Pular para o conteúdo
Qual Meu IP

Rede e DNS

Verificar porta aberta no seu IP

Confira, de fora da sua rede, se uma porta está realmente aberta no seu IP público: o jeito certo de validar um redirecionamento de portas no roteador.

IP que será testado

Detectando o seu IP

Só testamos o IP da conexão que abriu esta página, por TCP, uma porta de cada vez.

De 1 a 65535. Deixe o programa ou aparelho ligado durante o teste.

Atalhos de serviços comuns

Digite uma porta ou escolha um atalho. O resultado aparece aqui, com a explicação do que ele significa.

Atrás de CGNAT nenhuma porta abre de fora, e usando VPN ou proxy o teste vai para o IP deles. O teste só faz a conexão inicial (nenhum dado é enviado) e nada é gravado. Limite de 10 testes por minuto.

Para saber se uma porta está aberta, o teste precisa vir de fora da sua rede. É isso que esta ferramenta faz: o nosso servidor tenta uma conexão TCP com o seu IP público na porta escolhida e mostra, em até 3 segundos, se ela está aberta, fechada ou sem resposta. Testamos somente o IP da conexão que abriu a página.

Como usar o verificador de portas

  1. 1

    Ligue o serviço

    Deixe rodando o programa ou aparelho que deve receber as conexões (servidor de jogo, DVR, câmera, servidor web). Se nada estiver escutando, a porta nunca aparece aberta.
  2. 2

    Crie o redirecionamento no roteador

    No painel do roteador, procure por "Redirecionamento de portas", "Port forwarding", "Servidor virtual" ou "NAT" e aponte a porta para o IP interno do aparelho. O guia como abrir portas no roteador mostra o passo a passo.
  3. 3

    Digite a porta ou escolha um atalho

    Informe um número de 1 a 65535 ou toque em um dos serviços comuns. O teste começa na hora e leva no máximo 3 segundos.
  4. 4

    Leia o resultado e a explicação

    Além do estado da porta, a ferramenta explica o que ele significa e o que conferir em seguida. Você pode copiar o resultado para mandar ao suporte da operadora ou de quem configura a sua rede.

Como interpretar o resultado

Uma conexão TCP começa com um pedido (SYN). Se do outro lado houver um programa escutando, a resposta é um aceite (SYN-ACK) e a porta está aberta. Se o aparelho responder com uma recusa (RST), a porta está fechada. Se nada voltar, a tentativa foi descartada no caminho e o resultado é sem resposta (filtrada).

Significado de cada resultado do teste de porta
AbertaO que aconteceuAlgum aparelho ou programa aceitou a conexão na porta.O que fazerSe foi você que configurou, está tudo certo. Se não foi, descubra o que está respondendo e feche o que não usa.
FechadaO que aconteceuO endereço respondeu, mas recusou a conexão: nada escuta naquela porta.O que fazerConfira se o programa está ligado, se o redirecionamento aponta para o IP interno certo e se a porta interna é a mesma.
Sem resposta (filtrada)O que aconteceuNenhuma resposta em 3 segundos: firewall, roteador sem regra, CGNAT ou aparelho desligado.O que fazerFaça o teste de CGNAT, procure NAT duplo e libere a porta no firewall do computador ou do aparelho.

Muitos roteadores simplesmente descartam conexões para portas sem regra, em vez de recusá-las. Por isso "sem resposta" é o resultado mais comum quando nada foi configurado, e "fechada" costuma indicar que o redirecionamento existe, mas o aparelho de destino não está atendendo.

Por que a porta não abre? As causas mais comuns

CGNAT: o IP público não é só seu

Para economizar endereços IPv4, muitas operadoras colocam vários clientes atrás de um mesmo IP público, com o CGNAT. O roteador da sua casa recebe um endereço da faixa 100.64.0.0/10 (ou outro IP privado) e nenhum redirecionamento feito nele chega à internet. O sinal clássico é o IP da página inicial do roteador ser diferente do IP que o nosso detector de IP mostra. Confirme com o teste de CGNAT e veja as saídas no guia o que é CGNAT: pedir um IP público ou IP fixo à operadora, usar IPv6 ou recorrer a uma VPN ou túnel.

NAT duplo: dois roteadores em sequência

Quando você liga um roteador próprio atrás do modem da operadora, existem dois NATs. A porta precisa ser redirecionada nos dois equipamentos, ou o modem da operadora precisa ficar em modo bridge. Se o endereço WAN do seu roteador for algo como 192.168.0.x ou 192.168.15.x, ele está atrás de outro roteador. As páginas de IPs de roteador e de operadoras ajudam a identificar cada equipamento.

Firewall do computador ou do aparelho

Mesmo com o roteador certo, o sistema operacional pode bloquear a entrada. No Windows, o Firewall do Windows Defender pergunta se deve liberar um programa na primeira vez que ele tenta receber conexões; se você negou, crie uma regra de entrada em wf.msc (Regras de Entrada, Nova Regra, Porta). No Linux, confira o ufw ou o firewalld. Antivírus com firewall próprio também entram nessa conta. Entenda melhor como isso funciona em o que é firewall.

Programa desligado ou IP interno errado

A porta só aparece aberta enquanto algo escuta nela. Para confirmar no próprio computador, use netstat -ano | findstr :25565 no Prompt de Comando do Windows, ss -tlnp no Linux ou lsof -nP -iTCP -sTCP:LISTEN no macOS. Outro erro frequente é o IP interno do aparelho mudar depois de reiniciar: reserve o endereço no DHCP do roteador para o redirecionamento continuar valendo.

Bloqueio na operadora ou serviço em UDP

Algumas operadoras filtram portas de entrada em planos residenciais. Se todas as portas ficam sem resposta mesmo sem CGNAT e com tudo configurado, pergunte ao suporte se há bloqueio. Lembre também que este teste é TCP: jogos, VoIP e VPNs como o WireGuard usam UDP, que não pode ser confirmado dessa forma. Entenda a diferença em portas TCP e UDP e, para consoles, veja como resolver o NAT estrito.

IPv4 ou IPv6: o que exatamente é testado

Testamos o endereço pelo qual o seu navegador chegou até o nosso site. Em IPv4, esse endereço é o do roteador (ou do CGNAT), e o redirecionamento de portas leva a conexão até o aparelho certo. Em IPv6 não existe NAT: cada aparelho tem endereço próprio, e quem decide se a conexão entra é o firewall IPv6 do roteador, que na maioria dos modems de operadora bloqueia conexões de entrada por padrão. Por isso, quando você acessa por IPv6, o teste vai direto ao aparelho em que a página está aberta e não diz nada sobre um redirecionamento IPv4.

Os navegadores preferem IPv6 quando a conexão oferece os dois protocolos. Para testar o IPv4 de um computador com Windows, desative o IPv6 temporariamente: abra ncpa.cpl, entre nas propriedades do adaptador de rede, desmarque "Protocolo IP Versão 6 (TCP/IPv6)", recarregue esta página e reative a opção depois do teste. Veja se a sua conexão tem IPv6 no teste de IPv6.

Por que testar de dentro da rede engana

Acessar o próprio IP público de dentro de casa depende de um recurso chamado NAT loopback (ou hairpin NAT), que muitos roteadores não têm. Sem ele, o acesso falha mesmo com a porta aberta; com ele, pode funcionar de dentro e falhar de fora. Testar a partir de um servidor externo, como faz esta ferramenta, mostra o que alguém na internet realmente encontra. É o mesmo caminho percorrido pelo aplicativo do DVR no celular fora de casa ou pelos amigos que entram no seu servidor de jogo.

Portas mais procuradas

Cada serviço tem a sua porta padrão. Veja para que serve cada uma, quando faz sentido abri-la e os cuidados necessários:

A lista completa, com protocolo, serviço registrado e riscos, está no guia de portas de rede. Para câmeras e gravadores, o guia de acesso remoto a câmeras e DVR compara o redirecionamento de portas com o acesso pela nuvem do fabricante.

Segurança: abra só o que você usa

Uma porta aberta é um convite para qualquer pessoa na internet tentar se conectar, e robôs varrem endereços IP o tempo todo. Antes de redirecionar uma porta, garanta que o aparelho está com o firmware atualizado e com senha forte, e apague as regras que não usa mais. Desative a administração remota do roteador se não precisa dela.

Para acessar o computador, a câmera ou o NAS de fora de casa, uma VPN é mais segura do que expor RDP, SSH ou o painel web diretamente. Veja mais dicas em como proteger seu IP.

Como o teste funciona e o que fazemos com os dados

O endereço testado vem da própria conexão que pediu o teste, e o campo da ferramenta aceita apenas o número da porta, nunca um IP. O servidor faz uma única tentativa de conexão TCP, espera no máximo 3 segundos, encerra a conexão sem enviar nenhum dado e devolve o resultado. Não gravamos o IP nem as portas testadas, e cada visitante pode fazer até 10 testes por minuto, um de cada vez. Se você usa VPN, proxy ou a Retransmissão Privada do iCloud (no Safari), o teste vai para o IP desses serviços, não para o da sua casa.

Perguntas frequentes

Como saber se uma porta está aberta no meu roteador?
O teste precisa vir de fora da sua rede. Deixe o programa ou aparelho ligado, crie o redirecionamento no roteador e use o verificador desta página: o nosso servidor tenta uma conexão TCP com o seu IP público na porta escolhida e informa se ela está aberta, fechada ou sem resposta.
Por que a porta continua fechada depois de abrir no roteador?
As causas mais comuns são CGNAT (o IP público é compartilhado pela operadora), NAT duplo (modem da operadora e um segundo roteador), firewall do computador bloqueando a entrada, programa desligado no momento do teste ou redirecionamento apontando para um IP interno que mudou. Confira cada uma nessa ordem.
Qual a diferença entre porta fechada e porta filtrada?
Fechada significa que o endereço respondeu recusando a conexão (um pacote TCP RST): o caminho está livre, mas nada aceitou a conexão naquela porta. Filtrada, ou sem resposta, significa que a tentativa foi descartada no caminho por um firewall, pelo roteador sem regra para aquela porta, pelo CGNAT ou por um aparelho desligado.
O teste funciona se a minha internet usa CGNAT?
O teste roda, mas o resultado vai mostrar a porta sem resposta, porque o IP público pertence ao equipamento de CGNAT da operadora e não ao seu roteador. Para receber conexões de fora, peça um IP público (ou IP fixo) à operadora, use IPv6 com a porta liberada no firewall ou recorra a uma VPN ou túnel.
Dá para testar portas UDP?
Não. Este verificador testa apenas TCP, porque o UDP não tem a etapa de conexão que permite confirmar, de fora, se a porta está aberta. Para serviços só UDP, como o WireGuard, o resultado sem resposta é o esperado. Para serviços que usam os dois protocolos, crie a regra para TCP e UDP no roteador.
Por que o teste usou o meu IPv6?
Testamos o endereço pelo qual você chegou até o nosso site, e os navegadores preferem IPv6 quando a conexão oferece os dois. Nesse caso o teste vai direto ao aparelho em que a página está aberta, passando pelo firewall IPv6 do roteador. Para testar um redirecionamento IPv4, acesse a página por uma conexão sem IPv6.
Posso testar o IP de outra pessoa ou de um site?
Não. Por segurança, a ferramenta testa somente o IP da conexão que fez o pedido, uma porta por vez e com limite de 10 testes por minuto. Testar portas de redes de terceiros sem autorização pode violar a política do provedor e a lei.
Deixar uma porta aberta é perigoso?
A porta aberta em si não é o problema: o risco está no programa que responde nela. Abra só o que você realmente usa, mantenha o aparelho atualizado e com senha forte, e evite expor serviços de administração como RDP, SSH com senha ou painéis de câmeras. Para acesso remoto, prefira uma VPN.

Ferramenta e conteúdo revisados em pela equipe do Qual Meu IP.

Para entender melhor

Firewalls Palo Alto azuis e gateway VPN Juniper em rack, conectados por diversos cabos de rede

Segurança11 min

Firewall: o que é, como funciona e como ativar

Entenda o que é firewall, como ele bloqueia conexões por IP e porta, os tipos existentes e como ativar e testar o firewall do Windows, do Mac e do roteador.

Parte traseira de um roteador Wi-Fi preto com quatro portas LAN e uma porta WAN azul

Como Funciona11 min

IP público vs IP privado: entenda a diferença

Entenda a diferença entre IP público e IP privado, as faixas reservadas (192.168, 10, 172.16), o NAT e o CGNAT e como ver cada um no PC e no celular.

Ferramentas relacionadas

Todas as ferramentas

Compara o IP WAN do roteador com o IP público para detectar CGNAT.

Consulta o IP em listas de bloqueio (DNSBL) de spam.