Respuesta rápida
TCP 389 (LDAP) o TCP 636 (LDAPS)
Qué es y para qué sirve
LDAP es el protocolo usado para consultar y autenticar contra un directorio, típicamente Active Directory en entornos Windows. El puerto TCP 389 es el estándar sin cifrar (con STARTTLS opcional), y TCP 636 es LDAPS, con TLS implícito. UDP 389 también existe para operaciones puntuales de tipo CLDAP (por ejemplo, la localización de controladores de dominio), pero las operaciones normales de directorio van por TCP.
Cuándo conviene comprobarlo
- Diagnosticar por qué una aplicación no puede autenticar usuarios contra el directorio corporativo.
- Verificar la conectividad hacia un controlador de dominio tras un cambio de red o de firewall.
- Comprobar si el problema es el puerto sin cifrar (389) o el cifrado (636), sobre todo si la aplicación exige LDAPS.
Motivos habituales por los que aparece cerrado o filtrado
- El firewall entre la aplicación y el controlador de dominio no tiene abierta la regla para el 389 o el 636.
- La aplicación está configurada para LDAPS (636) pero el controlador de dominio no tiene emitido un certificado válido para LDAP sobre SSL.
- Se intenta consultar el directorio desde fuera de la red donde realmente es accesible (LDAP casi nunca debería ser accesible desde internet).
Cómo comprobarlo por línea de comandos
Sustituye 389 por 636 si la aplicación usa LDAPS. En un controlador de dominio Windows, también son relevantes otros puertos del propio Active Directory (Kerberos 88, DNS 53), no solo el 389.
Windows (PowerShell):
Test-NetConnection servidor -Port 389Linux / macOS:
nc -vz servidor 389Firewall
LDAP debe permanecer dentro de la red corporativa o accesible solo por VPN: no es un servicio pensado para exponerse a internet.
Seguridad
- Usar LDAPS (636) o STARTTLS en vez de LDAP sin cifrar, para no enviar credenciales de directorio en texto plano.
- Restringir por firewall qué servidores de aplicación pueden consultar el directorio.
- No exponer nunca un controlador de dominio directamente a internet.
Servicios relacionados
Preguntas frecuentes
¿Qué diferencia hay entre LDAP y LDAPS?
LDAP (389) puede negociar cifrado con STARTTLS, pero por defecto es texto plano. LDAPS (636) cifra con TLS desde el inicio de la conexión, de forma similar a como IMAPS o POP3S hacen con el correo.
¿LDAP usa también UDP?
De forma limitada: UDP 389 se usa para CLDAP (Connectionless LDAP), empleado por ejemplo para localizar controladores de dominio. Las consultas normales de directorio van por TCP.
¿Debería exponer LDAP a internet para una aplicación externa?
No es recomendable. Lo habitual es acceder por VPN o mediante un proxy de aplicación, nunca exponiendo el controlador de dominio directamente.