Port sieciowy to numer używany do kierowania ruchu do określonej usługi działającej na urządzeniu. Porty 20, 21, 22, 25, 53, 80 i 443 są najczęściej związane ze stronami WWW, DNS, transferem plików, administracją zdalną i pocztą elektroniczną.
Spis treści
Jak czytać numer portu
Numer portu działa razem z protokołem transportowym, najczęściej TCP albo UDP. Reguła zapory sieciowej może zezwalać na ruch do konkretnego portu, blokować go albo ograniczać dostęp do zaufanych adresów IP. Port docelowy wskazuje usługę, do której ma trafić połączenie. Opis portów i ich roli w filtrowaniu ruchu przedstawiają między innymi materiały ITU Online oraz zestawienie popularnych portów TCP i UDP.
Porty 20 i 21: FTP i transfer plików
Porty 20 i 21 są związane z protokołem FTP. Port 21 służy zwykle do połączenia sterującego, czyli przekazywania poleceń między klientem a serwerem. Port 20 jest używany przez FTP do transferu danych w trybie aktywnym.
FTP nie powinien być otwierany publicznie bez wyraźnej potrzeby. Dostęp do portu 21 najlepiej ograniczyć do zaufanych adresów lub zastąpić transferem przez usługę szyfrowaną. Port 20 również powinien być dostępny tylko wtedy, gdy konfiguracja serwera FTP rzeczywiście go wymaga. Otwarcie portu nie szyfruje danych ani danych logowania. Zestawienia popularnych portów wskazują porty 20 i 21 jako związane z usługą FTP, a port 22 jako port SSH (Common Port Numbers).
Port 22: SSH i zdalna administracja
Port 22 jest standardowo używany przez SSH. Protokół ten służy do bezpiecznego zdalnego dostępu do serwera, wykonywania poleceń oraz innych funkcji administracyjnych.
Port 22 zwykle nie powinien być otwarty dla całego Internetu. Jeśli zdalna administracja jest potrzebna, ogranicz dostęp do znanych adresów IP albo do prywatnej sieci. Publicznie dostępny SSH jest częstym celem prób logowania, dlatego reguła zapory powinna dopuszczać tylko wymagany ruch. Port 22 otwiera się publicznie wyłącznie wtedy, gdy serwer musi przyjmować połączenia administracyjne spoza zaufanej sieci.
Port 25: SMTP i poczta wychodząca
Port 25 służy do SMTP, czyli protokołu używanego do przekazywania poczty między serwerami pocztowymi. Jest potrzebny serwerowi, który wysyła lub przyjmuje wiadomości w komunikacji serwer-serwer.
Port 25 nie powinien być dostępny jako otwarty przekaźnik dla dowolnych użytkowników. Taka konfiguracja może pozwolić na wysyłanie poczty przez osoby nieuprawnione. Dostęp przychodzący należy ograniczyć do serwera pocztowego, a wysyłanie poczty z aplikacji użytkownika kierować przez uwierzytelnioną usługę pocztową, jeśli taka konfiguracja jest stosowana. Port 25 otwiera się publicznie tylko na serwerze, który ma pełnić rolę serwera SMTP.
Port 53: DNS
Port 53 jest używany przez DNS, czyli system tłumaczący nazwy domen na dane potrzebne do połączenia z usługą. DNS korzysta z TCP i UDP. UDP jest typowy dla zwykłych zapytań, a TCP może być potrzebny przy większych odpowiedziach lub określonych operacjach między serwerami DNS. Port 53 jest wymieniany jako standardowy port DNS w zestawieniach popularnych usług (Common Network Ports Guide).
Publicznie dostępny port 53 jest potrzebny serwerowi, który obsługuje DNS dla domen. Serwer rekursywny, używany przez własne urządzenia do wyszukiwania nazw, powinien przyjmować zapytania tylko od zaufanych klientów. Nie należy udostępniać rekursji całemu Internetowi. Reguły zapory muszą uwzględniać zarówno UDP 53, jak i TCP 53, jeśli serwer DNS ma obsługiwać pełny zakres wymaganych połączeń.
Port 80: HTTP
Port 80 obsługuje HTTP, czyli ruch stron WWW bez szyfrowania transportu. Serwer web może używać go do przyjmowania połączeń od przeglądarek i innych klientów HTTP.
Port 80 może być publiczny, gdy strona ma być dostępna przez HTTP. W praktyce warto kierować ruch do HTTPS i odpowiednio skonfigurować przekierowanie, jeśli serwer obsługuje oba protokoły. Sam port 80 nie zapewnia szyfrowania. Otwórz go tylko wtedy, gdy strona lub mechanizm przekierowania mają przyjmować połączenia HTTP.
Port 443: HTTPS
Port 443 obsługuje HTTPS, czyli HTTP zabezpieczony szyfrowaniem TLS. Jest to standardowy port dla publicznie dostępnych stron, paneli i interfejsów WWW wymagających ochrony połączenia. Zestawienia portów sieciowych wskazują porty 80 i 443 jako podstawowe porty ruchu webowego (ProtocolPorts).
Port 443 zwykle powinien być publiczny, jeśli użytkownicy mają łączyć się ze stroną z Internetu. Otwarty port nie wystarcza do zapewnienia bezpiecznego połączenia. Serwer musi także poprawnie obsługiwać HTTPS i certyfikat TLS. Jeśli aplikacja jest przeznaczona tylko dla pracowników lub administratorów, dostęp do portu 443 można ograniczyć do zaufanej sieci.
Które porty otworzyć publicznie
| Port | Protokół lub usługa | Typowy dostęp |
|---|---|---|
| 20 | FTP, dane | Ograniczony, tylko gdy wymagany przez FTP |
| 21 | FTP, sterowanie | Ograniczony do zaufanych klientów |
| 22 | SSH | Ograniczony do administratorów i zaufanych adresów |
| 25 | SMTP | Publiczny tylko na serwerze pocztowym |
| 53 | DNS, TCP/UDP | Publiczny dla serwera DNS domeny, rekursja ograniczona |
| 80 | HTTP | Publiczny dla strony używającej HTTP |
| 443 | HTTPS | Publiczny dla strony dostępnej przez Internet |
Jak podejść do konfiguracji zapory
Otwieraj tylko porty potrzebne do konkretnej usługi. Dla każdego portu określ protokół, kierunek ruchu oraz adresy, które mogą się łączyć. Porty administracyjne, takie jak 22, i porty transferu plików, takie jak 20 i 21, ogranicz do zaufanych systemów. Porty 80, 443, 25 i 53 udostępniaj publicznie tylko wtedy, gdy serwer rzeczywiście pełni odpowiednią funkcję.
Po zmianie reguł zapory sprawdź działanie usługi z właściwej sieci i upewnij się, że nie został otwarty szerszy zakres dostępu niż wymagany. Taka zasada ogranicza powierzchnię dostępną dla niepożądanego ruchu i ułatwia późniejszą diagnostykę.
