TCP 389

¿Está abierto el puerto 389 de LDAP?

Consultas de directorio (Active Directory y similares). Puerto por defecto: TCP 389.

Respuesta rápida

TCP 389 (LDAP) o TCP 636 (LDAPS)

Qué es y para qué sirve

LDAP es el protocolo usado para consultar y autenticar contra un directorio, típicamente Active Directory en entornos Windows. El puerto TCP 389 es el estándar sin cifrar (con STARTTLS opcional), y TCP 636 es LDAPS, con TLS implícito. UDP 389 también existe para operaciones puntuales de tipo CLDAP (por ejemplo, la localización de controladores de dominio), pero las operaciones normales de directorio van por TCP.

Cuándo conviene comprobarlo

  • Diagnosticar por qué una aplicación no puede autenticar usuarios contra el directorio corporativo.
  • Verificar la conectividad hacia un controlador de dominio tras un cambio de red o de firewall.
  • Comprobar si el problema es el puerto sin cifrar (389) o el cifrado (636), sobre todo si la aplicación exige LDAPS.

Motivos habituales por los que aparece cerrado o filtrado

  • El firewall entre la aplicación y el controlador de dominio no tiene abierta la regla para el 389 o el 636.
  • La aplicación está configurada para LDAPS (636) pero el controlador de dominio no tiene emitido un certificado válido para LDAP sobre SSL.
  • Se intenta consultar el directorio desde fuera de la red donde realmente es accesible (LDAP casi nunca debería ser accesible desde internet).

Cómo comprobarlo por línea de comandos

Sustituye 389 por 636 si la aplicación usa LDAPS. En un controlador de dominio Windows, también son relevantes otros puertos del propio Active Directory (Kerberos 88, DNS 53), no solo el 389.

Windows (PowerShell):

Test-NetConnection servidor -Port 389

Linux / macOS:

nc -vz servidor 389

Firewall

LDAP debe permanecer dentro de la red corporativa o accesible solo por VPN: no es un servicio pensado para exponerse a internet.

Seguridad

  • Usar LDAPS (636) o STARTTLS en vez de LDAP sin cifrar, para no enviar credenciales de directorio en texto plano.
  • Restringir por firewall qué servidores de aplicación pueden consultar el directorio.
  • No exponer nunca un controlador de dominio directamente a internet.

Servicios relacionados

Preguntas frecuentes

¿Qué diferencia hay entre LDAP y LDAPS?

LDAP (389) puede negociar cifrado con STARTTLS, pero por defecto es texto plano. LDAPS (636) cifra con TLS desde el inicio de la conexión, de forma similar a como IMAPS o POP3S hacen con el correo.

¿LDAP usa también UDP?

De forma limitada: UDP 389 se usa para CLDAP (Connectionless LDAP), empleado por ejemplo para localizar controladores de dominio. Las consultas normales de directorio van por TCP.

¿Debería exponer LDAP a internet para una aplicación externa?

No es recomendable. Lo habitual es acceder por VPN o mediante un proxy de aplicación, nunca exponiendo el controlador de dominio directamente.

La comprobación se realiza desde los servidores de ITRapido. Solo pueden comprobarse direcciones públicas accesibles desde internet: las direcciones de redes privadas como 192.168.x.x, 10.x.x.x o 172.16-31.x.x no pueden comprobarse.
Precargado con el puerto de LDAP (TCP 389). Puedes añadir más separados por comas.

Introduce un host y unos puertos para ver aquí el resultado, puerto a puerto.

¿Necesitas comprobar otro puerto o varios a la vez? Usa el comprobador de puertos general.