Pular para o conteúdo
Qual Meu IP

Acesso remoto · TCP e UDP

Porta 3389: Área de Trabalho Remota, riscos e alternativas

A porta 3389 é a da Área de Trabalho Remota do Windows (RDP), em TCP e UDP. Ela permite controlar um PC à distância, mas, exposta na internet, atrai tentativas constantes de senha e já foi alvo de falhas graves como a BlueKeep. Não abra a 3389 no roteador: acesse o PC por uma VPN.

Risco críticoNunca exponhaAtualizado em
Testar a porta 3389 no meu IPComo abrir portas no roteador

Para que serve a porta 3389

O RDP transmite tela, teclado, mouse, áudio e até impressoras entre o cliente (Conexão de Área de Trabalho Remota, mstsc.exe, ou o app Windows App) e o PC remoto. Para o PC aceitar conexões, ele precisa rodar uma edição Pro, Enterprise ou Education: segundo a Microsoft, o Windows Home não pode ser o computador remoto.

Empresas usam a 3389 em servidores com o Remote Desktop Services e em estações de trabalho acessadas por quem está em home office, normalmente atrás de VPN ou de um gateway de Área de Trabalho Remota.

Quem usa a porta 3389 na prática:

  • Acesso a PCs com Windows Pro, Enterprise ou Education
  • Servidores Windows com Remote Desktop Services
  • Suporte técnico e administração de servidores

O que diz o registro da IANA

O nome oficial, ms-wbt-server, vem do antigo Windows-Based Terminal. A Microsoft usa a 3389 em TCP e em UDP: as próprias instruções de troca de porta criam regras de firewall para os dois protocolos.

Registros da porta 3389 na IANA
ms-wbt-serverProtocoloTCPDescrição no registroMS WBT ServerReferência
ms-wbt-serverProtocoloUDPDescrição no registroMS WBT ServerReferência

É seguro deixar a porta 3389 aberta?

Uma 3389 aberta recebe tentativas de login automatizadas sem parar, e acesso remoto exposto é uma porta de entrada conhecida para ransomware. Senhas fracas ou reutilizadas de contas locais são o caminho mais comum.

Falhas no próprio serviço agravam o quadro. A BlueKeep (CVE-2019-0708), por exemplo, permitia executar código em versões antigas do Windows antes de qualquer autenticação, e a CISA a classificou como capaz de se espalhar sozinha de máquina em máquina. Entre as medidas recomendadas estavam bloquear a TCP 3389 no firewall de perímetro e ativar a Autenticação no Nível da Rede (NLA).

Como acessar o serviço sem expor a porta 3389

O caminho seguro é instalar uma VPN no roteador ou em um aparelho da rede (WireGuard ou OpenVPN), conectar-se a ela e só então abrir a Área de Trabalho Remota usando o IP local do PC. Assim a 3389 nunca fica visível da internet. Veja como funcionam WireGuard e OpenVPN.

Se não houver alternativa, mantenha o Windows atualizado, deixe a NLA ativa, use senhas longas e exclusivas, configure bloqueio de conta após tentativas erradas e restrinja a regra do firewall aos IPs de origem conhecidos. Mudar a porta para outro número não substitui nenhuma dessas medidas.

Como testar a porta 3389

Rode o verificador de portas. O resultado ideal é fechada. Se aparecer aberta, alguém criou uma regra de redirecionamento, DMZ ou UPnP para um PC da rede; remova-a. O teste confirma apenas o TCP; a regra de UDP, se existir, também deve sair.

Problemas comuns com a porta 3389

A opção Área de Trabalho Remota não aparece nas configurações

O PC provavelmente tem Windows Home, que não aceita conexões RDP. O Home pode ser o cliente (quem conecta), mas não o computador remoto.

Funciona na rede local, mas não fora de casa

É o esperado se você seguiu a recomendação de não abrir a porta. Conecte-se primeiro à VPN da sua rede. Se a VPN não conecta, verifique se a conexão está atrás de CGNAT com o teste de CGNAT.

Mudei a porta e a conexão parou

Ao trocar a porta no registro, crie regras de entrada no firewall para o novo número em TCP e UDP e informe a porta ao conectar, no formato nome-do-pc:3390. A Microsoft documenta os dois passos.

Portas relacionadas

Ver a tabela completa de portas

Ferramentas e guias relacionados

Perguntas frequentes sobre a porta 3389

Mudar a porta 3389 para outro número resolve o risco?
Não. Diminui o volume de tentativas automáticas, mas o serviço continua exposto e é encontrado por qualquer varredura completa. A proteção real é não expor o RDP: acesse por VPN, mantenha o Windows atualizado e use senhas fortes com bloqueio de conta.
A porta 3389 é TCP ou UDP?
As duas. O RDP usa TCP 3389 e pode usar UDP 3389 para melhorar o desempenho. Ao trocar a porta, a própria Microsoft orienta criar regras de firewall para TCP e UDP.
Dá para usar Área de Trabalho Remota no Windows Home?
Como cliente, sim: o Home consegue se conectar a outro PC. Como computador remoto, não: para aceitar conexões, a Microsoft exige Windows Pro ou edições superiores.

Fontes e referências

  1. IANA: Service Name and Transport Protocol Port Number Registry
  2. Microsoft Learn: alterar a porta de escuta da Área de Trabalho Remota
  3. Suporte Microsoft: como usar a Área de Trabalho Remota
  4. CISA AA19-168A: vulnerabilidade BlueKeep (CVE-2019-0708) no RDP

Conteúdo revisado em pela equipe do Qual Meu IP.