🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCuántas puertas tiene tu servidor
3 tareas · 20 min · Principiante
Cada puerto abierto es una puerta, y cada puerta hay que vigilarla. Aquí aprendes a contarlas, a saber cuáles deberían estar cerradas, y a leer un escaneo de puertos desde el lado que lo recibe.
Objetivo de la sala
Cada puerto abierto es una puerta, y cada puerta hay que vigilarla. Aquí aprendes a contarlas, a saber cuáles deberían estar cerradas, y a leer un escaneo de puertos desde el lado que lo recibe.Un puerto es un número que dice con qué servicio de una máquina quieres hablar. Hay 65.535 posibles, y en la práctica te vas a topar con los mismos una y otra vez:
| Puerto | Servicio | Qué implica encontrarlo abierto |
|---|---|---|
| 22 | Administración remota (SSH) | Alguien puede administrar la máquina desde fuera |
| 80 | Web sin cifrar | El contenido viaja legible |
| 443 | Web cifrada | Lo normal hoy |
| 3306 | Base de datos MySQL | La base de datos habla con internet |
| 5432 | Base de datos PostgreSQL | Lo mismo |
| 3389 | Escritorio remoto de Windows | Muy buscado por atacantes |
Fíjate en la columna de la derecha, porque es donde está el oficio. No se trata de saber qué número es qué: eso se busca en diez segundos. Se trata de saber qué significa que esa puerta esté abierta desde fuera.
Y hay dos que casi nunca deberían estarlo:
Una base de datos no tiene por qué hablar con internet. Habla con la aplicación, que está en la misma red. Si el 3306 responde desde fuera, alguien puede intentar contraseñas contra ella directamente, sin pasar por la web.
El escritorio remoto tampoco. Se usa a través de una conexión privada, no expuesto.
Una sola máquina · 203.0.113.10
Esta tarea se hace en el laboratorio
Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Por qué es grave que el puerto de una base de datos responda desde internet?
Ver pista de ayuda
La base de datos solo necesita hablar con la aplicación.
Abre el visor y filtra por el puerto de administración:
22
Dos líneas: un SYN desde la dirección del escaneo y un RST de vuelta. Ya sabes qué significan — quiso abrir una conversación y la puerta estaba cerrada.
Ahora piensa en lo que verías si esa dirección hubiera probado cien puertos en vez de uno: cien SYN en pocos segundos, casi todos respondidos con RST.
Ese patrón es inconfundible, y es el mismo que ya reconociste dos veces:
- Miles de
404en el registro web → alguien probando direcciones de páginas - Cien
RSTen la captura → alguien probando puertos
Misma idea, capa distinta. Y la señal es idéntica: muchos intentos, casi todos fallando, en muy poco tiempo. Lo que un humano no hace.
Y el detalle que lo hace útil: el que sí responde es el que importa. Entre cien RST, un SYN-ACK te dice qué encontró. Igual que entre miles de 404, el 200 era lo que había que mirar.
Esta tarea se hace en el laboratorio
Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Ves cien `SYN` en pocos segundos y casi todos respondidos con `RST`. ¿Qué es?
Ver pista de ayuda
Es el mismo patrón que los miles de 404 del registro web.
La conclusión fácil es «cierra todos los puertos». No sirve: si cierras el 443 nadie puede usar la clínica.
Lo que se hace de verdad son tres cosas, y en este orden:
Reducir. Cada puerto abierto tiene que tener un motivo escrito. La pregunta no es «¿molesta que esté abierto?» sino «¿quién lo necesita y para qué?». Los que nadie sabe justificar se cierran — y en un servidor con años encima siempre hay unos cuantos.
Restringir por origen. Un puerto no tiene que estar abierto para todos. El de administración puede estar abierto solo para las direcciones de la oficina; la base de datos, solo para la máquina de la aplicación. Sigue funcionando y deja de ser una puerta pública.
Vigilar lo que queda. Lo que no se puede cerrar se mira. Es exactamente lo que hacía el panel de la clínica con el 80.
Y de aquí sale un concepto que vas a oír mucho, superficie de ataque: todo lo que un desconocido puede tocar desde fuera. Cada puerto abierto, cada página accesible, cada formulario. El trabajo no es hacerla invulnerable — es hacerla pequeña, porque lo pequeño se puede vigilar.
Con eso cierras la idea que enlaza todo el módulo: /agenda-interna era superficie de ataque que nadie había contado. Estaba accesible, nadie sabía que estaba, y por eso nadie la vigilaba.
Esta tarea se hace en el laboratorio
Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué se hace con un puerto que hace falta y no se puede cerrar?
Ver pista de ayuda
Esconder no es proteger — ya lo aprendiste en la primera sala.
Cargando el tráfico…
| Hora | Origen | Destino | Puerto | Protocolo | Información |
|---|---|---|---|---|---|
Ningún paquete coincide con ese filtro.
Paquete seleccionado
Capa de red: →
Capa de transporte: , puerto
Capa de aplicación:
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la academia no funciona de forma segura.
Analíticos
Hoy no activos en la academia; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la academia; quedarán listos si los conectamos y solo si los permites.