Porte TCP e UDP
Riferimento delle porte TCP e UDP più usate in server, reti e sviluppo: quale servizio ascolta su ciascuna, con quale protocollo di trasporto e quali viaggiano senza cifratura. Cerca per numero o per nome del servizio.

130 di 130 porte

PortaProtocolloServizioUso
20SistemaTCPFTP-DATANon cifrato Canale dati FTP in modalità attiva. File
21SistemaTCPFTPNon cifrato Controllo FTP: utente, password e comandi viaggiano in chiaro. File
22SistemaTCPSSH Accesso remoto cifrato; lo usano anche SFTP, SCP e Git via SSH. Accesso remoto
23SistemaTCPTelnetNon cifrato Terminale remoto non cifrato; oggi solo su vecchi apparati di rete. Accesso remoto
25SistemaTCPSMTP Consegna della posta tra server; molti provider lo bloccano in uscita. Posta
49SistemaTCPTACACS+ Autenticazione e autorizzazione degli amministratori sugli apparati di rete. Directory e autenticazione
53SistemaTCP/UDPDNS Risoluzione dei nomi; TCP per risposte grandi e trasferimenti di zona. Servizi di rete
67SistemaUDPDHCP Server DHCP: assegna gli indirizzi IP nella rete locale. Servizi di rete
68SistemaUDPDHCP Client DHCP: riceve l'indirizzo IP assegnato. Servizi di rete
69SistemaUDPTFTPNon cifrato Trasferimento senza autenticazione, per l'avvio da rete (PXE) e il firmware. File
80SistemaTCPHTTPNon cifrato Web non cifrato; oggi reindirizza quasi sempre a HTTPS. Web e sviluppo
88SistemaTCP/UDPKerberos Autenticazione Kerberos, la base dell'accesso in Active Directory. Directory e autenticazione
110SistemaTCPPOP3Non cifrato Scaricamento della posta in chiaro; la versione sicura usa la 995. Posta
111SistemaTCP/UDPrpcbind Mappatore di porte RPC Unix, necessario per NFS v3. Servizi di rete
123SistemaUDPNTP Sincronizzazione dell'ora con i server di tempo. Servizi di rete
135SistemaTCPMS-RPC Mappatore degli endpoint RPC di Windows, usato da DCOM e WMI. Directory e autenticazione
137SistemaUDPNetBIOS-NS Servizio dei nomi NetBIOS delle vecchie reti Windows. File
138SistemaUDPNetBIOS-DGM Datagrammi NetBIOS per l'annuncio dei computer in rete. File
139SistemaTCPNetBIOS-SSN Sessioni NetBIOS; cartelle condivise SMB su NetBIOS. File
143SistemaTCPIMAPNon cifrato Accesso alle caselle di posta in chiaro; la versione sicura usa la 993. Posta
161SistemaUDPSNMPNon cifrato Interrogazioni di monitoraggio agli apparati di rete; v1 e v2c non cifrano. Servizi di rete
162SistemaUDPSNMP-TRAP Avvisi (trap) che gli apparati inviano al sistema di monitoraggio. Servizi di rete
179SistemaTCPBGP Scambio di rotte tra router e sistemi autonomi. Servizi di rete
389SistemaTCP/UDPLDAPNon cifrato Interrogazioni di directory (Active Directory, OpenLDAP) senza TLS. Directory e autenticazione
443SistemaTCP/UDPHTTPS Web cifrato con TLS; su UDP lo usa HTTP/3 su QUIC. Web e sviluppo
445SistemaTCPSMB Cartelle e stampanti condivise di Windows; non dovrebbe mai essere esposta su Internet. File
464SistemaTCP/UDPkpasswd Cambio delle password di Kerberos. Directory e autenticazione
465SistemaTCPSMTPS Invio della posta con TLS implicito, raccomandato dalla RFC 8314. Posta
500SistemaUDPIKE Negoziazione delle chiavi delle VPN IPsec. VPN e proxy
514SistemaUDPSyslogNon cifrato Invio di log a un server syslog, senza cifratura né conferma di consegna. Servizi di rete
520SistemaUDPRIP Protocollo di instradamento RIP nelle reti piccole. Servizi di rete
546SistemaUDPDHCPv6 Client DHCPv6. Servizi di rete
547SistemaUDPDHCPv6 Server DHCPv6. Servizi di rete
548SistemaTCPAFP Condivisione di file Apple (AFP), sostituita da SMB in macOS. File
554SistemaTCP/UDPRTSP Controllo dello streaming video, tipico delle telecamere IP. Voce, video e messaggistica
587SistemaTCPSubmission Invio di posta autenticato da client e applicazioni, con STARTTLS. Posta
631SistemaTCP/UDPIPP Stampa di rete (IPP) e l'interfaccia web di CUPS. Servizi di rete
636SistemaTCPLDAPS LDAP cifrato con TLS. Directory e autenticazione
853SistemaTCP/UDPDoT / DoQ DNS cifrato: DNS over TLS su TCP e DNS over QUIC su UDP. Servizi di rete
873SistemaTCPrsync Demone rsync per sincronizzare file tra server. File
989SistemaTCPFTPS-DATA Canale dati FTP con TLS implicito. File
990SistemaTCPFTPS Controllo FTP con TLS implicito. File
993SistemaTCPIMAPS IMAP cifrato con TLS; quello usato dai client di posta attuali. Posta
995SistemaTCPPOP3S POP3 cifrato con TLS. Posta
1080RegistrataTCPSOCKS Proxy SOCKS; è la porta di solito scelta per un tunnel dinamico con ssh -D. VPN e proxy
1194RegistrataUDPOpenVPN VPN OpenVPN; può funzionare anche su TCP. VPN e proxy
1433RegistrataTCPMS SQL Server Motore di database Microsoft SQL Server. Database
1434RegistrataUDPSQL Browser Servizio che indica la porta delle istanze denominate di SQL Server. Database
1521RegistrataTCPOracle Listener di Oracle Database. Database
1701RegistrataUDPL2TP Tunnel L2TP, di solito combinati con IPsec. VPN e proxy
1723RegistrataTCPPPTPNon cifrato VPN PPTP, obsoleta: la sua autenticazione è considerata violata dal 2012. VPN e proxy
1812RegistrataUDPRADIUS Autenticazione RADIUS per il Wi-Fi aziendale (802.1X) e le VPN. Directory e autenticazione
1813RegistrataUDPRADIUS-ACCT Registrazione dell'utilizzo (accounting) di RADIUS. Directory e autenticazione
1883RegistrataTCPMQTTNon cifrato Messaggistica IoT MQTT non cifrata; la versione con TLS usa la 8883. Voce, video e messaggistica
1900RegistrataUDPSSDP Rilevamento UPnP dei dispositivi nella rete locale. Servizi di rete
1935RegistrataTCPRTMP Invio di dirette a piattaforme come YouTube o Twitch. Voce, video e messaggistica
2049RegistrataTCP/UDPNFS File system di rete NFS. File
2181RegistrataTCPZooKeeper Coordinamento dei cluster con Apache ZooKeeper. Container e DevOps
2222RegistrataTCPSSH (alt) Porta alternativa comune per SSH; non ufficiale. Accesso remoto
2375RegistrataTCPDocker APINon cifrato API di Docker senza TLS: esporla equivale a dare accesso root all'host. Container e DevOps
2376RegistrataTCPDocker API (TLS) API di Docker protetta con TLS reciproco. Container e DevOps
2379RegistrataTCPetcd API client di etcd, il database di stato di Kubernetes. Container e DevOps
2380RegistrataTCPetcd peer Comunicazione tra i nodi di un cluster etcd. Container e DevOps
2525RegistrataTCPSMTP (alt) Alternativa non ufficiale alla 587 offerta dai servizi di invio quando il provider blocca le porte. Posta
3000RegistrataTCPNode.js / Grafana Server di sviluppo Node.js e l'interfaccia web di Grafana. Web e sviluppo
3128RegistrataTCPSquid Proxy HTTP Squid. VPN e proxy
3260RegistrataTCPiSCSI Dischi remoti via rete con iSCSI. File
3268RegistrataTCPGlobal Catalog Catalogo globale di Active Directory per ricerche in tutta la foresta. Directory e autenticazione
3269RegistrataTCPGlobal Catalog (TLS) Catalogo globale di Active Directory con TLS. Directory e autenticazione
3306RegistrataTCPMySQL Database MySQL e MariaDB. Database
3389RegistrataTCP/UDPRDP Desktop remoto di Windows; bersaglio frequente di attacchi se esposto. Accesso remoto
3478RegistrataTCP/UDPSTUN / TURN Attraversamento del NAT nelle videochiamate WebRTC. Voce, video e messaggistica
4200RegistrataTCPAngular CLI Server di sviluppo di Angular (ng serve). Web e sviluppo
4222RegistrataTCPNATS Messaggistica tra microservizi con NATS. Container e DevOps
4500RegistrataUDPIPsec NAT-T IPsec incapsulato in UDP per attraversare il NAT. VPN e proxy
5000RegistrataTCPFlask / Registry Flask e il registro Docker per impostazione predefinita; su macOS la occupa il ricevitore AirPlay. Container e DevOps
5044RegistrataTCPLogstash Beats Input di Logstash per gli agenti Beats. Container e DevOps
5060RegistrataTCP/UDPSIP Segnalazione di telefonia IP non cifrata. Voce, video e messaggistica
5061RegistrataTCPSIPS Segnalazione di telefonia IP con TLS. Voce, video e messaggistica
5173RegistrataTCPVite Server di sviluppo di Vite. Web e sviluppo
5222RegistrataTCPXMPP Connessione dei client di messaggistica XMPP (Jabber). Voce, video e messaggistica
5269RegistrataTCPXMPP S2S Federazione tra server XMPP. Voce, video e messaggistica
5349RegistrataTCPTURN (TLS) STUN e TURN su TLS. Voce, video e messaggistica
5353RegistrataUDPmDNS DNS multicast (Bonjour) per scoprire dispositivi senza server DNS. Servizi di rete
5355RegistrataUDPLLMNR Risoluzione dei nomi locale di Windows; conviene disattivarla per il rischio di spoofing. Servizi di rete
5432RegistrataTCPPostgreSQL Database PostgreSQL. Database
5601RegistrataTCPKibana Interfaccia web di Kibana. Container e DevOps
5672RegistrataTCPAMQP Code di messaggi AMQP, come RabbitMQ. Container e DevOps
5683RegistrataUDPCoAP Protocollo CoAP per dispositivi IoT con poche risorse. Voce, video e messaggistica
5900RegistrataTCPVNC Desktop remoto VNC; ogni schermo aggiuntivo aggiunge uno. Accesso remoto
5938RegistrataTCPTeamViewer Connessioni di TeamViewer. Accesso remoto
5984RegistrataTCPCouchDB API HTTP di Apache CouchDB. Database
5985RegistrataTCPWinRM Gestione remota di Windows (PowerShell Remoting) su HTTP. Accesso remoto
5986RegistrataTCPWinRM (HTTPS) Gestione remota di Windows su HTTPS. Accesso remoto
6000RegistrataTCPX11 Sistema di finestre X11 in rete; oggi si usa tramite tunnel SSH. Accesso remoto
6379RegistrataTCPRedis Database in memoria Redis e Valkey. Database
6443RegistrataTCPKubernetes API API server di Kubernetes, a cui si collega kubectl. Container e DevOps
6514RegistrataTCPSyslog (TLS) Syslog su TLS. Servizi di rete
6667RegistrataTCPIRCNon cifrato Chat IRC non cifrata; con TLS si usa la 6697. Voce, video e messaggistica
7474RegistrataTCPNeo4j Interfaccia HTTP del database a grafo Neo4j; il protocollo Bolt usa la 7687. Database
8000RegistrataTCPHTTP (dev) Server di sviluppo come Django o python -m http.server. Web e sviluppo
8080RegistrataTCPHTTP (alt) HTTP alternativo di proxy e server applicativi come Tomcat o Jenkins. Web e sviluppo
8081RegistrataTCPHTTP (alt) Un altro HTTP alternativo; lo usa di default Nexus Repository. Web e sviluppo
8086RegistrataTCPInfluxDB API HTTP del database di serie temporali InfluxDB. Database
8123RegistrataTCPClickHouse / Home Assistant Interfaccia HTTP di ClickHouse; anche l'interfaccia web di Home Assistant. Database
8200RegistrataTCPVault API di HashiCorp Vault per gestire i segreti. Container e DevOps
8443RegistrataTCPHTTPS (alt) HTTPS alternativo di pannelli di amministrazione e server applicativi. Web e sviluppo
8500RegistrataTCPConsul API HTTP e interfaccia web di HashiCorp Consul. Container e DevOps
8883RegistrataTCPMQTT (TLS) MQTT cifrato con TLS. Voce, video e messaggistica
8888RegistrataTCPJupyter Jupyter Notebook e JupyterLab. Web e sviluppo
9000RegistrataTCPPHP-FPM PHP-FPM dietro Nginx; la usano anche ClickHouse, SonarQube e Portainer. Web e sviluppo
9042RegistrataTCPCassandra Protocollo CQL di Apache Cassandra e ScyllaDB. Database
9050RegistrataTCPTor SOCKS Proxy SOCKS del client Tor. VPN e proxy
9090RegistrataTCPPrometheus Server di metriche Prometheus. Container e DevOps
9092RegistrataTCPKafka Broker di Apache Kafka. Container e DevOps
9100RegistrataTCPJetDirect / node_exporter Stampa diretta RAW su stampanti di rete; anche node_exporter di Prometheus. Servizi di rete
9200RegistrataTCPElasticsearch API REST di Elasticsearch e OpenSearch. Database
9300RegistrataTCPElasticsearch transport Comunicazione tra i nodi di un cluster Elasticsearch. Database
9418RegistrataTCPGitNon cifrato Protocollo git:// di sola lettura, senza autenticazione né cifratura. Container e DevOps
10250RegistrataTCPkubelet API del kubelet su ogni nodo Kubernetes. Container e DevOps
11211RegistrataTCP/UDPMemcached Cache Memcached; su UDP è stata sfruttata per attacchi di amplificazione. Database
11434RegistrataTCPOllama API locale di Ollama per eseguire modelli linguistici. Container e DevOps
15672RegistrataTCPRabbitMQ UI Interfaccia web di amministrazione di RabbitMQ. Container e DevOps
19132RegistrataUDPMinecraft Bedrock Server di Minecraft Bedrock Edition. Giochi
25565RegistrataTCPMinecraft Server di Minecraft Java Edition. Giochi
27015RegistrataTCP/UDPSteam / Source Server di gioco con motore Source e Steam, come Counter-Strike. Giochi
27017RegistrataTCPMongoDB Database MongoDB. Database
32400RegistrataTCPPlex Server multimediale Plex. Voce, video e messaggistica
50000DinamicaTCPDb2 / Jenkins agent IBM Db2 per impostazione predefinita; anche la connessione degli agenti Jenkins. Database
51820DinamicaUDPWireGuard Porta abituale di WireGuard; non ne ha una ufficiale e si può cambiare. VPN e proxy

Come funziona

Una porta è un numero a 16 bit, da 0 a 65535, che permette a uno stesso IP di servire molti servizi contemporaneamente: il sistema operativo consegna ogni pacchetto al programma in ascolto sulla porta di destinazione. TCP e UDP hanno ciascuno il proprio insieme di porte, quindi 53/TCP e 53/UDP sono due porte diverse anche se le usa lo stesso servizio.

La IANA divide l'intervallo in tre parti (RFC 6335). Da 0 a 1023 ci sono le porte di sistema, assegnate ai protocolli classici, che su Linux, per impostazione predefinita, può aprire solo un processo con privilegi. Da 1024 a 49151, le registrate, che le applicazioni richiedono alla IANA. Da 49152 a 65535, le dinamiche, che il sistema assegna temporaneamente al lato client di ogni connessione.

La tabella raccoglie le porte che un amministratore o uno sviluppatore incontra nella pratica, comprese alcune non ufficiali ma usate da tutti, come la 8080, la 3000 o la 51820 di WireGuard. Una porta indica cosa c'è di solito, non cosa c'è: qualsiasi servizio può ascoltare su qualsiasi numero, quindi per sapere cosa risponde su una macchina bisogna chiederlo alla macchina stessa.

Esempi

443/UDPHTTP/3 · QUICPer anni la 443 è stata solo TCP. HTTP/3 funziona su QUIC, che usa UDP, quindi un firewall che lascia passare solo 443/TCP costringe il browser a tornare a HTTP/2.
ss -tulpn | grep :8080tcp LISTEN 0 100 *:8080 *:* users:(("java",pid=2314,fd=45))Su Linux, ss mostra quale processo ascolta su ogni porta. Su Windows l'equivalente è netstat -ano, che fornisce il PID, o Get-NetTCPConnection in PowerShell; su macOS, lsof -i :8080.
sysctl net.ipv4.ip_local_port_range32768 60999Per impostazione predefinita Linux assegna le porte effimere lato client in quell'intervallo, non nel 49152-65535 raccomandato dalla IANA e usato da Windows. Su un proxy o un bilanciatore con molte connessioni in uscita, quell'intervallo può non bastare.

Casi d'uso

  • Scrivere le regole di un firewall o di un gruppo di sicurezza nel cloud sapendo cosa apre ogni servizio.
  • Interpretare il risultato di una scansione delle porte della propria rete.
  • Individuare servizi esposti che non dovrebbero esserlo, come SMB, RDP, Redis o l'API di Docker.
  • Scegliere una porta per un nuovo servizio senza scontrarsi con una nota.
  • Capire un errore di "porta in uso" all'avvio di un server di sviluppo o di un container.
  • Individuare quali protocolli della rete viaggiano ancora in chiaro.

Domande frequenti

Che differenza c'è tra una porta TCP e una UDP?

TCP stabilisce una connessione, garantisce che i dati arrivino completi e in ordine e reinvia ciò che si perde; lo usano il web, la posta e SSH. UDP invia pacchetti singoli senza conferma, con meno latenza; lo usano DNS, la voce, i giochi e QUIC. Sono spazi di numeri indipendenti: aprire 53/TCP su un firewall non apre 53/UDP.

Come faccio a sapere quale programma sta usando una porta?

Su Linux, ss -tulpn elenca le porte in ascolto con il processo che le ha aperte. Su Windows, netstat -ano mostra il PID, da cercare poi in Gestione attività, oppure Get-NetTCPConnection -LocalPort 8080 in PowerShell. Su macOS e Linux funziona anche lsof -i :8080. Se il comando non mostra il processo, eseguilo con privilegi di amministratore.

Cambiare la porta di un servizio lo rende più sicuro?

Poco. Spostare SSH dalla 22 alla 2222 riduce il rumore dei bot che provano password sulla porta predefinita, ma una scansione completa trova il servizio in pochi secondi. La vera protezione sta nell'autenticarsi con chiavi, limitare quali IP possono connettersi e non esporre su Internet ciò che non ne ha bisogno.

Quali porte non dovrebbero mai restare aperte su Internet?

Quelle di amministrazione e dei database: SMB (445), RDP (3389), Telnet (23), i database come MySQL, PostgreSQL, Redis o MongoDB, l'API di Docker (2375) e il kubelet (10250). Sono le più cercate dagli scanner automatici. Se serve accedere dall'esterno, la soluzione corretta è una VPN o un tunnel SSH.

Perché un server di sviluppo usa la 8080 o la 3000 e non la 80?

Perché su Linux, per impostazione predefinita, le porte sotto la 1024 può aprirle solo root, e non conviene eseguire un server di sviluppo con privilegi. Per questo ogni strumento ha scelto un numero alto: 8080 i server Java, 3000 Node.js, 4200 Angular, 5173 Vite, 8000 Django. In produzione, un proxy come Nginx gestisce la 80 e la 443 e inoltra a quelle porte interne.