Práctica 2: Captura y Análisis de Protocolos con Wireshark
1. ENUNCIADO #
En este laboratorio práctico vas a utilizar Wireshark (el analizador de protocolos de red estándar de la industria) para interceptar el tráfico real de tu interfaz de red, inspeccionar las cabeceras de los protocolos estudiados y entender cómo viajan los datos en cada capa del modelo OSI/TCP-IP.
Vas a capturar y analizar:
- Resolución de direcciones con ARP (Capa 2/3).
- Consultas y respuestas DNS (Capa 7 sobre UDP).
- El 3-Way Handshake de TCP (Capa 4).
- Diferencias entre tráfico en texto plano (HTTP) y cifrado (HTTPS / TLS).
2. OBJETIVOS #
- Aprender a capturar tráfico en la interfaz de red adecuada.
- Dominar el uso de filtros de visualización (Display Filters).
- Inspeccionar tramas Ethernet, paquetes IP y segmentos TCP/UDP.
- Comprender la secuencia
SYNSYN-ACKACK. - Verificar el principio de confidencialidad analizando la carga útil (payload) de HTTP vs TLS.
3. PARTE 1 - PREPARACIÓN Y CAPTURA #
- Descarga e instala Wireshark (disponible para Linux, Windows y macOS desde wireshark.org o mediante
sudo apt install wireshark). - Abre Wireshark y selecciona tu interfaz activa (Wi-Fi o Ethernet / eth0 / en0).
- Haz doble clic sobre la interfaz para iniciar la captura en tiempo real.
4. PARTE 2 - ANÁLISIS DE TRÁFICO ARP #
- En la barra de filtros de visualización de Wireshark escribe:
arp - Abre tu terminal y haz un ping a la IP de tu router (por ejemplo
ping 192.168.1.1). - Observa en Wireshark los dos paquetes generados:
- ARP Request (Broadcast): "Who has 192.168.1.1? Tell 192.168.1.X" (Dirección MAC destino:
ff:ff:ff:ff:ff:ff). - ARP Reply (Unicast): "192.168.1.1 is at [MAC_del_Router]".
- ARP Request (Broadcast): "Who has 192.168.1.1? Tell 192.168.1.X" (Dirección MAC destino:
5. PARTE 3 - ANÁLISIS DE CONSULTAS DNS #
- Cambia el filtro de visualización a:
dns - En la terminal ejecuta una consulta DNS:
(O1dig example.com Anslookup example.comen Windows). - Localiza en Wireshark:
- Standard query: petición al puerto UDP
53preguntando por el registroAdeexample.com. - Standard query response: respuesta con la dirección IP devuelta (ej.
93.184.215.14).
- Standard query: petición al puerto UDP
6. PARTE 4 - EL 3-WAY HANDSHAKE DE TCP #
- Aplica el filtro:
tcp.port == 80 || tcp.port == 443 - Abre el navegador o haz una petición con
curla un sitio web (ej.curl -I http://neverssl.compara HTTP ocurl -I https://google.compara HTTPS). - Detén la captura (botón rojo cuadrado).
- Localiza los 3 primeros paquetes entre tu IP y la IP del servidor web:
[SYN]: Observa el campoFlags: 0x002 (SYN)y el número de secuencia relativoSequence Number: 0.[SYN, ACK]: ObservaFlags: 0x012 (SYN, ACK)yAcknowledgment Number: 1.[ACK]: ObservaFlags: 0x010 (ACK)completando el apretón de manos.
7. PARTE 5 - HTTP VS HTTPS (TEXTO CLARO VS CIFRADO) #
-
Inspección HTTP (Texto plano):
- Filtra por
http. - Haz clic derecho sobre una petición
GETFollow TCP Stream. - Observa cómo puedes leer claramente la URL, cabeceras (
User-Agent,Host) y datos del formulario o HTML.
- Filtra por
-
Inspección HTTPS (TLS):
- Filtra por
tls. - Localiza los paquetes
Client HelloyServer Hello(intercambio de certificados y cifrado negociado). - Los paquetes posteriores (
Application Data) muestran únicamente bytes aleatorios cifrados sin posibilidad de leer el contenido transmitido.
- Filtra por
8. EJERCICIO DE ENTREGA #
Responde a las siguientes preguntas a partir de tu captura:
- ¿Cuál es la dirección MAC de origen y destino en el paquete ARP Request capturado?
- ¿Qué número de puerto efímero asignó tu sistema operativo como puerto de origen durante el 3-way handshake de TCP?
- En la consulta DNS, ¿qué campo de la cabecera indica que se trata de una respuesta (Response) y no de una petición (Query)?
Resumen del tema
Conceptos clave #
- Inspección Profunda de Paquetes (DPI): visualización detallada de campos y cabeceras desde la Capa de Enlace (Ethernet II) hasta la Capa de Aplicación.
- Mecanismos ARP en Wireshark: difusión en Capa 2 (
ff:ff:ff:ff:ff:ff) para solicitud y respuesta dirigida unicast. - Verificación del Handshake TCP: trazabilidad de flags (
SYN,SYN-ACK,ACK) y secuencias relativas. - Criptografía en Tránsito: demostración empírica de la vulnerabilidad de protocolos en texto claro (HTTP/FTP) frente a la seguridad de TLS (HTTPS).
Qué debes recordar #
Wireshark permite validar empíricamente la teoría de redes inspeccionando paquetes reales, resoluciones ARP, transacciones DNS y la negociación de conexiones TCP y TLS.