Pular para o conteúdo
Qual Meu IP

Web · TCP e UDP

Porta 443: HTTPS, para que serve e como testar

A porta 443 é a porta padrão do HTTPS, a web protegida por TLS. Ela usa TCP no HTTP/1.1 e no HTTP/2 e UDP no HTTP/3, que roda sobre o QUIC. Praticamente todo site depende dela. Em casa, só faz sentido abri-la no roteador se você hospeda um site, um painel ou outro serviço que precise de HTTPS.

Risco baixoPode abrirAtualizado em
Testar a porta 443 no meu IPComo abrir portas no roteador

Para que serve a porta 443

Sempre que o navegador mostra o cadeado, a conexão foi feita na 443 do servidor (ou em outra porta indicada no endereço). O TLS cifra o conteúdo e o certificado comprova que você está falando com o dono do domínio, e não com um intermediário.

Como a 443 é liberada para saída em quase qualquer rede, de empresas a hotéis e aeroportos, muitos serviços usam essa porta para passar por firewalls restritivos. É o caso de VPNs como o OpenVPN em modo TCP e o SSTP da Microsoft, e do SMB over QUIC do Windows, que leva o compartilhamento de arquivos para a UDP 443.

Quem usa a porta 443 na prática:

  • Sites, lojas virtuais e bancos (HTTPS)
  • APIs de aplicativos de celular e serviços em nuvem
  • HTTP/3 sobre QUIC, em UDP 443
  • VPNs que precisam atravessar firewalls (OpenVPN em TCP, SSTP)
  • Painéis HTTPS de roteadores, NAS e câmeras

O que diz o registro da IANA

Registrada como https em TCP e em UDP. O uso em UDP deixou de ser teórico com o HTTP/3, que roda sobre o protocolo QUIC e é anunciado pelos servidores na mesma porta 443.

Registros da porta 443 na IANA
httpsProtocoloTCPDescrição no registrohttp protocol over TLS/SSLReferênciaRFC 9110
httpsProtocoloUDPDescrição no registrohttp protocol over TLS/SSLReferênciaRFC 9110

É seguro deixar a porta 443 aberta?

A criptografia protege os dados no caminho, mas não protege um aplicativo vulnerável. Um painel de NAS ou de câmera desatualizado continua tão exposto em HTTPS quanto em HTTP: o cadeado só impede que terceiros leiam a conversa.

Por isso o risco é baixo para um servidor web mantido em dia e alto para equipamentos com firmware antigo. Se você abrir a 443 para um painel, mantenha o firmware atualizado, troque a senha padrão e, se possível, restrinja o acesso a IPs conhecidos ou deixe o painel atrás de uma VPN.

Como abrir a porta 443 com segurança

Redirecione a porta externa 443 (TCP) para o IP interno do servidor. Se o seu servidor web tem HTTP/3 ativado, crie também a regra em UDP 443; sem ela os navegadores continuam usando HTTP/2 em TCP, sem nenhum erro para o visitante.

Você vai precisar de um certificado válido para o domínio. O Let's Encrypt emite gratuitamente, validando pela porta 80 (HTTP-01), pela própria 443 (TLS-ALPN-01) ou por DNS (DNS-01). Depois de publicar, confira a cadeia e a validade no verificador de SSL.

Passo a passo para a porta 443

  1. 1

    Reserve um IP fixo para o aparelho

    Descubra o IP local do aparelho que vai receber as conexões (no Windows, com ipconfig; em celulares, consoles e câmeras, nos detalhes da rede) e crie uma reserva de DHCP no roteador. Assim a regra não deixa de funcionar quando o IP mudar.
  2. 2

    Entre no painel do roteador

    Acesse o endereço do gateway, em geral 192.168.0.1 ou 192.168.1.1 (alguns roteadores de operadoras usam outros, como 192.168.15.1), com a senha da etiqueta ou a que você definiu. Veja como encontrar o endereço em como descobrir o IP do roteador e os guias por marca em IPs de roteador.
  3. 3

    Crie a regra para a porta 443

    Procure por “Redirecionamento de portas”, “Encaminhamento de portas”, “Servidor virtual”, “NAT” ou “Port forwarding”, conforme o modelo. Informe porta externa 443, porta interna 443, protocolo TCP e o IP reservado no passo 1. O passo a passo detalhado está em como abrir portas no roteador.
  4. 4

    Libere a porta no firewall do aparelho

    Mesmo com o roteador configurado, o firewall do sistema pode descartar a conexão. Use os comandos abaixo, como administrador.
  5. 5

    Teste de fora da rede

    Use o verificador de portas, que tenta a conexão de fora até o seu IP público, ou o 4G do celular. Testar de dentro da própria rede pode dar resultado falso.
Windows: PowerShell como administrador
New-NetFirewallRule -DisplayName "Porta 443 TCP" -Direction Inbound -Protocol TCP -LocalPort 443 -Action Allow
Linux com ufw
sudo ufw allow 443/tcp

Como testar a porta 443

O verificador de portas confirma o lado TCP, que é o que todo navegador usa primeiro. O HTTP/3 em UDP não pode ser confirmado por um teste de conexão TCP. Para isso, abra as ferramentas de desenvolvedor do navegador (F12), vá à aba Rede e veja se a coluna Protocolo mostra h3.

Se a 443 aparecer aberta sem regra nenhuma, o mais provável é o painel HTTPS do roteador exposto na WAN. Confira nas opções de administração remota.

Antes de culpar o roteador, confirme que algum programa está mesmo escutando na porta 443 no aparelho:

Windows
netstat -ano | findstr :443
Linux
sudo ss -tulpn | grep :443

Problemas comuns com a porta 443

O navegador avisa que a conexão não é segura

O problema aqui não é a porta, é o certificado: domínio diferente do acessado, cadeia incompleta, certificado autoassinado ou validade vencida. O verificador de SSL mostra qual é o caso.

A 443 já está ocupada pelo roteador

Alguns roteadores usam a 443 para o painel HTTPS remoto, e a regra de redirecionamento não funciona enquanto ele estiver ativo. Desative a administração pela WAN ou use outra porta externa, como a 8443, apontando para a 443 interna.

A porta continua fechada mesmo com a regra criada

Se nada acima resolveu, as causas abaixo valem para qualquer porta:

  • A conexão está atrás de CGNAT. Se o IP da WAN no painel do roteador está na faixa 100.64.0.0/10 (de 100.64.0.0 a 100.127.255.255) ou é diferente do IP que aparece em meu IP, a operadora compartilha o IP público entre vários clientes e nenhuma porta aberta no roteador será alcançada de fora. Confirme no teste de CGNAT e peça um IP público à operadora. Entenda o assunto em o que é CGNAT.
  • Firewall do sistema ou antivírus. O Firewall do Windows, o ufw no Linux e alguns antivírus bloqueiam conexões de entrada por padrão. Crie a regra para a porta ou para o programa e teste de novo.
  • Dois roteadores em sequência (NAT duplo). Com o modem da operadora e um roteador seu ligados em sequência, a regra precisa existir nos dois, ou o equipamento da operadora deve ficar em modo bridge.
  • Teste feito de dentro da própria rede. Muitos roteadores não deixam um aparelho da rede acessar o próprio IP público (NAT loopback), e o teste falha mesmo com tudo certo. Teste de fora, pelo 4G do celular ou pelo verificador de portas.
  • Bloqueio da operadora. Algumas portas são filtradas por política em conexões residenciais (no Brasil, a saída pela 25) e outras podem ser bloqueadas conforme o plano. Se todo o resto estiver certo, pergunte ao suporte da operadora; a página de operadoras reúne informações por provedor.

Portas relacionadas

Ver a tabela completa de portas

Ferramentas e guias relacionados

Perguntas frequentes sobre a porta 443

A porta 443 usa TCP ou UDP?
As duas. HTTP/1.1 e HTTP/2 usam TCP 443, e o HTTP/3 usa UDP 443 por meio do QUIC. Se o UDP estiver bloqueado na rede, o navegador volta automaticamente para o TCP.
Posso usar a porta 443 para outro serviço além de um site?
Pode, e isso é comum para atravessar firewalls: VPNs como o OpenVPN em modo TCP e o SSTP usam a 443. O limite é que, no mesmo IP e protocolo, só um programa escuta a 443 por vez, a não ser que um proxy reverso distribua as conexões.
Abrir a porta 443 deixa meu computador vulnerável?
Só se houver um programa escutando nela e esse programa tiver falhas. Uma regra que aponta para um aparelho sem serviço na 443 resulta em porta fechada. Mantenha atualizado o que você expõe e não redirecione a 443 para painéis de equipamentos sem necessidade.

Fontes e referências

  1. IANA: Service Name and Transport Protocol Port Number Registry
  2. RFC 9110: HTTP Semantics
  3. RFC 9114: HTTP/3
  4. Let's Encrypt: tipos de desafio (HTTP-01, DNS-01, TLS-ALPN-01)
  5. Microsoft Learn: Secure SMB Traffic in Windows Server

Conteúdo revisado em pela equipe do Qual Meu IP.