130 z 130 portów
| Port | Protokół | Usługa | Zastosowanie |
|---|---|---|---|
| 20Systemowy | TCP | FTP-DATABez szyfrowania | Kanał danych FTP w trybie aktywnym. Pliki |
| 21Systemowy | TCP | FTPBez szyfrowania | Sterowanie FTP: login, hasło i polecenia są przesyłane bez szyfrowania. Pliki |
| 22Systemowy | TCP | SSH | Szyfrowany zdalny dostęp; korzystają z niego też SFTP, SCP i Git przez SSH. Zdalny dostęp |
| 23Systemowy | TCP | TelnetBez szyfrowania | Nieszyfrowany zdalny terminal; dziś tylko w starym sprzęcie sieciowym. Zdalny dostęp |
| 25Systemowy | TCP | SMTP | Dostarczanie poczty między serwerami; wielu dostawców blokuje go dla ruchu wychodzącego. Poczta |
| 49Systemowy | TCP | TACACS+ | Uwierzytelnianie i autoryzacja administratorów na urządzeniach sieciowych. Katalog i uwierzytelnianie |
| 53Systemowy | TCP/UDP | DNS | Rozwiązywanie nazw; TCP dla dużych odpowiedzi i transferów strefy. Usługi sieciowe |
| 67Systemowy | UDP | DHCP | Serwer DHCP: przydziela adresy IP w sieci lokalnej. Usługi sieciowe |
| 68Systemowy | UDP | DHCP | Klient DHCP: otrzymuje przydzielony adres IP. Usługi sieciowe |
| 69Systemowy | UDP | TFTPBez szyfrowania | Transfer bez uwierzytelniania, do rozruchu sieciowego (PXE) i firmware. Pliki |
| 80Systemowy | TCP | HTTPBez szyfrowania | Nieszyfrowany web; dziś prawie zawsze przekierowuje na HTTPS. Web i programowanie |
| 88Systemowy | TCP/UDP | Kerberos | Uwierzytelnianie Kerberos, podstawa logowania w Active Directory. Katalog i uwierzytelnianie |
| 110Systemowy | TCP | POP3Bez szyfrowania | Pobieranie poczty bez szyfrowania; wersja bezpieczna używa 995. Poczta |
| 111Systemowy | TCP/UDP | rpcbind | Mapper portów RPC w Uniksie, wymagany przez NFS v3. Usługi sieciowe |
| 123Systemowy | UDP | NTP | Synchronizacja czasu z serwerami czasu. Usługi sieciowe |
| 135Systemowy | TCP | MS-RPC | Mapper punktów końcowych RPC w Windows, używany przez DCOM i WMI. Katalog i uwierzytelnianie |
| 137Systemowy | UDP | NetBIOS-NS | Usługa nazw NetBIOS starszych sieci Windows. Pliki |
| 138Systemowy | UDP | NetBIOS-DGM | Datagramy NetBIOS do ogłaszania komputerów w sieci. Pliki |
| 139Systemowy | TCP | NetBIOS-SSN | Sesje NetBIOS; udziały SMB przez NetBIOS. Pliki |
| 143Systemowy | TCP | IMAPBez szyfrowania | Dostęp do skrzynek pocztowych bez szyfrowania; wersja bezpieczna używa 993. Poczta |
| 161Systemowy | UDP | SNMPBez szyfrowania | Zapytania monitorujące do urządzeń sieciowych; v1 i v2c nie szyfrują. Usługi sieciowe |
| 162Systemowy | UDP | SNMP-TRAP | Alerty (pułapki), które urządzenia wysyłają do systemu monitoringu. Usługi sieciowe |
| 179Systemowy | TCP | BGP | Wymiana tras między routerami i systemami autonomicznymi. Usługi sieciowe |
| 389Systemowy | TCP/UDP | LDAPBez szyfrowania | Zapytania do katalogu (Active Directory, OpenLDAP) bez TLS. Katalog i uwierzytelnianie |
| 443Systemowy | TCP/UDP | HTTPS | Web szyfrowany TLS; przez UDP korzysta z niego HTTP/3 na QUIC. Web i programowanie |
| 445Systemowy | TCP | SMB | Udostępnianie plików i drukarek Windows; nigdy nie powinien być wystawiony do Internetu. Pliki |
| 464Systemowy | TCP/UDP | kpasswd | Zmiana haseł Kerberos. Katalog i uwierzytelnianie |
| 465Systemowy | TCP | SMTPS | Wysyłanie poczty z niejawnym TLS, zalecane przez RFC 8314. Poczta |
| 500Systemowy | UDP | IKE | Negocjacja kluczy w sieciach VPN IPsec. VPN i proxy |
| 514Systemowy | UDP | SyslogBez szyfrowania | Wysyłanie logów do serwera syslog bez szyfrowania i potwierdzenia dostarczenia. Usługi sieciowe |
| 520Systemowy | UDP | RIP | Protokół routingu RIP w małych sieciach. Usługi sieciowe |
| 546Systemowy | UDP | DHCPv6 | Klient DHCPv6. Usługi sieciowe |
| 547Systemowy | UDP | DHCPv6 | Serwer DHCPv6. Usługi sieciowe |
| 548Systemowy | TCP | AFP | Udostępnianie plików Apple (AFP), zastąpione w macOS przez SMB. Pliki |
| 554Systemowy | TCP/UDP | RTSP | Sterowanie strumieniowaniem wideo, typowe dla kamer IP. Głos, wideo i komunikatory |
| 587Systemowy | TCP | Submission | Uwierzytelnione wysyłanie poczty z klientów i aplikacji, ze STARTTLS. Poczta |
| 631Systemowy | TCP/UDP | IPP | Drukowanie sieciowe (IPP) i interfejs WWW CUPS. Usługi sieciowe |
| 636Systemowy | TCP | LDAPS | LDAP szyfrowany TLS. Katalog i uwierzytelnianie |
| 853Systemowy | TCP/UDP | DoT / DoQ | Szyfrowany DNS: DNS over TLS przez TCP i DNS over QUIC przez UDP. Usługi sieciowe |
| 873Systemowy | TCP | rsync | Demon rsync do synchronizacji plików między serwerami. Pliki |
| 989Systemowy | TCP | FTPS-DATA | Kanał danych FTP z niejawnym TLS. Pliki |
| 990Systemowy | TCP | FTPS | Sterowanie FTP z niejawnym TLS. Pliki |
| 993Systemowy | TCP | IMAPS | IMAP szyfrowany TLS; z niego korzystają obecne klienty poczty. Poczta |
| 995Systemowy | TCP | POP3S | POP3 szyfrowany TLS. Poczta |
| 1080Zarejestrowany | TCP | SOCKS | Proxy SOCKS; port zwykle wybierany dla dynamicznego tunelu ssh -D. VPN i proxy |
| 1194Zarejestrowany | UDP | OpenVPN | VPN OpenVPN; może też działać przez TCP. VPN i proxy |
| 1433Zarejestrowany | TCP | MS SQL Server | Silnik bazy danych Microsoft SQL Server. Bazy danych |
| 1434Zarejestrowany | UDP | SQL Browser | Usługa wskazująca port nazwanych instancji SQL Server. Bazy danych |
| 1521Zarejestrowany | TCP | Oracle | Listener Oracle Database. Bazy danych |
| 1701Zarejestrowany | UDP | L2TP | Tunele L2TP, zwykle łączone z IPsec. VPN i proxy |
| 1723Zarejestrowany | TCP | PPTPBez szyfrowania | VPN PPTP, przestarzały: jego uwierzytelnianie uważa się za złamane od 2012 roku. VPN i proxy |
| 1812Zarejestrowany | UDP | RADIUS | Uwierzytelnianie RADIUS dla firmowego Wi-Fi (802.1X) i VPN. Katalog i uwierzytelnianie |
| 1813Zarejestrowany | UDP | RADIUS-ACCT | Rejestrowanie użycia (accounting) RADIUS. Katalog i uwierzytelnianie |
| 1883Zarejestrowany | TCP | MQTTBez szyfrowania | Nieszyfrowane komunikaty IoT MQTT; wersja z TLS używa 8883. Głos, wideo i komunikatory |
| 1900Zarejestrowany | UDP | SSDP | Wykrywanie UPnP urządzeń w sieci lokalnej. Usługi sieciowe |
| 1935Zarejestrowany | TCP | RTMP | Wysyłanie transmisji na żywo do platform takich jak YouTube czy Twitch. Głos, wideo i komunikatory |
| 2049Zarejestrowany | TCP/UDP | NFS | Sieciowy system plików NFS. Pliki |
| 2181Zarejestrowany | TCP | ZooKeeper | Koordynacja klastrów z Apache ZooKeeper. Kontenery i DevOps |
| 2222Zarejestrowany | TCP | SSH (alt) | Popularny alternatywny port dla SSH; nieoficjalny. Zdalny dostęp |
| 2375Zarejestrowany | TCP | Docker APIBez szyfrowania | API Dockera bez TLS: jej wystawienie to jak danie dostępu root do hosta. Kontenery i DevOps |
| 2376Zarejestrowany | TCP | Docker API (TLS) | API Dockera chronione wzajemnym TLS. Kontenery i DevOps |
| 2379Zarejestrowany | TCP | etcd | API klientów etcd, bazy stanu Kubernetesa. Kontenery i DevOps |
| 2380Zarejestrowany | TCP | etcd peer | Komunikacja między węzłami klastra etcd. Kontenery i DevOps |
| 2525Zarejestrowany | TCP | SMTP (alt) | Nieoficjalna alternatywa dla 587 oferowana przez serwisy wysyłkowe, gdy dostawca blokuje porty. Poczta |
| 3000Zarejestrowany | TCP | Node.js / Grafana | Serwery deweloperskie Node.js i interfejs WWW Grafany. Web i programowanie |
| 3128Zarejestrowany | TCP | Squid | Proxy HTTP Squid. VPN i proxy |
| 3260Zarejestrowany | TCP | iSCSI | Zdalne dyski przez sieć z iSCSI. Pliki |
| 3268Zarejestrowany | TCP | Global Catalog | Wykaz globalny Active Directory do wyszukiwania w całym lesie. Katalog i uwierzytelnianie |
| 3269Zarejestrowany | TCP | Global Catalog (TLS) | Wykaz globalny Active Directory z TLS. Katalog i uwierzytelnianie |
| 3306Zarejestrowany | TCP | MySQL | Bazy danych MySQL i MariaDB. Bazy danych |
| 3389Zarejestrowany | TCP/UDP | RDP | Pulpit zdalny Windows; częsty cel ataków, jeśli jest wystawiony. Zdalny dostęp |
| 3478Zarejestrowany | TCP/UDP | STUN / TURN | Przechodzenie przez NAT w rozmowach wideo WebRTC. Głos, wideo i komunikatory |
| 4200Zarejestrowany | TCP | Angular CLI | Serwer deweloperski Angulara (ng serve). Web i programowanie |
| 4222Zarejestrowany | TCP | NATS | Komunikacja między mikroserwisami z NATS. Kontenery i DevOps |
| 4500Zarejestrowany | UDP | IPsec NAT-T | IPsec kapsułkowany w UDP do przechodzenia przez NAT. VPN i proxy |
| 5000Zarejestrowany | TCP | Flask / Registry | Domyślnie Flask i rejestr Dockera; w macOS zajmuje go odbiornik AirPlay. Kontenery i DevOps |
| 5044Zarejestrowany | TCP | Logstash Beats | Wejście Logstash dla agentów Beats. Kontenery i DevOps |
| 5060Zarejestrowany | TCP/UDP | SIP | Nieszyfrowana sygnalizacja telefonii IP. Głos, wideo i komunikatory |
| 5061Zarejestrowany | TCP | SIPS | Sygnalizacja telefonii IP z TLS. Głos, wideo i komunikatory |
| 5173Zarejestrowany | TCP | Vite | Serwer deweloperski Vite. Web i programowanie |
| 5222Zarejestrowany | TCP | XMPP | Połączenia klientów komunikatora XMPP (Jabber). Głos, wideo i komunikatory |
| 5269Zarejestrowany | TCP | XMPP S2S | Federacja między serwerami XMPP. Głos, wideo i komunikatory |
| 5349Zarejestrowany | TCP | TURN (TLS) | STUN i TURN przez TLS. Głos, wideo i komunikatory |
| 5353Zarejestrowany | UDP | mDNS | Multicast DNS (Bonjour) do wykrywania urządzeń bez serwera DNS. Usługi sieciowe |
| 5355Zarejestrowany | UDP | LLMNR | Lokalne rozwiązywanie nazw w Windows; warto je wyłączyć z powodu ryzyka podszywania. Usługi sieciowe |
| 5432Zarejestrowany | TCP | PostgreSQL | Baza danych PostgreSQL. Bazy danych |
| 5601Zarejestrowany | TCP | Kibana | Interfejs WWW Kibany. Kontenery i DevOps |
| 5672Zarejestrowany | TCP | AMQP | Kolejki komunikatów AMQP, takie jak RabbitMQ. Kontenery i DevOps |
| 5683Zarejestrowany | UDP | CoAP | Protokół CoAP dla urządzeń IoT o małych zasobach. Głos, wideo i komunikatory |
| 5900Zarejestrowany | TCP | VNC | Zdalny pulpit VNC; każdy dodatkowy ekran dodaje jeden. Zdalny dostęp |
| 5938Zarejestrowany | TCP | TeamViewer | Połączenia TeamViewer. Zdalny dostęp |
| 5984Zarejestrowany | TCP | CouchDB | API HTTP Apache CouchDB. Bazy danych |
| 5985Zarejestrowany | TCP | WinRM | Zdalne zarządzanie Windows (PowerShell Remoting) przez HTTP. Zdalny dostęp |
| 5986Zarejestrowany | TCP | WinRM (HTTPS) | Zdalne zarządzanie Windows przez HTTPS. Zdalny dostęp |
| 6000Zarejestrowany | TCP | X11 | System okien X11 przez sieć; dziś tunelowany przez SSH. Zdalny dostęp |
| 6379Zarejestrowany | TCP | Redis | Bazy danych w pamięci Redis i Valkey. Bazy danych |
| 6443Zarejestrowany | TCP | Kubernetes API | Serwer API Kubernetesa, z którym łączy się kubectl. Kontenery i DevOps |
| 6514Zarejestrowany | TCP | Syslog (TLS) | Syslog przez TLS. Usługi sieciowe |
| 6667Zarejestrowany | TCP | IRCBez szyfrowania | Nieszyfrowany czat IRC; z TLS używa się 6697. Głos, wideo i komunikatory |
| 7474Zarejestrowany | TCP | Neo4j | Interfejs HTTP grafowej bazy Neo4j; protokół Bolt używa 7687. Bazy danych |
| 8000Zarejestrowany | TCP | HTTP (dev) | Serwery deweloperskie, np. Django lub python -m http.server. Web i programowanie |
| 8080Zarejestrowany | TCP | HTTP (alt) | Alternatywny HTTP dla serwerów proxy i aplikacji, np. Tomcat czy Jenkins. Web i programowanie |
| 8081Zarejestrowany | TCP | HTTP (alt) | Kolejny alternatywny HTTP; domyślnie używa go Nexus Repository. Web i programowanie |
| 8086Zarejestrowany | TCP | InfluxDB | API HTTP bazy szeregów czasowych InfluxDB. Bazy danych |
| 8123Zarejestrowany | TCP | ClickHouse / Home Assistant | Interfejs HTTP ClickHouse; także interfejs WWW Home Assistant. Bazy danych |
| 8200Zarejestrowany | TCP | Vault | API HashiCorp Vault do zarządzania sekretami. Kontenery i DevOps |
| 8443Zarejestrowany | TCP | HTTPS (alt) | Alternatywny HTTPS dla paneli administracyjnych i serwerów aplikacji. Web i programowanie |
| 8500Zarejestrowany | TCP | Consul | API HTTP i interfejs WWW HashiCorp Consul. Kontenery i DevOps |
| 8883Zarejestrowany | TCP | MQTT (TLS) | MQTT szyfrowany TLS. Głos, wideo i komunikatory |
| 8888Zarejestrowany | TCP | Jupyter | Jupyter Notebook i JupyterLab. Web i programowanie |
| 9000Zarejestrowany | TCP | PHP-FPM | PHP-FPM za Nginx; używają go też ClickHouse, SonarQube i Portainer. Web i programowanie |
| 9042Zarejestrowany | TCP | Cassandra | Protokół CQL Apache Cassandra i ScyllaDB. Bazy danych |
| 9050Zarejestrowany | TCP | Tor SOCKS | Proxy SOCKS klienta Tor. VPN i proxy |
| 9090Zarejestrowany | TCP | Prometheus | Serwer metryk Prometheus. Kontenery i DevOps |
| 9092Zarejestrowany | TCP | Kafka | Brokery Apache Kafka. Kontenery i DevOps |
| 9100Zarejestrowany | TCP | JetDirect / node_exporter | Bezpośredni druk RAW na drukarkach sieciowych; także node_exporter Prometheusa. Usługi sieciowe |
| 9200Zarejestrowany | TCP | Elasticsearch | API REST Elasticsearch i OpenSearch. Bazy danych |
| 9300Zarejestrowany | TCP | Elasticsearch transport | Komunikacja między węzłami klastra Elasticsearch. Bazy danych |
| 9418Zarejestrowany | TCP | GitBez szyfrowania | Protokół git:// tylko do odczytu, bez uwierzytelniania i szyfrowania. Kontenery i DevOps |
| 10250Zarejestrowany | TCP | kubelet | API kubeleta na każdym węźle Kubernetesa. Kontenery i DevOps |
| 11211Zarejestrowany | TCP/UDP | Memcached | Pamięć podręczna Memcached; przez UDP wykorzystywano ją w atakach amplifikacyjnych. Bazy danych |
| 11434Zarejestrowany | TCP | Ollama | Lokalne API Ollama do uruchamiania modeli językowych. Kontenery i DevOps |
| 15672Zarejestrowany | TCP | RabbitMQ UI | Interfejs WWW do zarządzania RabbitMQ. Kontenery i DevOps |
| 19132Zarejestrowany | UDP | Minecraft Bedrock | Serwery Minecraft Bedrock Edition. Gry |
| 25565Zarejestrowany | TCP | Minecraft | Serwery Minecraft Java Edition. Gry |
| 27015Zarejestrowany | TCP/UDP | Steam / Source | Serwery gier na silniku Source i Steam, np. Counter-Strike. Gry |
| 27017Zarejestrowany | TCP | MongoDB | Baza danych MongoDB. Bazy danych |
| 32400Zarejestrowany | TCP | Plex | Serwer multimedialny Plex. Głos, wideo i komunikatory |
| 50000Dynamiczny | TCP | Db2 / Jenkins agent | Domyślnie IBM Db2; także połączenie agentów Jenkinsa. Bazy danych |
| 51820Dynamiczny | UDP | WireGuard | Typowy port WireGuard; nie ma oficjalnego i można go zmienić. VPN i proxy |
Jak to działa
Port to 16-bitowa liczba od 0 do 65535, dzięki której jeden adres IP może obsługiwać wiele usług naraz: system operacyjny przekazuje każdy pakiet programowi nasłuchującemu na porcie docelowym. TCP i UDP mają osobne pule portów, więc 53/TCP i 53/UDP to dwa różne porty, nawet jeśli używa ich ta sama usługa.
IANA dzieli zakres na trzy części (RFC 6335). Od 0 do 1023 są porty systemowe, przypisane klasycznym protokołom, które w Linuksie domyślnie może otworzyć tylko proces z uprawnieniami. Od 1024 do 49151 porty zarejestrowane, o które aplikacje wnioskują do IANA. Od 49152 do 65535 porty dynamiczne, które system tymczasowo przydziela stronie klienta każdego połączenia.
Tabela zbiera porty, z którymi administrator lub programista styka się w praktyce, w tym kilka nieoficjalnych, ale powszechnie używanych, jak 8080, 3000 czy 51820 WireGuarda. Port mówi, co zwykle na nim działa, a nie co działa: każda usługa może nasłuchiwać na dowolnym numerze, więc żeby wiedzieć, co odpowiada na danej maszynie, trzeba zapytać samą maszynę.
Przykłady
443/UDPHTTP/3 · QUICPrzez lata 443 był wyłącznie TCP. HTTP/3 działa na QUIC, który używa UDP, więc zapora przepuszczająca tylko 443/TCP zmusza przeglądarkę do powrotu do HTTP/2.ss -tulpn | grep :8080tcp LISTEN 0 100 *:8080 *:* users:(("java",pid=2314,fd=45))W Linuksie ss pokazuje, który proces nasłuchuje na każdym porcie. W Windows odpowiednikiem jest netstat -ano, który podaje PID, lub Get-NetTCPConnection w PowerShellu; w macOS lsof -i :8080.sysctl net.ipv4.ip_local_port_range32768 60999Linux domyślnie przydziela porty efemeryczne po stronie klienta z tego zakresu, a nie z zalecanego przez IANA i używanego przez Windows zakresu 49152-65535. Na serwerze proxy lub load balancerze z wieloma połączeniami wychodzącymi ten zakres może okazać się za mały.Przypadki użycia
- Tworzyć reguły zapory lub grupy zabezpieczeń w chmurze, wiedząc, co otwiera każda usługa.
- Interpretować wynik skanowania portów własnej sieci.
- Wykrywać wystawione usługi, które nie powinny być dostępne, jak SMB, RDP, Redis czy API Dockera.
- Wybrać port dla nowej usługi bez kolizji ze znanym portem.
- Zrozumieć błąd „port jest zajęty” przy uruchamianiu serwera deweloperskiego lub kontenera.
- Ustalić, które protokoły w sieci wciąż przesyłają dane bez szyfrowania.
Najczęstsze pytania
Czym różni się port TCP od portu UDP?
TCP nawiązuje połączenie, gwarantuje, że dane dotrą w całości i we właściwej kolejności, i ponawia to, co zginęło; używają go WWW, poczta i SSH. UDP wysyła pojedyncze pakiety bez potwierdzeń, z mniejszym opóźnieniem; używają go DNS, głos, gry i QUIC. To niezależne przestrzenie numerów: otwarcie 53/TCP w zaporze nie otwiera 53/UDP.
Jak sprawdzić, który program używa portu?
W Linuksie ss -tulpn wypisuje nasłuchujące porty wraz z procesem, który je otworzył. W Windows netstat -ano pokazuje PID, który potem wyszukuje się w Menedżerze zadań, albo Get-NetTCPConnection -LocalPort 8080 w PowerShellu. W macOS i Linuksie działa też lsof -i :8080. Jeśli polecenie nie pokazuje procesu, uruchom je z uprawnieniami administratora.
Czy zmiana portu usługi zwiększa bezpieczeństwo?
Niewiele. Przeniesienie SSH z 22 na 2222 zmniejsza szum botów zgadujących hasła na domyślnym porcie, ale pełne skanowanie znajdzie usługę w kilka sekund. Prawdziwa ochrona to uwierzytelnianie kluczami, ograniczenie adresów IP, które mogą się łączyć, i niewystawianie do Internetu tego, co nie musi tam być.
Których portów nigdy nie należy otwierać na Internet?
Porty administracyjne i bazodanowe: SMB (445), RDP (3389), Telnet (23), bazy takie jak MySQL, PostgreSQL, Redis czy MongoDB, API Dockera (2375) i kubelet (10250). To one są najczęściej szukane przez automatyczne skanery. Jeśli potrzebny jest dostęp z zewnątrz, właściwym rozwiązaniem jest VPN lub tunel SSH.
Dlaczego serwer deweloperski używa 8080 lub 3000, a nie 80?
Ponieważ w Linuksie domyślnie porty poniżej 1024 może otworzyć tylko root, a serwera deweloperskiego lepiej nie uruchamiać z uprawnieniami. Dlatego każde narzędzie wybrało wysoki numer: 8080 serwery Javy, 3000 Node.js, 4200 Angular, 5173 Vite, 8000 Django. W produkcji proxy, takie jak Nginx, obsługuje 80 i 443 i przekazuje ruch do tych wewnętrznych portów.