Un VPS Windows puede aceptar conexiones RDP, HTTP o HTTPS y aun así no responder al ping. Ese comportamiento no significa necesariamente que el servidor esté parado: la petición ICMP Echo puede estar filtrada por el cortafuegos de Windows, por un cortafuegos de red situado delante del VPS o por un equipo del trayecto.
El método correcto no consiste en desactivar Windows Defender Firewall. Hay que crear una regla de entrada precisa:
- ICMPv4, tipo 8, para una petición Echo IPv4;
- ICMPv6, tipo 128, para una petición Echo IPv6;
- en el perfil de red realmente activo;
- idealmente limitada a las direcciones de sus sondas de supervisión o de sus administradores.
Esta guía ofrece el procedimiento recomendado con PowerShell, el método gráfico con wf.msc, un comando netsh para entornos heredados, las comprobaciones de la directiva efectiva y un procedimiento de diagnóstico paquete a paquete.
Método, alcance y límites
Los comandos y comportamientos descritos aquí se contrastaron el 31 de agosto de 2026 con la documentación oficial de Microsoft Learn sobre Windows Firewall, las referencias de PowerShell del módulo NetSecurity, el RFC 792 para ICMPv4, el RFC 4443 para ICMPv6 y las recomendaciones de filtrado IPv6 del RFC 4890.
Microsoft indica que los métodos presentados se aplican a Windows Server 2016, 2019, 2022 y 2025. Esta guía se centra en 2019 a 2025, las versiones que más se administran en un VPS.
El comportamiento final depende también de su entorno: cortafuegos de red del proveedor, perfil de Windows activo, posibles directivas GPO, MDM o IPsec, una regla de bloqueo más prioritaria, el enrutamiento IPv4 o IPv6, y el filtrado aplicado en la red que emite el ping. Compruebe cada paso antes de concluir.
Las direcciones 198.51.100.10, 203.0.113.10 y 2001:db8:100::10 están reservadas a la documentación; sustitúyalas por sus direcciones reales.
1. Qué comprueba realmente el ping
ping envía una petición Echo y espera una respuesta Echo. El protocolo ICMP no se basa en puertos TCP ni UDP: usa tipos y códigos.
| Familia | Petición enviada al VPS | Respuesta del VPS | Referencia |
|---|---|---|---|
| ICMPv4 | tipo 8, código 0 | tipo 0, código 0 | RFC 792 |
| ICMPv6 | tipo 128, código 0 | tipo 129, código 0 | RFC 4443 |
Autorizar «el puerto del ping» es, por tanto, una formulación técnicamente incorrecta. Para que el VPS responda al ping se autoriza la recepción del tipo Echo Request correspondiente a la familia IP.
Un ping correcto demuestra principalmente que la resolución DNS funciona si se usó un nombre, que existen una ruta de ida y una de vuelta, que las peticiones y respuestas ICMP Echo no están filtradas, y que la pila de red del VPS responde.
No demuestra que RDP, IIS, SQL Server o una aplicación funcionen. A la inversa, un tiempo de espera ICMP no demuestra que el VPS esté desconectado. Compruebe siempre además el servicio en cuestión.
# Probar RDP sin abrir una sesion
Test-NetConnection -ComputerName 203.0.113.10 -Port 3389
# Probar HTTPS
Test-NetConnection -ComputerName 203.0.113.10 -Port 443 2. ¿Hay que permitir el ping desde todo Internet?
El ping resulta útil para la supervisión de disponibilidad, la medición de latencia, la detección de pérdidas y el diagnóstico del enrutamiento. Responder públicamente también hace el host más fácil de inventariar y puede exponerlo a tráfico ICMP no deseado. No crea un puerto de administración y no da, por sí solo, acceso al servidor.
Elija el alcance según la necesidad real:
| Necesidad | Alcance recomendado |
|---|---|
| una o varias sondas de supervisión fijas | limitar RemoteAddress a las IPv4/IPv6 de las sondas |
| administración desde una VPN o un bastión | limitar a la subred VPN o a la dirección del bastión |
| demostración o diagnóstico temporal | autorizar la dirección del técnico y luego desactivar la regla |
| medición pública de disponibilidad | autorizar Any, vigilar y asumir esa exposición |
| ningún uso operativo del ping | no crear una regla Echo |
Microsoft recomienda conservar el bloqueo de entrada predeterminado y hacer las excepciones lo más específicas posible, en particular por perfil y dirección remota, en sus recomendaciones sobre las reglas de Windows Firewall.
3. Antes del cambio: identificar el perfil y las capas de filtrado
Abra una sesión de PowerShell como administrador. Recoja primero el estado sin modificar nada:
Get-ComputerInfo |
Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Get-NetIPConfiguration
Get-NetConnectionProfile |
Format-Table Name, InterfaceAlias, NetworkCategory,
IPv4Connectivity, IPv6Connectivity -AutoSize
Get-NetFirewallProfile |
Format-Table Name, Enabled, DefaultInboundAction,
DefaultOutboundAction, AllowInboundRules,
AllowLocalFirewallRules -AutoSize Get-NetConnectionProfile indica la categoría asociada a la interfaz: Public, Private o DomainAuthenticated. En un VPS autónomo expuesto a Internet, Public es frecuente, pero no lo escriba en una regla sin comprobarlo. Un servidor unido a Active Directory puede usar el perfil de dominio.
El recorrido real de un ping pasa por varios controles:
| Capa | Qué comprobar |
|---|---|
| equipo o sonda | dirección correcta, familia IP correcta, posible filtrado de salida |
| Internet y enrutamiento | ruta de ida y vuelta, puerta de enlace, prefijo IPv6 |
| cortafuegos de red del proveedor | ICMP Echo permitido hacia el VPS, origen correcto |
| cortafuegos de Windows | perfil activo, tipo ICMP, alcance remoto, regla efectiva |
| directiva centralizada | GPO/MDM, combinación de reglas locales, bloqueo explícito |
Nuestra guía para configurar el firewall de Windows Server en un VPS distingue el cortafuegos de infraestructura del del sistema. Una autorización de Windows no puede recuperar un paquete ya bloqueado aguas arriba.
Antes de cualquier cambio remoto:
- mantenga abierta la sesión RDP actual;
- compruebe el acceso a la consola de rescate o al panel;
- no modifique la regla de RDP durante esta operación;
- exporte la directiva si el servidor es crítico;
- anote el nombre exacto de la regla creada para poder desactivarla.
$Backup = "C:\Windows\Temp\firewall-before-icmp.wfw"
netsh.exe advfirewall export $Backup
Test-Path $Backup La exportación es una precaución. Crear una regla ICMP específica no debe modificar las demás reglas.
4. Permitir el ping ICMPv4 con PowerShell
Variante recomendada: un origen preciso
Sustituya 198.51.100.10 por la IPv4 pública del equipo de administración o de la sonda de supervisión. Sustituya Public si hay otro perfil activo.
$RuleV4 = @{
Name = "OH-ICMPv4-Echo-In"
DisplayName = "Permitir ping ICMPv4 entrante - supervision"
Description = "ICMPv4 Echo Request tipo 8 ; origen de supervision aprobado"
Direction = "Inbound"
Action = "Allow"
Enabled = "True"
Profile = "Public"
Protocol = "ICMPv4"
IcmpType = 8
RemoteAddress = "198.51.100.10"
}
New-NetFirewallRule @RuleV4 La regla permite únicamente las peticiones Echo ICMPv4 de tipo 8 procedentes de esa dirección. No desactiva el cortafuegos ni permite todos los tipos ICMPv4.
Para varias sondas o una subred conocida:
Set-NetFirewallRule -Name "OH-ICMPv4-Echo-In" -RemoteAddress @(
"198.51.100.10",
"198.51.100.11",
"192.0.2.0/28"
) Variante pública: todos los orígenes
Si la necesidad exige una respuesta desde cualquier dirección:
Set-NetFirewallRule -Name "OH-ICMPv4-Echo-In" -RemoteAddress Any O cree directamente una regla pública dedicada:
$PublicRuleV4 = @{
Name = "OH-ICMPv4-Echo-In-Public"
DisplayName = "Permitir ping ICMPv4 entrante - publico"
Direction = "Inbound"
Action = "Allow"
Enabled = "True"
Profile = "Public"
Protocol = "ICMPv4"
IcmpType = 8
RemoteAddress = "Any"
}
New-NetFirewallRule @PublicRuleV4 No conserve a la vez una regla pública y una restringida sin motivo: la regla más amplia deja sin efecto la restricción.
Evitar duplicados en un script
New-NetFirewallRule devuelve un error si el mismo Name ya existe en el mismo almacén de directivas. Un despliegue repetible puede crear o actualizar la regla:
$RuleName = "OH-ICMPv4-Echo-In"
$Existing = Get-NetFirewallRule -Name $RuleName -ErrorAction SilentlyContinue
$Parameters = @{
Name = $RuleName
DisplayName = "Permitir ping ICMPv4 entrante - supervision"
Description = "ICMPv4 Echo Request tipo 8"
Direction = "Inbound"
Action = "Allow"
Enabled = "True"
Profile = "Public"
Protocol = "ICMPv4"
IcmpType = 8
RemoteAddress = "198.51.100.10"
}
if ($null -eq $Existing) {
New-NetFirewallRule @Parameters
}
else {
Set-NetFirewallRule @Parameters
} 5. Permitir el ping ICMPv6 sin romper IPv6
Cree una regla aparte. Una regla ICMPv4 no trata ICMPv6.
Sustituya 2001:db8:100::10 por la IPv6 de la sonda y compruebe que el VPS tiene una IPv6 global correctamente enrutada:
Get-NetIPAddress -AddressFamily IPv6 |
Format-Table InterfaceAlias, IPAddress, PrefixLength,
AddressState -AutoSize
Get-NetRoute -AddressFamily IPv6 |
Sort-Object RouteMetric |
Format-Table DestinationPrefix, NextHop,
InterfaceAlias, RouteMetric -AutoSize Cree la regla Echo Request IPv6:
$RuleV6 = @{
Name = "OH-ICMPv6-Echo-In"
DisplayName = "Permitir ping ICMPv6 entrante - supervision"
Description = "ICMPv6 Echo Request tipo 128 ; origen de supervision aprobado"
Direction = "Inbound"
Action = "Allow"
Enabled = "True"
Profile = "Public"
Protocol = "ICMPv6"
IcmpType = 128
RemoteAddress = "2001:db8:100::10"
}
New-NetFirewallRule @RuleV6 Para todos los orígenes IPv6:
Set-NetFirewallRule -Name "OH-ICMPv6-Echo-In" -RemoteAddress Any No permita ni bloquee a ciegas «todo ICMPv6» para resolver un ping. ICMPv6 transporta también funciones necesarias para el funcionamiento de IPv6, en particular errores de tamaño de paquete y mensajes de descubrimiento de vecinos. El RFC 4890 ofrece recomendaciones de filtrado por tipo; no recomienda una supresión global e indiferenciada.
La regla anterior añade únicamente Echo Request tipo 128. No desactive las reglas de Windows «Core Networking» ya presentes para IPv6 sin haber estudiado su función.
6. Método gráfico con Windows Firewall
Microsoft documenta la creación de una regla ICMP de entrada con Windows Firewall. Para reproducir la regla IPv4 específica:
- abra el menú Inicio, escriba
wf.mscy confirme; - seleccione Reglas de entrada;
- haga clic en Nueva regla;
- elija Personalizada;
- seleccione Todos los programas;
- en Tipo de protocolo, elija ICMPv4;
- haga clic en Personalizar;
- elija Tipos ICMP específicos y después Solicitud de eco;
- en Ámbito, añada la dirección remota autorizada;
- elija Permitir la conexión;
- marque únicamente el perfil realmente necesario;
- use un nombre explícito y una descripción fechada.
Repita la operación con ICMPv6 si el VPS debe responder por IPv6.
La regla predefinida «Compartir archivos e impresoras (solicitud de eco: ICMPv4 de entrada)» puede estar presente según la versión y el idioma. Evite activar todo el grupo «Compartir archivos e impresoras»: se activarían otras reglas sin relación con el ping. Una regla personalizada tiene un nombre estable, un alcance claro y se presta mejor a la auditoría.
7. Variante heredada con netsh
PowerShell y el módulo NetSecurity son preferibles para la automatización moderna. netsh advfirewall sigue siendo útil en un script antiguo. Microsoft ofrece explícitamente una regla ICMPv4 tipo 8 en su documentación sobre la gestión del cortafuegos con netsh.
Regla IPv4 restringida:
netsh advfirewall firewall add rule name="OH ICMPv4 Echo In" dir=in action=allow protocol=icmpv4:8,any remoteip=198.51.100.10 profile=public enable=yes Regla IPv4 desde todos los orígenes:
netsh advfirewall firewall add rule name="OH ICMPv4 Echo In Public" dir=in action=allow protocol=icmpv4:8,any remoteip=any profile=public enable=yes Eliminar la regla heredada:
netsh advfirewall firewall delete rule name="OH ICMPv4 Echo In" No use el antiguo contexto netsh firewall. Microsoft recomienda el contexto advfirewall, que gestiona los perfiles y las funciones avanzadas.
8. Comprobar la regla realmente creada
No se conforme con el mensaje de éxito. Compruebe el objeto, su filtro ICMP y su filtro de direcciones:
$RuleName = "OH-ICMPv4-Echo-In"
Get-NetFirewallRule -Name $RuleName |
Format-List Name, DisplayName, Description, Enabled,
Profile, Direction, Action, PolicyStoreSourceType
Get-NetFirewallRule -Name $RuleName |
Get-NetFirewallPortFilter |
Format-List Protocol, IcmpType
Get-NetFirewallRule -Name $RuleName |
Get-NetFirewallAddressFilter |
Format-List LocalAddress, RemoteAddress Resultado esperado para la variante recomendada:
| Propiedad | Valor esperado |
|---|---|
| Enabled | True |
| Direction | Inbound |
| Action | Allow |
| Profile | perfil activo |
| Protocol | ICMPv4 |
| IcmpType | 8 |
| RemoteAddress | dirección o rango de la sonda |
Para mostrar las reglas aplicables tras combinar los almacenes local, de GPO y otros:
Get-NetFirewallRule -PolicyStore ActiveStore |
Where-Object {
$_.Direction -eq "Inbound" -and
$_.Enabled -eq "True"
} |
Sort-Object DisplayName |
Format-Table DisplayName, Action, Profile,
PolicyStoreSourceType -AutoSize Microsoft detalla el orden de prioridad aplicable a las reglas de entrada: una regla de permiso definida explícitamente prevalece sobre el bloqueo predeterminado, una regla de bloqueo explícita prevalece sobre cualquier regla de permiso en conflicto, y una regla más específica prevalece sobre otra menos específica, salvo cuando existe un bloqueo explícito. Windows Firewall no tiene un orden ponderado ajustable manualmente. Busque, pues, las reglas Block que cubren el mismo tráfico:
Get-NetFirewallRule -PolicyStore ActiveStore |
Where-Object {
$_.Enabled -eq "True" -and
$_.Direction -eq "Inbound" -and
$_.Action -eq "Block"
} |
Format-Table DisplayName, Profile,
PolicyStoreSourceType -AutoSize 9. Probar correctamente desde el exterior
Un ping lanzado por el VPS hacia 127.0.0.1 no valida ni la regla de entrada ni el cortafuegos de red. Pruebe desde otro acceso a Internet o desde la sonda autorizada.
Desde Windows:
ping.exe -4 203.0.113.10
ping.exe -6 2001:db8::10
Test-Connection -ComputerName 203.0.113.10 -Count 4 Desde Linux:
ping -4 -c 4 203.0.113.10
ping -6 -c 4 2001:db8::10 Interprete los resultados con prudencia:
| Resultado | Interpretación probable | Comprobación siguiente |
|---|---|---|
| respuestas con latencia | Echo funciona en ese trayecto | probar también el servicio útil |
| tiempo de espera agotado | petición o respuesta filtrada, o falta de ruta | comprobar ambos cortafuegos y luego capturar |
| destino inaccesible | un host o router señala un problema de ruta | comprobar dirección, máscara, puerta de enlace y rutas |
| IPv4 responde, IPv6 no | regla IPv6, dirección o enrutamiento IPv6 incompleto | revisar el tipo 128 y la ruta por defecto IPv6 |
| RDP responde, el ping no | VPS en línea, Echo probablemente filtrado | inspeccionar la regla ICMP |
| el ping responde, RDP no | IP accesible, pero RDP no lo está | servicio RDP, puerto 3389 y su propia regla |
Para evitar un diagnóstico falso ligado al alcance, lance una prueba desde una dirección explícitamente autorizada, desde una dirección no autorizada que debe fallar si la restricción funciona, en IPv4 e IPv6 por separado, y desde una red exterior al VPS. Nuestra guía para conectar a un VPS Windows a través de RDP cubre la prueba del propio servicio de administración.
10. Comprobar el cortafuegos de red del proveedor
Un cortafuegos situado delante del VPS ve la petición antes que Windows. Si hay una política de red externa activa, añada una regla acorde con la necesidad:
| Parámetro | Valor |
|---|---|
| dirección | entrante |
| protocolo | ICMP o ICMPv4 |
| tipo | Echo Request, tipo 8 si la interfaz lo permite |
| origen | IP de supervisión o Any según la necesidad |
| destino | IPv4 pública del VPS |
Para IPv6, use ICMPv6 Echo Request tipo 128 y el destino IPv6 del servidor. Las etiquetas varían según la plataforma. Si la interfaz del proveedor no permite elegir el tipo ICMP, consulte su documentación para saber si «ICMP» autoriza todos los tipos o solo Echo.
No amplíe una regla de red a todo el tráfico IP para que funcione el ping. La regla previa y la regla de Windows deben tener un alcance coherente.
11. Active Directory, GPO y directiva local ignorada
En un servidor unido a un dominio, una GPO puede imponer el perfil de dominio, desplegar una regla ICMP centralizada, crear una regla explícita de bloqueo o impedir la combinación de las reglas creadas localmente.
Microsoft explica que, si la combinación de directivas locales está desactivada, las reglas locales no se integran en la directiva efectiva; la regla debe desplegarse entonces de forma centralizada. Compruebe:
Get-NetFirewallProfile |
Format-List Name, Enabled, AllowInboundRules,
AllowLocalFirewallRules, DefaultInboundAction
gpresult.exe /scope computer /r
Get-NetFirewallRule -Name "OH-ICMPv4-Echo-In" |
Format-List Name, Enabled, Profile,
PolicyStoreSourceType, PolicyStoreSource Para un parque de servidores, cree una GPO en Configuración del equipo > Directivas > Configuración de Windows > Configuración de seguridad > Firewall de Windows Defender con seguridad avanzada > Reglas de entrada.
Aplíquela primero a una unidad organizativa de prueba y compruebe después:
gpupdate.exe /force
gpresult.exe /h C:\Windows\Temp\gpresult-icmp.html Microsoft documenta este procedimiento en configurar reglas de firewall con directiva de grupo. Si el servidor es un controlador de dominio, nuestra guía para instalar Active Directory en un VPS Windows Server detalla los flujos que hay que prever.
12. Activar temporalmente el registro del cortafuegos
El registro del cortafuegos ayuda a determinar si Windows permite o descarta los paquetes. Microsoft recomienda elevar el tamaño del registro a 20 480 KB como mínimo, siendo 32 767 KB el tamaño máximo aceptado. Para el perfil Public:
$LogPath = "$env:SystemRoot\System32\LogFiles\Firewall\pfirewall_Public.log"
$Logging = @{
Name = "Public"
LogFileName = $LogPath
LogMaxSizeKilobytes = 32767
LogBlocked = "True"
LogAllowed = "True"
}
Set-NetFirewallProfile @Logging
Get-NetFirewallProfile -Name Public |
Format-List Name, LogFileName, LogMaxSizeKilobytes,
LogBlocked, LogAllowed Mientras un equipo externo envía pings:
Get-Content $LogPath -Tail 100 -Wait Busque el protocolo ICMP, la dirección de origen de la sonda y la dirección del VPS. Tras el diagnóstico, desactive el registro de las conexiones permitidas si no forma parte de su política de recogida:
Set-NetFirewallProfile -Name Public -LogAllowed False Puede conservar LogBlocked=True si tiene prevista la capacidad de almacenamiento y la explotación de los registros. El procedimiento completo y los permisos necesarios se detallan en configurar el registro de Windows Firewall.
13. Capturar ICMP con Pktmon
Si el registro no basta, Packet Monitor viene integrado en las versiones de Windows Server tratadas aquí. Puede mostrar si una petición alcanza la pila de Windows y dónde se descarta.
Inicie la captura en una consola de administrador. Sustituya 198.51.100.10 por la dirección de la sonda:
mkdir C:\Windows\Temp\icmp-diagnostic
cd /d C:\Windows\Temp\icmp-diagnostic
pktmon filter remove
pktmon filter add MyPing -i 198.51.100.10 -t ICMP
pktmon start --capture Envíe algunos pings desde la sonda y detenga inmediatamente:
pktmon stop
pktmon etl2txt PktMon.etl --out icmp-pktmon.txt
notepad icmp-pktmon.txt
pktmon filter remove La sintaxis del filtro ICMP y la conversión ETL están documentadas por Microsoft en pktmon filter add y pktmon etl2txt.
Interpretación:
- ninguna petición capturada: revisar cortafuegos de red, enrutamiento, IP incorrecta o familia equivocada;
- petición capturada y luego descartada: buscar una regla de Windows o una directiva efectiva;
- petición y respuesta visibles: el retorno puede estar filtrado después del VPS o mal enrutado;
- solo ICMPv4 visible durante una prueba IPv6: el cliente probablemente no está probando la dirección esperada.
Detenga siempre Pktmon después del experimento. Una captura larga genera ruido y consume espacio.
14. Solución de problemas metódica
La regla existe pero el ping falla
Compruebe en este orden:
- ¿sigue respondiendo el VPS por RDP o en un servicio conocido?
- ¿está el cliente haciendo ping a la dirección correcta con
-4o-6? - ¿coincide el origen real con
RemoteAddress? - ¿coincide el perfil de la regla con el perfil activo?
- ¿está la regla presente en
ActiveStore? - ¿hay una regla
Blockexplícita que solape el tráfico? - ¿alguna GPO desactiva la combinación de reglas locales?
- ¿permite el cortafuegos de red previo el tipo Echo?
- ¿aparece la petición en el registro o en Pktmon?
El ping solo funciona tras desactivar el cortafuegos
Reactive los perfiles de inmediato:
Set-NetFirewallProfile -Profile Domain, Private, Public -Enabled True Este síntoma sitúa el problema en la directiva de Windows, pero desactivar el cortafuegos no es una solución. Revise el perfil, el tipo, el alcance y las reglas de bloqueo. Microsoft desaconseja desactivar Windows Firewall y explica que detener el servicio MpsSvc no está admitido, en su documentación de gestión desde la línea de comandos.
La regla funciona y después deja de funcionar
Las causas habituales son un cambio del perfil de red, una nueva dirección de la sonda, una nueva GPO, una modificación del cortafuegos de red, un paso de IPv6 a IPv4 o al revés, o la sustitución de una regla con el mismo nombre al combinar las directivas.
Compare el estado actual con su expediente de cambios y con la salida de validación conservada.
IPv6 no responde
Get-NetIPAddress -AddressFamily IPv6
Get-NetRoute -AddressFamily IPv6 -DestinationPrefix "::/0"
Get-NetFirewallRule -Name "OH-ICMPv6-Echo-In"
Get-NetFirewallRule -Name "OH-ICMPv6-Echo-In" |
Get-NetFirewallPortFilter Una dirección de enlace local que empieza por fe80:: no es una IPv6 pública enrutable en Internet. Hace falta una dirección global, una ruta por defecto y una regla ICMPv6.
15. Desactivar, reactivar o eliminar limpiamente
Para suspender la respuesta al ping conservando la definición:
Disable-NetFirewallRule -Name "OH-ICMPv4-Echo-In"
Disable-NetFirewallRule -Name "OH-ICMPv6-Echo-In" Para reactivarla:
Enable-NetFirewallRule -Name "OH-ICMPv4-Echo-In"
Enable-NetFirewallRule -Name "OH-ICMPv6-Echo-In" Para eliminar definitivamente las reglas personalizadas:
Remove-NetFirewallRule -Name "OH-ICMPv4-Echo-In"
Remove-NetFirewallRule -Name "OH-ICMPv6-Echo-In" Disable-NetFirewallRule conserva el objeto; Remove-NetFirewallRule lo elimina. Microsoft describe esta diferencia en la referencia Disable-NetFirewallRule.
16. Seguridad, supervisión y límites operativos
El ping no sustituye a una sonda aplicativa
Para IIS, combine ICMP para la latencia y la pérdida de red, una petición HTTPS a una URL de salud, una comprobación del certificado, una alerta sobre el código HTTP y el tiempo de respuesta, y una comprobación local del servicio y sus registros. Nuestra guía para instalar IIS en un VPS Windows Server cubre la puesta en marcha del servidor web.
Un servidor puede responder al ping mientras su aplicación no está disponible. Un servidor también puede servir el sitio mientras ICMP está filtrado.
Una regla de Windows no detiene un ataque volumétrico aguas arriba
Una limitación o un filtrado en el VPS actúa después de que el tráfico haya llegado a su interfaz virtual. Ante un volumen elevado, la capacidad de red puede saturarse antes de que Windows aplique su regla. La protección volumétrica corresponde a la infraestructura y al dispositivo anti-DDoS del proveedor.
No bloquee todo ICMP para «ocultar» el servidor
No responder al ping no impide descubrir un servicio TCP expuesto. En IPv6, un bloqueo global de ICMPv6 puede además romper funciones de red importantes. Filtre los tipos según la necesidad y conserve los mensajes de control imprescindibles.
Documente el responsable de la regla
Una regla profesional debe indicar su justificación, su responsable, sus orígenes autorizados, sus tipos ICMP, los perfiles afectados, su fecha de creación, su fecha de revisión y su procedimiento de retirada. El campo de descripción integrado en Windows puede llevar una referencia de ticket o de servicio, sin datos personales innecesarios.
Preguntas frecuentes
¿Qué comando de PowerShell permite el ping IPv4?
El comando mínimo es:
New-NetFirewallRule -Name "OH-ICMPv4-Echo-In" -DisplayName "Permitir ping ICMPv4 entrante" -Direction Inbound -Action Allow -Profile Public -Protocol ICMPv4 -IcmpType 8 -RemoteAddress Any Permite todos los orígenes. Para una configuración más restrictiva, sustituya Any por la dirección de la sonda.
¿Qué puerto hay que abrir para el ping?
Ninguno. El ping usa ICMP, no TCP ni UDP. La petición Echo es el tipo 8 en ICMPv4 y el tipo 128 en ICMPv6.
¿Por qué no funciona el ping si RDP sí funciona?
RDP usa TCP 3389, mientras que el ping usa ICMP. Ambos flujos se evalúan con reglas distintas. El servidor puede, por tanto, ser accesible por RDP e ignorar Echo.
¿Hay que permitir Echo Reply de salida?
Con la política habitual de Windows, el tráfico de salida está permitido por defecto. Si su organización aplica un bloqueo de salida estricto o una regla explícita de bloqueo, audite la directiva efectiva y cree, si hace falta, una excepción de respuesta limitada. No amplíe la política de salida global solo para resolver este caso.
¿Por qué una regla local de PowerShell no surte efecto?
Puede apuntar al perfil equivocado, quedar cubierta por un bloqueo explícito, no coincidir con el origen, o estar excluida de la directiva efectiva cuando la combinación de reglas locales está desactivada por GPO o MDM.
¿Puedo activar la regla predefinida de compartir archivos?
Puede activar únicamente la regla Echo correspondiente y comprobar su alcance. No active todo el grupo, que puede contener otras excepciones. Una regla personalizada resulta más legible y más fácil de automatizar.
¿Aumenta el ping el riesgo de sufrir un ataque?
Confirma la accesibilidad y puede facilitar el inventario automatizado, pero no proporciona acceso al sistema. El riesgo se controla con una regla limitada a los orígenes de supervisión, manteniendo el cortafuegos, con vigilancia y con una protección de red adecuada.
Lista de comprobación final
- la versión de Windows Server está identificada;
- se conoce el perfil de red activo;
- Windows Firewall sigue activado;
- la regla apunta a ICMPv4 tipo 8 o ICMPv6 tipo 128, o a ambos;
- el perfil de la regla coincide con el perfil activo;
- el alcance remoto está limitado siempre que es posible;
- el cortafuegos de red previo es coherente con la regla de Windows;
- ninguna regla de bloqueo explícita solapa la autorización;
- la regla aparece en la directiva efectiva;
- la prueba funciona desde un origen autorizado;
- la prueba falla desde un origen no autorizado, si la regla está restringida;
- el servicio real, por ejemplo RDP o HTTPS, se prueba por separado;
- la regla, su responsable y su fecha de revisión están documentados;
- se conserva el procedimiento de desactivación o eliminación.
Para ir más lejos
Este artículo complementa nuestras guías de Windows: primeros pasos con su VPS Windows para empezar, configurar el firewall de Windows Server para la política completa, conectar por RDP para el acceso de administración y guardar su VPS Windows antes de cualquier cambio delicado.
Fuentes técnicas principales
Microsoft
- Crear una regla ICMP de entrada en Windows Firewall
- Reglas de Windows Firewall: prioridad, perfiles y combinación de directivas
- Gestionar Windows Firewall con PowerShell y netsh
- New-NetFirewallRule
- Set-NetFirewallRule
- Set-NetFirewallProfile
- Get-NetConnectionProfile
- Configurar el registro de Windows Firewall
- Packet Monitor: sintaxis y buenas prácticas
- Filtrar una captura de Pktmon en ICMP
