Antes de abrir uma porta, prove que o serviço existe e escuta internamente. Depois valide firewall, NAT e se a Internet realmente chega ao seu roteador com IP público.
1. Confirme que o serviço está escutando
No servidor, verifique se a aplicação está ativa na porta esperada e em qual interface/endereço. Uma regra NAT não cria o serviço; apenas encaminha tráfego.
netstat -ano | findstr LISTENING2. Teste dentro da LAN
Acesse o IP interno e porta a partir de outro dispositivo local. Se não funciona internamente, corrija serviço/firewall local antes de publicar.
3. Crie NAT para o endereço interno correto
Use IP fixo ou reserva DHCP no servidor. Configure destino WAN/porta externa e tradução para IP/porta interna. Em firewalls, normalmente também é necessário permitir a política de entrada correspondente.
4. Verifique IP público e CGNAT
Compare WAN com IP público externo. Se você está atrás de CGNAT, encaminhamento no seu roteador não basta porque existe outro NAT sob controle do provedor.
5. Teste de fora da rede
Teste usando rede móvel ou host externo. Muitos roteadores não suportam hairpin NAT, então testar o IP público de dentro pode falhar mesmo quando o acesso externo funciona.
6. Segurança: exponha o mínimo possível
Publicar RDP, painéis administrativos e dispositivos diretamente na Internet aumenta superfície de ataque. Prefira VPN, Zero Trust ou proxy seguro quando aplicável; restrinja origens, use MFA e atualizações.
Veja os manuais completos de FortiGate, Sophos Firewall e MikroTik.
Regra para qualquer diagnóstico
- Reproduza o sintoma e anote quando acontece.
- Teste uma variável por vez para não perder a causa.
- Compare um cenário que falha com outro que funciona.
- Guarde logs, IPs, horários e resultados antes de reiniciar equipamentos.
- Faça backup antes de mudanças que possam afetar configuração ou dados.
Perguntas comuns sobre este problema
Site de teste de porta funciona sempre?
Só se o serviço estiver ativo e respondendo naquele momento. Também pode haver filtragem no caminho.
Por que funciona dentro e não fora?
Pode faltar NAT/política, IP público, rota, ou haver bloqueio do provedor/CGNAT.
Posso abrir RDP 3389 para Internet?
Tecnicamente é possível, mas é uma exposição de alto risco. Prefira acesso por VPN ou solução de acesso remoto protegida.
