Pular para o conteúdo
Qual Meu IP

DNS e infraestrutura · TCP e UDP

Porta 53: DNS, TCP ou UDP e por que não abrir em casa

A porta 53 é a do DNS, o serviço que traduz nomes como qual-meu-ip.com em endereços IP. As consultas comuns usam UDP 53, e respostas grandes e transferências de zona usam TCP 53, que todo servidor deve aceitar. Em casa, você nunca precisa abrir a 53 no roteador: trocar de DNS é uma configuração de saída.

Risco altoEviteAtualizado em
Testar a porta 53 no meu IPComo abrir portas no roteador

Para que serve a porta 53

Quando você acessa um site, o aparelho pergunta a um resolvedor recursivo (o do roteador, o da operadora ou um DNS público) qual é o IP daquele nome, normalmente em UDP 53. O resolvedor consulta os servidores autoritativos do domínio, também na 53, e devolve a resposta. O passo a passo completo está em como funciona o DNS.

O TCP entra quando a resposta não cabe em um datagrama UDP (registros grandes, DNSSEC), em transferências de zona entre servidores e em consultas que chegaram truncadas. Bloquear o TCP 53 em um servidor causa falhas difíceis de diagnosticar.

Quem usa a porta 53 na prática:

  • Consultas de computadores e celulares ao DNS da operadora ou a um DNS público
  • Servidores autoritativos, que respondem pelos domínios
  • Roteadores que funcionam como DNS local para a rede
  • Filtros de DNS e bloqueadores de anúncios na rede de casa
  • Transferência de zona entre servidores primário e secundário (TCP)

A porta 53 no Brasil

O CERT.br mantém recomendações específicas para evitar servidores DNS recursivos abertos, aqueles que respondem consultas de qualquer IP da internet. Esses servidores podem ser usados para envenenamento de cache e para ataques de negação de serviço, e a rede que os mantém pode ser corresponsabilizada pelo tráfego gerado contra terceiros, conforme o contrato com o provedor.

O que diz o registro da IANA

O DNS está registrado como domain nos dois protocolos e usa os dois de verdade. A RFC 7766 determina que toda implementação de uso geral suporte UDP e TCP. As versões criptografadas usam outras portas: 853 para DNS sobre TLS e 443 para DNS sobre HTTPS.

Registros da porta 53 na IANA
domainProtocoloTCPDescrição no registroDomain Name ServerReferência
domainProtocoloUDPDescrição no registroDomain Name ServerReferência

É seguro deixar a porta 53 aberta?

Um resolvedor aberto vira amplificador: o atacante envia consultas pequenas com o IP da vítima forjado e o servidor devolve respostas muito maiores para ela. Segundo o CERT.br, citando o alerta TA14-017A do US-CERT, o DNS pode amplificar o tráfego de 28 a 54 vezes.

Roteadores domésticos que respondem DNS pela WAN são um caso comum desse problema, quase sempre por configuração de fábrica ou firmware antigo.

Como acessar o serviço sem expor a porta 53

Para usar outro DNS, não abra nada: configure o endereço no aparelho ou no roteador, como mostra o guia como configurar DNS. A consulta sai da sua rede e a resposta volta pela mesma conexão.

Se você hospeda um servidor autoritativo, redirecione UDP e TCP 53, desative a recursão para a internet e limite a taxa de respostas (Response Rate Limiting), como recomenda o CERT.br. Um filtro de DNS em casa deve responder apenas à rede local.

Como testar a porta 53

O verificador de portas testa a TCP 53. Em uma conexão doméstica, o esperado é fechada. Se aparecer aberta, o roteador ou algum aparelho está aceitando DNS vindo da internet; atualize o firmware e desative o serviço na WAN. O lado UDP não pode ser confirmado por um teste TCP.

Para conferir como os nomes estão resolvendo, use o DNS lookup; para comparar a velocidade de resolvedores, o teste de velocidade de DNS.

Problemas comuns com a porta 53

Sites não abrem, mas a internet parece conectada

Se o acesso por IP funciona e por nome não, o problema é de DNS. Veja o guia do erro DNS_PROBE_FINISHED_NXDOMAIN, limpe o cache de DNS e teste outro resolvedor.

A rede força o próprio DNS

Redes corporativas e alguns roteadores redirecionam todo o tráfego da porta 53 para o servidor deles, ignorando o DNS que você configurou. O DNS criptografado (DoT na 853 ou DoH na 443) evita isso; veja como ativar o DNS privado no Android e no iPhone.

Domínio novo ou alterado não resolve em todo lugar

Resolvedores guardam respostas em cache pelo tempo definido no TTL. Acompanhe a atualização no teste de propagação de DNS.

Portas relacionadas

Ver a tabela completa de portas

Ferramentas e guias relacionados

Perguntas frequentes sobre a porta 53

A porta 53 é TCP ou UDP?
As duas. Consultas comuns usam UDP 53 por serem rápidas; respostas grandes, consultas truncadas e transferências de zona usam TCP 53. A RFC 7766 exige que implementações de DNS de uso geral suportem os dois.
Preciso abrir a porta 53 para usar o DNS do Google ou da Cloudflare?
Não. A consulta é uma conexão de saída do seu aparelho até o DNS escolhido, e o roteador libera a resposta automaticamente. Basta configurar o endereço do DNS no aparelho ou no roteador.
Qual porta o DNS criptografado usa?
O DNS sobre TLS (DoT) usa a TCP 853, registrada na IANA. O DNS sobre HTTPS (DoH) usa a 443, a mesma dos sites, o que dificulta bloqueios.

Fontes e referências

  1. IANA: Service Name and Transport Protocol Port Number Registry
  2. RFC 1035: Domain Names, Implementation and Specification
  3. RFC 7766: DNS sobre TCP, requisitos de implementação
  4. RFC 7858: DNS sobre TLS (DoT)
  5. CERT.br: recomendações para evitar o abuso de servidores DNS recursivos abertos
  6. CERT.br: recomendações para melhorar o cenário de ataques DDoS

Conteúdo revisado em pela equipe do Qual Meu IP.