Para que serve a porta 443
Sempre que o navegador mostra o cadeado, a conexão foi feita na 443 do servidor (ou em outra porta indicada no endereço). O TLS cifra o conteúdo e o certificado comprova que você está falando com o dono do domínio, e não com um intermediário.
Como a 443 é liberada para saída em quase qualquer rede, de empresas a hotéis e aeroportos, muitos serviços usam essa porta para passar por firewalls restritivos. É o caso de VPNs como o OpenVPN em modo TCP e o SSTP da Microsoft, e do SMB over QUIC do Windows, que leva o compartilhamento de arquivos para a UDP 443.
Quem usa a porta 443 na prática:
- Sites, lojas virtuais e bancos (HTTPS)
- APIs de aplicativos de celular e serviços em nuvem
- HTTP/3 sobre QUIC, em UDP 443
- VPNs que precisam atravessar firewalls (OpenVPN em TCP, SSTP)
- Painéis HTTPS de roteadores, NAS e câmeras
O que diz o registro da IANA
Registrada como https em TCP e em UDP. O uso em UDP deixou de ser teórico com o HTTP/3, que roda sobre o protocolo QUIC e é anunciado pelos servidores na mesma porta 443.
| Nome do serviço | Protocolo | Descrição no registro | Referência |
|---|---|---|---|
| https | ProtocoloTCP | Descrição no registrohttp protocol over TLS/SSL | ReferênciaRFC 9110 |
| https | ProtocoloUDP | Descrição no registrohttp protocol over TLS/SSL | ReferênciaRFC 9110 |
É seguro deixar a porta 443 aberta?
A criptografia protege os dados no caminho, mas não protege um aplicativo vulnerável. Um painel de NAS ou de câmera desatualizado continua tão exposto em HTTPS quanto em HTTP: o cadeado só impede que terceiros leiam a conversa.
Por isso o risco é baixo para um servidor web mantido em dia e alto para equipamentos com firmware antigo. Se você abrir a 443 para um painel, mantenha o firmware atualizado, troque a senha padrão e, se possível, restrinja o acesso a IPs conhecidos ou deixe o painel atrás de uma VPN.
Como abrir a porta 443 com segurança
Redirecione a porta externa 443 (TCP) para o IP interno do servidor. Se o seu servidor web tem HTTP/3 ativado, crie também a regra em UDP 443; sem ela os navegadores continuam usando HTTP/2 em TCP, sem nenhum erro para o visitante.
Você vai precisar de um certificado válido para o domínio. O Let's Encrypt emite gratuitamente, validando pela porta 80 (HTTP-01), pela própria 443 (TLS-ALPN-01) ou por DNS (DNS-01). Depois de publicar, confira a cadeia e a validade no verificador de SSL.
Passo a passo para a porta 443
- 1
Reserve um IP fixo para o aparelho
Descubra o IP local do aparelho que vai receber as conexões (no Windows, comipconfig; em celulares, consoles e câmeras, nos detalhes da rede) e crie uma reserva de DHCP no roteador. Assim a regra não deixa de funcionar quando o IP mudar. - 2
Entre no painel do roteador
Acesse o endereço do gateway, em geral 192.168.0.1 ou 192.168.1.1 (alguns roteadores de operadoras usam outros, como 192.168.15.1), com a senha da etiqueta ou a que você definiu. Veja como encontrar o endereço em como descobrir o IP do roteador e os guias por marca em IPs de roteador. - 3
Crie a regra para a porta 443
Procure por “Redirecionamento de portas”, “Encaminhamento de portas”, “Servidor virtual”, “NAT” ou “Port forwarding”, conforme o modelo. Informe porta externa 443, porta interna 443, protocolo TCP e o IP reservado no passo 1. O passo a passo detalhado está em como abrir portas no roteador. - 4
Libere a porta no firewall do aparelho
Mesmo com o roteador configurado, o firewall do sistema pode descartar a conexão. Use os comandos abaixo, como administrador. - 5
Teste de fora da rede
Use o verificador de portas, que tenta a conexão de fora até o seu IP público, ou o 4G do celular. Testar de dentro da própria rede pode dar resultado falso.
New-NetFirewallRule -DisplayName "Porta 443 TCP" -Direction Inbound -Protocol TCP -LocalPort 443 -Action Allowsudo ufw allow 443/tcpComo testar a porta 443
O verificador de portas confirma o lado TCP, que é o que todo navegador usa primeiro. O HTTP/3 em UDP não pode ser confirmado por um teste de conexão TCP. Para isso, abra as ferramentas de desenvolvedor do navegador (F12), vá à aba Rede e veja se a coluna Protocolo mostra h3.
Se a 443 aparecer aberta sem regra nenhuma, o mais provável é o painel HTTPS do roteador exposto na WAN. Confira nas opções de administração remota.
Antes de culpar o roteador, confirme que algum programa está mesmo escutando na porta 443 no aparelho:
netstat -ano | findstr :443sudo ss -tulpn | grep :443Problemas comuns com a porta 443
O navegador avisa que a conexão não é segura
O problema aqui não é a porta, é o certificado: domínio diferente do acessado, cadeia incompleta, certificado autoassinado ou validade vencida. O verificador de SSL mostra qual é o caso.
A 443 já está ocupada pelo roteador
Alguns roteadores usam a 443 para o painel HTTPS remoto, e a regra de redirecionamento não funciona enquanto ele estiver ativo. Desative a administração pela WAN ou use outra porta externa, como a 8443, apontando para a 443 interna.
A porta continua fechada mesmo com a regra criada
Se nada acima resolveu, as causas abaixo valem para qualquer porta:
- A conexão está atrás de CGNAT. Se o IP da WAN no painel do roteador está na faixa 100.64.0.0/10 (de 100.64.0.0 a 100.127.255.255) ou é diferente do IP que aparece em meu IP, a operadora compartilha o IP público entre vários clientes e nenhuma porta aberta no roteador será alcançada de fora. Confirme no teste de CGNAT e peça um IP público à operadora. Entenda o assunto em o que é CGNAT.
- Firewall do sistema ou antivírus. O Firewall do Windows, o ufw no Linux e alguns antivírus bloqueiam conexões de entrada por padrão. Crie a regra para a porta ou para o programa e teste de novo.
- Dois roteadores em sequência (NAT duplo). Com o modem da operadora e um roteador seu ligados em sequência, a regra precisa existir nos dois, ou o equipamento da operadora deve ficar em modo bridge.
- Teste feito de dentro da própria rede. Muitos roteadores não deixam um aparelho da rede acessar o próprio IP público (NAT loopback), e o teste falha mesmo com tudo certo. Teste de fora, pelo 4G do celular ou pelo verificador de portas.
- Bloqueio da operadora. Algumas portas são filtradas por política em conexões residenciais (no Brasil, a saída pela 25) e outras podem ser bloqueadas conforme o plano. Se todo o resto estiver certo, pergunte ao suporte da operadora; a página de operadoras reúne informações por provedor.