Home / Seguranca da Informacao / Firewall BGP

Firewall BGP

Bloquear portas desnecessárias é uma boa prática essencial de segurança para proteger seu roteador, servidores e a rede como um todo. Abaixo estão as portas mais comuns que devem ser bloqueadas, organizadas por categoria, com explicações:


🚫 Portas que devem ser bloqueadas para a maioria dos cenários (entrada)

PortaProtocoloUso ComumPor que bloquear?
23TCPTelnetInseguro, envia dados em texto puro. Substitua por SSH.
21TCPFTPInseguro, também envia senhas em texto puro. Use SFTP/SCP.
20TCPFTP-dataIdem acima.
135TCP/UDPRPCVulnerável a exploração (DDoS, worms).
137-139TCP/UDPNetBIOSPode expor recursos do Windows e ser explorado.
445TCPSMBUsado para ransomware, worms (Ex: WannaCry).
69UDPTFTPSem autenticação. Risco alto se exposto.
161-162UDPSNMPFacilmente explorável. Se precisar, limite por IP e SNMPv3.
514UDPSyslogSe não usa syslog remoto, bloqueie.
123UDPNTPUsado em ataques de amplificação.
1900UDPSSDPUsado em ataques DDoS. Bloqueie se não usa UPnP.
7TCP/UDPEchoObsoleto e usado em testes de ataques reflexivos.
19UDPChargenUsado em ataques de amplificação.

🔒 Portas administrativas (permitir apenas por IP confiável)

PortaProtocoloServiçoAção recomendada
22TCPSSHPermitir somente IPs confiáveis
443TCPHTTPS (API/web)Se usa interface web, limitar IPs ou usar VPN
80TCPHTTPBloquear ou redirecionar para HTTPS
8291TCPWinbox (Mikrotik)Só liberar via IP confiável ou VPN
8728/8729TCPAPI/API-SSL MikrotikMesmo caso acima

🌍 Portas públicas (permitir somente se realmente utilizadas)

PortaProtocoloUso comumObservação
25TCPSMTPBloquear entrada se não for servidor de e-mail
53UDP/TCPDNSSe não for resolver DNS para fora, bloqueie
443TCPHTTPSPermitido apenas se serviço HTTPS público
80TCPHTTPIdem acima

🧱 Dica geral de firewall

  1. Política padrão: DROP
    • Permitir apenas o necessário (whitelist)
  2. Limitar por IP (quando possível)
  3. Usar portas alternativas (se aplicável)
  4. Monitorar logs e quedas de pacotes suspeitos

Deixe um Comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *