¿Qué es la Capa 7?

La capa 7 se refiere a la capa de aplicación en el modelo de red OSI. Es la capa superior de este modelo de red y gestiona protocolos estándar con los que los usuarios interactúan directamente, como el tráfico HTTP para navegación sitio web.

Solicite una demostración Punto de referencia de seguridad NGFW de Miercom 2024

¿Qué es la Capa 7?

El modelo OSI

El modelo de Interconexión de Sistemas Abiertos (OSI) es un modelo conceptual sobre cómo se estructura el tráfico de red. Las siete capas del modelo OSI incluyen:

  1. Capa física: Mueve datos a través de un medio físico mediante electrones, luz, etc.
  2. Capa de enlace de datos: Transfiere datos entre nodos, gestionando el medio físico y corrección de errores. Ethernet es un protocolo de Capa 2.
  3. Capa roja: Gestiona la dirección y enrutamiento rojo para mover datos entre rojos. IP es un protocolo de Capa 3.
  4. Capa de transporte: Emplea protocolos como TCP y UDP para transmitir datos entre sistemas y puede ofrecer corrección de errores.
  5. Capa de sesión: Gestiona las conexiones y sesiones entre dos computadoras.
  6. Capa de presentación: Realiza cifrado, compresión y formato de datos para cerciorar que los datos se traduzcan correctamente entre la red y la aplicación.
  7. Capa aplicación: Permite que las aplicaciones de software del usuario final envíen y reciban datos por encima del rojo.

Importancia de la Capa 7

La capa 7 es la capa más alta del modelo OSI y se ocupa de las aplicaciones que interactúan directamente con el usuario.

Los niveles de aplicación más bajos del modelo OSI se ocupan de cerciorar que los datos lleguen a donde deben ir y estén formateados adecuadamente. La Capa 7 es donde operan las aplicaciones que interactúan con el usuario. Por ejemplo, al navegar por el sitio web, un usuario empleará el protocolo sitio web HTTPS para comunicar con el servidor sitio web remoto.

HTTPS es un protocolo de Capa 7 cuyo tráfico está encapsulado dentro de protocolos de capa inferior, tales como:

  • TCP
  • QUIC
  • IP
  • Ethernet

Estos protocolos son responsables de cerciorar que los datos lleguen de una aplicación concreta en la computadora cliente a una aplicación concreta en el servidor, mientras que HTTPS transporta los datos reales que hacen funcionar la sesión de navegación sitio web.

Balanceo de carga en la Capa 7

Una organización puede optar por implementar el balanceo de carga en la Capa 7 del modelo OSI. Esto significa que el tráfico legítimo de una sola aplicación se distribuye entre varios servidores diferentes, cerciorando que no se sobrecarguen.

Por lo tanto, el balanceo de carga mejora el rendimiento general de la aplicación. Desde la perspectiva del usuario, todos los servidores detrás de un balanceador de carga de Capa 7 son indistinguibles ya que tendrían la misma dirección IP pública y números de puerto. Pero el balanceador de carga puede enrutar el tráfico a los servidores según su utilización.

Además, el balanceador de carga puede emplear cookies u otra información incluida en las peticiones para cerciorar que el tráfico de la misma sesión vaya al mismo servidor, permitiendo la caché y optimizando el servicio.

El balanceo de carga también puede ocurrir en la Capa 4, la Capa de Transporte del modelo OSI. En este caso, diferentes servidores ascendentes usarían diferentes puertos TCP/UDP , permitiendo que un balanceador de carga envíe rápidamente tráfico desde la misma sesión al mismo servidor sin inspeccionar su contenido real. Sin embargo, este enfoque ofrece un control menos granular sobre las sesiones enviadas a cada servidor backend.

Protección contra ataques DDoS

La capa 7 también es relevante en el contexto de ataques de denegación de servicio distribuido (DDoS). En los ataques a la capa de aplicación DDoS, una botnet controlada por el atacante intenta dejar un servicio objetivo inaccesible para usuarios y clientes. Los ataques DDoS pueden ocurrir en múltiples capas diferentes del modelo OSI. Un enfoque es intentar saturar un sistema con el enorme volumen de solicitudes.

Estos ataques operan en las capas 3 (rojo) y 4 (transporte) del modelo OSI. Por ejemplo, un ataque de inundación SYN agota el número de sesiones TCP que un servidor mantiene abiertas al mismo tiempo.

SYN Flood

Un SYN Flood es un tipo de ataque DDoS que satura un servidor con solicitudes de conexión, haciendo que el servidor no esté disponible para clientes legítimos.

  • Normalmente, un cliente envía un mensaje SYN (Synchronize) a un servidor para aplicar una conexión a un servidor.
  • El servidor reconoce esta solicitud enviando un mensaje SYN-ACK de vuelta al cliente.
  • Luego, el cliente normalmente responde con un ACK (acuse de recibo), y se establece la conexión.

Sin embargo, en el caso de ataques SYN Flood, el atacante DDoS envía una avalancha de peticiones SYN al servidor pero intencionadamente no responde con un ACK final a ninguno de los mensajes SYN-ACK enviados por el servidor.  Como resultado, el servidor se queda atrapado esperando un gran volumen de respuestas ACK que nunca llegan del cliente.

Este proceso sobrepasa los limitados recursos de cálculo de los servidores, ya que están ocupados intentando gestionar un gran volumen de conexiones medio abiertas. Por eso los ataques SYN Flood también se conocen como 'ataques semiabiertos'.

Ataque DDoS de Capa 7

Los ataques DDoS de Capa 7 están diseñados para explotar vulnerabilidades y cuellos de botella en aplicaciones o servicios concretos. Por ejemplo, los ataques de inundación HTTP intentan enviar a un servidor sitio web más solicitudes HTTP de las que puede manejar. Esto puede ser sustancialmente menor que el número de sesiones TCP simultáneas que puede manejar, lo que hace que este ataque sea más eficiente.

Diferentes tipos de ataques DDoS deben gestionar en distintas capas de OSI. Aunque muchos firewall de aplicaciones pueden manejar ataques de Capa 3/4, proteger contra ataques de Capa 7 requiere un firewall de Capa 7 que inspeccione y entienda los datos de la capa de aplicación.

Soluciones Check Point y el modelo OSI

Las compañías pueden sufrir ciberataques que operan en múltiples capas diferentes del modelo OSI. Por ejemplo, los ataques DDOS pueden realizar en las Capas 3, 4 o 7. Cada uno de estos tipos de ataques opera de forma diferente, y una solución de seguridad de red que solo proporciona protección en las Capas 3 y 4 será ciega ante ataques que ocurran en la Capa 7.

Check Point next-generation firewalls (NGFWs) provide protection at multiple layers of the OSI model, including the ability to inspect and understand network packet payloads to offer application-layer protection. Learn more about the Layer 7 protection that Check Point Force NGFWs provides by signing up for a free demo.