Pular para o conteúdo
Qual Meu IP

DNS e infraestrutura · UDP

Porta 161: SNMP, monitoramento de rede e por que fechar

A porta 161 (UDP) é a do SNMP, o protocolo usado para monitorar e gerenciar roteadores, switches, impressoras, nobreaks e servidores. Os alertas enviados pelos equipamentos usam a 162. As versões 1 e 2c autenticam com uma simples “comunidade” em texto puro; por isso o SNMP nunca deve ficar aberto para a internet.

Risco altoNunca exponhaAtualizado em
Como abrir portas no roteador

Para que serve a porta 161

Sistemas de monitoramento consultam periodicamente a UDP 161 dos equipamentos para ler contadores: tráfego de cada interface, uso de CPU, temperatura, nível de toner, carga da bateria de um nobreak. É assim que os gráficos de banda de um provedor ou de uma empresa são gerados.

Nas versões 1 e 2c, o acesso é controlado por uma “comunidade”, uma palavra enviada sem criptografia em cada consulta. Muitos equipamentos saem de fábrica com public para leitura e private para escrita. O SNMPv3 acrescenta usuários, autenticação e criptografia.

Quem usa a porta 161 na prática:

  • Monitoramento de tráfego e saúde de roteadores e switches
  • Status de impressoras e nobreaks
  • Inventário automático de equipamentos de rede
  • Alertas (traps) enviados para a porta 162 do sistema de monitoramento

A porta 161 no Brasil

Nas recomendações sobre ataques de negação de serviço, o CERT.br orienta quem mantém SNMP a atualizar para a versão mais recente e a não utilizar a comunidade “public”. O mesmo documento lista o SNMPv2 entre os protocolos abusados para amplificação, com fator de 6,3 vezes.

O que diz o registro da IANA

O SNMP usa a UDP 161 para consultas ao equipamento (o agente) e a UDP 162 (snmptrap) para os alertas que o equipamento envia ao sistema de monitoramento.

Registros da porta 161 na IANA
snmpProtocoloTCPDescrição no registroSNMPReferência
snmpProtocoloUDPDescrição no registroSNMPReferência

É seguro deixar a porta 161 aberta?

Com a comunidade padrão, qualquer pessoa na internet pode ler a configuração do equipamento, a tabela de rotas e a lista de interfaces. Se a comunidade de escrita estiver ativa, dá até para alterar configurações. E um agente SNMP aberto pode ser usado como refletor em ataques de amplificação.

Como acessar o serviço sem expor a porta 161

Deixe o SNMP respondendo apenas ao IP do servidor de monitoramento, dentro da rede ou por VPN. Troque as comunidades padrão e, sempre que o equipamento suportar, use SNMPv3 com autenticação e criptografia (nível authPriv).

Em roteadores domésticos que trazem SNMP, desative a função se você não monitora nada, e confirme que ela não está acessível pela WAN.

Como testar a porta 161

O SNMP usa UDP, e o verificador de portas testa TCP, então o resultado dele não confirma nem descarta um SNMP exposto. Confira no painel do roteador se há SNMP ativo na WAN e se existe alguma regra de redirecionamento para a 161.

Problemas comuns com a porta 161

O sistema de monitoramento não coleta dados

Confira a versão (v2c ou v3), a comunidade ou as credenciais, a lista de IPs autorizados no equipamento e se o firewall entre os dois libera a UDP 161.

Os alertas (traps) não chegam

Os traps viajam do equipamento para a UDP 162 do servidor de monitoramento. Libere essa porta no servidor e confira o destino configurado no equipamento.

Portas relacionadas

Ver a tabela completa de portas

Ferramentas e guias relacionados

Perguntas frequentes sobre a porta 161

Qual a diferença entre as portas 161 e 162?
A 161 é onde o equipamento responde às consultas do sistema de monitoramento. A 162 é onde o sistema de monitoramento recebe os alertas espontâneos (traps) enviados pelos equipamentos. As duas usam UDP.

Fontes e referências

  1. IANA: Service Name and Transport Protocol Port Number Registry
  2. RFC 3411: arquitetura do SNMP
  3. RFC 3414: modelo de segurança do SNMPv3 (USM)
  4. CERT.br: recomendações para melhorar o cenário de ataques DDoS

Conteúdo revisado em pela equipe do Qual Meu IP.