Resposta direta: para usar FTP passivo atrás de um firewall, defina uma faixa pequena e fixa de portas de dados no serviço FTP e libere exatamente a mesma faixa no firewall e no NAT. Mantenha também a porta de controle necessária. Quando puder, prefira SFTP, que funciona sobre SSH e simplifica a exposição de portas.
Revisão técnica: 08/09/2026.
Por que o FTP passivo precisa de portas adicionais?
No modo passivo, o cliente inicia a conexão de controle e também a conexão usada para listar diretórios ou transferir arquivos. O servidor informa uma porta de dados, por isso essa porta precisa estar acessível. A documentação oficial do cPanel sobre FTP passivo orienta configurar uma faixa no serviço e permitir a mesma faixa no firewall.
Defina uma faixa compatível com o uso
Escolha uma faixa contínua dentro das opções aceitas pelo servidor FTP. O tamanho deve comportar as transferências simultâneas esperadas, sem liberar milhares de portas sem necessidade. Registre a decisão e evite copiar números de tutoriais antigos: a configuração efetiva depende do serviço instalado e da rede atual.
Alinhe servidor, firewall e NAT
A mesma faixa deve aparecer na configuração do FTP, no firewall do VPS e, quando existir, no security group ou redirecionamento do roteador. Se o servidor estiver atrás de NAT, confira também o endereço público anunciado ao cliente. Uma divergência costuma permitir o login, mas faz a listagem ou a transferência travar.
Proteja credenciais e reduza a exposição
FTP simples não protege a senha durante o transporte. Use FTPS quando a aplicação exigir FTP e valide o certificado; para administração, considere SFTP com chaves e as práticas de proteção do acesso SSH. Restrinja origens quando isso for viável e mantenha apenas os serviços realmente utilizados, conforme a orientação de firewall do cPanel.
Teste controle e transferência
Abra uma segunda sessão administrativa antes de alterar o firewall. Teste autenticação, listagem, envio e download a partir de uma rede externa. Verifique IPv4 e IPv6 separadamente, se ambos estiverem publicados. Logs do serviço e do firewall ajudam a distinguir credencial inválida, porta bloqueada, NAT incorreto e falha de permissão.
Documente e monitore a configuração
Anote faixa, regras, endereço anunciado, protocolo e responsáveis. Revise a configuração após migrações ou troca de firewall. Se apenas a transferência falhar, confirme primeiro a porta de dados negociada e o caminho de rede antes de ampliar a faixa. Assim, o FTP passivo funciona sem transformar uma correção pontual em exposição permanente.