Redes

Aprender las bases del modelo OSI

Las 7 capas del modelo OSI explicadas una a una: unidad de datos, protocolos, equipos, errores frecuentes, recorrido de una petición HTTP y comparación con TCP/IP.

· 17 min de lectura · nivel principiante

1. Introducción al modelo OSI

En los inicios de la informática en red, ninguna regla común regulaba la comunicación entre máquinas. Cada fabricante tenía su propia solución propietaria. El problema era que la solución de un fabricante no era compatible con la solución de otro.

El modelo OSI responde a este problema dividiendo la comunicación en siete capas.

Un modelo abierto, publicado y aceptado por el conjunto de los fabricantes permite construir redes compatibles entre sí.

2. Lo que el modelo OSI describe, y lo que no describe

OSI es la abreviatura de Open Systems Interconnection, en español «interconexión de sistemas abiertos». Se trata de un modelo de referencia publicado por la ISO (Organización Internacional de Normalización): el modelo de referencia aparece en 1984 con la referencia ISO 7498, y la edición en vigor data de 1994, con la referencia ISO/IEC 7498-1, firmada junto con la CEI (Comisión Electrotécnica Internacional). Este documento no proporciona ningún programa ni ningún cable: divide el trabajo necesario para que dos máquinas se comuniquen en siete funciones distintas, numeradas del 1 (la más cercana al soporte físico) al 7 (la más cercana al programa del usuario).

El principio de funcionamiento cabe en dos frases. Cada capa presta un servicio preciso a la capa situada por encima de ella, y se apoya en el servicio de la capa situada por debajo. Cada capa dialoga lógicamente con la capa del mismo nivel en la máquina de enfrente, añadiendo a los datos recibidos una cabecera, a veces completada con un final de bloque como la suma de verificación de una trama Ethernet, destinada a esa capa homóloga.

  • Capa: un conjunto de funciones de red agrupadas porque tratan el mismo tipo de problema.
  • Protocolo: el conjunto de reglas que dos capas del mismo nivel aplican para entenderse (formato de los mensajes, orden de los intercambios, valores permitidos).
  • Cabecera: los bytes de control añadidos delante de los datos por una capa, destinados a la capa homóloga.
  • PDU (Protocol Data Unit, unidad de datos de protocolo): el nombre genérico de aquello que manipula una capa. Cada capa le da un nombre corriente: bit en la capa 1, trama en la capa 2, paquete en la capa 3, segmento (TCP) o datagrama (UDP) en la capa 4; por encima, se habla simplemente de datos, y de mensaje para la capa 7.
  • Encapsulación: la acción de envolver los datos de la capa superior en una nueva unidad, descendiendo de la capa 7 hacia la capa 1.

Una precisión útil desde el principio: el modelo OSI es un marco de descripción, no la pila de programas que hace funcionar Internet. Ha existido una pila de protocolos OSI completa, pero no se impuso en la práctica. Son los protocolos de la familia TCP/IP los que circulan realmente por las redes, y no siempre encajan limpiamente en una casilla OSI. El modelo se sigue enseñando y utilizando porque proporciona un vocabulario común y un método de diagnóstico ordenado.

3. Las capas bajas: de la señal al diálogo de extremo a extremo

Las capas 1 a 4 transportan los datos. No interpretan el contenido de lo que transportan: su trabajo consiste en hacer llegar una secuencia de bytes de un punto a otro, sin errores detectados y en el orden correcto cuando el protocolo elegido lo garantiza.

Capa 1 — Física (Physical)

La capa física transporta bits, es decir, ceros y unos transformados en una señal real: una tensión eléctrica sobre cobre, un impulso luminoso en una fibra óptica, una onda de radio. Su unidad de datos es el bit. Define también el conector y su patillaje, la codificación de la señal, la longitud máxima del soporte y la velocidad. Aquí se encuentran los cables de pares trenzados, los conectores RJ45, los módulos ópticos enchufables, los repetidores y los concentradores (hubs), que copian una señal en todos sus demás puertos sin tomar ninguna decisión. Las normas 1000BASE-T (Ethernet sobre par trenzado) o la parte de radio de la norma IEEE 802.11 describen este nivel.

Error frecuente en este nivel: buscar un problema de configuración cuando el defecto es material. Un enlace anunciado como activo por el sistema operativo solo demuestra que se detecta una señal, no que el soporte esté en buen estado. Un cable aplastado, un módulo óptico sucio o una negociación de velocidad fallida producen contadores de errores que suben, con un servicio que funciona «a ratos». La primera comprobación de una red que se comporta mal sigue siendo la comprobación del soporte.

La capa de enlace transporta tramas (frames) entre dos equipos conectados a la misma red local. Su unidad de datos es la trama. Introduce un direccionamiento: la dirección MAC (Media Access Control), codificada en 48 bits y escrita en hexadecimal, inscrita en la interfaz de red. Tradicionalmente se divide en dos subcapas, MAC para el acceso al soporte y LLC (Logical Link Control) para el enlace con la capa superior. Los protocolos representativos son Ethernet (IEEE 802.3), el Wi-Fi (IEEE 802.11) y PPP (Point-to-Point Protocol). El equipo representativo es el conmutador (switch), que aprende qué dirección MAC se encuentra detrás de qué puerto y solo envía la trama hacia ese puerto; las tramas de difusión y aquellas cuya dirección de destino aún no se ha aprendido sí se copian en todos los demás puertos. El final de la trama contiene un FCS (Frame Check Sequence), una suma de verificación: si no coincide, la trama se descarta, no se repara. La etiqueta 802.1Q añadida en la trama permite hacer convivir varias redes virtuales (VLAN) en un mismo cable.

Error frecuente en este nivel: creer que la dirección MAC de destino es la del servidor remoto. Cuando el destino se encuentra fuera de la red local, la dirección MAC de destino es la del router de salida, la puerta de enlace predeterminada. La dirección MAC se reescribe en cada salto de router, mientras que las direcciones IP permanecen iguales de extremo a extremo, salvo traducción de direcciones. La correspondencia entre dirección IP y dirección MAC la establece el protocolo ARP (Address Resolution Protocol) en IPv4, y NDP (Neighbor Discovery Protocol) en IPv6.

# état des interfaces et de leurs adresses MAC
ip link show

# table des correspondances IP vers MAC apprises sur le réseau local
ip neigh show

Capa 3 — Red (Network)

La capa de red transporta paquetes de una red hacia otra: es el nivel del encaminamiento. Su unidad de datos es el paquete. El protocolo representativo es IP (Internet Protocol), en sus versiones 4 y 6. Una máquina se identifica en ella mediante una dirección IP acompañada de una máscara de subred, que indica qué parte de la dirección designa la red y qué parte designa la máquina. Cada máquina consulta una tabla de encaminamiento para decidir a dónde enviar un paquete, y utiliza su puerta de enlace predeterminada para todo lo que no es local. El campo TTL (Time To Live) lo decrementa cada router atravesado, lo que evita que un paquete circule indefinidamente. ICMP (Internet Control Message Protocol) sirve para señalar los errores encontrados por los paquetes; es también el protocolo que emplea el comando ping, mediante sus mensajes de eco. Los equipos representativos son el router y el cortafuegos; los protocolos de encaminamiento OSPF (Open Shortest Path First) y BGP (Border Gateway Protocol) sirven para construir automáticamente las tablas de encaminamiento.

Error frecuente en este nivel: sacar una conclusión demasiado amplia de un ping. Una respuesta demuestra que existe un camino hasta la máquina y que esta responde a ICMP; no dice nada del servicio de aplicación. A la inversa, una ausencia de respuesta no demuestra la avería, porque ICMP a menudo se filtra de forma deliberada. Segundo error clásico: una máscara de subred mal puesta. La máquina cree entonces que el destino está en su propia red, intenta una resolución ARP en lugar de pasar por la puerta de enlace, y nunca obtiene respuesta.

# adresses et masques configurés sur les interfaces
ip address show

# table de routage, dont la route par défaut
ip route show

Capa 4 — Transporte

La capa de transporte asegura el diálogo de extremo a extremo entre dos programas, y ya no entre dos máquinas. Su unidad de datos se llama segmento con TCP y datagrama con UDP. Introduce la noción de puerto, un número comprendido entre 0 y 65535 que identifica el proceso destinatario en la máquina: es lo que permite que un mismo servidor aloje varios servicios simultáneamente. TCP (Transmission Control Protocol) establece una conexión mediante un saludo en tres tiempos (SYN, SYN-ACK, ACK), numera los bytes, confirma lo que recibe, retransmite lo que falta, vuelve a poner los datos en orden y regula el caudal. UDP (User Datagram Protocol) no establece conexión, no retransmite nada y se conforma con una cabecera corta: lo utilizan en particular DNS, la voz y el vídeo en tiempo real, y sirve de soporte al protocolo QUIC.

Error frecuente en este nivel: concluir de un puerto abierto que el servicio funciona. Un puerto que acepta una conexión indica que un proceso escucha y que el camino de red no está bloqueado; aun así, la aplicación puede responder con un error, o no responder nada en absoluto. Otra confusión habitual: tomar los números de puerto usuales por una obligación. Un servicio puede escuchar en cualquier puerto libre, el número habitual no es más que una convención. Por último, UDP no es un protocolo «de menor calidad»: para un flujo en tiempo real, retransmitir un paquete que ha llegado demasiado tarde no tiene ningún interés, y la ausencia de retransmisión se convierte en una ventaja.

# ports en écoute, en TCP et en UDP, affichés en numérique (option -n : aucune résolution des noms de services)
ss -tuln

4. Las capas altas: formato y diálogo de aplicación

Capa 5 — Sesión

La capa de sesión abre, mantiene, sincroniza y cierra el diálogo entre dos aplicaciones. Decide quién toma la palabra, coloca puntos de recuperación para reanudar una transferencia interrumpida sin volver a empezarlo todo, y libera los recursos al final del intercambio. Su unidad de datos se designa simplemente como datos. Pocos protocolos se alojan en ella limpiamente; habitualmente se citan las llamadas a procedimiento remoto RPC (Remote Procedure Call) y el servicio de sesión NetBIOS. Ningún equipo de red trabaja específicamente en este nivel.

Error frecuente en este nivel: confundir la sesión en el sentido OSI con la «sesión de usuario» de un sitio web, la que se basa en una cookie o en un testigo. Ese mecanismo lo gestiona íntegramente la aplicación y corresponde a la capa 7. Otro escollo: querer designar a toda costa un protocolo de capa 5 en una pila TCP/IP. En la práctica, las funciones de sesión las asegura ahí TCP o directamente la aplicación.

Capa 6 — Presentación (Presentation)

La capa de presentación se ocupa de la forma de los datos, para que lo que el emisor escribe sea interpretado de la misma manera por el receptor, incluso si las dos máquinas no representan los datos de forma idéntica. Cubre la codificación de los caracteres (ASCII, UTF-8), los formatos de archivo como JPEG, las reglas de serialización como ASN.1 (Abstract Syntax Notation One), la compresión y el cifrado. Su unidad de datos se designa igualmente como datos.

Error frecuente en este nivel: creer que el cifrado pertenece a esta capa y solo a ella. El cifrado existe en varios niveles: WPA (Wi-Fi Protected Access) protege el enlace de radio en la capa 2, IPsec (Internet Protocol Security) protege los paquetes en la capa 3, TLS (Transport Layer Security) protege un flujo por encima del transporte. La clasificación exacta de TLS en el modelo OSI se discute según los autores, entre las capas 5, 6 y 7, porque TLS se concibió para la pila TCP/IP y no para OSI. Es más útil saber qué protege TLS que atribuirle un número.

Capa 7 — Aplicación

La capa de aplicación proporciona a los programas su interfaz de acceso a la red, y transporta los datos útiles. Su unidad de datos es el mensaje. Los protocolos representativos son HTTP (HyperText Transfer Protocol) para la web, DNS (Domain Name System) para la traducción de los nombres en direcciones IP, SMTP (Simple Mail Transfer Protocol) para el envío de correo electrónico, IMAP (Internet Message Access Protocol) para su consulta, SSH (Secure Shell) para la administración remota y FTP (File Transfer Protocol) para la transferencia de archivos.

Error frecuente en este nivel: confundir la capa 7 con el programa en sí. Un navegador no es la capa 7: la capa 7 es el protocolo que ese navegador habla, en este caso HTTP. La distinción tiene una consecuencia práctica directa. Un cortafuegos llamado «de capa 7» lee el contenido del protocolo de aplicación, por ejemplo el nombre de host solicitado o el método HTTP empleado, mientras que un filtrado de capa 4 solo ve direcciones y números de puerto.

5. El recorrido de una petición HTTP a través de las siete capas

Tomemos el caso de un puesto de trabajo que pide una página web a un servidor remoto. Incluso antes de la petición tiene lugar una primera comunicación completa: la resolución DNS, que traduce el nombre del sitio en dirección IP y recorre también las siete capas, generalmente por encima de UDP. Una vez conocida la dirección, la capa de transporte establece la conexión TCP, y luego parte la petición.

La ida: la encapsulación

  1. Capa 7: el navegador compone una petición HTTP, con un método, una ruta y unas cabeceras, entre ellas la cabecera Host, que indica el sitio solicitado.
  2. Capa 6: los caracteres se codifican según un juego de caracteres convenido y, en HTTPS, el contenido lo cifra TLS.
  3. Capa 5: el diálogo se vincula a la conexión en curso, que sirve de contexto al intercambio.
  4. Capa 4: TCP divide los datos en segmentos y coloca delante de cada uno una cabecera que contiene el puerto de origen, elegido libremente por el sistema entre los puertos efímeros, el puerto de destino, un número de secuencia e indicadores.
  5. Capa 3: IP añade la dirección de origen, la dirección de destino y un TTL. Se consulta la tabla de encaminamiento: como el destino no es local, el paquete se dirige hacia la puerta de enlace predeterminada.
  6. Capa 2: Ethernet añade la dirección MAC de la interfaz local como origen, la dirección MAC de la puerta de enlace como destino —obtenida mediante ARP— y cierra la trama con la suma de verificación FCS.
  7. Capa 1: la trama se convierte en señal y se emite por el soporte.

Por el camino, cada equipo solo sube hasta el nivel que necesita. Un conmutador lee la cabecera de capa 2, consulta su tabla de direcciones MAC y retransmite la trama por el puerto correcto, sin tocar el resto. Un router sube hasta la capa 3: decrementa el TTL, elige la interfaz de salida según su tabla de encaminamiento, después destruye la trama antigua y fabrica una nueva, con nuevas direcciones MAC adaptadas al enlace siguiente. Las direcciones IP, en cambio, permanecen sin cambios, salvo cuando se aplica una traducción de direcciones. Este ciclo se repite en cada salto hasta la red del servidor.

La llegada y el retorno: la desencapsulación

En el servidor, el movimiento se invierte y sube de la capa 1 hacia la capa 7. La señal vuelve a ser una secuencia de bits. La interfaz verifica la suma de verificación y la dirección MAC de destino, y después retira la cabecera Ethernet. La capa 3 comprueba que la dirección IP de destino es efectivamente la suya, y después retira la cabecera IP. TCP reordena los segmentos, confirma lo que ha recibido, reclama lo que falta y entrega el flujo reconstituido al proceso que escucha en el puerto solicitado. TLS descifra, y por fin el servidor web lee la petición HTTP tal como el navegador la había escrito.

La respuesta sigue exactamente el mismo mecanismo en sentido inverso: el servidor produce un mensaje HTTP que contiene un código de estado y el contenido solicitado, ese mensaje se encapsula de la capa 7 a la capa 1, con los puertos de origen y destino permutados, y luego se desencapsula en el puesto de trabajo. Una captura de tráfico muestra este resultado en forma de cabeceras encajadas, de la más exterior, Ethernet, a la más interior, HTTP.

# afficher le détail d’un échange HTTP, en-têtes compris
curl -v https://example.com

# observer les paquets échangés sur le port 443
sudo tcpdump -n -i any port 443

6. OSI y TCP/IP: dos modelos, dos usos

El modelo TCP/IP, descrito en particular por el RFC 1122, divide el mismo trabajo en cuatro capas en lugar de siete: acceso a la red, Internet, transporte, aplicación. Se construyó a partir de protocolos que ya funcionaban, mientras que OSI se concibió como un marco teórico previo. La correspondencia aproximada entre ambos es la siguiente.

  • Acceso a la red (TCP/IP) corresponde a las capas 1 y 2 de OSI: soporte físico y tramas.
  • Internet corresponde a la capa 3: direccionamiento IP y encaminamiento.
  • Transporte corresponde a la capa 4: TCP y UDP, puertos.
  • Aplicación agrupa las capas 5, 6 y 7: sesión, formato de los datos y protocolo de aplicación.

En la práctica, los dos modelos no compiten entre sí y sirven para cosas distintas. TCP/IP describe lo que funciona realmente: son sus protocolos los que están implementados en los sistemas operativos y en los equipos. OSI proporciona el vocabulario compartido y la numeración empleada a diario en los intercambios profesionales y en la documentación de los fabricantes: un «conmutador de nivel 3», un «balanceador de carga de nivel 4 o de nivel 7», una «incidencia de capa 2» designan realidades precisas que el interlocutor comprende de inmediato. Los referenciales de certificación de redes se apoyan igualmente en la numeración OSI.

No obstante, la correspondencia tiene sus límites, y es más honesto nombrarlos que forzar la clasificación. TCP/IP no separa la sesión, la presentación y la aplicación. Protocolos ampliamente utilizados como TLS o QUIC no tienen una casilla OSI que suscite consenso. Algunas obras enseñan, además, un modelo híbrido de cinco capas, en el que las capas 5 a 7 de OSI se fusionan en una sola capa de aplicación. Dedicar mucho tiempo a decidir el número de un protocolo determinado aporta poco; saber qué problema resuelve aporta más.

7. Resumen y método de diagnóstico

  • Capa 1 — Física: bits — cable, fibra, módulo óptico, repetidor.
  • Capa 2 — Enlace de datos: tramas — Ethernet, Wi-Fi, direcciones MAC, conmutador.
  • Capa 3 — Red: paquetes — IP, ICMP, router, tabla de encaminamiento.
  • Capa 4 — Transporte: segmentos (TCP) o datagramas (UDP) — puertos, conexiones.
  • Capa 5 — Sesión: datos — apertura, mantenimiento y cierre del diálogo.
  • Capa 6 — Presentación: datos — codificación, formatos, compresión, cifrado.
  • Capa 7 — Aplicación: mensajes — HTTP, DNS, SMTP, SSH, FTP.

El interés principal del modelo en explotación es proporcionar un orden de comprobación. Ante un servicio inaccesible, el procedimiento consiste en subir las capas una a una en lugar de probar al azar: cada capa solo puede funcionar si las de debajo ya funcionan.

  1. Comprobar el soporte y el estado del enlace: cable, puerto, interfaz activa, contadores de errores.
  2. Comprobar la vecindad local: ¿ve la máquina su puerta de enlace?, ¿se ha aprendido la correspondencia de IP a MAC?, ¿es correcta la VLAN?
  3. Comprobar el direccionamiento y el encaminamiento: dirección, máscara, ruta predeterminada, respuesta de un equipo remoto.
  4. Comprobar el transporte: ¿escucha algún proceso en el puerto esperado?, ¿se establece la conexión?, ¿la bloquea algún filtrado?
  5. Comprobar la aplicación: ¿responde el protocolo?, ¿con qué código de estado, qué mensaje de error, qué registro del lado del servidor?

8. Puntos de vigilancia y continuación del recorrido

  • Las fronteras entre capas son una herramienta de descripción, no una regla física: varios protocolos utilizados a diario las solapan.
  • Una capa que responde nunca garantiza el funcionamiento de las capas superiores; lo contrario sí es cierto: una capa superior que funciona demuestra que todas las de debajo funcionan.
  • Las direcciones MAC cambian en cada salto de router, las direcciones IP permanecen estables de extremo a extremo, salvo traducción de direcciones.
  • Las funciones de seguridad se encuentran en varios niveles: filtrado por puertos en la capa 4, inspección del protocolo en la capa 7, cifrado en las capas 2, 3 o por encima del transporte. Nombrar el nivel afectado evita los malentendidos durante el análisis de una incidencia.

La continuación lógica de este material consiste en profundizar en las capas bajas, las que producen más incidencias: el direccionamiento IP y la división en subredes para la capa 3, la conmutación y las VLAN para la capa 2, y después la observación de una conexión TCP real mediante una captura de tráfico, con el fin de reencontrar en los bytes las cabeceras descritas aquí.

El texto original de este artículo no se ha conservado en los archivos de la web: la captura de la página se interrumpe antes del cuerpo. Solo subsiste su introducción, recogida aquí como apertura. El resto se reescribió el 9 de septiembre de 2026, y después se revisó y corrigió punto por punto.