Ver puertos abiertos en Windows: salida de netstat -a -n -o con puertos en escucha (LISTENING)
Cómo saber qué puertos están abierto en Windows

Puertos abiertos en Windows: cómo verlos, entenderlos y cerrarlos

Seguramente has oído hablar de servicios que usan TCP o UDP. Ambos pertenecen a la capa 4 del modelo OSI (capa de transporte) y, a grandes rasgos, junto con el puerto y la IP del equipo, definen cómo se transmite una determinada información en la red.

En Windows es frecuente descubrir que un puerto de red está abierto o que un programa “escucha” en un puerto. Muchos usuarios se preguntan entonces si esto significa que su PC es vulnerable o ha sido hackeado.

Depende: un puerto en escucha no es necesariamente peligroso, pero puede convertirse en una puerta de entrada si el servicio detrás de él está mal protegido, es obsoleto o está mal configurado.

En esta guía descubrirás:

  • qué es realmente un puerto abierto,
  • cómo ver los puertos abiertos en tu Windows,
  • en qué casos representan un riesgo,
  • cómo los atacantes los explotan,
  • y sobre todo cómo asegurar tu sistema sin caer en el exceso de bloqueo.

Para ver los puertos abiertos en Windows, ejecuta netstat -a -n -o en CMD o Get-NetTCPConnection -State Listen en PowerShell: obtendrás los puertos en escucha con el PID de cada proceso. Un puerto abierto no implica peligro por sí mismo: el riesgo depende del servicio que lo usa y de si está expuesto a Internet.

Tabla de Contenido

¿Qué es un puerto abierto?

Un puerto de red es un punto de entrada (o de salida) que un programa utiliza para comunicarse con otras máquinas en la red. Cada puerto se identifica mediante un número, comprendido entre 0 y 65535, asociado a un protocolo (a menudo TCP o UDP).

En un equipo existen 65.536 puertos TCP (0–65535) y otros tantos UDP a disposición de las más diversas aplicaciones y servicios. Eso no equivale a un límite de 65.536 programas: un mismo proceso puede usar varios puertos y cada puerto se combina con las direcciones IP locales, así que la relación puerto-aplicación no es de uno a uno. Como se estudia en el curso CCNA, la IP identifica la máquina y el puerto, el servicio al que va dirigida la comunicación.

Cuando hablamos de puerto abierto, generalmente nos referimos a un puerto en el que un servicio está a la escucha. Esto significa que un programa está esperando una conexión entrante — por ejemplo, un servidor web que espera peticiones en el puerto 80.

Por ejemplo, cuando navegas, tu PC abre conexiones salientes desde puertos altos (1025, 1026…) hacia servidores remotos que escuchan en los puertos 443 (HTTPS) u 80 (HTTP). En esos servidores hay un servicio web con el puerto abierto en escucha, esperando conexiones provenientes de Internet.

Puerto en escucha ≠ puerto abierto desde Internet

Diagrama para ver puertos abiertos en Windows: escucha local, firewall de Windows y exposición a Internet
Un puerto en escucha solo es accesible desde Internet si firewall y router lo permiten.

Tres escenarios se confunden casi siempre:

TérminoExplicación
Puerto en escucha (LISTENING)Un programa espera una conexión en este puerto, en tu máquina local
Puerto permitido por el firewallEl Firewall de Windows deja pasar conexiones entrantes hacia ese puerto dentro de tu red
Puerto abierto desde InternetEl puerto es accesible de forma remota, porque tu router lo redirige y el firewall lo autoriza

Un puerto puede estar “abierto” de forma local pero ser totalmente invisible desde el exterior, si no hay redirección de puertos o si el Firewall de Windows bloquea las conexiones entrantes.

Un puerto abierto no es un problema en sí mismo. Lo que cuenta es el servicio que lo utiliza, cómo está configurado y si está expuesto sin protección.

Algunos ejemplos de puertos conocidos

PuertoProtocoloUso común
80TCPServidor web HTTP
443TCPServidor web HTTPS (seguro)
21TCPServidor FTP
3389TCPEscritorio remoto (RDP)
22TCPSSH (acceso remoto seguro)
445TCPUso compartido de archivos de Windows (SMB)

Cómo ver los puertos abiertos en Windows 10 y 11

Para ver los puertos abiertos en Windows 10 y 11 tienes cuatro métodos nativos o gratuitos: CMD (netstat), PowerShell, herramientas gráficas como TCPView o CurrPorts, y el Monitor de recursos.

netstat: la línea de comandos clásica

Ver puertos abiertos con netstat en Windows: salida del comando en CMD
netstat lista las conexiones y los puertos en escucha con su PID.

Una de las herramientas más utilizadas para examinar las conexiones de red de nuestra máquina es netstat. Con esta herramienta podemos consultar, según los parámetros utilizados, las conexiones activas y los puertos de comunicación TCP y UDP en escucha, además de la tabla de enrutamiento, estadísticas de las interfaces, etc.

Ejecutado sin parámetros, netstat muestra las conexiones TCP activas. El comando para ver puertos abiertos en Windows con los puertos TCP y UDP en escucha y el ID del proceso (PID) es el siguiente:

netstat -a -n -o

Dos variantes útiles:

netstat -a -n -o -b

muestra además el ejecutable asociado a cada conexión (requiere abrir CMD como administrador), y

netstat -ano | findstr LISTENING

filtra la salida como texto y muestra las líneas que contienen el estado LISTENING. Si buscas un puerto concreto, cambia el filtro: netstat -ano | findstr :3389 — y fíjate en qué columna aparece la coincidencia, porque el número puede corresponder al puerto local o al remoto.

Sobre los estados que verás en la columna final: LISTENING significa que un programa espera conexiones en ese puerto (esto es lo que llamamos puerto en escucha); ESTABLISHED es una conexión activa en curso entre tu máquina y otra; TIME_WAIT y CLOSE_WAIT son estados transitorios de conexiones que se están cerrando.

Para auditar los listeners TCP de tu equipo, lo que interesa es la lista de LISTENING; ten en cuenta que UDP no maneja estados, así que ese filtro no lo cubre: revisa los puertos UDP en la salida completa de netstat -a -n -o.

TE INTERESARÁ: Mejores comandos CMD utilizados en Hacking

PowerShell: Get-NetTCPConnection

Si prefieres ver los puertos abiertos en Windows con PowerShell, consulta los listeners TCP así:

Get-NetTCPConnection -State Listen | Select-Object LocalAddress, LocalPort, OwningProcess

Esto lista la dirección local, el puerto TCP en escucha y el PID del proceso propietario de cada entrada. Para saber qué programa hay detrás de un PID:

Get-Process -Id <PID>
Salida de Get-NetTCPConnection con puertos TCP en escucha y PID en PowerShell
Get-NetTCPConnection muestra cada puerto en escucha con el PID de su proceso.

Si quieres ir más allá y construir tu propio escáner de puertos en PowerShell, tenemos una guía dedicada: escáner de puertos TCP/UDP en PowerShell.

TCPView y CurrPorts (interfaz gráfica)

Interfaz de TCPView mostrando procesos, PID y puertos abiertos en Windows
TCPView muestra cada proceso con su puerto, protocolo y estado.

Quien no se lleve bien con la línea de comandos puede recurrir a un programa para ver puertos abiertos en Windows con interfaz gráfica, como TCPView de Microsoft Sysinternals. Esta herramienta te muestra el nombre de todos los procesos del sistema, el correspondiente PID (Process ID), el protocolo utilizado, el puerto lógico local, el estado, entre otros datos. Puedes descargarla desde el botón de abajo.

Descargar TCPView

Una alternativa ligera y portable es CurrPorts de NirSoft, con funciones similares.

Monitor de recursos

Windows trae otra vía nativa sin instalar nada: presiona Win + R, escribe resmon y ve a la pestaña RedPuertos de escucha. Ahí verás en tiempo real cada proceso, su PID, el puerto local, el protocolo y el estado del firewall para ese puerto: si una regla lo permite o no (“Permitido” / “No permitido”) y si esa regla tiene restricciones de alcance (“restringido”), por ejemplo limitada a ciertos perfiles de red o direcciones.

Monitor de recursos de Windows mostrando el panel de puertos de escucha con PID y estado del firewall
El panel Puertos de escucha de resmon incluye el estado del firewall por puerto.

¿Hay que preocuparse por un puerto abierto?

Cuando un usuario descubre un puerto en escucha en su PC, la primera reacción suele ser de pánico: “¿Mi PC ha sido hackeado?”, “¿Puede un atacante conectarse?”. La respuesta depende de qué hay detrás de ese puerto, cómo está configurado y si está expuesto.

No es el puerto el que es peligroso, sino el servicio

Un puerto es simplemente una puerta. Lo que puede causar problemas es:

  • un software vulnerable que escucha en él (ej.: servidor obsoleto, software mal programado)
  • un servicio mal configurado, sin contraseña o expuesto a todo Internet
  • un programa que abre un puerto sin tu conocimiento (ej.: malware, troyano, túnel inverso…)

Por ejemplo: un servidor web en el puerto 80 puede estar perfectamente asegurado… o totalmente abierto a inyecciones si está mal protegido. Un puerto 3389 (RDP) puede permitir una conexión remota legítima… o servir como puerta de entrada para un ataque de fuerza bruta si la contraseña es débil.

Lo que puede causar problemas

A continuación, las situaciones en las que un puerto en escucha se convierte en un riesgo real:

SituaciónRiesgo
Puerto abierto por un software desconocido o maliciosoControl remoto, exfiltración de datos
Puerto abierto por un servicio sin mantenimiento u obsoleto (ej.: FTP, Telnet)Fallos conocidos y fácilmente explotables
Puerto abierto automáticamente por UPnPApertura de servicios hacia el exterior sin que te enteres
Puerto expuesto a través de Internet sin protección (router con redirección)Acceso directo desde Internet a tus servicios

¿Cómo utilizan los atacantes los puertos abiertos?

Los puertos abiertos suelen ser los primeros objetivos de los ciberdelincuentes cuando intentan comprometer una máquina o una red. Su objetivo: localizar los servicios disponibles y explotar sus fallos.

Escaneos de puertos automatizados

Los atacantes (o sus bots) utilizan herramientas capaces de escanear millones de IP para detectar puertos abiertos. Es el equivalente a llamar a todas las puertas de un edificio para ver cuáles están abiertas. Herramientas utilizadas:

HerramientaDescripción
NmapEl escáner de puertos más conocido — localiza servicios, versiones, SO
ShodanMotor de búsqueda de dispositivos conectados expuestos en Internet
MasscanUltrarrápido, utilizado para escanear amplios rangos de direcciones IP

Shodan indexa automáticamente los puertos abiertos en tu IP pública si un servicio está expuesto. Cualquiera puede ver lo que estás exponiendo si no tienes filtrado.

Explotación de servicios mal protegidos

Una vez detectado un puerto, el atacante busca:

  • explotar un fallo de software conocido (ej.: fallos SMB, RDP, Telnet…)
  • forzar el acceso mediante fuerza bruta si hay una autenticación (contraseña RDP/FTP débil)
  • identificar las versiones del servicio (Apache, nginx, SQL…) para encontrar una vulnerabilidad específica

Ejemplos de escenarios reales:

  • Puerto 445 abierto + Windows no actualizado → vulnerable a EternalBlue (utilizado por WannaCry). Ojo: desde Windows 10 versión 1709 (2017), SMBv1 viene deshabilitado por defecto; el riesgo hoy es tenerlo reactivado o arrastrar sistemas antiguos.
  • Puerto 21 (FTP) sin contraseña → acceso directo al almacenamiento del servidor
  • Puerto 3389 (RDP) con una contraseña débil → acceso remoto por fuerza bruta (→ ransomware)
  • Cámaras IP mal protegidas accesibles a través de los puertos 80/554 → tomas de control remoto

Mecanismo clásico de un ataque: el atacante escanea los puertos (a menudo de forma silenciosa), identifica el servicio en escucha (banner, versión), explota un fallo conocido o intenta un acceso no autorizado. Una vez dentro: robo de datos, toma de control, despliegue de malware.

Esto no es teoría: según el informe Active Adversary de Sophos (datos de 2023, más de 150 casos de respuesta a incidentes), los atacantes abusaron de RDP en el 90% de los casos, y los servicios remotos externos fueron el vector de acceso inicial en el 65%. Los informes posteriores del mismo programa confirman que el vector sigue dominando: RDP apareció en el 84% de los casos analizados en 2024.

Un caso documentado por The DFIR Report (incidente de noviembre de 2024, publicado en junio de 2025): un password spray contra un servidor RDP expuesto a Internet terminó, seis días después, con el ransomware RansomHub desplegado en toda la red vía SMB.

Si necesitas RDP accesible desde fuera, ten claro que cambiar el puerto por defecto solo reduce el ruido de los escaneos automatizados — no es una medida de seguridad real por sí sola.

Lo sólido es no exponerlo: usa VPN o un escritorio remoto seguro sin exponer puertos.

Gusanos y propagación a través de puertos vulnerables

Algunos malwares, como los gusanos informáticos (worms), explotan precisamente este comportamiento. Se propagan escaneando la red en busca de máquinas con puertos abiertos en servicios vulnerables (SMB, RDP, RPC…), y luego se introducen automáticamente sin interacción humana.

Ejemplos famosos: Blaster, Sasser, Conficker, y más recientemente WannaCry a través de SMBv1 (puerto 445). Estos gusanos aprovechaban el hecho de que algunos servicios estaban expuestos por defecto en Windows, sin autenticación o parche de seguridad.

De la apertura de puerto al tráfico saliente: la evolución de los troyanos

En los años 2000, muchos caballos de Troya funcionaban en modo servidor: abrían un puerto TCP en la máquina infectada y el atacante podía conectarse directamente para tomar el control. Ejemplo: Sub7, NetBus, etc.

Pero, con la generalización de los routers y los módems (NAT), este método se volvió ineficaz: las conexiones entrantes hacia los PC están filtradas o bloqueadas.

Hoy en día, la mayoría de los troyanos ya no abren puertos. En su lugar, establecen conexiones salientes hacia un servidor remoto (a menudo en HTTPS), llamado servidor de comando y control (C&C). Funcionamiento clásico:

  1. El malware se instala y contacta un servidor remoto (una URL o IP hardcodeada en el binario)
  2. Recupera una lista de comandos o tareas para ejecutar
  3. Ejecuta estas órdenes localmente: robo de datos, capturas, keylogger, DDoS, etc.
  4. Envía los resultados de vuelta al servidor

Este modo de comunicación es difícil de detectar y atraviesa sin problema routers y cortafuegos, ya que son conexiones salientes legítimas en apariencia. Por eso, además de vigilar los puertos en escucha, conviene vigilar también el tráfico saliente.

¿Cómo probar si un puerto es accesible desde Internet?

Un puerto “en escucha” no es necesariamente visible desde el exterior. Del mismo modo, que un puerto sea accesible desde Internet no implica que esa exposición sea deseada. Son dos cuestiones distintas; por eso conviene comprobar tanto el estado local como los puertos abiertos de una IP vistos desde fuera — la tuya pública o la de otro equipo de tu red.

ObjetivoMétodoHerramientas recomendadas
Ver los puertos en escucha localmente (en Windows)Listar las conexiones de red y los servicios activosnetstat, TCPView, Monitor de recursos, PowerShell
Probar si un puerto es accesible desde InternetIntentar la conexión hacia tu IP pública desde un origen externo a tu red localCanYouSeeMe, PortChecker, Test-NetConnection o telnet ejecutados desde una red externa
Probar un puerto en Linux (local o remoto)Línea de comandos o herramientas de diagnósticoss, lsof, netstat, nmap

Desde PowerShell puedes probar si un puerto de otra máquina responde:

Test-NetConnection -ComputerName <IP o dominio> -Port <puerto>

Si TcpTestSucceeded devuelve True, el puerto TCP de destino es accesible desde el equipo y la red desde los que ejecutaste la prueba. Para probar tu propia IP pública desde fuera de tu red, usa una herramienta online como CanYouSeeMe desde otra conexión, o pide el test desde una red distinta: probar desde dentro de tu propia LAN no demuestra exposición real hacia Internet.

La mejor herramienta para escanear puertos es Nmap. Si no quieres pelearte con la línea de comandos, existe Zenmap, su interfaz gráfica oficial, disponible para Linux, Windows y Mac.

Cómo cerrar puertos abiertos en Windows que no necesitas

Si un puerto está abierto en tu PC, es porque un programa o servicio está a la espera de conexión. Si el servicio no se usa, ese puerto no tiene por qué estar abierto: es superficie de exposición inútil.

¿Por qué cerrar los puertos innecesarios?

  • Reducir los riesgos de intrusión
  • Evitar dejar en escucha servicios olvidados u obsoletos
  • Respetar el principio de mínimo privilegio (solo los puertos útiles deben permanecer activos)
  • Comprender mejor qué se ejecuta realmente en tu máquina

Antes de empezar, una distinción importante: bloquear un puerto en el firewall no es lo mismo que cerrar el servicio. La regla de firewall solo filtra conexiones; el programa sigue corriendo y escuchando. Cerrar de verdad un puerto es detener o desinstalar el servicio que lo usa. Lo ideal, cuando el servicio sobra, es hacer ambas cosas.

Paso 1: identificar la aplicación o el servicio que utiliza el puerto

Utiliza netstat, TCPView o el Monitor de recursos y localiza el PID o el nombre del programa que está escuchando.

Paso 2: desactivar o desinstalar el programa en cuestión

Si es un software de terceros (servidor web, P2P…), ciérralo o desinstálalo. Lo mismo con las aplicaciones que no usas, sobre todo si tienen que ver con la red.

Paso 3: desactivar el servicio a través de los Servicios de Windows

  1. En tu teclado, utiliza el atajo Win + R
  2. Escribe services.msc y presiona Aceptar
  3. Busca el servicio en cuestión (ej.: “Servidor Telnet”, “Servicios de Escritorio remoto”)
  4. Haz doble clic sobre él, detenlo y establece el Tipo de inicio en “Deshabilitado

Paso 4: bloquear el puerto con el Firewall de Windows

  1. Presiona Win + R, escribe wf.msc y Aceptar (o Seguridad de Windows → Firewall y protección de red → Configuración avanzada)
  2. Clic en Reglas de entradaNueva reglaPuerto
  3. Elige el protocolo (TCP o UDP) y el número de puerto a bloquear
  4. Selecciona Bloquear la conexión, aplica la regla a los perfiles y ponle un nombre descriptivo
Asistente del Firewall de Windows creando una regla de entrada para bloquear un puerto
La regla de entrada bloquea el tráfico, pero el servicio sigue activo hasta deshabilitarlo.

Lo que no hay que hacer

  • Cerrar un puerto sin saber a qué corresponde (corres el riesgo de bloquear un servicio legítimo como la impresión en red, Windows Update, etc.)
  • Eliminar todas las reglas de entrada del firewall “por si acaso”
  • Intentar “cerrar todos los puertos” mediante ajustes dudosos o scripts desconocidos

El mejor hábito es revisar regularmente los puertos en escucha y eliminar lo que no sirve — no bloquear todo a ciegas. Desinstalar las aplicaciones que no utilizas también ayuda a reducir los puertos en escucha.

Usuario doméstico: ¿hay que cerrarlo todo?

Cuando se descubren puertos “abiertos” o “en escucha”, la tentación es bloquearlo todo “por si acaso”. Pero si eres un usuario doméstico, conectado a través de un router, las cosas son un poco diferentes.

El NAT protege (en gran parte)

La mayoría de las conexiones a Internet domésticas pasan por el router de tu proveedor, que actúa como un enrutador NAT: la dirección IP pública se asigna al router y todos los dispositivos de la red local (PC, teléfono, etc.) reciben una dirección privada (192.168.x.x).

Mientras no exista una redirección de puertos —manual o automática— hacia tu equipo:

  • Ninguna conexión entrante desde Internet hacia tu PC es posible
  • Los puertos de tu máquina no son accesibles desde el exterior
  • Solo se permiten las conexiones salientes (navegador, juegos, aplicaciones…)

El verdadero peligro: las redirecciones de puertos (manuales o automáticas)

Puedes configurar manualmente una redirección de puertos (port forwarding) en la interfaz de tu router, por ejemplo para alojar un servidor local (web, FTP, NAS…), jugar en red con acceso directo o acceder al escritorio remoto desde el exterior.

Pero cada puerto redirigido es una puerta abierta hacia tu red local, y debe estar:

  • justificado,
  • protegido (autenticación fuerte, actualizaciones, cortafuegos),
  • revisado con el tiempo (que no quede abierto sin necesidad)

UPnP: la redirección automática… a menudo invisible. Muchos routers activan por defecto UPnP (Universal Plug and Play), un protocolo que permite a los programas (juegos, aplicaciones P2P…) abrir puertos por su cuenta. Ejemplos: un juego multijugador puede abrir el puerto 27015 sin preguntarte; un software de torrent o malicioso puede exponer un puerto hacia tu máquina.

Estas aperturas son redirecciones automáticas configuradas en el router y deben distinguirse de las reglas de entrada del Firewall de Windows en el equipo.

Y ojo: con UPnP hay dos superficies separadas. En el router, es el protocolo que abre redirecciones sin preguntarte: si no lo necesitas, desactívalo ahí.

En Windows, existe además el servicio UPnP Device Host, que también ha dado problemas de seguridad: en 2025 Microsoft parcheó CVE-2025-48821, una elevación de privilegios en ese servicio (severidad alta, CVSS 7.1), y el componente siguió recibiendo parches en 2026 (CVE-2026-27925, divulgación de información, severidad media). Si tampoco lo usas, verifica en services.msc que no esté en ejecución innecesaria.

Lo que hay que recordar

¿Hay que cerrarlo todo?Respuesta
¿Estás detrás de un router sin redirección?No, estás protegido por el NAT
¿Has redirigido un puerto manualmente?Comprueba que el servicio esté protegido
¿UPnP está activado en tu router?Desactívalo si no lo necesitas
¿Un software te pide abrir un puerto?Verifica para qué sirve antes de aceptar

Preguntas frecuentes

¿Por qué tengo el puerto 7680 abierto?

Es el servicio de Optimización de distribución (Delivery Optimization) de Windows Update: comparte partes de actualizaciones con otros equipos de tu red local (P2P). Es normal y legítimo verlo en escucha. Puedes limitarlo en Configuración → Windows Update → Opciones avanzadas → Optimización de entrega, desactivando “Permitir descargas de otros equipos”.

¿Un puerto abierto significa que me hackearon?

No. Windows y tus programas legítimos mantienen puertos en escucha para funcionar. La señal de alerta no es el puerto abierto, sino un puerto abierto por un proceso que no reconoces: identifícalo con el PID y Get-Process o TCPView antes de asumir lo peor.

¿Cómo sé qué programa está usando un puerto?

Con netstat -a -n -o obtienes el PID de cada conexión; luego búscalo en el Administrador de tareas (pestaña Detalles) o con Get-Process -Id <PID> en PowerShell. TCPView y el Monitor de recursos te muestran el nombre del proceso directamente.

¿Debería cerrar todos los puertos?

No: bloquearlo todo rompe servicios legítimos (impresión en red, Windows Update, juegos). Cierra solo los que correspondan a servicios que identificaste y no usas, y deja que el NAT del router y el Firewall de Windows hagan su trabajo con el resto.

Conclusión

Un puerto abierto no es automáticamente un riesgo de seguridad, pero se vuelve problemático si expone un servicio mal protegido o innecesario. Lo que determina el riesgo es el servicio detrás del puerto y el grado de exposición que le has dado.

Lo esencial:

  • Un puerto en escucha localmente no significa que sea visible desde Internet
  • El NAT de tu router bloquea las conexiones entrantes por defecto
  • El verdadero peligro proviene de: los servicios obsoletos o vulnerables, las redirecciones de puerto no controladas y los programas que abren puertos sin tu autorización (vía UPnP)
  • Los atacantes escanean masivamente las IP en busca de puertos abiertos mal protegidos

Ver los puertos abiertos en Windows es la parte fácil; con estas herramientas puedes identificar qué proceso escucha en cada puerto y detectar conexiones salientes extrañas hacia servidores remotos.

Buenas prácticas de seguridad

✅ Recomendado❌ Evitar
Verificar los puertos en escucha con netstat, TCPView, CurrPortsCerrar un puerto sin saber para qué sirve
Cerrar los servicios innecesariosMantener UPnP activado sin control
Desactivar las redirecciones que no usas en el routerDejar un viejo servidor FTP/SMB accesible desde Internet
Mantener Windows y sus servicios actualizadosCreer que un puerto abierto = hackeo automático
Utilizar un antivirus y analizar el tráfico saliente (C&C)Olvidar verificar las conexiones activas

Mi Carro Close (×)

Tu carrito está vacío
Ver tienda