UDP 88

¿Está abierto el puerto 88 de Kerberos?

Autenticación de directorio (Active Directory). Puerto por defecto: TCP/UDP 88.

Respuesta rápida

UDP 88 (habitual) y TCP 88 (tickets grandes)

Qué es y para qué sirve

Kerberos es el protocolo de autenticación que usa Active Directory (y otros sistemas) para emitir tickets de acceso sin transmitir contraseñas por la red. Usa principalmente UDP 88, pero recurre a TCP 88 cuando el ticket es demasiado grande para un datagrama UDP, algo cada vez más frecuente con grupos de seguridad grandes.

Cuándo conviene comprobarlo

  • Diagnosticar fallos de autenticación intermitentes en un dominio Windows, sobre todo si el firewall solo permite UDP y no TCP en el 88.
  • Verificar la conectividad hacia un controlador de dominio antes de unir un equipo o servidor al dominio.
  • Comprobar el puerto tras cambios de firewall entre segmentos de red distintos dentro de la misma organización.

Motivos habituales por los que aparece cerrado o filtrado

  • El firewall permite UDP 88 pero bloquea TCP 88, lo que causa errores de autenticación solo para usuarios con muchos grupos de seguridad (ticket grande).
  • El equipo no tiene sincronizada la hora con el controlador de dominio: Kerberos rechaza tickets si el desfase horario supera un margen (normalmente 5 minutos).
  • El equipo está en una red desde la que no hay ruta al controlador de dominio.

Cómo comprobarlo por línea de comandos

Comprueba tanto UDP como TCP en el 88 si es posible: muchos problemas de Kerberos vienen precisamente de permitir solo uno de los dos.

Windows (PowerShell):

Test-NetConnection servidor -Port 88

Linux / macOS:

nc -uvz servidor 88

Firewall

El 88 (UDP y TCP) debe estar abierto entre los clientes/servidores y los controladores de dominio dentro de la red corporativa; no es un puerto que deba exponerse a internet.

Seguridad

  • Mantener sincronizada la hora de todos los equipos (NTP) con el controlador de dominio: Kerberos depende de ello para evitar ataques de repetición.
  • No exponer nunca los puertos de Active Directory (Kerberos incluido) directamente a internet.
  • Aplicar las directivas de seguridad recomendadas para Active Directory (longitud de tickets, cifrado permitido, etc.).

Servicios relacionados

Preguntas frecuentes

¿Por qué a veces Kerberos falla solo con ciertos usuarios?

Suele deberse al tamaño del ticket: usuarios con muchos grupos de seguridad generan tickets más grandes que necesitan TCP 88 en vez de UDP. Si el firewall solo permite UDP, esos usuarios fallan mientras otros no.

¿Qué relación tiene la hora del sistema con Kerberos?

Kerberos usa marcas de tiempo para evitar ataques de repetición y rechaza tickets si el desfase horario con el controlador de dominio es demasiado grande (normalmente más de 5 minutos). Por eso NTP es crítico en un dominio Windows.

¿Debo exponer el puerto 88 a internet para acceso remoto?

No. Kerberos y el resto de servicios de Active Directory deben permanecer dentro de la red corporativa o accesibles solo por VPN.

La comprobación se realiza desde los servidores de ITRapido. Solo pueden comprobarse direcciones públicas accesibles desde internet: las direcciones de redes privadas como 192.168.x.x, 10.x.x.x o 172.16-31.x.x no pueden comprobarse.
Precargado con el puerto de Kerberos (UDP 88). Puedes añadir más separados por comas.

Introduce un host y unos puertos para ver aquí el resultado, puerto a puerto.

¿Necesitas comprobar otro puerto o varios a la vez? Usa el comprobador de puertos general.