root@blog:~# Pavel Butzmann

// Ciberseguridad, historia de IT, Redes Cisco & Automatización, python, linux and more

viernes, 2 de octubre de 2026

Navaja Suiza de Diagnóstico de Red: Guía Definitiva Linux y Cisco

Introducción: El Arte del Troubleshooting en Redes Complejas

Como administradores de sistemas Linux y redes, nuestro trabajo diario implica aislar fallos, identificar cuellos de botella y garantizar que el tráfico fluya con la menor latencia posible. Cuando la conectividad falla, la capacidad de diagnosticar rápidamente con la línea de comandos determina la diferencia entre una resolución de minutos o horas de caída del servicio. Esta entrada reúne los comandos de diagnóstico indispensables en entornos Linux modernos y dispositivos Cisco IOS, estructurados con un enfoque práctico para administradores de sistemas y redes.

1. Comprobación de Conectividad Básica y Latencia (ping y mtr)

El protocolo ICMP sigue siendo la piedra angular del diagnóstico inicial. Sin embargo, en un entorno de producción, un simple ping no siempre es suficiente.

En Linux:

El comando ping permite validar la alcanzabilidad y medir el tiempo de ida y vuelta (RTT). La herramienta mtr (My Traceroute) combina la potencia de ping y traceroute en un análisis dinámico en tiempo real.

# Ping enviando exactamente 4 paquetes con un intervalo de 0.5 segundos
ping -c 4 -i 0.5 192.168.1.1

# Ping de inundación (flood) para pruebas de estrés/pérdida de paquetes (requiere root)
sudo ping -f -s 1472 10.0.0.1

# MTR en modo reporte sin resolución DNS (ideal para scripts o documentar incidencias)
mtr --report --report-cycles 10 -n 8.8.8.8

# MTR interactivo mostrando estadísticas de jitter y pérdida de paquetes
mtr -t 192.168.10.254

En Cisco IOS:

El ping interactivo en Cisco IOS permite especificar interfaces de origen, marcas de TOS/DSCP y fragmentación para detectar problemas de MTU.

# Ping extendido interactivo en Cisco IOS
router# ping

# Ping directo especificando interfaz de origen y tamaño de paquete (MTU test)
router# ping ip 10.0.0.1 source GigabitEthernet0/0 size 1500 repeat 20 df-bit

2. Rastreo de Rutas y Análisis de Saltos (traceroute y ip route)

Determinar la ruta exacta que siguen los paquetes y la tabla de enrutamiento local es vital para detectar problemas de enrutamiento asimétrico o bucles.

En Linux:

Mientras que traceroute tradicional usa paquetes UDP, las redes modernas suelen bloquear este tráfico. Es crítico saber forzar el uso de ICMP o TCP (SYN).

# Traceroute clásico deshabilitando resolución DNS
traceroute -n 1.1.1.1

# Traceroute utilizando SYN de TCP en el puerto 80 (para atravesar firewalls)
traceroute -T -p 80 google.com

# Traceroute usando ICMP Echo Request
traceroute -I 192.168.1.50

# Consultar la tabla de enrutamiento actual con el suite iproute2
ip route show

# Determinar qué interfaz y puerta de enlace usará el kernel para un destino específico
ip route get 8.8.8.8

# Añadir una ruta estática temporal
sudo ip route add 10.20.0.0/16 via 192.168.1.254 dev eth0

En Cisco IOS:

En el CLI de Cisco, inspeccionar la FIB (Forwarding Information Base) y ejecutar trazados es igualmente flexible.

# Trazado de ruta básico en Cisco
router# traceroute 8.8.8.8 numeric

# Inspección de la tabla de enrutamiento IP
router# show ip route

# Verificar la ruta específica utilizada para un destino concreto
router# show ip route 192.168.50.10

3. Captura y Análisis de Tráfico en Tiempo Real (tcpdump)

Cuando los registros no ofrecen respuestas, el análisis de tramas en el cable es definitivo. tcpdump es la herramienta definitiva de inspección profunda de paquetes (DPI) en consola.

Sintaxis y filtros fundamentales de tcpdump en Linux:

# Capturar tráfico en una interfaz específica sin resolver nombres de host ni puertos
sudo tcpdump -i eth0 -nn

# Capturar tráfico filtrando por IP de origen/destino y puerto específico (ej. HTTPS)
sudo tcpdump -i eth0 -nn host 192.168.1.50 and port 443

# Filtrar por red subnet y mostrar contenido en formato ASCII y HEX
sudo tcpdump -i eth0 -X net 10.0.0.0/24

# Capturar tráfico SYN de TCP (peticiones de conexión) para detectar escaneos o intentos
sudo tcpdump -i eth0 'tcp[tcpflags] & tcp-syn != 0'

# Guardar captura en un archivo .pcap para analizar posteriormente con Wireshark
sudo tcpdump -i eth0 -w captura_incidencia.pcap -c 10000 port not 22

# Leer un archivo .pcap previamente guardado aplicando filtros
tcpdump -nn -r captura_incidencia.pcap icmp

Captura de paquetes equivalente en Cisco IOS (EPC - Embedded Packet Capture):

# Definir el buffer de captura
router# monitor capture BUFFER mycap size 2048 circular

# Definir el punto de captura (interfaz y dirección)
router# monitor capture point ip interface mypoint GigabitEthernet0/0 both

# Asociar buffer y punto de captura, e iniciar
router# monitor capture point associate mypoint mycap
router# monitor capture buffer mycap start

# Detener captura y exportar a un servidor TFTP/SCP
router# monitor capture buffer mycap stop
router# monitor capture buffer mycap export tftp://192.168.1.100/cap.pcap

4. Inspección de Sockets y Conexiones Activas (netstat y ss)

Saber qué servicios están escuchando y qué conexiones están establecidas en un servidor Linux es crucial para el diagnóstico de seguridad y rendimiento. El comando netstat ha sido reemplazado oficialmente por ss (socket statistics) debido a su mayor velocidad interactuando con las estadísticas del kernel.

# Mostrar todos los sockets TCP y UDP en escucha (listening) con números de puerto y PID
sudo ss -tulpn

# Reemplazo clásico equivalente con netstat (si está instalado)
sudo netstat -tulpn

# Ver todas las conexiones TCP establecidas actualmente hacia un puerto específico
ss -ti dst :443 state established

# Ver resumen estadístico de los sockets del sistema (muy útil para detectar ataques DDoS)
ss -s

5. Tabla Comparativa de Diagnóstico Rápido: Linux vs. Cisco IOS

Para agilizar el flujo de trabajo en entornos heterogéneos, esta matriz resume los comandos equivalentes directos entre ambas plataformas:

  • Verificar conectividad básica: Linux: ping [IP] | Cisco: ping [IP]
  • Rastrear ruta de red: Linux: traceroute -n [IP] | Cisco: traceroute numeric [IP]
  • Ver tabla de enrutamiento: Linux: ip route show | Cisco: show ip route
  • Verificar enlace físico e interfaz: Linux: ip link show / ethtool eth0 | Cisco: show interfaces
  • Ver tabla ARP: Linux: ip neighbor o arp -n | Cisco: show ip arp
  • Capturar tráfico directo: Linux: tcpdump -i [iface] | Cisco: monitor capture

Conclusión y Mejores Prácticas

El diagnóstico eficiente de redes requiere un método metódico: comienza siempre desde la Capa 1 (física/enlace con ip link o show interfaces), avanza hacia la Capa 3 (red con ping, ip route y mtr), verifica la Capa 4 (transporte con ss -tulpn) y finalmente inspecciona los datos mediante tcpdump. Dominar esta secuencia comandos reducirá drásticamente el tiempo medio de reparación (MTTR) en tu infraestructura.

No hay comentarios.:

Publicar un comentario