Сеть
Порты TCP и UDP
Известные порты с поиском по номеру и по названию службы, диапазоны и предупреждения о том, что нельзя открывать наружу.
Разбор номера
Кто занял порт
Redis
6379/TCP · Базы данных
Без пароля по умолчанию. Открытый наружу Redis взламывают за минуты.
Зарегистрированные (1024–49151). Закреплены за конкретными продуктами в реестре IANA, но никем не охраняются.
Кто занял порт на самом деле, покажет ss -tulpn или lsof -i :6379.
Показано 78 из 78 портов.
| Порт | Протокол | Служба | Заметка | |
|---|---|---|---|---|
| 20 | TCP | FTP-data | Канал данных FTP в активном режиме. | |
| 21 | TCP | FTP | Пароли идут открытым текстом. Замена — SFTP по 22 или FTPS. | |
| 22 | TCP | SSH / SFTP / SCP | Перенос на нестандартный порт убирает шум в логах, но не заменяет ключи и fail2ban. | |
| 23 | TCP | Telnet | Без шифрования. В интернете открывать нельзя. | |
| 25 | TCP | SMTP | Приём почты между серверами. У домашних провайдеров и облаков обычно закрыт наружу. | |
| 53 | TCP/UDP | DNS | UDP для обычных запросов, TCP для длинных ответов и переноса зоны. | |
| 67 | UDP | DHCP-сервер | Клиент отвечает на 68. | |
| 68 | UDP | DHCP-клиент | ||
| 69 | UDP | TFTP | Загрузка по сети (PXE). Без авторизации. | |
| 80 | TCP | HTTP | Оставляют открытым ради редиректа на HTTPS и продления сертификатов Let’s Encrypt. | |
| 110 | TCP | POP3 | Устаревший приём почты; шифрованный вариант — 995. | |
| 111 | TCP/UDP | rpcbind / portmapper | Нужен NFS. Наружу закрывать: используется в атаках с усилением. | |
| 123 | UDP | NTP | Синхронизация времени. Разъехавшиеся часы ломают TLS и TOTP. | |
| 135 | TCP | MS RPC | Только для локальной сети. | |
| 137 | UDP | NetBIOS Name | ||
| 139 | TCP | NetBIOS Session | ||
| 143 | TCP | IMAP | Шифрованный вариант — 993. | |
| 161 | UDP | SNMP | Community-строка public — до сих пор частая находка при аудите. | |
| 162 | UDP | SNMP trap | ||
| 179 | TCP | BGP | Маршрутизация между автономными системами. | |
| 389 | TCP/UDP | LDAP | Шифрованный вариант — 636. | |
| 443 | TCP | HTTPS | Он же QUIC/HTTP-3, но по UDP. | |
| 445 | TCP | SMB | Общие папки Windows. Никогда не открывать в интернет: через него расходились шифровальщики. | |
| 465 | TCP | SMTPS | Отправка почты с неявным TLS. | |
| 500 | UDP | IKE / IPsec | Согласование ключей; данные идут по 4500 при NAT. | |
| 514 | UDP | syslog | Без шифрования и подтверждений. | |
| 587 | TCP | SMTP submission | Правильный порт для отправки почты клиентом, со STARTTLS. | |
| 631 | TCP | IPP / CUPS | Печать. | |
| 636 | TCP | LDAPS | ||
| 873 | TCP | rsync daemon | Именно демон rsync. Обычный rsync поверх ssh идёт по 22. | |
| 989 | TCP | FTPS-data | ||
| 990 | TCP | FTPS | ||
| 993 | TCP | IMAPS | ||
| 995 | TCP | POP3S | ||
| 1080 | TCP | SOCKS-прокси | Сюда же смотрит ssh -D. | |
| 1194 | UDP | OpenVPN | ||
| 1433 | TCP | MS SQL Server | ||
| 1521 | TCP | Oracle DB | ||
| 1723 | TCP | PPTP | Протокол взломан, использовать нельзя. | |
| 1883 | TCP | MQTT | Интернет вещей; шифрованный вариант — 8883. | |
| 2049 | TCP/UDP | NFS | ||
| 2181 | TCP | ZooKeeper | ||
| 2375 | TCP | Docker API без TLS | Открытый наружу — это root на хосте без пароля. Проверяйте после любых экспериментов. | |
| 2376 | TCP | Docker API с TLS | ||
| 2379 | TCP | etcd (клиенты) | Хранилище состояния Kubernetes. | |
| 2380 | TCP | etcd (между узлами) | ||
| 3000 | TCP | Node.js по умолчанию / Grafana | Самый частый «порт занят» на ноутбуке разработчика. | |
| 3128 | TCP | Squid-прокси | ||
| 3306 | TCP | MySQL / MariaDB | Наружу не открывать: только localhost или туннель. | |
| 3389 | TCP | RDP | Открытый в интернет RDP — главная точка входа шифровальщиков. | |
| 4369 | TCP | epmd (Erlang) | Открывается вместе с RabbitMQ. | |
| 4500 | UDP | IPsec NAT-T | ||
| 5000 | TCP | Flask / Docker registry | На macOS его же занимает AirPlay Receiver — отсюда «порт занят» на пустой машине. | |
| 5060 | TCP/UDP | SIP | Телефония; шифрованный вариант — 5061. | |
| 5173 | TCP | Vite | ||
| 5432 | TCP | PostgreSQL | Наружу не открывать. | |
| 5672 | TCP | AMQP / RabbitMQ | Веб-интерфейс — на 15672. | |
| 5900 | TCP | VNC | Пароль ограничен восемью символами. | |
| 5984 | TCP | CouchDB | ||
| 6379 | TCP | Redis | Без пароля по умолчанию. Открытый наружу Redis взламывают за минуты. | |
| 6443 | TCP | Kubernetes API | ||
| 7000 | TCP | Cassandra (между узлами) | На macOS занят AirPlay. | |
| 8000 | TCP | Django / http.server | ||
| 8080 | TCP | HTTP-альтернативный | Tomcat, прокси, приложение за обратным прокси. | |
| 8081 | TCP | HTTP-альтернативный | Nexus, второй сервис рядом. | |
| 8086 | TCP | InfluxDB | ||
| 8443 | TCP | HTTPS-альтернативный | Панели управления, Tomcat с TLS. | |
| 8883 | TCP | MQTT с TLS | ||
| 9000 | TCP | php-fpm / MinIO / Portainer | Порт с самой большой путаницей: три популярных сервиса разом. | |
| 9090 | TCP | Prometheus | ||
| 9092 | TCP | Kafka | ||
| 9100 | TCP | node_exporter | Тот же номер занимает сетевая печать JetDirect. | |
| 9200 | TCP | Elasticsearch / OpenSearch | Обмен между узлами — на 9300. | |
| 11211 | TCP/UDP | Memcached | UDP наружу — классика атак с усилением. Отключайте. | |
| 15672 | TCP | RabbitMQ (веб) | Логин guest/guest работает только с localhost. | |
| 25565 | TCP | Minecraft | ||
| 27017 | TCP | MongoDB | Исторически без пароля — целые базы утекали именно так. | |
| 51820 | UDP | WireGuard | Не отвечает на пакеты без верного ключа — снаружи порт выглядит закрытым. |
Диапазоны портов
0–1023
Системные (well-known)
Слушать их может только root или процесс с CAP_NET_BIND_SERVICE. Отсюда обычай запускать веб-сервер от root и сразу сбрасывать права.
1024–49151
Зарегистрированные
Закреплены за конкретными продуктами в реестре IANA, но никем не охраняются.
49152–65535
Динамические (эфемерные)
Из них ядро выдаёт исходящий порт клиенту. В Linux диапазон задаётся net.ipv4.ip_local_port_range и по умолчанию начинается с 32768.