Port ve protokol rehberi
Hangi hizmet hangi portu kullanır, şifreli mi, internete açılmalı mı? Port numarası ya da hizmet adıyla arayın, kategoriye göre süzün; endüstriyel ve OT protokolleri (Modbus, S7comm, OPC UA, EtherNet/IP, BACnet) dahil. Tabloyu CSV olarak kopyalayabilirsiniz.
Port numarası, hizmet adı ya da açıklama yazın; 8000-8100 gibi bir aralık da girebilirsiniz.
99 / 99 kayıt
| Port | Protokol | Hizmet ve güvenlik notu | Şifreli | İnternete açma |
|---|---|---|---|---|
| 80 | TCP | HTTP · Web · IANA kaydı Şifresiz web trafiği (HTTP) Herkese açık olabilir: yazılımı güncel tutun, ters vekil/WAF kullanın ve HTTP'yi HTTPS'e yönlendirin. | Hayır | Gerekirse korumalı |
| 443 | TCP/UDP | HTTPS · Web · IANA kaydı TLS ile şifreli web (HTTPS); UDP'de HTTP/3 (QUIC) Herkese açık olabilir: yazılımı güncel tutun, ters vekil/WAF kullanın ve HTTP'yi HTTPS'e yönlendirin. | Evet | Gerekirse korumalı |
| 8080 | TCP | HTTP-Alt · Web · IANA kaydı Alternatif HTTP; vekil sunucular ve uygulama sunucuları Herkese açık olabilir: yazılımı güncel tutun, ters vekil/WAF kullanın ve HTTP'yi HTTPS'e yönlendirin. | Hayır | Gerekirse korumalı |
| 8443 | TCP | HTTPS-Alt · Web · Uygulama varsayılanı Alternatif HTTPS; yönetim arayüzleri ve uygulama sunucuları Herkese açık olabilir: yazılımı güncel tutun, ters vekil/WAF kullanın ve HTTP'yi HTTPS'e yönlendirin. | İsteğe bağlı | Gerekirse korumalı |
| 25 | TCP | SMTP · E-posta · IANA kaydı Sunucular arası e-posta aktarımı (MTA) E-posta sunucusu: kimlik doğrulama, SPF/DKIM/DMARC ve açık röle (open relay) kontrolü uygulayın. | İsteğe bağlı | Gerekirse korumalı |
| 110 | TCP | POP3 · E-posta · IANA kaydı E-postayı sunucudan indirme (şifresiz) Şifresiz: veri ve parolalar ağda okunabilir. Şifreli karşılığını (ya da TLS) kullanın. | Hayır | Gerekirse korumalı |
| 143 | TCP | IMAP · E-posta · IANA kaydı Sunucudaki posta kutusuna erişim (STARTTLS ile şifrelenebilir) Şifresiz: veri ve parolalar ağda okunabilir. Şifreli karşılığını (ya da TLS) kullanın. | İsteğe bağlı | Gerekirse korumalı |
| 465 | TCP | SMTPS (submissions) · E-posta · IANA kaydı TLS ile istemci e-posta gönderimi E-posta sunucusu: kimlik doğrulama, SPF/DKIM/DMARC ve açık röle (open relay) kontrolü uygulayın. | Evet | Gerekirse korumalı |
| 587 | TCP | SMTP submission · E-posta · IANA kaydı Kimlik doğrulamalı istemci e-posta gönderimi (STARTTLS) E-posta sunucusu: kimlik doğrulama, SPF/DKIM/DMARC ve açık röle (open relay) kontrolü uygulayın. | İsteğe bağlı | Gerekirse korumalı |
| 993 | TCP | IMAPS · E-posta · IANA kaydı TLS ile IMAP Şifreli kanal: sertifikaları ve TLS sürümünü güncel tutun. | Evet | Gerekirse korumalı |
| 995 | TCP | POP3S · E-posta · IANA kaydı TLS ile POP3 Şifreli kanal: sertifikaları ve TLS sürümünü güncel tutun. | Evet | Gerekirse korumalı |
| 88 | TCP/UDP | Kerberos · Dizin / Kimlik · IANA kaydı Kerberos kimlik doğrulama (Active Directory dahil) Dizin/kimlik hizmeti: internete açmayın; şifreli kanalı (LDAPS/StartTLS) ve imzalamayı zorunlu kılın. | İsteğe bağlı | Doğrudan internete açmayın |
| 389 | TCP/UDP | LDAP · Dizin / Kimlik · IANA kaydı Dizin sorguları (Active Directory dahil) Dizin/kimlik hizmeti: internete açmayın; şifreli kanalı (LDAPS/StartTLS) ve imzalamayı zorunlu kılın. | İsteğe bağlı | Doğrudan internete açmayın |
| 464 | TCP/UDP | kpasswd · Dizin / Kimlik · IANA kaydı Kerberos parola değiştirme Dizin/kimlik hizmeti: internete açmayın; şifreli kanalı (LDAPS/StartTLS) ve imzalamayı zorunlu kılın. | İsteğe bağlı | Doğrudan internete açmayın |
| 636 | TCP | LDAPS · Dizin / Kimlik · IANA kaydı TLS ile LDAP Dizin/kimlik hizmeti: internete açmayın; şifreli kanalı (LDAPS/StartTLS) ve imzalamayı zorunlu kılın. | Evet | Doğrudan internete açmayın |
| 3268 | TCP | Global Catalog · Dizin / Kimlik · IANA kaydı Active Directory genel katalog (LDAP) Dizin/kimlik hizmeti: internete açmayın; şifreli kanalı (LDAPS/StartTLS) ve imzalamayı zorunlu kılın. | İsteğe bağlı | Doğrudan internete açmayın |
| 3269 | TCP | Global Catalog SSL · Dizin / Kimlik · IANA kaydı Active Directory genel katalog (LDAPS) Dizin/kimlik hizmeti: internete açmayın; şifreli kanalı (LDAPS/StartTLS) ve imzalamayı zorunlu kılın. | Evet | Doğrudan internete açmayın |
| 1812 | UDP | RADIUS · Dizin / Kimlik · IANA kaydı RADIUS kimlik doğrulama (Wi-Fi, VPN, 802.1X) AAA hizmeti: yalnızca ağ cihazlarından erişime izin verin; güçlü ortak anahtar kullanın. | İsteğe bağlı | Doğrudan internete açmayın |
| 1813 | UDP | RADIUS accounting · Dizin / Kimlik · IANA kaydı RADIUS hesap kaydı (accounting) AAA hizmeti: yalnızca ağ cihazlarından erişime izin verin; güçlü ortak anahtar kullanın. | İsteğe bağlı | Doğrudan internete açmayın |
| 49 | TCP | TACACS+ · Dizin / Kimlik · IANA kaydı Ağ cihazı yönetimi için kimlik doğrulama ve yetkilendirme AAA hizmeti: yalnızca ağ cihazlarından erişime izin verin; güçlü ortak anahtar kullanın. | İsteğe bağlı | Doğrudan internete açmayın |
| 1433 | TCP | Microsoft SQL Server · Veritabanı · IANA kaydı Microsoft SQL Server veritabanı motoru Veritabanı portu: doğrudan internete açmayın; yalnızca uygulama sunucularına, VPN'e ya da özel ağa izin verin. | İsteğe bağlı | Doğrudan internete açmayın |
| 1434 | UDP | SQL Server Browser · Veritabanı · IANA kaydı SQL Server adlandırılmış örnek çözümleme Veritabanı portu: doğrudan internete açmayın; yalnızca uygulama sunucularına, VPN'e ya da özel ağa izin verin. | Hayır | Doğrudan internete açmayın |
| 1521 | TCP | Oracle Listener · Veritabanı · Uygulama varsayılanı Oracle veritabanı dinleyicisi (varsayılan) Veritabanı portu: doğrudan internete açmayın; yalnızca uygulama sunucularına, VPN'e ya da özel ağa izin verin. | İsteğe bağlı | Doğrudan internete açmayın |
| 3306 | TCP | MySQL / MariaDB · Veritabanı · IANA kaydı MySQL ve MariaDB veritabanı Veritabanı portu: doğrudan internete açmayın; yalnızca uygulama sunucularına, VPN'e ya da özel ağa izin verin. | İsteğe bağlı | Doğrudan internete açmayın |
| 5432 | TCP | PostgreSQL · Veritabanı · IANA kaydı PostgreSQL veritabanı Veritabanı portu: doğrudan internete açmayın; yalnızca uygulama sunucularına, VPN'e ya da özel ağa izin verin. | İsteğe bağlı | Doğrudan internete açmayın |
| 6379 | TCP | Redis · Veritabanı · Uygulama varsayılanı Redis bellek içi anahtar-değer deposu Varsayılan kurulumda kimlik doğrulama olmayabilir: yalnızca iç arayüze bağlayın; parola/ACL ve TLS ekleyin. | İsteğe bağlı | Doğrudan internete açmayın |
| 9200 | TCP | Elasticsearch · Veritabanı · Uygulama varsayılanı Elasticsearch REST API (HTTP) Varsayılan kurulumda kimlik doğrulama olmayabilir: yalnızca iç arayüze bağlayın; parola/ACL ve TLS ekleyin. | İsteğe bağlı | Doğrudan internete açmayın |
| 9042 | TCP | Cassandra CQL · Veritabanı · Uygulama varsayılanı Apache Cassandra istemci bağlantısı (CQL) Veritabanı portu: doğrudan internete açmayın; yalnızca uygulama sunucularına, VPN'e ya da özel ağa izin verin. | İsteğe bağlı | Doğrudan internete açmayın |
| 11211 | TCP/UDP | Memcached · Veritabanı · IANA kaydı Memcached önbellek Varsayılan kurulumda kimlik doğrulama olmayabilir: yalnızca iç arayüze bağlayın; parola/ACL ve TLS ekleyin. | Hayır | Doğrudan internete açmayın |
| 27017 | TCP | MongoDB · Veritabanı · Uygulama varsayılanı MongoDB veritabanı (varsayılan) Veritabanı portu: doğrudan internete açmayın; yalnızca uygulama sunucularına, VPN'e ya da özel ağa izin verin. | İsteğe bağlı | Doğrudan internete açmayın |
| 8086 | TCP | InfluxDB · Veritabanı · Uygulama varsayılanı InfluxDB HTTP API (zaman serisi) Veritabanı portu: doğrudan internete açmayın; yalnızca uygulama sunucularına, VPN'e ya da özel ağa izin verin. | İsteğe bağlı | Doğrudan internete açmayın |
| 22 | TCP | SSH · Uzak erişim ve VPN · IANA kaydı Güvenli kabuk; SFTP ve SCP de bu port üzerinden Parola denemelerinin sürekli hedefidir: anahtar tabanlı kimlik doğrulama ya da MFA, IP kısıtı ve hız sınırı kullanın. | Evet | Gerekirse korumalı |
| 23 | TCP | Telnet · Uzak erişim ve VPN · IANA kaydı Şifresiz uzak kabuk (eski) Eski ve zayıf bir protokol: yerine modern, kimlik doğrulamalı ve şifreli bir alternatif kullanın. | Hayır | Doğrudan internete açmayın |
| 3389 | TCP/UDP | RDP · Uzak erişim ve VPN · IANA kaydı Windows Uzak Masaüstü Fidye yazılımı saldırılarında sık kullanılan giriş noktası: doğrudan internete açmayın; VPN ya da uzak masaüstü geçidi ve MFA arkasında tutun. | Evet | Doğrudan internete açmayın |
| 5900 | TCP | VNC (RFB) · Uzak erişim ve VPN · IANA kaydı VNC uzak masaüstü; ek yapılandırma olmadan şifresiz Şifresiz: veri ve parolalar ağda okunabilir. Şifreli karşılığını (ya da TLS) kullanın. | Hayır | Doğrudan internete açmayın |
| 5985 | TCP | WinRM (HTTP) · Uzak erişim ve VPN · IANA kaydı Windows Uzaktan Yönetim (WinRM), HTTP Yönetim arayüzü: yalnızca yönetim ağından erişilebilir olsun; internete açmayın. | İsteğe bağlı | Doğrudan internete açmayın |
| 5986 | TCP | WinRM (HTTPS) · Uzak erişim ve VPN · IANA kaydı Windows Uzaktan Yönetim (WinRM), HTTPS Yönetim arayüzü: yalnızca yönetim ağından erişilebilir olsun; internete açmayın. | Evet | Doğrudan internete açmayın |
| 1194 | TCP/UDP | OpenVPN · Uzak erişim ve VPN · IANA kaydı OpenVPN tüneli (çoğunlukla UDP) VPN uç noktası internete açık olabilir; yamaları güncel tutun, güçlü kimlik doğrulama ve MFA kullanın. | Evet | Gerekirse korumalı |
| 51820 | UDP | WireGuard · Uzak erişim ve VPN · Uygulama varsayılanı WireGuard VPN (yaygın varsayılan dinleme portu) VPN uç noktası internete açık olabilir; yamaları güncel tutun, güçlü kimlik doğrulama ve MFA kullanın. | Evet | Gerekirse korumalı |
| 500 | UDP | IKE (ISAKMP) · Uzak erişim ve VPN · IANA kaydı IPsec anahtar değişimi (IKE) VPN uç noktası internete açık olabilir; yamaları güncel tutun, güçlü kimlik doğrulama ve MFA kullanın. | Evet | Gerekirse korumalı |
| 4500 | UDP | IPsec NAT-T · Uzak erişim ve VPN · IANA kaydı IPsec NAT geçişi (NAT-T) VPN uç noktası internete açık olabilir; yamaları güncel tutun, güçlü kimlik doğrulama ve MFA kullanın. | Evet | Gerekirse korumalı |
| 1701 | UDP | L2TP · Uzak erişim ve VPN · IANA kaydı L2TP tünelleme (genellikle IPsec ile birlikte) VPN uç noktası internete açık olabilir; yamaları güncel tutun, güçlü kimlik doğrulama ve MFA kullanın. | Hayır | Gerekirse korumalı |
| 1723 | TCP | PPTP · Uzak erişim ve VPN · IANA kaydı PPTP VPN denetim bağlantısı (eski) Eski ve zayıf bir protokol: yerine modern, kimlik doğrulamalı ve şifreli bir alternatif kullanın. | İsteğe bağlı | Gerekirse korumalı |
| 102 | TCP | S7comm (ISO-on-TCP) · Endüstriyel / OT · IANA kaydı Siemens S7 iletişimi (ISO-on-TCP) Endüstriyel/OT protokolü: çoğunlukla kimlik doğrulama ve şifreleme yoktur. Doğrudan internete açmayın; ağı bölümleyin, güvenlik duvarı ve ayrı bir demilitarize bölge (DMZ) kullanın. | Hayır | Doğrudan internete açmayın |
| 502 | TCP | Modbus TCP · Endüstriyel / OT · IANA kaydı Modbus TCP (MBAP) Endüstriyel/OT protokolü: çoğunlukla kimlik doğrulama ve şifreleme yoktur. Doğrudan internete açmayın; ağı bölümleyin, güvenlik duvarı ve ayrı bir demilitarize bölge (DMZ) kullanın. | Hayır | Doğrudan internete açmayın |
| 1911 | TCP | Niagara Fox · Endüstriyel / OT · IANA kaydı Niagara Fox (bina otomasyonu) Endüstriyel/OT protokolü: çoğunlukla kimlik doğrulama ve şifreleme yoktur. Doğrudan internete açmayın; ağı bölümleyin, güvenlik duvarı ve ayrı bir demilitarize bölge (DMZ) kullanın. | Hayır | Doğrudan internete açmayın |
| 4911 | TCP | Niagara Foxs · Endüstriyel / OT · Uygulama varsayılanı Niagara Fox, TLS ile (varsayılan) Endüstriyel/OT protokolü: çoğunlukla kimlik doğrulama ve şifreleme yoktur. Doğrudan internete açmayın; ağı bölümleyin, güvenlik duvarı ve ayrı bir demilitarize bölge (DMZ) kullanın. | Evet | Doğrudan internete açmayın |
| 2222 | UDP | EtherNet/IP (implicit) · Endüstriyel / OT · IANA kaydı EtherNet/IP örtük (implicit) G/Ç mesajları Endüstriyel/OT protokolü: çoğunlukla kimlik doğrulama ve şifreleme yoktur. Doğrudan internete açmayın; ağı bölümleyin, güvenlik duvarı ve ayrı bir demilitarize bölge (DMZ) kullanın. | Hayır | Doğrudan internete açmayın |
| 44818 | TCP/UDP | EtherNet/IP (explicit) · Endüstriyel / OT · IANA kaydı EtherNet/IP açık (explicit) mesajlaşma (CIP) Endüstriyel/OT protokolü: çoğunlukla kimlik doğrulama ve şifreleme yoktur. Doğrudan internete açmayın; ağı bölümleyin, güvenlik duvarı ve ayrı bir demilitarize bölge (DMZ) kullanın. | Hayır | Doğrudan internete açmayın |
| 2404 | TCP | IEC 60870-5-104 · Endüstriyel / OT · IANA kaydı IEC 60870-5-104 (enerji ve SCADA telekontrol) Endüstriyel/OT protokolü: çoğunlukla kimlik doğrulama ve şifreleme yoktur. Doğrudan internete açmayın; ağı bölümleyin, güvenlik duvarı ve ayrı bir demilitarize bölge (DMZ) kullanın. | Hayır | Doğrudan internete açmayın |
| 4840 | TCP | OPC UA · Endüstriyel / OT · IANA kaydı OPC UA ikili protokol (opc.tcp); güvenlik kipi yapılandırılır Endüstriyel/OT protokolü: çoğunlukla kimlik doğrulama ve şifreleme yoktur. Doğrudan internete açmayın; ağı bölümleyin, güvenlik duvarı ve ayrı bir demilitarize bölge (DMZ) kullanın. | İsteğe bağlı | Doğrudan internete açmayın |
| 5094 | TCP/UDP | HART-IP · Endüstriyel / OT · IANA kaydı HART-IP (saha cihazı iletişimi) Endüstriyel/OT protokolü: çoğunlukla kimlik doğrulama ve şifreleme yoktur. Doğrudan internete açmayın; ağı bölümleyin, güvenlik duvarı ve ayrı bir demilitarize bölge (DMZ) kullanın. | Hayır | Doğrudan internete açmayın |
| 20000 | TCP/UDP | DNP3 · Endüstriyel / OT · IANA kaydı DNP3 (enerji ve su SCADA) Endüstriyel/OT protokolü: çoğunlukla kimlik doğrulama ve şifreleme yoktur. Doğrudan internete açmayın; ağı bölümleyin, güvenlik duvarı ve ayrı bir demilitarize bölge (DMZ) kullanın. | Hayır | Doğrudan internete açmayın |
| 34962 | TCP/UDP | PROFINET RT · Endüstriyel / OT · IANA kaydı PROFINET gerçek zamanlı G/Ç Endüstriyel/OT protokolü: çoğunlukla kimlik doğrulama ve şifreleme yoktur. Doğrudan internete açmayın; ağı bölümleyin, güvenlik duvarı ve ayrı bir demilitarize bölge (DMZ) kullanın. | Hayır | Doğrudan internete açmayın |
| 34963 | TCP/UDP | PROFINET RTM · Endüstriyel / OT · IANA kaydı PROFINET (profinet-rtm kaydı) Endüstriyel/OT protokolü: çoğunlukla kimlik doğrulama ve şifreleme yoktur. Doğrudan internete açmayın; ağı bölümleyin, güvenlik duvarı ve ayrı bir demilitarize bölge (DMZ) kullanın. | Hayır | Doğrudan internete açmayın |
| 34964 | TCP/UDP | PROFINET CM · Endüstriyel / OT · IANA kaydı PROFINET bağlantı yönetimi (context management) Endüstriyel/OT protokolü: çoğunlukla kimlik doğrulama ve şifreleme yoktur. Doğrudan internete açmayın; ağı bölümleyin, güvenlik duvarı ve ayrı bir demilitarize bölge (DMZ) kullanın. | Hayır | Doğrudan internete açmayın |
| 47808 | UDP | BACnet/IP · Endüstriyel / OT · IANA kaydı BACnet/IP (bina otomasyonu) Endüstriyel/OT protokolü: çoğunlukla kimlik doğrulama ve şifreleme yoktur. Doğrudan internete açmayın; ağı bölümleyin, güvenlik duvarı ve ayrı bir demilitarize bölge (DMZ) kullanın. | Hayır | Doğrudan internete açmayın |
| 1883 | TCP | MQTT · Mesajlaşma · IANA kaydı MQTT, şifresiz Şifresiz: veri ve parolalar ağda okunabilir. Şifreli karşılığını (ya da TLS) kullanın. | Hayır | Doğrudan internete açmayın |
| 8883 | TCP | MQTT over TLS · Mesajlaşma · IANA kaydı MQTT, TLS ile Şifreli kanal: sertifikaları ve TLS sürümünü güncel tutun. | Evet | Gerekirse korumalı |
| 5671 | TCP | AMQPS · Mesajlaşma · IANA kaydı AMQP, TLS ile Mesaj aracı: kimlik doğrulama ve TLS etkinleştirin; yalnızca iç ağdan erişime izin verin. | Evet | Doğrudan internete açmayın |
| 5672 | TCP | AMQP · Mesajlaşma · IANA kaydı AMQP (RabbitMQ varsayılanı) Mesaj aracı: kimlik doğrulama ve TLS etkinleştirin; yalnızca iç ağdan erişime izin verin. | İsteğe bağlı | Doğrudan internete açmayın |
| 9092 | TCP | Kafka · Mesajlaşma · Uygulama varsayılanı Apache Kafka aracısı (varsayılan) Mesaj aracı: kimlik doğrulama ve TLS etkinleştirin; yalnızca iç ağdan erişime izin verin. | İsteğe bağlı | Doğrudan internete açmayın |
| 2181 | TCP | ZooKeeper · Mesajlaşma · Uygulama varsayılanı Apache ZooKeeper istemci bağlantısı (varsayılan) Mesaj aracı: kimlik doğrulama ve TLS etkinleştirin; yalnızca iç ağdan erişime izin verin. | İsteğe bağlı | Doğrudan internete açmayın |
| 4222 | TCP | NATS · Mesajlaşma · Uygulama varsayılanı NATS istemci bağlantısı (varsayılan) Mesaj aracı: kimlik doğrulama ve TLS etkinleştirin; yalnızca iç ağdan erişime izin verin. | İsteğe bağlı | Doğrudan internete açmayın |
| 5060 | TCP/UDP | SIP · Mesajlaşma · IANA kaydı SIP sinyalleşme (IP telefon), şifresiz Kaba kuvvet ve ücret dolandırıcılığı hedefidir: kimlik doğrulama, hız sınırı ve oturum sınır denetleyicisi (SBC) kullanın. | Hayır | Gerekirse korumalı |
| 5061 | TCP | SIP over TLS · Mesajlaşma · IANA kaydı SIP sinyalleşme, TLS ile Kaba kuvvet ve ücret dolandırıcılığı hedefidir: kimlik doğrulama, hız sınırı ve oturum sınır denetleyicisi (SBC) kullanın. | Evet | Gerekirse korumalı |
| 5222 | TCP | XMPP · Mesajlaşma · IANA kaydı XMPP istemci bağlantısı (anlık mesajlaşma) Parola denemelerinin sürekli hedefidir: anahtar tabanlı kimlik doğrulama ya da MFA, IP kısıtı ve hız sınırı kullanın. | İsteğe bağlı | Gerekirse korumalı |
| 53 | TCP/UDP | DNS · Ağ yönetimi · IANA kaydı Alan adı çözümleme; büyük yanıtlar ve bölge aktarımı TCP ile Yetkili sunucu için herkese açık olabilir; özyinelemeyi (recursion) kısıtlayın, yanıt hız sınırı uygulayın. | Hayır | Gerekirse korumalı |
| 67 | UDP | DHCP sunucu (BOOTP) · Ağ yönetimi · IANA kaydı DHCP sunucu tarafı Yerel ağ protokolü: internete açmayın, sınır güvenlik duvarında engelleyin. | Hayır | Doğrudan internete açmayın |
| 68 | UDP | DHCP istemci · Ağ yönetimi · IANA kaydı DHCP istemci tarafı Yerel ağ protokolü: internete açmayın, sınır güvenlik duvarında engelleyin. | Hayır | Doğrudan internete açmayın |
| 69 | UDP | TFTP · Ağ yönetimi · IANA kaydı Kimlik doğrulamasız basit dosya aktarımı (cihaz yazılımı, PXE) Eski ve zayıf bir protokol: yerine modern, kimlik doğrulamalı ve şifreli bir alternatif kullanın. | Hayır | Doğrudan internete açmayın |
| 123 | UDP | NTP · Ağ yönetimi · IANA kaydı Ağ zaman eşitleme (NTP) UDP yansıtma/güçlendirme saldırılarında kötüye kullanılabilir; yalnızca gerekli kaynaklara açın. | Hayır | Gerekirse korumalı |
| 161 | UDP | SNMP · Ağ yönetimi · IANA kaydı SNMP sorguları (v3 kimlik doğrulama ve şifreleme sunar) Yönetim arayüzü: yalnızca yönetim ağından erişilebilir olsun; internete açmayın. | İsteğe bağlı | Doğrudan internete açmayın |
| 162 | UDP | SNMP trap · Ağ yönetimi · IANA kaydı SNMP trap ve inform bildirimleri Yönetim arayüzü: yalnızca yönetim ağından erişilebilir olsun; internete açmayın. | İsteğe bağlı | Doğrudan internete açmayın |
| 179 | TCP | BGP · Ağ yönetimi · IANA kaydı Sınır ağ geçidi yönlendirme protokolü (BGP) Yönlendirme protokolü: yalnızca bilinen eşlerle, kimlik doğrulama ve ACL ile çalıştırın; önek filtreleri uygulayın. | Hayır | Doğrudan internete açmayın |
| 514 | UDP | Syslog · Ağ yönetimi · IANA kaydı Syslog günlük iletimi (UDP) Şifresiz: veri ve parolalar ağda okunabilir. Şifreli karşılığını (ya da TLS) kullanın. | Hayır | Doğrudan internete açmayın |
| 137 | UDP | NetBIOS-NS · Ağ yönetimi · IANA kaydı NetBIOS ad hizmeti Sık saldırı hedefi ve yanal hareket yolu: internete açmayın, sistemleri güncel tutun, SMBv1'i kapatın. | Hayır | Doğrudan internete açmayın |
| 138 | UDP | NetBIOS-DGM · Ağ yönetimi · IANA kaydı NetBIOS datagram hizmeti Sık saldırı hedefi ve yanal hareket yolu: internete açmayın, sistemleri güncel tutun, SMBv1'i kapatın. | Hayır | Doğrudan internete açmayın |
| 135 | TCP | MSRPC · Ağ yönetimi · IANA kaydı Windows RPC uç nokta eşleyici Sık saldırı hedefi ve yanal hareket yolu: internete açmayın, sistemleri güncel tutun, SMBv1'i kapatın. | Hayır | Doğrudan internete açmayın |
| 520 | UDP | RIP · Ağ yönetimi · IANA kaydı RIP yönlendirme Yönlendirme protokolü: yalnızca bilinen eşlerle, kimlik doğrulama ve ACL ile çalıştırın; önek filtreleri uygulayın. | Hayır | Doğrudan internete açmayın |
| 5353 | UDP | mDNS · Ağ yönetimi · IANA kaydı Yerel ağda çok noktalı DNS (mDNS) Yerel ağ protokolü: internete açmayın, sınır güvenlik duvarında engelleyin. | Hayır | Doğrudan internete açmayın |
| 2375 | TCP | Docker API · Ağ yönetimi · IANA kaydı Docker motoru API'si, şifresiz Yönetim API'si tam denetim sağlar: kimlik doğrulamasız ya da şifresiz internete asla açmayın. | Hayır | Doğrudan internete açmayın |
| 2376 | TCP | Docker API (TLS) · Ağ yönetimi · IANA kaydı Docker motoru API'si, TLS ile Yönetim API'si tam denetim sağlar: kimlik doğrulamasız ya da şifresiz internete asla açmayın. | Evet | Doğrudan internete açmayın |
| 6443 | TCP | Kubernetes API · Ağ yönetimi · Uygulama varsayılanı Kubernetes API sunucusu (varsayılan) Yönetim API'si tam denetim sağlar: kimlik doğrulamasız ya da şifresiz internete asla açmayın. | Evet | Doğrudan internete açmayın |
| 2379 | TCP | etcd · Ağ yönetimi · IANA kaydı etcd istemci bağlantısı Yönetim API'si tam denetim sağlar: kimlik doğrulamasız ya da şifresiz internete asla açmayın. | İsteğe bağlı | Doğrudan internete açmayın |
| 9090 | TCP | Prometheus · Ağ yönetimi · Uygulama varsayılanı Prometheus izleme sunucusu (varsayılan) Yönetim arayüzü: yalnızca yönetim ağından erişilebilir olsun; internete açmayın. | İsteğe bağlı | Doğrudan internete açmayın |
| 5601 | TCP | Kibana · Ağ yönetimi · Uygulama varsayılanı Kibana arayüzü (varsayılan) Yönetim arayüzü: yalnızca yönetim ağından erişilebilir olsun; internete açmayın. | İsteğe bağlı | Doğrudan internete açmayın |
| 10050 | TCP | Zabbix agent · Ağ yönetimi · IANA kaydı Zabbix agent Yönetim arayüzü: yalnızca yönetim ağından erişilebilir olsun; internete açmayın. | İsteğe bağlı | Doğrudan internete açmayın |
| 10051 | TCP | Zabbix trapper · Ağ yönetimi · IANA kaydı Zabbix sunucu / trapper Yönetim arayüzü: yalnızca yönetim ağından erişilebilir olsun; internete açmayın. | İsteğe bağlı | Doğrudan internete açmayın |
| 20 | TCP | FTP data · Dosya aktarımı · IANA kaydı FTP veri bağlantısı (etkin mod) Şifresiz: veri ve parolalar ağda okunabilir. Şifreli karşılığını (ya da TLS) kullanın. | Hayır | Doğrudan internete açmayın |
| 21 | TCP | FTP · Dosya aktarımı · IANA kaydı FTP denetim bağlantısı Şifresiz: veri ve parolalar ağda okunabilir. Şifreli karşılığını (ya da TLS) kullanın. | Hayır | Doğrudan internete açmayın |
| 989 | TCP | FTPS data · Dosya aktarımı · IANA kaydı TLS ile FTP veri bağlantısı (örtük) Şifreli kanal: sertifikaları ve TLS sürümünü güncel tutun. | Evet | Gerekirse korumalı |
| 990 | TCP | FTPS · Dosya aktarımı · IANA kaydı TLS ile FTP denetim bağlantısı (örtük) Şifreli kanal: sertifikaları ve TLS sürümünü güncel tutun. | Evet | Gerekirse korumalı |
| 111 | TCP/UDP | RPC portmapper · Dosya aktarımı · IANA kaydı Sun RPC portmapper (NFS için) Yerel ağ protokolü: internete açmayın, sınır güvenlik duvarında engelleyin. | Hayır | Doğrudan internete açmayın |
| 139 | TCP | NetBIOS-SSN · Dosya aktarımı · IANA kaydı NetBIOS oturum hizmeti (eski SMB) Sık saldırı hedefi ve yanal hareket yolu: internete açmayın, sistemleri güncel tutun, SMBv1'i kapatın. | Hayır | Doğrudan internete açmayın |
| 445 | TCP | SMB · Dosya aktarımı · IANA kaydı SMB/CIFS dosya ve yazıcı paylaşımı Sık saldırı hedefi ve yanal hareket yolu: internete açmayın, sistemleri güncel tutun, SMBv1'i kapatın. | İsteğe bağlı | Doğrudan internete açmayın |
| 2049 | TCP/UDP | NFS · Dosya aktarımı · IANA kaydı Ağ dosya sistemi (NFS) NFS: yalnızca güvenilir ağa açın; istemci kısıtlaması yapın, Kerberos tabanlı güvenliği değerlendirin. | İsteğe bağlı | Doğrudan internete açmayın |
| 873 | TCP | rsync · Dosya aktarımı · IANA kaydı rsync dosya eşitleme (hizmet kipi) Şifresiz: veri ve parolalar ağda okunabilir. Şifreli karşılığını (ya da TLS) kullanın. | Hayır | Doğrudan internete açmayın |
| 3260 | TCP | iSCSI · Dosya aktarımı · IANA kaydı iSCSI depolama hedefi Depolama ağı: ayrı bir ağda tutun; CHAP ve IP kısıtlaması kullanın. | Hayır | Doğrudan internete açmayın |
IANA hizmet adı ve port numarası kaydından ve uygulama belgelerinden doğrulayın.
Port aralıkları
- İyi bilinen portlar (0–1023)
- Sistem portları: IANA'nın atadığı temel hizmetler (HTTP, SSH, SMTP...). Çoğu işletim sisteminde bu portu dinlemek ayrıcalık ister.
- Kayıtlı portlar (1024–49151)
- Uygulamaların IANA'ya kayıt ettirdiği portlar (veritabanları, protokoller). Birçok ürünün varsayılanı buradadır.
- Dinamik / özel portlar (49152–65535)
- Atanmamış aralık: istemcilerin geçici (ephemeral) kaynak portları ve özel kullanımlar için. Bazı işletim sistemleri farklı bir geçici aralık kullanır.
Veri ve varsayımlar
- Kaynak: "IANA kaydı" etiketi IANA hizmet adı ve port numarası kaydındaki bilinen atamayı, "Uygulama varsayılanı" ürünün yaygın varsayılan portunu gösterir; ikincisi için IANA kaydı farklı olabilir.
- Protokol sütunu portun tipik kullanımını gösterir; bazı portlar hem TCP hem UDP için kayıtlıdır ya da uygulamaya göre değişir.
- "Şifreli": Evet = kanal varsayılan olarak şifreli, Hayır = şifresiz, İsteğe bağlı = sürüme ya da yapılandırmaya (STARTTLS, TLS ayarı) bağlı.
- "Doğrudan internete açmayın" genel bir ilkedir, her ortam için kesin hüküm değil; erişimi her zaman ihtiyaç, kimlik doğrulama ve ağ bölümlemesiyle birlikte değerlendirin.
Arama ve süzgeçler tarayıcınızda çalışır; yazdıklarınız sunucuya gönderilmez ve kaydedilmez.
Bu rehber genel bilgi amaçlıdır, eksiksiz değildir ve ürüne özgü yapılandırmaların yerine geçmez: bir portu açmadan ya da kapatmadan önce IANA kaydından ve ilgili uygulamanın belgelerinden doğrulayın. Güvenlik notları genel iyi uygulamadır; denetim ya da uyum güvencesi vermez.
Güvenlik duvarı kurallarınızı, ağ bölümlemenizi ve OT/IT sınırınızı birlikte gözden geçirelim mi?
Görüşme talep edin01
Nasıl kullanılır
A
Port numarasını, hizmet adını ya da bir aralığı (ör. 8000-8100) arama kutusuna yazın.
B
Kategoriye ve protokole göre süzün; istiyorsanız yalnızca doğrudan internete açılmaması gerekenleri gösterin.
C
Her satırdaki şifreleme ve internete açma uyarısını okuyun; görünen tabloyu CSV olarak kopyalayın ve kuralları kendi belgelerinizle doğrulayın.
02
Port nedir, aralıklar ne anlama gelir
Port, bir IP adresindeki hizmeti ayıran 16 bitlik bir numaradır (0–65535). TCP ve UDP portları ayrıdır: aynı numara iki protokolde farklı hizmetlere ait olabilir. IANA bu numaraları üç aralıkta toplar: iyi bilinen (0–1023), kayıtlı (1024–49151) ve dinamik/özel (49152–65535).
Bir portun IANA'da kayıtlı olması, o hizmetin yalnızca o portu kullanacağı anlamına gelmez; yöneticiler hizmeti başka porta taşıyabilir, ürünler farklı varsayılanlar seçebilir. Bu yüzden tabloda kaynak (IANA kaydı ya da uygulama varsayılanı) ayrıca belirtilir.
03
Neden "doğrudan internete açmayın" uyarısı var
Veritabanları, uzak masaüstü (RDP), dosya paylaşımı (SMB), yönetim API'leri ve endüstriyel/OT protokolleri uzak ve kimliği doğrulanmamış kaynaklara açıldığında sık saldırı hedefi olur. Modbus, S7comm, DNP3, EtherNet/IP ve BACnet gibi birçok OT protokolü tasarım gereği kimlik doğrulama ya da şifreleme içermez; internete açık bir PLC'ye bağlanan herkes onu okuyabilir ya da yazabilir.
Uygulamada erişimi VPN, uzak erişim geçidi ya da bir DMZ arkasında tutmak, ağı IT ve OT olarak bölümlemek ve yalnızca gerekli kaynak adreslerine izin vermek önerilir. Tablodaki uyarı bir başlangıç noktasıdır; kuralları kendi ortamınıza göre değerlendirin.
04
Şifreli ve şifresiz protokoller
HTTP, FTP, Telnet, POP3 ve SNMPv1/v2c gibi eski protokoller verileri ve parolaları açık iletir; ağı dinleyen biri okuyabilir. Çoğunun TLS ile korunan karşılığı vardır (HTTPS, FTPS/SFTP, SSH, POP3S/IMAPS, SNMPv3). "İsteğe bağlı" işaretli satırlar, sürüme ya da yapılandırmaya (ör. STARTTLS) bağlıdır; şifrelemeyi kapalı varsaymayın, yapılandırmanızı kontrol edin.
Şifreli olması, internete açmanın güvenli olduğu anlamına gelmez: kimlik doğrulama, yama durumu ve erişim kısıtı yine belirleyicidir.
Sık sorulanlar
- Girdiğim arama bir yere gönderiliyor mu?
- Hayır. Arama ve süzgeçler tarayıcınızda çalışır; yazdıklarınız sunucuya iletilmez ve kaydedilmez.
- Tablo eksiksiz mi?
- Hayır. Yaygın hizmetler ve endüstriyel/OT protokollerinden seçilmiş, kaynağından emin olunan kayıtları içerir. Listede olmayan bir port için IANA kaydına ve ürün belgesine bakın.
- "IANA kaydı" ile "Uygulama varsayılanı" farkı nedir?
- IANA kaydı, hizmet adı ve port numarasının resmî atamasıdır. Uygulama varsayılanı, bir ürünün kurulumda kullandığı yaygın porttur; IANA'da başka bir hizmete atanmış olabilir ve ayarlardan değiştirilebilir.
- Hangi OT protokolleri şifresizdir?
- Modbus TCP, S7comm (klasik), DNP3, IEC 60870-5-104, EtherNet/IP, BACnet/IP ve PROFINET klasik olarak kimlik doğrulama ve şifreleme sunmaz. OPC UA güvenlik kiplerine sahiptir ama yapılandırılması gerekir; bazı protokollerin güvenli varyantları ayrı belirtimlerle tanımlanır.
- Bir portu internete açmam gerekirse ne yapmalıyım?
- Önce başka bir çözüm (VPN, uzak erişim geçidi, ters vekil) düşünün. Yine de gerekiyorsa kaynak IP'yi kısıtlayın, güçlü kimlik doğrulama ve TLS kullanın, yazılımı güncel tutun ve erişimi günlükleyip izleyin.
- Dinamik port aralığı hangi hizmetlere ayrılır?
- 49152–65535 aralığı atanmamıştır: istemcilerin geçici kaynak portları ve özel kullanımlar için kullanılır. Bazı sistemler farklı geçici aralıklar tanımlar; kendi işletim sisteminizin ayarına bakın.
Güvenlik duvarı ve ağ bölümlemeniz gözden geçirilmeli mi?
Kurumsal ağ, OT/SCADA bölümlemesi, uzak erişim ve bulut bağlantıları için tasarım ve kural gözden geçirmesini birlikte yapalım. Ücretsiz keşif görüşmesinde mevcut durumu konuşalım.