graph TD subgraph Captura_en_Planta ["Técnico en Planta"] PC_Planta["Portátil con Wireshark"] --"Captura en Ring Buffer"--> Switch Fallo["Fallo Intermitente"] -->|"Detiene la captura"| PC_Planta end subgraph Analisis_Remoto ["Ingeniero Experto (Remoto)"] PC_Oficina["PC de Oficina"] Email["Email con .pcapng adjunto"] end PC_Planta --"Exporta paquetes relevantes"--> Archivo["falla-robot.pcapng"] Archivo --> Email Email --> PC_Oficina style PC_Planta fill:#f39c12,color:white style Archivo fill:#27ae60,color:white style PC_Oficina fill:#3498db,color:white

1. ¿Qué es un Archivo PCAP?

Un archivo de captura de paquetes, con extensión .pcap o, más modernamente, .pcapng (Next Generation), es el estándar de facto para guardar tráfico de red. Para un técnico de UF1794, un archivo PCAP es la "caja negra" de la red: una grabación bit a bit, con marcas de tiempo de microsegundos, de todo lo que ha pasado por el cable. Es la evidencia digital definitiva para un análisis forense de un problema.

La gran ventaja de este formato es que es universal. Una captura hecha con Wireshark en Windows se puede abrir en un Mac con `tcpdump` o en un servidor Linux con `tshark` para un análisis automatizado. Esto permite la colaboración entre equipos y la escalada de problemas a expertos.



2. Captura en Búfer Circular (Ring Buffer)

El problema más frustrante en una fábrica es el fallo intermitente: "el robot se para una vez cada tres horas, pero no sabemos por qué". Dejar Wireshark capturando durante tres horas puede generar un archivo de cientos de gigabytes, haciendo su análisis imposible.

La solución es la captura en búfer circular (Ring Buffer). En lugar de guardar en un único archivo gigante, le decimos a Wireshark que cree una serie de archivos más pequeños (ej. 10 archivos de 100 MB cada uno). Cuando el archivo nº 10 se llena, Wireshark sobrescribe automáticamente el archivo nº 1. De esta forma, siempre tenemos en disco los últimos minutos de tráfico. Cuando el fallo ocurre, el técnico detiene la captura manualmente, y tendrá guardada la "fotografía" exacta de la red justo antes, durante y después del evento.



3. Exportar Paquetes Específicos: La Clave de la Eficiencia

Una vez que tienes una captura, incluso una pequeña de 100 MB, puede contener millones de paquetes. Si has identificado un problema entre el PLC y un variador, no tiene sentido enviar la captura completa a un compañero, ya que el 99% del tráfico (ARP, DHCP, etc.) es "ruido" irrelevante.

La práctica profesional consiste en aislar y exportar:

  1. Aplica un filtro de visualización: Usa un filtro para mostrar solo la conversación de interés. Por ejemplo: ip.addr == 192.168.1.10 and ip.addr == 192.168.1.20.
  2. Exporta los paquetes mostrados: Ve al menú File > Export Specified Packets.. En el diálogo, asegúrate de que la opción "Displayed" (Mostrados) está seleccionada.
  3. Guarda el nuevo archivo: Dale un nombre descriptivo, como fallo-comunicacion-plc-variador.pcapng.

El resultado es un archivo muy pequeño y enfocado que un experto puede analizar en segundos, en lugar de perder horas buscando entre millones de paquetes irrelevantes.



4. Anotar y Comentar: Dejando Pistas para el Futuro

Wireshark no es solo un visor, también es una herramienta de documentación. Antes de enviar un archivo PCAP a un compañero o guardarlo como registro de una avería, es una excelente práctica añadir comentarios:

  • Comentarios de Paquete (Packet Comments): Puedes hacer clic derecho sobre un paquete específico (ej. el que contiene un mensaje de error) y seleccionar "Packet Comment.". Este comentario se guarda dentro del archivo .pcapng y será visible para cualquiera que lo abra.
  • Anotaciones de Experto (Expert Info): Wireshark analiza automáticamente el tráfico y añade sus propias anotaciones (Notas, Chats, Advertencias, Errores). Aprender a interpretar estas anotaciones automáticas puede acelerar enormemente un diagnóstico.

Un archivo PCAP bien comentado es un documento de ingeniería de un valor incalculable. Permite que un técnico que se enfrente al mismo problema dentro de dos años pueda entender qué se analizó y qué conclusiones se sacaron en el pasado.

Como funciona Wireshark en entornos industriales
Figura 1: Como funciona Wireshark en entornos industriales
Fuente: Elaboración propia / Licencia: CC BY-NC 4.0.

📝 Evaluación Técnica: Gestión de Capturas

1. ¿Para qué se utiliza la función de captura en "búfer circular" (Ring Buffer) de Wireshark?

2. Has capturado 1 GB de tráfico para diagnosticar un problema. Tras aplicar un filtro, has aislado los 50 paquetes relevantes. ¿Cuál es la forma más profesional de enviar esta información a un compañero para que te ayude?

3. ¿Qué formato de archivo utiliza Wireshark por defecto para guardar las capturas y por qué es tan importante en la industria?

🤖 Ejercicio Práctico 6: Editor de PCAP con Scapy

Objetivo: Aprender a manipular archivos PCAP mediante programación, replicando la función "Export Specified Packets" de Wireshark.

Copia el siguiente *prompt* y pégalo en un modelo de IA (como ChatGPT, Gemini o Claude).

Actúa como un desarrollador de herramientas de red. Escribe un script en Python que utilice la librería `scapy` para leer un archivo PCAP y crear uno nuevo filtrado. El script debe: 1. Crear un archivo PCAP de prueba llamado `captura_original.pcap` que contenga una mezcla de 10 paquetes (ej. 5 ICMP y 5 ARP). 2. Leer todos los paquetes del archivo `captura_original.pcap` usando `rdpcap()`. 3. Crear una nueva lista vacía. Iterar sobre los paquetes leídos y añadir a la nueva lista solo aquellos que sean de tipo ICMP. 4. Escribir la lista de paquetes filtrados a un nuevo archivo llamado `captura_filtrada.pcap` usando `wrpcap()`. 5. Imprimir un mensaje de éxito indicando cuántos paquetes se leyeron y cuántos se escribieron en el nuevo archivo. Comenta el código explicando cómo este proceso es fundamental para automatizar el análisis de grandes volúmenes de capturas y para anonimizar datos sensibles antes de compartirlos.