Quais portas abertas no servidor são perigosas (RDP, SMB, bancos, Proxmox, IPMI), como achar o que está exposto com ss e nmap e liberar só ao seu IP.

Para que serve

Qualquer IP público é varrido por robôs em poucos minutos após entrar no ar. Serviços administrativos e bancos de dados expostos são o caminho mais comum para invasões, ransomware e vazamento de dados. Este artigo lista as portas que não devem ficar abertas para "qualquer origem", mostra como descobrir as portas abertas no servidor e como liberar cada serviço apenas para o seu IP.

A lista

PortaServiçoPor que é perigosa
TCP 3389RDP (Área de Trabalho Remota)Alvo nº 1 de força bruta e porta de entrada de ransomware
TCP 445, 139 / UDP 137–138SMB / NetBIOS (compartilhamento Windows)Historicamente explorado por worms (ex.: WannaCry); nunca deve sair da rede interna
TCP 135, 5985, 5986RPC e WinRM (gerenciamento Windows)Execução remota de comandos
TCP 22SSHForça bruta constante; aceitável aberto só com chave e sem senha, mas o ideal é restringir
TCP 1433, 3306, 5432, 1521, 3050SQL Server, MySQL/MariaDB, PostgreSQL, Oracle, FirebirdAcesso direto aos dados; muitos ERPs usam Firebird/SQL Server com senha padrão
TCP 27017, 6379, 9200, 11211MongoDB, Redis, Elasticsearch, MemcachedFrequentemente sem autenticação; vazamento ou uso em ataques DDoS
TCP 8006, 3128, 5900–5999Proxmox VE (web, SPICE, VNC)Quem entra aqui controla todas as VMs
TCP 8007Proxmox Backup ServerAcesso aos backups, que são o seu plano de recuperação
UDP 623, TCP 80/443 do BMCIPMI / iLOControle total do hardware, inclusive reinstalar o sistema; o protocolo IPMI tem falhas conhecidas
TCP 111, 2049rpcbind / NFSExposição de sistemas de arquivos
UDP 161SNMPVaza informações do sistema; usado em amplificação de DDoS
UDP/TCP 53DNS recursivo abertoUsado em amplificação de DDoS (servidor autoritativo público é outro caso)

Regra geral: o que for de administração ou de dados deve aceitar conexões só de IPs conhecidos ou de dentro de uma VPN. Só ficam abertos para todos os serviços que o público realmente usa, como HTTP/HTTPS (80/443) e e-mail.

Atenção: risco de perder o acesso. Fechar SSH, RDP ou a porta 8006 com o IP de administração errado tranca você para fora. Sempre libere o seu IP antes de bloquear o resto, mantenha uma sessão aberta enquanto testa e tenha o console IPMI/iLO testado. Para VMs, o console da própria VM na interface do Proxmox também serve como acesso de emergência.

Pré-requisitos

  • Saber o seu IP público fixo de administração (consulte ifconfig.me). Nos exemplos: 203.0.113.10.
  • Uma máquina fora do servidor para testar (seu computador, outra VPS) com nmap ou nc.

Como verificar e fechar portas abertas no servidor

1. Descobrir o que está escutando

No Linux (host Proxmox ou VM):

ss -tulpn

Preste atenção na coluna de endereço local: 0.0.0.0:3306 ou [::]:3306 significa "aceita de qualquer lugar"; 127.0.0.1:3306 significa "só local", o que é seguro.

No Windows (PowerShell):

Get-NetTCPConnection -State Listen |
  Sort-Object LocalPort |
  Format-Table LocalAddress, LocalPort, OwningProcess -AutoSize

2. Ver o servidor como um atacante vê

De uma máquina fora do servidor e fora da lista de IPs liberados, rode um scan nos seus IPs:

nmap -Pn -sT -p 22,135,139,445,1433,3050,3306,3389,5432,5900,6379,8006,8007,9200,27017 203.0.113.16/28
sudo nmap -Pn -sU -p 53,161,623 203.0.113.16/28

Tudo o que aparecer como open e não for serviço público precisa ser fechado. Faça scan apenas dos seus próprios IPs. Para uma varredura mais completa, veja também o artigo «Como escanear o servidor por vulnerabilidades: Lynis, OpenVAS (Greenbone) e nmap».

3. Escolher a forma de proteger cada serviço

  1. Não precisa de acesso externo? Faça o serviço escutar só em localhost ou na rede interna. Exemplos: no MySQL/MariaDB, bind-address = 127.0.0.1; no PostgreSQL, listen_addresses = 'localhost'; no Redis, bind 127.0.0.1. Reinicie o serviço. Para bancos de dados, veja também o artigo «Segurança de banco de dados: como não expor MySQL e PostgreSQL na internet, usuários mínimos e TLS».
  2. Precisa de acesso externo de poucos lugares? Libere a porta só para esses IPs no firewall (exemplos abaixo).
  3. Usuários com IP dinâmico? Coloque o serviço atrás de uma VPN (WireGuard, por exemplo) e libere a porta só para a rede da VPN. Veja também o artigo «Como liberar o acesso ao Proxmox (porta 8006), SSH e RDP só pela VPN».

4. Liberar só para o seu IP

Proxmox (host e VMs): em Datacenter → Firewall → IPSet, coloque seus IPs no IPSet management. Isso libera 8006, 22 e console no host. Nas VMs, crie regras com origem +management. Detalhes no artigo «Firewall do Proxmox VE: como ativar sem perder o acesso».

UFW (Ubuntu/Debian):

sudo ufw allow from 203.0.113.10 to any port 5432 proto tcp

nftables:

tcp dport { 22, 5432 } ip saddr { 203.0.113.10 } accept

Windows Server (PowerShell como Administrador):

New-NetFirewallRule -DisplayName 'SQL Server - admin' -Direction Inbound `
  -Protocol TCP -LocalPort 1433 -RemoteAddress 203.0.113.10 -Action Allow
Set-NetFirewallRule -Group '@FirewallAPI.dll,-28752' -RemoteAddress 203.0.113.10

A segunda linha restringe as regras padrão do RDP. Confira também se não existe outra regra liberando a mesma porta para qualquer origem; no Windows, uma única regra "Permitir" basta para abrir.

SMB: não libere para a internet nem por IP. Se precisa de arquivos remotos, use VPN ou SFTP.

5. E o IPMI/iLO?

O console IPMI/iLO é o seu acesso de emergência e, ao mesmo tempo, o acesso mais poderoso ao servidor. Nos servidores da E-Consulters, o acesso ao IPMI/iLO é feito pela Central do Cliente e a placa não fica exposta diretamente na internet. Por isso, proteger a Central do Cliente é proteger o servidor: use senha forte e exclusiva, ative a autenticação em dois fatores e encerre a sessão quando não estiver usando.

Como saber se funcionou

  • Repita o scan do passo 2 de um IP não autorizado: as portas administrativas devem aparecer como filtered (bloqueadas pelo firewall) ou closed.
  • Do seu IP autorizado, as mesmas portas devem responder.
  • Teste também pelo IPv6: nmap -6 -Pn -sT -p 22,3389,8006 SEU-IPV6. Um erro comum é fechar no IPv4 e esquecer o IPv6.

Problemas comuns

  • A porta continua aberta mesmo com a regra. Outra regra libera antes (UFW e Proxmox avaliam em ordem; Windows soma as permissões) ou o Docker publicou a porta por fora do UFW.
  • A porta aparece aberta em todos os IPs do bloco. O serviço está escutando em 0.0.0.0, ou seja, em todos os IPs da máquina. Restrinja o bind ou filtre no firewall.
  • Fechei e perdi o acesso. Entre pelo console IPMI/iLO (host) ou pelo console da VM no Proxmox e desfaça a última regra: pve-firewall stop, ufw disable, nft flush ruleset ou, no Windows, Set-NetFirewallRule -Group '@FirewallAPI.dll,-28752' -RemoteAddress Any.

Perguntas frequentes

Como ver as portas abertas no servidor Linux?

Rode ss -tulpn. Endereço 0.0.0.0 ou [::] significa que o serviço aceita conexões de qualquer lugar; 127.0.0.1 significa só local.

Como saber quais portas estão abertas para a internet?

Faça um scan com nmap a partir de uma máquina fora do servidor e fora da lista de IPs liberados, sempre apenas nos seus próprios IPs.

É seguro deixar a porta 3389 do RDP aberta?

Não. O RDP é o alvo número 1 de força bruta e uma das principais portas de entrada de ransomware. Restrinja por IP ou coloque atrás de uma VPN.

Posso deixar o SSH aberto para todos?

Só com login por chave e senha desativada, e mesmo assim o ideal é restringir a porta aos IPs da equipe ou à VPN.

O IPMI/iLO do meu servidor fica exposto na internet?

Não. Nos servidores da E-Consulters o IPMI/iLO é acessado pela Central do Cliente; proteja a sua conta com senha forte e autenticação em dois fatores.

Precisa de ajuda?

Se ficou alguma dúvida, abra um ticket ou fale com o suporte pelo WhatsApp.

Esta resposta lhe foi útil? 0 Usuários acharam útil (0 Votos)

Leia também