Abrir un puerto y configurar el cortafuegos de su VPS Windows

Publicado el 21/08/2026 Actualizado el 21/08/2026 5 visitas
VPS Windows Pare-feu Ports

En un VPS de By-Hoster no hay ningún cortafuegos de red delante de su máquina: el filtrado ocurre íntegramente dentro de Windows. Todo lo que autorice en el Firewall de Windows Defender queda accesible desde Internet, y todo lo que deniegue queda bloqueado. Es sencillo y no tiene red de seguridad: una regla demasiado amplia expone un servicio al mundo entero.

¿Cuál es la regla de oro antes de tocar el cortafuegos?

No borre ni desactive nunca la regla que permite el Escritorio remoto (puerto 3389) mientras no disponga de otra vía de acceso. Si se corta el RDP, la única puerta que queda es la consola de rescate del área de cliente. Téngala localizada antes de tocar el cortafuegos.

¿Cómo abro un puerto de entrada en mi VPS Windows?

En Firewall de Windows Defender con seguridad avanzada (wf.msc), cree una nueva regla de entrada de tipo Puerto y permita la conexión.

  1. Abra el menú Inicio y ejecute Firewall de Windows Defender con seguridad avanzada (wf.msc).
  2. En la columna izquierda, seleccione Reglas de entrada.
  3. A la derecha, pulse Nueva regla….
  4. Elija Puerto y después Siguiente.
  5. Seleccione TCP o UDP según su aplicación, escriba el número de puerto (por ejemplo 443) y valide.
  6. Elija Permitir la conexión.
  7. Marque los perfiles afectados. En un servidor el perfil activo suele ser Público: déjelo marcado.
  8. Dé a la regla un nombre claro, por ejemplo HTTPS - sitio público, y finalice.

Una regla sin nombre descriptivo resulta incomprensible seis meses después. Describa el servicio, no el puerto.

¿Cómo limito un puerto a mis propias direcciones IP?

En las propiedades de la regla, pestaña Ámbito, sección Dirección IP remota: elija Estas direcciones IP y añada la suya.

Abrir un puerto de administración a todo Internet es la forma más segura de recibir miles de intentos al día. Para una base de datos, un panel de administración o cualquier servicio que no vaya dirigido al público:

  1. Abra las propiedades de la regla creada.
  2. Pestaña Ámbito, sección Dirección IP remota.
  3. Elija Estas direcciones IP y añada su dirección pública o su rango profesional.
  4. Valide.

Si su conexión no tiene dirección fija, habrá que actualizar la restricción cuando cambie: una molestia menor, muy compensada por la reducción de ruido.

¿Cómo compruebo que un puerto responde de verdad?

Compruebe la escucha con Get-NetTCPConnection, la regla con Get-NetFirewallRule y el acceso desde fuera con Test-NetConnection.

Tres comprobaciones, en este orden, distinguen un problema de cortafuegos de uno de aplicación.

En el servidor, en PowerShell, confirme que algo está escuchando:

Get-NetTCPConnection -State Listen | Select-Object LocalAddress, LocalPort

Si su puerto no aparece, la aplicación no está arrancada y el cortafuegos no tiene la culpa.

También en el servidor, liste sus reglas activas:

Get-NetFirewallRule -Enabled True -Direction Inbound | Select-Object DisplayName, Action

Desde su equipo, pruebe el acceso desde fuera:

Test-NetConnection -ComputerName DIRECCION_IP -Port 443

Un TcpTestSucceeded : True confirma que el puerto es accesible de extremo a extremo.

¿Cuáles son los errores más frecuentes con el cortafuegos?

Cinco clásicos: abrir el puerto de salida en lugar del de entrada, confundir TCP y UDP, olvidar el perfil de red, desactivar el cortafuegos «para probar» y exponer una aplicación sin actualizar.

  • Abrir el puerto de salida en lugar del de entrada. El tráfico saliente está permitido por defecto; son las reglas de entrada las que hacen accesible un servicio.
  • Confundir TCP y UDP. Un servicio que escucha en UDP nunca responderá a una regla TCP.
  • Olvidar el perfil de red. Una regla aplicada solo al perfil Dominio no surte efecto en un servidor autónomo.
  • Desactivar el cortafuegos «para probar». Si la prueba funciona, deja una máquina desnuda en Internet y el olvido llega enseguida. Añada una regla temporal, pruebe y bórrela.
  • Publicar una aplicación sin actualizar. El cortafuegos no protege de un fallo en el servicio que acaba de exponer.

¿Qué debo hacer una vez abiertos los puertos?

Anote qué ha abierto y por qué. Elimine las reglas que ya no sirvan: una regla olvidada es una puerta olvidada. La pestaña Graphiques del área de cliente ayuda a detectar tráfico anómalo tras abrir un puerto.

¿Le ha resultado útil este artículo?