UDP 53

¿Está abierto el puerto 53 de DNS?

Resolución de nombres de dominio. Puerto por defecto: TCP/UDP 53.

Respuesta rápida

UDP 53 (consultas normales) y TCP 53 (zone transfers y respuestas grandes)

Qué es y para qué sirve

DNS traduce nombres de dominio a direcciones IP. La mayoría de las consultas se hacen por UDP 53 por rapidez, pero el protocolo también usa TCP 53 cuando la respuesta no cabe en un datagrama UDP (por ejemplo, respuestas con DNSSEC) o para transferencias de zona completas entre servidores DNS.

Cuándo conviene comprobarlo

  • Verificar que un servidor DNS propio (por ejemplo, en un Active Directory o un servidor BIND) responde consultas desde fuera de la máquina.
  • Diagnosticar por qué un dominio no resuelve correctamente desde ciertas redes.
  • Confirmar que el firewall permite tanto UDP como TCP en el 53, ya que un fallo solo en TCP puede pasar desapercibido en pruebas rápidas.

Motivos habituales por los que aparece cerrado o filtrado

  • El servicio DNS no está iniciado o escucha solo en localhost.
  • El firewall permite UDP 53 pero bloquea TCP 53 (o al revés), lo que provoca fallos intermitentes según el tamaño de la respuesta.
  • El servidor DNS solo acepta consultas desde IPs o redes concretas (ACL de "allow-query") y se está probando desde fuera de ese rango.

Cómo comprobarlo por línea de comandos

Para probar la resolución real (no solo el puerto), usa "Resolve-DnsName dominio -Server servidor" en Windows o "dig @servidor dominio" en Linux/macOS.

Windows (PowerShell):

Test-NetConnection servidor -Port 53

Linux / macOS:

nc -uvz servidor 53

Firewall

Abre el 53 (UDP y TCP) únicamente si el servidor debe responder consultas DNS de clientes externos a la máquina; para uso puramente interno, restringe el origen a la red local.

Seguridad

  • Restringir las consultas recursivas a redes de confianza para evitar que el servidor se use en ataques de amplificación DNS.
  • Si el servidor es autoritativo y público, mantener actualizado el software (BIND, PowerDNS, etc.) frente a vulnerabilidades conocidas.
  • Considerar DNSSEC para proteger la integridad de las respuestas si el dominio lo requiere.

Servicios relacionados

Preguntas frecuentes

¿Por qué DNS usa a veces TCP y no solo UDP?

UDP es el transporte habitual por su rapidez, pero DNS recurre a TCP cuando la respuesta no cabe en un datagrama UDP (respuestas grandes, DNSSEC) y siempre para las transferencias de zona completas entre servidores.

El puerto 53 UDP responde pero el dominio no resuelve, ¿qué reviso?

Que el servidor tenga configurada la zona correspondiente y que tu consulta no esté siendo bloqueada por una lista de control de acceso (ACL) de "allow-query" del servidor DNS.

¿Es seguro exponer un servidor DNS recursivo a internet?

No sin restricciones: un resolver recursivo abierto a cualquiera puede usarse en ataques de amplificación DNS contra terceros. Limita quién puede hacer consultas recursivas.

La comprobación se realiza desde los servidores de ITRapido. Solo pueden comprobarse direcciones públicas accesibles desde internet: las direcciones de redes privadas como 192.168.x.x, 10.x.x.x o 172.16-31.x.x no pueden comprobarse.
Precargado con el puerto de DNS (UDP 53). Puedes añadir más separados por comas.

Introduce un host y unos puertos para ver aquí el resultado, puerto a puerto.

¿Necesitas comprobar otro puerto o varios a la vez? Usa el comprobador de puertos general.