graph TD subgraph PLC ["Autómata Programable (IP: 192.168.1.10)"] MODBUS["Servidor Modbus
TCP / 502"] OPC["Servidor OPC UA
TCP / 4840"] WEB["Servidor Web (Diagnóstico)
TCP / 80 - 443"] EIP["EtherNet/IP
UDP / 2222 - TCP / 44818"] end SCADA["Sistema SCADA"] -->|Consulta Registros| MODBUS ERP["Sistema MES/ERP"] -->|Lectura de Tags| OPC HMI["Panel de Operador"] -->|I/O Messaging| EIP PC["PC de Mantenimiento"] -->|Visor de Alarmas| WEB style PLC fill:#ecf0f1,stroke:#34495e,stroke-width:2px style MODBUS fill:#3498db,color:#fff style OPC fill:#9b59b6,color:#fff style WEB fill:#e67e22,color:#fff style EIP fill:#27ae60,color:#fff

1. El Concepto de Multiplexación: ¿Para qué sirven los Puertos?

En el diseño y diagnóstico de redes (UF1794), la Capa 3 (IP) resuelve un problema fundamental: llevar el paquete de datos desde el SCADA hasta el PLC correcto. Sin embargo, una vez que el paquete entra por la tarjeta de red del autómata, surge un nuevo problema: ¿A qué aplicación interna va dirigido ese paquete? Un PLC moderno ejecuta decenas de procesos simultáneamente: atiende peticiones Modbus, publica datos por OPC UA, sirve páginas web de diagnóstico y se comunica con periféricos.

Aquí es donde entra la Capa 4 (Transporte) con su concepto de Puertos Lógicos. Si la dirección IP es la dirección del "edificio" (el PLC), el puerto es el número de la "puerta" de la oficina concreta dentro de ese edificio. Los protocolos TCP y UDP disponen de 65.535 puertos. Mediante la multiplexación, un PLC puede recibir tráfico por un único cable y clasificarlo instantáneamente: "Este paquete va al puerto 80, lo envío al servidor web; este va al 502, se lo paso a la tarea de Modbus".



2. Puertos Industriales Críticos (Well-Known Ports)

La Internet Assigned Numbers Authority (IANA) estandariza el uso de ciertos puertos para que los equipos de diferentes fabricantes puedan entenderse por defecto. Un técnico de Nivel III debe memorizar los puertos que dan vida a la automatización:

  • TCP 502 (Modbus TCP): Es el abuelo de los protocolos industriales sobre Ethernet. Totalmente ubicuo, inseguro por diseño (carece de autenticación nativa) y el objetivo número uno de los escáneres de ciberseguridad.
  • TCP 102 (S7 Comm): El puerto propietario utilizado por los PLCs de Siemens (S7-300, S7-1200, S7-1500) para la programación desde TIA Portal y la comunicación SCADA/HMI.
  • TCP 44818 y UDP 2222 (EtherNet/IP): El estándar promovido por Rockwell/Allen-Bradley. Usa TCP 44818 para el intercambio de mensajes explícitos (configuración y diagnóstico) y UDP 2222 para el intercambio de E/S implícitas (alta velocidad, no garantizada).
  • TCP 4840 (OPC UA): El lenguaje de la Industria 4.0. OPC Unified Architecture utiliza este puerto para servir datos complejos desde el PLC hacia sistemas MES/ERP, integrando seguridad (certificados) desde el primer diseño.
  • TCP 1883 / 8883 (MQTT): Protocolo de telemetría IoT muy ligero. El 1883 es en texto plano, mientras que el 8883 está cifrado con SSL/TLS. Muy usado para subir datos de planta a la nube (AWS/Azure).


3. La Regla de Oro en Ciberseguridad OT: "Default Deny"

Conocer estos puertos no solo es vital para configurar un SCADA, sino que es la piedra angular de la Ciberseguridad Industrial. Muchos PLCs vienen de fábrica con multitud de puertos abiertos (Servidor Web, FTP, Telnet) para "facilitar la vida" al programador. Cada puerto abierto es una puerta sin llave por la que un atacante o un malware puede entrar al cerebro de la máquina.

Motores de búsqueda como Shodan escanean continuamente internet buscando, por ejemplo, direcciones IP públicas que tengan el puerto TCP 502 abierto, exponiendo miles de PLCs vulnerables al mundo. Para evitar esto en las redes de planta, los Firewalls Industriales aplican la regla del Default Deny (Denegación por Defecto). La política es: "Bloquea absolutamente los 65.535 puertos entre la red IT y la red OT. Luego, de forma quirúrgica, abre únicamente el puerto TCP 4840 para que el servidor MES pueda leer el OPC UA del autómata". Cualquier intento de acceder al puerto 502 o al 80 será destruido silenciosamente por el Firewall.

EDIFICIO IP: 192.168.1.100 (PLC) TCP 502 MODBUS OPEN TCP 102 S7 COMM OPEN TCP 80 WEB HTTP CLOSED TCP 4840 OPC UA OPEN Dst: TCP 502 Dst: TCP 80
Figura 1: La Multiplexación de Puertos. La dirección IP actúa como la dirección principal de la máquina. El campo "Puerto Destino" en la cabecera TCP/UDP indica a qué aplicación o servicio específico (Modbus, OPC, Web) deben entregarse los datos. Cerrar puertos innecesarios (como el 80) es la primera línea de defensa cibernética (Hardening).
Fuente: Elaboración Propia. Licencia: CC BY-SA 4.0.

🎥 Formación Técnica: Escaneo de Puertos y Ciberseguridad OT

Descubre cómo los atacantes utilizan herramientas como Nmap y el motor de búsqueda Shodan para localizar PLCs en internet simplemente buscando el puerto TCP 502 abierto.

▶ Ver Riesgos de Puertos Abiertos

📝 Evaluación Técnica: Puertos Lógicos

1. Al analizar el tráfico en un switch hacia un PLC de Rockwell, ves miles de paquetes UDP dirigidos al puerto 2222 y algunos paquetes TCP dirigidos al puerto 44818. ¿A qué protocolo industrial corresponde este tráfico?

2. ¿Qué vulnerabilidad crítica presenta un PLC que tiene el puerto TCP 502 (Modbus TCP) expuesto de cara a la red corporativa o a Internet sin ningún firewall intermedio?

3. Durante la puesta en marcha, un sistema MES/ERP necesita extraer datos de producción directamente del PLC utilizando el estándar de la Industria 4.0 (OPC UA). Sin embargo, la conexión falla. El administrador de IT confirma que el Firewall permite el paso del Ping (ICMP) y que el puerto TCP 80 está abierto. ¿Cuál es el problema?

🤖 Ejercicio Práctico 4: Escáner de Puertos OT con Python

Objetivo: Crear un script en Python que audite la seguridad de un PLC comprobando qué servicios tiene expuestos (abiertos) a la red usando la librería nativa `socket`.

Copia el siguiente *prompt* y pégalo en un modelo de IA (como ChatGPT, Gemini o Claude). Analiza el código y su potencial uso en auditorías de planta.

"Actúa como un analista de ciberseguridad industrial (OT). Escribe un script en Python usando la librería 'socket' que funcione como un escáner de puertos simple. El script debe: 1. Pedir al usuario una dirección IP objetivo (ej: la IP de un PLC). 2. Definir un diccionario con los puertos industriales más comunes: 80 (HTTP), 102 (S7 Comm), 502 (Modbus TCP), y 4840 (OPC UA). 3. Intentar realizar una conexión TCP a cada uno de esos puertos con un timeout muy corto (ej. 1 segundo). 4. Si la conexión tiene éxito, debe imprimir en pantalla '[PUERTO] - [NOMBRE DEL SERVICIO]: ABIERTO (¡Advertencia!)'. Si falla, imprimir 'CERRADO'. Comenta en el código por qué detectar puertos abiertos como el 502 es el primer paso en la fase de reconocimiento de un ciberataque industrial."

Análisis de la respuesta esperada: La IA programará una versión miniatura y educativa de herramientas masivas como Nmap. Al ejecutarlo contra un autómata real, el script te revelará inmediatamente qué "puertas" tiene abiertas el fabricante por defecto. Comprender cómo funciona la Capa 4 a nivel de programación te permitirá dialogar con el departamento IT para justificar qué reglas de Firewall necesitas (ej. "Abridme el TCP 102 para el TIA Portal, pero bloquead todo lo demás").