Коротко о диапазонахСетевой порт — это числовой «вход» к конкретной службе на устройстве. IP-адрес отвечает на вопрос «какой компьютер?», а порт — «какой сервис на нём нужен?». Например, сайт обычно доступен по порту 443, а DNS-запросы — по порту 53.
- 0–1023 — общеизвестные (well-known) порты. За ними исторически закреплены стандартные службы.
- 1024–49151 — зарегистрированные порты: их часто используют конкретные приложения и вендоры.
- 49152–65535 — динамические/частные порты. Их ОС обычно назначает временно для исходящих подключений.
Чем отличаются TCP и UDPВажно: номер порта — это соглашение, а не жёсткое правило. Любая служба может быть настроена на другой порт, а один и тот же номер может вести себя по-разному для TCP и UDP.
- TCP — соединение с контролем доставки и порядка данных. Используется там, где важна надёжность: веб, почта, удалённый доступ.
- UDP — более лёгкий обмен без гарантии доставки. Часто применяется для DNS, потоковой передачи, игр и голосовой связи.
- 80/TCP — HTTP. Обычный незашифрованный веб-трафик. Сейчас часто используется лишь для перенаправления посетителя на HTTPS.
- 443/TCP — HTTPS. Защищённый веб-трафик с TLS. Основной порт современных сайтов, панелей управления и API.
- 8080/TCP — альтернативный HTTP. Часто встречается у тестовых веб-серверов, прокси и панелей. Это не «официальная замена» 80, но очень распространённый вариант.
- 8443/TCP — альтернативный HTTPS. Нередко используется веб-панелями и приложениями.
- 53/TCP и 53/UDP — DNS. Преобразует доменные имена в IP-адреса. UDP применяется для большинства обычных запросов, TCP — например, для крупных ответов и зонных передач.
- 67/UDP и 68/UDP — DHCP. Автоматически выдаёт устройствам IP-адрес, шлюз и DNS. 67 — сервер, 68 — клиент.
- 123/UDP — NTP. Синхронизация времени. Точное время важно для журналов, сертификатов и корректной работы многих сервисов.
- 22/TCP — SSH. Защищённый удалённый доступ к Linux/Unix-серверам, а также копирование файлов через SFTP/SCP. На интернет-сервере лучше использовать ключи доступа, а не только пароль.
- 23/TCP — Telnet. Старый протокол удалённого доступа без шифрования. В современных сетях его лучше отключать и заменять SSH.
- 3389/TCP — RDP. Удалённый рабочий стол Windows. Не стоит открывать его в интернет без VPN, ограничений по IP и многофакторной защиты.
- 5900/TCP — VNC. Удалённое управление графическим рабочим столом. Требует особенно внимательной настройки защиты.
- 445/TCP — SMB. Общие папки и принтеры Windows. Для домашней/локальной сети полезен, но наружу в интернет его обычно не публикуют.
- 25/TCP — SMTP. Передача писем между почтовыми серверами. У многих провайдеров исходящий 25 порт ограничен для борьбы со спамом.
- 465/TCP — SMTP с неявным TLS. Используется некоторыми почтовыми сервисами для защищённой отправки.
- 587/TCP — Submission. Рекомендуемый порт для отправки почты почтовым клиентом с авторизацией.
- 110/TCP — POP3. Получение почты; без шифрования использовать не рекомендуется.
- 995/TCP — POP3S. POP3 поверх TLS.
- 143/TCP — IMAP. Работа с почтой на сервере; без TLS нежелателен.
- 993/TCP — IMAPS. IMAP поверх TLS; привычный выбор для современных почтовых клиентов.
- 20/TCP и 21/TCP — FTP. Передача файлов. FTP передаёт учётные данные без полноценного шифрования, поэтому лучше предпочесть SFTP (через SSH) или FTPS.
- 69/UDP — TFTP. Упрощённая передача файлов, часто встречается в сетевом оборудовании и загрузке устройств; защиты практически нет.
- 3306/TCP — MySQL/MariaDB. Порт серверов баз данных. Доступ к нему обычно разрешают только приложениям и администраторам из доверенной сети.
- 5432/TCP — PostgreSQL. Стандартный порт PostgreSQL. Не рекомендуется публиковать в интернет без строгих ограничений.
- 6379/TCP — Redis. Хранилище данных в памяти. Открытый Redis без защиты — серьёзная угроза.
- 27017/TCP — MongoDB. Типичный порт MongoDB. Должен быть закрыт от публичного доступа, если в этом нет осознанной необходимости.
- Открывайте порт только тогда, когда понимаете, какой сервис за ним работает и кому он нужен.
- Не публикуйте в интернет панели администрирования, SMB, базы данных и RDP «просто на всякий случай».
- Для удалённого доступа к домашней сети предпочтительнее VPN: WireGuard, OpenVPN или IPsec.
- Отключайте UPnP, если он не требуется; иначе приложения могут автоматически создавать пробросы портов.
- Регулярно обновляйте роутер, NAS и серверы, используйте сложные пароли и двухфакторную аутентификацию там, где она доступна.
- Периодически проверяйте список пробросов портов в роутере и удаляйте устаревшие правила.
Проверять нужно с учётом того, где находится устройство:
- На самом сервере можно посмотреть, какие службы слушают порты: netstat, ss в Linux или Get-NetTCPConnection в PowerShell.
- В локальной сети полезны сканеры вроде Nmap, но проверяйте только свои устройства или системы, на которые у вас есть разрешение.
- Для проверки доступа из интернета нужен внешний тест либо подключение не из вашей домашней сети.
Какие порты открыты у вас дома или на сервере и для каких задач вы их используете?Итог: открытый порт не является проблемой сам по себе. Риск возникает, когда за ним доступен ненужный, устаревший или плохо защищённый сервис.