TCP- und UDP-Ports
Referenz der meistgenutzten TCP- und UDP-Ports in Servern, Netzwerken und Entwicklung: welcher Dienst auf welchem Port lauscht, über welches Transportprotokoll und welche unverschlüsselt sind. Suche nach Nummer oder Dienstname.

130 von 130 Ports

PortProtokollDienstVerwendung
20SystemTCPFTP-DATAUnverschlüsselt FTP-Datenkanal im aktiven Modus. Dateien
21SystemTCPFTPUnverschlüsselt FTP-Steuerung: Benutzername, Passwort und Befehle werden unverschlüsselt übertragen. Dateien
22SystemTCPSSH Verschlüsselter Fernzugriff; auch von SFTP, SCP und Git über SSH genutzt. Fernzugriff
23SystemTCPTelnetUnverschlüsselt Unverschlüsseltes Fernterminal; heute nur noch auf alter Netzwerkhardware. Fernzugriff
25SystemTCPSMTP Mailzustellung zwischen Servern; viele Anbieter sperren ihn ausgehend. E-Mail
49SystemTCPTACACS+ Authentifizierung und Autorisierung von Administratoren auf Netzwerkgeräten. Verzeichnis und Authentifizierung
53SystemTCP/UDPDNS Namensauflösung; TCP für große Antworten und Zonentransfers. Netzwerkdienste
67SystemUDPDHCP DHCP-Server: vergibt IP-Adressen im lokalen Netz. Netzwerkdienste
68SystemUDPDHCP DHCP-Client: erhält die zugewiesene IP-Adresse. Netzwerkdienste
69SystemUDPTFTPUnverschlüsselt Übertragung ohne Authentifizierung, für Netzwerkboot (PXE) und Firmware. Dateien
80SystemTCPHTTPUnverschlüsselt Unverschlüsseltes Web; leitet heute fast immer auf HTTPS um. Web und Entwicklung
88SystemTCP/UDPKerberos Kerberos-Authentifizierung, die Grundlage der Anmeldung im Active Directory. Verzeichnis und Authentifizierung
110SystemTCPPOP3Unverschlüsselt Unverschlüsselter Mailabruf; die sichere Variante nutzt 995. E-Mail
111SystemTCP/UDPrpcbind Unix-RPC-Portmapper, nötig für NFS v3. Netzwerkdienste
123SystemUDPNTP Zeitsynchronisation mit Zeitservern. Netzwerkdienste
135SystemTCPMS-RPC Windows-RPC-Endpunktmapper, genutzt von DCOM und WMI. Verzeichnis und Authentifizierung
137SystemUDPNetBIOS-NS NetBIOS-Namensdienst älterer Windows-Netze. Dateien
138SystemUDPNetBIOS-DGM NetBIOS-Datagramme zur Bekanntgabe von Rechnern im Netz. Dateien
139SystemTCPNetBIOS-SSN NetBIOS-Sitzungen; SMB-Freigaben über NetBIOS. Dateien
143SystemTCPIMAPUnverschlüsselt Unverschlüsselter Postfachzugriff; die sichere Variante nutzt 993. E-Mail
161SystemUDPSNMPUnverschlüsselt Überwachungsabfragen an Netzwerkgeräte; v1 und v2c verschlüsseln nicht. Netzwerkdienste
162SystemUDPSNMP-TRAP Warnmeldungen (Traps), die Geräte an das Monitoring senden. Netzwerkdienste
179SystemTCPBGP Routenaustausch zwischen Routern und autonomen Systemen. Netzwerkdienste
389SystemTCP/UDPLDAPUnverschlüsselt Verzeichnisabfragen (Active Directory, OpenLDAP) ohne TLS. Verzeichnis und Authentifizierung
443SystemTCP/UDPHTTPS Mit TLS verschlüsseltes Web; über UDP nutzt es HTTP/3 über QUIC. Web und Entwicklung
445SystemTCPSMB Datei- und Druckerfreigaben von Windows; sollte nie im Internet erreichbar sein. Dateien
464SystemTCP/UDPkpasswd Passwortänderungen in Kerberos. Verzeichnis und Authentifizierung
465SystemTCPSMTPS Mailversand mit implizitem TLS, empfohlen von RFC 8314. E-Mail
500SystemUDPIKE Schlüsselaushandlung für IPsec-VPNs. VPN und Proxys
514SystemUDPSyslogUnverschlüsselt Senden von Logs an einen Syslog-Server, unverschlüsselt und ohne Zustellbestätigung. Netzwerkdienste
520SystemUDPRIP Routingprotokoll RIP in kleinen Netzen. Netzwerkdienste
546SystemUDPDHCPv6 DHCPv6-Client. Netzwerkdienste
547SystemUDPDHCPv6 DHCPv6-Server. Netzwerkdienste
548SystemTCPAFP Apple-Dateifreigabe (AFP), in macOS durch SMB ersetzt. Dateien
554SystemTCP/UDPRTSP Steuerung von Videostreams, typisch für IP-Kameras. Sprache, Video und Messaging
587SystemTCPSubmission Authentifizierter Mailversand aus Clients und Anwendungen, mit STARTTLS. E-Mail
631SystemTCP/UDPIPP Netzwerkdruck (IPP) und die Weboberfläche von CUPS. Netzwerkdienste
636SystemTCPLDAPS Mit TLS verschlüsseltes LDAP. Verzeichnis und Authentifizierung
853SystemTCP/UDPDoT / DoQ Verschlüsseltes DNS: DNS over TLS per TCP und DNS over QUIC per UDP. Netzwerkdienste
873SystemTCPrsync rsync-Daemon zum Synchronisieren von Dateien zwischen Servern. Dateien
989SystemTCPFTPS-DATA FTP-Datenkanal mit implizitem TLS. Dateien
990SystemTCPFTPS FTP-Steuerung mit implizitem TLS. Dateien
993SystemTCPIMAPS Mit TLS verschlüsseltes IMAP; das nutzen heutige Mailprogramme. E-Mail
995SystemTCPPOP3S Mit TLS verschlüsseltes POP3. E-Mail
1080RegistriertTCPSOCKS SOCKS-Proxy; der übliche Port für einen dynamischen Tunnel mit ssh -D. VPN und Proxys
1194RegistriertUDPOpenVPN OpenVPN-VPN; kann auch über TCP laufen. VPN und Proxys
1433RegistriertTCPMS SQL Server Datenbank-Engine Microsoft SQL Server. Datenbanken
1434RegistriertUDPSQL Browser Dienst, der den Port benannter SQL-Server-Instanzen mitteilt. Datenbanken
1521RegistriertTCPOracle Listener von Oracle Database. Datenbanken
1701RegistriertUDPL2TP L2TP-Tunnel, meist mit IPsec kombiniert. VPN und Proxys
1723RegistriertTCPPPTPUnverschlüsselt PPTP-VPN, veraltet: Die Authentifizierung gilt seit 2012 als gebrochen. VPN und Proxys
1812RegistriertUDPRADIUS RADIUS-Authentifizierung für Unternehmens-WLAN (802.1X) und VPN. Verzeichnis und Authentifizierung
1813RegistriertUDPRADIUS-ACCT RADIUS-Nutzungsprotokollierung (Accounting). Verzeichnis und Authentifizierung
1883RegistriertTCPMQTTUnverschlüsselt Unverschlüsseltes MQTT-Messaging für IoT; die TLS-Variante nutzt 8883. Sprache, Video und Messaging
1900RegistriertUDPSSDP UPnP-Erkennung von Geräten im lokalen Netz. Netzwerkdienste
1935RegistriertTCPRTMP Senden von Livestreams an Plattformen wie YouTube oder Twitch. Sprache, Video und Messaging
2049RegistriertTCP/UDPNFS Netzwerkdateisystem NFS. Dateien
2181RegistriertTCPZooKeeper Clusterkoordination mit Apache ZooKeeper. Container und DevOps
2222RegistriertTCPSSH (alt) Üblicher Alternativport für SSH; nicht offiziell. Fernzugriff
2375RegistriertTCPDocker APIUnverschlüsselt Docker-API ohne TLS: Sie offenzulegen ist wie Root-Zugriff auf den Host zu geben. Container und DevOps
2376RegistriertTCPDocker API (TLS) Docker-API mit gegenseitigem TLS geschützt. Container und DevOps
2379RegistriertTCPetcd Client-API von etcd, der Zustandsdatenbank von Kubernetes. Container und DevOps
2380RegistriertTCPetcd peer Kommunikation zwischen den Knoten eines etcd-Clusters. Container und DevOps
2525RegistriertTCPSMTP (alt) Inoffizielle Alternative zu 587, die Versanddienste anbieten, wenn der Provider Ports sperrt. E-Mail
3000RegistriertTCPNode.js / Grafana Node.js-Entwicklungsserver und die Weboberfläche von Grafana. Web und Entwicklung
3128RegistriertTCPSquid Squid-HTTP-Proxy. VPN und Proxys
3260RegistriertTCPiSCSI Entfernte Laufwerke übers Netz mit iSCSI. Dateien
3268RegistriertTCPGlobal Catalog Globaler Katalog von Active Directory für gesamtstrukturweite Suchen. Verzeichnis und Authentifizierung
3269RegistriertTCPGlobal Catalog (TLS) Globaler Katalog von Active Directory mit TLS. Verzeichnis und Authentifizierung
3306RegistriertTCPMySQL MySQL- und MariaDB-Datenbanken. Datenbanken
3389RegistriertTCP/UDPRDP Windows-Remotedesktop; häufiges Angriffsziel, wenn er erreichbar ist. Fernzugriff
3478RegistriertTCP/UDPSTUN / TURN NAT-Traversal für WebRTC-Videoanrufe. Sprache, Video und Messaging
4200RegistriertTCPAngular CLI Angular-Entwicklungsserver (ng serve). Web und Entwicklung
4222RegistriertTCPNATS Messaging zwischen Microservices mit NATS. Container und DevOps
4500RegistriertUDPIPsec NAT-T In UDP gekapseltes IPsec zum Durchqueren von NAT. VPN und Proxys
5000RegistriertTCPFlask / Registry Standard für Flask und die Docker-Registry; unter macOS belegt ihn der AirPlay-Empfänger. Container und DevOps
5044RegistriertTCPLogstash Beats Logstash-Eingang für Beats-Agenten. Container und DevOps
5060RegistriertTCP/UDPSIP Unverschlüsselte IP-Telefonie-Signalisierung. Sprache, Video und Messaging
5061RegistriertTCPSIPS IP-Telefonie-Signalisierung mit TLS. Sprache, Video und Messaging
5173RegistriertTCPVite Vite-Entwicklungsserver. Web und Entwicklung
5222RegistriertTCPXMPP Clientverbindungen für XMPP-Messaging (Jabber). Sprache, Video und Messaging
5269RegistriertTCPXMPP S2S Föderation zwischen XMPP-Servern. Sprache, Video und Messaging
5349RegistriertTCPTURN (TLS) STUN und TURN über TLS. Sprache, Video und Messaging
5353RegistriertUDPmDNS Multicast-DNS (Bonjour) zum Finden von Geräten ohne DNS-Server. Netzwerkdienste
5355RegistriertUDPLLMNR Lokale Namensauflösung von Windows; wegen Spoofing-Risiko besser deaktivieren. Netzwerkdienste
5432RegistriertTCPPostgreSQL PostgreSQL-Datenbank. Datenbanken
5601RegistriertTCPKibana Weboberfläche von Kibana. Container und DevOps
5672RegistriertTCPAMQP AMQP-Nachrichtenwarteschlangen wie RabbitMQ. Container und DevOps
5683RegistriertUDPCoAP CoAP-Protokoll für IoT-Geräte mit wenig Ressourcen. Sprache, Video und Messaging
5900RegistriertTCPVNC VNC-Remotedesktop; jede weitere Anzeige zählt eins hoch. Fernzugriff
5938RegistriertTCPTeamViewer TeamViewer-Verbindungen. Fernzugriff
5984RegistriertTCPCouchDB HTTP-API von Apache CouchDB. Datenbanken
5985RegistriertTCPWinRM Windows-Fernverwaltung (PowerShell Remoting) über HTTP. Fernzugriff
5986RegistriertTCPWinRM (HTTPS) Windows-Fernverwaltung über HTTPS. Fernzugriff
6000RegistriertTCPX11 X11-Fenstersystem übers Netz; heute über SSH getunnelt. Fernzugriff
6379RegistriertTCPRedis In-Memory-Datenbanken Redis und Valkey. Datenbanken
6443RegistriertTCPKubernetes API Kubernetes-API-Server, mit dem sich kubectl verbindet. Container und DevOps
6514RegistriertTCPSyslog (TLS) Syslog über TLS. Netzwerkdienste
6667RegistriertTCPIRCUnverschlüsselt Unverschlüsselter IRC-Chat; mit TLS wird 6697 genutzt. Sprache, Video und Messaging
7474RegistriertTCPNeo4j HTTP-Schnittstelle der Graphdatenbank Neo4j; das Bolt-Protokoll nutzt 7687. Datenbanken
8000RegistriertTCPHTTP (dev) Entwicklungsserver wie Django oder python -m http.server. Web und Entwicklung
8080RegistriertTCPHTTP (alt) Alternatives HTTP für Proxys und Anwendungsserver wie Tomcat oder Jenkins. Web und Entwicklung
8081RegistriertTCPHTTP (alt) Weiterer alternativer HTTP-Port; Standard von Nexus Repository. Web und Entwicklung
8086RegistriertTCPInfluxDB HTTP-API der Zeitreihendatenbank InfluxDB. Datenbanken
8123RegistriertTCPClickHouse / Home Assistant HTTP-Schnittstelle von ClickHouse; auch die Weboberfläche von Home Assistant. Datenbanken
8200RegistriertTCPVault API von HashiCorp Vault zur Verwaltung von Secrets. Container und DevOps
8443RegistriertTCPHTTPS (alt) Alternatives HTTPS für Admin-Oberflächen und Anwendungsserver. Web und Entwicklung
8500RegistriertTCPConsul HTTP-API und Weboberfläche von HashiCorp Consul. Container und DevOps
8883RegistriertTCPMQTT (TLS) Mit TLS verschlüsseltes MQTT. Sprache, Video und Messaging
8888RegistriertTCPJupyter Jupyter Notebook und JupyterLab. Web und Entwicklung
9000RegistriertTCPPHP-FPM PHP-FPM hinter Nginx; auch von ClickHouse, SonarQube und Portainer genutzt. Web und Entwicklung
9042RegistriertTCPCassandra CQL-Protokoll von Apache Cassandra und ScyllaDB. Datenbanken
9050RegistriertTCPTor SOCKS SOCKS-Proxy des Tor-Clients. VPN und Proxys
9090RegistriertTCPPrometheus Prometheus-Metrikserver. Container und DevOps
9092RegistriertTCPKafka Apache-Kafka-Broker. Container und DevOps
9100RegistriertTCPJetDirect / node_exporter Direkter RAW-Druck auf Netzwerkdrucker; auch Prometheus node_exporter. Netzwerkdienste
9200RegistriertTCPElasticsearch REST-API von Elasticsearch und OpenSearch. Datenbanken
9300RegistriertTCPElasticsearch transport Kommunikation zwischen den Knoten eines Elasticsearch-Clusters. Datenbanken
9418RegistriertTCPGitUnverschlüsselt Schreibgeschütztes git://-Protokoll, ohne Authentifizierung und Verschlüsselung. Container und DevOps
10250RegistriertTCPkubelet kubelet-API auf jedem Kubernetes-Knoten. Container und DevOps
11211RegistriertTCP/UDPMemcached Memcached-Cache; über UDP für Amplification-Angriffe missbraucht. Datenbanken
11434RegistriertTCPOllama Lokale Ollama-API zum Ausführen von Sprachmodellen. Container und DevOps
15672RegistriertTCPRabbitMQ UI Weboberfläche zur Verwaltung von RabbitMQ. Container und DevOps
19132RegistriertUDPMinecraft Bedrock Server für Minecraft Bedrock Edition. Spiele
25565RegistriertTCPMinecraft Server für Minecraft Java Edition. Spiele
27015RegistriertTCP/UDPSteam / Source Spieleserver mit Source-Engine und Steam, etwa Counter-Strike. Spiele
27017RegistriertTCPMongoDB MongoDB-Datenbank. Datenbanken
32400RegistriertTCPPlex Plex-Medienserver. Sprache, Video und Messaging
50000DynamischTCPDb2 / Jenkins agent Standard für IBM Db2; auch die Verbindung der Jenkins-Agenten. Datenbanken
51820DynamischUDPWireGuard Üblicher WireGuard-Port; es gibt keinen offiziellen, er lässt sich ändern. VPN und Proxys

So funktioniert es

Ein Port ist eine 16-Bit-Zahl von 0 bis 65535, mit der eine einzige IP viele Dienste gleichzeitig bedienen kann: Das Betriebssystem übergibt jedes Paket dem Programm, das auf dem Zielport lauscht. TCP und UDP haben jeweils eigene Ports, daher sind 53/TCP und 53/UDP zwei verschiedene Ports, auch wenn derselbe Dienst beide nutzt.

Die IANA teilt den Bereich in drei Teile (RFC 6335). Von 0 bis 1023 liegen die Systemports für die klassischen Protokolle, die unter Linux standardmäßig nur ein privilegierter Prozess öffnen darf. Von 1024 bis 49151 die registrierten Ports, die Anwendungen bei der IANA beantragen. Von 49152 bis 65535 die dynamischen Ports, die das System vorübergehend der Clientseite jeder Verbindung zuweist.

Die Tabelle versammelt die Ports, denen Administratoren und Entwickler in der Praxis begegnen, darunter einige inoffizielle, die trotzdem alle nutzen, etwa 8080, 3000 oder 51820 von WireGuard. Ein Port sagt, was dort üblicherweise läuft, nicht was dort läuft: Jeder Dienst kann auf jeder Nummer lauschen. Was auf einem Rechner antwortet, erfährt man nur vom Rechner selbst.

Beispiele

443/UDPHTTP/3 · QUICJahrelang war 443 nur TCP. HTTP/3 läuft über QUIC, das UDP nutzt; eine Firewall, die nur 443/TCP durchlässt, zwingt den Browser deshalb zurück zu HTTP/2.
ss -tulpn | grep :8080tcp LISTEN 0 100 *:8080 *:* users:(("java",pid=2314,fd=45))Unter Linux zeigt ss, welcher Prozess auf welchem Port lauscht. Unter Windows ist das Gegenstück netstat -ano, das die PID liefert, oder Get-NetTCPConnection in PowerShell; unter macOS lsof -i :8080.
sysctl net.ipv4.ip_local_port_range32768 60999Linux vergibt clientseitige ephemere Ports standardmäßig in diesem Bereich, nicht im von der IANA empfohlenen und von Windows genutzten Bereich 49152-65535. Auf einem Proxy oder Load Balancer mit vielen ausgehenden Verbindungen kann dieser Bereich knapp werden.

Anwendungsfälle

  • Regeln für eine Firewall oder eine Cloud-Sicherheitsgruppe erstellen und dabei wissen, was jeder Dienst öffnet.
  • Das Ergebnis eines Portscans des eigenen Netzwerks deuten.
  • Erreichbare Dienste aufspüren, die es nicht sein sollten, etwa SMB, RDP, Redis oder die Docker-API.
  • Einen Port für einen neuen Dienst wählen, ohne mit einem bekannten zu kollidieren.
  • Einen „Port bereits belegt“-Fehler beim Starten eines Entwicklungsservers oder Containers verstehen.
  • Erkennen, welche Protokolle im Netzwerk noch unverschlüsselt übertragen werden.

Häufige Fragen

Was ist der Unterschied zwischen einem TCP- und einem UDP-Port?

TCP baut eine Verbindung auf, garantiert, dass Daten vollständig und in der richtigen Reihenfolge ankommen, und sendet Verlorenes erneut; Web, E-Mail und SSH nutzen es. UDP verschickt einzelne Pakete ohne Bestätigung und mit weniger Latenz; DNS, Sprache, Spiele und QUIC nutzen es. Es sind unabhängige Nummernräume: 53/TCP in einer Firewall zu öffnen, öffnet nicht 53/UDP.

Wie finde ich heraus, welches Programm einen Port belegt?

Unter Linux listet ss -tulpn lauschende Ports samt dem Prozess auf, der sie geöffnet hat. Unter Windows zeigt netstat -ano die PID, die man dann im Task-Manager sucht, oder man nutzt Get-NetTCPConnection -LocalPort 8080 in PowerShell. Unter macOS und Linux funktioniert auch lsof -i :8080. Zeigt der Befehl den Prozess nicht an, führen Sie ihn mit Administratorrechten aus.

Wird ein Dienst sicherer, wenn man seinen Port ändert?

Kaum. SSH von 22 auf 2222 zu verlegen, verringert das Rauschen von Bots, die Passwörter am Standardport durchprobieren, aber ein vollständiger Scan findet den Dienst in Sekunden. Echten Schutz bieten schlüsselbasierte Authentifizierung, die Beschränkung der erlaubten IPs und nichts ins Internet zu stellen, was dort nicht hingehört.

Welche Ports sollten nie aus dem Internet erreichbar sein?

Verwaltungs- und Datenbankports: SMB (445), RDP (3389), Telnet (23), Datenbanken wie MySQL, PostgreSQL, Redis oder MongoDB, die Docker-API (2375) und das kubelet (10250). Sie sind die begehrtesten Ziele automatischer Scanner. Wer von außen zugreifen muss, sollte ein VPN oder einen SSH-Tunnel nutzen.

Warum nutzt ein Entwicklungsserver 8080 oder 3000 statt 80?

Weil unter Linux standardmäßig nur root Ports unter 1024 öffnen darf und man einen Entwicklungsserver besser nicht mit Rechten laufen lässt. Deshalb hat jedes Werkzeug eine hohe Nummer gewählt: 8080 für Java-Server, 3000 für Node.js, 4200 für Angular, 5173 für Vite, 8000 für Django. In der Produktion bedient ein Proxy wie Nginx die Ports 80 und 443 und leitet an diese internen Ports weiter.