Marcio Cunha

Por qué el Puerto 22 es la Opción Estándar para Conexiones SSH Remotas

Conozca los antecedentes históricos y las razones técnicas que convirtieron al puerto 22 en la dirección estándar universal para la administración remota segura vía Secure Shell.

Marcio Cunha12 min
También disponible en:EnglishPortuguês
Resumen
  • El puerto 22 fue registrado oficialmente en la IANA en 1995 para centralizar el tráfico del protocolo Secure Shell.
  • Estandarizar los puertos de red elimina la necesidad de adivinar direcciones en grandes parques de servidores.
  • El uso de puertos conocidos simplifica las reglas de cortafuegos y reduce la carga operativa en los equipos de infraestructura.
  • Los servidores modernos cambian frecuentemente el puerto SSH predeterminado para mitigar escaneos automatizados de bots maliciosos.
  • La verdadera seguridad del acceso remoto depende de claves criptográficas fuertes y autenticación multifactor, no de la oscuridad del puerto.

El Origen de los Puertos Informáticos y el Surgimiento de SSH

Cuando pensamos en redes de computadoras, imaginamos cables, enrutadores y paquetes de datos viajando por el mundo en fracciones de segundo. Sin embargo, para que una computadora sepa exactamente qué hacer con la información que recibe, necesita direcciones específicas llamadas puertos. Piense en los puertos de red como las extensiones telefónicas de una gran oficina: la dirección IP es el edificio, y el puerto es la extensión que dirige la llamada al departamento correcto. En computación, cada puerto se representa mediante un número entero entre 0 y 65535, sirviendo para organizar quién habla con quién.

En los inicios de internet, la administración de servidores remotos se realizaba mediante protocolos textuales como Telnet. El gran defecto de Telnet era su total falta de seguridad: todos los datos, incluidos nombres de usuario y contraseñas, viajaban por la red en texto plano, permitiendo que cualquier persona que interceptara el tráfico pudiera leer las credenciales. Para solucionar esta vulnerabilidad crítica, Tatu Ylönen creó Secure Shell (SSH) en 1995 en Finlandia. SSH introdujo cifrado de extremo a extremo en la comunicación de red, transformando el acceso remoto en una operación blindada contra miradas indiscretas.

El Proceso de Asignación del Puerto 22 por la IANA

Con el crecimiento del protocolo SSH, se volvió obligatorio definir un número de puerto oficial para que clientes y servidores pudieran conectarse sin requerir configuraciones manuales complejas. La autoridad global responsable de gestionar estos números es la IANA (Internet Assigned Numbers Authority), la organización que coordina los parámetros técnicos de internet. En 1995, la IANA reservó oficialmente el puerto 22 tanto para el protocolo TCP como para UDP, aunque la gran mayoría del tráfico SSH utiliza TCP debido a su garantía de entrega.

La elección del número 22 no obedeció a ninguna fórmula mística o cálculo complejo de ingeniería. En aquella época, solicitar un puerto implicaba coordinar con la IANA para asegurar un número libre que aún no estuviera asociado a ningún otro servicio de uso generalizado. El puerto 21 ya pertenecía a FTP (File Transfer Protocol), y el puerto 23 estaba ocupado por Telnet. Como el puerto 22 estaba vacante, encajó perfectamente en la secuencia lógica de protocolos de control y acceso remoto gestionados en ese rango numérico.

Por Qué la Estandarización es Vital para la Infraestructura

La existencia de un estándar universal como el puerto 22 aporta ventajas operacionales gigantescas a los administradores de sistemas y ingenieros de redes. Imagine gestionar un parque con cientos de servidores repartidos por el mundo en diferentes proveedores de nube. Si cada máquina utilizara un puerto aleatorio para el acceso remoto, el equipo necesitaría mantener tablas complejas de mapeo y documentación exhaustiva solo para lograr abrir una terminal de mantenimiento.

Además, los cortafuegos corporativos y enrutadores perimetrales necesitan saber qué tipos de tráfico autorizar o bloquear. Cuando un ingeniero configura reglas de seguridad para permitir la administración de servidores, permitir el tráfico dirigido exclusivamente al puerto 22 es un procedimiento directo, documentado y ampliamente comprendido por cualquier herramienta de seguridad de red. Esta previsibilidad operacional acelera la implementación de nuevos entornos y reduce drásticamente el tiempo de resolución de incidentes críticos.

La Realidad Operacional: Escaneo de Bots y Seguridad por Obscuridad

Aunque el puerto 22 es el estándar oficial, mantenerlo abierto en su número original expone al servidor a un fenómeno constante en el internet moderno: el escaneo automatizado de bots. Robots maliciosos operados por ciberdelincuentes rastrean continuamente bloques enteros de direcciones IP públicas probando el puerto 22, con la esperanza de encontrar contraseñas débiles o vulnerabilidades desactualizadas en versiones antiguas de software SSH. Este bombardeo incesante genera registros masivos en los servidores y consume ciclos de procesamiento innecesarios.

Para mitigar este ruido, una práctica común de ingeniería consiste en cambiar el puerto SSH predeterminado a otro número menos predecible, como 2222 o 5022. Esta técnica, conocida en la comunidad de seguridad como seguridad por obscuridad, no reemplaza un cifrado robusto, pero elimina la mayor parte del tráfico de escaneo automatizado indiscriminado. Sin embargo, vale la pena señalar que cualquier atacante decidido puede descubrir el nuevo puerto en segundos utilizando herramientas de mapeo como Nmap.

Arquitectura de Defensa: Claves Criptográficas y Buenas Prácticas

Cambiar el número de puerto 22 es meramente una medida cosmética de alivio de registros; la verdadera seguridad del acceso remoto radica en cómo se configura la autenticación. El uso de contraseñas tradicionales abre la puerta a ataques de fuerza bruta, donde programas automatizados adivinan combinaciones de caracteres repetidamente. La alternativa de ingeniería recomendada es la adopción de claves criptográficas asimétricas, compuestas por una clave privada mantenida en secreto en la computadora del usuario y una clave pública instalada en el servidor.

Para implementar un acceso seguro vía SSH con claves, el procedimiento básico en una terminal de Linux suele seguir este patrón práctico:

ssh-keygen -t ed25519 -C '[email protected]'

Este comando genera un par de claves utilizando el algoritmo moderno Ed25519, ofreciendo alta seguridad con un rendimiento matemático excelente. A continuación, la clave pública se puede copiar al servidor remoto mediante la utilidad estándar:

ssh-copy-id -i ~/.ssh/id_ed25519.pub usuario@servidor_remoto

Con esta configuración activa, el administrador puede desactivar por completo el inicio de sesión por contraseña en el archivo de configuración del servidor (`/etc/ssh/sshd_config`), cambiando la directiva `PasswordAuthentication` a `no`. Esta simple decisión elimina casi por completo el riesgo de intrusiones debido a credenciales comprometidas.

Consideraciones Finales sobre el Futuro del Acceso Remoto

El puerto 22 sigue siendo uno de los pilares más críticos de la arquitectura de internet moderna, representando el puente confiable entre el operador humano y la infraestructura digital distribuida. Comprender el motivo de su existencia va mucho más allá de memorizar un número: significa entender cómo la estandarización y el diseño intencional moldearon la estabilidad de las redes globales en las últimas décadas.

En resumen, aunque las tendencias modernas de computación en nube y los paneles web basados en navegador intenten abstraer la terminal, el viejo y confiable acceso SSH en el puerto 22 sigue siendo insustituible para la ingeniería de sistemas profunda. Dominar su funcionamiento y sus premisas de seguridad garantiza que los administradores mantengan el control absoluto sobre sus entornos, sin importar dónde se ejecuten físicamente.