martes, 29 de septiembre de 2026

Integridad de Memoria en Windows: Qué es, cómo funciona ?

 

La Integridad de Memoria (también conocida como Hypervisor-Protected Code Integrity ) es una característica de seguridad avanzada integrada en Windows que previene la inyección de código malicioso en el núcleo (kernel) del sistema operativo.


¿Qué es y cómo funciona con la virtualización?

Se apoya en la Seguridad basada en virtualización (VBS). El sistema utiliza el hipervisor del procesador para crear un entorno virtual aislado e inalcanzable para el resto del sistema operativo.

Antes de que un driver en modo kernel pueda ejecutarse, debe pasar por esta celda aislada para validar su firma e integridad. Bloqueando así los exploits que intentan alterar el funcionamiento interno de Windows.

¿A qué equipos aplica?

No está restringida exclusivamente a hardware. Aunque depende de características de virtualización asistidas por hardware (Intel VT-x/AMD-V, SLAT e IOMMU), también puede ejecutarse en máquinas virtuales si se habilita la virtualización anidada.


Aplica a sistemas a partir de Windows 10 y Windows Server 2016 que cumplan con los requisitos mínimos de hardware.


 

¿Para qué está destinada ?

Su objetivo es neutralizar ataques sofisticados a nivel de kernel, como la técnica BYOVD (Bring Your Own Vulnerable Driver), previniendo que código no autorizado tome el control total del equipo. Sirve también como cimiento para funciones modernas como el hotpatching (actualizaciones sin reiniciar) y sistemas anti-trampas (anti-cheat) en videojuegos.


¿Cuando actúa este sistema?

La Integridad de Memoria es un mecanismo de protección continuo que funciona en tiempo real desde que enciendes el equipo hasta que lo apagas. Te dejamos un resumen

¿Qué equipos se benefician y pueden verse afectados?

Perfil de Equipo

Impacto / Beneficio

Razón principal

Entornos corporativos y PCs modernos

Beneficio muy alto

Establece una base de seguridad robusta por defecto contra exploits de kernel sin requerir gestión manual.

Jugadores (Gamers)

Requerido / Neutro

Los sistemas anti-trampas modernos (como Riot Vanguard) exigen HVCI. En CPUs modernas el impacto en FPS es imperceptible, aunque en CPUs viejas puede haber un impacto marginal en juegos limitados por procesador.

PCs con periféricos o hardware antiguo

Riesgo de incompatibilidad

Si el equipo utiliza drivers antiguos que no cumplen las reglas de HVCI, Windows bloqueará la carga del controlador, lo que puede provocar que el periférico no funcione.

 

Como habilitarla o deshabilitarla:

  • Seguridad de Windows: Ir a Seguridad de Windows > Seguridad del dispositivo > Detalles de aislamiento del núcleo y alternar el interruptor Integridad de memoria.

  • Directiva de Grupo (GPO): Configuración del equipo > Plantillas administrativas > Sistema > Device Guard > Activar la seguridad basada en virtualización.

  • Microsoft Intune / CSP: Configurar el nodo HypervisorEnforcedCodeIntegrity dentro del Catálogo de Configuración (Settings Catalog).

  • Registro de Windows: Modificar o crear el valor DWORD Enabled (1 para activar, 0 para desactivar) en la ruta HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity.

  • App Control / Control de aplicaciones: Incluyendo la regla de política Hypervisor-protected Code Integrity en la plantilla de App Control for Business. 


¿Cómo verificar si está habilitada?

  1. Información del Sistema (msinfo32): En el resumen del sistema, busca Seguridad basada en virtualización (debe indicar "Habilitado") y Protección de integridad de código impuesta por el hipervisor (debe indicar "En ejecución").

  2. PowerShell: Ejecuta el comando Get-CimInstance -Namespace root\Microsoft\Windows\DeviceGuard -ClassName Win32_DeviceGuard y verifica la propiedad SecurityServicesRunning (el valor 2 confirma que HVCI está activo). 


     

Mantener activada la Integridad de Memoria es una medida de defensa efectivas en la actualidad. A menos que un controlador imprescindible cause conflictos en el sistema.

Como auditarlo?

Para auditar los equipos sin interrumpir a los usuarios, la estrategia ideal combina la recolección de eventos de Windows.

1. Análisis mediante el Visor de Eventos (Logs de CodeIntegrity)


Cuando HVCI está activo o en modo de prueba, Windows registra automáticamente cada controlador incompatible en los registros del sistema.

  • Ruta del log: Visor de eventos > Registros de aplicaciones y servicios > Microsoft > Windows > CodeIntegrity > Operational.

  • Eventos clave a rastrear:

    • Event ID 3082: Indica que un controlador no cumple con las reglas de integridad de memoria del hipervisor (HVCI).

    • Event ID 3004 / 3076: Muestra cuando un controlador o ejecutable ha sido bloqueado o genera advertencia.

       


  • Comando PowerShell para extraerlos remotamente:

Get-WinEvent -ListLog "Microsoft-Windows-CodeIntegrity/Operational" | 
Get-WinEvent | Where-Object {$_.Id -eq 3082} | 
Select-Object TimeCreated, Message | Format-List

2. Consulta KQL para Microsoft Defender for Endpoint (MDE)


Si cuentas con Defender for Endpoint en tus equipos, no necesitas ejecutar scripts equipo por equipo. Puedes lanzar la siguiente consulta en Advanced Hunting para obtener un inventario inmediato de controladores incompatibles en toda la red:

DeviceEvents
| where Timestamp > ago(30d)
| where ActionType in ("CodeIntegrityDriverBlocked", "CodeIntegrityDriverIncompatible", "HvciDriverBlocked")
| summarize EquiposAfectados = count_distinct(DeviceName) by FileName, FolderPath, SHA256
| sort by EquiposAfectados desc

3. Despliegue de hvciscan.exe o Script de Detección en Intune

Puedes usar Remediaciones de Intune para ejecutar un análisis de preparación silencioso:

  • Herramienta hvciscan.exe: Evalúa el sistema en busca de incompatibilidades de hardware o controladores.

4. Estrategia de Despliegue Gradual (GPO / Intune)

Para evitar problemas de pantalla azul (BSOD) o dispositivos inoperativos:


Fase

Acción

Configuración

Fase 1: Auditoría

Habilitar VBS y Code Integrity en modo Audit Only.

Recopilar Event ID 3082 durante 14-30 días.

Fase 2: Remedación

Actualizar o reemplazar los controladores reportados.

Contactar fabricantes para drivers firmados según HVCI.

Fase 3: Enforzamiento

Activar la directiva en modo Enabled vía GPO/Intune.

Aplicar primero a un grupo piloto y luego a toda la red.

 

¿ Qué sucede en octubre de 2026?

A partir de esa fecha, Microsoft activará la Integridad de Memoria de forma automática en todos los PCs con Windows compatibles a través de las actualizaciones de calidad mensuales. Windows realizará una evaluación previa de compatibilidad, si el equipo tiene controladores incompatibles o si un administrador la desactivó previamente por directiva, el sistema respetará esa preferencia.



Y tu tienes esta configuarcion activa?



Saludos DevicePC







miércoles, 23 de septiembre de 2026

Glosario Avanzado de Redes: De la Arquitectura SDN al Rendimiento Radioeléctrico

 

La escala de las redes actuales exige una sola cosa: visibilidad total. Cuando los usuarios reportan caídas de conectividad o problemas de roaming, auditar equipo por equipo ya no es viable. La evolución hacia entornos centralizados ha transformado la forma en que aprovisionamos, monitoreamos y aseguramos la red.

Si buscas llevar tu infraestructura al siguiente nivel o entender a fondo la jerga técnica detrás de las consolas de gestión modernas, este glosario avanzado es tu hoja de ruta. Analizamos los términos fundamentales que separan una red tradicional de una verdadera arquitectura inteligente.


I. Arquitectura y Gestión Centralizada (SDN)

  1. Single Pane of Glass / Panel de Control Único: Piedra angular de las arquitecturas de red modernas (Software-Defined Networking / SDN). Centraliza la administración de routers, switches y APs en una sola interfaz web o consola, eliminando la necesidad de ingresar equipo por equipo mediante SSH o interfaces locales independientes.

    Visibilidad de Capa 2 y Capa 3: Capacidad de la consola central de mapear en tiempo real la topología completa de la red. Permite rastrear visualmente desde qué puerto del switch sale un cable, a qué punto de acceso se conecta, qué clientes están asociados a esa antena y cuánto ancho de banda consume cada dispositivo. 


     

     Logs y Auditoría Unificada: Consolidación de todos los registros de la red en una sola línea de tiempo centralizada. Ante una falla de autenticación Wi-Fi o caída de cliente, no es necesario auditar múltiples equipos; los eventos de seguridad (IDS/IPS), asignaciones DHCP y roaming se analizan desde un único punto.

    Aprovisionamiento Automático / Zero-Touch Provisioning (ZTP): Proceso mediante el cual, al crear una VLAN o un SSID en el panel principal, la consola automáticamente aplica la configuración al router (reglas de subred), al switch (etiquetado/trunking de puertos) y a los APs (asignación de red e inalámbrica).

    Control Plane vs. Data Plane [Concepto Agregado]: Separación arquitectónica fundamental en SDN donde el Plano de Control toma las decisiones de enrutamiento y políticas (gestión centralizada), mientras que el Plano de Datos se encarga puramente de conmutar los paquetes de datos a nivel de hardware local.


     

Comparativa de Ecosistemas SDN Centralizados



Marca

Segmento Principal

Costo de Licencia

Ecosistema Integrado


UniFi (Ubiquiti)




Prosumer / PYME / Pro


Gratis (Local/Console)


Redes, Cámaras, Acceso, VoIP



TP-Link Omada




Residencial / PYME


Gratis (Local/Cloud)


Redes únicamente



Cisco Meraki




Gran Empresa / Corporativo


Obligatoria (Anual/Dispositivo)


Redes, Cámaras, Sensores



Aruba Instant On




Pequeña Empresa / Negocios


Gratis (Cloud)


Redes únicamente



Ruijie / Reyee




PYME / Hotelería


Gratis (Cloud)


Redes únicamente


II. Segmentación y Control de Tráfico (Capa 2 y Capa 3)

  1. VLAN / Virtual Local Area Network: Subdivisión lógica de una red física de Capa 2 que aísla el tráfico de difusión (broadcast) y mejora la seguridad estructurada de la empresa.

    VLAN IoT (Caso de Uso): Subred aislada diseñada para dispositivos inteligentes fijos (como focos, cámaras o termostatos) que necesitan conexión continua y permisos locales selectivos.

VLAN Guest / Invitados (Caso de Uso): Subred que aísla de forma estricta y temporal a personas ajenas que solo requieren salida a internet, bloqueando toda comunicación entre dispositivos.

VLAN Tagging / 802.1Q: Protocolo estándar que añade una cabecera o etiqueta (Tag) a las tramas Ethernet para identificar a qué VLAN pertenecen mientras viajan por la red.

Trunk Port / Puerto Troncal: Puerto de un switch configurado específicamente para transportar el tráfico de múltiples VLANs etiquetadas simultáneamente entre switches, routers o puntos de acceso.

Access Port / Puerto de Acceso: Puerto de switch asignado a una única VLAN no etiquetada, diseñado para conectar dispositivos finales como computadoras de escritorio, teléfonos VoIP o impresoras.

Inter-VLAN Routing [Concepto Agregado]: Mecanismo que permite la comunicación y el tráfico de datos entre diferentes VLANs mediante un router o switch de Capa 3 (L3), aplicando listas de control de acceso (ACL) para permitir o restringir el tráfico interdepartamental.

DHCP Snooping: Característica de seguridad de Capa 2 que filtra y bloquea los mensajes de servidores DHCP no autorizados (Rogue DHCP) para evitar que entreguen direcciones IP falsas o maliciosas en la red.




III. Inalámbrico Avanzado y Movilidad (Wi-Fi)

Roaming / 802.11r / 802.11k / 802.11v: Conjunto de estándares inalámbricos que permiten a un dispositivo cliente desplazarse de forma transparente entre múltiples puntos de acceso (APs) sin perder la conexión ni tener que renegociar las claves desde cero.

RSSI / Received Signal Strength Indicator: Métrica que indica el nivel de potencia de la señal radioeléctrica recibida por el cliente, expresada en valores negativos de dBm (mientras más cercano a 0, mejor es la señal).

SNR / Signal-to-Noise Ratio: Relación de potencia entre la señal Wi-Fi útil recibida y el ruido radioeléctrico de fondo provocado por interferencias del entorno.

Band Steering [Concepto Agregado]: Técnica donde el punto de acceso detecta si un cliente es de doble banda y lo fuerza automáticamente a conectarse a la frecuencia de 5 GHz o 6 GHz, descongestionando la banda saturada de 2.4 GHz.

MU-MIMO / Multi-User, Multiple-Input Multiple-Output [Concepto Agregado]: Tecnología que permite a un AP transmitir y recibir datos con múltiples dispositivos inalámbricos de forma simultánea en lugar de secuencial, multiplicando la capacidad de la red.


 

 BSS Color / Coloración BSS: Mecanismo introducido en el estándar Wi-Fi 6 (802.11ax) que asigna un "color" (identificador numérico) al tráfico de cada celda radioeléctrica para mitigar la interferencia en entornos con alta densidad de APs.

Airtime Fairness: Función del punto de acceso que distribuye el tiempo de transmisión de forma equitativa entre todos los clientes en lugar de por volumen de datos, evitando que dispositivos antiguos o lejanos (lentos) degraden el rendimiento general.



IV. Ciberseguridad y Aislamiento Perimetral

IDS / IPS - Intrusion Detection/Prevention System: Módulos de seguridad dedicados a inspeccionar el tráfico en busca de patrones maliciosos; el IDS detecta y notifica las amenazas, mientras que el IPS las bloquea activamente en tiempo real.

RADIUS / 802.1X: Protocolo y arquitectura de autenticación donde los dispositivos deben validarse contra un servidor centralizado (mediante credenciales individuales o certificados) antes de obtener acceso al puerto físico o a la red Wi-Fi Enterprise.

Port Isolation / Aislamiento de Puertos: Característica de Capa 2 configurada en switches que impide la comunicación directa entre dispositivos conectados en distintos puertos del mismo equipo, obligando a que el tráfico viaje hacia el gateway.

Port Security [Concepto Agregado]: Característica de seguridad a nivel de switch que restringe el acceso a un puerto físico registrando las direcciones MAC autorizadas y bloqueando la interfaz en caso de detectar un dispositivo desconocido.

Client Isolation: Función aplicada en las interfaces inalámbricas de los APs que bloquea la comunicación de capa 2 entre dispositivos conectados al mismo SSID Wi-Fi.

DPI / Deep Packet Inspection: Análisis avanzado de paquetes de red que examina tanto la cabecera como el contenido útil (payload) de los datos para clasificar, priorizar o bloquear aplicaciones específicas (como juegos, streaming o descargas torrent).



V. Optimización, Alta Disponibilidad y Métricas

LACP / Link Aggregation / 802.3ad: Protocolo que agrupa varios enlaces físicos Ethernet en un único canal lógico (Trunk), incrementando el ancho de banda total y proveyendo redundancia ante el corte de un cable.

STP / RSTP - Spanning Tree Protocol: Protocolo de red encargado de prevenir bucles o tormentas de broadcast en redes de conmutación (switches) cuando existen enlaces físicos redundantes.

QoS / Quality of Service: Conjunto de mecanismos que priorizan los paquetes de aplicaciones críticas sensibles al tiempo (como voz sobre IP - VoIP o videoconferencias) sobre el tráfico web convencional en momentos de congestión.




 

Throughput: Cantidad real de datos procesados y transferidos exitosamente desde un origen a un destino por unidad de tiempo (diferenciándose de la velocidad máxima teórica).

Jitter: Medida de la variación o fluctuación temporal en el tiempo de llegada de los paquetes de datos; un jitter alto degrada drásticamente la calidad de las transmisiones en vivo.

Latencia / Ping: Tiempo transcurrido (en milisegundos) desde que un paquete de datos sale del dispositivo emisor, llega a su destino y envía la respuesta de vuelta.

Packet Loss / Pérdida de Paquetes: Porcentaje de paquetes de datos transmitidos que se extravían en la ruta y no llegan a su destino debido a congestión de la red, interferencias radioeléctricas o fallas de hardware.



La transición hacia arquitecturas centralizadas y definidas por software (SDN) ha redefinido el estándar con el que administradores e ingenieros abordan la conectividad corporativa. Al dominar estos conceptos técnicos, no solo obtienes un lenguaje común para auditar y monitorear la red desde un solo panel de control, sino también la capacidad operativa para diseñar infraestructuras escalables, seguras y preparadas para el tráfico del futuro. 

 

Saludos DevicePC


miércoles, 16 de septiembre de 2026

¿Qué es el DNS y qué función cumple? entrega 2

 

Como lo mencionábamos en la anterior  entrega

Vimos que es el sistema DNS (el "traductor" de la web), cómo funciona el almacenamiento en caché y analizamos las ventajas y desventajas de los principales proveedores públicos como Cloudflare, Google, Quad9 / DNS4EU y Antel.

 

En esta entrega veremos algunas demostraciones de lo que vimos en la anterior

 

Demostración 1: Ver qué DNS estás usando ahora mismo (Línea de Comandos)

Esta es la prueba técnica por excelencia. Muestra qué servidor responde por defecto a tus peticiones de red.

1 Abrir la consola del sistema

Windows, macOS o Linux

  • En Windows: Presiona Win + R, escribe cmd y presiona Enter.

  • En macOS: Presiona Cmd + Espacio, escribe Terminal y presiona Enter.

2 Limpia la caché de DNS previa

Para evitar respuestas guardadas

Antes de probar, borra las respuestas de sitios que tu PC guardó en memoria:

  • Windows: Ejecuta ipconfig /flushdns

  • macOS: Ejecuta sudo dscacheutil -flushcache; sudo killall -HUP mDNSResponder

3 Ejecutar el comando de consulta

Comando nslookup

Escribe el siguiente comando y presiona Enter:

 

Bash

nslookup www.google.com
 

4 Interpretar los resultados

Identificar la IP de origen

Observa las dos primeras líneas que devuelve la pantalla (Servidor y Address):

  • Si dice 192.168.1.1 o 192.168.0.1: Estás usando el DNS que tu router le asignó a la PC (que por defecto en Uruguay es Antel).

  • Si dice 200.40.30.245 o 200.40.220.245: Estás usando directamente los servidores DNS de Antel.

  • Si dice 1.1.1.1: Estás usando Cloudflare.

  • Si dice 8.8.8.8: Estás usando Google.




     

Demostración 2: Comparar la velocidad en tiempo real (Latencia en ms)

Con esta demostración le muestras a tu audiencia la diferencia de tiempo de respuesta (en milisegundos) entre consultar a Antel, Cloudflare y Google.

1 Probar el DNS de Cloudflare (1.1.1.1)

En la misma terminal, fuerza la consulta hacia Cloudflare escribiendo:

Bash

nslookup www.elpais.com.uy 1.1.1.1

 
 

2 Probar el DNS de Google (8.8.8.8)

Luego fuerza la consulta hacia Google:

Bash

nslookup www.elpais.com.uy 8.8.8.8
 

3 Probar el DNS de Antel (200.40.30.245)

Medición 3

Finalmente, consulta al DNS principal de Antel:

Bash

nslookup www.elpais.com.uy 200.40.30.245

4 Comparar la respuesta

Análisis de resultados

(Tip para Mac/Linux: si usas el comando dig @1.1.1.1 [www.google.com](https://www.google.com), te dará directamente la línea Query time: XX ms para comparar los tiempos exactos).

Demostración 3: Comprobación Visual (Vía Navegador Web)

Ideal si estás frente a personas que prefieren ver resultados gráficos en lugar de una pantalla negra de comandos.

1 Ingresar al test de fugas de DNS

dnsleaktest.com

Abre tu navegador (Chrome, Edge, Firefox) e ingresa a:

https://www.dnsleaktest.com

2 Iniciar la prueba

Prueba estándar

Haz clic en el botón amarillo que dice Standard Test.

3 Analizar la tabla de resultados

Validación de proveedor

Verás una tabla con las columnas IP, Hostname e ISP:

  • Si en la columna ISP dice Administration Nacional de Telecomunicaciones (ANTEL), estás usando la red predeterminada.

  • Si dice Cloudflare, Inc. o Google LLC, estás saliendo a través de sus respectivos DNS públicos.



Demostración 4: Cambiar de DNS en tiempo real (Windows)

Muestra cómo cambiar el DNS en una computadora para probar los cambios en vivo.

A)  Abrir Conexiones de Red

Presiona Win + R, escribe ncpa.cpl y presiona Enter. Se abrirá la ventana de conexiones de red.

B) Propiedades del adaptador , Seleccionar interfaz

Haz clic derecho sobre tu conexión activa (Wi-Fi o Ethernet) y selecciona Propiedades.

C) Configurar protocolo IPv4, Cambio de direcciones

  1. Haz doble clic sobre Protocolo de Internet versión 4 (TCP/IPv4).

  2. Marca la opción "Usar las siguientes direcciones de servidor DNS".

  3. Ingresa los datos del servidor que quieras probar:

    • Para Cloudflare: Preferido 1.1.1.1 | Alternativo 1.0.0.1

    • Para Google: Preferido 8.8.8.8 | Alternativo 8.8.4.4

  4. Haz clic en Aceptar en ambas ventanas.

D) Verificar el cambio

 

Prueba final

Vuelve a la terminal (cmd), ejecuta ipconfig /flushdns para limpiar la caché y vuelve a correr nslookup [www.google.com](https://www.google.com). Verás que el servidor DNS habrá cambiado en el acto.

 

Esta entrega forma parte de un conjunto para comprender mas esto

Continuamos viendo mas cosas sobre esto en otra entrega

Esperamos que les guste esta serie y puedes buscarla aquí (link)
Saludos DevicepC

 

jueves, 10 de septiembre de 2026

¿Qué es el DNS y qué función cumple? entrega 1

 

El DNS, como lo mencionabamos en anteriores entregas

Las computadoras no entienden de nombres como google.com o tupaguina.com.uy; se comunican mediante direcciones numéricas llamadas direcciones IP. Cada vez que escribes un nombre de dominio en la barra del navegador, el servidor DNS realiza la "traducción" para decirle a tu dispositivo exactamente a qué servidor de la red debe conectarse.


 

Funciones principales

  • Traducción de nombres a IP: Asocia nombres legibles por humanos con direcciones IP.

  • Caché y velocidad: Almacena búsquedas recientes para responder más rápido en conexiones repetidas.

  • Seguridad y filtrado: Algunos DNS públicos bloquean dominios con malwares, sitios de phishing o contenido no deseado antes de que carguen.

     


     

Comparativa de Servidores DNS

Proveedor

IP Principal / Secundaria

Pros

Contras

Cloudflare

1.1.1.1



1.0.0.1

• Ultra rápido (excelente caché local)



• Alta privacidad (prometen no vender registros)



• Soporta DoH/DoT

• Sin filtrado de contenido por defecto (salvo versiones específicas como 1.1.1.2)

Google Public DNS

8.8.8.8



8.8.4.4

• Altísima disponibilidad global



• Infraestructura robusta ante ataques DDoS



• Rápida propagación

• Google recolecta datos anónimos de telemetría/búsqueda

Quad9 / DNS4EU

9.9.9.9



149.112.112.112

• Bloqueo automático de sitios maliciosos/phishing



• Sin fines de lucro (alineado a privacidad europea)



• Cumple normativas GDPR estrictas

• Ligeramente más lento que Cloudflare en algunas zonas geográficas

Antel (ISP Uruguay)

200.40.30.245



200.40.220.245

• Enrutamiento directo dentro del país (vía fibra Antel)



• Asignado por defecto (no requiere configuración)

• Infraestructura de resolución más modesta



• Menos características avanzadas de privacidad/seguridad

Demostración práctica: ¿Cómo probar cuál estamos usando en Uruguay?

Para demostrar de forma técnica e inobjetable qué servidor DNS está respondiendo a tus peticiones, existen tres métodos prácticos:

Método 1: Por línea de comandos (nslookup)

Abre la terminal de tu sistema operativo (Símbolo del sistema en Windows, o Terminal en macOS / Linux) e ingresa el siguiente comando:

Bash

nslookup www.google.com

Resultado esperado:

  • Si estás usando Antel, la primera línea (Servidor / Server) mostrará 200.40.30.245 o la IP de tu router local (ej. 192.168.1.1).

  • Si estás usando Cloudflare, dirá one.one.one.one o 1.1.1.1.

  • Si estás usando Google, dirá dns.google o 8.8.8.8.

Prueba forzada para comparar la velocidad de respuesta (Latencia):

Puedes obligar a la terminal a consultar a un DNS específico para medir el tiempo de respuesta.

Windows:

DOS

nslookup www.google.com 1.1.1.1
nslookup www.google.com 200.40.30.245

Linux / macOS:

Bash

dig @1.1.1.1 www.google.com | grep "Query time"
dig @200.40.30.245 www.google.com | grep "Query time"
Tip técnico: Verás el tiempo de consulta en milisegundos (ms). El que devuelva menor tiempo ofrecerá una resolución inicial de sitios más ágil.

 

 

Método 2: Verificación mediante herramientas web (Ideal para demostraciones visuales)

  1. Cloudflare Help Test: Ingresa desde el navegador a 1.1.1.1/help. Te dirá explícitamente si estás conectado a Cloudflare (Using DNS over HTTPS, Connected to 1.1.1.1, etc.).

  2. DNS Leak Test: Ingresa a dnsleaktest.com y haz clic en Standard Test. Te mostrará la lista de los servidores DNS que realmente están resolviendo tus solicitudes web y la organización a la que pertenecen (Antel, Cloudflare, Google).

Método 3: Forzar el cambio de DNS en el equipo

Si quieres demostrar el cambio en vivo a tu equipo o cliente:

  1. Modifica la configuración de red en tu PC asignando la IP 1.1.1.1 manualmente en las propiedades de IPv4.

  2. Limpia la caché DNS de la máquina ejecutando:

    • Windows: ipconfig /flushdns

    • macOS: sudo dscacheutil -flushcache; sudo killall -HUP mDNSResponder

  3. Ejecuta de nuevo nslookup [www.google.com](https://www.google.com) para validar que el  cambió instantáneamente.



Esta entrega forma parte de un conjunto para comprender mas esto

Continuamos viendo mas cosas sobre esto en otra entrega

Esperamos que les guste esta serie 
Saludos DevicepC

miércoles, 2 de septiembre de 2026

Fibra monomodo según el modelo ITU-T G.657

 

En el despliegue de infraestructuras de telecomunicaciones actuales —desde redes de datos masivas (Datacom) hasta instalaciones de fibra hasta el hogar (FTTH)—, no todas las fibras ópticas son iguales. Aunque la fibra monomodo es el estándar indiscutible para largas distancias y grandes anchos de banda, la elección del tipo exacto de núcleo puede determinar el éxito, la atenuación y la vida útil de una red.

Para unificar criterios de fabricación y rendimiento, la Unión Internacional de Telecomunicaciones (ITU-T) desarrolló las recomendaciones del grupo G.65x. Esta clasificación define los parámetros críticos de cada fibra, como la atenuación por longitud de onda, la dispersión cromática y la resistencia a los radios de curvatura.

 


 

Los tipos más comunes de fibra monomodo bajo la especificación ITU-T G.65x, analizando sus diferencias clave y en qué escenarios resulta indispensable optar por cada una:

  • ITU-T G.652 (Monomodo estándar): La más extendida mundialmente, optimizada para transmisiones en la ventana de 1310 nm y compatible con WDM.

  • ITU-T G.655 (NZDSF): Diseñada para minimizar los efectos no lineales en transmisiones de larga distancia y sistemas DWDM.

  • ITU-T G.657 (Insensible a curvaturas): El pilar de las instalaciones interiores y cajas de empalme, capaz de soportar doblados pronunciados sin pérdida apreciable de señal.

     

     


    En términos sencillos, es la fibra diseñada específicamente para ser doblada en esquinas cerradas sin que se pierda la señal. Es la que  la mayoría de los proveedores del mundo utilizan para las instalaciones dentro de las casas y apartamentos.

    Aquí te explico por qué es tan importante:

    1. La resistencia al doblado (Bending Insensitivity)

    La fibra óptica tradicional (G.652) es muy delicada; si la doblas demasiado, la luz "se escapa" del núcleo y dejas de tener conexión. El estándar G.657 fue creado para solucionar esto:

  • Permite radios de curvatura mucho más pequeños (de hasta 7.5 mm o 5 mm dependiendo de la categoría).

  • Es ideal para pasar por ductos viejos y estrechos o para dar la vuelta en el marco de una puerta.

2. Categorías principales

Dentro de la norma G.657, existen dos subgrupos importantes que verás en las etiquetas de los cables:

  • Clase A (A1 y A2): Es totalmente compatible con la fibra monomodo convencional (G.652.D). Se puede empalmar (fusionar) con la fibra que viene de la calle sin problemas de compatibilidad. Con un radio de curvatura mínimo: A1 = 10 mm y A2 = 7,5 mm. 

  • Clase B (B2 y B3): Permite dobleces aún más extremos, pero no siempre es 100% compatible con la fibra de las troncales en términos de distancias largas. Se usa solo para tramos finales muy cortos y complejos. Con un radio de B2 = 7,5 mm y B3 = 5 mm.

3. ¿Por qué es la que tienes en tu casa?

Cuando los técnicos de instalación de fibra  entran a un hogar, a menudo tienen que:

  1. Pasar el cable por cañerías que ya tienen cables eléctricos.

  2. Girar en ángulos de 90° en las esquinas de las paredes.

  3. Hacer rollos pequeños de cable sobrante detrás del mueble.

Si usaran fibra común, la señal se degradaría rápidamente. La fibra G.657 garantiza que, aunque el cable esté un poco "apretado" o doblado, la potencia óptica que llega al router sea la correcta.

Resumen Técnico

  • Tipo de fibra: Monomodo.

  • Uso: Redes FTTH (Fiber to the Home) e interiores de edificios.

  • Ventaja clave: Baja pérdida de potencia ante curvas cerradas.

  • Compatibilidad: La versión G.657.A2 es la más versátil hoy en día por ser resistente y compatible con la red externa.

 


Saludos DevicePC

martes, 25 de agosto de 2026

¿Tu Internet va lento o te están haciendo "Cuello de Botella"? Aprende a leer tus datos

Seguro te ha pasado: contratas un plan de Internet genial, pones a descargar un archivo pesado y el navegador te dice que baja, por ejemplo, a "8,5 MB/s". Te entra la duda y te preguntas si tu cable de red o tu computadora tienen un problema.

Hoy vamos a enseñarte a diagnosticar tu red usando datos reales, a descubrir si sufres del temido cuello de botella y a saber cuál es el mejor test para medir tu velocidad real. 

 


 

El gran truco de las descargas: Megabits vs. Megabytes

El primer error común es confundir las unidades de medida. Las empresas de telecomunicaciones te venden el plan en Megabits por segundo (Mbps), pero los navegadores (como Chrome o Edge) te muestran las descargas en Megabytes por segundo (MB/s).

Para entender tu velocidad real, debes aplicar una regla matemática simple: Multiplica tus MB/s por 8. 

 

  • Caso real: Si tu descarga va a 8,5 MB/s, en realidad estás consumiendo 68 Mbps de tu ancho de banda (8,5 X 8 = 68). Si tu test de velocidad da unos 90 Mbps, significa que esa sola descarga está exprimiendo casi el 80% de toda tu conexión. ¡Tu red no está lenta, está trabajando a tope!

 Cómo saber si tienes un "Cuello de Botella" (Hardware vs. Internet)

Un cuello de botella ocurre cuando un componente rápido se ve frenado por uno lento. Para saber si el problema es de tu casa o de tu proveedor, debes revisar la Velocidad de Vínculo en la configuración de red de tu sistema operativo.

ComponenteVelocidad Máxima¿Hace cuello de botella?
Tarjeta de red + Cable Cat 6A1000 Mbps (1 Gbps)No. Está lista para el futuro.
Plan Fibra  (Ejemplo)Hasta 400 Mbps de bajada / 30 Mbps de subidaA medias. Es ideal para compartir en familia sin demoras, pero limitará las descargas masivas a esa velocidad.
Plan de Internet Residencial Antiguo90 - 100 MbpsSí. El límite estricto lo pone el contrato con tu proveedor.

Si tu PC y tu router negocian a 1000/1000 Mbps (Gigabit Ethernet), significa que tu infraestructura interna está perfecta. Si descargas al máximo de tu línea, el "embudo" no es tu computadora ni tu cable Cat 6A; simplemente llegaste al límite del plan que estás pagando.

📌 La regla de oro: En una conexión de 90 Mbps, lo máximo que vas a ver en el indicador de tu navegador serán unos 11,2 MB/s (). Por otro lado, si contrataras un plan como el Fibra (de 400 Mbps), tu tope teórico en el navegador sería de 50 MB/s (). Si estás cerca de esos números, estás virtualmente al límite de tu línea.

¿Qué Test de Velocidad es mejor?

No todos los medidores de velocidad actúan igual. Aquí analizamos los tres más populares para que sepas cuándo usar cuál:

Speedtest de Ookla

Es el estándar de la industria. Su gran ventaja es que busca el servidor más cercano a tu ubicación física (muchas veces dentro de la propia red de tu proveedor).

  • Ideal para: Saber si tu proveedor te está entregando los Megas exactos que estás pagando en tu contrato. 


     

Cloudflare (speed.cloudflare.com)

Cloudflare no solo mide la velocidad; analiza la consistencia de tu red de manera científica. Te muestra gráficos detallados de latencia bajo carga (Bufferbloat). Esto te dice qué tanto sufre tu conexión (tu ping) cuando pones a descargar un archivo pesado mientras juegas o estás en una videollamada.

  • Ideal para: Gamers y profesionales que necesitan medir la estabilidad, la pérdida de paquetes y la calidad real de la línea.

El test de tu proveedor local

Muchos proveedores locales ofrecen su propio velocímetro dentro de su red nacional.

  • Ideal para: Descartar problemas internacionales. Si el test de tu proveedor da la velocidad contratada, pero los servidores de afuera van lento, sabes que el problema está en los cables submarinos de salida internacional o en la saturación del servidor de origen (como cuando Google Fotos limita la velocidad de sus servidores para no colapsar).

La paradoja: Test a toda velocidad, pero descargas lentas

A veces el panorama cambia de forma desconcertante: haces un test, la aguja vuela por los aires, pero pones a bajar un archivo y se arrastra en Kilobytes. Vamos a diseccionar este fenómeno clásico de las redes informáticas a través de casos reales:

Caso A: Autopistas gigantes libres (El Test de Velocidad)



El test que marca 884.18 Mbps con 8 ms de ping. Muestra una infraestructura local y fibra óptica con una autopista gigantesca libre.

 


Otra conexión muy saludable de 349.67 Mbps en la web y los 54.12 Mbit/s en la terminal de Linux a través de speedtest-cli.

Caso B: El tráfico a paso de tortuga (La realidad del Navegador)

A pesar de tener autopistas de 350 Mbps a casi 900 Mbps, mira las velocidades reales de descarga en los navegadores en estos tres escenarios comunes:

  • Escenario 1: Un archivo .dmg bajando a apenas 8.4 KB/s (¡Faltan 4 horas para solo 127 MB!). 


  • Escenario 2: Un archivo WinRAR bajando a 41.6 KB/s (18 horas restantes). 



  • Escenario 3: Una descarga desde un servidor externo como Pixeldrain bajando a 48.0 KB/s (15 horas restantes). 



El Diagnóstico: ¿Quién está estrangulando tus descargas?

Cuando el test de velocidad da al máximo pero el navegador baja en Kilobytes (KB/s), el cuello de botella nunca es tu PC, ni tu cable Cat 6A, ni tu router, ni tu proveedor de internet. El problema está en el trayecto externo o en el destino.

Aquí están los tres culpables habituales:

  • Límites de velocidad del Servidor de Origen (Capado/Throttling): Servidores de descarga directa gratuitos o de almacenamiento en la nube (como Pixeldrain, MediaFire sin cuenta premium, servidores de hosting pequeños, etc.) limitan intencionalmente la velocidad de descarga por usuario no registrado. Lo hacen para forzarte a pagar una suscripción premium o para evitar que colapsen sus servidores. Te ponen un "embudo" artificial: aunque tengas 10 Gbps de internet, ellos solo te enviarán datos a 40 KB/s.

  • Saturación en las Rutas de Tránsito Internacional: El test de velocidad mide la distancia entre tu casa y el servidor más cercano de tu ciudad o país (un trayecto corto y limpio). Sin embargo, cuando descargas un archivo alojado en un servidor remoto en Europa o Asia, los datos pasan por decenas de nodos y cables submarinos internacionales. Si uno de esos nodos intermedios está saturado, tu descarga se frena por completo.

  • Descarga en un solo hilo (Single-thread vs Multi-thread): Los navegadores web por defecto abren una única conexión para bajar un archivo. Si esa ruta específica está congestionada o el servidor remoto es lento, la descarga se estanca en el rango de los KB/s.

¿Cómo solucionarlo o comprobarlo?

Si te vuelve a pasar esto y quieres forzar a que la descarga aproveche tus cientos de Megas, prueba lo siguiente:

  1. Usa un Gestor de Descargas (como JDownloader2 o Motrix): Estos programas "rompen" el archivo en 10 o 20 partes y las descargan simultáneamente (Multi-threading). Si el servidor te limita a 40 KB/s por hilo, al abrir 20 hilos podrías multiplicar la velocidad de forma notable.

  2. Prueba una descarga de alto rendimiento real: Para verificar si tu navegador es capaz de exprimir tu red fuera de un test de velocidad, intenta descargar el instalador de algún programa masivo como el cliente de Steam, Battle.net o Epic Games. Estas empresas cuentan con redes de distribución de contenido (CDNs) globales capaces de saturar conexiones de 500 Mbps o más sin pestañear. Si allí baja a toda velocidad (por ejemplo, a unos 40 o 50 MB/s), confirmas al 100% que las velocidades lentas son culpa exclusiva de las páginas web de origen.

Conclusión

Si tu tarjeta de red marca 1000 Mbps, tu test de velocidad te da la tarifa plana contratada y tus descargas consumen la mayor parte de esos Megas, felicidades: tu red está impecable. 

La próxima vez que veas una descarga "lenta", haz la conversión matemática, evalúa de dónde viene el archivo y sabrás de inmediato dónde está el verdadero cuello de botella. 

 

Saludos DevicePC