◈ netchecks.org

17 comprobaciones · sin cuenta · autoalojado

Prueba tu red en un clic

Diecisiete herramientas gratuitas de diagnóstico de red en un solo panel.

Preguntas frecuentes

0 rastreadores · 14 idiomas · modo claro y oscuro · autoalojado

← Todos los artículos

Network guides

How to Read a Port Scan: Open, Closed and Filtered Ports Explained

A port scan is one of the fastest ways to learn what a machine is actually doing on the network. Instead of guessing whether a service is running, it asks each of the 65,535 TCP ports the same question - are you listening? - and collects the answers. The output can look cryptic, but each of the three possible states tells you something precise about the machine.

The short version: open means something is listening, closed means nothing is there, and filtered means a firewall refused to answer. Most of the value of a scan is in reading that distinction correctly.

  1. 1981

    TCP and ports are specified

    RFC 793 defines TCP and its port-based multiplexing, establishing the 0-65535 port space and the idea that one host can run many services.

  2. 1990s

    Port scanning becomes a diagnostic

    Administrators start scanning their own networks to inventory services, while the same technique becomes a reconnaissance tool for attackers.

  3. 2000s

    Firewalls and the filtered state

    Stateful firewalls introduce the filtered result: a port that silently drops packets rather than rejecting them, hiding what is behind it.

  4. Today

    Scanning as routine hygiene

    Regular scans of your own machines reveal forgotten services, misconfigured firewalls and ports that should have been closed long ago.

The three states and what each one means

Open means a service is listening on that port and answered the connection attempt. This is the state that matters most: something is reachable, and you should know what it is. It is not automatically bad - a web server on port 80 or 443 being open is expected - but every open port is a surface that could be probed.

Closed means the host answered but no service is listening there. The packet reached the machine and it said no. This is the reassuring result: it tells you the machine is reachable, the stack is alive, and there is simply nothing on that port.

Filtered: the firewall's silence

Filtered means the scan got no answer at all - no acceptance, no rejection. The most common cause is a firewall dropping packets silently, either to hide the port or as part of a default-deny policy. From the outside, a filtered port is indistinguishable from an unreachable host, which is often exactly what the administrator intended.

Because a filtered port gives no response, the scanner cannot tell whether a service is actually there. This is why a scan that shows many filtered results can still hide an active service behind a restrictive firewall - the state is information about the network, not about the host.

Which ports are normal to see open

Some ports are so common that seeing them open on a server is unremarkable. Port 22 (SSH), 25 (SMTP), 80 (HTTP), 443 (HTTPS) and 53 (DNS) are the everyday ones. A port list full of these is usually a healthy server, not an alarm.

The unusual ports are the interesting ones: high-numbered listening services, database ports like 3306 or 5432 exposed to the internet, or remote-management ports like 3389 (RDP) reachable from outside. Those are the ones worth investigating, because they expand the attack surface well beyond what the machine was intended to expose.

The risk scale: commonly-open ports are low risk, while unexpected exposed ports climb the scale.

When a port list should worry you

A scan is worrying when it reveals ports you did not know were open, or when services that should be internal-only are reachable from the internet. An open database, an unpatched management console, or a legacy service still listening years after it was retired are the patterns that matter.

Run a scan against your own machines as a periodic check rather than once in a panic. Changes in the port list - a new service appearing, an old one disappearing - are the clearest signals that something on the network has changed and should be reviewed.

En resumen

A port scan is only as useful as your ability to read it. Open means exposed, closed means absent, filtered means hidden. Scan your own systems regularly, know which ports are supposed to be open, and treat anything unexpected as something to investigate rather than ignore.

← Todos los artículos

Verificación de mi IP

Tu dirección IP pública y tu ubicación de red, detectadas automáticamente.

Se carga automáticamente al abrir NetChecks — no requiere ninguna entrada. Usa el botón Actualizar tras cambiar de red o reconectar tu VPN.

Tu navegador

Escaneo todo en uno

Ejecuta todas las comprobaciones relevantes sobre una IP o nombre de host en una sola pasada: DNS, whois, ping, traceroute, un escaneo de puertos conocidos (1-1024), cabeceras HTTP y el certificado SSL.

Introduce un dominio o una dirección IP y ejecútalo para comprobar DNS, whois, ping, traceroute, puertos comunes, cabeceras HTTP y el certificado SSL de una sola vez.

La mayoría de las comprobaciones se ejecutan en paralelo - normalmente termina en unos 30 segundos, más si el objetivo es lento o inalcanzable.

El paso de escaneo de puertos solo se ejecuta si la casilla de consentimiento de arriba está marcada - el resto de comprobaciones se ejecutan de todas formas.

Ping

Envía solicitudes ICMP echo a un host para comprobar su accesibilidad y latencia.

Introduce un nombre de host o una dirección IP y pulsa Ping para enviar solicitudes ICMP echo y medir la latencia de ida y vuelta.

You Host ICMP Echo Request (type 8) ICMP Echo Reply (type 0) measures: RTT · TTL · packet loss

      

Más información sobre Ping

Qué es

Ping envía paquetes ICMP Echo Request a un host y mide el tiempo que tardan en volver los paquetes ICMP Echo Reply. Es la prueba de conectividad de red más básica que existe: responde exactamente a una pregunta, "¿es alcanzable esta máquina, y con qué rapidez?". El protocolo ICMP (RFC 792) se diseñó en 1981 específicamente para transportar mensajes de control y diagnóstico en redes IP, al margen de cualquier tráfico de aplicación -Ping es su implementación más conocida y universalmente disponible, presente prácticamente en todos los sistemas operativos y dispositivos de red desde sus primeras versiones.

Cómo funciona

Cada paquete ICMP lleva un campo TTL (Time To Live) que se decrementa en uno en cada router que atraviesa; si llega a cero antes de alcanzar el destino, el paquete se descarta y se envía un error de vuelta al remitente. El tiempo de ida y vuelta (RTT), medido en milisegundos, refleja la latencia de red acumulada durante todo el trayecto completo, no solo el último tramo cerca del destino -un punto que suele malinterpretarse, ya que un resultado de ping lento puede tener su origen en cualquier punto del trayecto, no necesariamente cerca del servidor probado. Un ping suele enviar varios paquetes seguidos en lugar de uno solo, lo que permite distinguir un pico puntual de latencia de un problema recurrente y calcular una tasa de pérdida de paquetes sobre la muestra.

Interpretar los resultados

Un RTT bajo y estable -unos pocos milisegundos en una red local, entre 10 y 50 ms para un destino dentro del mismo país, y notablemente más para un enlace intercontinental- indica una conexión saludable. Incluso una pequeña pérdida de paquetes (por encima del 1-2%) resulta especialmente perjudicial para usos sensibles a la latencia como VoIP o sesiones remotas interactivas, donde cada paquete perdido se manifiesta como un corte o un fallo audible. Una latencia muy variable de un paquete a otro (jitter) suele ser, para estos mismos usos, un problema mayor que una latencia elevada pero perfectamente estable. "Tiempo de espera agotado" significa que no llegó ninguna respuesta en el plazo previsto -el host podría estar realmente caído, un cortafuegos podría estar bloqueando silenciosamente el ICMP, o podría haber una ruta rota en algún punto del trayecto-; "Destino inalcanzable" es distinto y más informativo: un router intermedio ha enviado explícitamente un mensaje indicando que no ha podido reenviar el paquete, lo que ayuda a acotar dónde está realmente el problema.

Errores comunes

El error de interpretación más habitual es concluir que un host está "caído" en cuanto falla un ping, cuando en realidad muchísimos servidores y dispositivos -especialmente detrás de un cortafuegos bien configurado, o alojados en grandes proveedores cloud- bloquean deliberadamente el ICMP entrante como política, estando totalmente operativos y accesibles en sus servicios reales (HTTP, una base de datos, etc.). La ausencia de respuesta a un ping solo es una evidencia significativa de caída cuando se combina con otras señales, como que la propia aplicación tampoco responda. A la inversa, un ping correcto no garantiza en absoluto que el servicio de aplicación alojado en esa máquina funcione correctamente: son dos capas de la pila de red totalmente independientes.

Cuándo usarlo

Lo primero que hay que comprobar antes de escalar un ticket: ¿responde la máquina siquiera, antes de investigar más a fondo? Confirmar la conectividad tras un cambio de regla de cortafuegos o de tabla de rutas, para asegurarse de que el cambio no ha roto el acceso. Establecer una medición de latencia de referencia antes de un despliegue de VoIP o de un failover de enlace de operador, para tener un punto de comparación objetivo si más adelante llegan quejas sobre la calidad de las llamadas. Una comprobación de estado periódica y ligera para un MSP que supervisa varios sitios de clientes en paralelo, siempre como complemento -nunca como sustituto- de una monitorización más profunda a nivel de aplicación.

Traceroute

Traza la ruta de red (salto a salto) hasta un host de destino.

Introduce un nombre de host o una dirección IP y ejecútalo para ver cada salto de red entre este servidor y el destino, con la latencia de cada salto.

You TTL=1 TTL=2 TTL=3 Host each hop replies "ICMP Time Exceeded" until TTL reaches the host

      

Búsqueda DNS (Nslookup)

Consulta registros DNS: A, AAAA, MX, TXT, NS, CNAME, SOA, PTR, SRV, CAA.

Introduce un dominio, elige un tipo de registro (A, AAAA, MX, TXT, NS, CNAME, SOA, PTR, SRV o CAA) y realiza la consulta.

You Root .com Auth NS ① query root ② referral → TLD ③ referral → auth NS ④ answer

      

Whois

Consulta la información de registro de un dominio o dirección IP.

Introduce un dominio o una dirección IP para consultar sus datos de registro: registrador, organización propietaria y fechas importantes.

You Registry RDAP / :43 query: domain / IP reply: registrar, dates, name servers

      

Comprobación de lista negra

Comprueba si una dirección IP o un dominio figura en listas negras públicas de spam/abuso (DNSBL).

Introduce una dirección IPv4 o un dominio y ejecútalo para consultar 7 listas negras (DNSBL/RBL) públicas a la vez - cada una se muestra como listada, no listada o comprobación fallida.

You zen.spamhaus.org spamcop.net sorbs.net +4 more reverse-IP DNS query to each DNSBL zone, in parallel

      

Escaneo de puertos TCP

Comprueba si los puertos TCP están abiertos en un host o IP: puertos comunes, una lista personalizada, o el rango completo 1-65535.

Introduce un host o una IP, elige puertos comunes, una lista personalizada o el rango completo, y escanea para ver qué puertos TCP responden.

You 22 open 443 open 3389 closed 8080 closed SYN → SYN-ACK = open · SYN → RST = closed

        
      

Inspector de cabeceras HTTP

Obtiene el estado de la respuesta HTTP y las cabeceras de una URL.

Introduce una URL para obtener su código de estado HTTP y todas las cabeceras de respuesta que envía el servidor.

You Server GET / HTTP/1.1 200 OK + headers Content-Type · Strict-Transport-Security · X-Frame-Options …

      

Verificador de certificado SSL / TLS

Inspecciona el certificado TLS de un host: emisor, fechas de validez y días restantes.

Introduce un nombre de host para inspeccionar su certificado TLS: emisor, fechas de validez y días restantes antes de que expire.

You Host ClientHello → ← ServerHello + Certificate + Finished Root CA Intermediate Leaf (site) certificate chain of trust · validity dates checked

      

Geolocalización IP

Consulta la ubicación geográfica y la información de red de una dirección IP. Déjalo vacío para consultar tu propia IP pública.

Introduce cualquier dirección IP, o déjalo vacío para consultar la tuya, y verás su ubicación aproximada e información de red/ISP.

IP address Geo / RIR database City · Country ASN · Org

        
        
      

Calculadora de subred / CIDR

Calculado enteramente en tu navegador — no se envía ningún dato al servidor.

Introduce una dirección IP y un prefijo CIDR (p. ej. 192.168.1.0/24) para calcular al instante el rango de red, la dirección de difusión y el número de hosts utilizables.

network bits (prefix) host bits /24 example — split moves with your prefix

      

Test de velocidad

Prueba básica de velocidad de descarga/subida contra este servidor (la precisión depende de la propia conexión del servidor).

Pulsa Iniciar para medir la velocidad de descarga y subida contra este servidor. La precisión depende de la propia conexión de este servidor.

You Server ↓ download ↑ upload throughput (Mbps)

      

Diccionario de códigos de país

Códigos de país ISO 3166-1 alfa-2 — búsqueda realizada enteramente en su navegador.

Busca o explora la lista de códigos de país ISO 3166-1 alfa-2, consultada enteramente en tu navegador.

PaísCódigo ISO

Diccionario de prefijos telefónicos

Prefijos telefónicos internacionales por país — búsqueda realizada enteramente en su navegador.

Busca o explora los prefijos telefónicos internacionales por país, consultados enteramente en tu navegador.

PaísPrefijo

Reloj mundial

Elige una zona horaria para ver la hora actual — arrastra el globo para girarlo.

Elige una zona horaria de la lista, o arrastra el globo, para ver la hora actual allí.

Tu hora
--:--:--
—

—

Hora seleccionada
--:--:--
—
— UTC±00:00
Diferencia contigo —

—

Arrastra para girar el globo.

Estado de la red móvil en Francia

Antenas móviles caídas o en mantenimiento en Francia, por operador (Orange, Free, SFR, Bouygues Telecom), según datos públicos de la Arcep. Instantánea actualizada una vez al día - no es un flujo en tiempo real.

Consulta los datos de averías de antenas móviles y fibra por operador francés — sin necesidad de introducir nada, actualizado automáticamente con los datos públicos de Arcep.

Fuente: Arcep, conjunto de datos «Sites indisponibles», publicado bajo Licencia Abierta / Etalab 2.0 - reutilización comercial explícitamente permitida, a diferencia de los datos IODA/CAIDA usados antes. La insignia Normal/Vigilancia/Alerta es una estimación propia (incidencias de hoy frente a la mediana de días anteriores), no una clasificación oficial de la Arcep. Enlaces de origen abajo.

Departamentos más afectados

Número de sitios actualmente caídos o en mantenimiento, por departamento. Haga clic en un operador arriba para filtrar.

Datos: Arcep — Sites indisponibles · Mapa oficial del estado de la red


Red fija (fibra)

Calidad de la red de fibra (FTTH) por operador: tasa de averías notificadas y tasa de fallos de conexión, según datos públicos de la Arcep. Indicadores mensuales, media móvil de 6 meses - no es un flujo en vivo como la sección móvil.

Fuente: Arcep, conjunto de datos «Qualité des réseaux en fibre optique», publicado bajo Licencia Abierta / Etalab 2.0 - reutilización comercial explícitamente permitida. Enlaces de origen abajo.

Por operador (grupo matriz)

Promedios de los últimos 6 meses disponibles, por grupo matriz del operador de infraestructura.

Datos: Arcep — Qualité des réseaux en fibre optique