Inicio › Herramientas de Hacking
Herramientas de Hacking · 19 septiembre 2026 · 10 min de lectura

Nmap: guía práctica para descubrir, analizar y auditar una red paso a paso

Guía práctica de Nmap para reconocimiento y auditoría autorizada: descubrimiento de hosts, puertos, servicios, versiones, sistema operativo, UDP, NSE seguro y exportación de resultados con ejemplos de comandos.

Nmap es una de las herramientas que mejor enseña a mirar una red con ojos de analista. No necesita una interfaz espectacular para ser útil: unas pocas opciones bien entendidas permiten descubrir equipos, identificar puertos abiertos, reconocer servicios, estimar sistemas operativos y construir un inventario técnico bastante preciso.

Su nombre viene de Network Mapper y nació como una herramienta de exploración de redes. Hoy sigue siendo una referencia en administración de sistemas, ciberseguridad, respuesta a incidentes, inventariado, hardening y hacking ético.

La clave está en cómo se utiliza. Nmap no debería verse como un botón de “escanear todo”, sino como una herramienta para responder preguntas concretas: ¿qué dispositivos hay?, ¿qué servicios exponen?, ¿qué puertos deberían estar abiertos?, ¿ha aparecido algo nuevo?, ¿la segmentación funciona como esperábamos?

Importante: todos los ejemplos de esta guía están pensados para laboratorios, equipos propios o redes donde exista autorización expresa. Un escaneo puede generar alertas, carga y registros en sistemas remotos. No conviene ejecutar pruebas sobre infraestructura ajena sin permiso.

1. Empezar por lo básico: escanear un único equipo

El punto de partida más sencillo consiste en indicar una dirección IP. Nmap realizará descubrimiento del host y un sondeo de los puertos TCP más comunes.

nmap 192.168.1.10

El resultado puede mostrar puertos como 22/tcp, 80/tcp o 443/tcp. Eso no significa automáticamente que exista una vulnerabilidad. Significa que hay servicios escuchando y que debemos comprobar si realmente son necesarios y están correctamente protegidos.

En una auditoría real, este primer comando sirve para obtener una fotografía rápida antes de profundizar.

2. Descubrir qué equipos están activos en una red

Antes de mirar puertos puede interesarnos simplemente saber qué hosts responden dentro de nuestro segmento. Para eso resulta muy útil -sn, que realiza descubrimiento sin el escaneo de puertos tradicional.

nmap -sn 192.168.1.0/24

Este comando es especialmente útil en una red doméstica, un laboratorio o una VLAN de pruebas. Puede ayudarnos a localizar routers, servidores, ordenadores, impresoras, cámaras, dispositivos IoT y otros sistemas conectados.

Una buena práctica defensiva es comparar este inventario con el inventario esperado. El dispositivo que aparece y nadie reconoce merece más preguntas.

3. Escanear una red completa

Si queremos analizar los puertos más habituales de todos los equipos de una subred privada podemos indicar directamente el rango CIDR.

nmap 192.168.1.0/24

En una red con muchos dispositivos conviene empezar con descubrimiento y después profundizar solo en los objetivos que nos interesan. Es más ordenado, produce menos ruido y facilita interpretar los resultados.

4. Elegir exactamente qué puertos revisar

Nmap permite limitar el análisis a puertos concretos. Por ejemplo, para SSH, HTTP y HTTPS:

nmap -p 22,80,443 192.168.1.10

También podemos definir un rango:

nmap -p 1-1024 192.168.1.10

O pedir los 100 puertos más frecuentes:

nmap --top-ports 100 192.168.1.10

Si necesitamos revisar todos los puertos TCP, Nmap acepta -p-:

nmap -p- 192.168.1.10

Este último análisis tarda más y genera bastante más tráfico. No siempre hace falta. En seguridad, más agresivo no significa automáticamente mejor.

5. Entender open, closed y filtered

Una de las primeras cosas que hay que aprender es a interpretar los estados.

  • open: existe una aplicación aceptando conexiones en ese puerto.
  • closed: el host responde, pero no hay un servicio escuchando en ese puerto.
  • filtered: Nmap no puede determinar con claridad si está abierto porque un firewall, filtro u otro elemento intermedio está bloqueando o modificando las respuestas.

Un puerto abierto no equivale a un problema. El problema aparece cuando el servicio no debería estar expuesto, utiliza una versión vulnerable, tiene una configuración débil o rompe la política de segmentación.

6. TCP Connect: una opción sencilla y muy compatible

El escaneo TCP Connect utiliza la llamada connect() del sistema operativo para completar conexiones TCP. Es útil cuando no disponemos de privilegios para utilizar paquetes raw.

nmap -sT 192.168.1.10

Es fácil de entender y funciona en muchos escenarios, aunque suele ser más visible en registros porque completa la conexión con el servicio.

7. SYN scan: el clásico de Nmap

Cuando tenemos privilegios suficientes, el sondeo SYN es uno de los métodos más habituales para TCP. En Linux normalmente requerirá ejecutar Nmap con privilegios adecuados.

sudo nmap -sS 192.168.1.10

Su objetivo es identificar el estado de los puertos sin completar una conexión TCP normal. No debe confundirse con “ser invisible”: los IDS, firewalls y sistemas de monitorización modernos pueden detectar perfectamente este tipo de actividad.

8. Saber qué servicio y versión hay detrás de un puerto

Encontrar un puerto abierto es solo el principio. Con -sV, Nmap intenta identificar el servicio y su versión.

nmap -sV 192.168.1.10

Podemos combinarlo con puertos específicos:

nmap -sV -p 22,80,443 192.168.1.10

Esto resulta muy útil para inventariado y gestión de vulnerabilidades. Si sabemos qué software está ejecutándose, podemos comprobar si sigue soportado, si existe una actualización y si la configuración es adecuada.

La detección no es infalible. Conviene tratarla como una evidencia técnica que debe verificarse, no como una verdad absoluta.

9. Intentar identificar el sistema operativo

Nmap también puede comparar las respuestas de red con su base de datos de huellas para estimar el sistema operativo.

sudo nmap -O 192.168.1.10

La precisión depende de las respuestas disponibles, del filtrado y de otros factores. A veces obtendremos una familia de sistema operativo en lugar de una versión exacta. En una auditoría profesional es mejor hablar de “estimación” cuando Nmap no ofrece una coincidencia clara.

10. El modo -A: mucha información en un solo comando

La opción -A activa varias funciones avanzadas, entre ellas detección de sistema operativo, detección de versiones, scripts predeterminados y traceroute.

sudo nmap -A 192.168.1.10

Es cómodo en un laboratorio, pero no lo utilizaría como primera opción contra una red completa. Genera más actividad y ejecuta scripts. Primero prefiero conocer el objetivo y después decidir qué información necesito.

11. No olvidarse de UDP

Muchas auditorías se centran tanto en TCP que olvidan UDP. DNS, NTP, SNMP y otros servicios pueden utilizarlo.

sudo nmap -sU -p 53,123,161 192.168.1.10

Los escaneos UDP suelen ser más lentos y su interpretación puede ser más compleja porque muchos servicios no responden de la misma forma que TCP. Por eso conviene seleccionar puertos con criterio.

12. Nmap Scripting Engine: automatizar comprobaciones

Una de las funciones más potentes de Nmap es NSE, el motor de scripts basado en Lua. Permite automatizar tareas de descubrimiento, identificación y comprobación.

Para una auditoría defensiva me gusta empezar por scripts de bajo impacto y entender exactamente qué hace cada uno antes de ejecutarlo.

nmap -sV --script "default and safe" 192.168.1.10

La documentación oficial de Nmap recuerda que los scripts no se ejecutan dentro de un sandbox y que algunas categorías incluyen pruebas intrusivas, exploits, fuerza bruta o denegación de servicio. Por eso no ejecutaría categorías indiscriminadamente.

13. Tres scripts NSE sencillos y útiles

Obtener el título de una web

nmap -p 80,443 --script http-title 192.168.1.10

Puede ayudar a identificar rápidamente qué aplicación web responde en un host.

Revisar el certificado TLS

nmap -p 443 --script ssl-cert 192.168.1.10

Permite recopilar información del certificado presentado por el servicio HTTPS.

Obtener la clave pública del host SSH

nmap -p 22 --script ssh-hostkey 192.168.1.10

Resulta útil para inventariado y para detectar cambios inesperados en la identidad de un servidor.

14. Escanear un objetivo de pruebas autorizado

El propio proyecto Nmap mantiene scanme.nmap.org para que los usuarios puedan practicar algunos escaneos. Deben respetarse las condiciones publicadas por Nmap y evitar pruebas agresivas.

nmap scanme.nmap.org

Para aprender, aun así, prefiero una máquina virtual propia o un laboratorio aislado. Nos permite repetir pruebas sin afectar a terceros y analizar también los logs del sistema objetivo.

15. Trabajar con una lista de objetivos autorizados

En una auditoría puede resultar más cómodo mantener los activos autorizados en un archivo.

nmap -iL objetivos.txt

Ese archivo debería contener únicamente sistemas que formen parte del alcance aprobado. Separar claramente “incluido” y “fuera de alcance” evita muchos problemas en un pentest real.

16. Guardar resultados: imprescindible en una auditoría

La terminal es útil mientras trabajamos, pero una auditoría necesita evidencias reproducibles. Nmap permite guardar la salida en distintos formatos.

Salida normal

nmap -sV 192.168.1.10 -oN nmap-inventario.txt

Salida XML

nmap -sV 192.168.1.10 -oX nmap-inventario.xml

Varios formatos con un mismo nombre base

nmap -sV 192.168.1.10 -oA auditoria-red

El XML resulta especialmente interesante si después vamos a procesar los resultados con otra herramienta o integrarlos en un flujo automatizado.

17. Controlar el ritmo del escaneo

Nmap incluye plantillas de temporización. En un entorno sensible prefiero ser conservador y priorizar estabilidad antes que velocidad.

nmap -T3 -sV 192.168.1.10

-T3 es un punto de partida razonable en muchos laboratorios. Antes de acelerar un escaneo sobre sistemas de producción conviene saber qué impacto puede generar y acordarlo dentro del alcance.

18. Un flujo práctico para auditar tu propia red

En lugar de lanzar un único comando enorme, trabajaría por fases.

Paso 1: descubrir hosts

nmap -sn 192.168.1.0/24

Paso 2: revisar puertos frecuentes del host elegido

nmap --top-ports 100 192.168.1.10

Paso 3: identificar servicios

nmap -sV -p 22,80,443 192.168.1.10

Paso 4: ampliar solo si existe una razón

nmap -p- 192.168.1.10

Paso 5: ejecutar comprobaciones NSE seguras y concretas

nmap -sV --script "default and safe" 192.168.1.10

Paso 6: guardar la evidencia

nmap -sV 192.168.1.10 -oA inventario-192.168.1.10

Este enfoque produce información más fácil de interpretar y permite justificar por qué ejecutamos cada fase.

19. Cómo leer Nmap con mentalidad defensiva

El valor de Nmap no está en acumular líneas de salida. Está en convertir esos datos en preguntas de seguridad.

  • ¿Este puerto debería estar abierto?
  • ¿El servicio es necesario?
  • ¿La versión está soportada?
  • ¿Debería poder accederse desde esta VLAN?
  • ¿Ha aparecido un equipo nuevo?
  • ¿El certificado o la clave del host han cambiado?
  • ¿La exposición coincide con nuestra documentación?

Eso convierte un simple escaneo en una comprobación de superficie de ataque.

20. Errores que evitaría

  • Escanear sin autorización. Una herramienta legítima no convierte una prueba no autorizada en legítima.
  • Lanzar todas las opciones a la vez. Más salida no significa mejor análisis.
  • Confundir detección con confirmación. Las versiones y sistemas operativos pueden necesitar validación adicional.
  • Ignorar UDP. Puede ocultar servicios importantes.
  • Ejecutar cualquier NSE encontrado en Internet. Los scripts de terceros deben revisarse antes de usarlos.
  • No guardar resultados. Sin evidencia es difícil comparar cambios o demostrar una corrección.
  • No conocer el alcance. En un pentest profesional, la lista de objetivos autorizados es tan importante como el comando.

21. Nmap como herramienta de Blue Team

Nmap suele asociarse al pentesting, pero para un equipo defensivo puede ser incluso más útil.

Podemos utilizarlo para validar reglas de firewall, comprobar segmentación, detectar servicios inesperados, comparar inventarios, verificar el cierre de un puerto después de una remediación o revisar qué superficie de exposición existe desde una zona concreta de la red.

Un escaneo periódico y autorizado puede detectar cambios que el inventario tradicional no ha registrado todavía.

22. Mi combinación básica para un laboratorio

Si tuviera que quedarme con unos pocos comandos para empezar a aprender Nmap, serían estos:

nmap -sn 192.168.1.0/24
nmap --top-ports 100 192.168.1.10
nmap -sV 192.168.1.10
sudo nmap -O 192.168.1.10
sudo nmap -sU -p 53,123,161 192.168.1.10
nmap -sV --script "default and safe" 192.168.1.10
nmap -sV 192.168.1.10 -oA auditoria

Con eso ya podemos aprender descubrimiento, puertos, servicios, huellas de sistema operativo, UDP, NSE y documentación de resultados.

23. La verdadera potencia de Nmap

Nmap es potente porque permite pasar de una dirección IP a una visión estructurada de una red.

Pero la herramienta no sustituye al criterio. Un puerto abierto necesita contexto. Una versión detectada necesita interpretación. Una alerta necesita verificación. Y cada prueba necesita autorización.

Utilizado así, Nmap no es solo un escáner de puertos.

Es una de las mejores herramientas para aprender cómo habla una red, cómo se expone y qué deberíamos cambiar para reducir su superficie de ataque.

Principio Bussio28Team: descubre, verifica, documenta y corrige. Escanear es solo el principio.

Compartir esta noticia
⚠️ Nota de seguridad

Comprueba siempre las recomendaciones, versiones afectadas y actualizaciones en la fuente oficial antes de realizar cambios en sistemas de producción.