Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Porta 21 / 443 Bloqueio

    Scheduled Pinned Locked Moved Portuguese
    27 Posts 3 Posters 3.7k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • M
      mcury @renanlofiego
      last edited by mcury

      O exemplo que te passei é via comando, por ssh ou console.

      Pela GUI é possível fazer, no entanto, o campo host address, não dá para especificar uma origem, ou destino, apenas host, e isso vai criar muito ruído na sua captura, pois você estará acessando o pfsense também pela porta 443.
      Pela GUI, recomendo que você teste apenas a porta 21.

      EDIT: Caso você conheça o IP de origem que estará tentando acessar o seu pfsense na porta 21, pode colocar esse IP em Host Address

      9e0ac329-658d-4522-9e93-f63d390cc2bf-image.png

      O resto você deixa tudo padrão, depois clique em start lá embaixo.
      Faça o teste, depois clique em View Capture e veja se apareceu alguma coisa.

      Caso vá postar aqui, cuidado para não postar o seu endereço IP externo.

      dead on arrival, nowhere to be found.

      R 1 Reply Last reply Reply Quote 1
      • R
        renanlofiego @mcury
        last edited by renanlofiego

        @mcury meu amigo, não apareceu a porta 21, só testei a 21 mesmo.

        Quanto coloquei a em Port 21 não apareceu nada ai depois deixei em branco ai mostrou o relatório mas não veio nada sobre a porta 21. :(

        Meu IP é público só para nível de conhecimento.

        O pessoal do meu provedor dizem que está tudo liberado, até por meu IP ser público não tem nada bloqueando mas as vezes fico desconfiado mas se fosse o caso eles iriam querer me vender um plano de link dedicado e não está sendo este o caso. Muito estranho, acredito que eles estão dando melhor deles mas enfim.

        M 1 Reply Last reply Reply Quote 0
        • M
          mcury @renanlofiego
          last edited by mcury

          Se durante a captura, você fez o teste e nada apareceu, é porque o pacote não está chegando na interface do pfsense.

          Fiz aqui e deveria ter aparecido isso

          df4826c3-07c3-4001-9034-8188ee93718a-image.png

          Note que meu pfsense não está respondendo, mas vejo o pacote chegando.

          Usei esse site para testar: https://www.yougetsignal.com/tools/open-ports/

          dead on arrival, nowhere to be found.

          R 2 Replies Last reply Reply Quote 1
          • R
            renanlofiego @mcury
            last edited by renanlofiego

            @mcury Putz, não apareceu mesmo.

            Caramba...

            M 1 Reply Last reply Reply Quote 0
            • M
              mcury @renanlofiego
              last edited by

              Testa outra porta

              Coloca a captura na port 5000
              E faz o teste lá usando a porta 5000, confirma se vai aparecer algo..

              Se aparecer, o problema parece ser exclusivo da porta 21, o que indica que o problema está no modem ou no provedor de Internet que não está te encaminhando essa porta.

              E provavelmente está acontecendo o mesmo com a porta 443.

              dead on arrival, nowhere to be found.

              R 1 Reply Last reply Reply Quote 1
              • R
                renanlofiego @mcury
                last edited by

                @mcury 61377a04-4b7c-473a-a5fc-6666c04bfff9-image.png

                Aparentemente aqui está tudo certo...

                M 1 Reply Last reply Reply Quote 0
                • R
                  renanlofiego @mcury
                  last edited by

                  @mcury

                  Foi, registrou sim

                  14:41:33.615761 IP xxx.xxx.xxx.xxx.57966 > 192.168.0.200.5000: tcp 0
                  14:41:34.622904 IP xxx.xxx.xxx.xxx.57966 > 192.168.0.200.5000: tcp 0
                  14:41:36.635542 IP xxx.xxx.xxx.xxx.57966 > 192.168.0.200.5000: tcp 0

                  M 1 Reply Last reply Reply Quote 0
                  • M
                    mcury @renanlofiego
                    last edited by

                    Você está abrindo a gerência do pfsense para a Internet por NAT?
                    badade22-6b1a-4683-b10e-77e6b6462ca6-image.png

                    Essas 5 regras, eu sugiro que configure uma VPN no pfsense e exclua essas regras, não é seguro.
                    a3ddfc80-356c-4a0f-b2d4-f7d5024ced1a-image.png

                    dead on arrival, nowhere to be found.

                    R 1 Reply Last reply Reply Quote 1
                    • M
                      mcury @renanlofiego
                      last edited by

                      @renanlofiego Então seu provedor está filtrando a porta 21, quanto a 443 eu não sei, teria que testar.
                      Mas muitos provedores fazem isso, bloqueiam as portas TCP 21,80 e 443.. Acham que estão ajudando..

                      dead on arrival, nowhere to be found.

                      1 Reply Last reply Reply Quote 1
                      • R
                        renanlofiego @mcury
                        last edited by

                        @mcury Entendi, sim estou fazendo sim :D

                        M 1 Reply Last reply Reply Quote 0
                        • M
                          mcury @renanlofiego
                          last edited by

                          @renanlofiego Não faça..
                          E não é assim que se faz, caso realmente queria prosseguir dessa forma, é sua responsabilidade, saiba que foi sugerido que não faça isso, ok?

                          Mas não precisa de NAT para isso, pois o destino será o próprio pfsense.
                          Delete essa regra de NAT da porta 443.
                          Crie uma regra de Firewall na WAN, permitindo o acesso a TCP a porta 443 com destino WAN_ADDRESS

                          dead on arrival, nowhere to be found.

                          R 1 Reply Last reply Reply Quote 1
                          • R
                            renanlofiego @mcury
                            last edited by

                            @mcury said in Porta 21 / 443 Bloqueio:

                            @renanlofiego Não faça..
                            E não é assim que se faz, caso realmente queria prosseguir dessa forma, é sua responsabilidade, saiba que foi sugerido que não faça isso, ok?

                            Mas não precisa de NAT para isso, pois o destino será o próprio pfsense.
                            Delete essa regra de NAT da porta 443.
                            Crie uma regra de Firewall na WAN, permitindo o acesso a TCP a porta 443 com destino WAN_ADDRESS

                            Então, dessa forma consigo acessar também de fora né?!

                            Vou seguir suas dicas.

                            A proposito, muito obrigado pela atenção. Obrigado mesmo por tentar ajudar, vou tentar falar com eles de novo lá.

                            M 1 Reply Last reply Reply Quote 0
                            • M
                              mcury @renanlofiego
                              last edited by mcury

                              @renanlofiego said in Porta 21 / 443 Bloqueio:

                              Então, dessa forma consigo acessar também de fora né?!

                              Sem NAT, apenas com a regra de firewall, consegue.
                              O NAT não adianta nada nessa situação.
                              O NAT serve para encaminhar pacote para endereços nas suas redes internas, quando o destino é o próprio firewall não precisa de NAT.

                              Recomendo configurar uma VPN (pode ser uma openvpn mesmo) no pfsense, e depois de conectado na VPN, acessar o pfsense na porta 443, acessar os serviços que quiser na porta 21 e etc..
                              Dessa forma você pode apagar os NATs nas portas 20,21,443,3389,3390.. isso aí de um ponto de vista de segurança não está bom não.

                              dead on arrival, nowhere to be found.

                              R 1 Reply Last reply Reply Quote 1
                              • R
                                renanlofiego @mcury
                                last edited by

                                @mcury Entendi, mas é que recebo banco de dados de vários sistemas que administro por isso a porta 21 é bem importante para min, a 443 nem tanto mas me adiantava em algumas coisas.

                                Eu tenho VPN pelo Windows Server.

                                M 1 Reply Last reply Reply Quote 0
                                • M
                                  mcury @renanlofiego
                                  last edited by mcury

                                  Olha quanta gente tentou conectar na minha porta 3389 só hoje.. E nem tenho essa porta aberta..
                                  Tem logs na porta 21, 443..

                                  c268b12d-f148-492d-bf11-5a0b210e3867-image.png

                                  Se você recebe banco de dados, é de outra empresa? Faz um ipsec site to site com essa outra empresa.
                                  Caso não tenha essa possibilidade, verifique se essa empresa tem um IP FIXO, e adicione ele lá no NAT, em source.. E tente usar apenas protocolos criptografados..
                                  Dessa forma, apenas a origem poderá se conectar, e passwords não serão enviados em clear text.
                                  Mas melhor forma mesmo é a VPN.

                                  dead on arrival, nowhere to be found.

                                  R 1 Reply Last reply Reply Quote 1
                                  • R
                                    renanlofiego @mcury
                                    last edited by

                                    @mcury Legal, valeu pelas dicas. Vou analisar isso, também recebo várias tentativa de acesso a um monte de portas aqui rs

                                    Vou analisar essas dicas e mais uma vez obrigado pelas dicas! 👍

                                    1 Reply Last reply Reply Quote 0
                                    • I
                                      ismarcs @renanlofiego
                                      last edited by

                                      @renanlofiego vc testando com o note direto no modem do provedor, e as portas nao deram abertas, testa uma porta alta tipo 35999, se de ok, realmente seu provedor ti bloqueando, como foi falado ai encima.

                                      R 1 Reply Last reply Reply Quote 0
                                      • R
                                        renanlofiego @ismarcs
                                        last edited by

                                        @ismarcs Então testei sim irmão, inclusive com notebook direto no roteador com DMZ e não foi.

                                        Se eu trocar as portas funcionam.

                                        Estou pensando também em testar a versão anterior do PfSense.

                                        I 1 Reply Last reply Reply Quote 0
                                        • I
                                          ismarcs @renanlofiego
                                          last edited by

                                          @renanlofiego Dessa forma nao é o PFSENSE, cola no provedor ai, com o notebook ligado direto ja prova que não é problema interno seu.
                                          Boa sorte ai!

                                          1 Reply Last reply Reply Quote 0
                                          • First post
                                            Last post
                                          Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.