Para que serve a porta 161
Sistemas de monitoramento consultam periodicamente a UDP 161 dos equipamentos para ler contadores: tráfego de cada interface, uso de CPU, temperatura, nível de toner, carga da bateria de um nobreak. É assim que os gráficos de banda de um provedor ou de uma empresa são gerados.
Nas versões 1 e 2c, o acesso é controlado por uma “comunidade”, uma palavra enviada sem criptografia em cada consulta. Muitos equipamentos saem de fábrica com public para leitura e private para escrita. O SNMPv3 acrescenta usuários, autenticação e criptografia.
Quem usa a porta 161 na prática:
- Monitoramento de tráfego e saúde de roteadores e switches
- Status de impressoras e nobreaks
- Inventário automático de equipamentos de rede
- Alertas (traps) enviados para a porta 162 do sistema de monitoramento
A porta 161 no Brasil
Nas recomendações sobre ataques de negação de serviço, o CERT.br orienta quem mantém SNMP a atualizar para a versão mais recente e a não utilizar a comunidade “public”. O mesmo documento lista o SNMPv2 entre os protocolos abusados para amplificação, com fator de 6,3 vezes.
O que diz o registro da IANA
O SNMP usa a UDP 161 para consultas ao equipamento (o agente) e a UDP 162 (snmptrap) para os alertas que o equipamento envia ao sistema de monitoramento.
| Nome do serviço | Protocolo | Descrição no registro | Referência |
|---|---|---|---|
| snmp | ProtocoloTCP | Descrição no registroSNMP | Referência |
| snmp | ProtocoloUDP | Descrição no registroSNMP | Referência |
É seguro deixar a porta 161 aberta?
Com a comunidade padrão, qualquer pessoa na internet pode ler a configuração do equipamento, a tabela de rotas e a lista de interfaces. Se a comunidade de escrita estiver ativa, dá até para alterar configurações. E um agente SNMP aberto pode ser usado como refletor em ataques de amplificação.
Como acessar o serviço sem expor a porta 161
Deixe o SNMP respondendo apenas ao IP do servidor de monitoramento, dentro da rede ou por VPN. Troque as comunidades padrão e, sempre que o equipamento suportar, use SNMPv3 com autenticação e criptografia (nível authPriv).
Em roteadores domésticos que trazem SNMP, desative a função se você não monitora nada, e confirme que ela não está acessível pela WAN.
Como testar a porta 161
O SNMP usa UDP, e o verificador de portas testa TCP, então o resultado dele não confirma nem descarta um SNMP exposto. Confira no painel do roteador se há SNMP ativo na WAN e se existe alguma regra de redirecionamento para a 161.
Problemas comuns com a porta 161
O sistema de monitoramento não coleta dados
Confira a versão (v2c ou v3), a comunidade ou as credenciais, a lista de IPs autorizados no equipamento e se o firewall entre os dois libera a UDP 161.
Os alertas (traps) não chegam
Os traps viajam do equipamento para a UDP 162 do servidor de monitoramento. Libere essa porta no servidor e confira o destino configurado no equipamento.