Después de que tu equipo de TI actualice las reglas del firewall, los teléfonos de escritorio de Teams a menudo no se registran en el servicio de Microsoft 365. El teléfono muestra un error como “No se puede conectar al servicio” o “Error de registro”. Esto ocurre porque el teléfono necesita puertos TCP y UDP específicos abiertos para alcanzar los puntos de conexión de Teams. Este artículo explica la causa raíz del fallo de registro después de cambios en el firewall. Luego proporciona instrucciones paso a paso para verificar la conectividad, actualizar las reglas del firewall y probar el teléfono.
Los teléfonos de escritorio de Teams usan SIP sobre WebSocket para registrarse en la nube de Microsoft. A diferencia de los teléfonos SIP antiguos que se conectan directamente a una centralita local, los teléfonos de Teams dependen de conexiones HTTPS y WebSocket salientes. Cuando un firewall bloquea estos destinos o restringe los rangos de puertos, el teléfono no puede completar el registro. La solución implica verificar los rangos de IP y puertos exactos que publica Microsoft y luego ajustar el firewall para permitirlos.
Puntos clave: Restaurar el registro de Teams Phone después de ediciones en el firewall
- Página de direcciones URL y rangos de IP de Microsoft 365: Enumera todos los puntos de conexión y puertos de Teams necesarios para el registro del teléfono.
- TCP 443 y UDP 3478-3481 salientes: Esenciales para la señalización WebSocket y el tráfico de medios en los teléfonos de Teams.
- Centro de administración de Teams > Dispositivos > Teléfonos: Muestra el estado de registro y la última sincronización correcta de cada teléfono de escritorio.
Por qué los teléfonos de escritorio de Teams no se registran después de cambios en el firewall
Los teléfonos de escritorio de Teams no usan el registro SIP tradicional sobre el puerto UDP 5060. En su lugar, utilizan una conexión WebSocket sobre HTTPS al servicio de Teams. Esta conexión se establece de forma saliente desde el teléfono hacia la nube de Microsoft. El teléfono también necesita alcanzar puntos de conexión de medios específicos para las llamadas. Cuando un firewall bloquea cualquiera de estos destinos o restringe los puertos requeridos, el teléfono no puede establecer el WebSocket. Sin esa conexión, el teléfono muestra un estado no registrado.
La causa más común de fallo de registro después de un cambio en el firewall es una regla de salida demasiado restrictiva. Muchos firewalls bloquean el tráfico UDP de forma predeterminada, lo que rompe los medios. Otros bloquean las actualizaciones de WebSocket porque inspeccionan los encabezados HTTP y rechazan el encabezado “Upgrade: websocket”. Algunos firewalls también usan inspección SSL que rompe la validación del certificado TLS en el teléfono. El teléfono entonces no puede verificar la identidad del servidor y descarta la conexión.
Qué puertos y protocolos necesitan los teléfonos de Teams
El tráfico de los teléfonos de Teams siempre es saliente desde el teléfono hacia Microsoft. Nunca necesitas reglas de entrada para el teléfono en sí. Los destinos requeridos son los puntos de conexión listados en “Teams” en la página de direcciones URL y rangos de IP de Microsoft 365. Los puertos clave son:
- TCP 443 para señalización HTTPS y registro WebSocket
- UDP 3478-3481 para tráfico de medios usando STUN y SRTP
- UDP 3479-3481 para respaldo de medios si se bloquea UDP 3478
Algunos modelos de teléfono más antiguos también usan TCP 443 para retransmisión de medios. La documentación oficial siempre enumera los requisitos actuales, por lo que debes consultarla después de cualquier cambio en el firewall.
Pasos para diagnosticar y solucionar el registro de teléfonos de Teams después de cambios en el firewall
Sigue estos pasos en orden. Cada paso verifica una capa diferente de conectividad. No omitas los pasos de diagnóstico incluso si crees que conoces el problema.
- Verificar el estado de registro actual del teléfono
Abre el centro de administración de Teams en admin.teams.microsoft.com. Ve a Dispositivos > Teléfonos. Busca el teléfono afectado en la lista. Observa la columna “Estado”. Si dice “No registrado” o “Error”, continúa con el siguiente paso. Si dice “Registrado”, el teléfono puede tener un problema diferente, como un problema de pantalla. - Revisar la página de direcciones URL y rangos de IP de Microsoft 365
Ve a learn.microsoft.com y busca “Microsoft 365 URLs and IP ranges”. Abre la página oficial. Descarga el archivo JSON o CSV más reciente. Filtra la lista para entradas donde el “Área de servicio” sea “Teams” y la “Categoría” sea “Default” o “Allow”. Anota los rangos de IP y los FQDN que se aplican a tu inquilino. - Verificar que el teléfono pueda alcanzar los FQDN requeridos
En la interfaz web del teléfono, busca una herramienta de diagnóstico de red. La mayoría de los teléfonos de Teams tienen una opción integrada de “Diagnóstico de red” en Configuración > Red. Ejecuta una prueba para resolver y hacer ping a los FQDN listados en la documentación de Microsoft. Si la prueba falla, el firewall o el DNS están bloqueando el destino. - Actualizar las reglas del firewall para permitir el tráfico saliente
Crea o modifica reglas de salida para permitir TCP 443 a todos los FQDN y rangos de IP de Teams de la lista de Microsoft. También permite UDP 3478-3481 a los mismos destinos. No restrinjas por IP de origen a menos que conozcas la IP estática del teléfono. Si tu firewall usa inspección SSL, agrega una excepción para los dominios de Teams. La excepción evita que el firewall rompa el handshake TLS. - Probar la conexión desde el teléfono nuevamente
Después de actualizar el firewall, vuelve al diagnóstico de red del teléfono y ejecuta la misma prueba. Confirma que los FQDN se resuelven y que los puertos son accesibles. Luego reinicia el teléfono desenchufándolo durante 10 segundos y volviéndolo a enchufar. Espera a que el teléfono arranque e intente registrarse. - Verificar el registro en el centro de administración de Teams
Actualiza la página Dispositivos > Teléfonos. El estado debería cambiar a “Registrado” en unos minutos. Si aún muestra “No registrado”, revisa el registro de eventos del teléfono para ver el código de error específico. Anota el código de error y búscalo en la documentación de Microsoft.
Si el teléfono sigue sin registrarse
Si el teléfono aún no puede registrarse después de actualizar el firewall, prueba con una red diferente. Conecta el teléfono a un punto de acceso móvil o a un segmento de LAN diferente que no tenga restricciones de firewall. Si el teléfono se registra en la red alternativa, el problema es definitivamente la configuración de tu firewall. Si falla en la red alternativa, el problema puede estar en el firmware del teléfono o en la configuración de la cuenta.
Si los teléfonos de Teams aún tienen problemas después de la corrección del firewall
El teléfono de Teams muestra “Error de registro” pero la prueba de red pasa
Este patrón generalmente significa que el firewall está bloqueando la actualización de WebSocket aunque la conectividad TCP básica funcione. El firewall puede estar inspeccionando los encabezados HTTP y rechazando el encabezado “Upgrade: websocket”. Para solucionarlo, desactiva la inspección de encabezados HTTP para los dominios de Teams. Si tu firewall tiene una puerta de enlace de capa de aplicación para SIP, desactívala. Los teléfonos de Teams no usan SIP y la puerta de enlace puede interferir con el tráfico WebSocket.
El teléfono de Teams se registra pero pierde la conexión cada pocos minutos
Esto ocurre cuando el firewall tiene un tiempo de espera de inactividad corto para conexiones UDP o TCP. La conexión WebSocket permanece abierta pero el firewall la descarta después de un período de inactividad. Aumenta el tiempo de espera de inactividad para TCP 443 a al menos 30 minutos. Para medios UDP, establece el tiempo de espera en al menos 5 minutos. También verifica si el firewall envía paquetes TCP RST cuando la conexión está inactiva. Algunos firewalls hacen esto para liberar recursos, lo que rompe la conexión persistente del teléfono.
El teléfono de Teams no puede registrarse por Wi-Fi pero funciona por Ethernet cableada
Esta diferencia apunta a una regla de firewall que se aplica solo a la VLAN de Wi-Fi. Revisa la lista de control de acceso para la subred de Wi-Fi. Asegúrate de que las mismas reglas de salida para TCP 443 y UDP 3478-3481 se apliquen a esa subred. También verifica que la red Wi-Fi no tenga habilitado el aislamiento de clientes, que bloquea el tráfico entre dispositivos pero no debería afectar las conexiones salientes.
Registro de teléfonos de escritorio de Teams: Comparación de conexión cableada vs Wi-Fi
| Elemento | Ethernet cableada | Wi-Fi |
|---|---|---|
| Confiabilidad típica | Conexión alta y estable | Puede caerse si la señal es débil |
| Complejidad del firewall | A menudo tiene reglas de VLAN dedicadas | Puede estar bloqueado por aislamiento de clientes |
| Velocidad de registro | Más rápida debido a un enlace estable | Más lenta debido al tiempo de asociación |
| Fallo común después de un cambio en el firewall | Puerto bloqueado en la VLAN | Falta regla de subred o aislamiento habilitado |
Conclusión
Ahora puedes restaurar el registro de los teléfonos de escritorio de Teams después de un cambio en el firewall verificando los puntos de conexión y puertos requeridos. Comienza con la página de direcciones URL y rangos de IP de Microsoft 365 para obtener la lista exacta. Actualiza tus reglas de salida para permitir TCP 443 y UDP 3478-3481 a esos destinos. Usa el centro de administración de Teams para confirmar que el teléfono muestra “Registrado”. Si el teléfono aún falla, prueba en una red alternativa para aislar el firewall como la causa. Para problemas persistentes, desactiva la inspección SSL y la puerta de enlace de capa de aplicación SIP para los dominios de Teams.