1. Conservá activo, identidad, fuente y timestamp.
  2. Ejecutá una consulta de solo lectura y guardá la salida original.
  3. Compará el resultado con otra fuente o con la línea base.
COMPROBACIÓN PRÁCTICA · grep
$ grep -i set-cookie web.log
2026-08-13T09:24:18-03:00 host=LAP-FIN-042 user=l.ferrer source=endpoint result=observed

Qué observar: Localizar cookies, hosts o códigos dentro del registro.

Límite: Conservá la petición y la respuesta completas.

CONCLUSIÓN DEFENDIBLE

“La fuente permite describir conexión y código http en este activo y momento. Todavía no permite confirmar intención ni alcance; el próximo paso es contrastarlo con una segunda fuente relacionada.”

DEMOSTRACIÓN ANOTADA

Cómo leer la evidencia de tcp/ip, dns y http en una sola historia

01  Consulta DNS=<dato_observado>
02  IP=<dato_observado>
03  puerto=<dato_observado>
04  conexión y código HTTP=<dato_observado>
  1. Observá consulta dns antes de interpretar.
  2. Relacioná ip con host, identidad y tiempo.
  3. Marcá explícitamente qué campo todavía falta.

Límite: Esta salida solo permite describir consulta dns, ip, puerto, conexión y código http; todavía no demuestra intención ni alcance completo.

Glosario de esta sección 4 términos
Consulta DNS
Relaciona nombres con infraestructura y aporta tipo de registro, respuesta, servidor consultado y vigencia. En N1 sumá relaciones simples: conectá el dato con un usuario, un equipo, una ruta y una hora. Practicá describir la secuencia completa antes de elegir si algo es normal o necesita revisión.
IP
Ubica un sistema o extremo de comunicación. La dirección, el hostname y el rol permiten saber desde dónde salió una señal, hacia dónde fue y qué parte de la organización quedó dentro del alcance; ninguno identifica por sí solo a la persona ni prueba una intrusión. En N1 sumá relaciones simples: conectá el dato con un usuario, un equipo, una ruta y una hora. Practicá describir la secuencia completa antes de elegir si algo es normal o necesita revisión.
puerto
Describe un extremo de comunicación y su estado; debe relacionarse con proceso y servicio esperado. En N1 sumá relaciones simples: conectá el dato con un usuario, un equipo, una ruta y una hora. Practicá describir la secuencia completa antes de elegir si algo es normal o necesita revisión.
conexión y código HTTP
Describe un extremo de comunicación y su estado; debe relacionarse con proceso y servicio esperado. En N1 sumá relaciones simples: conectá el dato con un usuario, un equipo, una ruta y una hora. Practicá describir la secuencia completa antes de elegir si algo es normal o necesita revisión.
MICROPRÁCTICA · 2–3 minEn dos minutos, nombrá el dato que respondería: ¿Qué necesito observar primero para investigar tcp/ip, dns y http en una sola historia sin adelantar una conclusión?

Producí: Nota inicial con consulta dns, ip, puerto y una limitación.

Criterio de esta clase

Recordá: una IP o un puerto aislados no describen toda la comunicación. Conservá la fuente y el momento antes de explicar lo que creés que ocurrió.

COMPROBACIÓN DE LA TAREA · PREGUNTAS DEL TEMA

Respondé lo que acabás de aprender en “Cómo interpretar consulta dns y ip”.

Estas preguntas comprueban conceptos y procedimiento de esta tarea. El informe profesional, con evidencia completa, hipótesis y decisión, se evalúa únicamente al final de la clase.

CUADERNO DE EVIDENCIA · ALIMENTA EL INFORME

Guardá hechos, interpretaciones y pendientes sin mezclarlos.

Cada hallazgo conserva fuente, contexto y límite. Al evaluar el informe se comprueba si citaste estos datos, no si repetiste palabras.

0 registros

Todavía no guardaste evidencia. Las tareas acreditadas se incorporan automáticamente y también podés agregar una observación manual.

Agregar evidencia manual +
VALIDACIÓN ESTRUCTURADANo alcanza con usar palabras correctas: documentá qué viste y qué todavía no podés afirmar.
Tipo de registro

TRABAJO FINAL DE LA CLASE · HITO OBLIGATORIO

Entregable profesional: Timeline de flujo.

Otra persona debe poder reconstruir tu razonamiento sin una explicación oral. Una nota de 7/10 o más acredita este hito; podés corregir y reenviar todas las veces que necesites.

PENDIENTE
PREGUNTAS DE EVALUACIÓN FINAL

Integrá toda la clase en un informe profesional

Estas preguntas aparecen únicamente aquí. Las tareas anteriores comprueban conceptos puntuales; este apartado evalúa si podés convertirlos en una entrega laboral completa.

  1. Hallazgo central¿Qué ocurrió o qué concepto demuestra el caso, dentro del alcance observado?
  2. Evidencia¿Qué dato exacto, fuente, activo, usuario y timestamp sostienen tu conclusión?
  3. Razonamiento¿Qué hipótesis alternativa sigue siendo posible y qué limitación tiene tu evidencia?
  4. Decisión¿Cuál es el próximo paso seguro, qué riesgo reduce y qué evidencia debés preservar?

ESTADO DEL ENTREGABLE

Todavía no acreditado

El 7/10 habilita la progresión. Para portfolio se exige 9/10, redacción profesional y ausencia de datos sensibles o identificadores reales.

0/10

CIERRE DE LA CLASE

La siguiente clase se habilita al demostrar dominio completo.

Completaste 0 de 6 tareas. Además, el informe profesional debe obtener al menos 7/10.

  • Tareas de la clase0/6 acreditadas
  • Informe profesionalPendiente · mínimo 7/10
Descargar ficha editable
DESBLOQUEÁ LA RUTA COMPLETA

Esta clase es gratuita. Tu siguiente salto continúa en Pro.

Accedé a todas las clases, entornos prácticos, laboratorios profesionales, correcciones y entregables de portfolio.

Convertirme en Pro