Para que serve a porta 21
Um servidor FTP escuta na 21. Depois do login, cada listagem de pasta e cada arquivo abre uma conexão de dados à parte: pela porta 20 no modo ativo ou por uma porta alta escolhida pelo servidor no modo passivo, que é o padrão dos clientes atuais.
O FTPS explícito continua na 21 e sobe para TLS com o comando AUTH TLS, conforme a RFC 4217. Ele cifra login e arquivos, mas mantém a complexidade das duas conexões.
Quem usa a porta 21 na prática:
- Hospedagens de sites que ainda oferecem FTP para envio de arquivos
- Servidores FTP em NAS e computadores da rede
- Câmeras, scanners e equipamentos que enviam arquivos para um servidor FTP
- Integrações legadas entre empresas
O que diz o registro da IANA
A 21 é a porta de controle do FTP: login, comandos e respostas passam por ela, enquanto os arquivos seguem por uma segunda conexão. A versão com TLS implícito, pouco usada, tem portas próprias (990 para controle e 989 para dados).
| Nome do serviço | Protocolo | Descrição no registro | Referência |
|---|---|---|---|
| ftp | ProtocoloTCP | Descrição no registroFile Transfer Protocol [Control] | ReferênciaRFC 959 |
| ftp | ProtocoloUDP | Descrição no registroFile Transfer Protocol [Control] | ReferênciaRFC 959 |
É seguro deixar a porta 21 aberta?
Sem TLS, qualquer um no caminho da conexão consegue capturar usuário e senha. E servidores FTP expostos são varridos o tempo todo por robôs que procuram login anônimo habilitado e senhas fracas.
Como acessar o serviço sem expor a porta 21
A alternativa recomendada é o SFTP: ative o SSH no servidor ou NAS e exponha só a porta 22 com autenticação por chave. Programas como o FileZilla e o WinSCP falam SFTP.
Se precisar mesmo de FTP (por um equipamento que só fala FTP, por exemplo), use FTPS, redirecione a TCP 21 e uma faixa de portas passivas definida no servidor (por exemplo, 50000 a 50100), e configure no servidor o IP público que ele deve anunciar nas respostas do modo passivo. Sem esse ajuste, o servidor informa o IP interno e a transferência falha.
Como testar a porta 21
Com o servidor ligado, o verificador de portas mostra se a 21 responde de fora. Lembre que a 21 aberta não garante transferências: as portas passivas também precisam estar redirecionadas.
Problemas comuns com a porta 21
Conecta e faz login, mas não lista as pastas
As portas passivas não estão redirecionadas ou o servidor anuncia o IP interno. Confira a faixa passiva no servidor, crie a regra correspondente no roteador e configure o endereço externo (às vezes chamado de “IP de mascaramento” ou “external IP”).
Funciona sem TLS, mas falha com FTPS
Com a sessão cifrada, o roteador não consegue ler os comandos para ajudar no NAT do FTP. Isso torna obrigatória a configuração correta da faixa passiva e do IP externo no servidor.