# Cómo abrir puertos en un router: NAT, port forwarding, TCP y UDP

**Categoría:** Redes · **Nivel:** Intermedio · **Lectura:** 12 min
**Publicada:** 2026-07-28 · **Actualizada:** 2026-07-28 · **Autoría:** Underc0de
**Versión HTML (canónica):** https://underc0de.org/guias/redes/abrir-puertos-en-el-router-nat-y-port-forwarding/

## Respuesta rápida

Un **puerto** es un número que identifica un servicio dentro de un equipo: el 80 y el 443 son web, el 22 es acceso remoto seguro. El **NAT** es el mecanismo por el que tu router traduce entre las muchas IP privadas de tu red y la única IP pública que ve internet; como efecto secundario, **esconde tu red**: desde afuera nadie puede iniciar una conexión hacia un equipo interno, porque el router no sabe a cuál entregarla. El **port forwarding** (redirección de puertos) le da esa instrucción que falta: «todo lo que llegue al puerto X, mandalo a este equipo interno». Con eso, un servicio de tu red se vuelve accesible desde internet. Hay que elegir el protocolo correcto —**TCP** para la mayoría de los servicios, **UDP** para juegos y streaming—, y sobre todo entender el **riesgo**: cada puerto abierto es una puerta que alguien puede tocar. Para el acceso personal a tu propia red, una **VPN** suele ser más segura.

## Qué es un puerto

Si la dirección IP es la calle y el número de una casa, el **puerto** es el departamento dentro del edificio. Un mismo equipo puede ofrecer muchos servicios a la vez —web, correo, acceso remoto—, y el puerto es lo que distingue a cuál va cada conexión. Es un número del 1 al 65535.

Muchos puertos tienen un servicio asignado por convención, y conocer algunos ayuda:

| Puerto | Servicio |
|---|---|
| **80 / 443** | Web (HTTP / HTTPS) |
| **22** | Acceso remoto seguro (SSH) |
| **53** | DNS (resolución de nombres) |
| **25 / 587** | Correo saliente |

Cuando tu navegador pide una web, en realidad se conecta al puerto 443 de un servidor. Ese emparejamiento entre número y servicio es una convención registrada, no una regla física: se puede correr un servicio web en otro puerto, aunque no es lo habitual.

## El NAT: por qué tu red está escondida

Acá está el concepto central, y se apoya en la diferencia entre [IP privada y pública](../direcciones-ip-mascaras-gateway-y-dhcp/index.md). Tu red tiene muchas direcciones privadas adentro, pero internet ve una sola: la **IP pública** de tu router. El **NAT** (traducción de direcciones de red) es lo que hace de traductor entre las dos.

Cuando un equipo tuyo inicia una conexión hacia afuera, el router anota la correspondencia y, cuando vuelve la respuesta, sabe a qué equipo interno entregarla. Pero eso genera un efecto secundario importante:

> **El NAT te protege sin que lo pidas**
>
> Como el router **solo sabe a quién entregar una respuesta si la conexión la inició alguien de adentro**, una conexión que llega desde internet sin haber sido solicitada no tiene destino conocido: el router la descarta. Por eso, por defecto, ningún equipo de tu red es accesible desde afuera. Es una capa de protección que viene gratis, y abrir un puerto es, literalmente, hacerle una excepción.

## El port forwarding paso a paso

El **port forwarding** (redirección de puertos) es la regla que le da al router la instrucción que le falta: «todo lo que llegue desde internet a tal puerto, entregalo siempre a este equipo interno». Con eso, un servicio de tu red se vuelve accesible desde afuera. Se configura en el router, y el orden es este:

1. **Darle IP fija al equipo de destino** El port forwarding apunta a una dirección interna concreta, así que ese equipo no puede cambiar de IP. Se le pone fija o, mejor, una reserva de DHCP, como en [configurar una red LAN](../configurar-una-red-lan/index.md).
2. **Entrar a la sección de port forwarding del router** Puede llamarse «redirección de puertos», «port forwarding» o «servidores virtuales» según el equipo.
3. **Crear la regla** Puerto externo (por el que llega), IP interna del equipo de destino, puerto interno (al que se entrega) y protocolo (TCP, UDP o ambos).
4. **Probar desde afuera** Desde una red distinta —por ejemplo los datos del móvil—, no desde tu propia red, porque desde adentro el comportamiento es distinto.

> **Atención**
>
> Muchos proveedores ya no dan una IP pública propia a cada cliente: comparten una entre varios mediante otra capa de NAT, el **CGNAT**. Si estás detrás de CGNAT, el port forwarding en tu router *no alcanza*, porque ni siquiera controlás la IP que ve internet. Cómo detectarlo: comparar la IP pública que ve un servicio web con la que muestra tu router; si no coinciden, hay CGNAT. La salida suele ser pedir una IP pública al proveedor, o usar una [VPN](../que-es-una-vpn-como-configurarla/index.md) o un servicio de túnel.

## TCP y UDP

Al abrir un puerto hay que elegir el protocolo, y son dos con filosofías opuestas:

|  | TCP | UDP |
|---|---|---|
| **Cómo trabaja** | Establece conexión, confirma cada envío | Manda y sigue, sin confirmar |
| **Garantía** | Entrega ordenada y completa | Sin garantías: puede perder datos |
| **Velocidad** | Algo más lento por las confirmaciones | Más rápido y de menor latencia |
| **Para qué** | Web, correo, archivos, acceso remoto | Juegos, videollamadas, streaming en vivo |

**TCP** es como una llamada telefónica: se establece la conexión, y cada parte confirma que escuchó. Garantiza que todo llegue, completo y en orden, a cambio de un poco de velocidad. Es lo que usan la web, el correo y la transferencia de archivos, donde perder un pedazo no es opción.

**UDP** es como gritar por la ventana: se manda y no se espera confirmación. Puede perder datos, pero es más rápido y de menor latencia. Es ideal para juegos en línea, videollamadas y streaming en vivo, donde llegar *a tiempo* importa más que llegar completo: en una videollamada, un cuadro perdido no se reenvía, ya pasó.

La regla práctica al abrir un puerto: si no sabés cuál, la documentación del servicio lo dice. Muchos juegos usan ambos, y ahí se abren los dos.

## Los riesgos de abrir un puerto

Esta sección es tan importante como el cómo. Abrir un puerto significa quitarle al NAT una capa de protección que daba gratis, y eso tiene consecuencias reales:

- **Un puerto abierto es una puerta que cualquiera puede tocar.** Los rastreadores automáticos barren internet buscando puertos abiertos todo el tiempo. En cuanto abrís uno, empezará a recibir intentos de conexión de desconocidos.
- **El servicio detrás tiene que estar al día.** Si exponés un servicio con una vulnerabilidad conocida, le abriste la puerta a que la aprovechen. Todo lo que expongas debe estar actualizado y bien configurado.
- **Nunca expongas paneles de administración sin protección.** El acceso remoto, las cámaras y los paneles de router expuestos con contraseñas débiles son de las causas más comunes de intrusión doméstica.
- **Abrí solo lo necesario y por el menor tiempo.** Cada regla es una superficie de ataque permanente; si dejás de usar el servicio, cerrá el puerto.

> Para el caso más común —acceder a tu propia red desde afuera, no ofrecer un servicio público—, hay una alternativa más segura que abrir puertos: una [VPN](../que-es-una-vpn-como-configurarla/index.md). Te conecta a tu red como si estuvieras ahí, sin dejar ninguna puerta abierta a todo internet. El lado de seguridad de exponer servicios se trata en profundidad en las guías de [hacking ético](../../hacking/fundamentos-hacking-etico/index.md).

## Errores frecuentes

- **Abrir un puerto hacia un equipo con IP dinámica.** Cuando esa IP cambie, la regla apuntará al equipo equivocado. IP fija o reserva.
- **Probar el port forwarding desde tu propia red.** Desde adentro el comportamiento es distinto; hay que probar desde afuera.
- **Elegir mal TCP o UDP.** El servicio no responde si el protocolo no coincide. La documentación del servicio lo aclara.
- **No darse cuenta del CGNAT.** Si el proveedor comparte tu IP pública, el port forwarding en tu router no alcanza.
- **Exponer un servicio desactualizado.** Un puerto abierto hacia software con fallos conocidos es una intrusión esperando ocurrir.
- **Abrir el acceso de administración a internet.** Paneles y accesos remotos expuestos con claves débiles son un blanco fácil.
- **Usar port forwarding cuando alcanzaba una VPN.** Para acceso personal, la VPN no deja puertas abiertas al mundo.

## Preguntas frecuentes

**¿Qué es exactamente un puerto?**
Es un número que identifica un servicio concreto dentro de un equipo. Si la dirección IP es como la dirección de un edificio, el puerto es como el número de departamento: permite que un mismo equipo ofrezca muchos servicios a la vez —una web, un acceso remoto, un correo— y que cada conexión sepa a cuál va. Los puertos van del 1 al 65535, y muchos tienen un servicio asignado por convención, como el 443 para la web segura o el 22 para el acceso remoto seguro. Esa correspondencia entre número y servicio es un acuerdo registrado, no una regla física, así que técnicamente un servicio puede correr en otro puerto, aunque lo habitual es respetar la convención para que todo se encuentre donde se espera.

**¿Por qué no puedo acceder a un equipo de mi casa desde internet?**
Por el NAT, el mecanismo que traduce entre las direcciones privadas de tu red y la única dirección pública que ve internet. Como efecto secundario, el NAT esconde tu red: el router solo sabe a qué equipo interno entregar una respuesta cuando la conexión la inició alguien de adentro, así que una conexión que llega desde internet sin haber sido solicitada no tiene destino conocido y el router la descarta. Por eso, por defecto, ningún equipo de tu red es alcanzable desde afuera, lo que en realidad es una protección valiosa. Para que un servicio concreto sí sea accesible desde internet hay que configurar una excepción explícita, que es justamente el port forwarding.

**¿Cómo hago un port forwarding?**
Se configura en el router, en una sección que puede llamarse redirección de puertos, port forwarding o servidores virtuales según el modelo. Antes conviene asegurarse de que el equipo de destino tenga una dirección interna fija o reservada, porque la regla apunta a una dirección concreta que no debe cambiar. Después se crea la regla indicando el puerto externo por el que llegan las conexiones, la dirección interna del equipo al que hay que entregarlas, el puerto interno de destino y el protocolo, que puede ser TCP, UDP o ambos. Por último se prueba desde una red distinta a la tuya, como los datos del móvil, porque desde dentro de tu propia red el comportamiento es diferente y podría dar la falsa impresión de que no funciona.

**¿Cuál es la diferencia entre TCP y UDP?**
Es la diferencia entre garantizar la entrega y priorizar la velocidad. TCP establece una conexión y confirma cada envío, de modo que garantiza que todos los datos lleguen completos y en orden; a cambio es algo más lento por esas confirmaciones. Es lo que usan la web, el correo, la transferencia de archivos y el acceso remoto, donde perder un fragmento no es aceptable. UDP, en cambio, manda los datos sin establecer conexión ni esperar confirmación: puede perder información, pero es más rápido y de menor latencia. Es ideal para juegos en línea, videollamadas y streaming en vivo, donde llegar a tiempo importa más que llegar completo, porque un cuadro de video perdido ya no sirve de nada si se reenvía tarde.

**¿Es peligroso abrir puertos?**
Tiene un riesgo real que conviene entender antes de hacerlo. Abrir un puerto le quita al NAT la protección que daba por defecto, y convierte a ese servicio en algo que cualquiera en internet puede intentar alcanzar. Los rastreadores automáticos barren internet buscando puertos abiertos de forma constante, así que apenas abrís uno empezará a recibir intentos de conexión de desconocidos. El riesgo se controla exponiendo solo lo estrictamente necesario, asegurándose de que el servicio detrás esté actualizado y bien configurado, y nunca dejando accesibles paneles de administración o cámaras con contraseñas débiles. Para el caso más habitual, que es acceder a la propia red desde afuera, una red privada virtual es una alternativa bastante más segura, porque no deja ninguna puerta abierta al mundo.

**Abrí el puerto pero sigue sin funcionar, ¿por qué?**
La causa más frecuente y frustrante es el CGNAT: muchos proveedores ya no asignan una dirección pública propia a cada cliente, sino que comparten una entre varios mediante otra capa de traducción de direcciones. Si estás detrás de CGNAT, configurar el port forwarding en tu router no alcanza, porque ni siquiera controlás la dirección pública que ve internet. Para detectarlo, compará la dirección pública que muestra un servicio web con la que aparece en la configuración de tu router: si no coinciden, hay CGNAT de por medio. Otras causas posibles son haber apuntado la regla a una dirección interna que cambió, haber elegido el protocolo equivocado, o estar probando desde tu propia red en lugar de desde afuera. Descartadas esas, el CGNAT suele ser el culpable, y la salida es pedir una dirección pública al proveedor o usar una VPN o un servicio de túnel.

## Fuentes

Documentación oficial y material de la comunidad consultados para esta guía. Fecha de consulta: 28 de julio de 2026.

### Aportes de la comunidad Underc0de

1. **Underc0de, foro.** [Sección Redes](https://underc0de.org/foro/redes/). Consultas de la comunidad sobre redirección de puertos, NAT y acceso remoto a servicios propios.
2. **Underc0de, foro.** [Sección Hacking](https://underc0de.org/foro/hacking/). El lado de seguridad: por qué un puerto abierto es una superficie de ataque.

### Documentación oficial

1. **IETF.** [RFC 9293, TCP](https://www.rfc-editor.org/rfc/rfc9293). La especificación del protocolo orientado a conexión, con entrega garantizada.
2. **IETF.** [RFC 768, UDP](https://www.rfc-editor.org/rfc/rfc768). La especificación del protocolo sin conexión, más rápido y sin garantías.
3. **IETF.** [RFC 3022, Traditional NAT](https://www.rfc-editor.org/rfc/rfc3022). La definición de la traducción de direcciones que hace el router.
4. **IANA.** [Service Name and Port Number Registry](https://www.iana.org/assignments/service-names-port-numbers/service-names-port-numbers.xhtml). El registro oficial de qué servicio usa cada puerto.

## Guías relacionadas

- [IP, máscaras, gateway y DHCP](../direcciones-ip-mascaras-gateway-y-dhcp/index.md)
- [Qué es una VPN](../que-es-una-vpn-como-configurarla/index.md)
- [Configurar una red LAN](../configurar-una-red-lan/index.md)
- [Redes LAN](../redes-lan-que-son-y-como-funcionan/index.md)
- [Índice de Redes](../index.md)
