UDP 161

¿Está abierto el puerto 161 de SNMP?

Monitorización y gestión de dispositivos de red. Puerto por defecto: UDP 161.

Respuesta rápida

UDP 161 (consultas) y UDP 162 (traps)

Qué es y para qué sirve

SNMP se usa para monitorizar y, en algunos casos, gestionar dispositivos de red (routers, switches, impresoras, servidores). Un sistema de monitorización consulta el dispositivo por UDP 161; el dispositivo, a su vez, puede enviar notificaciones espontáneas ("traps") al sistema de monitorización por UDP 162.

Cuándo conviene comprobarlo

  • Verificar que un dispositivo de red responde a las consultas de un sistema de monitorización recién configurado.
  • Diagnosticar por qué no llegan traps SNMP a la consola de monitorización.
  • Comprobar el firewall tras segmentar la red de gestión de dispositivos.

Motivos habituales por los que aparece cerrado o filtrado

  • SNMP está deshabilitado en el dispositivo, o solo permite consultas desde IPs concretas (ACL de SNMP).
  • El firewall permite el 161 pero no el 162 (o al revés), por lo que las consultas funcionan pero los traps no llegan, o viceversa.
  • El "community string" (o las credenciales SNMPv3) configurados en el sistema de monitorización no coinciden con los del dispositivo.

Cómo comprobarlo por línea de comandos

Al ser UDP, esto solo confirma que no hay un firewall bloqueando el puerto; para validar SNMP de verdad hace falta una consulta real con las credenciales/community configuradas.

Windows (PowerShell):

Test-NetConnection servidor -Port 161

Linux / macOS:

nc -uvz servidor 161

Firewall

SNMP debe restringirse siempre a la red de gestión: abre el 161/162 únicamente entre los dispositivos monitorizados y el servidor de monitorización, nunca hacia internet.

Seguridad

  • Evitar SNMPv1/v2c con el community string por defecto "public": es uno de los descuidos de seguridad más comunes en redes corporativas.
  • Usar SNMPv3 con autenticación y cifrado siempre que el dispositivo lo soporte.
  • Restringir por ACL en el propio dispositivo qué IPs pueden consultarlo por SNMP.

Servicios relacionados

Preguntas frecuentes

¿Por qué se sigue usando "public" como community string en tantos dispositivos?

Es el valor por defecto de fábrica en muchos equipos y a menudo no se cambia. Es una de las causas más comunes de exposición innecesaria de información de red: conviene cambiarlo siempre y, si es posible, migrar a SNMPv3.

¿Qué diferencia hay entre el 161 y el 162?

El 161 se usa para las consultas que hace el sistema de monitorización al dispositivo (petición-respuesta). El 162 se usa para los traps: notificaciones que el propio dispositivo envía de forma espontánea al sistema de monitorización.

¿Debería exponer SNMP a internet para monitorizar un servidor remoto?

No. Es preferible monitorizar a través de una VPN o de un agente que reporte de forma activa (push) en vez de exponer el puerto SNMP directamente.

La comprobación se realiza desde los servidores de ITRapido. Solo pueden comprobarse direcciones públicas accesibles desde internet: las direcciones de redes privadas como 192.168.x.x, 10.x.x.x o 172.16-31.x.x no pueden comprobarse.
Precargado con el puerto de SNMP (UDP 161). Puedes añadir más separados por comas.

Introduce un host y unos puertos para ver aquí el resultado, puerto a puerto.

¿Necesitas comprobar otro puerto o varios a la vez? Usa el comprobador de puertos general.