Para que serve a porta 20
O FTP separa comandos e dados em conexões diferentes. A de controle fica na 21. No modo ativo, o cliente informa ao servidor um IP e uma porta e o servidor se conecta até ele a partir da sua porta 20. No modo passivo, o contrário: o servidor informa uma porta alta e o cliente é quem conecta, sem envolver a 20.
Essa inversão explica a confusão comum. No modo ativo quem precisa aceitar uma conexão de entrada é o cliente, o que falha quando ele está atrás de NAT ou firewall. Por isso clientes modernos usam o modo passivo por padrão.
Quem usa a porta 20 na prática:
- Transferência de arquivos e listagem de pastas no FTP ativo
- Servidores FTP legados em redes internas
- Equipamentos antigos que só suportam o modo ativo
O que diz o registro da IANA
A 20 é a porta de dados padrão do FTP, definida pela RFC 959 como a porta imediatamente anterior à de controle (21). Ela só entra em ação no modo ativo.
| Nome do serviço | Protocolo | Descrição no registro | Referência |
|---|---|---|---|
| ftp-data | ProtocoloTCP | Descrição no registroFile Transfer [Default Data] | Referência |
| ftp-data | ProtocoloUDP | Descrição no registroFile Transfer [Default Data] | Referência |
É seguro deixar a porta 20 aberta?
O risco da 20 é o do FTP como um todo: arquivos e, na conexão de controle, usuário e senha trafegam sem criptografia. Abrir a 20 de entrada no roteador não ajuda um servidor FTP, porque no modo ativo é ele que inicia a conexão a partir da 20, e só aumenta a superfície exposta.
Como acessar o serviço sem expor a porta 20
Para um servidor FTP atrás do roteador, o que precisa de redirecionamento é a porta 21 e a faixa de portas passivas configurada no servidor, e não a 20. Para um cliente, deixe o programa no modo passivo.
Se puder escolher, troque o FTP por SFTP, que roda dentro do SSH na porta 22, usa uma única conexão e cifra tudo.
Como testar a porta 20
Testar a 20 de fora diz pouco: nenhum servidor FTP escuta conexões de entrada nela, então o verificador de portas deve mostrar fechada. Se o objetivo é saber se o seu servidor FTP está acessível, teste a porta 21 no verificador.
Problemas comuns com a porta 20
O login funciona, mas a listagem de pastas trava
É o sintoma típico de modo ativo atrás de NAT: o servidor tenta abrir a conexão de dados até o cliente e o roteador descarta. Ative o modo passivo no cliente FTP.
Firewall corporativo bloqueia o FTP ativo
Muitos firewalls não deixam entrar conexões iniciadas pelo servidor. Use o modo passivo ou, melhor, SFTP.