«Oye, ¿la red va lenta hoy o soy yo?» ── Este artículo es para la persona a la que le hacen esa pregunta en la oficina. Mira si te suena algo de esto.
- Cada lunes a las 9 de la mañana, todo en la empresa se vuelve desesperantemente lento
- Un equipo o una zona concreta de la oficina siempre tiene problemas
- En cuanto te conectas a la VPN, no solo los sistemas internos: hasta navegar por la web se arrastra
- Los números del test de velocidad salen bien y, aun así, todo se siente inconfundiblemente lento
Aclaremos algo desde el principio: «lento» no significa necesariamente «la tubería es demasiado estrecha». La lentitud de red tiene un reparto de sospechosos habituales, cada uno definido por qué capa está atascada ── y cada uno muestra síntomas distintos. El mundo está lleno de lentitudes que ninguna ampliación de ancho de banda arreglará jamás.
Esto no es un manual de configuración. Es un mapa de dónde mirar. Asumiendo la red de una oficina pequeña o mediana típica, cubriremos:
- Cómo dividir «lento» en tres problemas distintos (§1)
- DNS ── el atasco antes de que nada empiece siquiera (§2)
- Switches y broadcasts ── cuando el murmullo de una máquina llega a todas (§3)
- VPN ── cuando el tráfico de todos pasa por un solo túnel (§4)
- DHCP, NAT y números de puerto ── cuando los libros de registro de direcciones se agotan (§5)
- Una rutina de diagnóstico en 5 pasos para profesionales (§6)
Con cada sospechoso iremos por el camino más corto hacia el porqué de la lentitud. No hace falta conocimiento profundo de configuración ── la relación causa-efecto es lo único que necesitas llevarte.
Este artículo continúa nuestra serie «cómo funciona tu PC por dentro» (direcciones IP, DNS y firewalls). Tras cubrir un solo PC, ampliamos por primera vez el objetivo a la red de toda una organización.
1. Dividir «lento» en tres problemas ── ancho de banda, latencia y pérdida
1-1. Tres lentitudes, tres enfermedades distintas
«Lento» son en realidad tres cosas distintas con el mismo abrigo puesto. Esta división en tres recorre todo el artículo.
Los tres tipos de «lento»
① Ancho de banda (anchura) Cuántos datos caben a la vez
└ Si se atasca: descargas lentas, todos lentos en horas punta
② Latencia (ida y vuelta) Cuánto tarda un dato en llegar y volver
└ Si se atasca: cada clic va seguido de una pausa
③ Pérdida (datos caídos) Espera a que se reenvíe lo que se perdió
└ Si se atasca: videollamadas entrecortadas, lentitud aleatoria
- Ancho de banda (anchura de la carretera): cuántos datos fluyen por segundo ── el número de carriles. Si faltan, hay atasco; si la carretera está vacía, ningún problema. Por eso la escasez de banda lleva la cara de «solo va lento en las horas punta»
- Latencia: el tiempo de ida y vuelta hasta el otro extremo. No depende de la anchura ── la fijan la distancia y el número de paradas intermedias. Por eso la latencia lleva la cara de «haga lo que haga, el primer instante pesa»
- Pérdida (packet loss): parte de los datos enviados se esfuma por el camino. La red reenvía en silencio lo perdido, pero esa espera de reenvío lleva la cara de «normalmente bien, pero a ratos todo da un tirón» y «el vídeo y el audio se entrecortan»
1-2. Trabajar hacia atrás desde los síntomas
| Cómo se siente | Primer sospechoso | Sección |
|---|---|---|
| Tarda entre el clic y que la página empiece a aparecer | Latencia o resolución de nombres | §2 DNS |
| Un equipo o zona va lenta en todo | Capa 2 (switches, broadcasts) | §3 |
| Todo se ralentiza con la VPN | Una ruta con desvío | §4 VPN |
| Lento a horas concretas ── a primera hora, al mediodía | Ancho de banda o agotamiento | §5 |
| Solo las videollamadas se entrecortan | Pérdida, calidad del Wi-Fi | §1 / §6 |
ping (un comando que mide el tiempo de ida y vuelta) y un test de velocidad miden cosas distintas. ping mide ② latencia; el test de velocidad mide sobre todo ① ancho de banda. Por eso «el test de velocidad va rápido pero todo se siente lento» es un estado del mundo perfectamente coherente.
2. El atasco antes de que nada empiece ── DNS
2-1. Lo que siempre ocurre antes de que se abra una página
Antes de que el navegador pueda traer una página, debe ejecutar la resolución de nombres (la consulta que convierte un nombre de dominio en una dirección IP ── la dirección postal real). Cómo funciona lo trazamos en nuestro artículo sobre DNS, pero para una red de oficina solo importa un hecho:
Hasta que la resolución de nombres termina, no empieza ni un solo byte de la conversación real.
Así que cuando el DNS se atasca, no hay ancho de banda que valga ── el «primer instante tras cada clic» se vuelve pesado, garantizado. No es ① banda ni ③ pérdida; es lentitud antes de que la comunicación siquiera empiece.
2-2. Por qué se atasca el DNS de la oficina
En una oficina típica, cada PC envía sus consultas a un servidor DNS interno (a menudo un forwarder ── un recepcionista que toma el recado ── corriendo en algún equipo compartido), que las reenvía al DNS externo. Si ese recepcionista anda corto de fuerzas o sobrecargado, el «primer instante» de todos los empleados se vuelve pesado a la vez.
El modo de fallo es aún más feo. Las consultas DNS tienen tiempos de espera de varios segundos, y cuando el primer servidor DNS calla, el cliente agota esos segundos antes de preguntar al segundo. «Se congela unos segundos antes de abrir ── pero una vez abierto, va rápido.» Ese síntoma es la firma clásica de estar esperando al DNS.
Alguien dice «la red va lenta», ejecutas un test de velocidad y los números salen sanos. El test solo resuelve un nombre una vez, así que la lentitud del DNS apenas se refleja en él. Si el síntoma es «solo el arranque es lento», lo que hay que medir es la resolución de nombres ── no el ancho de banda.
3. El murmullo de una máquina llega a todas ── switches y broadcasts
3-1. El switch en una frase ── un distribuidor inteligente
El switch (la caja que agrupa varios dispositivos en una LAN) que vive bajo los escritorios y en los armarios de cableado no es un simple multiplicador de enchufes. Aprende qué dispositivo vive detrás de cada puerto y entrega los datos solo al puerto donde realmente está el destinatario. Por eso, en un día normal, la descarga gigante de tu vecino no pisotea tu tráfico.
Y como los switches suelen confundirse con los routers: «el switch gestiona el tráfico dentro de una red; el router conecta una red con otra» ── con esa línea basta aquí.
3-2. Pero los broadcasts llegan a todos, siempre
La inteligencia del switch tiene una excepción: el broadcast (un grito dirigido a todos los de la red ── «¿está aquí el dueño de esta dirección?»). Como el destinatario es «todos», el switch está obligado a inundarlo por todos los puertos, da igual lo que haya aprendido.
Tráfico normal: fluye solo al puerto de destino
PC-A ──→ [switch] ──→ PC-B
×──→ PC-C (no se envía)
×──→ PC-D (no se envía)
Broadcast: inunda todos los puertos, siempre
PC-A ──→ [switch] ──→ PC-B
├──→ PC-C
└──→ PC-D … a todos los de la red
Los broadcasts son parte necesaria del funcionamiento normal de una red. El problema es el volumen. En una red plana enorme ── una planta entera cableada como una única red sin fronteras internas ── los «¿está fulano por aquí?» de cientos de máquinas llegan a todas, sin parar. Imagina un aula donde todos están obligados a escuchar los murmullos de todos. Cada máquina solo susurra, pero cientos de susurros suman ruido de verdad.
3-3. La tormenta de broadcast ── el clásico culpable del colapso total
Más peligrosa todavía es la tormenta de broadcast. Cuando los switches quedan accidentalmente cableados en bucle, el tráfico dirigido a todos da vueltas por el anillo multiplicándose hasta saturar la red. «De repente, en toda la empresa, todo va tan lento que apenas conecta» ── ese síntoma de peor caso tiene un culpable clásico, y es este.
La causa no suele ser hardware averiado sino el switch pirata bajo el escritorio de alguien. Una persona bienintencionada conecta dos rosetas libres con un cable que sobraba, o enchufa dos veces a la pared un switch personal ── y nace un bucle.
3-4. Mini-explicación: ¿qué es la máscara de subred?
Toca recoger un término. La máscara de subred es el valor que marca dónde está la frontera dentro de una dirección IP ── cuánta parte nombra a la red y cuánta a la máquina individual. Expresa exactamente lo mismo que la notación /24 (CIDR) de nuestro artículo sobre direcciones IP, solo que escrito de otra forma (255.255.255.0).
Y en el contexto de este capítulo significa lo siguiente: una subred es el alcance de un broadcast. Dividir una red en subredes es «partir el aula en salas más pequeñas para que el murmullo llegue menos lejos». Exactamente por eso la subdivisión en subredes es el remedio de manual contra el problema de la red plana ruidosa.
4. El tráfico de todos por un solo túnel ── VPN
4-1. Mini-explicación: ¿qué es una VPN?
Una VPN (Virtual Private Network) construye un túnel cifrado entre tu PC en casa (o de viaje) y la red de la empresa, haciendo que tu máquina se comporte como si estuviera enchufada a una roseta de la oficina. Su razón de ser es doble: nadie en el camino (tu operadora, el Wi-Fi público) puede mirar dentro, y puedes alcanzar sistemas internos desde fuera.
4-2. El desvío del túnel completo ── por qué «en casa va más lento que en la oficina»
Lo que importa para la lentitud es que los túneles tienen dos modos de operación.
Túnel completo: todo el tráfico pasa por la oficina
PC de casa ━━ VPN ━━→ Oficina ──→ Internet ──→ sitio de vídeo
(cifrado) (consume la línea de la empresa, ida y vuelta)
Túnel dividido: solo el tráfico hacia la oficina usa el túnel
PC de casa ━━ VPN ━━→ Oficina (solo sistemas internos)
└─────────→ Internet ──→ sitio de vídeo (directo)
- Túnel completo (full tunnel): todo ── lo que va a la oficina y lo que va a internet ── se transporta primero a la empresa y desde ahí sale. Cómodo de gestionar desde la seguridad, pero hasta navegar por la web toma la ruta físicamente más larga «casa → oficina → sitio → oficina → casa» (sube la ② latencia). Peor aún: la navegación de todos los teletrabajadores confluye en la única línea de internet de la empresa, así que en horas punta también se atasca la ① banda
- Túnel dividido (split tunnel): solo el tráfico hacia sistemas internos entra al túnel; el resto sale directo desde casa. Desaparecen el desvío y la confluencia ── a cambio, la empresa ve menos el tráfico. Un compromiso
«Cuando me conecto a la VPN, hasta la navegación normal se ralentiza, no solo los sistemas internos» ── ese síntoma es casi seguro el desvío del túnel completo más la confluencia.
4-3. El cifrado ── el recargo fijo
Una cosa más: la VPN cobra una comisión fija llamada cifrado y encapsulación (sellar tus datos dentro de un sobre cifrado para transportarlos). El sobre ocupa sitio que podría llevar carga útil, y sellar y abrir lleva tiempo de proceso. Normalmente ni lo notas ── pero cuando una multitud de teletrabajadores converge en un equipo VPN envejecido, la propia capacidad de proceso del aparato se convierte en el cuello de botella. «La pereza de los lunes por la mañana resultó ser un atasco en la caja VPN» es un final muy común para esta historia.
5. Cuando los libros de registro se agotan ── DHCP, NAT y números de puerto
Los sospechosos hasta ahora eran todos «algún punto de la ruta está atascado». La última familia es distinta: libros de registro que se llenan ── lentitud que ocurre mientras cada equipo funciona exactamente como fue diseñado.
5-1. Mini-explicación: ¿qué es DHCP?
DHCP es el mecanismo que presta automáticamente una dirección IP a cualquier dispositivo que se une a la red. Si tu PC puede comunicarse nada más entrar al Wi-Fi es porque, entre bambalinas, un servidor DHCP le dice «esta es tu dirección». El inventario de direcciones prestables (el pool) tiene techo, y cada préstamo tiene plazo (el periodo de lease).
Su relación con la lentitud es simple. A medida que se acumulan móviles personales, equipos de salas de reuniones y dispositivos IoT, el pool se seca ── y los dispositivos recién llegados no consiguen dirección. El síntoma: máquinas que no pueden unirse a la red, o tardan una eternidad en hacerlo. Hay sitio para ellas, pero no hay dirección que entregarles.
5-2. Mini-explicación: ¿qué es NAT? ¿Qué es un número de puerto?
NAT es el mecanismo que permite a toda la multitud de IP privadas de la oficina compartir una (o unas pocas) IP públicas, traduciendo entre los dos mundos. Ya ha aparecido dos veces en esta serie ── como «la dirección de casa vs. la dirección de cara al exterior» en el artículo de direcciones IP, y como el «Muro 1» en el artículo del firewall. Aquí, enfoquemos el único punto que importa para la lentitud.
Ese punto descansa sobre los números de puerto (las «ventanillas» numeradas, del 0 al 65535, que subdividen una sola dirección IP). Un equipo NAT registra «qué conversación de qué máquina interna está usando qué puerto de cara al exterior» en un libro de pares IP + puerto (la tabla NAT, o tabla de sesiones).
5-3. Qué pasa cuando el libro se llena
El libro de registro del equipo NAT (conceptual) Conversación interna Ventanilla exterior 192.168.1.23 : 51344 → 203.0.113.5 : 40001 192.168.1.47 : 50122 → 203.0.113.5 : 40002 192.168.1.88 : 49873 → 203.0.113.5 : 40003 ... ... (Finito. Cuando se llena ↓ ) Conversación nueva ─────→ sin sitio donde anotarla: no abre / se borran filas viejas y se corta
El trabajo moderno significa que un solo PC mantiene de decenas a cientos de conversaciones simultáneas (una sola pestaña de una app en la nube supone varias). El libro engorda solo con plantilla × uso de nube ── y cuando se llena aparecen «solo fallan las conexiones nuevas», «las conexiones de larga duración se caen de pronto» y «inestabilidad general»: una lentitud que no se parece en nada a una avería. Si los problemas empezaron justo después de crecer la plantilla o de desplegar un lote de herramientas SaaS, esta familia del agotamiento merece una mirada seria.
6. La rutina de diagnóstico del profesional ── dónde mirar primero
Para terminar, pleguemos todo el mapa en una rutina de inspección de 5 pasos. Mantente dentro de las reglas de tu empresa y de tu propia autoridad ── sondear máquinas ajenas o servidores de otras empresas está terminantemente prohibido.
- 1Delimitar el alcance¿Solo tú? ¿Un equipo? ¿Toda la empresa? El alcance es tu lista de sospechosos (solo tú → tu equipo o tu Wi-Fi; un equipo → §3; toda la empresa → §2, §4, §5).
- 2ping para latencia y pérdidaContra un dispositivo interno y contra un host externo. El tiempo de ida y vuelta (②) y las caídas (③) se convierten aquí en números.
- 3Comprobar si solo la resolución de nombres es lentaSi nslookup tarda segundos en responder ── o solo falla el primer intento ── §2 es el sospechoso principal.
- 4Comparar rutas¿Más rápido con la VPN apagada? ¿Se arregla por cable? La ruta que quitaste (§4, Wi-Fi) es tu culpable.
- 5Correlacionar con la hora del díaReproducible a primera hora o al mediodía → banda o agotamiento (§5). «Lento a todas horas» → ruta o configuración.
Los pasos 2 y 3 necesitan exactamente una línea cada uno.
ping -c 10 192.168.1.1 # al gateway interno: observa el tiempo de ida y vuelta y el loss%
nslookup example.com # cuán rápido (y si) funciona la propia resolución de nombres
Los números tomados durante la avería dicen poco por sí solos. El valor está en la diferencia respecto a lo normal. Guarda la salida de estos mismos comandos en un día bueno ── es la pieza de «monitorización» con mayor retorno que un profesional puede montar.
Resumen ── la esencia en 4 líneas
- Divide «lento» en ancho de banda (anchura), latencia (ida y vuelta) y pérdida (datos caídos), y los síntomas empiezan a señalar la capa culpable
- «Solo el primer instante es lento» → DNS. «Una zona está totalmente muerta» → broadcasts (un bucle). «Todo se ralentiza en la VPN» → el desvío del túnel completo. Síntomas y sospechosos se emparejan de forma fiable
- Los pools DHCP y los libros NAT se llenan. Sin una sola avería, una red se vuelve más lenta solo porque crecen la plantilla y el uso de la nube
- El diagnóstico va alcance → ping → resolución de nombres → ruta → hora del día. Las notas de un día sano son la mejor preparación que existe
El sistema de direcciones vive en ¿Qué es una dirección IP?, la resolución de nombres en ¿Qué es DNS?, y la defensa contra el tráfico entrante en ¿Qué pasa sin un firewall?. Junto con este artículo, el cuadro completo de «la red de la oficina» se conecta en un solo mapa.
Preguntas frecuentes
P1. ¿Añadir puntos de acceso Wi-Fi acelerará las cosas?
R. Solo cuando la causa es un Wi-Fi débil o congestionado. En el mapa de este artículo, lo inalámbrico afecta a ① banda y ③ pérdida. Si el síntoma es «el primer instante es lento» (§2) o «solo va lento en la VPN» (§4), ningún número de puntos de acceso cambiará nada. Identifica la capa con el diagnóstico del §6 antes de gastar el dinero.
P2. ¿Por qué todo se siente lento si el test de velocidad va rápido?
R. Un test de velocidad mide sobre todo ① banda ── y además contra el servidor más cercano y mejor situado. La ② latencia, la ③ pérdida, la espera del DNS y los desvíos de la VPN apenas se reflejan en sus números. El trabajo diario está dominado por «mensajes pequeños haciendo decenas de idas y vueltas», así que la latencia y la resolución de nombres moldean la sensación de la red mucho más que la banda.
P3. ¿Debería estar la VPN siempre encendida?
R. La política de la empresa va primero. Estructuralmente hablando, un túnel completo siempre encendido significa «todo el tráfico se desvía por la oficina, siempre» ── un recargo permanente de lentitud (§4). Por otro lado, los beneficios de seguridad y gestión son reales, así que es un compromiso genuino entre velocidad y control. Si el dolor es grande, lo constructivo es preguntar al equipo de red si el túnel dividido está sobre la mesa.
P4. ¿Algo de esto pasa en una red doméstica?
R. En versión reducida, sí. Tu router de casa también lleva un libro NAT (§5) y, con unas decenas de dispositivos, puede agotarse. Lo mismo para el pool DHCP. El problema de broadcast del §3, en cambio, casi nunca aflora con la cantidad de aparatos de un hogar. Si «solo las videollamadas se entrecortan, incluso en casa», el camino corto es sospechar de la ③ pérdida ── es decir, de la calidad del Wi-Fi.
P5. ¿Cuál es la primera pieza de monitorización que merece la pena montar?
R. Antes de cualquier herramienta seria: haz lo que dice el Tip del §6 y guarda la salida de ping y nslookup de un día sano. No cuesta nada y te compra lo más valioso durante una avería ── la diferencia respecto a lo normal. Como siguiente paso, incluso un montaje trivial que haga ping al gateway con regularidad y registre los resultados basta para establecer la correlación horaria (§5, la familia del ancho de banda).

Deja una respuesta