Pular para o conteúdo
Qual Meu IP

Arquivos · TCP

Porta 20: o canal de dados do FTP no modo ativo

A porta 20 (TCP) é a porta de dados do FTP no modo ativo: depois que o cliente faz login pela 21, é o servidor que abre, a partir da porta 20, uma conexão de volta até o cliente para enviar arquivos e listas de pastas. Por isso ela quase nunca precisa de regra de entrada no roteador.

Risco altoEviteAtualizado em
Como abrir portas no roteador

Para que serve a porta 20

O FTP separa comandos e dados em conexões diferentes. A de controle fica na 21. No modo ativo, o cliente informa ao servidor um IP e uma porta e o servidor se conecta até ele a partir da sua porta 20. No modo passivo, o contrário: o servidor informa uma porta alta e o cliente é quem conecta, sem envolver a 20.

Essa inversão explica a confusão comum. No modo ativo quem precisa aceitar uma conexão de entrada é o cliente, o que falha quando ele está atrás de NAT ou firewall. Por isso clientes modernos usam o modo passivo por padrão.

Quem usa a porta 20 na prática:

  • Transferência de arquivos e listagem de pastas no FTP ativo
  • Servidores FTP legados em redes internas
  • Equipamentos antigos que só suportam o modo ativo

O que diz o registro da IANA

A 20 é a porta de dados padrão do FTP, definida pela RFC 959 como a porta imediatamente anterior à de controle (21). Ela só entra em ação no modo ativo.

Registros da porta 20 na IANA
ftp-dataProtocoloTCPDescrição no registroFile Transfer [Default Data]Referência
ftp-dataProtocoloUDPDescrição no registroFile Transfer [Default Data]Referência

É seguro deixar a porta 20 aberta?

O risco da 20 é o do FTP como um todo: arquivos e, na conexão de controle, usuário e senha trafegam sem criptografia. Abrir a 20 de entrada no roteador não ajuda um servidor FTP, porque no modo ativo é ele que inicia a conexão a partir da 20, e só aumenta a superfície exposta.

Como acessar o serviço sem expor a porta 20

Para um servidor FTP atrás do roteador, o que precisa de redirecionamento é a porta 21 e a faixa de portas passivas configurada no servidor, e não a 20. Para um cliente, deixe o programa no modo passivo.

Se puder escolher, troque o FTP por SFTP, que roda dentro do SSH na porta 22, usa uma única conexão e cifra tudo.

Como testar a porta 20

Testar a 20 de fora diz pouco: nenhum servidor FTP escuta conexões de entrada nela, então o verificador de portas deve mostrar fechada. Se o objetivo é saber se o seu servidor FTP está acessível, teste a porta 21 no verificador.

Problemas comuns com a porta 20

O login funciona, mas a listagem de pastas trava

É o sintoma típico de modo ativo atrás de NAT: o servidor tenta abrir a conexão de dados até o cliente e o roteador descarta. Ative o modo passivo no cliente FTP.

Firewall corporativo bloqueia o FTP ativo

Muitos firewalls não deixam entrar conexões iniciadas pelo servidor. Use o modo passivo ou, melhor, SFTP.

Portas relacionadas

Ver a tabela completa de portas

Ferramentas e guias relacionados

Perguntas frequentes sobre a porta 20

Preciso abrir a porta 20 no roteador para o meu servidor FTP?
Não. No modo ativo, é o servidor que inicia a conexão de dados a partir da porta 20, o que é tráfego de saída. O que precisa de regra de entrada é a porta 21 e, para o modo passivo, a faixa de portas passivas configurada no servidor.
Por que meu cliente FTP usa o modo passivo por padrão?
Porque o modo ativo exige que o cliente aceite uma conexão vinda do servidor, o que o NAT do roteador e os firewalls costumam bloquear. No passivo, o cliente é quem abre as duas conexões, o que funciona na maioria das redes domésticas.

Fontes e referências

  1. IANA: Service Name and Transport Protocol Port Number Registry
  2. RFC 959: File Transfer Protocol (FTP)

Conteúdo revisado em pela equipe do Qual Meu IP.