N1 · Redes›Modelo de red y TCP/IP›TCP/IP, DNS y HTTP en una sola historia
CLASE GRATUITAClase + laboratorio práctico
TCP/IP, DNS y HTTP en una sola historia
Seguir una navegación desde el nombre hasta la respuesta de la aplicación.
78–98 min duración7 hitos · 80/201 entorno práctico
MODELO DE TCP/IP, DNS Y HTTP EN UNA SOLA HISTORIAConsulta DNS → conexión y código HTTP
LC / 1 / TCP-IP-D
Progreso de la clase
0%Borrador local · iniciá sesión para sincronizar
OBJETIVO OPERATIVO
Ordenar los eventos de una solicitud web completa.
Aplicación realEn un entorno profesional, esta competencia permite producir consulta dns, ip, puerto, conexión y código http sin ocultar las limitaciones de la fuente.
PREGUNTA QUE VAS A RESOLVER¿Qué necesito observar primero para investigar tcp/ip, dns y http en una sola historia sin adelantar una conclusión?
PRODUCTO FINALTimeline de flujo
TRAZABILIDADCurrículo 3.2.0 · NICE 2.2.0 · ATT&CK v19.224 de agosto de 2026
MAPA DE TRABAJO · PROGRESO PONDERADO
Cada tarea existe para mover la investigación.
Las tareas acreditan el 80% de la clase y el informe final representa el 20% restante. La cantidad cambia según la complejidad, pero cada paso produce algo reutilizable.
0/6 acreditadas
Tareas · 80%Informe final · 20%
01
ComprenderCómo interpretar consulta dns y ipNota inicial con consulta dns, ip, puerto y una limitación.
+14%
02
ObservarEl modelo mental detrás de tcp/ip, dns y http en una sola historiaSecuencia de observación, contraste, hipótesis y decisión.
+14%
03
ConsultarSepará evidencia de interpretaciónTabla con observación, interpretación, hipótesis alternativa y evidencia faltante.
+13%
04
ContrastarComandos para investigar tcp/ip, dns y http en una sola historiaComando reproducible, salida esperada, timestamp y advertencia.
+13%
05
InvestigarLaboratorio: Ordenar los eventos de una solicitud web completa.Hallazgo validado con identificador, fuente y dos campos de contexto.
+13%
06
DecidirValidación: demostrá que comprendiste tcp/ip, dns y http en una sola historiaConclusión limitada, hipótesis alternativa y próximo paso seguro.
+13%
El informe final suma +20% cuando alcanza una nota mínima de 7/10.
HERRAMIENTAS PROFESIONALES · GUÍA DE OPERACIÓN
La herramienta se aprende junto con la pregunta que responde.
Instalación, verificación, flujo de trabajo y salida esperada. El laboratorio web usa datos ficticios; para practicar una instalación real usá una VM o cuenta de laboratorio propia.
4 herramientas vinculadas
Red · PCAP
Wireshark / TShark
Capturar y analizar paquetes, conversaciones, DNS, TLS y HTTP con filtros reproducibles.
VERIFICÁ ANTES DE ANALIZARwireshark --versiontshark -r capture.pcapng -Y 'dns' -c 10
FLUJO PROFESIONAL
Pregunta → filtro → stream → conclusión
Comparación de DNS y conexiones
Preservación de PCAP y hash
Leer una captura sin abrir la interfaz gráfica.tshark -r case.pcapng -Y 'dns.qry.name' -T fields -e frame.time -e ip.src -e dns.qry.nameEl filtro limita la vista; no modifica la captura original.
Red · captura
tcpdump
Captura y lectura de paquetes desde terminal para una primera comprobación rápida.
INSTALACIÓN / ACCESO
Linux: sudo apt install tcpdump.
macOS: tcpdump suele estar incluido; verificá permisos de captura.
VERIFICÁ ANTES DE ANALIZARtcpdump --versiontcpdump -D
FLUJO PROFESIONAL
Confirmar si existe tráfico
Limitar interfaz, host y cantidad
Guardar una captura para Wireshark
Observar una muestra acotada de tráfico.sudo tcpdump -i any -nn -c 20 'host 10.20.1.15 and port 443'Usá -c para no generar capturas enormes y respetá la autorización.
Terminal · Linux
Bash
La base para consultar archivos, procesos, permisos y logs en endpoints Linux.
INSTALACIÓN / ACCESO
Linux y macOS: normalmente ya está instalado.
Windows: usá WSL únicamente dentro de un laboratorio autorizado.
VERIFICÁ ANTES DE ANALIZARbash --versionprintf 'host=%s user=%s\n' "$(hostname)" "$(id -un)"
FLUJO PROFESIONAL
Reconocimiento de solo lectura
Filtrado y conservación de salidas
Revisión de permisos y procesos
Ubicar el expediente y enumerar archivos sin abrirlos todos.find /var/log -maxdepth 2 -type f -name '*.log' -printAcotá la ruta y el alcance; no uses find sobre un disco ajeno.
Terminal · Windows
PowerShell
Consulta estructurada de Windows, eventos, servicios, procesos y objetos de administración.
INSTALACIÓN / ACCESO
Windows: PowerShell viene integrado; verificá la versión antes de usar sintaxis avanzada.
Linux y macOS: instalá PowerShell desde la documentación oficial si el módulo lo requiere.
VERIFICÁ ANTES DE ANALIZAR$PSVersionTable.PSVersionGet-ComputerInfo | Select-Object CsName,WindowsProductName
FLUJO PROFESIONAL
Reconocimiento de endpoint
Consulta de Event Viewer
Exportación estructurada para correlación
Leer eventos con filtros de log, ID y ventana temporal.Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624; StartTime=(Get-Date).AddHours(-24)}El huso horario y la retención cambian el resultado; documentalos.
Uso seguro. No copies credenciales, no subas información real a servicios públicos y no ejecutes acciones de contención fuera del alcance autorizado.
EXPLICACIÓN PASO A PASO
Seguir una navegación desde el nombre hasta la respuesta de la aplicación.
PREGUNTA OPERATIVA¿Qué necesito observar primero para investigar tcp/ip, dns y http en una sola historia sin adelantar una conclusión?
EVIDENCIA A PRODUCIRNota inicial con consulta dns, ip, puerto y una limitación.
FORMATO DE ESTA SECCIÓNTicket
Para dominar “TCP/IP, DNS y HTTP en una sola historia” vas a aprender a interpretar consulta dns, ip, puerto y a relacionarlos con una pregunta concreta. Cada uno responde una parte distinta del problema; ninguno debe convertirse por sí solo en una conclusión.
Seguir origen, destino, protocolo, estado y resultado en cada capa. En la práctica vas a ordenar los eventos de una solicitud web completa. El objetivo es que puedas repetir el procedimiento y explicar por qué elegiste cada dato.
La clase usa ipconfig e ip, ss y netstat, Visor de paquetes dentro de un caso sanitizado. Antes del laboratorio vas a ver qué hace cada comando, cómo se escribe, qué salida esperar y qué limitación conserva.
CONCEPTOS OPERATIVOS · DE LA DEFINICIÓN A LA EVIDENCIA
Entendé qué significa cada dato, cómo comprobarlo y hasta dónde permite concluir.
Cada concepto se desarrolla como lo usaría un analista: definición, utilidad, límite, pregunta de investigación, consulta práctica y conclusión defendible.
01
CONCEPTO
Consulta DNS
Qué significa
Relaciona nombres con infraestructura y aporta tipo de registro, respuesta, servidor consultado y vigencia. En N1 sumá relaciones simples: conectá el dato con un usuario, un equipo, una ruta y una hora. Practicá describir la secuencia completa antes de elegir si algo es normal o necesita revisión.
Seguí la consulta DNS y la conexión posterior antes de valorar el dominio. Aplicalo en “TCP/IP, DNS y HTTP en una sola historia”.
LO QUE SÍ PERMITE AFIRMAR
Permite describir consulta dns cuando se conserva junto con el origen, el destino, el proceso, el protocolo y el tiempo.
LO QUE TODAVÍA NO DEMUESTRA
Aislado no confirma intención, causa raíz, alcance completo ni la existencia de un incidente.
PREGUNTA DEL ANALISTA¿Qué dato de consulta dns responde la pregunta y con qué segunda fuente debería contrastarse?
Conservá activo, identidad, fuente y timestamp.
Ejecutá una consulta de solo lectura y guardá la salida original.
Compará el resultado con otra fuente o con la línea base.
Qué observar: Observar cabeceras y estado sin descargar el cuerpo.
Límite: No consultes dominios desconocidos fuera del laboratorio.
02
CONCEPTO
IP
Qué significa
Ubica un sistema o extremo de comunicación. La dirección, el hostname y el rol permiten saber desde dónde salió una señal, hacia dónde fue y qué parte de la organización quedó dentro del alcance; ninguno identifica por sí solo a la persona ni prueba una intrusión. En N1 sumá relaciones simples: conectá el dato con un usuario, un equipo, una ruta y una hora. Practicá describir la secuencia completa antes de elegir si algo es normal o necesita revisión.
10.20.40.42 puede ser la IP de LAP-FIN-042 en ese momento; contrastala con inventario, DNS y la hora del evento porque DHCP, VPN o NAT pueden cambiar la relación. Aplicalo en “TCP/IP, DNS y HTTP en una sola historia”.
LO QUE SÍ PERMITE AFIRMAR
Permite identificar el recurso observado y acotar el alcance: qué hostname, IP o identificador produjo o recibió la señal, qué función cumple, quién lo administra y qué otros sistemas dependen de él. En la nota conviene separar activo, dirección, usuario y evento porque cada uno responde una pregunta distinta.
LO QUE TODAVÍA NO DEMUESTRA
No explica por sí solo la causa de la actividad, no identifica a la persona que la originó y no confirma que todo el activo esté comprometido. Una IP puede cambiar, un host puede tener varias direcciones y una aplicación puede repartir su trabajo entre varios equipos.
PREGUNTA DEL ANALISTA¿Qué recurso estoy observando, qué función cumple, qué identificador era válido en ese momento y qué parte del activo queda realmente dentro del alcance?
Conservá activo, identidad, fuente y timestamp.
Ejecutá una consulta de solo lectura y guardá la salida original.
Compará el resultado con otra fuente o con la línea base.
COMPROBACIÓN PRÁCTICA · http-inspect
$ http-inspect web.log
source=http-inspect timestamp=2026-08-13T09:24:18-03:00
Solicitud y respuesta relacionadas.
Qué observar: Separar método, host, ruta y respuesta de una transacción sanitizada.
Límite: Una cabecera puede ser enviada por un intermediario.
03
CONCEPTO
puerto
Qué significa
Describe un extremo de comunicación y su estado; debe relacionarse con proceso y servicio esperado. En N1 sumá relaciones simples: conectá el dato con un usuario, un equipo, una ruta y una hora. Practicá describir la secuencia completa antes de elegir si algo es normal o necesita revisión.
10.0.0.8:51532 → 10.0.0.20:443 representa dos extremos, no una conclusión. Aplicalo en “TCP/IP, DNS y HTTP en una sola historia”.
LO QUE SÍ PERMITE AFIRMAR
Permite describir puerto cuando se conserva junto con el origen, el destino, el proceso, el protocolo y el tiempo.
LO QUE TODAVÍA NO DEMUESTRA
Aislado no confirma intención, causa raíz, alcance completo ni la existencia de un incidente.
PREGUNTA DEL ANALISTA¿Qué dato de puerto responde la pregunta y con qué segunda fuente debería contrastarse?
Conservá activo, identidad, fuente y timestamp.
Ejecutá una consulta de solo lectura y guardá la salida original.
Compará el resultado con otra fuente o con la línea base.
COMPROBACIÓN PRÁCTICA · tls-inspect
$ tls-inspect portal.local
source=tls-inspect timestamp=2026-08-13T09:24:18-03:00
SAN, emisor, validez y protocolo.
Qué observar: Revisar identidad y vigencia del certificado del caso.
Límite: TLS válido protege transporte; no legitima el contenido.
04
CONCEPTO
conexión y código HTTP
Qué significa
Describe un extremo de comunicación y su estado; debe relacionarse con proceso y servicio esperado. En N1 sumá relaciones simples: conectá el dato con un usuario, un equipo, una ruta y una hora. Practicá describir la secuencia completa antes de elegir si algo es normal o necesita revisión.
10.0.0.8:51532 → 10.0.0.20:443 representa dos extremos, no una conclusión. Aplicalo en “TCP/IP, DNS y HTTP en una sola historia”.
LO QUE SÍ PERMITE AFIRMAR
Permite describir conexión y código http cuando se conserva junto con el origen, el destino, el proceso, el protocolo y el tiempo.
LO QUE TODAVÍA NO DEMUESTRA
Aislado no confirma intención, causa raíz, alcance completo ni la existencia de un incidente.
PREGUNTA DEL ANALISTA¿Qué dato de conexión y código http responde la pregunta y con qué segunda fuente debería contrastarse?
Conservá activo, identidad, fuente y timestamp.
Ejecutá una consulta de solo lectura y guardá la salida original.
Compará el resultado con otra fuente o con la línea base.
Límite: Esta salida solo permite describir consulta dns, ip, puerto, conexión y código http; todavía no demuestra intención ni alcance completo.
Glosario de esta sección 4 términos
Consulta DNS
Relaciona nombres con infraestructura y aporta tipo de registro, respuesta, servidor consultado y vigencia. En N1 sumá relaciones simples: conectá el dato con un usuario, un equipo, una ruta y una hora. Practicá describir la secuencia completa antes de elegir si algo es normal o necesita revisión.
IP
Ubica un sistema o extremo de comunicación. La dirección, el hostname y el rol permiten saber desde dónde salió una señal, hacia dónde fue y qué parte de la organización quedó dentro del alcance; ninguno identifica por sí solo a la persona ni prueba una intrusión. En N1 sumá relaciones simples: conectá el dato con un usuario, un equipo, una ruta y una hora. Practicá describir la secuencia completa antes de elegir si algo es normal o necesita revisión.
puerto
Describe un extremo de comunicación y su estado; debe relacionarse con proceso y servicio esperado. En N1 sumá relaciones simples: conectá el dato con un usuario, un equipo, una ruta y una hora. Practicá describir la secuencia completa antes de elegir si algo es normal o necesita revisión.
conexión y código HTTP
Describe un extremo de comunicación y su estado; debe relacionarse con proceso y servicio esperado. En N1 sumá relaciones simples: conectá el dato con un usuario, un equipo, una ruta y una hora. Practicá describir la secuencia completa antes de elegir si algo es normal o necesita revisión.
MICROPRÁCTICA · 2–3 minEn dos minutos, nombrá el dato que respondería: ¿Qué necesito observar primero para investigar tcp/ip, dns y http en una sola historia sin adelantar una conclusión?
Producí: Nota inicial con consulta dns, ip, puerto y una limitación.
Criterio de esta clase
Recordá: una IP o un puerto aislados no describen toda la comunicación. Conservá la fuente y el momento antes de explicar lo que creés que ocurrió.
COMPROBACIÓN DE LA TAREA · PREGUNTAS DEL TEMA
Respondé lo que acabás de aprender en “Cómo interpretar consulta dns y ip”.
Estas preguntas comprueban conceptos y procedimiento de esta tarea. El informe profesional, con evidencia completa, hipótesis y decisión, se evalúa únicamente al final de la clase.
CUADERNO DE EVIDENCIA · ALIMENTA EL INFORME
Guardá hechos, interpretaciones y pendientes sin mezclarlos.
Cada hallazgo conserva fuente, contexto y límite. Al evaluar el informe se comprueba si citaste estos datos, no si repetiste palabras.
0 registros
Todavía no guardaste evidencia. Las tareas acreditadas se incorporan automáticamente y también podés agregar una observación manual.
Agregar evidencia manual +
VALIDACIÓN ESTRUCTURADANo alcanza con usar palabras correctas: documentá qué viste y qué todavía no podés afirmar.
Tipo de registro
TRABAJO FINAL DE LA CLASE · HITO OBLIGATORIO
Entregable profesional: Timeline de flujo.
Otra persona debe poder reconstruir tu razonamiento sin una explicación oral. Una nota de 7/10 o más acredita este hito; podés corregir y reenviar todas las veces que necesites.
PENDIENTE
PREGUNTAS DE EVALUACIÓN FINAL
Integrá toda la clase en un informe profesional
Estas preguntas aparecen únicamente aquí. Las tareas anteriores comprueban conceptos puntuales; este apartado evalúa si podés convertirlos en una entrega laboral completa.
Hallazgo central¿Qué ocurrió o qué concepto demuestra el caso, dentro del alcance observado?
Evidencia¿Qué dato exacto, fuente, activo, usuario y timestamp sostienen tu conclusión?
Razonamiento¿Qué hipótesis alternativa sigue siendo posible y qué limitación tiene tu evidencia?
Decisión¿Cuál es el próximo paso seguro, qué riesgo reduce y qué evidencia debés preservar?
ESTADO DEL ENTREGABLE
Todavía no acreditado
El 7/10 habilita la progresión. Para portfolio se exige 9/10, redacción profesional y ausencia de datos sensibles o identificadores reales.
0/10
CIERRE DE LA CLASE
La siguiente clase se habilita al demostrar dominio completo.
Completaste 0 de 6 tareas. Además, el informe profesional debe obtener al menos 7/10.