Pular para o conteúdo

Portas e protocolos

redes
Porta Serviço Observação
22 SSH Restrinja por origem; prefira bastion
53 DNS UDP e TCP (respostas grandes usam TCP)
80 HTTP Redirecione para 443
443 HTTPS TLS; HTTP/2 e HTTP/3 (QUIC, UDP)
8080 / 8000 HTTP alternativo Padrão de aplicação em container
8443 HTTPS alternativo —
3000 Aplicação de desenvolvimento, Grafana —
9000 Aplicação diversa, MinIO, SonarQube —
Porta Serviço
3306 MySQL / MariaDB
5432 PostgreSQL
1433 SQL Server
1521 Oracle
27017 MongoDB
5984 CouchDB
9042 Cassandra
8123 / 9000 ClickHouse (HTTP / nativo)
6379 Redis / Valkey
11211 Memcached

Nenhuma dessas deve estar acessível pela internet. Se ss -tulpn mostra uma delas em 0.0.0.0 num host público, isso é um incidente.

Porta Serviço
5672 AMQP (RabbitMQ)
15672 RabbitMQ (interface de administração)
9092 Kafka
2181 ZooKeeper
4222 NATS
1883 / 8883 MQTT / MQTT sobre TLS
Porta Serviço
9090 Prometheus
9091 Pushgateway
9093 Alertmanager
9100 node_exporter
3000 Grafana
3100 Loki
3200 Tempo
4317 / 4318 OTLP gRPC / OTLP HTTP
8888 / 8889 Métricas do Collector / exporter Prometheus
16686 Jaeger (interface)
8125 StatsD (UDP)
Porta Componente
6443 kube-apiserver
2379-2380 etcd (cliente / peer)
10250 kubelet API
10256 kube-proxy (health)
30000-32767 Faixa de NodePort
179 BGP (Calico, Cilium, MetalLB)
8472 VXLAN (Flannel, Calico)
4789 VXLAN (padrão IANA)
51820 WireGuard (UDP)
Porta Serviço
21 / 20 FTP (evite; use SFTP)
25 / 465 / 587 SMTP / SMTPS / submissão
110 / 143 POP3 / IMAP
123 NTP (UDP)
389 / 636 LDAP / LDAPS
445 SMB
514 Syslog
3389 RDP
5000 Registry de container (autogerido)
8200 Vault
2049 NFS
Faixa Nome Uso
0-1023 Bem conhecidas Exigem privilégio para escutar no Linux
1024-49151 Registradas Aplicações
49152-65535 Efêmeras Origem de conexões de saída
Janela do terminal
# faixa efêmera do host — importante ao dimensionar conexões de saída
sysctl net.ipv4.ip_local_port_range

Esgotamento de portas efêmeras aparece como falha intermitente de conexão em serviços que abrem muitas conexões de saída (NAT, proxy). Reutilização de conexão (keep-alive) é a correção usual.

Janela do terminal
ss -tulpn # o que escuta, e por qual processo
ss -tn state established | wc -l
nc -zv host 5432 # testa uma porta
nmap -p 1-1024 host # varredura (só com autorização)
lsof -iTCP -sTCP:LISTEN -P -n # portas em escuta (macOS/Linux)
curl -v telnet://host:5432 # alternativa quando não há nc
  • Porta aberta no host não significa acessível: security group, NACL e NetworkPolicy também decidem.
  • Serviço escutando em 127.0.0.1 responde localmente e não de fora — em container, isso faz o Service parecer quebrado.
  • No Kubernetes, port (do Service) e targetPort (do container) são coisas diferentes.
  • Portas abaixo de 1024 exigem privilégio: em container não-root, use 8080 e mapeie.
  • NodePort expõe em todos os nós; costuma ser exposição maior do que se espera.
  • 53/UDP com resposta grande cai para TCP: bloquear 53/TCP quebra resolução de forma intermitente.