nicetool.dev logo

Puertos comunes

Busca por número de puerto, servicio o palabra clave, o filtra por categoría.

PuertoProtocoloServicio
20-21TCP

FTPIANA

Protocolo de transferencia de archivos: 21 para comandos y 20 para datos en modo activo. Sin cifrar; mejor SFTP o FTPS.

22TCP

SSH / SFTP / SCPIANA

Secure Shell para acceso remoto cifrado, además de transferencias SFTP/SCP y Git sobre SSH.

23TCP

TelnetIANA

Terminal remoto antiguo y sin cifrar. Aún aparece en equipos de red; nunca lo expongas a internet.

25TCP

SMTPIANA

Entrega de correo entre servidores. Suele bloquearse en conexiones domésticas para frenar el spam.

53TCP/UDP

DNSIANA

Consultas DNS. UDP para consultas normales y TCP para respuestas grandes y transferencias de zona.

67-68UDP

DHCPIANA

Asignación automática de direcciones IP: 67 en el servidor y 68 en el cliente.

69UDP

TFTPIANA

Protocolo trivial de transferencia de archivos para arranque por red (PXE) y firmware. Sin autenticación.

80TCP

HTTPIANA

Tráfico web sin cifrar. Hoy se usa sobre todo para redirigir a HTTPS.

110TCP

POP3IANA

Descarga el correo del buzón y normalmente lo borra del servidor. Sin cifrar.

123UDP

NTPIANA

Network Time Protocol mantiene sincronizados los relojes de servidores y dispositivos.

143TCP

IMAPIANA

Lee el correo dejándolo en el servidor y sincronizado entre dispositivos. Sin cifrar; mejor el 993.

161-162UDP

SNMPIANA

SNMP: 161 para consultas y 162 para alertas (traps) de routers y switches.

389TCP/UDP

LDAPIANA

Servicios de directorio como Active Directory y OpenLDAP para usuarios, grupos e inicios de sesión.

443TCP/UDP

HTTPS (HTTP/3 over UDP)IANA

Tráfico web cifrado con TLS. El UDP 443 transporta HTTP/3 (QUIC).

445TCP

SMBIANA

Compartición de archivos e impresoras de Windows (SMB/CIFS). Objetivo habitual de ransomware; solo uso interno.

465TCP

SMTPSIANA

Envío SMTP con TLS implícito, usado por los clientes de correo para enviar de forma segura.

514UDP

SyslogIANA

Envía los registros del sistema a un servidor de logs central.

587TCP

SMTP SubmissionIANA

Envío de correo del cliente a su proveedor, normalmente con STARTTLS e inicio de sesión.

636TCP

LDAPSIANA

LDAP sobre TLS para consultas de directorio cifradas.

853TCP

DNS over TLSIANA

DNS sobre TLS (DoT) para resolver nombres de forma privada.

993TCP

IMAPSIANA

IMAP sobre TLS: la forma segura de leer el correo en una app.

995TCP

POP3SIANA

POP3 sobre TLS para descargar el correo de forma segura.

1194UDP

OpenVPNIANA

Puerto por defecto de los túneles OpenVPN (también puede usar TCP).

1433TCP

Microsoft SQL ServerIANA

Puerto por defecto de Microsoft SQL Server.

1521TCP

Oracle DatabaseConvención

Listener (TNS) de Oracle Database. Los puertos oficiales de Oracle en la IANA para TLS son 2483/2484.

1883TCP

MQTTIANA

Broker de mensajes MQTT para dispositivos IoT; el 8883 es la versión con TLS.

2049TCP/UDP

NFSIANA

Network File System para montar directorios remotos en Linux y Unix.

2375-2376TCP

Docker APIIANA

API del daemon de Docker: 2375 sin cifrar y 2376 con TLS. Exponer el 2375 da control total del host.

3000TCP

Node.js / Next.js / Rails dev serverConvención

Valor habitual de los servidores de desarrollo de Node.js, Next.js, Express y Rails.

3306TCP

MySQL / MariaDBIANA

Puerto por defecto de MySQL y MariaDB.

3389TCP/UDP

RDPIANA

Escritorio remoto de Windows (RDP). Objetivo favorito de fuerza bruta; ponlo detrás de una VPN.

5000TCP

Flask dev serverConvención

Puerto por defecto del servidor de desarrollo de Flask; también lo usa el receptor AirPlay de macOS.

5173TCP

Vite dev serverConvención

Puerto por defecto del servidor de desarrollo de Vite.

5432TCP

PostgreSQLIANA

Puerto por defecto de PostgreSQL.

5672TCP

AMQP (RabbitMQ)IANA

Protocolo AMQP que usan RabbitMQ y otros brokers de mensajes.

5900TCP

VNCIANA

Escritorio remoto VNC (pantalla :0; la pantalla :1 usa el 5901).

6379TCP

RedisConvención

Puerto por defecto de Redis y Valkey. Sin contraseña por defecto; nunca lo expongas públicamente.

6443TCP

Kubernetes API serverConvención

Servidor de la API de Kubernetes, usado por kubectl y los componentes del clúster.

8000TCP

Django / Python http.serverConvención

Valor por defecto de Django runserver y de python -m http.server.

8080TCP

HTTP alternate / proxyIANA

Puerto HTTP alternativo para proxies, Tomcat y servidores de aplicaciones sin root.

8443TCP

HTTPS alternateConvención

Puerto HTTPS alternativo habitual para paneles de administración y servidores de aplicaciones.

9092TCP

Apache KafkaConvención

Brokers de Apache Kafka para streaming de eventos.

9200TCP

Elasticsearch / OpenSearchConvención

API REST de Elasticsearch y OpenSearch (9300 para el tráfico entre nodos).

11211TCP/UDP

MemcachedIANA

Caché en memoria Memcached. Desactiva UDP; servidores abiertos se usaron para amplificar ataques DDoS.

27017TCP

MongoDBConvención

Puerto por defecto de MongoDB.

51820UDP

WireGuardConvención

Puerto por defecto de los túneles VPN de WireGuard.

¿Qué es un puerto de red?

Una dirección IP identifica una máquina y un número de puerto (de 0 a 65535) identifica un servicio dentro de ella, así un servidor puede tener a la vez un servidor web en el 443 y SSH en el 22. Los puertos 0 a 1023 son "bien conocidos" y suelen requerir permisos de administrador, del 1024 al 49151 son puertos registrados y desde el 49152 son dinámicos, usados en conexiones salientes. La IANA mantiene el registro oficial, pero muchas herramientas populares como servidores de desarrollo, Redis o Kafka usan puertos por convención. Conocerlos es clave para configurar firewalls, grupos de seguridad en la nube, mapeos de puertos de Docker y para leer la salida de netstat o ss.

Funciones

  • • Unos 50 puertos que desarrolladores y administradores ven a diario
  • • Protocolo (TCP, UDP o ambos) y explicación clara de cada servicio
  • • Indica qué puertos asigna la IANA y cuáles son solo convención
  • • Búsqueda instantánea por número, servicio o palabra y filtros por categoría
  • • Web, SSH y VPN, correo, bases de datos, brokers de mensajes y servidores de desarrollo

Referencia sencilla

La tabla forma parte de la página y la búsqueda funciona en tu navegador. No se escanea nada: es una referencia, no un escáner de puertos.

Solo referencia, sin escaneo.

Cómo usar: Puertos comunes

  1. 1

    Escribe un número de puerto como 5432, un servicio como "redis" o una palabra como "vpn" en el buscador.

  2. 2

    Usa los botones de categoría para listar, por ejemplo, todos los puertos de bases de datos antes de escribir reglas de firewall.

  3. 3

    Revisa la columna de protocolo: DNS, NTP, DHCP y WireGuard necesitan reglas UDP, no solo TCP.

  4. 4

    Fíjate en la etiqueta: los puertos IANA son asignaciones oficiales y los de Convención son valores por defecto populares que puedes, y a menudo debes, cambiar.

Ejemplos prácticos

Abrir un firewall en la nube

Para un servidor web típico, permite el 443 (y el 80 para redirecciones) desde cualquier lugar, el 22 solo desde la IP de tu oficina, y mantén cerrados a internet puertos de bases de datos como 3306 o 5432.

Mapeo de puertos en Docker

docker run -p 8080:80 nginx publica el puerto 80 del contenedor en el 8080 del host. Usa la lista para elegir puertos del host que no choquen con servicios en marcha.

Leer netstat o ss

Si ss -tlnp muestra algo escuchando en 6379 o 27017, hay un Redis o un MongoDB funcionando y conviene comprobar que no esté expuesto a internet.

Configurar un cliente de correo

Para enviar usa el 587 con STARTTLS o el 465 con TLS implícito; para recibir, el 993 (IMAP sobre TLS) y el 995 (POP3 sobre TLS). El 25 es para entrega entre servidores y suele estar bloqueado en conexiones domésticas.

Preguntas frecuentes

¿Qué diferencia hay entre puertos TCP y UDP?+

Son espacios de números distintos: el TCP 53 y el UDP 53 son sockets diferentes. TCP es orientado a conexión y fiable; UDP es más rápido y sin negociación, ideal para DNS, VoIP, juegos y VPN.

¿Qué puertos nunca deberían abrirse a internet?+

Bases de datos (3306, 5432, 6379, 27017, 9200), la API de Docker (2375), SMB (445), RDP (3389) y Telnet (23) son objetivos habituales. Mantenlos en una red privada o detrás de una VPN.

¿Cambiar el puerto de SSH mejora la seguridad?+

Reduce el ruido de los escaneos automáticos, pero no es una protección real. Usa autenticación por clave, desactiva el acceso con contraseña y valora limitar IP o usar fail2ban.

¿Por qué los servidores de desarrollo usan 3000, 5173 u 8000?+

Están por encima de 1024, así que no requieren permisos de administrador, y cada framework eligió su propio valor por defecto. Sirve cualquier puerto libre; cámbialo si dos proyectos chocan.