130 di 130 porte
| Porta | Protocollo | Servizio | Uso |
|---|---|---|---|
| 20Sistema | TCP | FTP-DATANon cifrato | Canale dati FTP in modalità attiva. File |
| 21Sistema | TCP | FTPNon cifrato | Controllo FTP: utente, password e comandi viaggiano in chiaro. File |
| 22Sistema | TCP | SSH | Accesso remoto cifrato; lo usano anche SFTP, SCP e Git via SSH. Accesso remoto |
| 23Sistema | TCP | TelnetNon cifrato | Terminale remoto non cifrato; oggi solo su vecchi apparati di rete. Accesso remoto |
| 25Sistema | TCP | SMTP | Consegna della posta tra server; molti provider lo bloccano in uscita. Posta |
| 49Sistema | TCP | TACACS+ | Autenticazione e autorizzazione degli amministratori sugli apparati di rete. Directory e autenticazione |
| 53Sistema | TCP/UDP | DNS | Risoluzione dei nomi; TCP per risposte grandi e trasferimenti di zona. Servizi di rete |
| 67Sistema | UDP | DHCP | Server DHCP: assegna gli indirizzi IP nella rete locale. Servizi di rete |
| 68Sistema | UDP | DHCP | Client DHCP: riceve l'indirizzo IP assegnato. Servizi di rete |
| 69Sistema | UDP | TFTPNon cifrato | Trasferimento senza autenticazione, per l'avvio da rete (PXE) e il firmware. File |
| 80Sistema | TCP | HTTPNon cifrato | Web non cifrato; oggi reindirizza quasi sempre a HTTPS. Web e sviluppo |
| 88Sistema | TCP/UDP | Kerberos | Autenticazione Kerberos, la base dell'accesso in Active Directory. Directory e autenticazione |
| 110Sistema | TCP | POP3Non cifrato | Scaricamento della posta in chiaro; la versione sicura usa la 995. Posta |
| 111Sistema | TCP/UDP | rpcbind | Mappatore di porte RPC Unix, necessario per NFS v3. Servizi di rete |
| 123Sistema | UDP | NTP | Sincronizzazione dell'ora con i server di tempo. Servizi di rete |
| 135Sistema | TCP | MS-RPC | Mappatore degli endpoint RPC di Windows, usato da DCOM e WMI. Directory e autenticazione |
| 137Sistema | UDP | NetBIOS-NS | Servizio dei nomi NetBIOS delle vecchie reti Windows. File |
| 138Sistema | UDP | NetBIOS-DGM | Datagrammi NetBIOS per l'annuncio dei computer in rete. File |
| 139Sistema | TCP | NetBIOS-SSN | Sessioni NetBIOS; cartelle condivise SMB su NetBIOS. File |
| 143Sistema | TCP | IMAPNon cifrato | Accesso alle caselle di posta in chiaro; la versione sicura usa la 993. Posta |
| 161Sistema | UDP | SNMPNon cifrato | Interrogazioni di monitoraggio agli apparati di rete; v1 e v2c non cifrano. Servizi di rete |
| 162Sistema | UDP | SNMP-TRAP | Avvisi (trap) che gli apparati inviano al sistema di monitoraggio. Servizi di rete |
| 179Sistema | TCP | BGP | Scambio di rotte tra router e sistemi autonomi. Servizi di rete |
| 389Sistema | TCP/UDP | LDAPNon cifrato | Interrogazioni di directory (Active Directory, OpenLDAP) senza TLS. Directory e autenticazione |
| 443Sistema | TCP/UDP | HTTPS | Web cifrato con TLS; su UDP lo usa HTTP/3 su QUIC. Web e sviluppo |
| 445Sistema | TCP | SMB | Cartelle e stampanti condivise di Windows; non dovrebbe mai essere esposta su Internet. File |
| 464Sistema | TCP/UDP | kpasswd | Cambio delle password di Kerberos. Directory e autenticazione |
| 465Sistema | TCP | SMTPS | Invio della posta con TLS implicito, raccomandato dalla RFC 8314. Posta |
| 500Sistema | UDP | IKE | Negoziazione delle chiavi delle VPN IPsec. VPN e proxy |
| 514Sistema | UDP | SyslogNon cifrato | Invio di log a un server syslog, senza cifratura né conferma di consegna. Servizi di rete |
| 520Sistema | UDP | RIP | Protocollo di instradamento RIP nelle reti piccole. Servizi di rete |
| 546Sistema | UDP | DHCPv6 | Client DHCPv6. Servizi di rete |
| 547Sistema | UDP | DHCPv6 | Server DHCPv6. Servizi di rete |
| 548Sistema | TCP | AFP | Condivisione di file Apple (AFP), sostituita da SMB in macOS. File |
| 554Sistema | TCP/UDP | RTSP | Controllo dello streaming video, tipico delle telecamere IP. Voce, video e messaggistica |
| 587Sistema | TCP | Submission | Invio di posta autenticato da client e applicazioni, con STARTTLS. Posta |
| 631Sistema | TCP/UDP | IPP | Stampa di rete (IPP) e l'interfaccia web di CUPS. Servizi di rete |
| 636Sistema | TCP | LDAPS | LDAP cifrato con TLS. Directory e autenticazione |
| 853Sistema | TCP/UDP | DoT / DoQ | DNS cifrato: DNS over TLS su TCP e DNS over QUIC su UDP. Servizi di rete |
| 873Sistema | TCP | rsync | Demone rsync per sincronizzare file tra server. File |
| 989Sistema | TCP | FTPS-DATA | Canale dati FTP con TLS implicito. File |
| 990Sistema | TCP | FTPS | Controllo FTP con TLS implicito. File |
| 993Sistema | TCP | IMAPS | IMAP cifrato con TLS; quello usato dai client di posta attuali. Posta |
| 995Sistema | TCP | POP3S | POP3 cifrato con TLS. Posta |
| 1080Registrata | TCP | SOCKS | Proxy SOCKS; è la porta di solito scelta per un tunnel dinamico con ssh -D. VPN e proxy |
| 1194Registrata | UDP | OpenVPN | VPN OpenVPN; può funzionare anche su TCP. VPN e proxy |
| 1433Registrata | TCP | MS SQL Server | Motore di database Microsoft SQL Server. Database |
| 1434Registrata | UDP | SQL Browser | Servizio che indica la porta delle istanze denominate di SQL Server. Database |
| 1521Registrata | TCP | Oracle | Listener di Oracle Database. Database |
| 1701Registrata | UDP | L2TP | Tunnel L2TP, di solito combinati con IPsec. VPN e proxy |
| 1723Registrata | TCP | PPTPNon cifrato | VPN PPTP, obsoleta: la sua autenticazione è considerata violata dal 2012. VPN e proxy |
| 1812Registrata | UDP | RADIUS | Autenticazione RADIUS per il Wi-Fi aziendale (802.1X) e le VPN. Directory e autenticazione |
| 1813Registrata | UDP | RADIUS-ACCT | Registrazione dell'utilizzo (accounting) di RADIUS. Directory e autenticazione |
| 1883Registrata | TCP | MQTTNon cifrato | Messaggistica IoT MQTT non cifrata; la versione con TLS usa la 8883. Voce, video e messaggistica |
| 1900Registrata | UDP | SSDP | Rilevamento UPnP dei dispositivi nella rete locale. Servizi di rete |
| 1935Registrata | TCP | RTMP | Invio di dirette a piattaforme come YouTube o Twitch. Voce, video e messaggistica |
| 2049Registrata | TCP/UDP | NFS | File system di rete NFS. File |
| 2181Registrata | TCP | ZooKeeper | Coordinamento dei cluster con Apache ZooKeeper. Container e DevOps |
| 2222Registrata | TCP | SSH (alt) | Porta alternativa comune per SSH; non ufficiale. Accesso remoto |
| 2375Registrata | TCP | Docker APINon cifrato | API di Docker senza TLS: esporla equivale a dare accesso root all'host. Container e DevOps |
| 2376Registrata | TCP | Docker API (TLS) | API di Docker protetta con TLS reciproco. Container e DevOps |
| 2379Registrata | TCP | etcd | API client di etcd, il database di stato di Kubernetes. Container e DevOps |
| 2380Registrata | TCP | etcd peer | Comunicazione tra i nodi di un cluster etcd. Container e DevOps |
| 2525Registrata | TCP | SMTP (alt) | Alternativa non ufficiale alla 587 offerta dai servizi di invio quando il provider blocca le porte. Posta |
| 3000Registrata | TCP | Node.js / Grafana | Server di sviluppo Node.js e l'interfaccia web di Grafana. Web e sviluppo |
| 3128Registrata | TCP | Squid | Proxy HTTP Squid. VPN e proxy |
| 3260Registrata | TCP | iSCSI | Dischi remoti via rete con iSCSI. File |
| 3268Registrata | TCP | Global Catalog | Catalogo globale di Active Directory per ricerche in tutta la foresta. Directory e autenticazione |
| 3269Registrata | TCP | Global Catalog (TLS) | Catalogo globale di Active Directory con TLS. Directory e autenticazione |
| 3306Registrata | TCP | MySQL | Database MySQL e MariaDB. Database |
| 3389Registrata | TCP/UDP | RDP | Desktop remoto di Windows; bersaglio frequente di attacchi se esposto. Accesso remoto |
| 3478Registrata | TCP/UDP | STUN / TURN | Attraversamento del NAT nelle videochiamate WebRTC. Voce, video e messaggistica |
| 4200Registrata | TCP | Angular CLI | Server di sviluppo di Angular (ng serve). Web e sviluppo |
| 4222Registrata | TCP | NATS | Messaggistica tra microservizi con NATS. Container e DevOps |
| 4500Registrata | UDP | IPsec NAT-T | IPsec incapsulato in UDP per attraversare il NAT. VPN e proxy |
| 5000Registrata | TCP | Flask / Registry | Flask e il registro Docker per impostazione predefinita; su macOS la occupa il ricevitore AirPlay. Container e DevOps |
| 5044Registrata | TCP | Logstash Beats | Input di Logstash per gli agenti Beats. Container e DevOps |
| 5060Registrata | TCP/UDP | SIP | Segnalazione di telefonia IP non cifrata. Voce, video e messaggistica |
| 5061Registrata | TCP | SIPS | Segnalazione di telefonia IP con TLS. Voce, video e messaggistica |
| 5173Registrata | TCP | Vite | Server di sviluppo di Vite. Web e sviluppo |
| 5222Registrata | TCP | XMPP | Connessione dei client di messaggistica XMPP (Jabber). Voce, video e messaggistica |
| 5269Registrata | TCP | XMPP S2S | Federazione tra server XMPP. Voce, video e messaggistica |
| 5349Registrata | TCP | TURN (TLS) | STUN e TURN su TLS. Voce, video e messaggistica |
| 5353Registrata | UDP | mDNS | DNS multicast (Bonjour) per scoprire dispositivi senza server DNS. Servizi di rete |
| 5355Registrata | UDP | LLMNR | Risoluzione dei nomi locale di Windows; conviene disattivarla per il rischio di spoofing. Servizi di rete |
| 5432Registrata | TCP | PostgreSQL | Database PostgreSQL. Database |
| 5601Registrata | TCP | Kibana | Interfaccia web di Kibana. Container e DevOps |
| 5672Registrata | TCP | AMQP | Code di messaggi AMQP, come RabbitMQ. Container e DevOps |
| 5683Registrata | UDP | CoAP | Protocollo CoAP per dispositivi IoT con poche risorse. Voce, video e messaggistica |
| 5900Registrata | TCP | VNC | Desktop remoto VNC; ogni schermo aggiuntivo aggiunge uno. Accesso remoto |
| 5938Registrata | TCP | TeamViewer | Connessioni di TeamViewer. Accesso remoto |
| 5984Registrata | TCP | CouchDB | API HTTP di Apache CouchDB. Database |
| 5985Registrata | TCP | WinRM | Gestione remota di Windows (PowerShell Remoting) su HTTP. Accesso remoto |
| 5986Registrata | TCP | WinRM (HTTPS) | Gestione remota di Windows su HTTPS. Accesso remoto |
| 6000Registrata | TCP | X11 | Sistema di finestre X11 in rete; oggi si usa tramite tunnel SSH. Accesso remoto |
| 6379Registrata | TCP | Redis | Database in memoria Redis e Valkey. Database |
| 6443Registrata | TCP | Kubernetes API | API server di Kubernetes, a cui si collega kubectl. Container e DevOps |
| 6514Registrata | TCP | Syslog (TLS) | Syslog su TLS. Servizi di rete |
| 6667Registrata | TCP | IRCNon cifrato | Chat IRC non cifrata; con TLS si usa la 6697. Voce, video e messaggistica |
| 7474Registrata | TCP | Neo4j | Interfaccia HTTP del database a grafo Neo4j; il protocollo Bolt usa la 7687. Database |
| 8000Registrata | TCP | HTTP (dev) | Server di sviluppo come Django o python -m http.server. Web e sviluppo |
| 8080Registrata | TCP | HTTP (alt) | HTTP alternativo di proxy e server applicativi come Tomcat o Jenkins. Web e sviluppo |
| 8081Registrata | TCP | HTTP (alt) | Un altro HTTP alternativo; lo usa di default Nexus Repository. Web e sviluppo |
| 8086Registrata | TCP | InfluxDB | API HTTP del database di serie temporali InfluxDB. Database |
| 8123Registrata | TCP | ClickHouse / Home Assistant | Interfaccia HTTP di ClickHouse; anche l'interfaccia web di Home Assistant. Database |
| 8200Registrata | TCP | Vault | API di HashiCorp Vault per gestire i segreti. Container e DevOps |
| 8443Registrata | TCP | HTTPS (alt) | HTTPS alternativo di pannelli di amministrazione e server applicativi. Web e sviluppo |
| 8500Registrata | TCP | Consul | API HTTP e interfaccia web di HashiCorp Consul. Container e DevOps |
| 8883Registrata | TCP | MQTT (TLS) | MQTT cifrato con TLS. Voce, video e messaggistica |
| 8888Registrata | TCP | Jupyter | Jupyter Notebook e JupyterLab. Web e sviluppo |
| 9000Registrata | TCP | PHP-FPM | PHP-FPM dietro Nginx; la usano anche ClickHouse, SonarQube e Portainer. Web e sviluppo |
| 9042Registrata | TCP | Cassandra | Protocollo CQL di Apache Cassandra e ScyllaDB. Database |
| 9050Registrata | TCP | Tor SOCKS | Proxy SOCKS del client Tor. VPN e proxy |
| 9090Registrata | TCP | Prometheus | Server di metriche Prometheus. Container e DevOps |
| 9092Registrata | TCP | Kafka | Broker di Apache Kafka. Container e DevOps |
| 9100Registrata | TCP | JetDirect / node_exporter | Stampa diretta RAW su stampanti di rete; anche node_exporter di Prometheus. Servizi di rete |
| 9200Registrata | TCP | Elasticsearch | API REST di Elasticsearch e OpenSearch. Database |
| 9300Registrata | TCP | Elasticsearch transport | Comunicazione tra i nodi di un cluster Elasticsearch. Database |
| 9418Registrata | TCP | GitNon cifrato | Protocollo git:// di sola lettura, senza autenticazione né cifratura. Container e DevOps |
| 10250Registrata | TCP | kubelet | API del kubelet su ogni nodo Kubernetes. Container e DevOps |
| 11211Registrata | TCP/UDP | Memcached | Cache Memcached; su UDP è stata sfruttata per attacchi di amplificazione. Database |
| 11434Registrata | TCP | Ollama | API locale di Ollama per eseguire modelli linguistici. Container e DevOps |
| 15672Registrata | TCP | RabbitMQ UI | Interfaccia web di amministrazione di RabbitMQ. Container e DevOps |
| 19132Registrata | UDP | Minecraft Bedrock | Server di Minecraft Bedrock Edition. Giochi |
| 25565Registrata | TCP | Minecraft | Server di Minecraft Java Edition. Giochi |
| 27015Registrata | TCP/UDP | Steam / Source | Server di gioco con motore Source e Steam, come Counter-Strike. Giochi |
| 27017Registrata | TCP | MongoDB | Database MongoDB. Database |
| 32400Registrata | TCP | Plex | Server multimediale Plex. Voce, video e messaggistica |
| 50000Dinamica | TCP | Db2 / Jenkins agent | IBM Db2 per impostazione predefinita; anche la connessione degli agenti Jenkins. Database |
| 51820Dinamica | UDP | WireGuard | Porta abituale di WireGuard; non ne ha una ufficiale e si può cambiare. VPN e proxy |
Come funziona
Una porta è un numero a 16 bit, da 0 a 65535, che permette a uno stesso IP di servire molti servizi contemporaneamente: il sistema operativo consegna ogni pacchetto al programma in ascolto sulla porta di destinazione. TCP e UDP hanno ciascuno il proprio insieme di porte, quindi 53/TCP e 53/UDP sono due porte diverse anche se le usa lo stesso servizio.
La IANA divide l'intervallo in tre parti (RFC 6335). Da 0 a 1023 ci sono le porte di sistema, assegnate ai protocolli classici, che su Linux, per impostazione predefinita, può aprire solo un processo con privilegi. Da 1024 a 49151, le registrate, che le applicazioni richiedono alla IANA. Da 49152 a 65535, le dinamiche, che il sistema assegna temporaneamente al lato client di ogni connessione.
La tabella raccoglie le porte che un amministratore o uno sviluppatore incontra nella pratica, comprese alcune non ufficiali ma usate da tutti, come la 8080, la 3000 o la 51820 di WireGuard. Una porta indica cosa c'è di solito, non cosa c'è: qualsiasi servizio può ascoltare su qualsiasi numero, quindi per sapere cosa risponde su una macchina bisogna chiederlo alla macchina stessa.
Esempi
443/UDPHTTP/3 · QUICPer anni la 443 è stata solo TCP. HTTP/3 funziona su QUIC, che usa UDP, quindi un firewall che lascia passare solo 443/TCP costringe il browser a tornare a HTTP/2.ss -tulpn | grep :8080tcp LISTEN 0 100 *:8080 *:* users:(("java",pid=2314,fd=45))Su Linux, ss mostra quale processo ascolta su ogni porta. Su Windows l'equivalente è netstat -ano, che fornisce il PID, o Get-NetTCPConnection in PowerShell; su macOS, lsof -i :8080.sysctl net.ipv4.ip_local_port_range32768 60999Per impostazione predefinita Linux assegna le porte effimere lato client in quell'intervallo, non nel 49152-65535 raccomandato dalla IANA e usato da Windows. Su un proxy o un bilanciatore con molte connessioni in uscita, quell'intervallo può non bastare.Casi d'uso
- Scrivere le regole di un firewall o di un gruppo di sicurezza nel cloud sapendo cosa apre ogni servizio.
- Interpretare il risultato di una scansione delle porte della propria rete.
- Individuare servizi esposti che non dovrebbero esserlo, come SMB, RDP, Redis o l'API di Docker.
- Scegliere una porta per un nuovo servizio senza scontrarsi con una nota.
- Capire un errore di "porta in uso" all'avvio di un server di sviluppo o di un container.
- Individuare quali protocolli della rete viaggiano ancora in chiaro.
Domande frequenti
Che differenza c'è tra una porta TCP e una UDP?
TCP stabilisce una connessione, garantisce che i dati arrivino completi e in ordine e reinvia ciò che si perde; lo usano il web, la posta e SSH. UDP invia pacchetti singoli senza conferma, con meno latenza; lo usano DNS, la voce, i giochi e QUIC. Sono spazi di numeri indipendenti: aprire 53/TCP su un firewall non apre 53/UDP.
Come faccio a sapere quale programma sta usando una porta?
Su Linux, ss -tulpn elenca le porte in ascolto con il processo che le ha aperte. Su Windows, netstat -ano mostra il PID, da cercare poi in Gestione attività, oppure Get-NetTCPConnection -LocalPort 8080 in PowerShell. Su macOS e Linux funziona anche lsof -i :8080. Se il comando non mostra il processo, eseguilo con privilegi di amministratore.
Cambiare la porta di un servizio lo rende più sicuro?
Poco. Spostare SSH dalla 22 alla 2222 riduce il rumore dei bot che provano password sulla porta predefinita, ma una scansione completa trova il servizio in pochi secondi. La vera protezione sta nell'autenticarsi con chiavi, limitare quali IP possono connettersi e non esporre su Internet ciò che non ne ha bisogno.
Quali porte non dovrebbero mai restare aperte su Internet?
Quelle di amministrazione e dei database: SMB (445), RDP (3389), Telnet (23), i database come MySQL, PostgreSQL, Redis o MongoDB, l'API di Docker (2375) e il kubelet (10250). Sono le più cercate dagli scanner automatici. Se serve accedere dall'esterno, la soluzione corretta è una VPN o un tunnel SSH.
Perché un server di sviluppo usa la 8080 o la 3000 e non la 80?
Perché su Linux, per impostazione predefinita, le porte sotto la 1024 può aprirle solo root, e non conviene eseguire un server di sviluppo con privilegi. Per questo ogni strumento ha scelto un numero alto: 8080 i server Java, 3000 Node.js, 4200 Angular, 5173 Vite, 8000 Django. In produzione, un proxy come Nginx gestisce la 80 e la 443 e inoltra a quelle porte interne.