UDP 51820

¿Está abierto el puerto 51820 de WireGuard?

VPN moderna basada en UDP. Puerto por defecto: UDP 51820.

Qué es y para qué sirve

WireGuard es un protocolo VPN moderno y ligero basado en UDP. Su puerto por defecto es el UDP 51820, aunque es habitual y recomendable cambiarlo en la configuración del servidor.

Cuándo conviene comprobarlo

  • Verificar, justo después de montar un servidor WireGuard, que el puerto es realmente accesible desde fuera antes de dar la configuración por buena.
  • Diagnosticar por qué un cliente no consigue completar el handshake con el servidor.

Motivos habituales por los que aparece cerrado o filtrado

  • Falta la regla de redirección de puertos en el router: al ser UDP, hay que reenviar específicamente ese protocolo, no solo TCP.
  • El firewall del servidor (ufw, iptables) no tiene la regla para el puerto UDP.
  • El operador de internet usa CG-NAT (frecuente en fibra y datos móviles), lo que impide que el tráfico entrante llegue aunque todo esté bien configurado.
  • Se cambió el puerto en la configuración de WireGuard pero no se actualizó la redirección en el router.

Preguntas frecuentes

UDP me sale siempre como "abierto o filtrado", nunca como "abierto", ¿es normal?

Sí, es una limitación inherente de UDP: al no existir confirmación de conexión, si el servidor no responde a un paquete de prueba no se puede distinguir con certeza un puerto abierto de uno filtrado. Para WireGuard en concreto, lo más fiable es comprobar si el handshake real del cliente se completa.

¿Cómo sé si estoy detrás de un CG-NAT?

Si la IP pública que ves en el router no coincide con la que muestra un "cuál es mi IP" consultado desde dentro de tu red, es probable que tu operador use CG-NAT, lo que impide el acceso entrante aunque abras el puerto correctamente.

¿Debo cambiar el puerto 51820 por defecto?

No es tan crítico como en SSH, pero cambiarlo reduce el ruido de los escaneos automáticos que prueban puertos VPN conocidos.

Precargado con el puerto de WireGuard (UDP 51820). Puedes añadir más separados por comas.

Introduce un host y unos puertos para ver aquí el resultado, puerto a puerto.

¿Necesitas comprobar otro puerto o varios a la vez? Usa el comprobador de puertos general.