UDP 123

¿Está abierto el puerto 123 de NTP?

Sincronización de la hora del sistema. Puerto por defecto: UDP 123.

Respuesta rápida

UDP 123

Qué es y para qué sirve

NTP sincroniza la hora del sistema entre clientes y servidores de tiempo de referencia. Es especialmente crítico en entornos con Active Directory (Kerberos depende de una hora sincronizada), en clústeres, y en cualquier sistema que registre logs con marca de tiempo.

Cuándo conviene comprobarlo

  • Diagnosticar por qué un servidor o equipo tiene la hora desincronizada.
  • Verificar que un servidor NTP interno responde correctamente antes de apuntar todos los clientes a él.
  • Comprobar si el firewall bloquea la sincronización hacia servidores NTP externos.

Motivos habituales por los que aparece cerrado o filtrado

  • El firewall bloquea el UDP 123 saliente hacia servidores NTP públicos.
  • El servicio de hora del sistema está detenido o mal configurado con un servidor NTP inaccesible.
  • Un desfase horario grande hace que el propio cliente NTP rechace la sincronización por seguridad hasta corregirse manualmente.

Cómo comprobarlo por línea de comandos

Para comprobar la sincronización real, no solo el puerto, usa "w32tm /stripchart /computer:servidor" en Windows o "ntpdate -q servidor" / "chronyc sources" en Linux.

Windows (PowerShell):

Test-NetConnection servidor -Port 123

Linux / macOS:

nc -uvz servidor 123

Firewall

Abre el 123 saliente hacia el servidor NTP de referencia que uses (interno o público) y, si el propio servidor ofrece hora a otros equipos, el 123 de entrada desde esos clientes.

Seguridad

  • Restringir qué clientes pueden sincronizar contra un servidor NTP propio, para evitar que se use en ataques de amplificación NTP.
  • Usar fuentes de tiempo de confianza (los servidores NTP del propio proveedor cloud, o pools públicos conocidos).
  • Mantener actualizado el software del servidor NTP (versiones antiguas han tenido vulnerabilidades relevantes).

Servicios relacionados

Preguntas frecuentes

¿Por qué es tan importante NTP en un dominio Windows?

Porque Kerberos, el protocolo de autenticación de Active Directory, rechaza tickets si el desfase horario entre cliente y controlador de dominio es demasiado grande. Un reloj desincronizado puede provocar fallos de autenticación en cadena.

¿NTP usa también TCP?

NTP funciona casi siempre sobre UDP 123. Algunas implementaciones o herramientas de gestión relacionadas pueden usar TCP para otros fines, pero la sincronización horaria en sí es UDP.

¿Puedo montar mi propio servidor NTP interno?

Sí, es habitual en redes corporativas: un servidor interno se sincroniza con fuentes externas de confianza y el resto de equipos sincronizan contra él, reduciendo el tráfico externo y centralizando el control.

La comprobación se realiza desde los servidores de ITRapido. Solo pueden comprobarse direcciones públicas accesibles desde internet: las direcciones de redes privadas como 192.168.x.x, 10.x.x.x o 172.16-31.x.x no pueden comprobarse.
Precargado con el puerto de NTP (UDP 123). Puedes añadir más separados por comas.

Introduce un host y unos puertos para ver aquí el resultado, puerto a puerto.

¿Necesitas comprobar otro puerto o varios a la vez? Usa el comprobador de puertos general.