Para que serve a porta 53
Quando você acessa um site, o aparelho pergunta a um resolvedor recursivo (o do roteador, o da operadora ou um DNS público) qual é o IP daquele nome, normalmente em UDP 53. O resolvedor consulta os servidores autoritativos do domínio, também na 53, e devolve a resposta. O passo a passo completo está em como funciona o DNS.
O TCP entra quando a resposta não cabe em um datagrama UDP (registros grandes, DNSSEC), em transferências de zona entre servidores e em consultas que chegaram truncadas. Bloquear o TCP 53 em um servidor causa falhas difíceis de diagnosticar.
Quem usa a porta 53 na prática:
- Consultas de computadores e celulares ao DNS da operadora ou a um DNS público
- Servidores autoritativos, que respondem pelos domínios
- Roteadores que funcionam como DNS local para a rede
- Filtros de DNS e bloqueadores de anúncios na rede de casa
- Transferência de zona entre servidores primário e secundário (TCP)
A porta 53 no Brasil
O CERT.br mantém recomendações específicas para evitar servidores DNS recursivos abertos, aqueles que respondem consultas de qualquer IP da internet. Esses servidores podem ser usados para envenenamento de cache e para ataques de negação de serviço, e a rede que os mantém pode ser corresponsabilizada pelo tráfego gerado contra terceiros, conforme o contrato com o provedor.
O que diz o registro da IANA
O DNS está registrado como domain nos dois protocolos e usa os dois de verdade. A RFC 7766 determina que toda implementação de uso geral suporte UDP e TCP. As versões criptografadas usam outras portas: 853 para DNS sobre TLS e 443 para DNS sobre HTTPS.
| Nome do serviço | Protocolo | Descrição no registro | Referência |
|---|---|---|---|
| domain | ProtocoloTCP | Descrição no registroDomain Name Server | Referência |
| domain | ProtocoloUDP | Descrição no registroDomain Name Server | Referência |
É seguro deixar a porta 53 aberta?
Um resolvedor aberto vira amplificador: o atacante envia consultas pequenas com o IP da vítima forjado e o servidor devolve respostas muito maiores para ela. Segundo o CERT.br, citando o alerta TA14-017A do US-CERT, o DNS pode amplificar o tráfego de 28 a 54 vezes.
Roteadores domésticos que respondem DNS pela WAN são um caso comum desse problema, quase sempre por configuração de fábrica ou firmware antigo.
Como acessar o serviço sem expor a porta 53
Para usar outro DNS, não abra nada: configure o endereço no aparelho ou no roteador, como mostra o guia como configurar DNS. A consulta sai da sua rede e a resposta volta pela mesma conexão.
Se você hospeda um servidor autoritativo, redirecione UDP e TCP 53, desative a recursão para a internet e limite a taxa de respostas (Response Rate Limiting), como recomenda o CERT.br. Um filtro de DNS em casa deve responder apenas à rede local.
Como testar a porta 53
O verificador de portas testa a TCP 53. Em uma conexão doméstica, o esperado é fechada. Se aparecer aberta, o roteador ou algum aparelho está aceitando DNS vindo da internet; atualize o firmware e desative o serviço na WAN. O lado UDP não pode ser confirmado por um teste TCP.
Para conferir como os nomes estão resolvendo, use o DNS lookup; para comparar a velocidade de resolvedores, o teste de velocidade de DNS.
Problemas comuns com a porta 53
Sites não abrem, mas a internet parece conectada
Se o acesso por IP funciona e por nome não, o problema é de DNS. Veja o guia do erro DNS_PROBE_FINISHED_NXDOMAIN, limpe o cache de DNS e teste outro resolvedor.
A rede força o próprio DNS
Redes corporativas e alguns roteadores redirecionam todo o tráfego da porta 53 para o servidor deles, ignorando o DNS que você configurou. O DNS criptografado (DoT na 853 ou DoH na 443) evita isso; veja como ativar o DNS privado no Android e no iPhone.
Domínio novo ou alterado não resolve em todo lugar
Resolvedores guardam respostas em cache pelo tempo definido no TTL. Acompanhe a atualização no teste de propagação de DNS.