Abrir un puerto no es «poner el servidor en internet». El servidor cloud ya tiene IP pública. El firewall decide quién entra a qué. Si dejas SSH (22) en 0.0.0.0/0 —cualquier IPv4 del planeta— el puerto sirve igual de bien al dueño de la pyme y al bot que prueba claves. El clic a clic de la pantalla está en abre un puerto en tu servidor cloud. Este artículo es el cuándo: 22, 80, 443, 5678 de n8n, y qué no se deja abierto.
Producto: servidor cloud, operación en Colombia conectada al NAP. No es el cPanel de un sitio elástico: ahí no hay esta pantalla de firewall del portal. Soporte en tu huso si te quedas fuera.
Qué vas a tener al terminar
Política DROP (o equivalente: cerrado por defecto), reglas ACCEPT sólo para lo que publicas, SSH acotado a tu IP si puedes, HTTP/HTTPS si hay web, 5678 sólo si autoalojas n8n. El video de n8n parte de otra política y la cierra: cómo desplegar n8n.
DROP por defecto
En el cloud del portal, el firewall suele nacer en DROP: sin regla, la conexión se descarta. Por eso «no entra SSH» el día uno no es el servidor muerto: falta la regla. Aplicar reglas después de crearlas; si no, la lista miente.
En el flujo de servidor de aplicaciones con n8n, el video muestra ACCEPT de entrada y pide pasar a DROP y abrir sólo 5678. Mismo oficio, otro punto de partida. El estado en el que se deja la máquina es: cerrado, con excepciones nombradas.
Puerto 22 — SSH
Lo necesitas para administrar. No lo necesitas el mundo.
- Si tu oficina o casa tiene IP pública fija, pon esa IPv4 (o el rango chico) en la regla, puerto 22, TCP, ACCEPT. No dejes la dirección en blanco si puedes evitarlo: en blanco es
0.0.0.0/0con otro nombre. - Si la IP del cable cambia cada noche, o trabajas desde el celular, o viajas: o actualizas la regla cuando cambie, o usas un salto (VPN, bastión) que sí tenga IP estable. Dejar 22 al mundo «porque a veces estoy en un hotel» es el compromiso que más se paga en logs de fuerza bruta.
- Llaves, no sólo contraseña: agregar una llave SSH. El puerto abierto con clave débil sigue siendo un problema.
Soporte de Conexcol, en huso de Colombia, puede mirar la consola si te quedaste fuera. No es razón para publicar 22 al universo «por si el ticket tarda».
Puertos 80 y 443 — la web
80 (HTTP) y 443 (HTTPS, TCP). Si el cloud sirve un sitio o redirige a HTTPS, 443 tiene que entrar. 80 suele quedar para redirigir a 443, no para contenido en claro. Si no hay web en esa VM, no los abras «por costumbre».
UDP 443 entra en juegos de HTTP/3; si no sabes si lo usas, no abras UDP a lo loco. TCP 80 y 443 cubren el caso de un nginx o Caddy típico.
Puerto 5678 — n8n
n8n Community en el servidor de aplicaciones escucha en 5678. El panel se abre en http://IP:5678 (o el dominio que pongas delante). Regla: TCP 5678 ACCEPT. El video cierra el resto.
5678 al mundo expone el instalador y, después, el login. Pon HTTPS y auth en cuanto puedas; el firewall no es usuario y contraseña. OpenClaw u otras apps usan otros puertos: cada una su regla, no un «abrir 1–65535».
Lo que no se abre
- Redis, MySQL, PostgreSQL, 3306, 6379: localhost. Si WordPress y la base están en la misma VM, no hay por qué publicarlos. Caché de objetos en cloud: Redis, cuándo hace falta.
- Panel de OnApp / consola: no se sustituye abriendo VNC al mundo. La consola va por el portal: consola del servidor cloud.
- RDP 3389 si instalaste Windows en cloud: igual de sensible que 22. IP de origen, no 0.0.0.0/0.
Receta corta
- Portal → Servidores Cloud → el servidor → Red → Firewall.
- Política DROP. Guardar.
- Regla 443 TCP (y 80 si rediriges) si hay web.
- Regla 22 TCP con tu IP, no en blanco, si vas a usar SSH.
- Regla 5678 TCP si es n8n.
- Aplicar reglas. Probar desde fuera (celular con datos, no el mismo Wi‑Fi, para no engañarte con una red interna).
WHM en un cloud (2087, 2083) son más agujeros. Si instalas cPanel en la VM, abre lo que el panel documenta y deja el resto cerrado. WHM: instalar WHM en el cloud.
Sitio elástico vs cloud
El sitio elástico (LVE, cPanel) no te pide este firewall de VM: 80 y 443 los atiende el blade. Este artículo es cloud y servidores de aplicaciones. Elegir línea: sitios elásticos, cloud, cluster o Windows.
Si algo no arranca
- SSH sigue rechazando: no aplicaste, o el puerto no es 22, o la IP de origen no es la tuya (CGNAT del operador).
- n8n no abre: falta 5678 o la política sigue DROP sin esa regla. Guía: desplegar n8n.
- Abriste 22 a 0.0.0.0/0 «un rato»: ciérralo cuando termines. El rato se queda.
/cloud/ · Cómo abrir el puerto (pasos) · n8n autoalojado · Ticket