130 von 130 Ports
| Port | Protokoll | Dienst | Verwendung |
|---|---|---|---|
| 20System | TCP | FTP-DATAUnverschlüsselt | FTP-Datenkanal im aktiven Modus. Dateien |
| 21System | TCP | FTPUnverschlüsselt | FTP-Steuerung: Benutzername, Passwort und Befehle werden unverschlüsselt übertragen. Dateien |
| 22System | TCP | SSH | Verschlüsselter Fernzugriff; auch von SFTP, SCP und Git über SSH genutzt. Fernzugriff |
| 23System | TCP | TelnetUnverschlüsselt | Unverschlüsseltes Fernterminal; heute nur noch auf alter Netzwerkhardware. Fernzugriff |
| 25System | TCP | SMTP | Mailzustellung zwischen Servern; viele Anbieter sperren ihn ausgehend. E-Mail |
| 49System | TCP | TACACS+ | Authentifizierung und Autorisierung von Administratoren auf Netzwerkgeräten. Verzeichnis und Authentifizierung |
| 53System | TCP/UDP | DNS | Namensauflösung; TCP für große Antworten und Zonentransfers. Netzwerkdienste |
| 67System | UDP | DHCP | DHCP-Server: vergibt IP-Adressen im lokalen Netz. Netzwerkdienste |
| 68System | UDP | DHCP | DHCP-Client: erhält die zugewiesene IP-Adresse. Netzwerkdienste |
| 69System | UDP | TFTPUnverschlüsselt | Übertragung ohne Authentifizierung, für Netzwerkboot (PXE) und Firmware. Dateien |
| 80System | TCP | HTTPUnverschlüsselt | Unverschlüsseltes Web; leitet heute fast immer auf HTTPS um. Web und Entwicklung |
| 88System | TCP/UDP | Kerberos | Kerberos-Authentifizierung, die Grundlage der Anmeldung im Active Directory. Verzeichnis und Authentifizierung |
| 110System | TCP | POP3Unverschlüsselt | Unverschlüsselter Mailabruf; die sichere Variante nutzt 995. E-Mail |
| 111System | TCP/UDP | rpcbind | Unix-RPC-Portmapper, nötig für NFS v3. Netzwerkdienste |
| 123System | UDP | NTP | Zeitsynchronisation mit Zeitservern. Netzwerkdienste |
| 135System | TCP | MS-RPC | Windows-RPC-Endpunktmapper, genutzt von DCOM und WMI. Verzeichnis und Authentifizierung |
| 137System | UDP | NetBIOS-NS | NetBIOS-Namensdienst älterer Windows-Netze. Dateien |
| 138System | UDP | NetBIOS-DGM | NetBIOS-Datagramme zur Bekanntgabe von Rechnern im Netz. Dateien |
| 139System | TCP | NetBIOS-SSN | NetBIOS-Sitzungen; SMB-Freigaben über NetBIOS. Dateien |
| 143System | TCP | IMAPUnverschlüsselt | Unverschlüsselter Postfachzugriff; die sichere Variante nutzt 993. E-Mail |
| 161System | UDP | SNMPUnverschlüsselt | Überwachungsabfragen an Netzwerkgeräte; v1 und v2c verschlüsseln nicht. Netzwerkdienste |
| 162System | UDP | SNMP-TRAP | Warnmeldungen (Traps), die Geräte an das Monitoring senden. Netzwerkdienste |
| 179System | TCP | BGP | Routenaustausch zwischen Routern und autonomen Systemen. Netzwerkdienste |
| 389System | TCP/UDP | LDAPUnverschlüsselt | Verzeichnisabfragen (Active Directory, OpenLDAP) ohne TLS. Verzeichnis und Authentifizierung |
| 443System | TCP/UDP | HTTPS | Mit TLS verschlüsseltes Web; über UDP nutzt es HTTP/3 über QUIC. Web und Entwicklung |
| 445System | TCP | SMB | Datei- und Druckerfreigaben von Windows; sollte nie im Internet erreichbar sein. Dateien |
| 464System | TCP/UDP | kpasswd | Passwortänderungen in Kerberos. Verzeichnis und Authentifizierung |
| 465System | TCP | SMTPS | Mailversand mit implizitem TLS, empfohlen von RFC 8314. E-Mail |
| 500System | UDP | IKE | Schlüsselaushandlung für IPsec-VPNs. VPN und Proxys |
| 514System | UDP | SyslogUnverschlüsselt | Senden von Logs an einen Syslog-Server, unverschlüsselt und ohne Zustellbestätigung. Netzwerkdienste |
| 520System | UDP | RIP | Routingprotokoll RIP in kleinen Netzen. Netzwerkdienste |
| 546System | UDP | DHCPv6 | DHCPv6-Client. Netzwerkdienste |
| 547System | UDP | DHCPv6 | DHCPv6-Server. Netzwerkdienste |
| 548System | TCP | AFP | Apple-Dateifreigabe (AFP), in macOS durch SMB ersetzt. Dateien |
| 554System | TCP/UDP | RTSP | Steuerung von Videostreams, typisch für IP-Kameras. Sprache, Video und Messaging |
| 587System | TCP | Submission | Authentifizierter Mailversand aus Clients und Anwendungen, mit STARTTLS. E-Mail |
| 631System | TCP/UDP | IPP | Netzwerkdruck (IPP) und die Weboberfläche von CUPS. Netzwerkdienste |
| 636System | TCP | LDAPS | Mit TLS verschlüsseltes LDAP. Verzeichnis und Authentifizierung |
| 853System | TCP/UDP | DoT / DoQ | Verschlüsseltes DNS: DNS over TLS per TCP und DNS over QUIC per UDP. Netzwerkdienste |
| 873System | TCP | rsync | rsync-Daemon zum Synchronisieren von Dateien zwischen Servern. Dateien |
| 989System | TCP | FTPS-DATA | FTP-Datenkanal mit implizitem TLS. Dateien |
| 990System | TCP | FTPS | FTP-Steuerung mit implizitem TLS. Dateien |
| 993System | TCP | IMAPS | Mit TLS verschlüsseltes IMAP; das nutzen heutige Mailprogramme. E-Mail |
| 995System | TCP | POP3S | Mit TLS verschlüsseltes POP3. E-Mail |
| 1080Registriert | TCP | SOCKS | SOCKS-Proxy; der übliche Port für einen dynamischen Tunnel mit ssh -D. VPN und Proxys |
| 1194Registriert | UDP | OpenVPN | OpenVPN-VPN; kann auch über TCP laufen. VPN und Proxys |
| 1433Registriert | TCP | MS SQL Server | Datenbank-Engine Microsoft SQL Server. Datenbanken |
| 1434Registriert | UDP | SQL Browser | Dienst, der den Port benannter SQL-Server-Instanzen mitteilt. Datenbanken |
| 1521Registriert | TCP | Oracle | Listener von Oracle Database. Datenbanken |
| 1701Registriert | UDP | L2TP | L2TP-Tunnel, meist mit IPsec kombiniert. VPN und Proxys |
| 1723Registriert | TCP | PPTPUnverschlüsselt | PPTP-VPN, veraltet: Die Authentifizierung gilt seit 2012 als gebrochen. VPN und Proxys |
| 1812Registriert | UDP | RADIUS | RADIUS-Authentifizierung für Unternehmens-WLAN (802.1X) und VPN. Verzeichnis und Authentifizierung |
| 1813Registriert | UDP | RADIUS-ACCT | RADIUS-Nutzungsprotokollierung (Accounting). Verzeichnis und Authentifizierung |
| 1883Registriert | TCP | MQTTUnverschlüsselt | Unverschlüsseltes MQTT-Messaging für IoT; die TLS-Variante nutzt 8883. Sprache, Video und Messaging |
| 1900Registriert | UDP | SSDP | UPnP-Erkennung von Geräten im lokalen Netz. Netzwerkdienste |
| 1935Registriert | TCP | RTMP | Senden von Livestreams an Plattformen wie YouTube oder Twitch. Sprache, Video und Messaging |
| 2049Registriert | TCP/UDP | NFS | Netzwerkdateisystem NFS. Dateien |
| 2181Registriert | TCP | ZooKeeper | Clusterkoordination mit Apache ZooKeeper. Container und DevOps |
| 2222Registriert | TCP | SSH (alt) | Üblicher Alternativport für SSH; nicht offiziell. Fernzugriff |
| 2375Registriert | TCP | Docker APIUnverschlüsselt | Docker-API ohne TLS: Sie offenzulegen ist wie Root-Zugriff auf den Host zu geben. Container und DevOps |
| 2376Registriert | TCP | Docker API (TLS) | Docker-API mit gegenseitigem TLS geschützt. Container und DevOps |
| 2379Registriert | TCP | etcd | Client-API von etcd, der Zustandsdatenbank von Kubernetes. Container und DevOps |
| 2380Registriert | TCP | etcd peer | Kommunikation zwischen den Knoten eines etcd-Clusters. Container und DevOps |
| 2525Registriert | TCP | SMTP (alt) | Inoffizielle Alternative zu 587, die Versanddienste anbieten, wenn der Provider Ports sperrt. E-Mail |
| 3000Registriert | TCP | Node.js / Grafana | Node.js-Entwicklungsserver und die Weboberfläche von Grafana. Web und Entwicklung |
| 3128Registriert | TCP | Squid | Squid-HTTP-Proxy. VPN und Proxys |
| 3260Registriert | TCP | iSCSI | Entfernte Laufwerke übers Netz mit iSCSI. Dateien |
| 3268Registriert | TCP | Global Catalog | Globaler Katalog von Active Directory für gesamtstrukturweite Suchen. Verzeichnis und Authentifizierung |
| 3269Registriert | TCP | Global Catalog (TLS) | Globaler Katalog von Active Directory mit TLS. Verzeichnis und Authentifizierung |
| 3306Registriert | TCP | MySQL | MySQL- und MariaDB-Datenbanken. Datenbanken |
| 3389Registriert | TCP/UDP | RDP | Windows-Remotedesktop; häufiges Angriffsziel, wenn er erreichbar ist. Fernzugriff |
| 3478Registriert | TCP/UDP | STUN / TURN | NAT-Traversal für WebRTC-Videoanrufe. Sprache, Video und Messaging |
| 4200Registriert | TCP | Angular CLI | Angular-Entwicklungsserver (ng serve). Web und Entwicklung |
| 4222Registriert | TCP | NATS | Messaging zwischen Microservices mit NATS. Container und DevOps |
| 4500Registriert | UDP | IPsec NAT-T | In UDP gekapseltes IPsec zum Durchqueren von NAT. VPN und Proxys |
| 5000Registriert | TCP | Flask / Registry | Standard für Flask und die Docker-Registry; unter macOS belegt ihn der AirPlay-Empfänger. Container und DevOps |
| 5044Registriert | TCP | Logstash Beats | Logstash-Eingang für Beats-Agenten. Container und DevOps |
| 5060Registriert | TCP/UDP | SIP | Unverschlüsselte IP-Telefonie-Signalisierung. Sprache, Video und Messaging |
| 5061Registriert | TCP | SIPS | IP-Telefonie-Signalisierung mit TLS. Sprache, Video und Messaging |
| 5173Registriert | TCP | Vite | Vite-Entwicklungsserver. Web und Entwicklung |
| 5222Registriert | TCP | XMPP | Clientverbindungen für XMPP-Messaging (Jabber). Sprache, Video und Messaging |
| 5269Registriert | TCP | XMPP S2S | Föderation zwischen XMPP-Servern. Sprache, Video und Messaging |
| 5349Registriert | TCP | TURN (TLS) | STUN und TURN über TLS. Sprache, Video und Messaging |
| 5353Registriert | UDP | mDNS | Multicast-DNS (Bonjour) zum Finden von Geräten ohne DNS-Server. Netzwerkdienste |
| 5355Registriert | UDP | LLMNR | Lokale Namensauflösung von Windows; wegen Spoofing-Risiko besser deaktivieren. Netzwerkdienste |
| 5432Registriert | TCP | PostgreSQL | PostgreSQL-Datenbank. Datenbanken |
| 5601Registriert | TCP | Kibana | Weboberfläche von Kibana. Container und DevOps |
| 5672Registriert | TCP | AMQP | AMQP-Nachrichtenwarteschlangen wie RabbitMQ. Container und DevOps |
| 5683Registriert | UDP | CoAP | CoAP-Protokoll für IoT-Geräte mit wenig Ressourcen. Sprache, Video und Messaging |
| 5900Registriert | TCP | VNC | VNC-Remotedesktop; jede weitere Anzeige zählt eins hoch. Fernzugriff |
| 5938Registriert | TCP | TeamViewer | TeamViewer-Verbindungen. Fernzugriff |
| 5984Registriert | TCP | CouchDB | HTTP-API von Apache CouchDB. Datenbanken |
| 5985Registriert | TCP | WinRM | Windows-Fernverwaltung (PowerShell Remoting) über HTTP. Fernzugriff |
| 5986Registriert | TCP | WinRM (HTTPS) | Windows-Fernverwaltung über HTTPS. Fernzugriff |
| 6000Registriert | TCP | X11 | X11-Fenstersystem übers Netz; heute über SSH getunnelt. Fernzugriff |
| 6379Registriert | TCP | Redis | In-Memory-Datenbanken Redis und Valkey. Datenbanken |
| 6443Registriert | TCP | Kubernetes API | Kubernetes-API-Server, mit dem sich kubectl verbindet. Container und DevOps |
| 6514Registriert | TCP | Syslog (TLS) | Syslog über TLS. Netzwerkdienste |
| 6667Registriert | TCP | IRCUnverschlüsselt | Unverschlüsselter IRC-Chat; mit TLS wird 6697 genutzt. Sprache, Video und Messaging |
| 7474Registriert | TCP | Neo4j | HTTP-Schnittstelle der Graphdatenbank Neo4j; das Bolt-Protokoll nutzt 7687. Datenbanken |
| 8000Registriert | TCP | HTTP (dev) | Entwicklungsserver wie Django oder python -m http.server. Web und Entwicklung |
| 8080Registriert | TCP | HTTP (alt) | Alternatives HTTP für Proxys und Anwendungsserver wie Tomcat oder Jenkins. Web und Entwicklung |
| 8081Registriert | TCP | HTTP (alt) | Weiterer alternativer HTTP-Port; Standard von Nexus Repository. Web und Entwicklung |
| 8086Registriert | TCP | InfluxDB | HTTP-API der Zeitreihendatenbank InfluxDB. Datenbanken |
| 8123Registriert | TCP | ClickHouse / Home Assistant | HTTP-Schnittstelle von ClickHouse; auch die Weboberfläche von Home Assistant. Datenbanken |
| 8200Registriert | TCP | Vault | API von HashiCorp Vault zur Verwaltung von Secrets. Container und DevOps |
| 8443Registriert | TCP | HTTPS (alt) | Alternatives HTTPS für Admin-Oberflächen und Anwendungsserver. Web und Entwicklung |
| 8500Registriert | TCP | Consul | HTTP-API und Weboberfläche von HashiCorp Consul. Container und DevOps |
| 8883Registriert | TCP | MQTT (TLS) | Mit TLS verschlüsseltes MQTT. Sprache, Video und Messaging |
| 8888Registriert | TCP | Jupyter | Jupyter Notebook und JupyterLab. Web und Entwicklung |
| 9000Registriert | TCP | PHP-FPM | PHP-FPM hinter Nginx; auch von ClickHouse, SonarQube und Portainer genutzt. Web und Entwicklung |
| 9042Registriert | TCP | Cassandra | CQL-Protokoll von Apache Cassandra und ScyllaDB. Datenbanken |
| 9050Registriert | TCP | Tor SOCKS | SOCKS-Proxy des Tor-Clients. VPN und Proxys |
| 9090Registriert | TCP | Prometheus | Prometheus-Metrikserver. Container und DevOps |
| 9092Registriert | TCP | Kafka | Apache-Kafka-Broker. Container und DevOps |
| 9100Registriert | TCP | JetDirect / node_exporter | Direkter RAW-Druck auf Netzwerkdrucker; auch Prometheus node_exporter. Netzwerkdienste |
| 9200Registriert | TCP | Elasticsearch | REST-API von Elasticsearch und OpenSearch. Datenbanken |
| 9300Registriert | TCP | Elasticsearch transport | Kommunikation zwischen den Knoten eines Elasticsearch-Clusters. Datenbanken |
| 9418Registriert | TCP | GitUnverschlüsselt | Schreibgeschütztes git://-Protokoll, ohne Authentifizierung und Verschlüsselung. Container und DevOps |
| 10250Registriert | TCP | kubelet | kubelet-API auf jedem Kubernetes-Knoten. Container und DevOps |
| 11211Registriert | TCP/UDP | Memcached | Memcached-Cache; über UDP für Amplification-Angriffe missbraucht. Datenbanken |
| 11434Registriert | TCP | Ollama | Lokale Ollama-API zum Ausführen von Sprachmodellen. Container und DevOps |
| 15672Registriert | TCP | RabbitMQ UI | Weboberfläche zur Verwaltung von RabbitMQ. Container und DevOps |
| 19132Registriert | UDP | Minecraft Bedrock | Server für Minecraft Bedrock Edition. Spiele |
| 25565Registriert | TCP | Minecraft | Server für Minecraft Java Edition. Spiele |
| 27015Registriert | TCP/UDP | Steam / Source | Spieleserver mit Source-Engine und Steam, etwa Counter-Strike. Spiele |
| 27017Registriert | TCP | MongoDB | MongoDB-Datenbank. Datenbanken |
| 32400Registriert | TCP | Plex | Plex-Medienserver. Sprache, Video und Messaging |
| 50000Dynamisch | TCP | Db2 / Jenkins agent | Standard für IBM Db2; auch die Verbindung der Jenkins-Agenten. Datenbanken |
| 51820Dynamisch | UDP | WireGuard | Üblicher WireGuard-Port; es gibt keinen offiziellen, er lässt sich ändern. VPN und Proxys |
So funktioniert es
Ein Port ist eine 16-Bit-Zahl von 0 bis 65535, mit der eine einzige IP viele Dienste gleichzeitig bedienen kann: Das Betriebssystem übergibt jedes Paket dem Programm, das auf dem Zielport lauscht. TCP und UDP haben jeweils eigene Ports, daher sind 53/TCP und 53/UDP zwei verschiedene Ports, auch wenn derselbe Dienst beide nutzt.
Die IANA teilt den Bereich in drei Teile (RFC 6335). Von 0 bis 1023 liegen die Systemports für die klassischen Protokolle, die unter Linux standardmäßig nur ein privilegierter Prozess öffnen darf. Von 1024 bis 49151 die registrierten Ports, die Anwendungen bei der IANA beantragen. Von 49152 bis 65535 die dynamischen Ports, die das System vorübergehend der Clientseite jeder Verbindung zuweist.
Die Tabelle versammelt die Ports, denen Administratoren und Entwickler in der Praxis begegnen, darunter einige inoffizielle, die trotzdem alle nutzen, etwa 8080, 3000 oder 51820 von WireGuard. Ein Port sagt, was dort üblicherweise läuft, nicht was dort läuft: Jeder Dienst kann auf jeder Nummer lauschen. Was auf einem Rechner antwortet, erfährt man nur vom Rechner selbst.
Beispiele
443/UDPHTTP/3 · QUICJahrelang war 443 nur TCP. HTTP/3 läuft über QUIC, das UDP nutzt; eine Firewall, die nur 443/TCP durchlässt, zwingt den Browser deshalb zurück zu HTTP/2.ss -tulpn | grep :8080tcp LISTEN 0 100 *:8080 *:* users:(("java",pid=2314,fd=45))Unter Linux zeigt ss, welcher Prozess auf welchem Port lauscht. Unter Windows ist das Gegenstück netstat -ano, das die PID liefert, oder Get-NetTCPConnection in PowerShell; unter macOS lsof -i :8080.sysctl net.ipv4.ip_local_port_range32768 60999Linux vergibt clientseitige ephemere Ports standardmäßig in diesem Bereich, nicht im von der IANA empfohlenen und von Windows genutzten Bereich 49152-65535. Auf einem Proxy oder Load Balancer mit vielen ausgehenden Verbindungen kann dieser Bereich knapp werden.Anwendungsfälle
- Regeln für eine Firewall oder eine Cloud-Sicherheitsgruppe erstellen und dabei wissen, was jeder Dienst öffnet.
- Das Ergebnis eines Portscans des eigenen Netzwerks deuten.
- Erreichbare Dienste aufspüren, die es nicht sein sollten, etwa SMB, RDP, Redis oder die Docker-API.
- Einen Port für einen neuen Dienst wählen, ohne mit einem bekannten zu kollidieren.
- Einen „Port bereits belegt“-Fehler beim Starten eines Entwicklungsservers oder Containers verstehen.
- Erkennen, welche Protokolle im Netzwerk noch unverschlüsselt übertragen werden.
Häufige Fragen
Was ist der Unterschied zwischen einem TCP- und einem UDP-Port?
TCP baut eine Verbindung auf, garantiert, dass Daten vollständig und in der richtigen Reihenfolge ankommen, und sendet Verlorenes erneut; Web, E-Mail und SSH nutzen es. UDP verschickt einzelne Pakete ohne Bestätigung und mit weniger Latenz; DNS, Sprache, Spiele und QUIC nutzen es. Es sind unabhängige Nummernräume: 53/TCP in einer Firewall zu öffnen, öffnet nicht 53/UDP.
Wie finde ich heraus, welches Programm einen Port belegt?
Unter Linux listet ss -tulpn lauschende Ports samt dem Prozess auf, der sie geöffnet hat. Unter Windows zeigt netstat -ano die PID, die man dann im Task-Manager sucht, oder man nutzt Get-NetTCPConnection -LocalPort 8080 in PowerShell. Unter macOS und Linux funktioniert auch lsof -i :8080. Zeigt der Befehl den Prozess nicht an, führen Sie ihn mit Administratorrechten aus.
Wird ein Dienst sicherer, wenn man seinen Port ändert?
Kaum. SSH von 22 auf 2222 zu verlegen, verringert das Rauschen von Bots, die Passwörter am Standardport durchprobieren, aber ein vollständiger Scan findet den Dienst in Sekunden. Echten Schutz bieten schlüsselbasierte Authentifizierung, die Beschränkung der erlaubten IPs und nichts ins Internet zu stellen, was dort nicht hingehört.
Welche Ports sollten nie aus dem Internet erreichbar sein?
Verwaltungs- und Datenbankports: SMB (445), RDP (3389), Telnet (23), Datenbanken wie MySQL, PostgreSQL, Redis oder MongoDB, die Docker-API (2375) und das kubelet (10250). Sie sind die begehrtesten Ziele automatischer Scanner. Wer von außen zugreifen muss, sollte ein VPN oder einen SSH-Tunnel nutzen.
Warum nutzt ein Entwicklungsserver 8080 oder 3000 statt 80?
Weil unter Linux standardmäßig nur root Ports unter 1024 öffnen darf und man einen Entwicklungsserver besser nicht mit Rechten laufen lässt. Deshalb hat jedes Werkzeug eine hohe Nummer gewählt: 8080 für Java-Server, 3000 für Node.js, 4200 für Angular, 5173 für Vite, 8000 für Django. In der Produktion bedient ein Proxy wie Nginx die Ports 80 und 443 und leitet an diese internen Ports weiter.