Porty TCP i UDP
Zestawienie najczęściej używanych portów TCP i UDP w serwerach, sieciach i programowaniu: jaka usługa nasłuchuje na każdym, przez jaki protokół transportowy i które przesyłają dane bez szyfrowania. Szukaj po numerze lub nazwie usługi.

130 z 130 portów

PortProtokółUsługaZastosowanie
20SystemowyTCPFTP-DATABez szyfrowania Kanał danych FTP w trybie aktywnym. Pliki
21SystemowyTCPFTPBez szyfrowania Sterowanie FTP: login, hasło i polecenia są przesyłane bez szyfrowania. Pliki
22SystemowyTCPSSH Szyfrowany zdalny dostęp; korzystają z niego też SFTP, SCP i Git przez SSH. Zdalny dostęp
23SystemowyTCPTelnetBez szyfrowania Nieszyfrowany zdalny terminal; dziś tylko w starym sprzęcie sieciowym. Zdalny dostęp
25SystemowyTCPSMTP Dostarczanie poczty między serwerami; wielu dostawców blokuje go dla ruchu wychodzącego. Poczta
49SystemowyTCPTACACS+ Uwierzytelnianie i autoryzacja administratorów na urządzeniach sieciowych. Katalog i uwierzytelnianie
53SystemowyTCP/UDPDNS Rozwiązywanie nazw; TCP dla dużych odpowiedzi i transferów strefy. Usługi sieciowe
67SystemowyUDPDHCP Serwer DHCP: przydziela adresy IP w sieci lokalnej. Usługi sieciowe
68SystemowyUDPDHCP Klient DHCP: otrzymuje przydzielony adres IP. Usługi sieciowe
69SystemowyUDPTFTPBez szyfrowania Transfer bez uwierzytelniania, do rozruchu sieciowego (PXE) i firmware. Pliki
80SystemowyTCPHTTPBez szyfrowania Nieszyfrowany web; dziś prawie zawsze przekierowuje na HTTPS. Web i programowanie
88SystemowyTCP/UDPKerberos Uwierzytelnianie Kerberos, podstawa logowania w Active Directory. Katalog i uwierzytelnianie
110SystemowyTCPPOP3Bez szyfrowania Pobieranie poczty bez szyfrowania; wersja bezpieczna używa 995. Poczta
111SystemowyTCP/UDPrpcbind Mapper portów RPC w Uniksie, wymagany przez NFS v3. Usługi sieciowe
123SystemowyUDPNTP Synchronizacja czasu z serwerami czasu. Usługi sieciowe
135SystemowyTCPMS-RPC Mapper punktów końcowych RPC w Windows, używany przez DCOM i WMI. Katalog i uwierzytelnianie
137SystemowyUDPNetBIOS-NS Usługa nazw NetBIOS starszych sieci Windows. Pliki
138SystemowyUDPNetBIOS-DGM Datagramy NetBIOS do ogłaszania komputerów w sieci. Pliki
139SystemowyTCPNetBIOS-SSN Sesje NetBIOS; udziały SMB przez NetBIOS. Pliki
143SystemowyTCPIMAPBez szyfrowania Dostęp do skrzynek pocztowych bez szyfrowania; wersja bezpieczna używa 993. Poczta
161SystemowyUDPSNMPBez szyfrowania Zapytania monitorujące do urządzeń sieciowych; v1 i v2c nie szyfrują. Usługi sieciowe
162SystemowyUDPSNMP-TRAP Alerty (pułapki), które urządzenia wysyłają do systemu monitoringu. Usługi sieciowe
179SystemowyTCPBGP Wymiana tras między routerami i systemami autonomicznymi. Usługi sieciowe
389SystemowyTCP/UDPLDAPBez szyfrowania Zapytania do katalogu (Active Directory, OpenLDAP) bez TLS. Katalog i uwierzytelnianie
443SystemowyTCP/UDPHTTPS Web szyfrowany TLS; przez UDP korzysta z niego HTTP/3 na QUIC. Web i programowanie
445SystemowyTCPSMB Udostępnianie plików i drukarek Windows; nigdy nie powinien być wystawiony do Internetu. Pliki
464SystemowyTCP/UDPkpasswd Zmiana haseł Kerberos. Katalog i uwierzytelnianie
465SystemowyTCPSMTPS Wysyłanie poczty z niejawnym TLS, zalecane przez RFC 8314. Poczta
500SystemowyUDPIKE Negocjacja kluczy w sieciach VPN IPsec. VPN i proxy
514SystemowyUDPSyslogBez szyfrowania Wysyłanie logów do serwera syslog bez szyfrowania i potwierdzenia dostarczenia. Usługi sieciowe
520SystemowyUDPRIP Protokół routingu RIP w małych sieciach. Usługi sieciowe
546SystemowyUDPDHCPv6 Klient DHCPv6. Usługi sieciowe
547SystemowyUDPDHCPv6 Serwer DHCPv6. Usługi sieciowe
548SystemowyTCPAFP Udostępnianie plików Apple (AFP), zastąpione w macOS przez SMB. Pliki
554SystemowyTCP/UDPRTSP Sterowanie strumieniowaniem wideo, typowe dla kamer IP. Głos, wideo i komunikatory
587SystemowyTCPSubmission Uwierzytelnione wysyłanie poczty z klientów i aplikacji, ze STARTTLS. Poczta
631SystemowyTCP/UDPIPP Drukowanie sieciowe (IPP) i interfejs WWW CUPS. Usługi sieciowe
636SystemowyTCPLDAPS LDAP szyfrowany TLS. Katalog i uwierzytelnianie
853SystemowyTCP/UDPDoT / DoQ Szyfrowany DNS: DNS over TLS przez TCP i DNS over QUIC przez UDP. Usługi sieciowe
873SystemowyTCPrsync Demon rsync do synchronizacji plików między serwerami. Pliki
989SystemowyTCPFTPS-DATA Kanał danych FTP z niejawnym TLS. Pliki
990SystemowyTCPFTPS Sterowanie FTP z niejawnym TLS. Pliki
993SystemowyTCPIMAPS IMAP szyfrowany TLS; z niego korzystają obecne klienty poczty. Poczta
995SystemowyTCPPOP3S POP3 szyfrowany TLS. Poczta
1080ZarejestrowanyTCPSOCKS Proxy SOCKS; port zwykle wybierany dla dynamicznego tunelu ssh -D. VPN i proxy
1194ZarejestrowanyUDPOpenVPN VPN OpenVPN; może też działać przez TCP. VPN i proxy
1433ZarejestrowanyTCPMS SQL Server Silnik bazy danych Microsoft SQL Server. Bazy danych
1434ZarejestrowanyUDPSQL Browser Usługa wskazująca port nazwanych instancji SQL Server. Bazy danych
1521ZarejestrowanyTCPOracle Listener Oracle Database. Bazy danych
1701ZarejestrowanyUDPL2TP Tunele L2TP, zwykle łączone z IPsec. VPN i proxy
1723ZarejestrowanyTCPPPTPBez szyfrowania VPN PPTP, przestarzały: jego uwierzytelnianie uważa się za złamane od 2012 roku. VPN i proxy
1812ZarejestrowanyUDPRADIUS Uwierzytelnianie RADIUS dla firmowego Wi-Fi (802.1X) i VPN. Katalog i uwierzytelnianie
1813ZarejestrowanyUDPRADIUS-ACCT Rejestrowanie użycia (accounting) RADIUS. Katalog i uwierzytelnianie
1883ZarejestrowanyTCPMQTTBez szyfrowania Nieszyfrowane komunikaty IoT MQTT; wersja z TLS używa 8883. Głos, wideo i komunikatory
1900ZarejestrowanyUDPSSDP Wykrywanie UPnP urządzeń w sieci lokalnej. Usługi sieciowe
1935ZarejestrowanyTCPRTMP Wysyłanie transmisji na żywo do platform takich jak YouTube czy Twitch. Głos, wideo i komunikatory
2049ZarejestrowanyTCP/UDPNFS Sieciowy system plików NFS. Pliki
2181ZarejestrowanyTCPZooKeeper Koordynacja klastrów z Apache ZooKeeper. Kontenery i DevOps
2222ZarejestrowanyTCPSSH (alt) Popularny alternatywny port dla SSH; nieoficjalny. Zdalny dostęp
2375ZarejestrowanyTCPDocker APIBez szyfrowania API Dockera bez TLS: jej wystawienie to jak danie dostępu root do hosta. Kontenery i DevOps
2376ZarejestrowanyTCPDocker API (TLS) API Dockera chronione wzajemnym TLS. Kontenery i DevOps
2379ZarejestrowanyTCPetcd API klientów etcd, bazy stanu Kubernetesa. Kontenery i DevOps
2380ZarejestrowanyTCPetcd peer Komunikacja między węzłami klastra etcd. Kontenery i DevOps
2525ZarejestrowanyTCPSMTP (alt) Nieoficjalna alternatywa dla 587 oferowana przez serwisy wysyłkowe, gdy dostawca blokuje porty. Poczta
3000ZarejestrowanyTCPNode.js / Grafana Serwery deweloperskie Node.js i interfejs WWW Grafany. Web i programowanie
3128ZarejestrowanyTCPSquid Proxy HTTP Squid. VPN i proxy
3260ZarejestrowanyTCPiSCSI Zdalne dyski przez sieć z iSCSI. Pliki
3268ZarejestrowanyTCPGlobal Catalog Wykaz globalny Active Directory do wyszukiwania w całym lesie. Katalog i uwierzytelnianie
3269ZarejestrowanyTCPGlobal Catalog (TLS) Wykaz globalny Active Directory z TLS. Katalog i uwierzytelnianie
3306ZarejestrowanyTCPMySQL Bazy danych MySQL i MariaDB. Bazy danych
3389ZarejestrowanyTCP/UDPRDP Pulpit zdalny Windows; częsty cel ataków, jeśli jest wystawiony. Zdalny dostęp
3478ZarejestrowanyTCP/UDPSTUN / TURN Przechodzenie przez NAT w rozmowach wideo WebRTC. Głos, wideo i komunikatory
4200ZarejestrowanyTCPAngular CLI Serwer deweloperski Angulara (ng serve). Web i programowanie
4222ZarejestrowanyTCPNATS Komunikacja między mikroserwisami z NATS. Kontenery i DevOps
4500ZarejestrowanyUDPIPsec NAT-T IPsec kapsułkowany w UDP do przechodzenia przez NAT. VPN i proxy
5000ZarejestrowanyTCPFlask / Registry Domyślnie Flask i rejestr Dockera; w macOS zajmuje go odbiornik AirPlay. Kontenery i DevOps
5044ZarejestrowanyTCPLogstash Beats Wejście Logstash dla agentów Beats. Kontenery i DevOps
5060ZarejestrowanyTCP/UDPSIP Nieszyfrowana sygnalizacja telefonii IP. Głos, wideo i komunikatory
5061ZarejestrowanyTCPSIPS Sygnalizacja telefonii IP z TLS. Głos, wideo i komunikatory
5173ZarejestrowanyTCPVite Serwer deweloperski Vite. Web i programowanie
5222ZarejestrowanyTCPXMPP Połączenia klientów komunikatora XMPP (Jabber). Głos, wideo i komunikatory
5269ZarejestrowanyTCPXMPP S2S Federacja między serwerami XMPP. Głos, wideo i komunikatory
5349ZarejestrowanyTCPTURN (TLS) STUN i TURN przez TLS. Głos, wideo i komunikatory
5353ZarejestrowanyUDPmDNS Multicast DNS (Bonjour) do wykrywania urządzeń bez serwera DNS. Usługi sieciowe
5355ZarejestrowanyUDPLLMNR Lokalne rozwiązywanie nazw w Windows; warto je wyłączyć z powodu ryzyka podszywania. Usługi sieciowe
5432ZarejestrowanyTCPPostgreSQL Baza danych PostgreSQL. Bazy danych
5601ZarejestrowanyTCPKibana Interfejs WWW Kibany. Kontenery i DevOps
5672ZarejestrowanyTCPAMQP Kolejki komunikatów AMQP, takie jak RabbitMQ. Kontenery i DevOps
5683ZarejestrowanyUDPCoAP Protokół CoAP dla urządzeń IoT o małych zasobach. Głos, wideo i komunikatory
5900ZarejestrowanyTCPVNC Zdalny pulpit VNC; każdy dodatkowy ekran dodaje jeden. Zdalny dostęp
5938ZarejestrowanyTCPTeamViewer Połączenia TeamViewer. Zdalny dostęp
5984ZarejestrowanyTCPCouchDB API HTTP Apache CouchDB. Bazy danych
5985ZarejestrowanyTCPWinRM Zdalne zarządzanie Windows (PowerShell Remoting) przez HTTP. Zdalny dostęp
5986ZarejestrowanyTCPWinRM (HTTPS) Zdalne zarządzanie Windows przez HTTPS. Zdalny dostęp
6000ZarejestrowanyTCPX11 System okien X11 przez sieć; dziś tunelowany przez SSH. Zdalny dostęp
6379ZarejestrowanyTCPRedis Bazy danych w pamięci Redis i Valkey. Bazy danych
6443ZarejestrowanyTCPKubernetes API Serwer API Kubernetesa, z którym łączy się kubectl. Kontenery i DevOps
6514ZarejestrowanyTCPSyslog (TLS) Syslog przez TLS. Usługi sieciowe
6667ZarejestrowanyTCPIRCBez szyfrowania Nieszyfrowany czat IRC; z TLS używa się 6697. Głos, wideo i komunikatory
7474ZarejestrowanyTCPNeo4j Interfejs HTTP grafowej bazy Neo4j; protokół Bolt używa 7687. Bazy danych
8000ZarejestrowanyTCPHTTP (dev) Serwery deweloperskie, np. Django lub python -m http.server. Web i programowanie
8080ZarejestrowanyTCPHTTP (alt) Alternatywny HTTP dla serwerów proxy i aplikacji, np. Tomcat czy Jenkins. Web i programowanie
8081ZarejestrowanyTCPHTTP (alt) Kolejny alternatywny HTTP; domyślnie używa go Nexus Repository. Web i programowanie
8086ZarejestrowanyTCPInfluxDB API HTTP bazy szeregów czasowych InfluxDB. Bazy danych
8123ZarejestrowanyTCPClickHouse / Home Assistant Interfejs HTTP ClickHouse; także interfejs WWW Home Assistant. Bazy danych
8200ZarejestrowanyTCPVault API HashiCorp Vault do zarządzania sekretami. Kontenery i DevOps
8443ZarejestrowanyTCPHTTPS (alt) Alternatywny HTTPS dla paneli administracyjnych i serwerów aplikacji. Web i programowanie
8500ZarejestrowanyTCPConsul API HTTP i interfejs WWW HashiCorp Consul. Kontenery i DevOps
8883ZarejestrowanyTCPMQTT (TLS) MQTT szyfrowany TLS. Głos, wideo i komunikatory
8888ZarejestrowanyTCPJupyter Jupyter Notebook i JupyterLab. Web i programowanie
9000ZarejestrowanyTCPPHP-FPM PHP-FPM za Nginx; używają go też ClickHouse, SonarQube i Portainer. Web i programowanie
9042ZarejestrowanyTCPCassandra Protokół CQL Apache Cassandra i ScyllaDB. Bazy danych
9050ZarejestrowanyTCPTor SOCKS Proxy SOCKS klienta Tor. VPN i proxy
9090ZarejestrowanyTCPPrometheus Serwer metryk Prometheus. Kontenery i DevOps
9092ZarejestrowanyTCPKafka Brokery Apache Kafka. Kontenery i DevOps
9100ZarejestrowanyTCPJetDirect / node_exporter Bezpośredni druk RAW na drukarkach sieciowych; także node_exporter Prometheusa. Usługi sieciowe
9200ZarejestrowanyTCPElasticsearch API REST Elasticsearch i OpenSearch. Bazy danych
9300ZarejestrowanyTCPElasticsearch transport Komunikacja między węzłami klastra Elasticsearch. Bazy danych
9418ZarejestrowanyTCPGitBez szyfrowania Protokół git:// tylko do odczytu, bez uwierzytelniania i szyfrowania. Kontenery i DevOps
10250ZarejestrowanyTCPkubelet API kubeleta na każdym węźle Kubernetesa. Kontenery i DevOps
11211ZarejestrowanyTCP/UDPMemcached Pamięć podręczna Memcached; przez UDP wykorzystywano ją w atakach amplifikacyjnych. Bazy danych
11434ZarejestrowanyTCPOllama Lokalne API Ollama do uruchamiania modeli językowych. Kontenery i DevOps
15672ZarejestrowanyTCPRabbitMQ UI Interfejs WWW do zarządzania RabbitMQ. Kontenery i DevOps
19132ZarejestrowanyUDPMinecraft Bedrock Serwery Minecraft Bedrock Edition. Gry
25565ZarejestrowanyTCPMinecraft Serwery Minecraft Java Edition. Gry
27015ZarejestrowanyTCP/UDPSteam / Source Serwery gier na silniku Source i Steam, np. Counter-Strike. Gry
27017ZarejestrowanyTCPMongoDB Baza danych MongoDB. Bazy danych
32400ZarejestrowanyTCPPlex Serwer multimedialny Plex. Głos, wideo i komunikatory
50000DynamicznyTCPDb2 / Jenkins agent Domyślnie IBM Db2; także połączenie agentów Jenkinsa. Bazy danych
51820DynamicznyUDPWireGuard Typowy port WireGuard; nie ma oficjalnego i można go zmienić. VPN i proxy

Jak to działa

Port to 16-bitowa liczba od 0 do 65535, dzięki której jeden adres IP może obsługiwać wiele usług naraz: system operacyjny przekazuje każdy pakiet programowi nasłuchującemu na porcie docelowym. TCP i UDP mają osobne pule portów, więc 53/TCP i 53/UDP to dwa różne porty, nawet jeśli używa ich ta sama usługa.

IANA dzieli zakres na trzy części (RFC 6335). Od 0 do 1023 są porty systemowe, przypisane klasycznym protokołom, które w Linuksie domyślnie może otworzyć tylko proces z uprawnieniami. Od 1024 do 49151 porty zarejestrowane, o które aplikacje wnioskują do IANA. Od 49152 do 65535 porty dynamiczne, które system tymczasowo przydziela stronie klienta każdego połączenia.

Tabela zbiera porty, z którymi administrator lub programista styka się w praktyce, w tym kilka nieoficjalnych, ale powszechnie używanych, jak 8080, 3000 czy 51820 WireGuarda. Port mówi, co zwykle na nim działa, a nie co działa: każda usługa może nasłuchiwać na dowolnym numerze, więc żeby wiedzieć, co odpowiada na danej maszynie, trzeba zapytać samą maszynę.

Przykłady

443/UDPHTTP/3 · QUICPrzez lata 443 był wyłącznie TCP. HTTP/3 działa na QUIC, który używa UDP, więc zapora przepuszczająca tylko 443/TCP zmusza przeglądarkę do powrotu do HTTP/2.
ss -tulpn | grep :8080tcp LISTEN 0 100 *:8080 *:* users:(("java",pid=2314,fd=45))W Linuksie ss pokazuje, który proces nasłuchuje na każdym porcie. W Windows odpowiednikiem jest netstat -ano, który podaje PID, lub Get-NetTCPConnection w PowerShellu; w macOS lsof -i :8080.
sysctl net.ipv4.ip_local_port_range32768 60999Linux domyślnie przydziela porty efemeryczne po stronie klienta z tego zakresu, a nie z zalecanego przez IANA i używanego przez Windows zakresu 49152-65535. Na serwerze proxy lub load balancerze z wieloma połączeniami wychodzącymi ten zakres może okazać się za mały.

Przypadki użycia

  • Tworzyć reguły zapory lub grupy zabezpieczeń w chmurze, wiedząc, co otwiera każda usługa.
  • Interpretować wynik skanowania portów własnej sieci.
  • Wykrywać wystawione usługi, które nie powinny być dostępne, jak SMB, RDP, Redis czy API Dockera.
  • Wybrać port dla nowej usługi bez kolizji ze znanym portem.
  • Zrozumieć błąd „port jest zajęty” przy uruchamianiu serwera deweloperskiego lub kontenera.
  • Ustalić, które protokoły w sieci wciąż przesyłają dane bez szyfrowania.

Najczęstsze pytania

Czym różni się port TCP od portu UDP?

TCP nawiązuje połączenie, gwarantuje, że dane dotrą w całości i we właściwej kolejności, i ponawia to, co zginęło; używają go WWW, poczta i SSH. UDP wysyła pojedyncze pakiety bez potwierdzeń, z mniejszym opóźnieniem; używają go DNS, głos, gry i QUIC. To niezależne przestrzenie numerów: otwarcie 53/TCP w zaporze nie otwiera 53/UDP.

Jak sprawdzić, który program używa portu?

W Linuksie ss -tulpn wypisuje nasłuchujące porty wraz z procesem, który je otworzył. W Windows netstat -ano pokazuje PID, który potem wyszukuje się w Menedżerze zadań, albo Get-NetTCPConnection -LocalPort 8080 w PowerShellu. W macOS i Linuksie działa też lsof -i :8080. Jeśli polecenie nie pokazuje procesu, uruchom je z uprawnieniami administratora.

Czy zmiana portu usługi zwiększa bezpieczeństwo?

Niewiele. Przeniesienie SSH z 22 na 2222 zmniejsza szum botów zgadujących hasła na domyślnym porcie, ale pełne skanowanie znajdzie usługę w kilka sekund. Prawdziwa ochrona to uwierzytelnianie kluczami, ograniczenie adresów IP, które mogą się łączyć, i niewystawianie do Internetu tego, co nie musi tam być.

Których portów nigdy nie należy otwierać na Internet?

Porty administracyjne i bazodanowe: SMB (445), RDP (3389), Telnet (23), bazy takie jak MySQL, PostgreSQL, Redis czy MongoDB, API Dockera (2375) i kubelet (10250). To one są najczęściej szukane przez automatyczne skanery. Jeśli potrzebny jest dostęp z zewnątrz, właściwym rozwiązaniem jest VPN lub tunel SSH.

Dlaczego serwer deweloperski używa 8080 lub 3000, a nie 80?

Ponieważ w Linuksie domyślnie porty poniżej 1024 może otworzyć tylko root, a serwera deweloperskiego lepiej nie uruchamiać z uprawnieniami. Dlatego każde narzędzie wybrało wysoki numer: 8080 serwery Javy, 3000 Node.js, 4200 Angular, 5173 Vite, 8000 Django. W produkcji proxy, takie jak Nginx, obsługuje 80 i 443 i przekazuje ruch do tych wewnętrznych portów.