Escritorio remoto seguro sin abrir puertos: carpeta y caja fuerte junto a un candado digital sobre fondo tecnológico
El modelo de conexión saliente da acceso remoto sin exponer el puerto 3389.

Qué Puerto Usa el Escritorio Remoto y Cómo Asegurarlo

Como administradores de sistemas, nos enfrentamos a un dilema constante: necesitamos acceso remoto, pero cada puerto que abrimos en un firewall es una invitación a problemas. Exponer RDP a Internet es una negligencia grave.

Pero, ¿y si pudieras tener un acceso remoto sólido y seguro a cualquier equipo, en cualquier red, sin abrir un solo puerto? Es la forma en que funciona la tecnología de acceso moderna, y herramientas como Supremo lo llevan a la práctica permitiendo un acceso remoto sin VPN.

El método tradicional es un riesgo que ya no tienes que correr; el modelo de conexión saliente elimina la exposición del puerto de raíz.

¿Qué puerto usa el escritorio remoto?

El puerto del Escritorio remoto (RDP) es, por defecto, el 3389, tanto en TCP como en UDP. Si publicas RDP a través de Remote Desktop Gateway, el tráfico deja de viajar por el 3389 y pasa por TCP 443 (HTTPS) y UDP 3391. Ese 3389 es, además, el primer puerto que rastrean los atacantes cuando buscan equipos Windows expuestos.

Y ahí está lo que importa: saber el puerto del escritorio remoto es lo fácil; lo relevante es que abrir ese puerto a internet es justo lo que no deberías hacer. El resto de esta guía explica por qué y qué usar en su lugar.

TCP y UDP: por qué RDP usa los dos

RDP abre el 3389 en ambos protocolos con funciones distintas. TCP es el transporte fiable: establece la sesión, verifica la entrega y retransmite lo que se pierde. Desde RDP 8.0, el cliente usa además UDP 3389 para acelerar la parte gráfica e interactiva —menor latencia y refresco de pantalla más fluido— y, si el UDP no está disponible por firewall o pérdida de paquetes, la sesión vuelve a apoyarse en TCP.

Para el hardening esto tiene una lectura directa: bloquear UDP degrada el rendimiento, pero cerrar el 3389 a internet —en TCP y en UDP— es exactamente lo que buscas.

Peligros de exponer RDP a internet: «Home Edition» vs. «Enterprise»

Puerto del escritorio remoto: conexión RDP insegura expuesta frente a conexión saliente segura
RDP expuesto a internet frente al modelo de conexión saliente, sin abrir puertos.

El reenvío directo del puerto RDP a internet es un enfoque adecuado únicamente para un uso de tipo «Home Edition». En un entorno corporativo, es inadmisible. No garantiza que te asalten, pero es uno de los vectores de ataque más explotados y documentados que existen.

Muchos servidores con el puerto 3389 expuesto operan durante años sin ser comprometidos, simplemente porque los atacantes eligen objetivos más “sencillos”. Sin embargo, si un ataque llega a ocurrir, las consecuencias pueden ser catastróficas: fuga de datos, infección por ransomware, uso del servidor para lanzar ataques contra otros sistemas o incluso la pérdida total del control sobre la infraestructura.

¿Vale la pena asumir el riesgo por comodidad? Analicémoslo objetivamente:

  • Probabilidad de ataque — alta. Los escáneres automáticos detectan servidores RDP expuestos en cuestión de minutos.
  • Impacto — crítico. En esencia, proporcionas al atacante un acceso inicial a activos de misión crítica.
  • Complejidad de la protección — baja. Una solución básica como VPN + MFA se implementa de forma rápida y económica.

Una regla simple: si algo puede no publicarse en internet, es mejor no hacerlo.

Los riesgos del puerto 3389: por qué los atacantes lo buscan

Remote Desktop Protocol es un protocolo propietario de Microsoft para la gestión remota de servidores y estaciones de trabajo Windows. Un puerto 3389 abierto hace que el servidor sea instantáneamente visible para los escáneres que operan 24/7.

Un administrador de sistemas bien intencionado puede posponer la configuración de la protección. Pero los atacantes no. Sus herramientas automatizadas escanean millones de direcciones IP en busca de puertos abiertos. Servicios como Shodan o Censys indexan tu servidor en segundos y lo hacen accesible para cualquiera.

Además de ser una puerta de entrada, un puerto RDP abierto funciona como una fuente de información. Confirma sin ambigüedades que el sistema operativo es Windows, lo que permite a los atacantes acotar su arsenal y seleccionar exploits específicos para esta plataforma. Este tipo de fuga de información contradice el principio fundamental de minimizar la huella digital de la infraestructura.

  • ¿Cambiaste el puerto? Los escáneres encontrarán RDP de todos modos por su firma de protocolo.
  • ¿Cerraste el puerto? Tu IP puede permanecer en las bases de datos de los atacantes durante mucho tiempo.

Entonces, ¿cómo logramos un acceso remoto robusto eliminando por completo esta huella digital? La respuesta está en la tecnología de conexión inversa.

Cómo comprobar si tu puerto 3389 está expuesto

Antes de asegurar RDP conviene saber si tu 3389 responde desde internet o solo dentro de tu red. Compruébalo en dos frentes:

Desde dentro (¿está el servicio escuchando?). En una consola de Windows, netstat -ano | findstr :3389 te permite comprobar si algún proceso está a la escucha en ese puerto y obtener su PID; esta comprobación solo confirma el estado del servicio en el propio equipo, no si es alcanzable desde fuera. Para medir si ese puerto es accesible desde fuera de tu LAN, desde otra máquina en una red externa, usa PowerShell:

Test-NetConnection -ComputerName <IP-pública> -Port 3389.

Desde fuera (¿lo ve el mundo?). Busca tu IP pública en Shodan o pásala por un escáner de puertos externo. El criterio es simple: si el 3389 responde desde internet, estás expuesto; si solo responde en la LAN, es el comportamiento normal cuando usas RDP de forma interna.

Supremo: seguridad por diseño, no por configuración

Supremo no es solo otro programa de escritorio remoto; es la implementación práctica de esta filosofía de seguridad. Analicemos punto por punto la seguridad de Supremo como solución a los problemas que ya tratamos:

  • Cero Puertos Abiertos: Es su mayor fortaleza. Al no requerir reenvío de puertos ni reglas complejas, permite el acceso remoto a través de firewall y elimina de raíz el vector de ataque más explotado. Es la solución ideal para conectar a PC detrás de NAT sin tocar la configuración de la red.
  • Cifrado Robusto por Defecto: La conexión se encapsula en un túnel TLS 1.2 con la suite TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 (claves de 256 bits), según el documento de seguridad del fabricante. Esto te da la seguridad de una VPN sin la necesidad de gestionar una.
  • Gestión de Archivos Segura: La transferencia de archivos se realiza dentro de este mismo túnel cifrado, utilizando un gestor de doble panel que previene la exposición accidental de datos.
  • Control de Acceso Centralizado: A través de su libreta de direcciones y controles, puedes gestionar quién se conecta a qué, manteniendo un registro de las sesiones. Esto es crucial para la auditoría y el control de la actividad.
Panel de opciones de seguridad de Supremo para acceso remoto sin abrir puertos
Controles de seguridad de Supremo: cifrado, contraseñas de acceso y libreta de direcciones.

Conviene ser honestos con el modelo, porque el intercambio existe: las herramientas de conexión saliente como Supremo eliminan la exposición de puertos, pero a cambio introducen una dependencia del proveedor y de su nube. Confías la sesión a su infraestructura y a que su seguridad esté a la altura. Frente a dejar el 3389 abierto a internet es un intercambio razonable —trasladas el riesgo de tu propio firewall a un servicio especializado en ello—, pero sigue siendo un intercambio, no una garantía total.

En esencia, Supremo elimina la necesidad de hardening manual de RDP y entrega una conexión segura por defecto, por ese motivo la destacamos como una excelente alternativa a otras herramientas de escritorio remoto. Para muchos casos es más rápido y práctico que configurar VPN o RD Gateway desde cero.

Cómo ocurre una brecha de seguridad en RDP

Una brecha en RDP suele materializarse a través de dos vectores principales: el compromiso de credenciales y la explotación de vulnerabilidades directas en el protocolo.

Adivinación de contraseñas y credential stuffing

Los atacantes utilizan herramientas automáticas para probar inicios de sesión estándar (Administrator, admin, user, SRV-DB\ivanov) y contraseñas obtenidas de bases de datos filtradas. Sin un bloqueo tras varios intentos fallidos, un bot puede probar miles de combinaciones por minuto en un ataque de fuerza bruta. De ahí una defensa básica: renombrar las cuentas estándar (Administrator, admin) para que esos diccionarios fallen de entrada.

Incluso una contraseña compleja no es suficiente si ya ha sido comprometida. En los ataques de credential stuffing, los atacantes simplemente prueban pares de usuario/contraseña robados y, si coinciden, acceden al primer intento, eludiendo cualquier mecanismo de bloqueo.

¿Y después? ¿Con qué rapidez detectarías una sesión no autorizada? ¿En una hora? ¿Un día? ¿Una semana?

Un atacante rara vez se detiene en el servidor comprometido. Conviene entender los ataques como procesos de múltiples etapas. El acceso inicial a través de RDP es solo el primer paso (foothold). Una vez dentro, el objetivo es el movimiento lateral: explorar la red interna, escalar privilegios y alcanzar activos de mayor valor. Por tanto, el impacto no se limita a una sola máquina, sino que se extiende a toda la infraestructura.

Vulnerabilidades en el propio protocolo RDP

A veces, para comprometer un sistema no se necesita ni usuario ni contraseña. Ciertas vulnerabilidades, como advierte la agencia CISA de EE. UU., permiten la ejecución de código arbitrario en el servidor con un solo paquete de red. Si el sistema no está actualizado, el atacante puede obtener el control del sistema afectado de forma inmediata.

Nuevas vulnerabilidades aparecen con regularidad, y el patrón de los últimos años reparte el riesgo entre el servidor y el cliente:

  • CVE-2025-21297 (14/01/2025, CVSS 8.1): un use-after-free (CWE-416) en RD Gateway que permite ejecución remota de código sin autenticación, aunque exige ganar una condición de carrera para explotarse.
  • CVE-2025-48817 (08/07/2025, CVSS 8.8): un path traversal relativo en el cliente de Escritorio remoto; al conectarte a un servidor RDP malicioso, el que queda comprometido es tu propia máquina. Invierte el modelo de amenaza habitual.
  • CVE-2026-56190 (14/07/2026, CVSS 9.8, crítica): un recurso no inicializado (CWE-908) en el servicio RDP de Windows que permite RCE pre-autenticación. Según el advisory de Microsoft, un atacante lo explota enviando tráfico RDP especialmente elaborado a un sistema con NLA deshabilitado. Es el argumento más contundente contra un RDP expuesto: un 3389 accesible desde internet y sin NLA puede ser tomado sin credenciales válidas ni interacción del usuario.

A esto se suma un cambio del lado del cliente. Desde la actualización de seguridad de abril de 2026 (ligada a CVE-2026-32157, un use-after-free en el cliente explotable también mediante archivos .rdp manipulados), Escritorio remoto muestra nuevas advertencias al abrir archivos .rdp sin firmar —”editor desconocido”—. Es la respuesta de Microsoft al phishing con estos archivos: basta con que la víctima abra un .rdp preparado para que su equipo se conecte en silencio a un servidor controlado por el atacante y comparta recursos locales —archivos, credenciales y más—. Y ojo: que el archivo esté firmado no garantiza que sea seguro.

Garantizar la actualización oportuna de todo el parque de sistemas es una gran responsabilidad. Por ejemplo, se puede introducir un KPI: cierre de vulnerabilidades críticas en un plazo de 7 días. Esto es gestión de parches: una responsabilidad ineludible.

Por qué cambiar el puerto no protege

Cambiar el puerto 3389 por otro, como el 33990, no es una medida de seguridad, sino una forma de organizar varios servicios en una misma IP. Los escáneres analizan todos los puertos y reconocen fácilmente el servicio RDP por su firma.

Si bien explicamos el proceso en nuestra guía sobre cómo cambiar el número de puerto RDP, este enfoque solo reduce ligeramente el “ruido” de los bots más primitivos, pero no detiene un ataque dirigido.

¿Qué se suele publicar de esta manera?

  • Servidores de bases de datos.
  • Sistemas de videovigilancia.
  • RDP para “administradores desde casa”.

Todo esto proporciona un acceso primario a la infraestructura o contiene secretos comerciales.

Después de detallar la pesadilla que supone un RDP expuesto, queda la pregunta práctica: cómo acceder sin dejar la puerta abierta. Ahí entra el software de conexión inversa o tecnología «broker-based», una de las alternativas seguras a RDP más efectivas.

Cómo configurar RDP de forma segura: la solución «Enterprise»

Para usar RDP de forma segura, sigue estos pasos clave:

No expongas RDP directamente a internet

En lugar del enfoque «Home Edition», utiliza:

  • VPN (WireGuard o Tailscale/ZeroTier): Acceso a través de un túnel seguro.
  • Remote Desktop Gateway (RD Gateway) con MFA: La solución oficial de Microsoft que encapsula RDP en HTTPS (puerto 443) y se integra con Entra ID para autenticación condicional.

Idealmente, implementa un servidor de salto (jump server). El reenvío directo de puertos debe ser siempre el último recurso.

Habilita la autenticación a nivel de red (NLA)

NLA requiere que el usuario se autentique antes de iniciar la sesión gráfica. Esto protege contra ataques de denegación de servicio (DoS) y bloquea clientes obsoletos, incluyendo muchas herramientas de fuerza bruta. Como viste con CVE-2026-56190, mantener NLA activo también recorta la superficie de las vulnerabilidades pre-autenticación.

Configura el bloqueo de cuentas tras intentos fallidos

En la “Política de seguridad local” (secpol.msc) o mediante GPO, establece:

  • El bloqueo de la cuenta después de 3-5 intentos fallidos.
  • Un tiempo de bloqueo de al menos 15 minutos.

Esto ralentizará y, en la mayoría de los casos, detendrá por completo los ataques de fuerza bruta automatizados.

Medidas para mitigar ataques de fuerza bruta contra el puerto RDP
Bloqueo de cuentas, NLA y MFA como freno a la fuerza bruta sobre RDP.

Restringe el acceso por direcciones IP

Permite conexiones únicamente desde direcciones IP de confianza. Esto hace que el servidor sea invisible para la gran mayoría de los bots. Sí, no es una solución perfecta, pero es mejor que nada.

Utiliza la autenticación de dos factores (MFA)

Un atacante no podrá iniciar sesión sin el segundo factor. Existen tanto soluciones comerciales como de código abierto. Si la función MFA es compatible, como recomienda Microsoft en su documentación oficial, actívala. Es económico, simple y efectivo.

Actualiza Windows regularmente

Instala las actualizaciones de seguridad tan pronto como se publiquen, siguiendo las directrices de la baseline de seguridad de Microsoft. Configura la instalación automática a través de Windows Update o WSUS. Esto forma parte del fortalecimiento básico del sistema (hardening).

Qué hacer si ya tienes RDP expuesto a internet

Si utilizas RDP en modo «Home Edition»:

  1. Cierra inmediatamente el puerto 3389 en tu firewall o router.
  2. Revisa los registros de eventos de Windows:
    • Evento 4624: Inicios de sesión correctos.
    • Evento 4625: Intentos de inicio de sesión fallidos.
    • Presta especial atención a patrones sospechosos.
  3. Cambia las contraseñas de todas las cuentas con acceso RDP. Dales por comprometidas.
  4. Instala todas las actualizaciones del sistema.
  5. Configura un acceso seguro por VPN o mediante RD Gateway con MFA.

En internet hay multitud de guías detalladas. Sí, en una hora solo podrás configurar una solución básica, pero es el primer paso en el camino hacia la seguridad.

La comodidad rara vez justifica las posibles consecuencias de una brecha de seguridad.
El reenvío directo de RDP no es “un poco arriesgado”, es una elección consciente a favor de la vulnerabilidad.

Preguntas frecuentes

¿Qué puerto usa el escritorio remoto?

El puerto por defecto es el 3389, en TCP y en UDP. Cuando publicas RDP mediante Remote Desktop Gateway, el acceso pasa a TCP 443 y UDP 3391 en lugar del 3389.

¿Cambiar el puerto 3389 mejora la seguridad?

No de forma real. Reduce algo de ruido de bots primitivos, pero los escáneres reconocen RDP por la firma del protocolo en cualquier puerto. Es oscuridad, no seguridad.

¿Es lo mismo la Asistencia Remota que el Escritorio Remoto de Windows?

No. La Asistencia Remota (hoy Quick Assist) está pensada para ayuda puntual: se basa en una invitación, el usuario local está presente y ambas partes ven la misma pantalla. El Escritorio Remoto (RDP) es una sesión de control completa de la máquina, orientada a administración, y es el servicio que escucha en el 3389. Confundirlos lleva a exponer un servicio de administración cuando solo hacía falta ayuda supervisada.

Deja de jugar a la ruleta rusa con tus puertos

Exponer RDP directamente a Internet es una mala práctica injustificable. Si bien existen métodos para asegurarlo, estos requieren tiempo, experiencia y mantenimiento constante.

Para la gran mayoría de profesionales y empresas de TI, la opción más práctica es adoptar herramientas diseñadas para el entorno de amenazas actual. Un software de escritorio remoto sin abrir puertos como Supremo, que opera bajo un modelo de seguridad por defecto, no es una simple conveniencia.

Es una decisión estratégica que mitiga el riesgo más grande: el error humano. Deja de parchear una tecnología antigua para un mundo nuevo y empieza a usar herramientas que fueron construidas para él.

Mi Carro Close (×)

Tu carrito está vacío
Ver tienda