TCP・UDP ポート
サーバー、ネットワーク、開発でよく使われる TCP・UDP ポートのリファレンスです。各ポートで待ち受けるサービス、トランスポートプロトコル、暗号化されないポートがわかります。番号やサービス名で検索できます。

130 件中 130 件のポート

ポートプロトコルサービス用途
20システムTCPFTP-DATA暗号化なし アクティブモードの FTP データチャネル。 ファイル
21システムTCPFTP暗号化なし FTP の制御用。ユーザー名、パスワード、コマンドが平文で送られます。 ファイル
22システムTCPSSH 暗号化されたリモートアクセス。SFTP、SCP、SSH 経由の Git も使います。 リモートアクセス
23システムTCPTelnet暗号化なし 暗号化されないリモート端末。現在は古いネットワーク機器でのみ使われます。 リモートアクセス
25システムTCPSMTP サーバー間のメール配送。多くのプロバイダーが送信方向をブロックしています。 メール
49システムTCPTACACS+ ネットワーク機器での管理者の認証と認可。 ディレクトリと認証
53システムTCP/UDPDNS 名前解決。大きな応答やゾーン転送には TCP を使います。 ネットワークサービス
67システムUDPDHCP DHCP サーバー。ローカルネットワークで IP アドレスを割り当てます。 ネットワークサービス
68システムUDPDHCP DHCP クライアント。割り当てられた IP アドレスを受け取ります。 ネットワークサービス
69システムUDPTFTP暗号化なし 認証なしの転送。ネットワークブート(PXE)やファームウェアに使われます。 ファイル
80システムTCPHTTP暗号化なし 暗号化されない Web。現在はほぼ必ず HTTPS にリダイレクトされます。 Web と開発
88システムTCP/UDPKerberos Kerberos 認証。Active Directory のサインインの基盤です。 ディレクトリと認証
110システムTCPPOP3暗号化なし 暗号化されないメール受信。安全な版は 995 を使います。 メール
111システムTCP/UDPrpcbind Unix の RPC ポートマッパー。NFS v3 に必要です。 ネットワークサービス
123システムUDPNTP タイムサーバーとの時刻同期。 ネットワークサービス
135システムTCPMS-RPC Windows の RPC エンドポイントマッパー。DCOM や WMI が使います。 ディレクトリと認証
137システムUDPNetBIOS-NS 古い Windows ネットワークの NetBIOS 名前サービス。 ファイル
138システムUDPNetBIOS-DGM ネットワーク上のコンピューターを告知する NetBIOS データグラム。 ファイル
139システムTCPNetBIOS-SSN NetBIOS セッション。NetBIOS 上の SMB 共有フォルダー。 ファイル
143システムTCPIMAP暗号化なし 暗号化されないメールボックスへのアクセス。安全な版は 993 を使います。 メール
161システムUDPSNMP暗号化なし ネットワーク機器への監視クエリ。v1 と v2c は暗号化しません。 ネットワークサービス
162システムUDPSNMP-TRAP 機器が監視システムに送る通知(トラップ)。 ネットワークサービス
179システムTCPBGP ルーターや自律システム間の経路交換。 ネットワークサービス
389システムTCP/UDPLDAP暗号化なし TLS なしのディレクトリ照会(Active Directory、OpenLDAP)。 ディレクトリと認証
443システムTCP/UDPHTTPS TLS で暗号化された Web。UDP では QUIC 上の HTTP/3 が使います。 Web と開発
445システムTCPSMB Windows のファイル・プリンター共有。インターネットに公開すべきではありません。 ファイル
464システムTCP/UDPkpasswd Kerberos のパスワード変更。 ディレクトリと認証
465システムTCPSMTPS 暗黙的 TLS によるメール送信。RFC 8314 で推奨されています。 メール
500システムUDPIKE IPsec VPN の鍵交換。 VPN とプロキシ
514システムUDPSyslog暗号化なし syslog サーバーへのログ送信。暗号化も到達確認もありません。 ネットワークサービス
520システムUDPRIP 小規模ネットワーク向けのルーティングプロトコル RIP。 ネットワークサービス
546システムUDPDHCPv6 DHCPv6 クライアント。 ネットワークサービス
547システムUDPDHCPv6 DHCPv6 サーバー。 ネットワークサービス
548システムTCPAFP Apple のファイル共有(AFP)。macOS では SMB に置き換えられました。 ファイル
554システムTCP/UDPRTSP 映像ストリーミングの制御。IP カメラでよく使われます。 音声・ビデオ・メッセージング
587システムTCPSubmission クライアントやアプリケーションからの認証付きメール送信(STARTTLS)。 メール
631システムTCP/UDPIPP ネットワーク印刷(IPP)と CUPS の Web 画面。 ネットワークサービス
636システムTCPLDAPS TLS で暗号化された LDAP。 ディレクトリと認証
853システムTCP/UDPDoT / DoQ 暗号化 DNS。TCP では DNS over TLS、UDP では DNS over QUIC。 ネットワークサービス
873システムTCPrsync サーバー間でファイルを同期する rsync デーモン。 ファイル
989システムTCPFTPS-DATA 暗黙的 TLS を使う FTP データチャネル。 ファイル
990システムTCPFTPS 暗黙的 TLS を使う FTP 制御。 ファイル
993システムTCPIMAPS TLS で暗号化された IMAP。現在のメールクライアントはこれを使います。 メール
995システムTCPPOP3S TLS で暗号化された POP3。 メール
1080登録済みTCPSOCKS SOCKS プロキシ。ssh -D の動的トンネルでよく選ばれるポートです。 VPN とプロキシ
1194登録済みUDPOpenVPN OpenVPN の VPN。TCP でも動作します。 VPN とプロキシ
1433登録済みTCPMS SQL Server Microsoft SQL Server のデータベースエンジン。 データベース
1434登録済みUDPSQL Browser SQL Server の名前付きインスタンスのポートを知らせるサービス。 データベース
1521登録済みTCPOracle Oracle Database のリスナー。 データベース
1701登録済みUDPL2TP L2TP トンネル。通常は IPsec と組み合わせます。 VPN とプロキシ
1723登録済みTCPPPTP暗号化なし PPTP の VPN。廃れており、認証は 2012 年から破られたものとされています。 VPN とプロキシ
1812登録済みUDPRADIUS 企業向け Wi-Fi(802.1X)や VPN の RADIUS 認証。 ディレクトリと認証
1813登録済みUDPRADIUS-ACCT RADIUS の利用記録(アカウンティング)。 ディレクトリと認証
1883登録済みTCPMQTT暗号化なし 暗号化されない MQTT による IoT メッセージング。TLS 版は 8883 を使います。 音声・ビデオ・メッセージング
1900登録済みUDPSSDP ローカルネットワーク上の機器の UPnP 検出。 ネットワークサービス
1935登録済みTCPRTMP YouTube や Twitch などへのライブ配信の送出。 音声・ビデオ・メッセージング
2049登録済みTCP/UDPNFS ネットワークファイルシステム NFS。 ファイル
2181登録済みTCPZooKeeper Apache ZooKeeper によるクラスター調整。 コンテナと DevOps
2222登録済みTCPSSH (alt) SSH の代替としてよく使われるポート。公式ではありません。 リモートアクセス
2375登録済みTCPDocker API暗号化なし TLS なしの Docker API。公開するとホストの root 権限を渡すのと同じです。 コンテナと DevOps
2376登録済みTCPDocker API (TLS) 相互 TLS で保護された Docker API。 コンテナと DevOps
2379登録済みTCPetcd Kubernetes の状態データベース etcd のクライアント API。 コンテナと DevOps
2380登録済みTCPetcd peer etcd クラスターのノード間通信。 コンテナと DevOps
2525登録済みTCPSMTP (alt) プロバイダーがポートをブロックする場合に送信サービスが提供する、587 の非公式な代替。 メール
3000登録済みTCPNode.js / Grafana Node.js の開発サーバーと Grafana の Web 画面。 Web と開発
3128登録済みTCPSquid Squid の HTTP プロキシ。 VPN とプロキシ
3260登録済みTCPiSCSI iSCSI によるネットワーク越しのリモートディスク。 ファイル
3268登録済みTCPGlobal Catalog フォレスト全体を検索する Active Directory のグローバルカタログ。 ディレクトリと認証
3269登録済みTCPGlobal Catalog (TLS) TLS を使う Active Directory のグローバルカタログ。 ディレクトリと認証
3306登録済みTCPMySQL MySQL と MariaDB のデータベース。 データベース
3389登録済みTCP/UDPRDP Windows のリモートデスクトップ。公開すると頻繁に攻撃の標的になります。 リモートアクセス
3478登録済みTCP/UDPSTUN / TURN WebRTC のビデオ通話で NAT を越えるための仕組み。 音声・ビデオ・メッセージング
4200登録済みTCPAngular CLI Angular の開発サーバー(ng serve)。 Web と開発
4222登録済みTCPNATS NATS によるマイクロサービス間のメッセージング。 コンテナと DevOps
4500登録済みUDPIPsec NAT-T NAT を越えるために UDP でカプセル化した IPsec。 VPN とプロキシ
5000登録済みTCPFlask / Registry Flask と Docker レジストリの既定値。macOS では AirPlay レシーバーが使用します。 コンテナと DevOps
5044登録済みTCPLogstash Beats Beats エージェント向けの Logstash 入力。 コンテナと DevOps
5060登録済みTCP/UDPSIP 暗号化されない IP 電話のシグナリング。 音声・ビデオ・メッセージング
5061登録済みTCPSIPS TLS を使う IP 電話のシグナリング。 音声・ビデオ・メッセージング
5173登録済みTCPVite Vite の開発サーバー。 Web と開発
5222登録済みTCPXMPP XMPP(Jabber)メッセージングのクライアント接続。 音声・ビデオ・メッセージング
5269登録済みTCPXMPP S2S XMPP サーバー間の連携(フェデレーション)。 音声・ビデオ・メッセージング
5349登録済みTCPTURN (TLS) TLS 上の STUN と TURN。 音声・ビデオ・メッセージング
5353登録済みUDPmDNS DNS サーバーなしで機器を見つけるマルチキャスト DNS(Bonjour)。 ネットワークサービス
5355登録済みUDPLLMNR Windows のローカル名前解決。なりすましの危険があるため無効化が推奨されます。 ネットワークサービス
5432登録済みTCPPostgreSQL PostgreSQL データベース。 データベース
5601登録済みTCPKibana Kibana の Web 画面。 コンテナと DevOps
5672登録済みTCPAMQP RabbitMQ などの AMQP メッセージキュー。 コンテナと DevOps
5683登録済みUDPCoAP リソースの少ない IoT 機器向けの CoAP プロトコル。 音声・ビデオ・メッセージング
5900登録済みTCPVNC VNC のリモートデスクトップ。画面が 1 つ増えるごとに 1 足します。 リモートアクセス
5938登録済みTCPTeamViewer TeamViewer の接続。 リモートアクセス
5984登録済みTCPCouchDB Apache CouchDB の HTTP API。 データベース
5985登録済みTCPWinRM HTTP による Windows のリモート管理(PowerShell Remoting)。 リモートアクセス
5986登録済みTCPWinRM (HTTPS) HTTPS による Windows のリモート管理。 リモートアクセス
6000登録済みTCPX11 ネットワーク越しの X11 ウィンドウシステム。現在は SSH でトンネルして使います。 リモートアクセス
6379登録済みTCPRedis インメモリデータベースの Redis と Valkey。 データベース
6443登録済みTCPKubernetes API kubectl が接続する Kubernetes の API サーバー。 コンテナと DevOps
6514登録済みTCPSyslog (TLS) TLS 上の Syslog。 ネットワークサービス
6667登録済みTCPIRC暗号化なし 暗号化されない IRC チャット。TLS では 6697 を使います。 音声・ビデオ・メッセージング
7474登録済みTCPNeo4j グラフデータベース Neo4j の HTTP インターフェース。Bolt プロトコルは 7687 を使います。 データベース
8000登録済みTCPHTTP (dev) Django や python -m http.server などの開発サーバー。 Web と開発
8080登録済みTCPHTTP (alt) プロキシや Tomcat、Jenkins などアプリケーションサーバーの代替 HTTP。 Web と開発
8081登録済みTCPHTTP (alt) もう 1 つの代替 HTTP ポート。Nexus Repository が既定で使います。 Web と開発
8086登録済みTCPInfluxDB 時系列データベース InfluxDB の HTTP API。 データベース
8123登録済みTCPClickHouse / Home Assistant ClickHouse の HTTP インターフェース。Home Assistant の Web 画面も使います。 データベース
8200登録済みTCPVault シークレットを管理する HashiCorp Vault の API。 コンテナと DevOps
8443登録済みTCPHTTPS (alt) 管理画面やアプリケーションサーバーの代替 HTTPS。 Web と開発
8500登録済みTCPConsul HashiCorp Consul の HTTP API と Web 画面。 コンテナと DevOps
8883登録済みTCPMQTT (TLS) TLS で暗号化された MQTT。 音声・ビデオ・メッセージング
8888登録済みTCPJupyter Jupyter Notebook と JupyterLab。 Web と開発
9000登録済みTCPPHP-FPM Nginx の背後で動く PHP-FPM。ClickHouse、SonarQube、Portainer も使います。 Web と開発
9042登録済みTCPCassandra Apache Cassandra と ScyllaDB の CQL プロトコル。 データベース
9050登録済みTCPTor SOCKS Tor クライアントの SOCKS プロキシ。 VPN とプロキシ
9090登録済みTCPPrometheus Prometheus のメトリクスサーバー。 コンテナと DevOps
9092登録済みTCPKafka Apache Kafka のブローカー。 コンテナと DevOps
9100登録済みTCPJetDirect / node_exporter ネットワークプリンターへの RAW 直接印刷。Prometheus の node_exporter も使います。 ネットワークサービス
9200登録済みTCPElasticsearch Elasticsearch と OpenSearch の REST API。 データベース
9300登録済みTCPElasticsearch transport Elasticsearch クラスターのノード間通信。 データベース
9418登録済みTCPGit暗号化なし 読み取り専用の git:// プロトコル。認証も暗号化もありません。 コンテナと DevOps
10250登録済みTCPkubelet 各 Kubernetes ノード上の kubelet の API。 コンテナと DevOps
11211登録済みTCP/UDPMemcached Memcached キャッシュ。UDP ではアンプ攻撃に悪用されました。 データベース
11434登録済みTCPOllama 言語モデルを実行するローカルの Ollama API。 コンテナと DevOps
15672登録済みTCPRabbitMQ UI RabbitMQ の管理用 Web 画面。 コンテナと DevOps
19132登録済みUDPMinecraft Bedrock Minecraft Bedrock Edition のサーバー。 ゲーム
25565登録済みTCPMinecraft Minecraft Java Edition のサーバー。 ゲーム
27015登録済みTCP/UDPSteam / Source Counter-Strike など、Source エンジンと Steam のゲームサーバー。 ゲーム
27017登録済みTCPMongoDB MongoDB データベース。 データベース
32400登録済みTCPPlex Plex メディアサーバー。 音声・ビデオ・メッセージング
50000動的TCPDb2 / Jenkins agent IBM Db2 の既定値。Jenkins エージェントの接続にも使われます。 データベース
51820動的UDPWireGuard WireGuard でよく使われるポート。公式のポートはなく変更できます。 VPN とプロキシ

仕組み

ポートは 0〜65535 の 16 ビットの番号で、1 つの IP で多くのサービスを同時に提供できるようにします。OS は各パケットを宛先ポートで待ち受けているプログラムに渡します。TCP と UDP はそれぞれ別のポート空間を持つため、同じサービスが使っていても 53/TCP と 53/UDP は別のポートです。

IANA はこの範囲を 3 つに分けています(RFC 6335)。0〜1023 は古典的なプロトコルに割り当てられたシステムポートで、Linux では既定で特権を持つプロセスしか開けません。1024〜49151 はアプリケーションが IANA に申請する登録済みポート。49152〜65535 は、OS が各接続のクライアント側に一時的に割り当てる動的ポートです。

この表は、管理者や開発者が実際に出会うポートをまとめたもので、8080、3000、WireGuard の 51820 のように公式ではないが誰もが使うものも含みます。ポートが示すのは「通常そこにあるもの」で、「実際にあるもの」ではありません。どのサービスもどの番号でも待ち受けられるので、あるマシンで何が応答しているかは、そのマシン自身に確認する必要があります。

443/UDPHTTP/3 · QUIC長年、443 は TCP だけでした。HTTP/3 は UDP を使う QUIC 上で動くため、443/TCP しか通さないファイアウォールでは、ブラウザーは HTTP/2 に戻るしかありません。
ss -tulpn | grep :8080tcp LISTEN 0 100 *:8080 *:* users:(("java",pid=2314,fd=45))Linux では ss で各ポートを待ち受けているプロセスがわかります。Windows では PID を表示する netstat -ano、または PowerShell の Get-NetTCPConnection、macOS では lsof -i :8080 が相当します。
sysctl net.ipv4.ip_local_port_range32768 60999Linux は既定でクライアント側のエフェメラルポートをこの範囲から割り当てます。IANA が推奨し Windows が使う 49152-65535 ではありません。発信接続の多いプロキシやロードバランサーでは、この範囲が足りなくなることがあります。

ユースケース

  • 各サービスが何を開くかを把握したうえで、ファイアウォールやクラウドのセキュリティグループのルールを作る。
  • 自分のネットワークに対するポートスキャンの結果を読み解く。
  • SMB、RDP、Redis、Docker API など、公開されるべきでないのに公開されているサービスを見つける。
  • よく知られたポートとぶつからないように、新しいサービスのポートを選ぶ。
  • 開発サーバーやコンテナーの起動時に出る「ポートは使用中」エラーの原因を理解する。
  • ネットワーク上でまだ暗号化されずに流れているプロトコルを特定する。

よくある質問

TCP ポートと UDP ポートの違いは何ですか?

TCP は接続を確立し、データが欠けずに順番どおり届くことを保証し、失われた分を再送します。Web、メール、SSH が使います。UDP は確認応答なしで個々のパケットを送り、遅延が小さく、DNS、音声、ゲーム、QUIC が使います。番号空間は別々なので、ファイアウォールで 53/TCP を開けても 53/UDP は開きません。

どのプログラムがポートを使っているか調べるには?

Linux では ss -tulpn で、待ち受け中のポートとそれを開いたプロセスが一覧表示されます。Windows では netstat -ano で PID を確認してタスクマネージャーで探すか、PowerShell で Get-NetTCPConnection -LocalPort 8080 を使います。macOS と Linux では lsof -i :8080 も使えます。プロセスが表示されない場合は、管理者権限で実行してください。

サービスのポートを変えると安全になりますか?

ほとんど変わりません。SSH を 22 から 2222 に移すと、既定のポートでパスワードを試すボットのノイズは減りますが、全ポートをスキャンすれば数秒で見つかります。本当の防御は、鍵による認証、接続できる IP の制限、そして必要のないものをインターネットに公開しないことです。

インターネットに決して開けてはいけないポートは?

管理用とデータベースのポートです。SMB(445)、RDP(3389)、Telnet(23)、MySQL・PostgreSQL・Redis・MongoDB などのデータベース、Docker API(2375)、kubelet(10250)。自動スキャナーが最も狙うポートです。外部からアクセスする必要があるなら、VPN か SSH トンネルを使うのが正解です。

開発サーバーが 80 ではなく 8080 や 3000 を使うのはなぜですか?

Linux では既定で 1024 未満のポートは root しか開けず、開発サーバーを特権付きで動かすのは避けたいからです。そのため各ツールは大きな番号を選びました。Java サーバーは 8080、Node.js は 3000、Angular は 4200、Vite は 5173、Django は 8000。本番では Nginx などのプロキシが 80 と 443 を受け持ち、これらの内部ポートへ転送します。