Comparativa independiente · sin rankings de pago
Inicio / Blog / Técnico / QUIC y UDP: verifique el firewall antes de habilitar HTTP/3

QUIC y UDP: verifique el firewall antes de habilitar HTTP/3

HTTP/3 se basa en QUIC en UDP. Si su firewall o host bloquea UDP 443, los clientes recurrirán silenciosamente a HTTP/2 o fallarán sin un mensaje claro.

Redacción Hébergeurs.eu 4 min Actualizado 19 jul. 2026

Habilita HTTP/3 en el panel de Cloudflare o compila nginx con QUIC. Los puntos de referencia prometen menos latencia. Luego, un cliente corporativo detrás de un firewall que “permite todo excepto UDP” ya no carga nada, o espera varios segundos antes de volver a HTTP/2, sin entender por qué.

HTTP/3 no es HTTPS "más rápido". Es HTTPS sobre UDP, con las mismas restricciones de filtrado que una VPN o un juego en línea, a menudo olvidado en un sitio de exhibición.

QUIC en breve: TCP ya no es el transporte

ProtocoloTransportePuerto habitualFiltrado típico
HTTP/1.1, HTTP/2TCP443Casi siempre abierto
HTTP/3 (QUIC)UDP443A menudo bloqueado o con velocidad limitada

QUIC multiplexa TLS 1.3 y transporte. Un firewall que permite "HTTPS" sobre TCP no abre automáticamente UDP 443.

La publicidad de HTTP/3 a través de Alt-Svc sin una ruta UDP de extremo a extremo solo agrega un intento de conexión que puede expirar.

Dónde está bloqueado el UDP

Enterprise Firewall: política “UDP prohibido excepto DNS”.

Nube de grupos de seguridad: solo regla TCP 443, olvidándose de udp/443.

Anti-DDoS/depuración: algunos centros filtran UDP agresivamente.

Host compartido: QUIC no es compatible o UDP no se enruta a su instancia.

Origin vs CDN: el borde puede hablar h3 con el visitante; Si el origen solo habla HTTP/2, esto no es un problema siempre que la CDN finalice QUIC.

Pruebas antes de cambiar


curl --http3-solo -I https://tudominio.tld

curl -sI https://tudominio.tld | grep -i alt-svc

nc -u -v su-servidor.tld 443

Prueba desde una red VPN corporativa, 4G y ISP residencial. Documente las redes donde falla UDP 443. Si finaliza TLS en la CDN, verifique también la ruta borde→origen: un único origen HTTP/2 detrás de Cloudflare en HTTP/3 público sigue siendo válido siempre que el visitante nunca contacte el origen directamente.

Ejemplo de configuración de nginx: escucha 443 quic reuseport;, http3 on;, encabezado Alt-Svc. Abra udp/443 en el firewall y el grupo de seguridad del sistema operativo, además de tcp/443.

Arriba: HTTP/3 es opcional; UDP filtrado no lo es

Decide y avanza sin puntos ciegos

Abra udp/443 en todos los firewalls entre Internet y su origen si QUIC termina en su hogar. Pruebe curl --http3-only desde al menos tres tipos de redes. Supervise los tiempos de espera después de habilitar Alt-Svc. Compare hosts que documenten el soporte QUIC a través de la comparación y el directorio.

Preguntas frecuentes

¿HTTP/3 requiere abrir un puerto distinto al 443?

No, QUIC utiliza UDP 443. Pero una regla TCP 443 por sí sola no es suficiente; agregue explícitamente udp/443.

¿Cómo sé si mi sitio ya ofrece HTTP/3?

Columna Protocolo DevTools, curl --http3-only, encabezado Alt-Svc: tres comprobaciones adicionales.

¿Por qué HTTP/3 no está activado a pesar de que nginx está configurado?

Firewall, grupo de seguridad, anti-DDoS o filtrado UDP de ISP: verifique la ruta completa, no solo la configuración del servidor.

¿Debería desactivarse HTTP/3 si se filtra UDP?

Los clientes recurren a HTTP/2; el filtrado parcial aún puede provocar tiempos de espera; pruébelo antes de anunciar h3 públicamente.


Antes de activar HTTP/3, basta una pregunta: ¿UDP 443 pasa de un extremo a otro? Sin un sí medido, el cambio sigue siendo prematuro.

Compara proveedores europeos

Filtra por cumplimiento, ubicación y caso de uso — luego abre las fichas para verificar el alcance real.

Explorar el directorio
Blog

Lecturas relacionadas

Todos los artículos →