¿Qué es la WAN?
Una red extensa (también llamada WAN o Wide Area Network) es una red que enlaza entre sí emplazamientos alejados, sin estar limitada a una sola ubicación. Las WAN pueden facilitar la comunicación, el intercambio de información y mucho más entre emplazamientos alejados unos de otros, por mediación de un operador de telecomunicaciones.
Las WAN sirven tanto a las empresas repartidas en varios emplazamientos como a los usos cotidianos: Internet es en sí misma la mayor red extensa existente.
Esta página detalla lo que abarca el término: el lugar de la WAN respecto a las demás redes, el vocabulario empleado por los operadores durante una conexión, las tecnologías de acceso disponibles, los protocolos que circulan por estos enlaces y los criterios que sirven para comparar dos ofertas. Termina con un caso de conexión de tres emplazamientos de una misma empresa.
La WAN frente al LAN y al MAN
Tres siglas clasifican una red según su extensión geográfica. No se distinguen únicamente por la distancia cubierta: se distinguen sobre todo por la respuesta a dos preguntas. ¿Quién posee los cables? ¿Quién explota el enlace y lo repara en caso de avería?
La LAN, red local
La LAN (Local Area Network, red local) cubre un edificio o un emplazamiento: una planta, un taller, un campus. Los cables, los conmutadores (switches) y los puntos de acceso Wi-Fi pertenecen a la empresa, que los instala y los sustituye ella misma. Las velocidades corrientes se cuentan en gigabits por segundo, y el retardo de transmisión entre dos máquinas en fracciones de milisegundo. El coste es una compra de material, no un abono.
La MAN, red metropolitana
La MAN (Metropolitan Area Network, red metropolitana) enlaza varios emplazamientos de una misma aglomeración: los edificios de una administración local, los centros de un hospital, los campus de una universidad. El soporte es a menudo fibra óptica tendida o alquilada a escala de la ciudad, a veces en forma de fibra oscura, es decir, una fibra desnuda alquilada sin equipo activo, sobre la que el cliente instala sus propios emisores y receptores. La propiedad del soporte es aquí compartida o delegada: es la situación intermedia entre la LAN y la WAN.
La WAN, red extensa
La WAN empieza allí donde la empresa deja de tender sus propios cables. Enlazar un emplazamiento de Lille con uno de Toulouse supone atravesar un dominio público en el que nadie, salvo un operador declarado, puede intervenir. La empresa ya no compra, por tanto, un cable: suscribe un servicio. Ya no controla el camino que siguen sus datos, ni el material atravesado, ni el plazo de reparación. Lo que compra a cambio es un compromiso escrito.
Es el desplazamiento más importante que hay que comprender: pasar de la LAN a la WAN es pasar de una red que se repara uno mismo a una red que se hace reparar por contrato.
- Alcance: de un edificio a un campus, es decir, de unas decenas de metros a algunos kilómetros para la LAN, la escala de una aglomeración para la MAN, ningún límite de principio para la WAN.
- Propiedad del soporte: la empresa para la LAN, la empresa o una administración local para la MAN, un operador para la WAN.
- Explotación: equipo interno para la LAN, contrato de servicio para la WAN.
- Velocidad: abundante y poco costosa en la LAN, contada y facturada al mes en la WAN.
- Plazo de restablecimiento: depende de las piezas de recambio que se tengan en el propio emplazamiento en la LAN, de una cláusula contractual en la WAN.
El bucle local y el vocabulario de la conexión
El bucle local designa el segmento que enlaza el emplazamiento del abonado con el primer equipo del operador. Sobre el cobre telefónico, este equipo se sitúa en el NRA (nudo de conexión de abonados); sobre la fibra óptica, en el NRO (nudo de conexión óptica). Este mismo segmento se llama corrientemente el último kilómetro.
Este último kilómetro es la parte más costosa y más lenta de producir de toda la cadena: exige obra civil, autorizaciones de vía pública, a veces una zanja. Esa es la razón por la que una conexión de fibra dedicada puede anunciarse con un plazo de varios meses mientras que el núcleo de la red del operador ya está en su sitio.
ETTD y ETCD (DTE y DCE)
Dos funciones se reparten el extremo de un enlace. El ETTD (equipo terminal de tratamiento de datos, en inglés DTE, Data Terminal Equipment) es el equipo que produce y consume los datos: en la práctica, el router del cliente. El ETCD (equipo de terminación de circuito de datos, en inglés DCE, Data Circuit-terminating Equipment) es el equipo que adapta esos datos al soporte de transmisión y proporciona el reloj del enlace: módem, convertidor óptico, caja de terminación instalada por el operador.
La distinción no es decorativa. Designa las responsabilidades: el lado ETCD corresponde al operador, el lado ETTD corresponde al cliente. En los enlaces serie de antigua generación tenía una consecuencia técnica directa, ya que el ETCD imponía la cadencia de reloj a la que el ETTD debía ajustarse.
El punto de demarcación
El punto de demarcación es la frontera contractual entre la red del operador y la instalación del cliente. En Francia, en una línea de cobre, se trata del DTI (dispositivo de terminación interior), una regleta fijada a la pared a la entrada del edificio. En la fibra óptica, se trata del PTO (punto de terminación óptica), la toma óptica de pared.
Toda intervención sobre una avería empieza por determinar de qué lado de este punto se encuentra el defecto, conectando un equipo de prueba directamente en la toma. Sin esta comprobación, el intercambio con el soporte del operador se convierte en una afirmación contra otra afirmación. Localizar y fotografiar este punto en cada emplazamiento, antes de cualquier avería, hace ganar un tiempo considerable llegado el día.
Las tecnologías de acceso, de ayer a hoy
Lo que pertenece a la historia
La RTC (red telefónica conmutada) sirvió de primer acceso a los datos: un módem convertía los datos en señales audibles sobre una línea telefónica ordinaria, hasta algunas decenas de kilobits por segundo, quedando la línea ocupada durante toda la comunicación. La RDSI (red digital de servicios integrados, en inglés ISDN) digitalizó esta línea. Su acceso básico, llamado T0, ofrecía dos canales de 64 kilobits por segundo para los datos o la voz, más un canal separado para la señalización; su acceso primario, llamado T2, ofrecía treinta en Europa. La RDSI sirvió durante mucho tiempo de respaldo automático a los enlaces de datos de empresa. En Francia, el cierre de la RTC está en marcha desde 2018 y prosigue zona por zona; el plazo aplicable a un emplazamiento dado se comprueba con el operador.
Frame Relay y ATM (Asynchronous Transfer Mode) estructuraron después las redes de empresa. Frame Relay transportaba los datos en circuitos virtuales identificados por un DLCI (Data Link Connection Identifier), con una velocidad contractual llamada CIR (Committed Information Rate) y una tolerancia de rebasamiento por encima. ATM dividía el tráfico en celdas de tamaño fijo de 53 octetos, de los cuales 48 de datos útiles, lo que permitía una multiplexación regular de la voz y de los datos. Estas dos tecnologías ya no figuran en los catálogos de los operadores franceses para una nueva suscripción, pero su vocabulario ha sobrevivido: circuito virtual, velocidad garantizada y clase de servicio se encuentran tal cual en las ofertas actuales.
xDSL
xDSL designa la familia de las transmisiones digitales sobre el par de cobre telefónico. El ADSL es asimétrico: la velocidad descendente, hacia el abonado, es netamente superior a la velocidad ascendente. El SDSL es simétrico, con una velocidad más modesta pero idéntica en ambos sentidos, lo que conviene a un emplazamiento que aloja un servicio o envía copias de seguridad. El VDSL2 aumenta la velocidad únicamente en las líneas cortas.
El punto determinante es que la velocidad depende de la longitud y del estado del par de cobre entre el emplazamiento y el NRA. No se promete: se constata en la prueba de línea y después en la puesta en servicio. Una velocidad anunciada en un folleto comercial es un máximo teórico.
La fibra: FTTH y FTTO
FTTH (Fiber To The Home, fibra hasta el hogar) designa el acceso de fibra para el gran público, vendido también a los pequeños emplazamientos profesionales. Se construye la mayoría de las veces según una arquitectura llamada mutualizada, donde una misma fibra procedente del NRO se comparte entre varios abonados mediante acopladores ópticos. La velocidad es elevada, a menudo asimétrica, sin garantía, y el plazo de reparación es el de una oferta estándar.
FTTO (Fiber To The Office, fibra hasta la oficina), llamada también fibra dedicada o fibra profesional, designa un enlace punto a punto entre el emplazamiento y el operador, sin compartición. La velocidad es simétrica y garantizada, un plazo de restablecimiento figura en el contrato y se proporcionan direcciones IP fijas. La diferencia de precio con el FTTH se cuenta en múltiplos.
La diferencia entre ambos no se ve en una medición de velocidad realizada un martes por la tarde, donde el acceso mutualizado puede mostrar más. Se ve cuando se produce un corte fuera del horario laboral, cuando solo un compromiso contractual de restablecimiento desencadena la intervención del operador.
El enlace alquilado
Un enlace alquilado, llamado también enlace especializado, es un enlace permanente reservado entre dos puntos, facturado a tanto alzado con independencia del tráfico cursado. Entregado hoy en Ethernet sobre fibra, sirve cuando dos emplazamientos deben comportarse como si estuvieran en la misma red local: el operador transporta entonces las tramas de nivel 2 de un emplazamiento a otro, sin encaminamiento intermedio visible por el cliente. Es una solución empleada para conectar una sala de servidores de respaldo con su sala principal.
El 4G y el 5G como acceso de respaldo
Un router equipado con una tarjeta SIM permite conmutar automáticamente a un acceso móvil cuando el acceso principal desaparece. Los límites deben conocerse antes de confiar en él: volumen mensual limitado, velocidad variable según la carga de la celda y la calidad de recepción en el interior del edificio, y dirección compartida la mayoría de las veces entre varios abonados, lo que impide alcanzar desde el exterior un servicio alojado en el emplazamiento.
Se imponen dos precauciones. La cobertura se comprueba con la caja colocada en su emplazamiento definitivo y su antena instalada, no con un teléfono sostenido cerca de una ventana. Y la conmutación se prueba voluntariamente, a intervalos regulares: un respaldo nunca probado es un respaldo supuesto.
MPLS y SD-WAN
MPLS
MPLS (Multiprotocol Label Switching, conmutación multiprotocolo mediante etiquetas) es una técnica empleada dentro de la red del operador. A la entrada, el router coloca una etiqueta en el paquete; los routers siguientes conmutan según esta etiqueta en lugar de consultar la totalidad de su tabla de encaminamiento IP.
Para el cliente, el interés no reside en la velocidad de conmutación, sino en lo que la etiqueta hace posible: el operador construye una VPN MPLS, es decir, una red donde los emplazamientos de un mismo cliente intercambian entre sí con su propio plan de direccionamiento, separados de los demás clientes, y donde pueden reservarse varias clases de servicio, por ejemplo una cola prioritaria para la telefonía.
Dos puntos se comprenden mal con frecuencia. Una VPN MPLS es privada, pero no está cifrada: la separación es lógica y se basa en la configuración del operador, no en la criptografía; si los datos deben estar cifrados, el cifrado se añade por encima. Por otra parte, un acceso MPLS no proporciona por sí mismo acceso a Internet: la salida a Internet es un servicio distinto, generalmente centralizado en uno o dos emplazamientos del cliente.
SD-WAN
SD-WAN (Software-Defined WAN, red extensa gobernada por software) designa una organización donde cada emplazamiento recibe una caja que agrega varios accesos —fibra, xDSL, móvil— y levanta túneles cifrados hacia los demás emplazamientos, formando una capa de recubrimiento por encima de los accesos existentes. Una consola central distribuye la política: qué aplicación toma qué enlace, en qué orden de preferencia y a partir de qué umbral de pérdida o de latencia se produce la conmutación.
Lo que este enfoque cambia: el enlace de respaldo ya no está dormido, cursa tráfico; la conmutación se decide sobre una calidad medida de forma continua y no sobre la mera desaparición del enlace; la configuración se introduce una sola vez en la consola en lugar de repetirse emplazamiento por emplazamiento. Lo que no cambia: la calidad de los accesos subyacentes. Dos accesos sin garantía siguen siendo dos accesos sin garantía. El SD-WAN reparte y vigila, no fabrica compromisos allí donde el contrato no contiene ninguno.
Los protocolos de enlace empleados en las arterias WAN
En una red local, la capa de enlace es casi siempre Ethernet. En los enlaces extensos, en particular serie, otros protocolos encapsulan los paquetes IP. Dos nombres reaparecen en las configuraciones y en la documentación de los enlaces serie, todavía presentes en antiguas conexiones.
HDLC
HDLC (High-Level Data Link Control) es un protocolo de enlace normalizado por la ISO. Delimita las tramas mediante banderas y controla su integridad mediante un código de redundancia cíclica. Su versión normalizada no prevé un campo que indique qué protocolo se transporta en la trama; varios fabricantes, entre ellos Cisco, definieron por tanto una variante propietaria que añade este campo. La consecuencia es práctica: dos routers de marcas diferentes configurados en HDLC no se entienden necesariamente, mientras que PPP sí es interoperable.
PPP
PPP (Point-to-Point Protocol) es el protocolo de enlace punto a punto más empleado en los accesos de los proveedores de acceso. Se compone de LCP (Link Control Protocol), que establece el enlace, lo prueba y negocia sus parámetros, y de una familia de protocolos NCP (Network Control Protocol), entre ellos IPCP (IP Control Protocol) para IP, que negocia en particular la atribución de una dirección. Aporta también la autenticación del abonado, históricamente mediante PAP (Password Authentication Protocol), que transmite la contraseña en claro, y mediante CHAP (Challenge Handshake Authentication Protocol), que procede por desafío-respuesta. Esta última función explica su longevidad entre los proveedores de acceso.
PPP ha sobrevivido al soporte que lo vio nacer: en los accesos xDSL se transporta la mayoría de las veces dentro de PPPoE (PPP over Ethernet), a veces dentro de PPPoA (PPP over ATM) en los accesos antiguos. Esta encapsulación consume ocho octetos, de modo que la MTU (Maximum Transmission Unit, tamaño máximo de datos transportables en una trama) pasa de 1500 a 1492 octetos. Es la causa clásica de las páginas que se cargan a medias y de las transferencias que se quedan bloqueadas mientras el ping responde con normalidad. La corrección consiste en hacer que el router ajuste el tamaño de segmento TCP anunciado, llamado MSS (Maximum Segment Size, tamaño máximo de segmento), al valor que el enlace acepta realmente.
La VPN de sitio a sitio: una WAN construida sobre Internet
Una VPN (Virtual Private Network, red privada virtual) de sitio a sitio consiste en levantar un túnel cifrado entre los routers de dos emplazamientos, a través de Internet. Las dos redes locales se comportan entonces como si estuvieran unidas por un enlace privado, sin que se haya tendido ningún cable entre ellas. Es una manera extendida de construir una WAN de empresa cuando el presupuesto no permite suscribir un servicio de operador garantizado.
IPsec (Internet Protocol Security) es el conjunto de protocolos más empleado para ello. Funciona en dos tiempos.
- La negociación, a cargo de IKE (Internet Key Exchange, en su versión IKEv2): los dos extremos se ponen primero de acuerdo sobre los algoritmos e intercambian los elementos que sirven para fabricar las claves, y después se autentican mutuamente, mediante secreto compartido o mediante certificado.
- El transporte, a cargo de ESP (Encapsulating Security Payload), que cifra y autentica cada paquete. En modo túnel, el paquete de origen se encapsula entero en un nuevo paquete cuyas direcciones de origen y de destino son las de las dos pasarelas.
Los puntos de vigilancia son siempre los mismos. Los planes de direccionamiento de los emplazamientos no deben solaparse, ya que de lo contrario un puesto no sabrá si una dirección dada designa una máquina local o una máquina remota. La encapsulación reduce el espacio disponible en cada paquete: la MTU y el MSS deben ajustarse de nuevo en las interfaces de túnel. Los dos extremos deben proponer algoritmos compatibles, sin lo cual la negociación fracasa y el túnel no se levanta nunca. Por último, el camino seguido sigue siendo Internet: el túnel garantiza la confidencialidad y la integridad, nunca el retardo de transmisión.
Lo que se examina para elegir un enlace
Velocidad garantizada o no garantizada
Una velocidad no garantizada, llamada best effort, es un máximo teórico alcanzado cuando las condiciones lo permiten, sobre un recurso compartido. Una velocidad garantizada es un compromiso del operador sobre un valor mínimo, generalmente simétrico, mantenido de forma permanente. La diferencia de precio entre ambas fórmulas es importante, y es esa diferencia, y no la cifra mostrada, la que distingue una oferta profesional de una oferta para el gran público. La pregunta que hay que plantear al proveedor no es, por tanto, «¿qué velocidad?», sino «¿qué parte de esa velocidad es contractual?».
Latencia y fluctuación
La latencia es el retardo de transmisión de un paquete; en la práctica se mide sobre una ida y vuelta, con el comando ping. Una parte es incompresible: la luz avanza en una fibra a unos 200 000 kilómetros por segundo, es decir, aproximadamente un milisegundo cada 200 kilómetros y en un solo sentido. El resto proviene de los equipos atravesados y de las colas de espera. La fluctuación (jitter) es la variación de esta latencia de un paquete al siguiente; es ella, más que la latencia en sí, la que entrecorta una conversación telefónica.
La GTR
La GTR (garantía de tiempo de restablecimiento) es el plazo contractual máximo entre la notificación de una avería y su restablecimiento, acompañado de penalizaciones en caso de rebasamiento. Tres elementos se leen conjuntamente: la duración anunciada, la franja horaria durante la cual se aplica —horario laboral, o bien 24 horas al día y 7 días a la semana— y el punto de partida del cómputo, que es la apertura del aviso y no el momento en que la avería comenzó.
Una oferta sin GTR no es una oferta cuya GTR sería larga: es una ausencia de compromiso, con un plazo de reparación que puede contarse en días laborables.
Redundancia del acceso
Un segundo enlace solo constituye un respaldo si no comparte nada con el primero. La lista se repasa punto por punto: dos operadores distintos, dos tecnologías distintas, dos puntos de entrada físicos en el edificio, dos recorridos de obra civil diferentes, dos routers, dos alimentaciones eléctricas. Dos abonos suscritos con dos operadores pero que pasan por el mismo conducto bajo la misma calzada caen a la vez, y la factura doble habrá comprado una ilusión. La cuestión del carácter físicamente disjunto de los dos enlaces se plantea por escrito al operador, que sabe tratarla.
Tres comandos bastan para establecer una primera constatación sobre un enlace, desde un puesto conectado detrás del router del emplazamiento. La dirección empleada aquí pertenece a un rango reservado a la documentación y debe sustituirse por la del destino realmente observado.
ping -c 5 192.0.2.1
traceroute 192.0.2.1
ping -c 3 -M do -s 1472 192.0.2.1
El primero mide el retardo de ida y vuelta y la pérdida. El segundo muestra los routers atravesados, lo que permite situar una degradación. El tercero envía un paquete de tamaño máximo sin autorizar su fragmentación: 1472 octetos de datos más las cabeceras corresponden a 1500 octetos, el tamaño estándar en Ethernet. Si falla mientras que el primero tiene éxito, el camino acepta un tamaño de paquete inferior, lo que remite al ajuste de la MTU mencionado más arriba.
Ejemplo de construcción: enlazar tres emplazamientos de una misma empresa
Una empresa dispone de una sede, donde se encuentran los servidores y la salida a Internet, y de dos delegaciones de una decena de puestos cada una, situadas en otras dos regiones. Las delegaciones utilizan una aplicación alojada en la sede, así como la telefonía sobre IP. Esta es una construcción posible y la razón de cada elección.
Los accesos
- En la sede, una fibra dedicada FTTO de velocidad simétrica garantizada, con una GTR de cuatro horas aplicable 24 horas al día y 7 días a la semana. Este emplazamiento es el punto de concentración: si cae, los tres emplazamientos quedan fuera de servicio. Es ahí, por tanto, donde se paga el compromiso contractual.
- En cada delegación, un acceso de fibra mutualizada o xDSL según la elegibilidad constatada, completado por un acceso móvil de respaldo en un router distinto.
- También en la sede, un segundo acceso suscrito con otro operador y sobre otra tecnología, con el fin de que el incidente de un operador no corte los tres emplazamientos de una vez.
La interconexión
Se levanta un túnel IPsec desde cada delegación hacia la sede, lo que da una topología en estrella: la sede es el centro, las delegaciones las ramas. Si las dos delegaciones intercambian mucho tráfico entre sí, un túnel directo entre ambas evita el rodeo por la sede y el retardo que este añade.
La elección entre este montaje y una VPN MPLS suscrita con un operador se juega en dos puntos: la necesidad de una calidad de servicio garantizada de extremo a extremo, que aboga por el MPLS, y el coste, que aboga por IPsec sobre accesos a Internet. No existe una buena respuesta fuera de contexto. Con tres emplazamientos y una decena de puestos por delegación, la construcción IPsec cubre la necesidad siempre que la actividad no exija ninguna garantía de extremo a extremo.
Direccionamiento y encaminamiento
El plan de direccionamiento se divide por emplazamiento, sin solapamiento, reservando desde el principio rangos para los emplazamientos futuros: rehacer un plan de direccionamiento a posteriori, cuando los túneles están en producción, cuesta mucho más caro que preverlo. Con tres emplazamientos, unas rutas estáticas bastan y se releen fácilmente. Más allá, o en cuanto un emplazamiento dispone de dos caminos posibles hacia un mismo destino, un protocolo de encaminamiento dinámico dentro de los túneles evita mantener estas rutas a mano.
Lo que no hay que omitir
- La priorización de la voz en cada acceso, aplicada en el sentido saliente: solo se puede dar prioridad al tráfico que uno mismo emite, el sentido entrante se padece salvo servicio específico del operador.
- El ajuste de la MTU y del MSS en las interfaces de túnel, en los tres emplazamientos.
- La resolución de nombres, para que las delegaciones alcancen los servicios internos por su nombre, incluso durante una conmutación al enlace de respaldo.
- La supervisión de los enlaces —disponibilidad, latencia, tasa de pérdida—, que sirve para constatar las averías antes que los usuarios y para disponer de mediciones fechadas en los intercambios con el operador.
- La prueba periódica de la conmutación al respaldo, en condiciones reales y a una hora elegida.
- Las referencias de explotación: número de línea, referencia de contrato, número del soporte del operador, consignados fuera del sistema de información que precisamente sirven para reparar.
Puntos de vigilancia y continuación del recorrido
Recapitulación utilizable antes de firmar una oferta o de retomar una WAN existente.
- Anotar para cada emplazamiento el acceso instalado, la velocidad descendente y ascendente, la mención garantizada o no garantizada, la GTR y su franja horaria.
- Localizar físicamente el punto de demarcación de cada emplazamiento y documentarlo con una fotografía.
- Comprobar que los enlaces de respaldo no comparten ni operador, ni tecnología, ni punto de entrada en el edificio.
- Comprobar la ausencia de solapamiento en el plan de direccionamiento, incluidos los emplazamientos futuros.
- Medir la latencia y la tasa de pérdida entre emplazamientos en periodo de carga, y conservar estas mediciones como referencia.
- Fechar la última prueba de conmutación realmente efectuada en cada respaldo.
Dos errores se repiten con regularidad. El primero consiste en confundir la velocidad con la calidad: un acceso de alta velocidad sin compromiso no sustituye a un acceso más lento acompañado de una GTR, siempre que la actividad se detenga cuando el enlace cae. El segundo consiste en considerar la redundancia como adquirida porque dos abonos figuran en la factura, sin haber comprobado el recorrido físico de los dos enlaces.
Tres temas prolongan directamente este y merecen estudiarse a continuación: el encaminamiento, estático y después dinámico con OSPF (Open Shortest Path First) y BGP (Border Gateway Protocol); la calidad de servicio, es decir, la clasificación y la puesta en cola del tráfico en un enlace saturado; y la protección de los accesos, con el cortafuegos colocado en corte, el filtrado del tráfico saliente y la conservación de los registros.
El texto original de este artículo no fue conservado por los archivos de la web: la captura de la página se detiene antes del cuerpo. Solo subsiste su introducción, recogida aquí en la apertura. El resto fue reescrito el 9 de septiembre de 2026, y después releído y corregido punto por punto.
