Comprobar un puerto TCP
Escribe un host y un puerto. Sale si contesta algo, qué ha dicho si ha dicho algo, y —cuando no contesta nadie— cuál de los dos «no» es.
Se mira desde nuestro servidor, no desde ti
Esto importa sobre todo en el puerto 25. Casi todos los proveedores domésticos y móviles bloquean el 25 de salida, así que un servidor de correo puede estar perfectamente abierto desde aquí e inalcanzable desde tu portátil — las dos ciertas a la vez, y el arreglo no está ni en el servidor ni en tu máquina. Si lo que pruebas es si TÚ puedes enviar correo, esto contesta otra pregunta.
Rechazado y silencio no son el mismo «no»
Un rechazo es la máquina contestando: está en pie, el paquete le ha llegado, y en ese puerto no escucha nadie. Arrancas el servicio, o miras en qué dirección se ha puesto a escuchar. El silencio es un cortafuegos tirando el paquete sin decir nada — y esa regla suele estar en otro sitio completamente: un grupo de seguridad de la nube, el filtro del propio proveedor, una caja que hay delante. Todos los demás comprobadores llaman «cerrado» a los dos, y la mitad de quienes leen eso van a reiniciar un servicio que ya estaba en marcha.
Lo que esto no te dice
Si el servicio funciona. Un puerto abierto y un saludo significan que algo aceptó una conexión y dijo hola; no dicen nada de si te va a autenticar, de si su certificado vale, ni de si es el programa que crees. Y sólo sondea TCP — los servicios por UDP, como el DNS o una VPN, no contestan así.
Si estás aquí, esto suele ser lo siguiente
Si esto va de correo, hay más que mirar
Un puerto 25 alcanzable es una línea de un correo. Mail Doctor añade el MX, el DNS inverso, el SPF, el DKIM, el DMARC, el TLS de transporte y las listas negras, lo puntúa sobre diez y pone los arreglos en el orden que importa.
Preguntas frecuentes
- Dice que mi puerto está abierto, y yo sigo sin poder conectar.
- Entonces las dos son ciertas, y la diferencia es desde dónde miras. Nosotros conectamos desde un centro de datos sin nada filtrado a la salida; tú estás detrás de un proveedor, de un cortafuegos de oficina o de una red móvil que bloquea ese puerto de salida. El 25 es el caso clásico: casi todos los proveedores domésticos llevan veinte años bloqueando el 25 saliente, para que las máquinas infectadas no manden spam. Usa el 587 con autenticación, que es para lo que está.
- En la práctica, ¿qué diferencia hay entre rechazado y silencio?
- Con quién tienes que hablar. Rechazado significa que la máquina te ha contestado, así que se llega a ella y el servicio simplemente no está ahí — eso se arregla en la máquina, normalmente arrancándolo o comprobando que no está escuchando sólo en 127.0.0.1. Silencio significa que algo por el camino ha tirado tu paquete sin avisar a nadie, así que la máquina puede estar perfectamente sana y la regla que hay que tocar está en un cortafuegos, en un grupo de seguridad o en la red de tu proveedor.
- ¿Se puede sondear los puertos de otro?
- Esto mira un puerto cada vez, en un host que escribes tú, que es lo que hace cualquier cliente al conectarse a un servicio. No es un escáner y tiene tope de peticiones para que no pueda usarse como tal. Sondear una máquina con la que no tienes nada que ver sigue siendo de mala educación y, según dónde estés, bastante más que eso — así que mira las tuyas, o las que te hayan pedido mirar.