Porta
Serviço
Observação
22
SSH
Restrinja por origem; prefira bastion
53
DNS
UDP e TCP (respostas grandes usam TCP)
80
HTTP
Redirecione para 443
443
HTTPS
TLS; HTTP/2 e HTTP/3 (QUIC, UDP)
8080 / 8000
HTTP alternativo
Padrão de aplicação em container
8443
HTTPS alternativo
—
3000
Aplicação de desenvolvimento, Grafana
—
9000
Aplicação diversa, MinIO, SonarQube
—
Porta
Serviço
3306
MySQL / MariaDB
5432
PostgreSQL
1433
SQL Server
1521
Oracle
27017
MongoDB
5984
CouchDB
9042
Cassandra
8123 / 9000
ClickHouse (HTTP / nativo)
6379
Redis / Valkey
11211
Memcached
Nenhuma dessas deve estar acessível pela internet. Se ss -tulpn mostra uma delas em
0.0.0.0 num host público, isso é um incidente.
Porta
Serviço
5672
AMQP (RabbitMQ)
15672
RabbitMQ (interface de administração)
9092
Kafka
2181
ZooKeeper
4222
NATS
1883 / 8883
MQTT / MQTT sobre TLS
Porta
Serviço
9090
Prometheus
9091
Pushgateway
9093
Alertmanager
9100
node_exporter
3000
Grafana
3100
Loki
3200
Tempo
4317 / 4318
OTLP gRPC / OTLP HTTP
8888 / 8889
Métricas do Collector / exporter Prometheus
16686
Jaeger (interface)
8125
StatsD (UDP)
Porta
Componente
6443
kube-apiserver
2379-2380
etcd (cliente / peer)
10250
kubelet API
10256
kube-proxy (health)
30000-32767
Faixa de NodePort
179
BGP (Calico, Cilium, MetalLB)
8472
VXLAN (Flannel, Calico)
4789
VXLAN (padrão IANA)
51820
WireGuard (UDP)
Porta
Serviço
21 / 20
FTP (evite; use SFTP)
25 / 465 / 587
SMTP / SMTPS / submissão
110 / 143
POP3 / IMAP
123
NTP (UDP)
389 / 636
LDAP / LDAPS
445
SMB
514
Syslog
3389
RDP
5000
Registry de container (autogerido)
8200
Vault
2049
NFS
Faixa
Nome
Uso
0-1023
Bem conhecidas
Exigem privilégio para escutar no Linux
1024-49151
Registradas
Aplicações
49152-65535
Efêmeras
Origem de conexões de saída
# faixa efêmera do host — importante ao dimensionar conexões de saída
sysctl net.ipv4.ip_local_port_range
Esgotamento de portas efêmeras aparece como falha intermitente de conexão em serviços que
abrem muitas conexões de saída (NAT, proxy). Reutilização de conexão (keep-alive) é a
correção usual.
ss -tulpn # o que escuta, e por qual processo
ss -tn state established | wc -l
nc -zv host 5432 # testa uma porta
nmap -p 1-1024 host # varredura (só com autorização)
lsof -iTCP -sTCP:LISTEN -P -n # portas em escuta (macOS/Linux)
curl -v telnet://host:5432 # alternativa quando não há nc
Porta aberta no host não significa acessível: security group, NACL e NetworkPolicy também
decidem.
Serviço escutando em 127.0.0.1 responde localmente e não de fora — em container, isso
faz o Service parecer quebrado.
No Kubernetes, port (do Service) e targetPort (do container) são coisas diferentes.
Portas abaixo de 1024 exigem privilégio: em container não-root, use 8080 e mapeie.
NodePort expõe em todos os nós; costuma ser exposição maior do que se espera.
53/UDP com resposta grande cai para TCP: bloquear 53/TCP quebra resolução de forma
intermitente.