
El modelo OSI explicado: las 7 capas y la encapsulación
Qué es el modelo OSI, para qué sirve cada una de sus 7 capas y cómo un dato se encapsula en segmentos, paquetes, tramas y bits al viajar por la red.
El modelo OSI describe cómo viaja un dato por una red dividiéndolo en 7 capas independientes. Cada capa resuelve un problema concreto y solo habla con la capa que tiene encima y debajo, de modo que puedes cambiar una sin tocar las demás.
¿Qué es el modelo OSI?
El modelo OSI (Open Systems Interconnection) es un marco de referencia de siete capas que estandariza cómo se comunican dos máquinas en red. Sirve para diseñar protocolos, diagnosticar fallas y razonar sobre en qué nivel ocurre un problema. No es software que se instale: es un mapa mental compartido.
¿Para qué sirve cada capa?
Piensa en una cuadrilla de siete obreros. Cada uno tiene un oficio y ninguno hace el trabajo del otro: el de arriba habla el idioma del programa, el de abajo mueve electricidad por un cable, y entre medio están los que traducen, cifran, ordenan y eligen el camino.
- 7 AplicaciónHabla el idioma del programaHTTP, DNS, SMTP. Es la única capa que le importa a quien escribe la aplicación, y la única que ve el usuario.
- 6 PresentaciónTraduce y cifraDecide cómo se representan los datos: codificación de texto, compresión, y el cifrado que convierte el mensaje en ruido para quien mire.
- 5 SesiónAbre y cierra la conversaciónEstablece que dos extremos están hablando entre sí, y que pueden retomar donde iban. En la práctica TLS cumple esta capa y la anterior a la vez.
- 4 TransporteEntrega completo y en ordenTCP parte el mensaje en pedazos numerados, los reenvía si se perdieron y los rearma al llegar. UDP hace lo mismo sin garantías, a cambio de ir más rápido.
- 3 RedElige el camino entre redesLas direcciones IP y el enrutamiento. Es la capa que hace que un paquete salga de tu casa y llegue a un servidor en otro continente, saltando de router en router.
- 2 EnlaceLe pasa la pelota al de al ladoDirecciones MAC dentro de la misma red física. No sabe qué es Internet: solo sabe entregarle la trama al siguiente aparato del cable.
- 1 FísicaConvierte bits en señalVoltaje sobre cobre, luz por fibra, radio por el aire. Aquí ya no hay datos, hay física: si el cable está malo, todo lo de arriba sobra.
Se leen de arriba abajo cuando el dato sale de tu máquina, y de abajo arriba cuando llega a la otra.
¿Cómo se encapsula un dato?
La encapsulación es el mecanismo central del modelo. Al bajar por las capas, el dato acumula una cabecera en cada nivel: primero se convierte en segmento (con TCP y el puerto), luego en paquete (con la IP de destino), después en trama (con la MAC) y finalmente en bits en el cable. En el receptor el proceso ocurre al revés: cada capa quita su cabecera hasta recuperar el dato original.
Un paquete de verdad, capa por capa
Hasta aquí es la teoría que está en todos lados. Lo que sigue no: capturé con tcpdump el saludo que mi máquina le manda a este mismo sitio y lo abrí byte a byte. Seis de las siete capas dejan sus bytes ahí, de la 2 a la 7. La única que no aparece es la física, y su ausencia también enseña: bajo la capa 2 ya no hay datos que mirar, hay voltaje, y para verlo hay que preguntarle a la tarjeta de red en vez de al paquete.
tcpdump. Enciende una unidad del rack y mira qué parte del paquete le corresponde.Física Convierte bits en señal
Esta capa no aparece en el volcado, y ese es el punto: aquí ya no hay bytes, hay señal eléctrica sobre un par de cables. Sus datos no salen de tcpdump, salen de preguntarle a la tarjeta de red.
- 100 Mb/s
- velocidad negociada del enlace
- Full duplex
- puede enviar y recibir a la vez
- Par trenzado
- cobre, no fibra ni radio
- Link detected: yes
- hay alguien del otro lado
Enlace Le pasa la pelota al de al lado
Direcciones MAC: quién le entrega a quién dentro de la misma red física. No sabe nada de Internet, solo del cable que tiene enfrente.
- 34 0a 33 8a 8e 1f
- destino: mi router, el siguiente salto
- 08 bf b8 3e 19 a1
- origen: la tarjeta de red de mi máquina
- 08 00
- lo que viene adentro es IPv4
Red Elige el camino entre redes
Las direcciones IP y el salto entre redes. Es la capa que hace que esto funcione entre continentes y no solo dentro de tu casa.
- 45
- versión 4, cabecera de 20 bytes
- 02 39
- largo total del paquete: 569 bytes
- 40
- TTL 64: le quedan 64 saltos antes de que lo descarten
- 06
- lo que viene arriba es TCP
- c0 a8 00 65
- origen 192.168.0.101, mi máquina en la red de casa
- 4c 0d e7 b4
- destino 76.13.231.180, el servidor de este sitio
Transporte Entrega completo y en orden
Elige la puerta de la máquina y se hace cargo de que nada se pierda ni llegue desordenado. Es quien reintenta cuando algo no llegó.
- a2 72
- puerto de origen 41586, que eligió mi sistema al azar
- 01 bb
- puerto de destino 443: HTTPS
- e4 a4 2b 63
- número de secuencia, para reordenar al llegar
- 80 18
- banderas PSH y ACK: van datos y confirmo lo anterior
- 01 f6
- ventana 502: cuánto me pueden mandar sin esperar respuesta
Sesión Abre y cierra la conversación
Establece que dos extremos están hablando entre sí. Aquí empieza el registro TLS, que en la práctica cumple esta capa y la siguiente a la vez.
- 16
- registro TLS de tipo handshake
- 03 01
- versión anunciada, por compatibilidad
Presentación Traduce y cifra
Decide cómo se representan los datos y negocia el cifrado. Va pegada a la anterior porque el mismo protocolo hace las dos cosas.
- 02 00
- largo del saludo que viene detrás
- 01
- mensaje ClientHello: yo saludo primero
Aplicación Habla el idioma del programa
Lo que a ti te importa: a qué sitio vas y qué idioma hablas con él. Todo lo de abajo existe para llevar esto de un lado a otro.
- 65 66 72 61 69 6e …
- en texto plano se lee efraingaray.com
- 02 68 32
- sé hablar h2, o sea HTTP/2
- 68 74 74 70 2f 31 2e 31
- y también http/1.1
Tres cosas que ese volcado enseña mejor que cualquier diagrama:
Las capas no son carpetas, son cebolla. Los primeros 14 bytes son la capa 2 y dicen a qué aparato del cable entregarle. Los 20 siguientes son la capa 3 y dicen a qué máquina del mundo. Los 32 que vienen son la capa 4 y dicen a qué puerta de esa máquina. Recién después empieza lo que el programa quería mandar. Cada capa envuelve a la anterior sin abrirla.
El nombre del sitio viaja en claro, aunque la conexión sea cifrada. Ahí, en el byte 229, se lee efraingaray.com en texto legible. Es el SNI, y va sin cifrar porque el servidor necesita saber qué certificado presentar antes de que exista el cifrado. Quien mire tu tráfico no ve lo que pides, pero sí a quién se lo pides.
En el saludo TCP las capas altas están vacías. Los tres primeros paquetes de una conexión no llevan ni un byte de aplicación: son puro control de la capa 4 poniéndose de acuerdo. Por eso una web “lenta al conectar” y una web “lenta al cargar” son problemas de capas distintas.
Dónde se rompe cada capa, en la práctica
Pensar en capas sirve para una cosa concreta: acotar dónde buscar cuando algo falla.
| Síntoma | Capa probable | Qué revisar |
|---|---|---|
| No hay enlace, el cable no da señal | 1 · Física | Cable, puerto, potencia de la señal |
| Ves la red pero no llegas al router | 2 · Enlace | Dirección MAC, VLAN, tabla ARP |
| Llegas al router pero no a Internet | 3 · Red | Ruta por defecto, tabla de rutas, TTL agotado |
| Conecta pero se corta o va lentísimo | 4 · Transporte | Puerto cerrado, retransmisiones, ventana |
| El navegador dice que el certificado no vale | 5 y 6 · Sesión | Fecha del sistema, cadena de confianza, SNI |
| Carga pero devuelve un error del servidor | 7 · Aplicación | La aplicación, sus registros, la consulta |
La regla que uso: empieza por abajo. Si la capa 3 no responde, no tiene sentido depurar la 7. Un ping que funciona descarta las tres primeras capas de un golpe.
Preguntas que aparecen siempre
¿El modelo OSI se usa de verdad, o TCP/IP lo reemplazó? Las dos cosas. Lo que corre en la red es TCP/IP, que tiene cuatro capas. OSI se sigue usando como vocabulario compartido: cuando alguien dice “es un problema de capa 2”, todos entienden de qué habla, aunque el paquete real no tenga siete capas separadas.
¿Por qué son siete y no cinco? Porque OSI es un modelo de referencia de 1984, pensado para describir cualquier red posible. En la práctica las capas 5, 6 y 7 se mezclan: en el paquete de arriba, TLS hace de sesión y de presentación, y HTTP de aplicación, pero viajan pegados en el mismo tramo de bytes.
¿Cómo veo esto en mi propia máquina? Con tcpdump -i any -X "host loquesea and tcp port 443" en Linux o macOS, o con Wireshark si prefieres verlo con colores. El comando que usé para la captura de arriba es exactamente ese.
De dónde sale todo esto
El modelo no es folclore de tutoriales: tiene una norma y un paper fundacional, y los dos se pueden leer gratis.
La norma. ITU-T X.200 (07/1994), que es el texto idéntico de ISO/IEC 7498-1. Es la fuente primaria y está publicada sin costo, en PDF de 419 KB. Dos partes valen la pena:
- La cláusula 6.2 explica por qué son siete y no otro número: enumera los principios con los que el comité decidió dónde cortar cada capa. Es la respuesta a la pregunta que todos hacen y casi nadie contesta.
- La cláusula 7 describe cada capa, una por subsección, de la 7.1 Aplicación a la 7.7 Física. Fíjate en el orden: la norma las numera de arriba abajo, al revés de como se dibujan.
El paper. Zimmermann, H. (1980). OSI Reference Model — The ISO Model of Architecture for Open Systems Interconnection. IEEE Transactions on Communications, vol. COM-28, n.º 4, abril de 1980, pp. 425–432. DOI 10.1109/TCOM.1980.1094702. Hay una copia libre en PDF. Son ocho páginas y explican el modelo cuando todavía era una propuesta, sin la capa de mito que le creció encima.
El libro. Tanenbaum, A. S. y Wetherall, D. J. Computer Networks, 5.ª edición, sección 1.4.1 «The OSI Reference Model», página 41. Ahí está la comparación con TCP/IP en la sección siguiente, la 1.4.2, que es donde se entiende por qué el modelo de siete capas describe y el de cuatro es el que corre.
Lo demás de este artículo —el paquete, los bytes, la velocidad del enlace— salió de mi propia máquina, no de esas fuentes.
Al final es un mapa mental compartido
Ninguna máquina “ejecuta OSI”. Lo que corre ahí abajo es TCP/IP, con cuatro capas, y el paquete que viste no trae siete etiquetas separadas. Entonces, ¿por qué seguimos enseñándolo?
Porque cuando alguien dice “es un problema de capa 2”, todos en la sala saben dónde mirar sin explicar nada más. Ese es el valor real: no es un plano del sistema, es el vocabulario que permite que dos personas depuren la misma falla sin hablar de cosas distintas.
Por eso vale la pena aprenderlo aunque el paquete no lo respete al pie de la letra.
¿Por qué importa en la práctica?
Pensar en capas acota dónde buscar cuando algo falla. Un problema de resolución de nombres vive en L7; una ruta caída, en L3; un cable o Wi-Fi con ruido, en L1. Separar responsabilidades es también por qué Internet escala: TCP no necesita saber si viaja por fibra o Wi-Fi, y Ethernet no necesita entender HTTP.
Comentarios
Todavía no hay comentarios. El primero es tuyo.