Habilita HTTP/3 en el panel de Cloudflare o compila nginx con QUIC. Los puntos de referencia prometen menos latencia. Luego, un cliente corporativo detrás de un firewall que “permite todo excepto UDP” ya no carga nada, o espera varios segundos antes de volver a HTTP/2, sin entender por qué.
HTTP/3 no es HTTPS "más rápido". Es HTTPS sobre UDP, con las mismas restricciones de filtrado que una VPN o un juego en línea, a menudo olvidado en un sitio de exhibición.
QUIC en breve: TCP ya no es el transporte
| Protocolo | Transporte | Puerto habitual | Filtrado típico |
|---|---|---|---|
| HTTP/1.1, HTTP/2 | TCP | 443 | Casi siempre abierto |
| HTTP/3 (QUIC) | UDP | 443 | A menudo bloqueado o con velocidad limitada |
QUIC multiplexa TLS 1.3 y transporte. Un firewall que permite "HTTPS" sobre TCP no abre automáticamente UDP 443.
La publicidad de HTTP/3 a través de Alt-Svc sin una ruta UDP de extremo a extremo solo agrega un intento de conexión que puede expirar.
Dónde está bloqueado el UDP
Enterprise Firewall: política “UDP prohibido excepto DNS”.
Nube de grupos de seguridad: solo regla TCP 443, olvidándose de udp/443.
Anti-DDoS/depuración: algunos centros filtran UDP agresivamente.
Host compartido: QUIC no es compatible o UDP no se enruta a su instancia.
Origin vs CDN: el borde puede hablar h3 con el visitante; Si el origen solo habla HTTP/2, esto no es un problema siempre que la CDN finalice QUIC.
Pruebas antes de cambiar
curl --http3-solo -I https://tudominio.tld
curl -sI https://tudominio.tld | grep -i alt-svc
nc -u -v su-servidor.tld 443
Prueba desde una red VPN corporativa, 4G y ISP residencial. Documente las redes donde falla UDP 443. Si finaliza TLS en la CDN, verifique también la ruta borde→origen: un único origen HTTP/2 detrás de Cloudflare en HTTP/3 público sigue siendo válido siempre que el visitante nunca contacte el origen directamente.
Ejemplo de configuración de nginx: escucha 443 quic reuseport;, http3 on;, encabezado Alt-Svc. Abra udp/443 en el firewall y el grupo de seguridad del sistema operativo, además de tcp/443.
Arriba: HTTP/3 es opcional; UDP filtrado no lo es
Decide y avanza sin puntos ciegos
Abra udp/443 en todos los firewalls entre Internet y su origen si QUIC termina en su hogar. Pruebe curl --http3-only desde al menos tres tipos de redes. Supervise los tiempos de espera después de habilitar Alt-Svc. Compare hosts que documenten el soporte QUIC a través de la comparación y el directorio.
Preguntas frecuentes
¿HTTP/3 requiere abrir un puerto distinto al 443?
No, QUIC utiliza UDP 443. Pero una regla TCP 443 por sí sola no es suficiente; agregue explícitamente udp/443.
¿Cómo sé si mi sitio ya ofrece HTTP/3?
Columna Protocolo DevTools, curl --http3-only, encabezado Alt-Svc: tres comprobaciones adicionales.
¿Por qué HTTP/3 no está activado a pesar de que nginx está configurado?
Firewall, grupo de seguridad, anti-DDoS o filtrado UDP de ISP: verifique la ruta completa, no solo la configuración del servidor.
¿Debería desactivarse HTTP/3 si se filtra UDP?
Los clientes recurren a HTTP/2; el filtrado parcial aún puede provocar tiempos de espera; pruébelo antes de anunciar h3 públicamente.
Antes de activar HTTP/3, basta una pregunta: ¿UDP 443 pasa de un extremo a otro? Sin un sí medido, el cambio sigue siendo prematuro.
