Pular para o conteúdo
Qual Meu IP

VPN · TCP e UDP

Porta 1194: OpenVPN, UDP ou TCP e como abrir no roteador

A porta 1194 é a porta padrão do OpenVPN e, por padrão, usa UDP. É a porta que você abre no roteador para acessar a rede de casa ou do escritório por uma VPN própria. O OpenVPN também funciona em TCP, inclusive na 443, para atravessar redes que bloqueiam UDP, com algum custo de desempenho.

Risco baixoPode abrirAtualizado em
Como abrir portas no roteador

Para que serve a porta 1194

O OpenVPN cria um túnel cifrado com TLS entre o seu aparelho e um servidor. O manual define a porta com --port (padrão 1194) e o protocolo com --proto (padrão udp). Em UDP, o desempenho é melhor; em TCP, é possível rodar na 443 e passar por firewalls que só liberam navegação, com perda de velocidade em redes com perda de pacotes.

Vários roteadores domésticos e NAS trazem um servidor OpenVPN embutido. Nesse caso o próprio roteador cuida da porta, e você só precisa ativar o serviço e exportar o arquivo de configuração para os clientes.

Quem usa a porta 1194 na prática:

  • Acesso remoto à rede de casa ou do escritório
  • Servidor OpenVPN em roteadores, NAS, VPS ou pfSense e similares
  • Serviços comerciais de VPN que oferecem perfis OpenVPN
  • Conexões em redes restritivas, rodando em TCP 443

O que diz o registro da IANA

Segundo o manual do OpenVPN 2.6, a 1194 é a atribuição oficial da IANA para o OpenVPN e o padrão do programa desde a versão 2.0-beta17 (antes era a 5000). O protocolo padrão é UDP.

Registros da porta 1194 na IANA
openvpnProtocoloTCPDescrição no registroOpenVPNReferência
openvpnProtocoloUDPDescrição no registroOpenVPNReferência

É seguro deixar a porta 1194 aberta?

Um servidor OpenVPN bem configurado só aceita clientes com certificado válido, e opções como tls-crypt fazem o servidor descartar pacotes de quem não tem a chave antes mesmo da negociação TLS, reduzindo a exposição a varreduras. O risco cresce com software desatualizado, certificados compartilhados entre várias pessoas e falta de revogação quando um aparelho é perdido.

Como abrir a porta 1194 com segurança

Se o servidor OpenVPN é o próprio roteador, ative-o no painel e ele abre a porta sozinho. Se é um computador, NAS ou outro aparelho da rede, redirecione a UDP 1194 para o IP dele (ou a TCP, se você configurou proto tcp).

Atrás de CGNAT, nenhum servidor VPN em casa recebe conexões, porque o roteador não tem IP público. As saídas são pedir um IP público à operadora, usar IPv6 (liberando a porta no firewall IPv6 do roteador) ou recorrer a uma VPN em malha que atravessa NAT, como as baseadas em WireGuard.

Passo a passo para a porta 1194

  1. 1

    Reserve um IP fixo para o aparelho

    Descubra o IP local do aparelho que vai receber as conexões (no Windows, com ipconfig; em celulares, consoles e câmeras, nos detalhes da rede) e crie uma reserva de DHCP no roteador. Assim a regra não deixa de funcionar quando o IP mudar.
  2. 2

    Entre no painel do roteador

    Acesse o endereço do gateway, em geral 192.168.0.1 ou 192.168.1.1 (alguns roteadores de operadoras usam outros, como 192.168.15.1), com a senha da etiqueta ou a que você definiu. Veja como encontrar o endereço em como descobrir o IP do roteador e os guias por marca em IPs de roteador.
  3. 3

    Crie a regra para a porta 1194

    Procure por “Redirecionamento de portas”, “Encaminhamento de portas”, “Servidor virtual”, “NAT” ou “Port forwarding”, conforme o modelo. Informe porta externa 1194, porta interna 1194, protocolo UDP e o IP reservado no passo 1. O passo a passo detalhado está em como abrir portas no roteador.
  4. 4

    Libere a porta no firewall do aparelho

    Mesmo com o roteador configurado, o firewall do sistema pode descartar a conexão. Use os comandos abaixo, como administrador.
  5. 5

    Teste de fora da rede

    O verificador do site testa TCP e não confirma portas UDP. Teste conectando um cliente de fora da rede, pelo 4G do celular, por exemplo.
Windows: PowerShell como administrador
New-NetFirewallRule -DisplayName "Porta 1194 UDP" -Direction Inbound -Protocol UDP -LocalPort 1194 -Action Allow
Linux com ufw
sudo ufw allow 1194/udp

Como testar a porta 1194

No padrão UDP, o verificador de portas, que testa TCP, vai mostrar a 1194 fechada mesmo com tudo funcionando. Ele só é útil se o seu servidor usa proto tcp. Para UDP, o teste real é conectar um cliente pela rede móvel e acompanhar o registro (log) do servidor.

Antes de culpar o roteador, confirme que algum programa está mesmo escutando na porta 1194 no aparelho:

Windows
netstat -ano | findstr :1194
Linux
sudo ss -tulpn | grep :1194

Problemas comuns com a porta 1194

“TLS key negotiation failed to occur within 60 seconds”

O cliente não recebeu resposta do servidor. Na maioria das vezes, os pacotes UDP não chegam: regra de redirecionamento ausente ou com protocolo errado, firewall, IP público mudado ou CGNAT.

Conecta, mas não acessa nada da rede

O túnel subiu, mas faltam rotas ou o encaminhamento de pacotes no servidor. Confira as rotas enviadas aos clientes (push route) e se o servidor faz NAT ou tem rota de volta para a faixa da VPN.

A porta continua fechada mesmo com a regra criada

Se nada acima resolveu, as causas abaixo valem para qualquer porta:

  • A conexão está atrás de CGNAT. Se o IP da WAN no painel do roteador está na faixa 100.64.0.0/10 (de 100.64.0.0 a 100.127.255.255) ou é diferente do IP que aparece em meu IP, a operadora compartilha o IP público entre vários clientes e nenhuma porta aberta no roteador será alcançada de fora. Confirme no teste de CGNAT e peça um IP público à operadora. Entenda o assunto em o que é CGNAT.
  • Firewall do sistema ou antivírus. O Firewall do Windows, o ufw no Linux e alguns antivírus bloqueiam conexões de entrada por padrão. Crie a regra para a porta ou para o programa e teste de novo.
  • Dois roteadores em sequência (NAT duplo). Com o modem da operadora e um roteador seu ligados em sequência, a regra precisa existir nos dois, ou o equipamento da operadora deve ficar em modo bridge.
  • Teste feito de dentro da própria rede. Muitos roteadores não deixam um aparelho da rede acessar o próprio IP público (NAT loopback), e o teste falha mesmo com tudo certo. Teste de fora, pelo 4G do celular ou pelo verificador de portas.
  • Bloqueio da operadora. Algumas portas são filtradas por política em conexões residenciais (no Brasil, a saída pela 25) e outras podem ser bloqueadas conforme o plano. Se todo o resto estiver certo, pergunte ao suporte da operadora; a página de operadoras reúne informações por provedor.

Portas relacionadas

Ver a tabela completa de portas

Ferramentas e guias relacionados

Perguntas frequentes sobre a porta 1194

OpenVPN usa TCP ou UDP?
Os dois, mas o padrão é UDP na porta 1194, que costuma ser mais rápido. O TCP é útil para atravessar redes que bloqueiam UDP, e pode rodar na 443 para parecer tráfego HTTPS comum.
Preciso abrir a 1194 para usar um serviço comercial de VPN?
Não. Como cliente, o seu aparelho faz uma conexão de saída até o servidor do serviço. Só quem hospeda o próprio servidor OpenVPN precisa de regra de entrada.

Fontes e referências

  1. OpenVPN 2.6: manual de referência (--port e --proto)
  2. IANA: Service Name and Transport Protocol Port Number Registry

Conteúdo revisado em pela equipe do Qual Meu IP.