Auditoría de Errores Comunes de Capa 4
Estas fallas son las más confusas de diagnosticar: la conectividad IP existe (el host responde ping), pero la aplicación específica sigue inalcanzable.
El host responde a ping (Capa 3) pero la conexión al puerto del servicio queda en espera indefinida o es rechazada de inmediato. Un firewall intermedio está descartando o rechazando ese puerto específico.
Un servidor con miles de conexiones cortas acumula sockets en estado TIME_WAIT más rápido de lo que el sistema los libera, hasta quedarse sin puertos disponibles para nuevas conexiones.
Diagnóstico de Estados de Socket
Listar los sockets activos revela de inmediato si el servicio está escuchando en el puerto esperado y en qué estado se acumulan las conexiones:
$ ss -tulnp
State Local Address:Port Peer Address:Port
LISTEN 0.0.0.0:443 0.0.0.0:* (Servicio escuchando / Normal)
TIME-WAIT 10.0.0.5:51422 203.0.113.9:443 (Cierre normal, liberará el puerto)
SYN-SENT 10.0.0.5:51500 198.51.100.7:8080 (¡ALERTA! Nunca avanza a ESTABLISHED — puerto filtrado)
Panel de referencia — un pico de retransmisiones coincide con el reporte de lentitud del usuario.
Instrumental de Medición y Certificación
Antes de culpar a la aplicación, el analista confirma en qué extremo del socket se detiene realmente la conversación:
Lista cada socket abierto con su estado (LISTEN, ESTABLISHED, TIME_WAIT), revelando de inmediato si el servicio realmente está escuchando en el puerto esperado.
Prueba un rango de puertos desde afuera del host y distingue entre "cerrado" (rechazo activo) y "filtrado" (silencio total), señal casi segura de un firewall intermedio.
Repasar
Fundamentos de la Capa de Transporte
Puertos, saludo de tres vías y control de flujo.