Cómo diagnosticar puertos inesperados en AWS Network Load Balancer (NLB)
Problema En entornos de producción es habitual validar que un balanceador de carga solo exponga los puertos que la arquitectura requiere. Cuando se ejecuta un escáner de puertos (por ejemplo, nmap) contra la dirección DNS o IP de un Network Load Balancer (NLB) y aparecen puertos diferentes a los configurados en los listeners, el resultado genera dudas de seguridad y de configuración. El síntoma típico es: Un listener configurado únicamente en 443/tcp. El escáner muestra puertos adicionales (p. ej. 2000/tcp, 5060/tcp) como open o filtered. El comportamiento se repite en varias ejecuciones y en diferentes rangos de IP. Este patrón no es exclusivo de un caso puntual; ocurre en cualquier despliegue donde el NLB está delante de instancias EC2, contenedores o servicios en VPC y donde la visibilidad del tráfico se confunde entre el propio NLB y los recursos backend. ...