Puertos abiertos en tu red: cómo verlos y cuáles cerrar
Qué significa que un puerto esté abierto, cuáles son peligrosos de verdad, cómo revisarlos con nmap y qué hacer cuando encuentras uno que no debería estar ahí.
8 min de lectura
Qué es un puerto y qué significa que esté abierto
Una dirección IP identifica a un equipo dentro de la red, pero un equipo hace muchas cosas a la vez: sirve páginas, comparte archivos, acepta conexiones remotas. El puerto es el número que distingue cada uno de esos servicios. Si la IP es la dirección del edificio, el puerto es el número del apartamento.
Que un puerto esté abierto significa que hay un programa escuchando detrás, listo para aceptar conexiones. Eso no es malo por sí mismo: tu impresora tiene puertos abiertos, tu televisor también, y así es como funcionan. El riesgo aparece cuando el programa que escucha es viejo, no pide contraseña, o simplemente no tenías idea de que estaba corriendo.
La distinción que casi todo el mundo se salta
Hay dos preguntas muy distintas y conviene no mezclarlas. La primera es qué puertos están abiertos dentro de tu red local, es decir, a qué puede llegar cualquier equipo que ya esté conectado a tu WiFi. La segunda es qué puertos están abiertos hacia internet, o sea a qué puede llegar cualquier persona del mundo a través de tu IP pública.
El segundo caso es mucho más grave, y normalmente se produce por tres motivos: alguien configuró una redirección de puertos en el router para ver las cámaras desde afuera, el router tiene UPnP activado y una aplicación se abrió el puerto sola, o el proveedor de internet dejó expuesto el panel de administración del equipo. Revisa que UPnP esté desactivado si no lo necesitas, porque es el que abre puertos sin avisarte.
Los puertos que sí deberían preocuparte
No hace falta memorizar los sesenta y cinco mil que existen. En una red doméstica o de oficina pequeña, esta lista corta cubre casi todo lo que importa:
- 23 (Telnet): manda la contraseña en texto plano, sin cifrar. No tiene ningún uso legítimo hoy. Si aparece abierto, casi siempre es una cámara o un router viejo, y es de los primeros que buscan las botnets.
- 445 y 139 (SMB): compartir archivos de Windows. Expuesto hacia internet es el camino clásico del ransomware. Dentro de la red local es normal, pero conviene saber qué lo tiene abierto.
- 3389 (RDP): escritorio remoto de Windows. Abierto hacia internet recibe intentos de contraseña de forma constante y automática.
- 22 (SSH): acceso remoto en Linux y macOS. Es legítimo y seguro si usa llaves en vez de contraseña; deja de serlo si acepta contraseñas débiles.
- 3306 (MySQL) y 5432 (PostgreSQL): bases de datos. No deberían estar accesibles más allá del propio servidor.
- 554 y 8554 (RTSP): transmisión de cámaras IP. Muchísimas cámaras vienen con usuario y contraseña de fábrica y su video termina indexado en buscadores especializados.
- 80 y 443 (HTTP y HTTPS): paneles web. Aquí lo que importa no es el puerto sino qué panel está detrás y si todavía tiene la clave que traía de fábrica.
Cómo revisarlos con nmap
nmap es la herramienta estándar para esto, es gratuita y existe para Windows, macOS y Linux. Un barrido inicial de tu propia red se hace así, ajustando el rango al de tu red:
- nmap -sn 192.168.1.0/24 descubre qué equipos están vivos, sin tocar sus puertos. Es el punto de partida y el más liviano.
- nmap -F 192.168.1.34 revisa los cien puertos más comunes de un equipo concreto. Rápido y suficiente para una primera pasada.
- nmap -sV 192.168.1.34 además intenta averiguar qué programa y qué versión escucha en cada puerto abierto, que es el dato que de verdad te dice si algo está desactualizado.
Para saber qué tienes expuesto hacia internet, escanear desde tu propia red no sirve: verías tu red desde adentro. Hace falta mirar tu IP pública desde afuera, con un servicio externo de prueba de puertos.
Escanea únicamente redes que te pertenecen o para las que tienes autorización escrita. Escanear infraestructura ajena sin permiso es delito en la mayoría de países, aunque no causes ningún daño y aunque la herramienta sea pública.
Qué hacer con un puerto que no debería estar abierto
El orden importa, porque cerrar a ciegas suele romper algo que alguien de la casa u oficina estaba usando:
- Averigua primero qué programa lo abrió. En Windows, netstat -ano te da el identificador del proceso y lo cruzas en el administrador de tareas. En Linux o macOS, sudo lsof -i -P -n hace lo mismo.
- Si el servicio no lo necesitas, desactívalo en el propio equipo. Es mucho más limpio que taparlo con una regla de firewall.
- Si lo necesitas pero solo dentro de casa, quita cualquier redirección de puertos que lo publique hacia internet y desactiva UPnP en el router.
- Si lo necesitas desde afuera, ponlo detrás de una VPN en vez de exponerlo directo. Es la diferencia entre una puerta a la calle y una puerta dentro de tu casa.
- Si es un dispositivo que no te deja desactivar nada (típico en cámaras baratas), cámbiale la contraseña de fábrica y muévelo a una red de invitados separada.
Cómo se resuelve con S.S.S
Correr nmap a mano funciona, pero tiene el mismo problema que revisar el router: es una foto de un momento, y hay que saber interpretar la salida. S.S.S ejecuta esos mismos escaneos desde un agente dentro de tu red, guarda el historial y te avisa cuando aparece un puerto que antes no estaba.
Sobre cada servicio detectado cruza automáticamente las vulnerabilidades conocidas asociadas a esa versión, y un asistente traduce el resultado a lenguaje normal: qué es ese puerto, por qué aparece y qué conviene hacer. La restricción de solo escanear rangos privados está impuesta en el código, no es una recomendación: la plataforma no te deja apuntar a una red que no sea la tuya.