Portas TCP e UDP
Referência das portas TCP e UDP mais usadas em servidores, redes e desenvolvimento: qual serviço escuta em cada uma, por qual protocolo de transporte e quais trafegam sem criptografia. Busque por número ou pelo nome do serviço.

130 de 130 portas

PortaProtocoloServiçoUso
20SistemaTCPFTP-DATASem criptografia Canal de dados do FTP em modo ativo. Arquivos
21SistemaTCPFTPSem criptografia Controle do FTP: usuário, senha e comandos trafegam sem criptografia. Arquivos
22SistemaTCPSSH Acesso remoto criptografado; também usado por SFTP, SCP e Git via SSH. Acesso remoto
23SistemaTCPTelnetSem criptografia Terminal remoto sem criptografia; hoje só em equipamentos de rede antigos. Acesso remoto
25SistemaTCPSMTP Entrega de e-mail entre servidores; muitos provedores o bloqueiam para saída. E-mail
49SistemaTCPTACACS+ Autenticação e autorização de administradores em equipamentos de rede. Diretório e autenticação
53SistemaTCP/UDPDNS Resolução de nomes; TCP para respostas grandes e transferências de zona. Serviços de rede
67SistemaUDPDHCP Servidor DHCP: atribui endereços IP na rede local. Serviços de rede
68SistemaUDPDHCP Cliente DHCP: recebe o endereço IP atribuído. Serviços de rede
69SistemaUDPTFTPSem criptografia Transferência sem autenticação, para boot pela rede (PXE) e firmware. Arquivos
80SistemaTCPHTTPSem criptografia Web sem criptografia; hoje quase sempre redireciona para HTTPS. Web e desenvolvimento
88SistemaTCP/UDPKerberos Autenticação Kerberos, a base do login no Active Directory. Diretório e autenticação
110SistemaTCPPOP3Sem criptografia Download de e-mail sem criptografia; a versão segura usa a 995. E-mail
111SistemaTCP/UDPrpcbind Mapeador de portas RPC do Unix, necessário para o NFS v3. Serviços de rede
123SistemaUDPNTP Sincronização da hora com servidores de tempo. Serviços de rede
135SistemaTCPMS-RPC Mapeador de endpoints RPC do Windows, usado pelo DCOM e WMI. Diretório e autenticação
137SistemaUDPNetBIOS-NS Serviço de nomes NetBIOS de redes Windows antigas. Arquivos
138SistemaUDPNetBIOS-DGM Datagramas NetBIOS para o anúncio de computadores na rede. Arquivos
139SistemaTCPNetBIOS-SSN Sessões NetBIOS; pastas compartilhadas SMB sobre NetBIOS. Arquivos
143SistemaTCPIMAPSem criptografia Acesso a caixas de e-mail sem criptografia; a versão segura usa a 993. E-mail
161SistemaUDPSNMPSem criptografia Consultas de monitoramento a equipamentos de rede; v1 e v2c não criptografam. Serviços de rede
162SistemaUDPSNMP-TRAP Alertas (traps) que os equipamentos enviam ao sistema de monitoramento. Serviços de rede
179SistemaTCPBGP Troca de rotas entre roteadores e sistemas autônomos. Serviços de rede
389SistemaTCP/UDPLDAPSem criptografia Consultas de diretório (Active Directory, OpenLDAP) sem TLS. Diretório e autenticação
443SistemaTCP/UDPHTTPS Web criptografada com TLS; por UDP é usada pelo HTTP/3 sobre QUIC. Web e desenvolvimento
445SistemaTCPSMB Pastas e impressoras compartilhadas do Windows; nunca deveria ser exposta à Internet. Arquivos
464SistemaTCP/UDPkpasswd Troca de senhas do Kerberos. Diretório e autenticação
465SistemaTCPSMTPS Envio de e-mail com TLS implícito, recomendado pela RFC 8314. E-mail
500SistemaUDPIKE Negociação de chaves das VPN IPsec. VPN e proxies
514SistemaUDPSyslogSem criptografia Envio de logs a um servidor syslog, sem criptografia nem confirmação de entrega. Serviços de rede
520SistemaUDPRIP Protocolo de roteamento RIP em redes pequenas. Serviços de rede
546SistemaUDPDHCPv6 Cliente DHCPv6. Serviços de rede
547SistemaUDPDHCPv6 Servidor DHCPv6. Serviços de rede
548SistemaTCPAFP Compartilhamento de arquivos da Apple (AFP), substituído pelo SMB no macOS. Arquivos
554SistemaTCP/UDPRTSP Controle de streaming de vídeo, típico de câmeras IP. Voz, vídeo e mensagens
587SistemaTCPSubmission Envio de e-mail autenticado a partir de clientes e aplicativos, com STARTTLS. E-mail
631SistemaTCP/UDPIPP Impressão em rede (IPP) e a interface web do CUPS. Serviços de rede
636SistemaTCPLDAPS LDAP criptografado com TLS. Diretório e autenticação
853SistemaTCP/UDPDoT / DoQ DNS criptografado: DNS over TLS por TCP e DNS over QUIC por UDP. Serviços de rede
873SistemaTCPrsync Daemon do rsync para sincronizar arquivos entre servidores. Arquivos
989SistemaTCPFTPS-DATA Canal de dados do FTP com TLS implícito. Arquivos
990SistemaTCPFTPS Controle do FTP com TLS implícito. Arquivos
993SistemaTCPIMAPS IMAP criptografado com TLS; o que os clientes de e-mail atuais usam. E-mail
995SistemaTCPPOP3S POP3 criptografado com TLS. E-mail
1080RegistradaTCPSOCKS Proxy SOCKS; é a porta normalmente escolhida para um túnel dinâmico com ssh -D. VPN e proxies
1194RegistradaUDPOpenVPN VPN OpenVPN; também pode funcionar por TCP. VPN e proxies
1433RegistradaTCPMS SQL Server Mecanismo de banco de dados Microsoft SQL Server. Bancos de dados
1434RegistradaUDPSQL Browser Serviço que informa a porta das instâncias nomeadas do SQL Server. Bancos de dados
1521RegistradaTCPOracle Listener do Oracle Database. Bancos de dados
1701RegistradaUDPL2TP Túneis L2TP, normalmente combinados com IPsec. VPN e proxies
1723RegistradaTCPPPTPSem criptografia VPN PPTP, obsoleta: sua autenticação é considerada quebrada desde 2012. VPN e proxies
1812RegistradaUDPRADIUS Autenticação RADIUS para Wi-Fi corporativo (802.1X) e VPN. Diretório e autenticação
1813RegistradaUDPRADIUS-ACCT Registro de uso (accounting) do RADIUS. Diretório e autenticação
1883RegistradaTCPMQTTSem criptografia Mensagens IoT com MQTT sem criptografia; a versão com TLS usa a 8883. Voz, vídeo e mensagens
1900RegistradaUDPSSDP Descoberta UPnP de dispositivos na rede local. Serviços de rede
1935RegistradaTCPRTMP Envio de transmissões ao vivo para plataformas como YouTube ou Twitch. Voz, vídeo e mensagens
2049RegistradaTCP/UDPNFS Sistema de arquivos em rede NFS. Arquivos
2181RegistradaTCPZooKeeper Coordenação de clusters com Apache ZooKeeper. Contêineres e DevOps
2222RegistradaTCPSSH (alt) Porta alternativa comum para SSH; não é oficial. Acesso remoto
2375RegistradaTCPDocker APISem criptografia API do Docker sem TLS: expô-la equivale a dar acesso root ao host. Contêineres e DevOps
2376RegistradaTCPDocker API (TLS) API do Docker protegida com TLS mútuo. Contêineres e DevOps
2379RegistradaTCPetcd API de clientes do etcd, o banco de dados de estado do Kubernetes. Contêineres e DevOps
2380RegistradaTCPetcd peer Comunicação entre os nós de um cluster etcd. Contêineres e DevOps
2525RegistradaTCPSMTP (alt) Alternativa não oficial à 587 oferecida por serviços de envio quando o provedor bloqueia portas. E-mail
3000RegistradaTCPNode.js / Grafana Servidores de desenvolvimento Node.js e a interface web do Grafana. Web e desenvolvimento
3128RegistradaTCPSquid Proxy HTTP Squid. VPN e proxies
3260RegistradaTCPiSCSI Discos remotos pela rede com iSCSI. Arquivos
3268RegistradaTCPGlobal Catalog Catálogo global do Active Directory para buscas em toda a floresta. Diretório e autenticação
3269RegistradaTCPGlobal Catalog (TLS) Catálogo global do Active Directory com TLS. Diretório e autenticação
3306RegistradaTCPMySQL Bancos de dados MySQL e MariaDB. Bancos de dados
3389RegistradaTCP/UDPRDP Área de Trabalho Remota do Windows; alvo frequente de ataques se exposta. Acesso remoto
3478RegistradaTCP/UDPSTUN / TURN Atravessar NAT em videochamadas WebRTC. Voz, vídeo e mensagens
4200RegistradaTCPAngular CLI Servidor de desenvolvimento do Angular (ng serve). Web e desenvolvimento
4222RegistradaTCPNATS Mensagens entre microsserviços com NATS. Contêineres e DevOps
4500RegistradaUDPIPsec NAT-T IPsec encapsulado em UDP para atravessar NAT. VPN e proxies
5000RegistradaTCPFlask / Registry Flask e o registro do Docker por padrão; no macOS é ocupada pelo receptor AirPlay. Contêineres e DevOps
5044RegistradaTCPLogstash Beats Entrada do Logstash para os agentes Beats. Contêineres e DevOps
5060RegistradaTCP/UDPSIP Sinalização de telefonia IP sem criptografia. Voz, vídeo e mensagens
5061RegistradaTCPSIPS Sinalização de telefonia IP com TLS. Voz, vídeo e mensagens
5173RegistradaTCPVite Servidor de desenvolvimento do Vite. Web e desenvolvimento
5222RegistradaTCPXMPP Conexão de clientes de mensagens XMPP (Jabber). Voz, vídeo e mensagens
5269RegistradaTCPXMPP S2S Federação entre servidores XMPP. Voz, vídeo e mensagens
5349RegistradaTCPTURN (TLS) STUN e TURN sobre TLS. Voz, vídeo e mensagens
5353RegistradaUDPmDNS DNS multicast (Bonjour) para descobrir dispositivos sem servidor DNS. Serviços de rede
5355RegistradaUDPLLMNR Resolução de nomes local do Windows; convém desativá-la pelo risco de falsificação. Serviços de rede
5432RegistradaTCPPostgreSQL Banco de dados PostgreSQL. Bancos de dados
5601RegistradaTCPKibana Interface web do Kibana. Contêineres e DevOps
5672RegistradaTCPAMQP Filas de mensagens AMQP, como o RabbitMQ. Contêineres e DevOps
5683RegistradaUDPCoAP Protocolo CoAP para dispositivos IoT com poucos recursos. Voz, vídeo e mensagens
5900RegistradaTCPVNC Área de trabalho remota VNC; cada tela adicional soma um. Acesso remoto
5938RegistradaTCPTeamViewer Conexões do TeamViewer. Acesso remoto
5984RegistradaTCPCouchDB API HTTP do Apache CouchDB. Bancos de dados
5985RegistradaTCPWinRM Administração remota do Windows (PowerShell Remoting) por HTTP. Acesso remoto
5986RegistradaTCPWinRM (HTTPS) Administração remota do Windows por HTTPS. Acesso remoto
6000RegistradaTCPX11 Sistema de janelas X11 em rede; hoje é usado via túnel SSH. Acesso remoto
6379RegistradaTCPRedis Banco de dados em memória Redis e Valkey. Bancos de dados
6443RegistradaTCPKubernetes API API server do Kubernetes, ao qual o kubectl se conecta. Contêineres e DevOps
6514RegistradaTCPSyslog (TLS) Syslog sobre TLS. Serviços de rede
6667RegistradaTCPIRCSem criptografia Chat IRC sem criptografia; com TLS usa-se a 6697. Voz, vídeo e mensagens
7474RegistradaTCPNeo4j Interface HTTP do banco de grafos Neo4j; o protocolo Bolt usa a 7687. Bancos de dados
8000RegistradaTCPHTTP (dev) Servidores de desenvolvimento como Django ou python -m http.server. Web e desenvolvimento
8080RegistradaTCPHTTP (alt) HTTP alternativo de proxies e servidores de aplicação como Tomcat ou Jenkins. Web e desenvolvimento
8081RegistradaTCPHTTP (alt) Outro HTTP alternativo; usado por padrão pelo Nexus Repository. Web e desenvolvimento
8086RegistradaTCPInfluxDB API HTTP do banco de séries temporais InfluxDB. Bancos de dados
8123RegistradaTCPClickHouse / Home Assistant Interface HTTP do ClickHouse; também a interface web do Home Assistant. Bancos de dados
8200RegistradaTCPVault API do HashiCorp Vault para gerenciar segredos. Contêineres e DevOps
8443RegistradaTCPHTTPS (alt) HTTPS alternativo de painéis de administração e servidores de aplicação. Web e desenvolvimento
8500RegistradaTCPConsul API HTTP e interface web do HashiCorp Consul. Contêineres e DevOps
8883RegistradaTCPMQTT (TLS) MQTT criptografado com TLS. Voz, vídeo e mensagens
8888RegistradaTCPJupyter Jupyter Notebook e JupyterLab. Web e desenvolvimento
9000RegistradaTCPPHP-FPM PHP-FPM atrás do Nginx; também usada por ClickHouse, SonarQube e Portainer. Web e desenvolvimento
9042RegistradaTCPCassandra Protocolo CQL do Apache Cassandra e ScyllaDB. Bancos de dados
9050RegistradaTCPTor SOCKS Proxy SOCKS do cliente Tor. VPN e proxies
9090RegistradaTCPPrometheus Servidor de métricas Prometheus. Contêineres e DevOps
9092RegistradaTCPKafka Brokers do Apache Kafka. Contêineres e DevOps
9100RegistradaTCPJetDirect / node_exporter Impressão direta RAW em impressoras de rede; também o node_exporter do Prometheus. Serviços de rede
9200RegistradaTCPElasticsearch API REST do Elasticsearch e OpenSearch. Bancos de dados
9300RegistradaTCPElasticsearch transport Comunicação entre os nós de um cluster Elasticsearch. Bancos de dados
9418RegistradaTCPGitSem criptografia Protocolo git:// somente leitura, sem autenticação nem criptografia. Contêineres e DevOps
10250RegistradaTCPkubelet API do kubelet em cada nó do Kubernetes. Contêineres e DevOps
11211RegistradaTCP/UDPMemcached Cache Memcached; por UDP foi abusada em ataques de amplificação. Bancos de dados
11434RegistradaTCPOllama API local do Ollama para executar modelos de linguagem. Contêineres e DevOps
15672RegistradaTCPRabbitMQ UI Interface web de administração do RabbitMQ. Contêineres e DevOps
19132RegistradaUDPMinecraft Bedrock Servidores de Minecraft Bedrock Edition. Jogos
25565RegistradaTCPMinecraft Servidores de Minecraft Java Edition. Jogos
27015RegistradaTCP/UDPSteam / Source Servidores de jogos com motor Source e Steam, como Counter-Strike. Jogos
27017RegistradaTCPMongoDB Banco de dados MongoDB. Bancos de dados
32400RegistradaTCPPlex Servidor de mídia Plex. Voz, vídeo e mensagens
50000DinâmicaTCPDb2 / Jenkins agent IBM Db2 por padrão; também a conexão dos agentes do Jenkins. Bancos de dados
51820DinâmicaUDPWireGuard Porta comum do WireGuard; não tem uma oficial e pode ser alterada. VPN e proxies

Como funciona

Uma porta é um número de 16 bits, de 0 a 65535, que permite que um mesmo IP atenda vários serviços ao mesmo tempo: o sistema operacional entrega cada pacote ao programa que escuta na porta de destino. TCP e UDP têm cada um seu próprio conjunto de portas, então 53/TCP e 53/UDP são duas portas diferentes, mesmo que o mesmo serviço use as duas.

A IANA divide o intervalo em três partes (RFC 6335). De 0 a 1023 ficam as portas de sistema, atribuídas aos protocolos clássicos, que no Linux, por padrão, só um processo com privilégios pode abrir. De 1024 a 49151, as registradas, que os aplicativos solicitam à IANA. De 49152 a 65535, as dinâmicas, que o sistema atribui temporariamente ao lado cliente de cada conexão.

A tabela reúne as portas que um administrador ou desenvolvedor encontra na prática, incluindo algumas que não são oficiais mas que todo mundo usa, como a 8080, a 3000 ou a 51820 do WireGuard. Uma porta indica o que costuma haver, não o que há: qualquer serviço pode escutar em qualquer número, então para saber o que responde em uma máquina é preciso perguntar à própria máquina.

Exemplos

443/UDPHTTP/3 · QUICDurante anos a 443 foi só TCP. O HTTP/3 roda sobre QUIC, que usa UDP, então um firewall que só deixa passar 443/TCP obriga o navegador a voltar ao HTTP/2.
ss -tulpn | grep :8080tcp LISTEN 0 100 *:8080 *:* users:(("java",pid=2314,fd=45))No Linux, o ss mostra qual processo escuta em cada porta. No Windows o equivalente é netstat -ano, que dá o PID, ou Get-NetTCPConnection no PowerShell; no macOS, lsof -i :8080.
sysctl net.ipv4.ip_local_port_range32768 60999O Linux atribui as portas efêmeras do lado cliente nesse intervalo por padrão, não no 49152-65535 recomendado pela IANA e usado pelo Windows. Em um proxy ou balanceador com muitas conexões de saída, esse intervalo pode ficar curto.

Casos de uso

  • Montar as regras de um firewall ou de um grupo de segurança na nuvem sabendo o que cada serviço abre.
  • Interpretar o resultado de uma varredura de portas da sua própria rede.
  • Detectar serviços expostos que não deveriam estar, como SMB, RDP, Redis ou a API do Docker.
  • Escolher uma porta para um serviço novo sem conflitar com uma conhecida.
  • Entender um erro de "porta em uso" ao subir um servidor de desenvolvimento ou um contêiner.
  • Identificar quais protocolos da rede ainda trafegam sem criptografia.

Perguntas frequentes

Qual é a diferença entre uma porta TCP e uma UDP?

O TCP estabelece uma conexão, garante que os dados cheguem completos e em ordem e reenvia o que se perde; é usado pela web, pelo e-mail e pelo SSH. O UDP envia pacotes avulsos sem confirmação, com menos latência; é usado por DNS, voz, jogos e QUIC. São espaços de números independentes: abrir 53/TCP em um firewall não abre 53/UDP.

Como sei qual programa está usando uma porta?

No Linux, ss -tulpn lista as portas em escuta com o processo que as abriu. No Windows, netstat -ano mostra o PID, que depois se procura no Gerenciador de Tarefas, ou Get-NetTCPConnection -LocalPort 8080 no PowerShell. No macOS e no Linux também serve lsof -i :8080. Se o comando não mostrar o processo, execute-o com privilégios de administrador.

Mudar a porta de um serviço o deixa mais seguro?

Pouco. Mover o SSH da 22 para a 2222 reduz o ruído dos bots que testam senhas na porta padrão, mas uma varredura completa encontra o serviço em segundos. A proteção real está em autenticar com chaves, limitar quais IPs podem se conectar e não expor à Internet o que não precisa.

Quais portas nunca deveriam ficar abertas para a Internet?

Os de administração e os de bancos de dados: SMB (445), RDP (3389), Telnet (23), bancos como MySQL, PostgreSQL, Redis ou MongoDB, a API do Docker (2375) e o kubelet (10250). São os mais procurados pelos scanners automáticos. Se for preciso acessar de fora, o correto é uma VPN ou um túnel SSH.

Por que um servidor de desenvolvimento usa a 8080 ou a 3000 e não a 80?

Porque no Linux, por padrão, só o root pode abrir portas abaixo de 1024, e não convém rodar um servidor de desenvolvimento com privilégios. Por isso cada ferramenta escolheu um número alto: 8080 os servidores Java, 3000 o Node.js, 4200 o Angular, 5173 o Vite, 8000 o Django. Em produção, um proxy como o Nginx atende a 80 e a 443 e encaminha para essas portas internas.