No todo trazo en el mapa significa lo mismo

Toda herramienta que dibuja un mapa de red dibuja líneas. Pocas dicen cómo saben que la línea existe.
En la pantalla, un enlace comprobado por la tabla MAC de un switch y un enlace deducido de una ruta de túnel son la misma línea. Mismo grosor, mismo color, misma confianza aparente. Solo que uno es observación y el otro es hipótesis.
Eso es irrelevante mientras el mapa sea un cuadro en la pared. Deja de serlo en el momento en que alguien actúa sobre él.
El mapa no es para mirar, es para actuar
Un mapa de red no existe para ilustrar presentaciones. Se consulta antes de segmentar una VLAN, aislar un host comprometido, abrir una regla de firewall, decidir si ese servidor puede apagarse en la ventana del sábado.
Y el costo del error es asimétrico.
Tratar un enlace inferido como si fuera comprobado es el error caro: usted segmenta creyendo que separó dos redes y no las separó, o tira abajo un camino que era el único acceso administrativo de un equipo. Tratar un enlace comprobado como dudoso cuesta tiempo, y el tiempo se recupera.
Por eso la pregunta que importa no es "¿el mapa está completo?". Es "¿el mapa distingue lo que vio de lo que dedujo?".
Qué distingue el mapa
Los tipos de enlace en el mapa de MYRMEX no son estilos de dibujo. Cada uno nombra el origen de la evidencia:
Vínculo comprobado entre redes. El enlace existe porque el equipo lo dijo. Viene de la tabla MAC, que es el switch informando en qué puerto se vio esa dirección física. No hay deducción en el medio.
Alcance inferido por ruta de túnel. El enlace es plausible, no observado. El ruteo dice que desde aquí se llega allá, y el mapa lo muestra por lo que es: una inferencia, marcada como tal. Y cuando ni la inferencia cierra, el mapa también lo dice: agrupa esos activos bajo la etiqueta "sin salida conocida", en lugar de conectarlos a una puerta de enlace plausible.
Descubierto por ARP, sin agente. El activo existe, responde en la red y no tiene agente instalado. El registro guarda quién lo vio, y no solo que fue visto: este nodo vio esa dirección física en su segmento. La evidencia tiene dueño, y por eso puede ser cuestionada.
Rango de IP inferido. En la nube, una máquina virtual ve su propia interfaz como una dirección aislada. El prefijo real de la subred no está en el sistema operativo, está en la API del proveedor. El mapa proyecta el rango y dice que lo proyectó.
Enlace que expira. Toda observación tiene validez. Un mapa que nunca olvida lo que vio una vez deja de describir el presente y pasa a describir una acumulación.
El mapa no lo mantiene un módulo anónimo. Dentro de la plataforma, quien responde por la topología es un agente con nombre, Apolo, y lo hace leyendo: el grafo es lo que midieron los recolectores, no un escaneo activo lanzado contra la red ni un diagrama que alguien declaró. Por eso cada enlace puede decir de dónde vino.
Contar lo que no se cubre
Hay un número en esa misma pantalla que vale tanto como el mapa: cuántos activos están sin agente.
Un inventario que solo muestra lo que tiene agente instalado es cómodo y engañoso, porque está completo por definición: lo que nunca se instrumentó no aparece, y lo que no aparece no preocupa a nadie. Mostrar el contador de descubiertos sin agente hace lo contrario. Convierte la brecha en número visible, y un número visible termina en la agenda de una reunión.
En septiembre de 2026, en nuestro propio entorno de demostración, el encabezado del mapa decía 26 de 32 activos, 52 enlaces y 14 sin agente. Al activar la opción "Descubiertos por ARP", que trae los vecinos que aparecieron en la tabla ARP o en la tabla MAC de algún equipo, el mismo entorno pasaba a 87 de 154 activos, 132 enlaces y 136 sin agente. La red no creció entre un clic y el otro. Lo que creció fue la parte de ella que estaba fuera de la cuenta.
Qué preguntarle a cualquier proveedor, incluidos nosotros
Si está evaluando una herramienta que dibuja inventario o topología, cuatro preguntas separan un mapa de un dibujo:
- ¿Distingue enlace observado de enlace deducido, en la interfaz, sin que yo tenga que abrir la documentación?
- Cuando deduce, ¿dice de dónde dedujo?
- ¿Muestra lo que queda fuera de su propia cobertura, con un número?
- Lo que vio ayer y hoy ya no ve, ¿sigue en el mapa como si fuera de hoy?
Ninguna es sobre cantidad de integraciones, y por eso funcionan. Todas se verifican en una demostración, mirando la pantalla.
Por qué lo construimos así
Es la misma regla que rige en el resto de la plataforma: nunca presentar como cierto lo que no fue verificado. En un informe, eso aparece como declarar lo que no se pudo evaluar. En un mapa de red, aparece como separar el trazo que vino del equipo del trazo que vino de un razonamiento.
La alternativa es dibujar todo igual y dejar la distinción en la cabeza de quien opera. Funciona hasta el día en que la persona que tenía la distinción en la cabeza está de vacaciones.
Ver las funcionalidades · Leer el post sobre aprobación humana · Ver los planes