130 de 130 portas
| Porta | Protocolo | Serviço | Uso |
|---|---|---|---|
| 20Sistema | TCP | FTP-DATASem criptografia | Canal de dados do FTP em modo ativo. Arquivos |
| 21Sistema | TCP | FTPSem criptografia | Controle do FTP: usuário, senha e comandos trafegam sem criptografia. Arquivos |
| 22Sistema | TCP | SSH | Acesso remoto criptografado; também usado por SFTP, SCP e Git via SSH. Acesso remoto |
| 23Sistema | TCP | TelnetSem criptografia | Terminal remoto sem criptografia; hoje só em equipamentos de rede antigos. Acesso remoto |
| 25Sistema | TCP | SMTP | Entrega de e-mail entre servidores; muitos provedores o bloqueiam para saída. E-mail |
| 49Sistema | TCP | TACACS+ | Autenticação e autorização de administradores em equipamentos de rede. Diretório e autenticação |
| 53Sistema | TCP/UDP | DNS | Resolução de nomes; TCP para respostas grandes e transferências de zona. Serviços de rede |
| 67Sistema | UDP | DHCP | Servidor DHCP: atribui endereços IP na rede local. Serviços de rede |
| 68Sistema | UDP | DHCP | Cliente DHCP: recebe o endereço IP atribuído. Serviços de rede |
| 69Sistema | UDP | TFTPSem criptografia | Transferência sem autenticação, para boot pela rede (PXE) e firmware. Arquivos |
| 80Sistema | TCP | HTTPSem criptografia | Web sem criptografia; hoje quase sempre redireciona para HTTPS. Web e desenvolvimento |
| 88Sistema | TCP/UDP | Kerberos | Autenticação Kerberos, a base do login no Active Directory. Diretório e autenticação |
| 110Sistema | TCP | POP3Sem criptografia | Download de e-mail sem criptografia; a versão segura usa a 995. E-mail |
| 111Sistema | TCP/UDP | rpcbind | Mapeador de portas RPC do Unix, necessário para o NFS v3. Serviços de rede |
| 123Sistema | UDP | NTP | Sincronização da hora com servidores de tempo. Serviços de rede |
| 135Sistema | TCP | MS-RPC | Mapeador de endpoints RPC do Windows, usado pelo DCOM e WMI. Diretório e autenticação |
| 137Sistema | UDP | NetBIOS-NS | Serviço de nomes NetBIOS de redes Windows antigas. Arquivos |
| 138Sistema | UDP | NetBIOS-DGM | Datagramas NetBIOS para o anúncio de computadores na rede. Arquivos |
| 139Sistema | TCP | NetBIOS-SSN | Sessões NetBIOS; pastas compartilhadas SMB sobre NetBIOS. Arquivos |
| 143Sistema | TCP | IMAPSem criptografia | Acesso a caixas de e-mail sem criptografia; a versão segura usa a 993. E-mail |
| 161Sistema | UDP | SNMPSem criptografia | Consultas de monitoramento a equipamentos de rede; v1 e v2c não criptografam. Serviços de rede |
| 162Sistema | UDP | SNMP-TRAP | Alertas (traps) que os equipamentos enviam ao sistema de monitoramento. Serviços de rede |
| 179Sistema | TCP | BGP | Troca de rotas entre roteadores e sistemas autônomos. Serviços de rede |
| 389Sistema | TCP/UDP | LDAPSem criptografia | Consultas de diretório (Active Directory, OpenLDAP) sem TLS. Diretório e autenticação |
| 443Sistema | TCP/UDP | HTTPS | Web criptografada com TLS; por UDP é usada pelo HTTP/3 sobre QUIC. Web e desenvolvimento |
| 445Sistema | TCP | SMB | Pastas e impressoras compartilhadas do Windows; nunca deveria ser exposta à Internet. Arquivos |
| 464Sistema | TCP/UDP | kpasswd | Troca de senhas do Kerberos. Diretório e autenticação |
| 465Sistema | TCP | SMTPS | Envio de e-mail com TLS implícito, recomendado pela RFC 8314. E-mail |
| 500Sistema | UDP | IKE | Negociação de chaves das VPN IPsec. VPN e proxies |
| 514Sistema | UDP | SyslogSem criptografia | Envio de logs a um servidor syslog, sem criptografia nem confirmação de entrega. Serviços de rede |
| 520Sistema | UDP | RIP | Protocolo de roteamento RIP em redes pequenas. Serviços de rede |
| 546Sistema | UDP | DHCPv6 | Cliente DHCPv6. Serviços de rede |
| 547Sistema | UDP | DHCPv6 | Servidor DHCPv6. Serviços de rede |
| 548Sistema | TCP | AFP | Compartilhamento de arquivos da Apple (AFP), substituído pelo SMB no macOS. Arquivos |
| 554Sistema | TCP/UDP | RTSP | Controle de streaming de vídeo, típico de câmeras IP. Voz, vídeo e mensagens |
| 587Sistema | TCP | Submission | Envio de e-mail autenticado a partir de clientes e aplicativos, com STARTTLS. E-mail |
| 631Sistema | TCP/UDP | IPP | Impressão em rede (IPP) e a interface web do CUPS. Serviços de rede |
| 636Sistema | TCP | LDAPS | LDAP criptografado com TLS. Diretório e autenticação |
| 853Sistema | TCP/UDP | DoT / DoQ | DNS criptografado: DNS over TLS por TCP e DNS over QUIC por UDP. Serviços de rede |
| 873Sistema | TCP | rsync | Daemon do rsync para sincronizar arquivos entre servidores. Arquivos |
| 989Sistema | TCP | FTPS-DATA | Canal de dados do FTP com TLS implícito. Arquivos |
| 990Sistema | TCP | FTPS | Controle do FTP com TLS implícito. Arquivos |
| 993Sistema | TCP | IMAPS | IMAP criptografado com TLS; o que os clientes de e-mail atuais usam. E-mail |
| 995Sistema | TCP | POP3S | POP3 criptografado com TLS. E-mail |
| 1080Registrada | TCP | SOCKS | Proxy SOCKS; é a porta normalmente escolhida para um túnel dinâmico com ssh -D. VPN e proxies |
| 1194Registrada | UDP | OpenVPN | VPN OpenVPN; também pode funcionar por TCP. VPN e proxies |
| 1433Registrada | TCP | MS SQL Server | Mecanismo de banco de dados Microsoft SQL Server. Bancos de dados |
| 1434Registrada | UDP | SQL Browser | Serviço que informa a porta das instâncias nomeadas do SQL Server. Bancos de dados |
| 1521Registrada | TCP | Oracle | Listener do Oracle Database. Bancos de dados |
| 1701Registrada | UDP | L2TP | Túneis L2TP, normalmente combinados com IPsec. VPN e proxies |
| 1723Registrada | TCP | PPTPSem criptografia | VPN PPTP, obsoleta: sua autenticação é considerada quebrada desde 2012. VPN e proxies |
| 1812Registrada | UDP | RADIUS | Autenticação RADIUS para Wi-Fi corporativo (802.1X) e VPN. Diretório e autenticação |
| 1813Registrada | UDP | RADIUS-ACCT | Registro de uso (accounting) do RADIUS. Diretório e autenticação |
| 1883Registrada | TCP | MQTTSem criptografia | Mensagens IoT com MQTT sem criptografia; a versão com TLS usa a 8883. Voz, vídeo e mensagens |
| 1900Registrada | UDP | SSDP | Descoberta UPnP de dispositivos na rede local. Serviços de rede |
| 1935Registrada | TCP | RTMP | Envio de transmissões ao vivo para plataformas como YouTube ou Twitch. Voz, vídeo e mensagens |
| 2049Registrada | TCP/UDP | NFS | Sistema de arquivos em rede NFS. Arquivos |
| 2181Registrada | TCP | ZooKeeper | Coordenação de clusters com Apache ZooKeeper. Contêineres e DevOps |
| 2222Registrada | TCP | SSH (alt) | Porta alternativa comum para SSH; não é oficial. Acesso remoto |
| 2375Registrada | TCP | Docker APISem criptografia | API do Docker sem TLS: expô-la equivale a dar acesso root ao host. Contêineres e DevOps |
| 2376Registrada | TCP | Docker API (TLS) | API do Docker protegida com TLS mútuo. Contêineres e DevOps |
| 2379Registrada | TCP | etcd | API de clientes do etcd, o banco de dados de estado do Kubernetes. Contêineres e DevOps |
| 2380Registrada | TCP | etcd peer | Comunicação entre os nós de um cluster etcd. Contêineres e DevOps |
| 2525Registrada | TCP | SMTP (alt) | Alternativa não oficial à 587 oferecida por serviços de envio quando o provedor bloqueia portas. E-mail |
| 3000Registrada | TCP | Node.js / Grafana | Servidores de desenvolvimento Node.js e a interface web do Grafana. Web e desenvolvimento |
| 3128Registrada | TCP | Squid | Proxy HTTP Squid. VPN e proxies |
| 3260Registrada | TCP | iSCSI | Discos remotos pela rede com iSCSI. Arquivos |
| 3268Registrada | TCP | Global Catalog | Catálogo global do Active Directory para buscas em toda a floresta. Diretório e autenticação |
| 3269Registrada | TCP | Global Catalog (TLS) | Catálogo global do Active Directory com TLS. Diretório e autenticação |
| 3306Registrada | TCP | MySQL | Bancos de dados MySQL e MariaDB. Bancos de dados |
| 3389Registrada | TCP/UDP | RDP | Área de Trabalho Remota do Windows; alvo frequente de ataques se exposta. Acesso remoto |
| 3478Registrada | TCP/UDP | STUN / TURN | Atravessar NAT em videochamadas WebRTC. Voz, vídeo e mensagens |
| 4200Registrada | TCP | Angular CLI | Servidor de desenvolvimento do Angular (ng serve). Web e desenvolvimento |
| 4222Registrada | TCP | NATS | Mensagens entre microsserviços com NATS. Contêineres e DevOps |
| 4500Registrada | UDP | IPsec NAT-T | IPsec encapsulado em UDP para atravessar NAT. VPN e proxies |
| 5000Registrada | TCP | Flask / Registry | Flask e o registro do Docker por padrão; no macOS é ocupada pelo receptor AirPlay. Contêineres e DevOps |
| 5044Registrada | TCP | Logstash Beats | Entrada do Logstash para os agentes Beats. Contêineres e DevOps |
| 5060Registrada | TCP/UDP | SIP | Sinalização de telefonia IP sem criptografia. Voz, vídeo e mensagens |
| 5061Registrada | TCP | SIPS | Sinalização de telefonia IP com TLS. Voz, vídeo e mensagens |
| 5173Registrada | TCP | Vite | Servidor de desenvolvimento do Vite. Web e desenvolvimento |
| 5222Registrada | TCP | XMPP | Conexão de clientes de mensagens XMPP (Jabber). Voz, vídeo e mensagens |
| 5269Registrada | TCP | XMPP S2S | Federação entre servidores XMPP. Voz, vídeo e mensagens |
| 5349Registrada | TCP | TURN (TLS) | STUN e TURN sobre TLS. Voz, vídeo e mensagens |
| 5353Registrada | UDP | mDNS | DNS multicast (Bonjour) para descobrir dispositivos sem servidor DNS. Serviços de rede |
| 5355Registrada | UDP | LLMNR | Resolução de nomes local do Windows; convém desativá-la pelo risco de falsificação. Serviços de rede |
| 5432Registrada | TCP | PostgreSQL | Banco de dados PostgreSQL. Bancos de dados |
| 5601Registrada | TCP | Kibana | Interface web do Kibana. Contêineres e DevOps |
| 5672Registrada | TCP | AMQP | Filas de mensagens AMQP, como o RabbitMQ. Contêineres e DevOps |
| 5683Registrada | UDP | CoAP | Protocolo CoAP para dispositivos IoT com poucos recursos. Voz, vídeo e mensagens |
| 5900Registrada | TCP | VNC | Área de trabalho remota VNC; cada tela adicional soma um. Acesso remoto |
| 5938Registrada | TCP | TeamViewer | Conexões do TeamViewer. Acesso remoto |
| 5984Registrada | TCP | CouchDB | API HTTP do Apache CouchDB. Bancos de dados |
| 5985Registrada | TCP | WinRM | Administração remota do Windows (PowerShell Remoting) por HTTP. Acesso remoto |
| 5986Registrada | TCP | WinRM (HTTPS) | Administração remota do Windows por HTTPS. Acesso remoto |
| 6000Registrada | TCP | X11 | Sistema de janelas X11 em rede; hoje é usado via túnel SSH. Acesso remoto |
| 6379Registrada | TCP | Redis | Banco de dados em memória Redis e Valkey. Bancos de dados |
| 6443Registrada | TCP | Kubernetes API | API server do Kubernetes, ao qual o kubectl se conecta. Contêineres e DevOps |
| 6514Registrada | TCP | Syslog (TLS) | Syslog sobre TLS. Serviços de rede |
| 6667Registrada | TCP | IRCSem criptografia | Chat IRC sem criptografia; com TLS usa-se a 6697. Voz, vídeo e mensagens |
| 7474Registrada | TCP | Neo4j | Interface HTTP do banco de grafos Neo4j; o protocolo Bolt usa a 7687. Bancos de dados |
| 8000Registrada | TCP | HTTP (dev) | Servidores de desenvolvimento como Django ou python -m http.server. Web e desenvolvimento |
| 8080Registrada | TCP | HTTP (alt) | HTTP alternativo de proxies e servidores de aplicação como Tomcat ou Jenkins. Web e desenvolvimento |
| 8081Registrada | TCP | HTTP (alt) | Outro HTTP alternativo; usado por padrão pelo Nexus Repository. Web e desenvolvimento |
| 8086Registrada | TCP | InfluxDB | API HTTP do banco de séries temporais InfluxDB. Bancos de dados |
| 8123Registrada | TCP | ClickHouse / Home Assistant | Interface HTTP do ClickHouse; também a interface web do Home Assistant. Bancos de dados |
| 8200Registrada | TCP | Vault | API do HashiCorp Vault para gerenciar segredos. Contêineres e DevOps |
| 8443Registrada | TCP | HTTPS (alt) | HTTPS alternativo de painéis de administração e servidores de aplicação. Web e desenvolvimento |
| 8500Registrada | TCP | Consul | API HTTP e interface web do HashiCorp Consul. Contêineres e DevOps |
| 8883Registrada | TCP | MQTT (TLS) | MQTT criptografado com TLS. Voz, vídeo e mensagens |
| 8888Registrada | TCP | Jupyter | Jupyter Notebook e JupyterLab. Web e desenvolvimento |
| 9000Registrada | TCP | PHP-FPM | PHP-FPM atrás do Nginx; também usada por ClickHouse, SonarQube e Portainer. Web e desenvolvimento |
| 9042Registrada | TCP | Cassandra | Protocolo CQL do Apache Cassandra e ScyllaDB. Bancos de dados |
| 9050Registrada | TCP | Tor SOCKS | Proxy SOCKS do cliente Tor. VPN e proxies |
| 9090Registrada | TCP | Prometheus | Servidor de métricas Prometheus. Contêineres e DevOps |
| 9092Registrada | TCP | Kafka | Brokers do Apache Kafka. Contêineres e DevOps |
| 9100Registrada | TCP | JetDirect / node_exporter | Impressão direta RAW em impressoras de rede; também o node_exporter do Prometheus. Serviços de rede |
| 9200Registrada | TCP | Elasticsearch | API REST do Elasticsearch e OpenSearch. Bancos de dados |
| 9300Registrada | TCP | Elasticsearch transport | Comunicação entre os nós de um cluster Elasticsearch. Bancos de dados |
| 9418Registrada | TCP | GitSem criptografia | Protocolo git:// somente leitura, sem autenticação nem criptografia. Contêineres e DevOps |
| 10250Registrada | TCP | kubelet | API do kubelet em cada nó do Kubernetes. Contêineres e DevOps |
| 11211Registrada | TCP/UDP | Memcached | Cache Memcached; por UDP foi abusada em ataques de amplificação. Bancos de dados |
| 11434Registrada | TCP | Ollama | API local do Ollama para executar modelos de linguagem. Contêineres e DevOps |
| 15672Registrada | TCP | RabbitMQ UI | Interface web de administração do RabbitMQ. Contêineres e DevOps |
| 19132Registrada | UDP | Minecraft Bedrock | Servidores de Minecraft Bedrock Edition. Jogos |
| 25565Registrada | TCP | Minecraft | Servidores de Minecraft Java Edition. Jogos |
| 27015Registrada | TCP/UDP | Steam / Source | Servidores de jogos com motor Source e Steam, como Counter-Strike. Jogos |
| 27017Registrada | TCP | MongoDB | Banco de dados MongoDB. Bancos de dados |
| 32400Registrada | TCP | Plex | Servidor de mídia Plex. Voz, vídeo e mensagens |
| 50000Dinâmica | TCP | Db2 / Jenkins agent | IBM Db2 por padrão; também a conexão dos agentes do Jenkins. Bancos de dados |
| 51820Dinâmica | UDP | WireGuard | Porta comum do WireGuard; não tem uma oficial e pode ser alterada. VPN e proxies |
Como funciona
Uma porta é um número de 16 bits, de 0 a 65535, que permite que um mesmo IP atenda vários serviços ao mesmo tempo: o sistema operacional entrega cada pacote ao programa que escuta na porta de destino. TCP e UDP têm cada um seu próprio conjunto de portas, então 53/TCP e 53/UDP são duas portas diferentes, mesmo que o mesmo serviço use as duas.
A IANA divide o intervalo em três partes (RFC 6335). De 0 a 1023 ficam as portas de sistema, atribuídas aos protocolos clássicos, que no Linux, por padrão, só um processo com privilégios pode abrir. De 1024 a 49151, as registradas, que os aplicativos solicitam à IANA. De 49152 a 65535, as dinâmicas, que o sistema atribui temporariamente ao lado cliente de cada conexão.
A tabela reúne as portas que um administrador ou desenvolvedor encontra na prática, incluindo algumas que não são oficiais mas que todo mundo usa, como a 8080, a 3000 ou a 51820 do WireGuard. Uma porta indica o que costuma haver, não o que há: qualquer serviço pode escutar em qualquer número, então para saber o que responde em uma máquina é preciso perguntar à própria máquina.
Exemplos
443/UDPHTTP/3 · QUICDurante anos a 443 foi só TCP. O HTTP/3 roda sobre QUIC, que usa UDP, então um firewall que só deixa passar 443/TCP obriga o navegador a voltar ao HTTP/2.ss -tulpn | grep :8080tcp LISTEN 0 100 *:8080 *:* users:(("java",pid=2314,fd=45))No Linux, o ss mostra qual processo escuta em cada porta. No Windows o equivalente é netstat -ano, que dá o PID, ou Get-NetTCPConnection no PowerShell; no macOS, lsof -i :8080.sysctl net.ipv4.ip_local_port_range32768 60999O Linux atribui as portas efêmeras do lado cliente nesse intervalo por padrão, não no 49152-65535 recomendado pela IANA e usado pelo Windows. Em um proxy ou balanceador com muitas conexões de saída, esse intervalo pode ficar curto.Casos de uso
- Montar as regras de um firewall ou de um grupo de segurança na nuvem sabendo o que cada serviço abre.
- Interpretar o resultado de uma varredura de portas da sua própria rede.
- Detectar serviços expostos que não deveriam estar, como SMB, RDP, Redis ou a API do Docker.
- Escolher uma porta para um serviço novo sem conflitar com uma conhecida.
- Entender um erro de "porta em uso" ao subir um servidor de desenvolvimento ou um contêiner.
- Identificar quais protocolos da rede ainda trafegam sem criptografia.
Perguntas frequentes
Qual é a diferença entre uma porta TCP e uma UDP?
O TCP estabelece uma conexão, garante que os dados cheguem completos e em ordem e reenvia o que se perde; é usado pela web, pelo e-mail e pelo SSH. O UDP envia pacotes avulsos sem confirmação, com menos latência; é usado por DNS, voz, jogos e QUIC. São espaços de números independentes: abrir 53/TCP em um firewall não abre 53/UDP.
Como sei qual programa está usando uma porta?
No Linux, ss -tulpn lista as portas em escuta com o processo que as abriu. No Windows, netstat -ano mostra o PID, que depois se procura no Gerenciador de Tarefas, ou Get-NetTCPConnection -LocalPort 8080 no PowerShell. No macOS e no Linux também serve lsof -i :8080. Se o comando não mostrar o processo, execute-o com privilégios de administrador.
Mudar a porta de um serviço o deixa mais seguro?
Pouco. Mover o SSH da 22 para a 2222 reduz o ruído dos bots que testam senhas na porta padrão, mas uma varredura completa encontra o serviço em segundos. A proteção real está em autenticar com chaves, limitar quais IPs podem se conectar e não expor à Internet o que não precisa.
Quais portas nunca deveriam ficar abertas para a Internet?
Os de administração e os de bancos de dados: SMB (445), RDP (3389), Telnet (23), bancos como MySQL, PostgreSQL, Redis ou MongoDB, a API do Docker (2375) e o kubelet (10250). São os mais procurados pelos scanners automáticos. Se for preciso acessar de fora, o correto é uma VPN ou um túnel SSH.
Por que um servidor de desenvolvimento usa a 8080 ou a 3000 e não a 80?
Porque no Linux, por padrão, só o root pode abrir portas abaixo de 1024, e não convém rodar um servidor de desenvolvimento com privilégios. Por isso cada ferramenta escolheu um número alto: 8080 os servidores Java, 3000 o Node.js, 4200 o Angular, 5173 o Vite, 8000 o Django. Em produção, um proxy como o Nginx atende a 80 e a 443 e encaminha para essas portas internas.