🔌 Dispositivos que mueven y dispositivos que controlan
No todos los equipos de red hacen lo mismo.
En una red conviven dos grandes familias de dispositivos. Los de comunicación mueven el tráfico (hub, switch, router); los de control deciden qué tráfico se permite y cuál no (firewall). Cada uno opera en una capa distinta del modelo OSI que viste en la Clase 2.
📡 Hub (concentrador) — Capa 1
El hub es el dispositivo más simple y hoy obsoleto. Trabaja en la capa 1 (Física): cuando recibe una señal por un puerto, la repite a todos los demás puertos, sin entender direcciones MAC ni IP. No decide nada.
- Todos los puertos comparten un único dominio de colisión.
- Trabaja en half-duplex: no se puede enviar y recibir a la vez.
- A más equipos, más colisiones y más lentitud.
🔀 Switch (conmutador) — Capa 2
El switch es el dispositivo central de toda LAN moderna. Trabaja en la capa 2 (Enlace): aprende las direcciones MAC de los equipos conectados y las guarda en su tabla MAC (tabla CAM). Cuando llega una trama, la envía solo al puerto del destino, no a todos.
- Cada puerto es su propio dominio de colisión → prácticamente sin colisiones.
- Trabaja en full-duplex: envía y recibe a la vez.
- Si no conoce la MAC destino, hace flooding (inunda) por todos los puertos y aprende del que responde.
🌐 Router (enrutador) — Capa 3
El router conecta redes diferentes entre sí (por ejemplo, tu LAN con Internet). Trabaja en la capa 3 (Red): decide por dónde enviar cada paquete según la dirección IP de destino, usando su tabla de rutas.
- Separa dominios de broadcast: el tráfico de difusión no cruza el router.
- Suele hacer NAT (traduce las IP privadas de la LAN a una IP pública).
- Es la puerta de enlace (gateway) hacia otras redes.
🛡️ Firewall (cortafuegos) — Capas 3 a 7
El firewall es un dispositivo (o software) de control: filtra el tráfico según un conjunto de reglas que permiten (ALLOW) o bloquean (DENY) según IP de origen/destino, puerto y protocolo. Puede operar desde la capa 3 hasta la 7.
- Las reglas se evalúan en orden: gana la primera coincidencia.
- Buena práctica: denegar todo por defecto y permitir solo lo necesario.
- Un firewall stateful recuerda el estado de las conexiones permitidas.
📊 De un vistazo
| Dispositivo | Capa OSI | Decide por | Dominio de colisión | Dominio de broadcast |
|---|---|---|---|---|
| Hub | 1 · Física | Nada (repite a todos) | Uno solo (compartido) | Uno solo |
| Switch | 2 · Enlace | MAC | Uno por puerto | Uno solo |
| Router | 3 · Red | IP | Uno por puerto | Uno por interfaz (los separa) |
| Firewall | 3 a 7 | IP, puerto, protocolo, contenido | — | — |
➕ Otros dispositivos
- Access Point (AP): da acceso WiFi a la LAN (puente entre lo inalámbrico y el cable).
- Módem: adapta la señal entre tu red y la del proveedor (ISP).
- Bridge (puente): antecesor del switch; une dos segmentos en capa 2.
- Gateway: término general para el punto de salida hacia otra red (suele ser el router).
✅ Resumen
- Hub (capa 1): repite a todos, genera colisiones, obsoleto.
- Switch (capa 2): aprende MAC, envía solo al puerto destino, full-duplex.
- Router (capa 3): conecta redes distintas, decide por IP, separa broadcast, hace NAT.
- Firewall: filtra por reglas (permitir/denegar); gana la primera coincidencia.
- El switch separa dominios de colisión; el router separa dominios de broadcast.
- Regla de oro del firewall: denegar todo y permitir solo lo necesario.
🧪 ¿A quién le llega la trama?
Elegí el dispositivo central (Hub o Switch), un equipo origen y uno destino, y enviá una trama. Vas a ver la diferencia clave: el hub la repite a todos, mientras que el switch aprende las MAC y la envía solo al puerto correcto (o inunda si todavía no la conoce). Mirá cómo se llena la tabla MAC.
Tabla MAC del switch
| Puerto | MAC aprendida |
|---|
¿Qué pasó?
🔥 ¿Pasa o se bloquea?
Estas son las reglas del firewall, evaluadas de arriba hacia abajo: gana la primera que coincide. Para cada paquete entrante, predecí si el firewall lo va a permitir o bloquear. Tenés corrección inmediata con la regla que coincidió.
| # | Acción | Condición |
|---|---|---|
| 1 | BLOQUEAR | cualquier tráfico desde la IP 203.0.113.66 (lista negra) |
| 2 | PERMITIR | TCP puerto 443 (HTTPS) |
| 3 | PERMITIR | TCP puerto 80 (HTTP) |
| 4 | BLOQUEAR | TCP puerto 23 (Telnet) |
| 5 | BLOQUEAR | todo lo demás (denegar por defecto) |