En salida hacia el exterior todos los puertos están abiertos por defecto, pero en la llegada desde el exterior todos los puertos están cerrados por defecto para comunicaciones no iniciadas anteriormente.
¿Qué ocurre si desde fuera (desde cualquier IP de internet) alguien intenta establecer una comunicación con nosotros, con nuestro teléfono de centralita que es lo único que conocen (en el caso del router la IP pública, en ese caso nuestro equipo hará funciones de servidor)?
Se encontrará con que el recepcionista no tiene apuntado en su lista a quien pasar esa llamada, tiene órdenes de no pasar ninguna llamada no solicitada, además no sabría a qué extensión pasar esa llamada, no existiría respuesta, este es el comportamiento por defecto, todos los puertos en recepción están cerrados.

Si quieres puedes ampliar información en el hilo de Puertos