Para que serve a porta 1194
O OpenVPN cria um túnel cifrado com TLS entre o seu aparelho e um servidor. O manual define a porta com --port (padrão 1194) e o protocolo com --proto (padrão udp). Em UDP, o desempenho é melhor; em TCP, é possível rodar na 443 e passar por firewalls que só liberam navegação, com perda de velocidade em redes com perda de pacotes.
Vários roteadores domésticos e NAS trazem um servidor OpenVPN embutido. Nesse caso o próprio roteador cuida da porta, e você só precisa ativar o serviço e exportar o arquivo de configuração para os clientes.
Quem usa a porta 1194 na prática:
- Acesso remoto à rede de casa ou do escritório
- Servidor OpenVPN em roteadores, NAS, VPS ou pfSense e similares
- Serviços comerciais de VPN que oferecem perfis OpenVPN
- Conexões em redes restritivas, rodando em TCP 443
O que diz o registro da IANA
Segundo o manual do OpenVPN 2.6, a 1194 é a atribuição oficial da IANA para o OpenVPN e o padrão do programa desde a versão 2.0-beta17 (antes era a 5000). O protocolo padrão é UDP.
| Nome do serviço | Protocolo | Descrição no registro | Referência |
|---|---|---|---|
| openvpn | ProtocoloTCP | Descrição no registroOpenVPN | Referência |
| openvpn | ProtocoloUDP | Descrição no registroOpenVPN | Referência |
É seguro deixar a porta 1194 aberta?
Um servidor OpenVPN bem configurado só aceita clientes com certificado válido, e opções como tls- fazem o servidor descartar pacotes de quem não tem a chave antes mesmo da negociação TLS, reduzindo a exposição a varreduras. O risco cresce com software desatualizado, certificados compartilhados entre várias pessoas e falta de revogação quando um aparelho é perdido.
Como abrir a porta 1194 com segurança
Se o servidor OpenVPN é o próprio roteador, ative-o no painel e ele abre a porta sozinho. Se é um computador, NAS ou outro aparelho da rede, redirecione a UDP 1194 para o IP dele (ou a TCP, se você configurou proto tcp).
Atrás de CGNAT, nenhum servidor VPN em casa recebe conexões, porque o roteador não tem IP público. As saídas são pedir um IP público à operadora, usar IPv6 (liberando a porta no firewall IPv6 do roteador) ou recorrer a uma VPN em malha que atravessa NAT, como as baseadas em WireGuard.
Passo a passo para a porta 1194
- 1
Reserve um IP fixo para o aparelho
Descubra o IP local do aparelho que vai receber as conexões (no Windows, comipconfig; em celulares, consoles e câmeras, nos detalhes da rede) e crie uma reserva de DHCP no roteador. Assim a regra não deixa de funcionar quando o IP mudar. - 2
Entre no painel do roteador
Acesse o endereço do gateway, em geral 192.168.0.1 ou 192.168.1.1 (alguns roteadores de operadoras usam outros, como 192.168.15.1), com a senha da etiqueta ou a que você definiu. Veja como encontrar o endereço em como descobrir o IP do roteador e os guias por marca em IPs de roteador. - 3
Crie a regra para a porta 1194
Procure por “Redirecionamento de portas”, “Encaminhamento de portas”, “Servidor virtual”, “NAT” ou “Port forwarding”, conforme o modelo. Informe porta externa 1194, porta interna 1194, protocolo UDP e o IP reservado no passo 1. O passo a passo detalhado está em como abrir portas no roteador. - 4
Libere a porta no firewall do aparelho
Mesmo com o roteador configurado, o firewall do sistema pode descartar a conexão. Use os comandos abaixo, como administrador. - 5
Teste de fora da rede
O verificador do site testa TCP e não confirma portas UDP. Teste conectando um cliente de fora da rede, pelo 4G do celular, por exemplo.
New-NetFirewallRule -DisplayName "Porta 1194 UDP" -Direction Inbound -Protocol UDP -LocalPort 1194 -Action Allowsudo ufw allow 1194/udpComo testar a porta 1194
No padrão UDP, o verificador de portas, que testa TCP, vai mostrar a 1194 fechada mesmo com tudo funcionando. Ele só é útil se o seu servidor usa proto tcp. Para UDP, o teste real é conectar um cliente pela rede móvel e acompanhar o registro (log) do servidor.
Antes de culpar o roteador, confirme que algum programa está mesmo escutando na porta 1194 no aparelho:
netstat -ano | findstr :1194sudo ss -tulpn | grep :1194Problemas comuns com a porta 1194
“TLS key negotiation failed to occur within 60 seconds”
O cliente não recebeu resposta do servidor. Na maioria das vezes, os pacotes UDP não chegam: regra de redirecionamento ausente ou com protocolo errado, firewall, IP público mudado ou CGNAT.
Conecta, mas não acessa nada da rede
O túnel subiu, mas faltam rotas ou o encaminhamento de pacotes no servidor. Confira as rotas enviadas aos clientes (push route) e se o servidor faz NAT ou tem rota de volta para a faixa da VPN.
A porta continua fechada mesmo com a regra criada
Se nada acima resolveu, as causas abaixo valem para qualquer porta:
- A conexão está atrás de CGNAT. Se o IP da WAN no painel do roteador está na faixa 100.64.0.0/10 (de 100.64.0.0 a 100.127.255.255) ou é diferente do IP que aparece em meu IP, a operadora compartilha o IP público entre vários clientes e nenhuma porta aberta no roteador será alcançada de fora. Confirme no teste de CGNAT e peça um IP público à operadora. Entenda o assunto em o que é CGNAT.
- Firewall do sistema ou antivírus. O Firewall do Windows, o ufw no Linux e alguns antivírus bloqueiam conexões de entrada por padrão. Crie a regra para a porta ou para o programa e teste de novo.
- Dois roteadores em sequência (NAT duplo). Com o modem da operadora e um roteador seu ligados em sequência, a regra precisa existir nos dois, ou o equipamento da operadora deve ficar em modo bridge.
- Teste feito de dentro da própria rede. Muitos roteadores não deixam um aparelho da rede acessar o próprio IP público (NAT loopback), e o teste falha mesmo com tudo certo. Teste de fora, pelo 4G do celular ou pelo verificador de portas.
- Bloqueio da operadora. Algumas portas são filtradas por política em conexões residenciais (no Brasil, a saída pela 25) e outras podem ser bloqueadas conforme o plano. Se todo o resto estiver certo, pergunte ao suporte da operadora; a página de operadoras reúne informações por provedor.