Jak sprawdzić otwarte porty i które z nich są zagrożeniem
Otwarty port nie jest automatycznie podatnością. Ryzyko zależy od usługi, jej wersji, uwierzytelniania, ograniczeń sieciowych i rzeczywistej potrzeby publikacji.
Port nasłuchujący publicznie powiększa powierzchnię ataku, ale nie musi oznaczać błędu. Serwer WWW potrzebuje portów 80 i 443, natomiast panel administracyjny, baza danych lub RDP zazwyczaj nie powinny być dostępne dla całego Internetu.
Skanuj wyłącznie systemy, którymi zarządzasz albo na których kontrolę masz jednoznaczną zgodę. Wynik skanera jest początkiem inwentaryzacji, a nie gotowym werdyktem bezpieczeństwa.
Co naprawdę oznacza stan portu
Port otwarty przyjmuje połączenia. Port zamknięty odpowiada, ale żadna usługa na nim nie słucha. Wynik filtrowany oznacza zwykle brak jednoznacznej odpowiedzi z powodu firewalla albo urządzenia pośredniego.
- Potwierdź wynik z właściwej sieci: LAN i Internet widzą inne reguły.
- Nie identyfikuj usługi wyłącznie po standardowym numerze portu.
- Sprawdź proces nasłuchujący bezpośrednio na serwerze.
Które usługi wymagają szczególnej uwagi
Największe ryzyko tworzą usługi administracyjne i bazy danych wystawione bez ograniczenia źródeł. RDP, SSH, SMB, panele zarządzania, Redis, PostgreSQL lub MySQL powinny mieć świadomie zaplanowany dostęp, aktualizacje i silne uwierzytelnianie.
- Ogranicz dostęp listą źródłowych adresów albo tunelem VPN.
- Włącz MFA tam, gdzie protokół i aplikacja je obsługują.
- Usuń domyślne konta i wyłącz nieużywane protokoły.
- Monitoruj próby logowania oraz nietypowe połączenia.
Bezpieczne zamykanie ekspozycji
Przed zablokowaniem portu ustal właściciela usługi i jej zależności. Następnie ogranicz regułę na brzegu sieci, usuń zbędne przekierowanie NAT, wyłącz usługę albo zwiąż ją wyłącznie z localhostem. Po zmianie wykonaj skan z zewnątrz ponownie.
Ocena otwartego portu
- Potwierdź, że skanujesz własny system.
- Ustal proces, wersję i właściciela usługi.
- Sprawdź, czy dostęp publiczny jest potrzebny.
- Ogranicz źródła, zaktualizuj usługę i przeskanuj ponownie.
Sprawdź to w praktyce
Sprawdź porty TCP
Przeskanuj dozwolony zakres portów własnego hosta i zobacz opis najczęściej spotykanych usług.
Sprawdź porty TCPNajczęstsze pytania
Czy każdy otwarty port jest niebezpieczny?
Nie. Ryzyko zależy od wystawionej usługi i jej konfiguracji. Każdy publiczny port powinien jednak mieć uzasadnienie, aktualizacje i kontrolę dostępu.
Dlaczego port jest otwarty lokalnie, ale zamknięty z Internetu?
Usługa może nasłuchiwać tylko na interfejsie LAN albo ruch może blokować firewall, router NAT lub dostawca Internetu.
Czy skan portów jest legalny?
Skanuj tylko własne zasoby lub systemy objęte wyraźną zgodą. Nieautoryzowane testowanie może naruszać regulamin usługi albo przepisy właściwe dla danej jurysdykcji.
