Windows31 de agosto de 2026 30 vistas

Permitir el ping en un VPS Windows Server: ICMPv4, ICMPv6 y cortafuegos

Permitir el ping en un VPS Windows Server: ICMPv4, ICMPv6 y cortafuegos

Un VPS Windows puede aceptar conexiones RDP, HTTP o HTTPS y aun así no responder al ping. Ese comportamiento no significa necesariamente que el servidor esté parado: la petición ICMP Echo puede estar filtrada por el cortafuegos de Windows, por un cortafuegos de red situado delante del VPS o por un equipo del trayecto.

El método correcto no consiste en desactivar Windows Defender Firewall. Hay que crear una regla de entrada precisa:

  • ICMPv4, tipo 8, para una petición Echo IPv4;
  • ICMPv6, tipo 128, para una petición Echo IPv6;
  • en el perfil de red realmente activo;
  • idealmente limitada a las direcciones de sus sondas de supervisión o de sus administradores.

Esta guía ofrece el procedimiento recomendado con PowerShell, el método gráfico con wf.msc, un comando netsh para entornos heredados, las comprobaciones de la directiva efectiva y un procedimiento de diagnóstico paquete a paquete.

Método, alcance y límites

Los comandos y comportamientos descritos aquí se contrastaron el 31 de agosto de 2026 con la documentación oficial de Microsoft Learn sobre Windows Firewall, las referencias de PowerShell del módulo NetSecurity, el RFC 792 para ICMPv4, el RFC 4443 para ICMPv6 y las recomendaciones de filtrado IPv6 del RFC 4890.

Microsoft indica que los métodos presentados se aplican a Windows Server 2016, 2019, 2022 y 2025. Esta guía se centra en 2019 a 2025, las versiones que más se administran en un VPS.

El comportamiento final depende también de su entorno: cortafuegos de red del proveedor, perfil de Windows activo, posibles directivas GPO, MDM o IPsec, una regla de bloqueo más prioritaria, el enrutamiento IPv4 o IPv6, y el filtrado aplicado en la red que emite el ping. Compruebe cada paso antes de concluir.

Las direcciones 198.51.100.10, 203.0.113.10 y 2001:db8:100::10 están reservadas a la documentación; sustitúyalas por sus direcciones reales.

1. Qué comprueba realmente el ping

ping envía una petición Echo y espera una respuesta Echo. El protocolo ICMP no se basa en puertos TCP ni UDP: usa tipos y códigos.

FamiliaPetición enviada al VPSRespuesta del VPSReferencia
ICMPv4tipo 8, código 0tipo 0, código 0RFC 792
ICMPv6tipo 128, código 0tipo 129, código 0RFC 4443

Autorizar «el puerto del ping» es, por tanto, una formulación técnicamente incorrecta. Para que el VPS responda al ping se autoriza la recepción del tipo Echo Request correspondiente a la familia IP.

Un ping correcto demuestra principalmente que la resolución DNS funciona si se usó un nombre, que existen una ruta de ida y una de vuelta, que las peticiones y respuestas ICMP Echo no están filtradas, y que la pila de red del VPS responde.

No demuestra que RDP, IIS, SQL Server o una aplicación funcionen. A la inversa, un tiempo de espera ICMP no demuestra que el VPS esté desconectado. Compruebe siempre además el servicio en cuestión.

# Probar RDP sin abrir una sesion
Test-NetConnection -ComputerName 203.0.113.10 -Port 3389

# Probar HTTPS
Test-NetConnection -ComputerName 203.0.113.10 -Port 443

2. ¿Hay que permitir el ping desde todo Internet?

El ping resulta útil para la supervisión de disponibilidad, la medición de latencia, la detección de pérdidas y el diagnóstico del enrutamiento. Responder públicamente también hace el host más fácil de inventariar y puede exponerlo a tráfico ICMP no deseado. No crea un puerto de administración y no da, por sí solo, acceso al servidor.

Elija el alcance según la necesidad real:

NecesidadAlcance recomendado
una o varias sondas de supervisión fijaslimitar RemoteAddress a las IPv4/IPv6 de las sondas
administración desde una VPN o un bastiónlimitar a la subred VPN o a la dirección del bastión
demostración o diagnóstico temporalautorizar la dirección del técnico y luego desactivar la regla
medición pública de disponibilidadautorizar Any, vigilar y asumir esa exposición
ningún uso operativo del pingno crear una regla Echo

Microsoft recomienda conservar el bloqueo de entrada predeterminado y hacer las excepciones lo más específicas posible, en particular por perfil y dirección remota, en sus recomendaciones sobre las reglas de Windows Firewall.

3. Antes del cambio: identificar el perfil y las capas de filtrado

Abra una sesión de PowerShell como administrador. Recoja primero el estado sin modificar nada:

Get-ComputerInfo |
    Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Get-NetIPConfiguration

Get-NetConnectionProfile |
    Format-Table Name, InterfaceAlias, NetworkCategory,
        IPv4Connectivity, IPv6Connectivity -AutoSize

Get-NetFirewallProfile |
    Format-Table Name, Enabled, DefaultInboundAction,
        DefaultOutboundAction, AllowInboundRules,
        AllowLocalFirewallRules -AutoSize

Get-NetConnectionProfile indica la categoría asociada a la interfaz: Public, Private o DomainAuthenticated. En un VPS autónomo expuesto a Internet, Public es frecuente, pero no lo escriba en una regla sin comprobarlo. Un servidor unido a Active Directory puede usar el perfil de dominio.

El recorrido real de un ping pasa por varios controles:

CapaQué comprobar
equipo o sondadirección correcta, familia IP correcta, posible filtrado de salida
Internet y enrutamientoruta de ida y vuelta, puerta de enlace, prefijo IPv6
cortafuegos de red del proveedorICMP Echo permitido hacia el VPS, origen correcto
cortafuegos de Windowsperfil activo, tipo ICMP, alcance remoto, regla efectiva
directiva centralizadaGPO/MDM, combinación de reglas locales, bloqueo explícito

Nuestra guía para configurar el firewall de Windows Server en un VPS distingue el cortafuegos de infraestructura del del sistema. Una autorización de Windows no puede recuperar un paquete ya bloqueado aguas arriba.

Antes de cualquier cambio remoto:

  1. mantenga abierta la sesión RDP actual;
  2. compruebe el acceso a la consola de rescate o al panel;
  3. no modifique la regla de RDP durante esta operación;
  4. exporte la directiva si el servidor es crítico;
  5. anote el nombre exacto de la regla creada para poder desactivarla.
$Backup = "C:\Windows\Temp\firewall-before-icmp.wfw"
netsh.exe advfirewall export $Backup
Test-Path $Backup

La exportación es una precaución. Crear una regla ICMP específica no debe modificar las demás reglas.

4. Permitir el ping ICMPv4 con PowerShell

Variante recomendada: un origen preciso

Sustituya 198.51.100.10 por la IPv4 pública del equipo de administración o de la sonda de supervisión. Sustituya Public si hay otro perfil activo.

$RuleV4 = @{
    Name          = "OH-ICMPv4-Echo-In"
    DisplayName   = "Permitir ping ICMPv4 entrante - supervision"
    Description   = "ICMPv4 Echo Request tipo 8 ; origen de supervision aprobado"
    Direction     = "Inbound"
    Action        = "Allow"
    Enabled       = "True"
    Profile       = "Public"
    Protocol      = "ICMPv4"
    IcmpType      = 8
    RemoteAddress = "198.51.100.10"
}

New-NetFirewallRule @RuleV4

La regla permite únicamente las peticiones Echo ICMPv4 de tipo 8 procedentes de esa dirección. No desactiva el cortafuegos ni permite todos los tipos ICMPv4.

Para varias sondas o una subred conocida:

Set-NetFirewallRule -Name "OH-ICMPv4-Echo-In" -RemoteAddress @(
    "198.51.100.10",
    "198.51.100.11",
    "192.0.2.0/28"
)

Variante pública: todos los orígenes

Si la necesidad exige una respuesta desde cualquier dirección:

Set-NetFirewallRule -Name "OH-ICMPv4-Echo-In" -RemoteAddress Any

O cree directamente una regla pública dedicada:

$PublicRuleV4 = @{
    Name          = "OH-ICMPv4-Echo-In-Public"
    DisplayName   = "Permitir ping ICMPv4 entrante - publico"
    Direction     = "Inbound"
    Action        = "Allow"
    Enabled       = "True"
    Profile       = "Public"
    Protocol      = "ICMPv4"
    IcmpType      = 8
    RemoteAddress = "Any"
}

New-NetFirewallRule @PublicRuleV4

No conserve a la vez una regla pública y una restringida sin motivo: la regla más amplia deja sin efecto la restricción.

Evitar duplicados en un script

New-NetFirewallRule devuelve un error si el mismo Name ya existe en el mismo almacén de directivas. Un despliegue repetible puede crear o actualizar la regla:

$RuleName = "OH-ICMPv4-Echo-In"
$Existing = Get-NetFirewallRule -Name $RuleName -ErrorAction SilentlyContinue

$Parameters = @{
    Name          = $RuleName
    DisplayName   = "Permitir ping ICMPv4 entrante - supervision"
    Description   = "ICMPv4 Echo Request tipo 8"
    Direction     = "Inbound"
    Action        = "Allow"
    Enabled       = "True"
    Profile       = "Public"
    Protocol      = "ICMPv4"
    IcmpType      = 8
    RemoteAddress = "198.51.100.10"
}

if ($null -eq $Existing) {
    New-NetFirewallRule @Parameters
}
else {
    Set-NetFirewallRule @Parameters
}

5. Permitir el ping ICMPv6 sin romper IPv6

Cree una regla aparte. Una regla ICMPv4 no trata ICMPv6.

Sustituya 2001:db8:100::10 por la IPv6 de la sonda y compruebe que el VPS tiene una IPv6 global correctamente enrutada:

Get-NetIPAddress -AddressFamily IPv6 |
    Format-Table InterfaceAlias, IPAddress, PrefixLength,
        AddressState -AutoSize

Get-NetRoute -AddressFamily IPv6 |
    Sort-Object RouteMetric |
    Format-Table DestinationPrefix, NextHop,
        InterfaceAlias, RouteMetric -AutoSize

Cree la regla Echo Request IPv6:

$RuleV6 = @{
    Name          = "OH-ICMPv6-Echo-In"
    DisplayName   = "Permitir ping ICMPv6 entrante - supervision"
    Description   = "ICMPv6 Echo Request tipo 128 ; origen de supervision aprobado"
    Direction     = "Inbound"
    Action        = "Allow"
    Enabled       = "True"
    Profile       = "Public"
    Protocol      = "ICMPv6"
    IcmpType      = 128
    RemoteAddress = "2001:db8:100::10"
}

New-NetFirewallRule @RuleV6

Para todos los orígenes IPv6:

Set-NetFirewallRule -Name "OH-ICMPv6-Echo-In" -RemoteAddress Any

No permita ni bloquee a ciegas «todo ICMPv6» para resolver un ping. ICMPv6 transporta también funciones necesarias para el funcionamiento de IPv6, en particular errores de tamaño de paquete y mensajes de descubrimiento de vecinos. El RFC 4890 ofrece recomendaciones de filtrado por tipo; no recomienda una supresión global e indiferenciada.

La regla anterior añade únicamente Echo Request tipo 128. No desactive las reglas de Windows «Core Networking» ya presentes para IPv6 sin haber estudiado su función.

6. Método gráfico con Windows Firewall

Microsoft documenta la creación de una regla ICMP de entrada con Windows Firewall. Para reproducir la regla IPv4 específica:

  1. abra el menú Inicio, escriba wf.msc y confirme;
  2. seleccione Reglas de entrada;
  3. haga clic en Nueva regla;
  4. elija Personalizada;
  5. seleccione Todos los programas;
  6. en Tipo de protocolo, elija ICMPv4;
  7. haga clic en Personalizar;
  8. elija Tipos ICMP específicos y después Solicitud de eco;
  9. en Ámbito, añada la dirección remota autorizada;
  10. elija Permitir la conexión;
  11. marque únicamente el perfil realmente necesario;
  12. use un nombre explícito y una descripción fechada.

Repita la operación con ICMPv6 si el VPS debe responder por IPv6.

La regla predefinida «Compartir archivos e impresoras (solicitud de eco: ICMPv4 de entrada)» puede estar presente según la versión y el idioma. Evite activar todo el grupo «Compartir archivos e impresoras»: se activarían otras reglas sin relación con el ping. Una regla personalizada tiene un nombre estable, un alcance claro y se presta mejor a la auditoría.

7. Variante heredada con netsh

PowerShell y el módulo NetSecurity son preferibles para la automatización moderna. netsh advfirewall sigue siendo útil en un script antiguo. Microsoft ofrece explícitamente una regla ICMPv4 tipo 8 en su documentación sobre la gestión del cortafuegos con netsh.

Regla IPv4 restringida:

netsh advfirewall firewall add rule name="OH ICMPv4 Echo In" dir=in action=allow protocol=icmpv4:8,any remoteip=198.51.100.10 profile=public enable=yes

Regla IPv4 desde todos los orígenes:

netsh advfirewall firewall add rule name="OH ICMPv4 Echo In Public" dir=in action=allow protocol=icmpv4:8,any remoteip=any profile=public enable=yes

Eliminar la regla heredada:

netsh advfirewall firewall delete rule name="OH ICMPv4 Echo In"

No use el antiguo contexto netsh firewall. Microsoft recomienda el contexto advfirewall, que gestiona los perfiles y las funciones avanzadas.

8. Comprobar la regla realmente creada

No se conforme con el mensaje de éxito. Compruebe el objeto, su filtro ICMP y su filtro de direcciones:

$RuleName = "OH-ICMPv4-Echo-In"

Get-NetFirewallRule -Name $RuleName |
    Format-List Name, DisplayName, Description, Enabled,
        Profile, Direction, Action, PolicyStoreSourceType

Get-NetFirewallRule -Name $RuleName |
    Get-NetFirewallPortFilter |
    Format-List Protocol, IcmpType

Get-NetFirewallRule -Name $RuleName |
    Get-NetFirewallAddressFilter |
    Format-List LocalAddress, RemoteAddress

Resultado esperado para la variante recomendada:

PropiedadValor esperado
EnabledTrue
DirectionInbound
ActionAllow
Profileperfil activo
ProtocolICMPv4
IcmpType8
RemoteAddressdirección o rango de la sonda

Para mostrar las reglas aplicables tras combinar los almacenes local, de GPO y otros:

Get-NetFirewallRule -PolicyStore ActiveStore |
    Where-Object {
        $_.Direction -eq "Inbound" -and
        $_.Enabled -eq "True"
    } |
    Sort-Object DisplayName |
    Format-Table DisplayName, Action, Profile,
        PolicyStoreSourceType -AutoSize

Microsoft detalla el orden de prioridad aplicable a las reglas de entrada: una regla de permiso definida explícitamente prevalece sobre el bloqueo predeterminado, una regla de bloqueo explícita prevalece sobre cualquier regla de permiso en conflicto, y una regla más específica prevalece sobre otra menos específica, salvo cuando existe un bloqueo explícito. Windows Firewall no tiene un orden ponderado ajustable manualmente. Busque, pues, las reglas Block que cubren el mismo tráfico:

Get-NetFirewallRule -PolicyStore ActiveStore |
    Where-Object {
        $_.Enabled -eq "True" -and
        $_.Direction -eq "Inbound" -and
        $_.Action -eq "Block"
    } |
    Format-Table DisplayName, Profile,
        PolicyStoreSourceType -AutoSize

9. Probar correctamente desde el exterior

Un ping lanzado por el VPS hacia 127.0.0.1 no valida ni la regla de entrada ni el cortafuegos de red. Pruebe desde otro acceso a Internet o desde la sonda autorizada.

Desde Windows:

ping.exe -4 203.0.113.10
ping.exe -6 2001:db8::10

Test-Connection -ComputerName 203.0.113.10 -Count 4

Desde Linux:

ping -4 -c 4 203.0.113.10
ping -6 -c 4 2001:db8::10

Interprete los resultados con prudencia:

ResultadoInterpretación probableComprobación siguiente
respuestas con latenciaEcho funciona en ese trayectoprobar también el servicio útil
tiempo de espera agotadopetición o respuesta filtrada, o falta de rutacomprobar ambos cortafuegos y luego capturar
destino inaccesibleun host o router señala un problema de rutacomprobar dirección, máscara, puerta de enlace y rutas
IPv4 responde, IPv6 noregla IPv6, dirección o enrutamiento IPv6 incompletorevisar el tipo 128 y la ruta por defecto IPv6
RDP responde, el ping noVPS en línea, Echo probablemente filtradoinspeccionar la regla ICMP
el ping responde, RDP noIP accesible, pero RDP no lo estáservicio RDP, puerto 3389 y su propia regla

Para evitar un diagnóstico falso ligado al alcance, lance una prueba desde una dirección explícitamente autorizada, desde una dirección no autorizada que debe fallar si la restricción funciona, en IPv4 e IPv6 por separado, y desde una red exterior al VPS. Nuestra guía para conectar a un VPS Windows a través de RDP cubre la prueba del propio servicio de administración.

10. Comprobar el cortafuegos de red del proveedor

Un cortafuegos situado delante del VPS ve la petición antes que Windows. Si hay una política de red externa activa, añada una regla acorde con la necesidad:

ParámetroValor
direcciónentrante
protocoloICMP o ICMPv4
tipoEcho Request, tipo 8 si la interfaz lo permite
origenIP de supervisión o Any según la necesidad
destinoIPv4 pública del VPS

Para IPv6, use ICMPv6 Echo Request tipo 128 y el destino IPv6 del servidor. Las etiquetas varían según la plataforma. Si la interfaz del proveedor no permite elegir el tipo ICMP, consulte su documentación para saber si «ICMP» autoriza todos los tipos o solo Echo.

No amplíe una regla de red a todo el tráfico IP para que funcione el ping. La regla previa y la regla de Windows deben tener un alcance coherente.

11. Active Directory, GPO y directiva local ignorada

En un servidor unido a un dominio, una GPO puede imponer el perfil de dominio, desplegar una regla ICMP centralizada, crear una regla explícita de bloqueo o impedir la combinación de las reglas creadas localmente.

Microsoft explica que, si la combinación de directivas locales está desactivada, las reglas locales no se integran en la directiva efectiva; la regla debe desplegarse entonces de forma centralizada. Compruebe:

Get-NetFirewallProfile |
    Format-List Name, Enabled, AllowInboundRules,
        AllowLocalFirewallRules, DefaultInboundAction

gpresult.exe /scope computer /r

Get-NetFirewallRule -Name "OH-ICMPv4-Echo-In" |
    Format-List Name, Enabled, Profile,
        PolicyStoreSourceType, PolicyStoreSource

Para un parque de servidores, cree una GPO en Configuración del equipo > Directivas > Configuración de Windows > Configuración de seguridad > Firewall de Windows Defender con seguridad avanzada > Reglas de entrada.

Aplíquela primero a una unidad organizativa de prueba y compruebe después:

gpupdate.exe /force
gpresult.exe /h C:\Windows\Temp\gpresult-icmp.html

Microsoft documenta este procedimiento en configurar reglas de firewall con directiva de grupo. Si el servidor es un controlador de dominio, nuestra guía para instalar Active Directory en un VPS Windows Server detalla los flujos que hay que prever.

12. Activar temporalmente el registro del cortafuegos

El registro del cortafuegos ayuda a determinar si Windows permite o descarta los paquetes. Microsoft recomienda elevar el tamaño del registro a 20 480 KB como mínimo, siendo 32 767 KB el tamaño máximo aceptado. Para el perfil Public:

$LogPath = "$env:SystemRoot\System32\LogFiles\Firewall\pfirewall_Public.log"

$Logging = @{
    Name                = "Public"
    LogFileName         = $LogPath
    LogMaxSizeKilobytes = 32767
    LogBlocked          = "True"
    LogAllowed          = "True"
}

Set-NetFirewallProfile @Logging
Get-NetFirewallProfile -Name Public |
    Format-List Name, LogFileName, LogMaxSizeKilobytes,
        LogBlocked, LogAllowed

Mientras un equipo externo envía pings:

Get-Content $LogPath -Tail 100 -Wait

Busque el protocolo ICMP, la dirección de origen de la sonda y la dirección del VPS. Tras el diagnóstico, desactive el registro de las conexiones permitidas si no forma parte de su política de recogida:

Set-NetFirewallProfile -Name Public -LogAllowed False

Puede conservar LogBlocked=True si tiene prevista la capacidad de almacenamiento y la explotación de los registros. El procedimiento completo y los permisos necesarios se detallan en configurar el registro de Windows Firewall.

13. Capturar ICMP con Pktmon

Si el registro no basta, Packet Monitor viene integrado en las versiones de Windows Server tratadas aquí. Puede mostrar si una petición alcanza la pila de Windows y dónde se descarta.

Inicie la captura en una consola de administrador. Sustituya 198.51.100.10 por la dirección de la sonda:

mkdir C:\Windows\Temp\icmp-diagnostic
cd /d C:\Windows\Temp\icmp-diagnostic

pktmon filter remove
pktmon filter add MyPing -i 198.51.100.10 -t ICMP
pktmon start --capture

Envíe algunos pings desde la sonda y detenga inmediatamente:

pktmon stop
pktmon etl2txt PktMon.etl --out icmp-pktmon.txt
notepad icmp-pktmon.txt
pktmon filter remove

La sintaxis del filtro ICMP y la conversión ETL están documentadas por Microsoft en pktmon filter add y pktmon etl2txt.

Interpretación:

  • ninguna petición capturada: revisar cortafuegos de red, enrutamiento, IP incorrecta o familia equivocada;
  • petición capturada y luego descartada: buscar una regla de Windows o una directiva efectiva;
  • petición y respuesta visibles: el retorno puede estar filtrado después del VPS o mal enrutado;
  • solo ICMPv4 visible durante una prueba IPv6: el cliente probablemente no está probando la dirección esperada.

Detenga siempre Pktmon después del experimento. Una captura larga genera ruido y consume espacio.

14. Solución de problemas metódica

La regla existe pero el ping falla

Compruebe en este orden:

  1. ¿sigue respondiendo el VPS por RDP o en un servicio conocido?
  2. ¿está el cliente haciendo ping a la dirección correcta con -4 o -6?
  3. ¿coincide el origen real con RemoteAddress?
  4. ¿coincide el perfil de la regla con el perfil activo?
  5. ¿está la regla presente en ActiveStore?
  6. ¿hay una regla Block explícita que solape el tráfico?
  7. ¿alguna GPO desactiva la combinación de reglas locales?
  8. ¿permite el cortafuegos de red previo el tipo Echo?
  9. ¿aparece la petición en el registro o en Pktmon?

El ping solo funciona tras desactivar el cortafuegos

Reactive los perfiles de inmediato:

Set-NetFirewallProfile -Profile Domain, Private, Public -Enabled True

Este síntoma sitúa el problema en la directiva de Windows, pero desactivar el cortafuegos no es una solución. Revise el perfil, el tipo, el alcance y las reglas de bloqueo. Microsoft desaconseja desactivar Windows Firewall y explica que detener el servicio MpsSvc no está admitido, en su documentación de gestión desde la línea de comandos.

La regla funciona y después deja de funcionar

Las causas habituales son un cambio del perfil de red, una nueva dirección de la sonda, una nueva GPO, una modificación del cortafuegos de red, un paso de IPv6 a IPv4 o al revés, o la sustitución de una regla con el mismo nombre al combinar las directivas.

Compare el estado actual con su expediente de cambios y con la salida de validación conservada.

IPv6 no responde

Get-NetIPAddress -AddressFamily IPv6
Get-NetRoute -AddressFamily IPv6 -DestinationPrefix "::/0"
Get-NetFirewallRule -Name "OH-ICMPv6-Echo-In"
Get-NetFirewallRule -Name "OH-ICMPv6-Echo-In" |
    Get-NetFirewallPortFilter

Una dirección de enlace local que empieza por fe80:: no es una IPv6 pública enrutable en Internet. Hace falta una dirección global, una ruta por defecto y una regla ICMPv6.

15. Desactivar, reactivar o eliminar limpiamente

Para suspender la respuesta al ping conservando la definición:

Disable-NetFirewallRule -Name "OH-ICMPv4-Echo-In"
Disable-NetFirewallRule -Name "OH-ICMPv6-Echo-In"

Para reactivarla:

Enable-NetFirewallRule -Name "OH-ICMPv4-Echo-In"
Enable-NetFirewallRule -Name "OH-ICMPv6-Echo-In"

Para eliminar definitivamente las reglas personalizadas:

Remove-NetFirewallRule -Name "OH-ICMPv4-Echo-In"
Remove-NetFirewallRule -Name "OH-ICMPv6-Echo-In"

Disable-NetFirewallRule conserva el objeto; Remove-NetFirewallRule lo elimina. Microsoft describe esta diferencia en la referencia Disable-NetFirewallRule.

16. Seguridad, supervisión y límites operativos

El ping no sustituye a una sonda aplicativa

Para IIS, combine ICMP para la latencia y la pérdida de red, una petición HTTPS a una URL de salud, una comprobación del certificado, una alerta sobre el código HTTP y el tiempo de respuesta, y una comprobación local del servicio y sus registros. Nuestra guía para instalar IIS en un VPS Windows Server cubre la puesta en marcha del servidor web.

Un servidor puede responder al ping mientras su aplicación no está disponible. Un servidor también puede servir el sitio mientras ICMP está filtrado.

Una regla de Windows no detiene un ataque volumétrico aguas arriba

Una limitación o un filtrado en el VPS actúa después de que el tráfico haya llegado a su interfaz virtual. Ante un volumen elevado, la capacidad de red puede saturarse antes de que Windows aplique su regla. La protección volumétrica corresponde a la infraestructura y al dispositivo anti-DDoS del proveedor.

No bloquee todo ICMP para «ocultar» el servidor

No responder al ping no impide descubrir un servicio TCP expuesto. En IPv6, un bloqueo global de ICMPv6 puede además romper funciones de red importantes. Filtre los tipos según la necesidad y conserve los mensajes de control imprescindibles.

Documente el responsable de la regla

Una regla profesional debe indicar su justificación, su responsable, sus orígenes autorizados, sus tipos ICMP, los perfiles afectados, su fecha de creación, su fecha de revisión y su procedimiento de retirada. El campo de descripción integrado en Windows puede llevar una referencia de ticket o de servicio, sin datos personales innecesarios.

Preguntas frecuentes

¿Qué comando de PowerShell permite el ping IPv4?

El comando mínimo es:

New-NetFirewallRule -Name "OH-ICMPv4-Echo-In" -DisplayName "Permitir ping ICMPv4 entrante" -Direction Inbound -Action Allow -Profile Public -Protocol ICMPv4 -IcmpType 8 -RemoteAddress Any

Permite todos los orígenes. Para una configuración más restrictiva, sustituya Any por la dirección de la sonda.

¿Qué puerto hay que abrir para el ping?

Ninguno. El ping usa ICMP, no TCP ni UDP. La petición Echo es el tipo 8 en ICMPv4 y el tipo 128 en ICMPv6.

¿Por qué no funciona el ping si RDP sí funciona?

RDP usa TCP 3389, mientras que el ping usa ICMP. Ambos flujos se evalúan con reglas distintas. El servidor puede, por tanto, ser accesible por RDP e ignorar Echo.

¿Hay que permitir Echo Reply de salida?

Con la política habitual de Windows, el tráfico de salida está permitido por defecto. Si su organización aplica un bloqueo de salida estricto o una regla explícita de bloqueo, audite la directiva efectiva y cree, si hace falta, una excepción de respuesta limitada. No amplíe la política de salida global solo para resolver este caso.

¿Por qué una regla local de PowerShell no surte efecto?

Puede apuntar al perfil equivocado, quedar cubierta por un bloqueo explícito, no coincidir con el origen, o estar excluida de la directiva efectiva cuando la combinación de reglas locales está desactivada por GPO o MDM.

¿Puedo activar la regla predefinida de compartir archivos?

Puede activar únicamente la regla Echo correspondiente y comprobar su alcance. No active todo el grupo, que puede contener otras excepciones. Una regla personalizada resulta más legible y más fácil de automatizar.

¿Aumenta el ping el riesgo de sufrir un ataque?

Confirma la accesibilidad y puede facilitar el inventario automatizado, pero no proporciona acceso al sistema. El riesgo se controla con una regla limitada a los orígenes de supervisión, manteniendo el cortafuegos, con vigilancia y con una protección de red adecuada.

Lista de comprobación final

  • la versión de Windows Server está identificada;
  • se conoce el perfil de red activo;
  • Windows Firewall sigue activado;
  • la regla apunta a ICMPv4 tipo 8 o ICMPv6 tipo 128, o a ambos;
  • el perfil de la regla coincide con el perfil activo;
  • el alcance remoto está limitado siempre que es posible;
  • el cortafuegos de red previo es coherente con la regla de Windows;
  • ninguna regla de bloqueo explícita solapa la autorización;
  • la regla aparece en la directiva efectiva;
  • la prueba funciona desde un origen autorizado;
  • la prueba falla desde un origen no autorizado, si la regla está restringida;
  • el servicio real, por ejemplo RDP o HTTPS, se prueba por separado;
  • la regla, su responsable y su fecha de revisión están documentados;
  • se conserva el procedimiento de desactivación o eliminación.

Para ir más lejos

Este artículo complementa nuestras guías de Windows: primeros pasos con su VPS Windows para empezar, configurar el firewall de Windows Server para la política completa, conectar por RDP para el acceso de administración y guardar su VPS Windows antes de cualquier cambio delicado.

Fuentes técnicas principales

Microsoft

Estándares de Internet