Puertos TCP y UDP
Referencia de los puertos TCP y UDP más usados en servidores, redes y desarrollo: qué servicio escucha en cada uno, por qué protocolo de transporte y cuáles viajan sin cifrar. Busca por número o por nombre del servicio.

130 de 130 puertos

PuertoProtocoloServicioUso
20SistemaTCPFTP-DATASin cifrar Canal de datos de FTP en modo activo. Archivos
21SistemaTCPFTPSin cifrar Control de FTP: usuario, contraseña y comandos viajan sin cifrar. Archivos
22SistemaTCPSSH Acceso remoto cifrado; también lo usan SFTP, SCP y Git por SSH. Acceso remoto
23SistemaTCPTelnetSin cifrar Terminal remota sin cifrar; hoy solo en equipos de red antiguos. Acceso remoto
25SistemaTCPSMTP Entrega de correo entre servidores; muchos proveedores lo bloquean hacia fuera. Correo
49SistemaTCPTACACS+ Autenticación y autorización de administradores en equipos de red. Directorio y autenticación
53SistemaTCP/UDPDNS Resolución de nombres; TCP para respuestas grandes y transferencias de zona. Servicios de red
67SistemaUDPDHCP Servidor DHCP: asigna direcciones IP en la red local. Servicios de red
68SistemaUDPDHCP Cliente DHCP: recibe la dirección IP asignada. Servicios de red
69SistemaUDPTFTPSin cifrar Transferencia sin autenticación, para arranque por red (PXE) y firmware. Archivos
80SistemaTCPHTTPSin cifrar Web sin cifrar; hoy casi siempre redirige a HTTPS. Web y desarrollo
88SistemaTCP/UDPKerberos Autenticación Kerberos, la base del inicio de sesión en Active Directory. Directorio y autenticación
110SistemaTCPPOP3Sin cifrar Descarga de correo sin cifrar; su versión segura usa el 995. Correo
111SistemaTCP/UDPrpcbind Mapeador de puertos RPC de Unix, necesario para NFS v3. Servicios de red
123SistemaUDPNTP Sincronización de la hora con servidores de tiempo. Servicios de red
135SistemaTCPMS-RPC Mapeador de puntos finales RPC de Windows, usado por DCOM y WMI. Directorio y autenticación
137SistemaUDPNetBIOS-NS Servicio de nombres NetBIOS de redes Windows antiguas. Archivos
138SistemaUDPNetBIOS-DGM Datagramas NetBIOS para el anuncio de equipos en la red. Archivos
139SistemaTCPNetBIOS-SSN Sesiones NetBIOS; carpetas compartidas SMB sobre NetBIOS. Archivos
143SistemaTCPIMAPSin cifrar Acceso a buzones de correo sin cifrar; su versión segura usa el 993. Correo
161SistemaUDPSNMPSin cifrar Consultas de monitorización a equipos de red; v1 y v2c no cifran. Servicios de red
162SistemaUDPSNMP-TRAP Alertas (traps) que los equipos envían al sistema de monitorización. Servicios de red
179SistemaTCPBGP Intercambio de rutas entre routers y sistemas autónomos. Servicios de red
389SistemaTCP/UDPLDAPSin cifrar Consultas de directorio (Active Directory, OpenLDAP) sin TLS. Directorio y autenticación
443SistemaTCP/UDPHTTPS Web cifrada con TLS; por UDP la usa HTTP/3 sobre QUIC. Web y desarrollo
445SistemaTCPSMB Carpetas e impresoras compartidas de Windows; nunca debería exponerse a Internet. Archivos
464SistemaTCP/UDPkpasswd Cambio de contraseñas de Kerberos. Directorio y autenticación
465SistemaTCPSMTPS Envío de correo con TLS implícito, recomendado por la RFC 8314. Correo
500SistemaUDPIKE Negociación de claves de las VPN IPsec. VPN y proxies
514SistemaUDPSyslogSin cifrar Envío de logs a un servidor syslog, sin cifrar ni confirmar la entrega. Servicios de red
520SistemaUDPRIP Protocolo de enrutamiento RIP en redes pequeñas. Servicios de red
546SistemaUDPDHCPv6 Cliente DHCPv6. Servicios de red
547SistemaUDPDHCPv6 Servidor DHCPv6. Servicios de red
548SistemaTCPAFP Archivos compartidos de Apple (AFP), sustituido por SMB en macOS. Archivos
554SistemaTCP/UDPRTSP Control de streaming de vídeo, típico de cámaras IP. Voz, vídeo y mensajería
587SistemaTCPSubmission Envío de correo autenticado desde clientes y aplicaciones, con STARTTLS. Correo
631SistemaTCP/UDPIPP Impresión en red (IPP) y la interfaz web de CUPS. Servicios de red
636SistemaTCPLDAPS LDAP cifrado con TLS. Directorio y autenticación
853SistemaTCP/UDPDoT / DoQ DNS cifrado: DNS over TLS por TCP y DNS over QUIC por UDP. Servicios de red
873SistemaTCPrsync Demonio de rsync para sincronizar archivos entre servidores. Archivos
989SistemaTCPFTPS-DATA Canal de datos de FTP con TLS implícito. Archivos
990SistemaTCPFTPS Control de FTP con TLS implícito. Archivos
993SistemaTCPIMAPS IMAP cifrado con TLS; el que usan los clientes de correo actuales. Correo
995SistemaTCPPOP3S POP3 cifrado con TLS. Correo
1080RegistradoTCPSOCKS Proxy SOCKS; es el puerto que se suele elegir para un túnel dinámico con ssh -D. VPN y proxies
1194RegistradoUDPOpenVPN VPN OpenVPN; también puede funcionar por TCP. VPN y proxies
1433RegistradoTCPMS SQL Server Motor de base de datos Microsoft SQL Server. Bases de datos
1434RegistradoUDPSQL Browser Servicio que indica el puerto de las instancias con nombre de SQL Server. Bases de datos
1521RegistradoTCPOracle Listener de Oracle Database. Bases de datos
1701RegistradoUDPL2TP Túneles L2TP, normalmente combinados con IPsec. VPN y proxies
1723RegistradoTCPPPTPSin cifrar VPN PPTP, obsoleta: su autenticación se considera rota desde 2012. VPN y proxies
1812RegistradoUDPRADIUS Autenticación RADIUS para Wi-Fi empresarial (802.1X) y VPN. Directorio y autenticación
1813RegistradoUDPRADIUS-ACCT Registro de uso (accounting) de RADIUS. Directorio y autenticación
1883RegistradoTCPMQTTSin cifrar Mensajería IoT con MQTT sin cifrar; la versión con TLS usa el 8883. Voz, vídeo y mensajería
1900RegistradoUDPSSDP Descubrimiento UPnP de dispositivos en la red local. Servicios de red
1935RegistradoTCPRTMP Envío de transmisiones en directo a plataformas como YouTube o Twitch. Voz, vídeo y mensajería
2049RegistradoTCP/UDPNFS Sistema de archivos en red NFS. Archivos
2181RegistradoTCPZooKeeper Coordinación de clústeres con Apache ZooKeeper. Contenedores y DevOps
2222RegistradoTCPSSH (alt) Puerto alternativo habitual para SSH; no es oficial. Acceso remoto
2375RegistradoTCPDocker APISin cifrar API de Docker sin TLS: exponerla equivale a dar acceso root al host. Contenedores y DevOps
2376RegistradoTCPDocker API (TLS) API de Docker protegida con TLS mutuo. Contenedores y DevOps
2379RegistradoTCPetcd API de clientes de etcd, la base de datos de estado de Kubernetes. Contenedores y DevOps
2380RegistradoTCPetcd peer Comunicación entre los nodos de un clúster etcd. Contenedores y DevOps
2525RegistradoTCPSMTP (alt) Alternativa no oficial al 587 que ofrecen servicios de envío cuando el proveedor bloquea puertos. Correo
3000RegistradoTCPNode.js / Grafana Servidores de desarrollo de Node.js y la interfaz web de Grafana. Web y desarrollo
3128RegistradoTCPSquid Proxy HTTP Squid. VPN y proxies
3260RegistradoTCPiSCSI Discos remotos por red con iSCSI. Archivos
3268RegistradoTCPGlobal Catalog Catálogo global de Active Directory para búsquedas en todo el bosque. Directorio y autenticación
3269RegistradoTCPGlobal Catalog (TLS) Catálogo global de Active Directory con TLS. Directorio y autenticación
3306RegistradoTCPMySQL Bases de datos MySQL y MariaDB. Bases de datos
3389RegistradoTCP/UDPRDP Escritorio remoto de Windows; blanco frecuente de ataques si se expone. Acceso remoto
3478RegistradoTCP/UDPSTUN / TURN Atravesar NAT en videollamadas WebRTC. Voz, vídeo y mensajería
4200RegistradoTCPAngular CLI Servidor de desarrollo de Angular (ng serve). Web y desarrollo
4222RegistradoTCPNATS Mensajería entre microservicios con NATS. Contenedores y DevOps
4500RegistradoUDPIPsec NAT-T IPsec encapsulado en UDP para atravesar NAT. VPN y proxies
5000RegistradoTCPFlask / Registry Flask y el registro de Docker por defecto; en macOS lo ocupa el receptor AirPlay. Contenedores y DevOps
5044RegistradoTCPLogstash Beats Entrada de Logstash para los agentes Beats. Contenedores y DevOps
5060RegistradoTCP/UDPSIP Señalización de telefonía IP sin cifrar. Voz, vídeo y mensajería
5061RegistradoTCPSIPS Señalización de telefonía IP con TLS. Voz, vídeo y mensajería
5173RegistradoTCPVite Servidor de desarrollo de Vite. Web y desarrollo
5222RegistradoTCPXMPP Conexión de clientes de mensajería XMPP (Jabber). Voz, vídeo y mensajería
5269RegistradoTCPXMPP S2S Federación entre servidores XMPP. Voz, vídeo y mensajería
5349RegistradoTCPTURN (TLS) STUN y TURN sobre TLS. Voz, vídeo y mensajería
5353RegistradoUDPmDNS DNS multicast (Bonjour) para descubrir equipos sin servidor DNS. Servicios de red
5355RegistradoUDPLLMNR Resolución de nombres local de Windows; conviene desactivarla por riesgo de suplantación. Servicios de red
5432RegistradoTCPPostgreSQL Base de datos PostgreSQL. Bases de datos
5601RegistradoTCPKibana Interfaz web de Kibana. Contenedores y DevOps
5672RegistradoTCPAMQP Colas de mensajes AMQP, como RabbitMQ. Contenedores y DevOps
5683RegistradoUDPCoAP Protocolo CoAP para dispositivos IoT con pocos recursos. Voz, vídeo y mensajería
5900RegistradoTCPVNC Escritorio remoto VNC; cada pantalla adicional suma uno. Acceso remoto
5938RegistradoTCPTeamViewer Conexiones de TeamViewer. Acceso remoto
5984RegistradoTCPCouchDB API HTTP de Apache CouchDB. Bases de datos
5985RegistradoTCPWinRM Administración remota de Windows (PowerShell Remoting) por HTTP. Acceso remoto
5986RegistradoTCPWinRM (HTTPS) Administración remota de Windows por HTTPS. Acceso remoto
6000RegistradoTCPX11 Sistema de ventanas X11 en red; hoy se usa tunelizado por SSH. Acceso remoto
6379RegistradoTCPRedis Base de datos en memoria Redis y Valkey. Bases de datos
6443RegistradoTCPKubernetes API API server de Kubernetes, al que se conecta kubectl. Contenedores y DevOps
6514RegistradoTCPSyslog (TLS) Syslog sobre TLS. Servicios de red
6667RegistradoTCPIRCSin cifrar Chat IRC sin cifrar; con TLS se usa el 6697. Voz, vídeo y mensajería
7474RegistradoTCPNeo4j Interfaz HTTP de la base de grafos Neo4j; el protocolo Bolt usa el 7687. Bases de datos
8000RegistradoTCPHTTP (dev) Servidores de desarrollo como Django o python -m http.server. Web y desarrollo
8080RegistradoTCPHTTP (alt) HTTP alternativo de proxies y servidores de aplicaciones como Tomcat o Jenkins. Web y desarrollo
8081RegistradoTCPHTTP (alt) Otro HTTP alternativo; lo usa por defecto Nexus Repository. Web y desarrollo
8086RegistradoTCPInfluxDB API HTTP de la base de series temporales InfluxDB. Bases de datos
8123RegistradoTCPClickHouse / Home Assistant Interfaz HTTP de ClickHouse; también la interfaz web de Home Assistant. Bases de datos
8200RegistradoTCPVault API de HashiCorp Vault para gestionar secretos. Contenedores y DevOps
8443RegistradoTCPHTTPS (alt) HTTPS alternativo de paneles de administración y servidores de aplicaciones. Web y desarrollo
8500RegistradoTCPConsul API HTTP e interfaz web de HashiCorp Consul. Contenedores y DevOps
8883RegistradoTCPMQTT (TLS) MQTT cifrado con TLS. Voz, vídeo y mensajería
8888RegistradoTCPJupyter Jupyter Notebook y JupyterLab. Web y desarrollo
9000RegistradoTCPPHP-FPM PHP-FPM detrás de Nginx; también lo usan ClickHouse, SonarQube y Portainer. Web y desarrollo
9042RegistradoTCPCassandra Protocolo CQL de Apache Cassandra y ScyllaDB. Bases de datos
9050RegistradoTCPTor SOCKS Proxy SOCKS del cliente de Tor. VPN y proxies
9090RegistradoTCPPrometheus Servidor de métricas Prometheus. Contenedores y DevOps
9092RegistradoTCPKafka Brokers de Apache Kafka. Contenedores y DevOps
9100RegistradoTCPJetDirect / node_exporter Impresión directa RAW en impresoras de red; también node_exporter de Prometheus. Servicios de red
9200RegistradoTCPElasticsearch API REST de Elasticsearch y OpenSearch. Bases de datos
9300RegistradoTCPElasticsearch transport Comunicación entre los nodos de un clúster Elasticsearch. Bases de datos
9418RegistradoTCPGitSin cifrar Protocolo git:// de solo lectura, sin autenticación ni cifrado. Contenedores y DevOps
10250RegistradoTCPkubelet API del kubelet en cada nodo de Kubernetes. Contenedores y DevOps
11211RegistradoTCP/UDPMemcached Caché Memcached; por UDP se abusó de ella en ataques de amplificación. Bases de datos
11434RegistradoTCPOllama API local de Ollama para ejecutar modelos de lenguaje. Contenedores y DevOps
15672RegistradoTCPRabbitMQ UI Interfaz web de administración de RabbitMQ. Contenedores y DevOps
19132RegistradoUDPMinecraft Bedrock Servidores de Minecraft Bedrock Edition. Juegos
25565RegistradoTCPMinecraft Servidores de Minecraft Java Edition. Juegos
27015RegistradoTCP/UDPSteam / Source Servidores de juegos con motor Source y Steam, como Counter-Strike. Juegos
27017RegistradoTCPMongoDB Base de datos MongoDB. Bases de datos
32400RegistradoTCPPlex Servidor multimedia Plex. Voz, vídeo y mensajería
50000DinámicoTCPDb2 / Jenkins agent IBM Db2 por defecto; también la conexión de los agentes de Jenkins. Bases de datos
51820DinámicoUDPWireGuard Puerto habitual de WireGuard; no tiene uno oficial y se puede cambiar. VPN y proxies

Cómo funciona

Un puerto es un número de 16 bits, del 0 al 65535, que permite que una misma IP atienda muchos servicios a la vez: el sistema operativo entrega cada paquete al programa que escucha en el puerto de destino. TCP y UDP tienen cada uno su propio juego de puertos, así que el 53/TCP y el 53/UDP son dos puertos distintos aunque los use el mismo servicio.

La IANA divide el rango en tres partes (RFC 6335). Del 0 al 1023 están los puertos de sistema, asignados a los protocolos clásicos, que en Linux, por defecto, solo puede abrir un proceso con privilegios. Del 1024 al 49151, los registrados, que las aplicaciones solicitan a la IANA. Del 49152 al 65535, los dinámicos, que el sistema asigna temporalmente al lado cliente de cada conexión.

La tabla reúne los puertos que un administrador o un desarrollador se cruza en la práctica, incluidos algunos que no son oficiales pero que todo el mundo usa, como el 8080, el 3000 o el 51820 de WireGuard. Un puerto indica lo que suele haber, no lo que hay: cualquier servicio puede escuchar en cualquier número, así que para saber qué responde en un equipo hay que preguntarle al propio equipo.

Ejemplos

443/UDPHTTP/3 · QUICDurante años el 443 fue solo TCP. HTTP/3 corre sobre QUIC, que usa UDP, así que un firewall que deja pasar únicamente 443/TCP obliga al navegador a volver a HTTP/2.
ss -tulpn | grep :8080tcp LISTEN 0 100 *:8080 *:* users:(("java",pid=2314,fd=45))En Linux, ss muestra qué proceso escucha en cada puerto. En Windows el equivalente es netstat -ano, que da el PID, o Get-NetTCPConnection en PowerShell; en macOS, lsof -i :8080.
sysctl net.ipv4.ip_local_port_range32768 60999Linux asigna los puertos efímeros del lado cliente en ese rango por defecto, no en el 49152-65535 que recomienda la IANA y que sí usa Windows. En un proxy o balanceador con muchas conexiones salientes, ese rango puede quedarse corto.

Casos de uso

  • Armar las reglas de un firewall o de un grupo de seguridad en la nube sabiendo qué abre cada servicio.
  • Interpretar el resultado de un escaneo de puertos de tu propia red.
  • Detectar servicios expuestos que no deberían estarlo, como SMB, RDP, Redis o la API de Docker.
  • Elegir un puerto para un servicio nuevo sin chocar con uno conocido.
  • Entender un error de "puerto en uso" al levantar un servidor de desarrollo o un contenedor.
  • Identificar qué protocolos de la red todavía viajan sin cifrar.

Preguntas frecuentes

¿Qué diferencia hay entre un puerto TCP y uno UDP?

TCP establece una conexión, garantiza que los datos lleguen completos y en orden, y reenvía lo que se pierde; lo usan la web, el correo o SSH. UDP manda paquetes sueltos sin confirmación, con menos latencia; lo usan DNS, la voz, los juegos y QUIC. Son espacios de números independientes: abrir el 53/TCP en un firewall no abre el 53/UDP.

¿Cómo sé qué programa está usando un puerto?

En Linux, ss -tulpn lista los puertos en escucha con el proceso que los abrió. En Windows, netstat -ano muestra el PID, que después se busca en el administrador de tareas, o Get-NetTCPConnection -LocalPort 8080 en PowerShell. En macOS y Linux también sirve lsof -i :8080. Si el comando no muestra el proceso, ejecútalo con privilegios de administrador.

¿Cambiar el puerto de un servicio lo hace más seguro?

Poco. Mover SSH del 22 al 2222 reduce el ruido de los bots que prueban contraseñas en el puerto por defecto, pero un escaneo completo encuentra el servicio en segundos. La protección real está en autenticarse con claves, limitar qué IP pueden conectarse y no exponer a Internet lo que no lo necesita.

¿Qué puertos nunca deberían quedar abiertos a Internet?

Los de administración y los de bases de datos: SMB (445), RDP (3389), Telnet (23), las bases como MySQL, PostgreSQL, Redis o MongoDB, la API de Docker (2375) y el kubelet (10250). Son los más buscados por los escáneres automáticos. Si hace falta acceder desde fuera, lo correcto es una VPN o un túnel SSH.

¿Por qué un servidor de desarrollo usa el 8080 o el 3000 y no el 80?

Porque en Linux, por defecto, los puertos por debajo del 1024 solo los puede abrir root, y no conviene ejecutar un servidor de desarrollo con privilegios. Por eso cada herramienta eligió un número alto: 8080 los servidores Java, 3000 Node.js, 4200 Angular, 5173 Vite, 8000 Django. En producción, un proxy como Nginx atiende el 80 y el 443 y reenvía a esos puertos internos.