130 de 130 puertos
| Puerto | Protocolo | Servicio | Uso |
|---|---|---|---|
| 20Sistema | TCP | FTP-DATASin cifrar | Canal de datos de FTP en modo activo. Archivos |
| 21Sistema | TCP | FTPSin cifrar | Control de FTP: usuario, contraseña y comandos viajan sin cifrar. Archivos |
| 22Sistema | TCP | SSH | Acceso remoto cifrado; también lo usan SFTP, SCP y Git por SSH. Acceso remoto |
| 23Sistema | TCP | TelnetSin cifrar | Terminal remota sin cifrar; hoy sólo en equipos de red antiguos. Acceso remoto |
| 25Sistema | TCP | SMTP | Entrega de correo entre servidores; muchos proveedores lo bloquean hacia afuera. Correo |
| 49Sistema | TCP | TACACS+ | Autenticación y autorización de administradores en equipos de red. Directorio y autenticación |
| 53Sistema | TCP/UDP | DNS | Resolución de nombres; TCP para respuestas grandes y transferencias de zona. Servicios de red |
| 67Sistema | UDP | DHCP | Servidor DHCP: asigna direcciones IP en la red local. Servicios de red |
| 68Sistema | UDP | DHCP | Cliente DHCP: recibe la dirección IP asignada. Servicios de red |
| 69Sistema | UDP | TFTPSin cifrar | Transferencia sin autenticación, para arranque por red (PXE) y firmware. Archivos |
| 80Sistema | TCP | HTTPSin cifrar | Web sin cifrar; hoy casi siempre redirige a HTTPS. Web y desarrollo |
| 88Sistema | TCP/UDP | Kerberos | Autenticación Kerberos, la base del inicio de sesión en Active Directory. Directorio y autenticación |
| 110Sistema | TCP | POP3Sin cifrar | Descarga de correo sin cifrar; su versión segura usa el 995. Correo |
| 111Sistema | TCP/UDP | rpcbind | Mapeador de puertos RPC de Unix, necesario para NFS v3. Servicios de red |
| 123Sistema | UDP | NTP | Sincronización de la hora con servidores de tiempo. Servicios de red |
| 135Sistema | TCP | MS-RPC | Mapeador de puntos finales RPC de Windows, usado por DCOM y WMI. Directorio y autenticación |
| 137Sistema | UDP | NetBIOS-NS | Servicio de nombres NetBIOS de redes Windows antiguas. Archivos |
| 138Sistema | UDP | NetBIOS-DGM | Datagramas NetBIOS para el anuncio de equipos en la red. Archivos |
| 139Sistema | TCP | NetBIOS-SSN | Sesiones NetBIOS; carpetas compartidas SMB sobre NetBIOS. Archivos |
| 143Sistema | TCP | IMAPSin cifrar | Acceso a buzones de correo sin cifrar; su versión segura usa el 993. Correo |
| 161Sistema | UDP | SNMPSin cifrar | Consultas de monitoreo a equipos de red; v1 y v2c no cifran. Servicios de red |
| 162Sistema | UDP | SNMP-TRAP | Alertas (traps) que los equipos envían al sistema de monitoreo. Servicios de red |
| 179Sistema | TCP | BGP | Intercambio de rutas entre routers y sistemas autónomos. Servicios de red |
| 389Sistema | TCP/UDP | LDAPSin cifrar | Consultas de directorio (Active Directory, OpenLDAP) sin TLS. Directorio y autenticación |
| 443Sistema | TCP/UDP | HTTPS | Web cifrada con TLS; por UDP lo usa HTTP/3 sobre QUIC. Web y desarrollo |
| 445Sistema | TCP | SMB | Carpetas e impresoras compartidas de Windows; nunca debería exponerse a Internet. Archivos |
| 464Sistema | TCP/UDP | kpasswd | Cambio de contraseñas de Kerberos. Directorio y autenticación |
| 465Sistema | TCP | SMTPS | Envío de correo con TLS implícito, recomendado por la RFC 8314. Correo |
| 500Sistema | UDP | IKE | Negociación de claves de las VPN IPsec. VPN y proxies |
| 514Sistema | UDP | SyslogSin cifrar | Envío de logs a un servidor syslog, sin cifrar ni confirmar la entrega. Servicios de red |
| 520Sistema | UDP | RIP | Protocolo de enrutamiento RIP en redes pequeñas. Servicios de red |
| 546Sistema | UDP | DHCPv6 | Cliente DHCPv6. Servicios de red |
| 547Sistema | UDP | DHCPv6 | Servidor DHCPv6. Servicios de red |
| 548Sistema | TCP | AFP | Archivos compartidos de Apple (AFP), reemplazado por SMB en macOS. Archivos |
| 554Sistema | TCP/UDP | RTSP | Control de streaming de video, típico de cámaras IP. Voz, video y mensajería |
| 587Sistema | TCP | Submission | Envío de correo autenticado desde clientes y aplicaciones, con STARTTLS. Correo |
| 631Sistema | TCP/UDP | IPP | Impresión en red (IPP) y la interfaz web de CUPS. Servicios de red |
| 636Sistema | TCP | LDAPS | LDAP cifrado con TLS. Directorio y autenticación |
| 853Sistema | TCP/UDP | DoT / DoQ | DNS cifrado: DNS over TLS por TCP y DNS over QUIC por UDP. Servicios de red |
| 873Sistema | TCP | rsync | Demonio de rsync para sincronizar archivos entre servidores. Archivos |
| 989Sistema | TCP | FTPS-DATA | Canal de datos de FTP con TLS implícito. Archivos |
| 990Sistema | TCP | FTPS | Control de FTP con TLS implícito. Archivos |
| 993Sistema | TCP | IMAPS | IMAP cifrado con TLS; el que usan los clientes de correo actuales. Correo |
| 995Sistema | TCP | POP3S | POP3 cifrado con TLS. Correo |
| 1080Registrado | TCP | SOCKS | Proxy SOCKS; es el puerto que se suele elegir para un túnel dinámico con ssh -D. VPN y proxies |
| 1194Registrado | UDP | OpenVPN | VPN OpenVPN; también puede funcionar por TCP. VPN y proxies |
| 1433Registrado | TCP | MS SQL Server | Motor de base de datos Microsoft SQL Server. Bases de datos |
| 1434Registrado | UDP | SQL Browser | Servicio que indica el puerto de las instancias con nombre de SQL Server. Bases de datos |
| 1521Registrado | TCP | Oracle | Listener de Oracle Database. Bases de datos |
| 1701Registrado | UDP | L2TP | Túneles L2TP, normalmente combinados con IPsec. VPN y proxies |
| 1723Registrado | TCP | PPTPSin cifrar | VPN PPTP, obsoleta: su autenticación se considera rota desde 2012. VPN y proxies |
| 1812Registrado | UDP | RADIUS | Autenticación RADIUS para Wi-Fi empresarial (802.1X) y VPN. Directorio y autenticación |
| 1813Registrado | UDP | RADIUS-ACCT | Registro de uso (accounting) de RADIUS. Directorio y autenticación |
| 1883Registrado | TCP | MQTTSin cifrar | Mensajería IoT con MQTT sin cifrar; la versión con TLS usa el 8883. Voz, video y mensajería |
| 1900Registrado | UDP | SSDP | Descubrimiento UPnP de dispositivos en la red local. Servicios de red |
| 1935Registrado | TCP | RTMP | Envío de transmisiones en vivo a plataformas como YouTube o Twitch. Voz, video y mensajería |
| 2049Registrado | TCP/UDP | NFS | Sistema de archivos en red NFS. Archivos |
| 2181Registrado | TCP | ZooKeeper | Coordinación de clústeres con Apache ZooKeeper. Contenedores y DevOps |
| 2222Registrado | TCP | SSH (alt) | Puerto alternativo habitual para SSH; no es oficial. Acceso remoto |
| 2375Registrado | TCP | Docker APISin cifrar | API de Docker sin TLS: exponerla equivale a dar acceso root al host. Contenedores y DevOps |
| 2376Registrado | TCP | Docker API (TLS) | API de Docker protegida con TLS mutuo. Contenedores y DevOps |
| 2379Registrado | TCP | etcd | API de clientes de etcd, la base de datos de estado de Kubernetes. Contenedores y DevOps |
| 2380Registrado | TCP | etcd peer | Comunicación entre los nodos de un clúster etcd. Contenedores y DevOps |
| 2525Registrado | TCP | SMTP (alt) | Alternativa no oficial al 587 que ofrecen servicios de envío cuando el proveedor bloquea puertos. Correo |
| 3000Registrado | TCP | Node.js / Grafana | Servidores de desarrollo de Node.js y la interfaz web de Grafana. Web y desarrollo |
| 3128Registrado | TCP | Squid | Proxy HTTP Squid. VPN y proxies |
| 3260Registrado | TCP | iSCSI | Discos remotos por red con iSCSI. Archivos |
| 3268Registrado | TCP | Global Catalog | Catálogo global de Active Directory para búsquedas en todo el bosque. Directorio y autenticación |
| 3269Registrado | TCP | Global Catalog (TLS) | Catálogo global de Active Directory con TLS. Directorio y autenticación |
| 3306Registrado | TCP | MySQL | Bases de datos MySQL y MariaDB. Bases de datos |
| 3389Registrado | TCP/UDP | RDP | Escritorio remoto de Windows; blanco frecuente de ataques si se expone. Acceso remoto |
| 3478Registrado | TCP/UDP | STUN / TURN | Atravesar NAT en videollamadas WebRTC. Voz, video y mensajería |
| 4200Registrado | TCP | Angular CLI | Servidor de desarrollo de Angular (ng serve). Web y desarrollo |
| 4222Registrado | TCP | NATS | Mensajería entre microservicios con NATS. Contenedores y DevOps |
| 4500Registrado | UDP | IPsec NAT-T | IPsec encapsulado en UDP para atravesar NAT. VPN y proxies |
| 5000Registrado | TCP | Flask / Registry | Flask y el registro de Docker por defecto; en macOS lo ocupa el receptor AirPlay. Contenedores y DevOps |
| 5044Registrado | TCP | Logstash Beats | Entrada de Logstash para los agentes Beats. Contenedores y DevOps |
| 5060Registrado | TCP/UDP | SIP | Señalización de telefonía IP sin cifrar. Voz, video y mensajería |
| 5061Registrado | TCP | SIPS | Señalización de telefonía IP con TLS. Voz, video y mensajería |
| 5173Registrado | TCP | Vite | Servidor de desarrollo de Vite. Web y desarrollo |
| 5222Registrado | TCP | XMPP | Conexión de clientes de mensajería XMPP (Jabber). Voz, video y mensajería |
| 5269Registrado | TCP | XMPP S2S | Federación entre servidores XMPP. Voz, video y mensajería |
| 5349Registrado | TCP | TURN (TLS) | STUN y TURN sobre TLS. Voz, video y mensajería |
| 5353Registrado | UDP | mDNS | DNS multicast (Bonjour) para descubrir equipos sin servidor DNS. Servicios de red |
| 5355Registrado | UDP | LLMNR | Resolución de nombres local de Windows; conviene desactivarla por riesgo de suplantación. Servicios de red |
| 5432Registrado | TCP | PostgreSQL | Base de datos PostgreSQL. Bases de datos |
| 5601Registrado | TCP | Kibana | Interfaz web de Kibana. Contenedores y DevOps |
| 5672Registrado | TCP | AMQP | Colas de mensajes AMQP, como RabbitMQ. Contenedores y DevOps |
| 5683Registrado | UDP | CoAP | Protocolo CoAP para dispositivos IoT con pocos recursos. Voz, video y mensajería |
| 5900Registrado | TCP | VNC | Escritorio remoto VNC; cada pantalla adicional suma uno. Acceso remoto |
| 5938Registrado | TCP | TeamViewer | Conexiones de TeamViewer. Acceso remoto |
| 5984Registrado | TCP | CouchDB | API HTTP de Apache CouchDB. Bases de datos |
| 5985Registrado | TCP | WinRM | Administración remota de Windows (PowerShell Remoting) por HTTP. Acceso remoto |
| 5986Registrado | TCP | WinRM (HTTPS) | Administración remota de Windows por HTTPS. Acceso remoto |
| 6000Registrado | TCP | X11 | Sistema de ventanas X11 en red; hoy se usa tunelizado por SSH. Acceso remoto |
| 6379Registrado | TCP | Redis | Base de datos en memoria Redis y Valkey. Bases de datos |
| 6443Registrado | TCP | Kubernetes API | API server de Kubernetes, al que se conecta kubectl. Contenedores y DevOps |
| 6514Registrado | TCP | Syslog (TLS) | Syslog sobre TLS. Servicios de red |
| 6667Registrado | TCP | IRCSin cifrar | Chat IRC sin cifrar; con TLS se usa el 6697. Voz, video y mensajería |
| 7474Registrado | TCP | Neo4j | Interfaz HTTP de la base de grafos Neo4j; el protocolo Bolt usa el 7687. Bases de datos |
| 8000Registrado | TCP | HTTP (dev) | Servidores de desarrollo como Django o python -m http.server. Web y desarrollo |
| 8080Registrado | TCP | HTTP (alt) | HTTP alternativo de proxies y servidores de aplicaciones como Tomcat o Jenkins. Web y desarrollo |
| 8081Registrado | TCP | HTTP (alt) | Otro HTTP alternativo; lo usa por defecto Nexus Repository. Web y desarrollo |
| 8086Registrado | TCP | InfluxDB | API HTTP de la base de series temporales InfluxDB. Bases de datos |
| 8123Registrado | TCP | ClickHouse / Home Assistant | Interfaz HTTP de ClickHouse; también la interfaz web de Home Assistant. Bases de datos |
| 8200Registrado | TCP | Vault | API de HashiCorp Vault para gestionar secretos. Contenedores y DevOps |
| 8443Registrado | TCP | HTTPS (alt) | HTTPS alternativo de paneles de administración y servidores de aplicaciones. Web y desarrollo |
| 8500Registrado | TCP | Consul | API HTTP e interfaz web de HashiCorp Consul. Contenedores y DevOps |
| 8883Registrado | TCP | MQTT (TLS) | MQTT cifrado con TLS. Voz, video y mensajería |
| 8888Registrado | TCP | Jupyter | Jupyter Notebook y JupyterLab. Web y desarrollo |
| 9000Registrado | TCP | PHP-FPM | PHP-FPM detrás de Nginx; también lo usan ClickHouse, SonarQube y Portainer. Web y desarrollo |
| 9042Registrado | TCP | Cassandra | Protocolo CQL de Apache Cassandra y ScyllaDB. Bases de datos |
| 9050Registrado | TCP | Tor SOCKS | Proxy SOCKS del cliente de Tor. VPN y proxies |
| 9090Registrado | TCP | Prometheus | Servidor de métricas Prometheus. Contenedores y DevOps |
| 9092Registrado | TCP | Kafka | Brokers de Apache Kafka. Contenedores y DevOps |
| 9100Registrado | TCP | JetDirect / node_exporter | Impresión directa RAW en impresoras de red; también node_exporter de Prometheus. Servicios de red |
| 9200Registrado | TCP | Elasticsearch | API REST de Elasticsearch y OpenSearch. Bases de datos |
| 9300Registrado | TCP | Elasticsearch transport | Comunicación entre los nodos de un clúster Elasticsearch. Bases de datos |
| 9418Registrado | TCP | GitSin cifrar | Protocolo git:// de sólo lectura, sin autenticación ni cifrado. Contenedores y DevOps |
| 10250Registrado | TCP | kubelet | API del kubelet en cada nodo de Kubernetes. Contenedores y DevOps |
| 11211Registrado | TCP/UDP | Memcached | Caché Memcached; por UDP se abusó para ataques de amplificación. Bases de datos |
| 11434Registrado | TCP | Ollama | API local de Ollama para ejecutar modelos de lenguaje. Contenedores y DevOps |
| 15672Registrado | TCP | RabbitMQ UI | Interfaz web de administración de RabbitMQ. Contenedores y DevOps |
| 19132Registrado | UDP | Minecraft Bedrock | Servidores de Minecraft Bedrock Edition. Juegos |
| 25565Registrado | TCP | Minecraft | Servidores de Minecraft Java Edition. Juegos |
| 27015Registrado | TCP/UDP | Steam / Source | Servidores de juegos con motor Source y Steam, como Counter-Strike. Juegos |
| 27017Registrado | TCP | MongoDB | Base de datos MongoDB. Bases de datos |
| 32400Registrado | TCP | Plex | Servidor multimedia Plex. Voz, video y mensajería |
| 50000Dinámico | TCP | Db2 / Jenkins agent | IBM Db2 por defecto; también la conexión de los agentes de Jenkins. Bases de datos |
| 51820Dinámico | UDP | WireGuard | Puerto habitual de WireGuard; no tiene uno oficial y se puede cambiar. VPN y proxies |
Cómo funciona
Un puerto es un número de 16 bits, del 0 al 65535, que permite que una misma IP atienda muchos servicios a la vez: el sistema operativo entrega cada paquete al programa que escucha en el puerto de destino. TCP y UDP tienen cada uno su propio juego de puertos, así que el 53/TCP y el 53/UDP son dos puertos distintos aunque los use el mismo servicio.
La IANA divide el rango en tres partes (RFC 6335). Del 0 al 1023 están los puertos de sistema, asignados a los protocolos clásicos, que en Linux, por defecto, sólo puede abrir un proceso con privilegios. Del 1024 al 49151, los registrados, que las aplicaciones solicitan a la IANA. Del 49152 al 65535, los dinámicos, que el sistema asigna temporalmente al lado cliente de cada conexión.
La tabla reúne los puertos que un administrador o un desarrollador se cruza en la práctica, incluidos algunos que no son oficiales pero que todo el mundo usa, como el 8080, el 3000 o el 51820 de WireGuard. Un puerto indica lo que suele haber, no lo que hay: cualquier servicio puede escuchar en cualquier número, así que para saber qué responde en un equipo hay que preguntarle al propio equipo.
Ejemplos
443/UDPHTTP/3 · QUICDurante años el 443 fue sólo TCP. HTTP/3 corre sobre QUIC, que usa UDP, así que un firewall que deja pasar únicamente 443/TCP obliga al navegador a volver a HTTP/2.ss -tulpn | grep :8080tcp LISTEN 0 100 *:8080 *:* users:(("java",pid=2314,fd=45))En Linux, ss muestra qué proceso escucha en cada puerto. En Windows el equivalente es netstat -ano, que da el PID, o Get-NetTCPConnection en PowerShell; en macOS, lsof -i :8080.sysctl net.ipv4.ip_local_port_range32768 60999Linux asigna los puertos efímeros del lado cliente en ese rango por defecto, no en el 49152-65535 que recomienda la IANA y que sí usa Windows. En un proxy o balanceador con muchas conexiones salientes, ese rango puede quedarse corto.Casos de uso
- Armar las reglas de un firewall o de un grupo de seguridad en la nube sabiendo qué abre cada servicio.
- Interpretar el resultado de un escaneo de puertos de tu propia red.
- Detectar servicios expuestos que no deberían estarlo, como SMB, RDP, Redis o la API de Docker.
- Elegir un puerto para un servicio nuevo sin chocar con uno conocido.
- Entender un error de "puerto en uso" al levantar un servidor de desarrollo o un contenedor.
- Identificar qué protocolos de la red todavía viajan sin cifrar.
Preguntas frecuentes
¿Qué diferencia hay entre un puerto TCP y uno UDP?
TCP establece una conexión, garantiza que los datos lleguen completos y en orden, y reenvía lo que se pierde; lo usan la web, el correo o SSH. UDP manda paquetes sueltos sin confirmación, con menos latencia; lo usan DNS, la voz, los juegos y QUIC. Son espacios de números independientes: abrir el 53/TCP en un firewall no abre el 53/UDP.
¿Cómo sé qué programa está usando un puerto?
En Linux, ss -tulpn lista los puertos en escucha con el proceso que los abrió. En Windows, netstat -ano muestra el PID, que después se busca en el administrador de tareas, o Get-NetTCPConnection -LocalPort 8080 en PowerShell. En macOS y Linux también sirve lsof -i :8080. Si el comando no muestra el proceso, ejecutalo con privilegios de administrador.
¿Cambiar el puerto de un servicio lo hace más seguro?
Poco. Mover SSH del 22 al 2222 reduce el ruido de los bots que prueban contraseñas en el puerto por defecto, pero un escaneo completo encuentra el servicio en segundos. La protección real está en autenticarse con claves, limitar qué IP pueden conectarse y no exponer a Internet lo que no lo necesita.
¿Qué puertos nunca deberían quedar abiertos a Internet?
Los de administración y los de bases de datos: SMB (445), RDP (3389), Telnet (23), las bases como MySQL, PostgreSQL, Redis o MongoDB, la API de Docker (2375) y el kubelet (10250). Son los más buscados por los escáneres automáticos. Si hace falta acceder desde afuera, lo correcto es una VPN o un túnel SSH.
¿Por qué un servidor de desarrollo usa el 8080 o el 3000 y no el 80?
Porque en Linux, por defecto, los puertos por debajo del 1024 sólo los puede abrir root, y no conviene correr un servidor de desarrollo con privilegios. Por eso cada herramienta eligió un número alto: 8080 los servidores Java, 3000 Node.js, 4200 Angular, 5173 Vite, 8000 Django. En producción, un proxy como Nginx atiende el 80 y el 443 y reenvía a esos puertos internos.