Pular para o conteúdo
Qual Meu IP

Acesso remoto · TCP

Porta 22: SSH, para que serve e como abrir com segurança

A porta 22 (TCP) é a do SSH, o protocolo de acesso remoto criptografado usado para administrar servidores Linux, roteadores e placas como o Raspberry Pi, e também para transferir arquivos por SFTP e SCP. Pode ser aberta na internet, mas só com login por chave, senha desativada e o sistema atualizado.

Risco moderadoCom cuidadoAtualizado em
Testar a porta 22 no meu IPComo abrir portas no roteador

Para que serve a porta 22

O SSH substituiu o Telnet ao oferecer a mesma coisa, um terminal em outra máquina, com criptografia e autenticação do servidor. Na primeira conexão o cliente guarda a impressão digital da chave do servidor e passa a avisar se ela mudar, o que denuncia tentativas de se passar pelo servidor.

A porta 22 também é a de serviços que dependem do SSH: o SFTP e o SCP para copiar arquivos, os túneis (ssh -L) para acessar com segurança um banco de dados ou painel que só escuta localmente e o acesso a repositórios Git por SSH.

Quem usa a porta 22 na prática:

  • Administração de servidores Linux, VPS e nuvem
  • Acesso ao Raspberry Pi, NAS e roteadores com firmware alternativo
  • Transferência de arquivos por SFTP e SCP (substitutos seguros do FTP)
  • Túneis para alcançar serviços internos sem expor as portas deles
  • Git por SSH em plataformas de código

O que diz o registro da IANA

O registro inclui UDP, mas o SSH funciona sobre TCP. A mesma porta carrega o terminal remoto, a transferência de arquivos por SFTP e SCP e os túneis criados pelo SSH.

Registros da porta 22 na IANA
sshProtocoloTCPDescrição no registroThe Secure Shell (SSH) ProtocolReferênciaRFC 4251
sshProtocoloUDPDescrição no registroThe Secure Shell (SSH) ProtocolReferênciaRFC 4251

É seguro deixar a porta 22 aberta?

Um IP com a 22 aberta costuma receber tentativas automáticas de login pouco tempo depois de ficar acessível: robôs testam combinações como root/123456 e senhas vazadas o dia inteiro. Com autenticação por chave e senha desativada, essas tentativas simplesmente falham.

O ponto fraco costuma ser a configuração, não o protocolo: usuários com senha fraca, login direto como root e servidores sem atualização de segurança.

Como abrir a porta 22 com segurança

Antes de abrir a 22 no roteador, configure o servidor. No arquivo /etc/ssh/sshd_config, deixe PasswordAuthentication no e PermitRootLogin no, depois de confirmar que o login por chave funciona (copie a sua chave com ssh-copy-id usuario@servidor). Reinicie o serviço e teste uma nova sessão antes de fechar a atual.

Ferramentas como o fail2ban bloqueiam IPs que erram a senha repetidamente, e o ufw limit 22/tcp limita a taxa de novas conexões. Se só você acessa, considere não expor a 22 e entrar por uma VPN como o WireGuard.

Passo a passo para a porta 22

  1. 1

    Reserve um IP fixo para o aparelho

    Descubra o IP local do aparelho que vai receber as conexões (no Windows, com ipconfig; em celulares, consoles e câmeras, nos detalhes da rede) e crie uma reserva de DHCP no roteador. Assim a regra não deixa de funcionar quando o IP mudar.
  2. 2

    Entre no painel do roteador

    Acesse o endereço do gateway, em geral 192.168.0.1 ou 192.168.1.1 (alguns roteadores de operadoras usam outros, como 192.168.15.1), com a senha da etiqueta ou a que você definiu. Veja como encontrar o endereço em como descobrir o IP do roteador e os guias por marca em IPs de roteador.
  3. 3

    Crie a regra para a porta 22

    Procure por “Redirecionamento de portas”, “Encaminhamento de portas”, “Servidor virtual”, “NAT” ou “Port forwarding”, conforme o modelo. Informe porta externa 22, porta interna 22, protocolo TCP e o IP reservado no passo 1. O passo a passo detalhado está em como abrir portas no roteador.
  4. 4

    Libere a porta no firewall do aparelho

    Mesmo com o roteador configurado, o firewall do sistema pode descartar a conexão. Use os comandos abaixo, como administrador.
  5. 5

    Teste de fora da rede

    Use o verificador de portas, que tenta a conexão de fora até o seu IP público, ou o 4G do celular. Testar de dentro da própria rede pode dar resultado falso.
Windows: PowerShell como administrador
New-NetFirewallRule -DisplayName "Porta 22 TCP" -Direction Inbound -Protocol TCP -LocalPort 22 -Action Allow
Linux com ufw
sudo ufw allow 22/tcp

Como testar a porta 22

Com o serviço sshd rodando, o verificador de portas mostra se a 22 responde de fora. Para testar o login de verdade, use outra rede (o 4G do celular, por exemplo) e rode ssh usuario@seu-ip.

Antes de culpar o roteador, confirme que algum programa está mesmo escutando na porta 22 no aparelho:

Windows
netstat -ano | findstr :22
Linux
sudo ss -tulpn | grep :22

Problemas comuns com a porta 22

“Connection refused”

A conexão chegou ao aparelho, mas nada escuta na 22. Verifique se o serviço está ativo (sudo systemctl status ssh ou sshd, conforme a distribuição) e se ele não foi configurado em outra porta.

“Connection timed out”

Os pacotes não chegaram: regra de redirecionamento errada, firewall bloqueando, CGNAT ou a operadora filtrando. Teste com o verificador e confira o IP de destino da regra.

“Permission denied (publickey)”

O servidor só aceita chave e a sua não está autorizada para aquele usuário. Confira o arquivo ~/.ssh/authorized_keys no servidor, as permissões dele e se você está usando a chave certa (ssh -i caminho-da-chave).

A porta continua fechada mesmo com a regra criada

Se nada acima resolveu, as causas abaixo valem para qualquer porta:

  • A conexão está atrás de CGNAT. Se o IP da WAN no painel do roteador está na faixa 100.64.0.0/10 (de 100.64.0.0 a 100.127.255.255) ou é diferente do IP que aparece em meu IP, a operadora compartilha o IP público entre vários clientes e nenhuma porta aberta no roteador será alcançada de fora. Confirme no teste de CGNAT e peça um IP público à operadora. Entenda o assunto em o que é CGNAT.
  • Firewall do sistema ou antivírus. O Firewall do Windows, o ufw no Linux e alguns antivírus bloqueiam conexões de entrada por padrão. Crie a regra para a porta ou para o programa e teste de novo.
  • Dois roteadores em sequência (NAT duplo). Com o modem da operadora e um roteador seu ligados em sequência, a regra precisa existir nos dois, ou o equipamento da operadora deve ficar em modo bridge.
  • Teste feito de dentro da própria rede. Muitos roteadores não deixam um aparelho da rede acessar o próprio IP público (NAT loopback), e o teste falha mesmo com tudo certo. Teste de fora, pelo 4G do celular ou pelo verificador de portas.
  • Bloqueio da operadora. Algumas portas são filtradas por política em conexões residenciais (no Brasil, a saída pela 25) e outras podem ser bloqueadas conforme o plano. Se todo o resto estiver certo, pergunte ao suporte da operadora; a página de operadoras reúne informações por provedor.

Portas relacionadas

Ver a tabela completa de portas

Ferramentas e guias relacionados

Perguntas frequentes sobre a porta 22

Mudar a porta do SSH aumenta a segurança?
Reduz o barulho, não o risco real. Em outra porta você recebe menos tentativas automáticas e os registros ficam mais limpos, mas qualquer varredura completa encontra o serviço. A proteção de verdade é login por chave, senha desativada e sistema atualizado.
SSH usa TCP ou UDP?
TCP. A IANA registra a porta 22 também em UDP, mas o protocolo SSH, incluindo SFTP e SCP, funciona sobre TCP.
SFTP é a mesma coisa que FTPS?
Não. O SFTP é um subsistema do SSH e usa a porta 22. O FTPS é o FTP tradicional protegido por TLS, nas portas 21 ou 990. Para arquivos, o SFTP costuma ser mais simples de configurar atrás de NAT, porque usa uma única conexão.

Fontes e referências

  1. IANA: Service Name and Transport Protocol Port Number Registry
  2. RFC 4251: The Secure Shell (SSH) Protocol Architecture
  3. OpenBSD: manual do sshd_config (OpenSSH)
  4. Apple Support: portas TCP e UDP usadas por produtos Apple

Conteúdo revisado em pela equipe do Qual Meu IP.