Pular para o conteúdo
Qual Meu IP

Web · TCP

Porta 8443: para que serve o HTTPS alternativo

A porta 8443 (TCP) é usada como alternativa ao HTTPS da 443. Ela aparece nos exemplos de TLS do Apache Tomcat, é a porta da interface web e da API da aplicação UniFi Network e serve de acesso a muitos painéis de roteadores e firewalls. Abra no roteador só para um serviço que você controla e mantém atualizado.

Risco moderadoCom cuidadoAtualizado em
Testar a porta 8443 no meu IPComo abrir portas no roteador

Para que serve a porta 8443

Quando a 443 já está ocupada ou reservada, fabricantes e administradores recorrem à 8443 para servir uma segunda interface HTTPS. A documentação de TLS do Apache Tomcat usa a 8443 nos exemplos de conector seguro, e a Ubiquiti lista a TCP 8443 como a porta da interface e da API da aplicação de rede UniFi.

Em roteadores, firewalls e NAS, a 8443 costuma ser a porta do painel de administração via HTTPS, inclusive para acesso remoto pela internet quando essa opção está ligada.

Quem usa a porta 8443 na prática:

  • Interface web e API da aplicação UniFi Network
  • Conector HTTPS do Apache Tomcat e de outros servidores de aplicação
  • Painéis de administração de roteadores, firewalls e NAS
  • Segunda aplicação HTTPS no mesmo IP quando a 443 já está em uso

O que diz o registro da IANA

Curiosidade: oficialmente a 8443 está registrada para um produto específico, o PCsync HTTPS. Na prática, porém, ela virou a porta HTTPS alternativa mais usada do mercado, assim como a 8080 é para o HTTP.

Registros da porta 8443 na IANA
pcsync-httpsProtocoloTCPDescrição no registroPCsync HTTPSReferência
pcsync-httpsProtocoloUDPDescrição no registroPCsync HTTPSReferência

É seguro deixar a porta 8443 aberta?

Na 8443 raramente há um site público. O normal é um painel de gerenciamento, e painéis de rede expostos estão entre os alvos favoritos de quem procura falhas conhecidas e senhas padrão. Um único painel vulnerável pode dar controle de toda a rede.

Se precisar do acesso remoto, mantenha o firmware em dia, use senha forte e exclusiva, ative a verificação em duas etapas quando o sistema oferecer e, de preferência, acesse por VPN em vez de abrir a porta.

Como abrir a porta 8443 com segurança

Crie a regra com porta externa 8443 (TCP) apontando para o IP interno do equipamento ou servidor. Se o objetivo é usar a 443 interna de outro serviço, aponte a externa 8443 para a interna 443.

Painéis costumam usar certificado autoassinado, o que gera aviso no navegador. Para uso frequente pela internet, prefira colocar o serviço atrás de um proxy reverso com certificado válido, ou atrás de uma VPN.

Passo a passo para a porta 8443

  1. 1

    Reserve um IP fixo para o aparelho

    Descubra o IP local do aparelho que vai receber as conexões (no Windows, com ipconfig; em celulares, consoles e câmeras, nos detalhes da rede) e crie uma reserva de DHCP no roteador. Assim a regra não deixa de funcionar quando o IP mudar.
  2. 2

    Entre no painel do roteador

    Acesse o endereço do gateway, em geral 192.168.0.1 ou 192.168.1.1 (alguns roteadores de operadoras usam outros, como 192.168.15.1), com a senha da etiqueta ou a que você definiu. Veja como encontrar o endereço em como descobrir o IP do roteador e os guias por marca em IPs de roteador.
  3. 3

    Crie a regra para a porta 8443

    Procure por “Redirecionamento de portas”, “Encaminhamento de portas”, “Servidor virtual”, “NAT” ou “Port forwarding”, conforme o modelo. Informe porta externa 8443, porta interna 8443, protocolo TCP e o IP reservado no passo 1. O passo a passo detalhado está em como abrir portas no roteador.
  4. 4

    Libere a porta no firewall do aparelho

    Mesmo com o roteador configurado, o firewall do sistema pode descartar a conexão. Use os comandos abaixo, como administrador.
  5. 5

    Teste de fora da rede

    Use o verificador de portas, que tenta a conexão de fora até o seu IP público, ou o 4G do celular. Testar de dentro da própria rede pode dar resultado falso.
Windows: PowerShell como administrador
New-NetFirewallRule -DisplayName "Porta 8443 TCP" -Direction Inbound -Protocol TCP -LocalPort 8443 -Action Allow
Linux com ufw
sudo ufw allow 8443/tcp

Como testar a porta 8443

Teste com o verificador de portas. Se a 8443 estiver aberta sem que você saiba por quê, entre no painel do roteador e procure a opção de administração remota via HTTPS: em vários modelos ela usa exatamente essa porta.

Antes de culpar o roteador, confirme que algum programa está mesmo escutando na porta 8443 no aparelho:

Windows
netstat -ano | findstr :8443
Linux
sudo ss -tulpn | grep :8443

Problemas comuns com a porta 8443

Aviso de certificado ao abrir o painel

Equipamentos de rede geram um certificado próprio, que o navegador não reconhece. Dentro da rede local isso é esperado. Fora dela, trate o aviso com cuidado e confira o certificado no verificador de SSL para ter certeza de que está falando com o seu aparelho.

Duas aplicações querem a mesma 8443

Só um programa por vez escuta em cada porta e protocolo. Mude uma delas de porta ou coloque um proxy reverso que distribua as conexões pelo nome do site.

A porta continua fechada mesmo com a regra criada

Se nada acima resolveu, as causas abaixo valem para qualquer porta:

  • A conexão está atrás de CGNAT. Se o IP da WAN no painel do roteador está na faixa 100.64.0.0/10 (de 100.64.0.0 a 100.127.255.255) ou é diferente do IP que aparece em meu IP, a operadora compartilha o IP público entre vários clientes e nenhuma porta aberta no roteador será alcançada de fora. Confirme no teste de CGNAT e peça um IP público à operadora. Entenda o assunto em o que é CGNAT.
  • Firewall do sistema ou antivírus. O Firewall do Windows, o ufw no Linux e alguns antivírus bloqueiam conexões de entrada por padrão. Crie a regra para a porta ou para o programa e teste de novo.
  • Dois roteadores em sequência (NAT duplo). Com o modem da operadora e um roteador seu ligados em sequência, a regra precisa existir nos dois, ou o equipamento da operadora deve ficar em modo bridge.
  • Teste feito de dentro da própria rede. Muitos roteadores não deixam um aparelho da rede acessar o próprio IP público (NAT loopback), e o teste falha mesmo com tudo certo. Teste de fora, pelo 4G do celular ou pelo verificador de portas.
  • Bloqueio da operadora. Algumas portas são filtradas por política em conexões residenciais (no Brasil, a saída pela 25) e outras podem ser bloqueadas conforme o plano. Se todo o resto estiver certo, pergunte ao suporte da operadora; a página de operadoras reúne informações por provedor.

Portas relacionadas

Ver a tabela completa de portas

Ferramentas e guias relacionados

Fontes e referências

  1. IANA: Service Name and Transport Protocol Port Number Registry
  2. Apache Tomcat 10.1: SSL/TLS Configuration How-To
  3. Ubiquiti Help Center: Required Ports Reference (UniFi)

Conteúdo revisado em pela equipe do Qual Meu IP.