0% del curso completado
IA y machine learning aplicados a redes
📋 En esta lección
El vocabulario ordenado (IA, ML, IA generativa, LLM — que no son sinónimos) y, sobre todo, qué problemas reales de red resuelve cada cosa: detectar lo anómalo sin umbrales fijos, predecir lo que va a romperse, y reducir mil alarmas a un incidente. Con sus límites explícitos — porque saber dónde falla la herramienta es tan profesional como saber usarla.
El vocabulario, de fuera adentro
Cuatro términos que la conversación cotidiana mezcla y el examen espera que distingas:
- Inteligencia artificial (IA): el paraguas — sistemas que realizan tareas que asociamos a la inteligencia humana.
- Machine learning (ML): el subconjunto que aprende patrones a partir de datos en lugar de seguir reglas escritas a mano. La mayor parte de la "IA en redes" desplegada hoy es esto.
- IA generativa: modelos que producen contenido nuevo — texto, código, resúmenes.
- LLM (Large Language Model): el tipo de modelo generativo entrenado sobre enormes cantidades de texto que hay detrás de los asistentes conversacionales.
La relación es de muñecas rusas: LLM ⊂ IA generativa ⊂ ML ⊂ IA. Las lecciones 11.7 y 11.8 viven en la parte generativa; esta, en la de ML aplicado.
Los tres tipos de aprendizaje
Suficiente con reconocerlos y saber a qué problema de red se aplican:
| Tipo | Cómo aprende | En redes |
|---|---|---|
| Supervisado | Con ejemplos etiquetados ("esto es un fallo de SFP") | Clasificar tickets, identificar tipos de avería conocidos |
| No supervisado | Buscando estructura sin etiquetas | Detección de anomalías, agrupar clientes con comportamiento similar |
| Por refuerzo | Probando y recibiendo recompensa | Optimización de parámetros (canales RF, rutas) |
El problema que resuelve: la escala de los datos
Una red mediana genera hoy más telemetría de la que nadie puede mirar: cada interfaz de cada switch reportando cada minuto (SNMP — 8.4), cada evento en syslog (8.5), cada asociación WiFi, cada flujo. El ingeniero mira lo que sospecha; el resto de los datos existe y nadie los lee.
El ML aporta exactamente lo que falta ahí: procesar todo, todo el rato, y señalar lo que merece un humano. No sustituye el criterio — lo dirige.
Dónde aporta de verdad
1. Detección de anomalías: el fin de los umbrales fijos
La monitorización clásica alerta con umbrales que alguien eligió: "avisa si la CPU supera el 80%". El problema es doble: un 75% a las 4 de la madrugada es rarísimo y no alerta; un 85% el día de cierre contable es normal y te despierta.
El ML construye un baseline dinámico: aprende el comportamiento habitual de ese enlace, ese AP, ese switch, con su estacionalidad (hora, día de la semana, fin de mes) y alerta sobre desviaciones del patrón, no sobre números absolutos. La pregunta pasa de "¿supera el umbral?" a "¿es esto normal aquí y ahora?".
2. Análisis predictivo
Anticipar en lugar de reaccionar, con dos aplicaciones maduras:
- Capacidad: la tendencia de utilización de un uplink proyecta cuándo se saturará — semanas antes de que los usuarios lo noten. Ampliar deja de ser una urgencia.
- Fallos de hardware: ciertos patrones preceden a la avería — errores CRC creciendo lentamente en un puerto (2.4), un módulo óptico degradando su potencia, reinicios espaciados. Detectados a tiempo, el cambio ocurre en ventana de mantenimiento, no a las tres de la mañana.
3. Correlación de eventos: de mil alarmas a un incidente
Cae un switch de distribución. En treinta segundos: 40 interfaces down, 12 adyacencias OSPF caídas, 200 APs desasociados, cientos de trampas SNMP y miles de líneas de syslog. Todo es la misma avería.
Los sistemas con correlación agrupan esa tormenta en un incidente con su causa raíz probable y su alcance ("48 clientes afectados en la planta 3"). Es la diferencia entre un panel rojo ilegible y una frase accionable — y una de las capacidades que más tiempo ahorra en operación real.
4. Optimización continua
Ya conoces un ancestro de esto: el RRM de un WLC ajustando canales y potencias de la flota de APs (9.2). Los sistemas modernos añaden aprendizaje del histórico — patrones de ocupación por hora, interferencias recurrentes — para optimizar antes de que el problema aparezca.
5. Seguridad
Detección basada en comportamiento en lugar de firmas: un equipo que siempre habló con tres servidores internos y de pronto escanea toda la subred a las 3 AM es anómalo aunque no coincida con ninguna firma conocida. Es el complemento natural de los controles de los Módulos 9 y 10 — y la única vía práctica frente a lo que aún no tiene nombre.
Dónde lo verás en el catálogo Cisco
Para poner nombres a los conceptos: Catalyst Center Assurance (11.5) con su AI Network Analytics — baselines por red y correlación de incidentes; los paneles de Meraki con detección de anomalías; y el análisis de tráfico cifrado, que infiere comportamiento malicioso sin descifrar el contenido, a partir de metadatos y patrones. El examen no pregunta configuración de estas plataformas: pregunta para qué sirven.
Los límites, dichos con claridad
Un profesional debe saber dónde la herramienta se rompe:
- La calidad de los datos manda. Sin telemetría completa y con relojes coherentes (NTP — 8.4), los patrones detectados son ruido. La IA no arregla una observabilidad pobre: la hereda.
- Falsos positivos y negativos existen. Un sistema que alerta demasiado se ignora — y entonces deja de servir aunque acierte.
- Correlación no es causalidad. El sistema señala que dos cosas ocurren juntas; decidir qué causó qué sigue siendo trabajo de ingeniería — el método del Módulo 12.
- Opacidad. Muchos modelos no explican por qué concluyeron algo. Ante una recomendación sin razonamiento visible, el criterio profesional es verificar antes de actuar.
- El histórico condiciona. Un modelo entrenado sobre una red mal configurada aprende que ese desastre es "lo normal" — y alertará cuando alguien lo arregle.
⚡ La regla que atraviesa este bloque del curso
La IA cambia dónde aplicas tu atención, no si necesitas entender. Un sistema puede decir "el problema está en el uplink del switch 3"; validar esa afirmación, decidir la acción y responder de sus consecuencias sigue siendo tuyo — y para eso hacen falta exactamente los Módulos 1 al 10.
Relación con otros conceptos
- La materia prima es la telemetría de SNMP (8.4), syslog (8.5) y Assurance (11.5) — con NTP (8.4) haciéndola correlacionable.
- El RRM de los WLC (9.2) es optimización automática anterior a la moda: buen ejemplo de que la idea no es nueva, la escala sí.
- Los fallos de hardware que se predicen son los contadores de la 2.4; las anomalías de comportamiento complementan la seguridad de los Módulos 9 y 10.
- La IA generativa y los agentes que actúan son las dos lecciones siguientes; la metodología de diagnóstico que nada sustituye, la 12.1.
Resumen
Ordena el vocabulario: LLM ⊂ IA generativa ⊂ ML ⊂ IA, con tres formas de aprendizaje (supervisado con ejemplos etiquetados, no supervisado — el de la detección de anomalías —, y por refuerzo). El problema que ataca en redes es la escala de la telemetría: procesar todo lo que nadie lee y señalar lo relevante. Aplicaciones maduras: baselines dinámicos (¿es normal aquí y ahora?, frente al umbral fijo que alerta tarde o de más), predicción (saturación de enlaces, hardware que se degrada — CRC crecientes, ópticas), correlación (mil alarmas → un incidente con causa raíz y alcance), optimización (el RRM como ancestro) y seguridad por comportamiento (lo anómalo sin firma previa). Y sus límites: depende de datos completos con relojes sincronizados, produce falsos positivos, correlación no es causalidad, muchos modelos no explican su razonamiento, y aprende como "normal" lo que haya en el histórico. Dirige tu atención; no sustituye tu criterio.