Respuesta rápida
UDP 161 (consultas) y UDP 162 (traps)
Qué es y para qué sirve
SNMP se usa para monitorizar y, en algunos casos, gestionar dispositivos de red (routers, switches, impresoras, servidores). Un sistema de monitorización consulta el dispositivo por UDP 161; el dispositivo, a su vez, puede enviar notificaciones espontáneas ("traps") al sistema de monitorización por UDP 162.
Cuándo conviene comprobarlo
- Verificar que un dispositivo de red responde a las consultas de un sistema de monitorización recién configurado.
- Diagnosticar por qué no llegan traps SNMP a la consola de monitorización.
- Comprobar el firewall tras segmentar la red de gestión de dispositivos.
Motivos habituales por los que aparece cerrado o filtrado
- SNMP está deshabilitado en el dispositivo, o solo permite consultas desde IPs concretas (ACL de SNMP).
- El firewall permite el 161 pero no el 162 (o al revés), por lo que las consultas funcionan pero los traps no llegan, o viceversa.
- El "community string" (o las credenciales SNMPv3) configurados en el sistema de monitorización no coinciden con los del dispositivo.
Cómo comprobarlo por línea de comandos
Al ser UDP, esto solo confirma que no hay un firewall bloqueando el puerto; para validar SNMP de verdad hace falta una consulta real con las credenciales/community configuradas.
Windows (PowerShell):
Test-NetConnection servidor -Port 161Linux / macOS:
nc -uvz servidor 161Firewall
SNMP debe restringirse siempre a la red de gestión: abre el 161/162 únicamente entre los dispositivos monitorizados y el servidor de monitorización, nunca hacia internet.
Seguridad
- Evitar SNMPv1/v2c con el community string por defecto "public": es uno de los descuidos de seguridad más comunes en redes corporativas.
- Usar SNMPv3 con autenticación y cifrado siempre que el dispositivo lo soporte.
- Restringir por ACL en el propio dispositivo qué IPs pueden consultarlo por SNMP.
Servicios relacionados
Preguntas frecuentes
¿Por qué se sigue usando "public" como community string en tantos dispositivos?
Es el valor por defecto de fábrica en muchos equipos y a menudo no se cambia. Es una de las causas más comunes de exposición innecesaria de información de red: conviene cambiarlo siempre y, si es posible, migrar a SNMPv3.
¿Qué diferencia hay entre el 161 y el 162?
El 161 se usa para las consultas que hace el sistema de monitorización al dispositivo (petición-respuesta). El 162 se usa para los traps: notificaciones que el propio dispositivo envía de forma espontánea al sistema de monitorización.
¿Debería exponer SNMP a internet para monitorizar un servidor remoto?
No. Es preferible monitorizar a través de una VPN o de un agente que reporte de forma activa (push) en vez de exponer el puerto SNMP directamente.