Quais portas abertas no servidor são perigosas (RDP, SMB, bancos, Proxmox, IPMI), como achar o que está exposto com ss e nmap e liberar só ao seu IP.
Para que serve
Qualquer IP público é varrido por robôs em poucos minutos após entrar no ar. Serviços administrativos e bancos de dados expostos são o caminho mais comum para invasões, ransomware e vazamento de dados. Este artigo lista as portas que não devem ficar abertas para "qualquer origem", mostra como descobrir as portas abertas no servidor e como liberar cada serviço apenas para o seu IP.
A lista
| Porta | Serviço | Por que é perigosa |
|---|---|---|
| TCP 3389 | RDP (Área de Trabalho Remota) | Alvo nº 1 de força bruta e porta de entrada de ransomware |
| TCP 445, 139 / UDP 137–138 | SMB / NetBIOS (compartilhamento Windows) | Historicamente explorado por worms (ex.: WannaCry); nunca deve sair da rede interna |
| TCP 135, 5985, 5986 | RPC e WinRM (gerenciamento Windows) | Execução remota de comandos |
| TCP 22 | SSH | Força bruta constante; aceitável aberto só com chave e sem senha, mas o ideal é restringir |
| TCP 1433, 3306, 5432, 1521, 3050 | SQL Server, MySQL/MariaDB, PostgreSQL, Oracle, Firebird | Acesso direto aos dados; muitos ERPs usam Firebird/SQL Server com senha padrão |
| TCP 27017, 6379, 9200, 11211 | MongoDB, Redis, Elasticsearch, Memcached | Frequentemente sem autenticação; vazamento ou uso em ataques DDoS |
| TCP 8006, 3128, 5900–5999 | Proxmox VE (web, SPICE, VNC) | Quem entra aqui controla todas as VMs |
| TCP 8007 | Proxmox Backup Server | Acesso aos backups, que são o seu plano de recuperação |
| UDP 623, TCP 80/443 do BMC | IPMI / iLO | Controle total do hardware, inclusive reinstalar o sistema; o protocolo IPMI tem falhas conhecidas |
| TCP 111, 2049 | rpcbind / NFS | Exposição de sistemas de arquivos |
| UDP 161 | SNMP | Vaza informações do sistema; usado em amplificação de DDoS |
| UDP/TCP 53 | DNS recursivo aberto | Usado em amplificação de DDoS (servidor autoritativo público é outro caso) |
Regra geral: o que for de administração ou de dados deve aceitar conexões só de IPs conhecidos ou de dentro de uma VPN. Só ficam abertos para todos os serviços que o público realmente usa, como HTTP/HTTPS (80/443) e e-mail.
Pré-requisitos
- Saber o seu IP público fixo de administração (consulte
ifconfig.me). Nos exemplos:203.0.113.10. - Uma máquina fora do servidor para testar (seu computador, outra VPS) com
nmapounc.
Como verificar e fechar portas abertas no servidor
1. Descobrir o que está escutando
No Linux (host Proxmox ou VM):
ss -tulpn
Preste atenção na coluna de endereço local: 0.0.0.0:3306 ou [::]:3306 significa "aceita de qualquer lugar"; 127.0.0.1:3306 significa "só local", o que é seguro.
No Windows (PowerShell):
Get-NetTCPConnection -State Listen |
Sort-Object LocalPort |
Format-Table LocalAddress, LocalPort, OwningProcess -AutoSize
2. Ver o servidor como um atacante vê
De uma máquina fora do servidor e fora da lista de IPs liberados, rode um scan nos seus IPs:
nmap -Pn -sT -p 22,135,139,445,1433,3050,3306,3389,5432,5900,6379,8006,8007,9200,27017 203.0.113.16/28
sudo nmap -Pn -sU -p 53,161,623 203.0.113.16/28
Tudo o que aparecer como open e não for serviço público precisa ser fechado. Faça scan apenas dos seus próprios IPs. Para uma varredura mais completa, veja também o artigo «Como escanear o servidor por vulnerabilidades: Lynis, OpenVAS (Greenbone) e nmap».
3. Escolher a forma de proteger cada serviço
- Não precisa de acesso externo? Faça o serviço escutar só em localhost ou na rede interna. Exemplos: no MySQL/MariaDB,
bind-address = 127.0.0.1; no PostgreSQL,listen_addresses = 'localhost'; no Redis,bind 127.0.0.1. Reinicie o serviço. Para bancos de dados, veja também o artigo «Segurança de banco de dados: como não expor MySQL e PostgreSQL na internet, usuários mínimos e TLS». - Precisa de acesso externo de poucos lugares? Libere a porta só para esses IPs no firewall (exemplos abaixo).
- Usuários com IP dinâmico? Coloque o serviço atrás de uma VPN (WireGuard, por exemplo) e libere a porta só para a rede da VPN. Veja também o artigo «Como liberar o acesso ao Proxmox (porta 8006), SSH e RDP só pela VPN».
4. Liberar só para o seu IP
Proxmox (host e VMs): em Datacenter → Firewall → IPSet, coloque seus IPs no IPSet management. Isso libera 8006, 22 e console no host. Nas VMs, crie regras com origem +management. Detalhes no artigo «Firewall do Proxmox VE: como ativar sem perder o acesso».
UFW (Ubuntu/Debian):
sudo ufw allow from 203.0.113.10 to any port 5432 proto tcp
nftables:
tcp dport { 22, 5432 } ip saddr { 203.0.113.10 } accept
Windows Server (PowerShell como Administrador):
New-NetFirewallRule -DisplayName 'SQL Server - admin' -Direction Inbound `
-Protocol TCP -LocalPort 1433 -RemoteAddress 203.0.113.10 -Action Allow
Set-NetFirewallRule -Group '@FirewallAPI.dll,-28752' -RemoteAddress 203.0.113.10
A segunda linha restringe as regras padrão do RDP. Confira também se não existe outra regra liberando a mesma porta para qualquer origem; no Windows, uma única regra "Permitir" basta para abrir.
SMB: não libere para a internet nem por IP. Se precisa de arquivos remotos, use VPN ou SFTP.
5. E o IPMI/iLO?
O console IPMI/iLO é o seu acesso de emergência e, ao mesmo tempo, o acesso mais poderoso ao servidor. Nos servidores da E-Consulters, o acesso ao IPMI/iLO é feito pela Central do Cliente e a placa não fica exposta diretamente na internet. Por isso, proteger a Central do Cliente é proteger o servidor: use senha forte e exclusiva, ative a autenticação em dois fatores e encerre a sessão quando não estiver usando.
Como saber se funcionou
- Repita o scan do passo 2 de um IP não autorizado: as portas administrativas devem aparecer como
filtered(bloqueadas pelo firewall) ouclosed. - Do seu IP autorizado, as mesmas portas devem responder.
- Teste também pelo IPv6:
nmap -6 -Pn -sT -p 22,3389,8006 SEU-IPV6. Um erro comum é fechar no IPv4 e esquecer o IPv6.
Problemas comuns
- A porta continua aberta mesmo com a regra. Outra regra libera antes (UFW e Proxmox avaliam em ordem; Windows soma as permissões) ou o Docker publicou a porta por fora do UFW.
- A porta aparece aberta em todos os IPs do bloco. O serviço está escutando em
0.0.0.0, ou seja, em todos os IPs da máquina. Restrinja obindou filtre no firewall. - Fechei e perdi o acesso. Entre pelo console IPMI/iLO (host) ou pelo console da VM no Proxmox e desfaça a última regra:
pve-firewall stop,ufw disable,nft flush rulesetou, no Windows,Set-NetFirewallRule -Group '@FirewallAPI.dll,-28752' -RemoteAddress Any.
Perguntas frequentes
Como ver as portas abertas no servidor Linux?
Rode ss -tulpn. Endereço 0.0.0.0 ou [::] significa que o serviço aceita conexões de qualquer lugar; 127.0.0.1 significa só local.
Como saber quais portas estão abertas para a internet?
Faça um scan com nmap a partir de uma máquina fora do servidor e fora da lista de IPs liberados, sempre apenas nos seus próprios IPs.
É seguro deixar a porta 3389 do RDP aberta?
Não. O RDP é o alvo número 1 de força bruta e uma das principais portas de entrada de ransomware. Restrinja por IP ou coloque atrás de uma VPN.
Posso deixar o SSH aberto para todos?
Só com login por chave e senha desativada, e mesmo assim o ideal é restringir a porta aos IPs da equipe ou à VPN.
O IPMI/iLO do meu servidor fica exposto na internet?
Não. Nos servidores da E-Consulters o IPMI/iLO é acessado pela Central do Cliente; proteja a sua conta com senha forte e autenticação em dois fatores.
Precisa de ajuda?
Se ficou alguma dúvida, abra um ticket ou fale com o suporte pelo WhatsApp.
