Para que serve a porta 80
Quando um endereço é acessado sem https://, a conexão pode começar pela porta 80. Vários navegadores já tentam o HTTPS primeiro, mas os servidores continuam respondendo na 80 para atender quem chega por ela e devolver um redirecionamento (códigos 301 ou 308) para a versão segura na porta 443. Por isso a 80 segue aberta na maioria dos servidores web, mesmo nos que não entregam nenhuma página sem TLS.
Fora dos sites, a 80 aparece em equipamentos de rede: o painel de administração de muitos roteadores, câmeras IP, impressoras e NAS responde em HTTP dentro da rede local. Isso é aceitável dentro de casa, mas vira um problema quando o mesmo painel fica acessível pelo IP público.
Quem usa a porta 80 na prática:
- Redirecionamento de
http://parahttps://em praticamente todos os sites - Validação de certificados gratuitos do Let's Encrypt pelo desafio HTTP-01, que só funciona na porta 80
- Painel web de roteadores, câmeras, impressoras e NAS na rede local
- Servidores de teste e aplicações antigas que ainda não usam TLS
A porta 80 no Brasil
Em conexões residenciais, quem tenta publicar um site na 80 costuma esbarrar em dois obstáculos. O primeiro é o CGNAT: se o roteador recebe um IP da faixa 100.64.0.0/10, nenhuma porta aberta nele é alcançável de fora. O segundo é a própria operadora, que pode filtrar conexões de entrada na 80 em planos domésticos ou usar essa porta para a gerência remota do roteador que ela fornece. A documentação do Let's Encrypt registra que alguns provedores residenciais bloqueiam a 80, embora seja incomum. Se a porta continuar fechada com tudo configurado, pergunte ao suporte se há bloqueio e se existe a opção de IP público ou de um plano empresarial.
O que diz o registro da IANA
O nome http está registrado em TCP e em UDP, mas na prática o HTTP/1.1 e o HTTP/2 usam somente TCP. O HTTP/3, que roda sobre UDP, normalmente usa a porta 443, e não a 80.
| Nome do serviço | Protocolo | Descrição no registro | Referência |
|---|---|---|---|
| http | ProtocoloTCP | Descrição no registroWorld Wide Web HTTP | ReferênciaRFC 9110 |
| http | ProtocoloUDP | Descrição no registroWorld Wide Web HTTP | ReferênciaRFC 9110 |
É seguro deixar a porta 80 aberta?
O risco da porta 80 não está no número, e sim no que responde nela. Um servidor web atualizado que só redireciona para HTTPS expõe muito pouco. Já um painel de câmera, DVR ou roteador alcançável pela internet em HTTP é um alvo frequente: robôs varrem a internet o tempo todo atrás dessas telas de login, testando senhas padrão e falhas conhecidas de firmware.
Tudo o que passa pela 80 trafega em texto puro. Quem estiver no caminho, como em uma rede Wi-Fi pública, pode ler ou alterar o conteúdo, inclusive senhas digitadas em formulários. Se você hospeda algo, use a 80 apenas para redirecionar para a 443.
Como abrir a porta 80 com segurança
Antes de criar a regra, confirme que o servidor web responde dentro da rede: acesse http:// a partir de outro aparelho da casa. Depois aponte a porta externa 80 para o IP interno do servidor, de preferência um IP reservado no DHCP do roteador para que ele não mude.
Se o roteador da operadora usa a própria 80 para administração remota, as regras podem entrar em conflito. Desative a administração pela WAN, caso esteja ligada, ou use outra porta externa (8080, por exemplo) apontando para a 80 interna. Lembre que o desafio HTTP-01 do Let's Encrypt exige a porta externa 80; se ela estiver bloqueada, use o desafio DNS-01, que valida o domínio por um registro TXT.
Passo a passo para a porta 80
- 1
Reserve um IP fixo para o aparelho
Descubra o IP local do aparelho que vai receber as conexões (no Windows, comipconfig; em celulares, consoles e câmeras, nos detalhes da rede) e crie uma reserva de DHCP no roteador. Assim a regra não deixa de funcionar quando o IP mudar. - 2
Entre no painel do roteador
Acesse o endereço do gateway, em geral 192.168.0.1 ou 192.168.1.1 (alguns roteadores de operadoras usam outros, como 192.168.15.1), com a senha da etiqueta ou a que você definiu. Veja como encontrar o endereço em como descobrir o IP do roteador e os guias por marca em IPs de roteador. - 3
Crie a regra para a porta 80
Procure por “Redirecionamento de portas”, “Encaminhamento de portas”, “Servidor virtual”, “NAT” ou “Port forwarding”, conforme o modelo. Informe porta externa 80, porta interna 80, protocolo TCP e o IP reservado no passo 1. O passo a passo detalhado está em como abrir portas no roteador. - 4
Libere a porta no firewall do aparelho
Mesmo com o roteador configurado, o firewall do sistema pode descartar a conexão. Use os comandos abaixo, como administrador. - 5
Teste de fora da rede
Use o verificador de portas, que tenta a conexão de fora até o seu IP público, ou o 4G do celular. Testar de dentro da própria rede pode dar resultado falso.
New-NetFirewallRule -DisplayName "Porta 80 TCP" -Direction Inbound -Protocol TCP -LocalPort 80 -Action Allowsudo ufw allow 80/tcpComo testar a porta 80
O verificador de portas tenta uma conexão TCP de fora até o seu IP público. Se a 80 aparecer aberta sem que você tenha criado nenhuma regra, algum aparelho da sua rede está respondendo nela, muitas vezes a administração remota do próprio roteador. Descubra o que é e desligue se não usa.
Para ver o que o servidor devolve (redirecionamento, cabeçalhos de segurança, servidor), use o teste de headers HTTP.
Antes de culpar o roteador, confirme que algum programa está mesmo escutando na porta 80 no aparelho:
netstat -ano | findstr :80sudo ss -tulpn | grep :80Problemas comuns com a porta 80
A porta 80 aparece aberta sem você ter configurado nada
Procure no painel do roteador opções como “Gerenciamento remoto”, “Acesso remoto pela WAN” ou “Administração pela internet” e desative. Câmeras e DVRs com UPnP também podem ter aberto a porta sozinhos: confira a lista de regras UPnP do roteador e desligue o UPnP nos aparelhos que não precisam dele.
Erro ao emitir ou renovar certificado do Let's Encrypt
O desafio HTTP-01 só funciona na porta 80. Se a operadora bloqueia a entrada nela ou se a conexão está atrás de CGNAT, a validação falha mesmo com o site no ar. Use o desafio DNS-01, que não depende de nenhuma porta aberta.
A porta continua fechada mesmo com a regra criada
Se nada acima resolveu, as causas abaixo valem para qualquer porta:
- A conexão está atrás de CGNAT. Se o IP da WAN no painel do roteador está na faixa 100.64.0.0/10 (de 100.64.0.0 a 100.127.255.255) ou é diferente do IP que aparece em meu IP, a operadora compartilha o IP público entre vários clientes e nenhuma porta aberta no roteador será alcançada de fora. Confirme no teste de CGNAT e peça um IP público à operadora. Entenda o assunto em o que é CGNAT.
- Firewall do sistema ou antivírus. O Firewall do Windows, o ufw no Linux e alguns antivírus bloqueiam conexões de entrada por padrão. Crie a regra para a porta ou para o programa e teste de novo.
- Dois roteadores em sequência (NAT duplo). Com o modem da operadora e um roteador seu ligados em sequência, a regra precisa existir nos dois, ou o equipamento da operadora deve ficar em modo bridge.
- Teste feito de dentro da própria rede. Muitos roteadores não deixam um aparelho da rede acessar o próprio IP público (NAT loopback), e o teste falha mesmo com tudo certo. Teste de fora, pelo 4G do celular ou pelo verificador de portas.
- Bloqueio da operadora. Algumas portas são filtradas por política em conexões residenciais (no Brasil, a saída pela 25) e outras podem ser bloqueadas conforme o plano. Se todo o resto estiver certo, pergunte ao suporte da operadora; a página de operadoras reúne informações por provedor.