İçeriğe geç

Port ve protokol rehberi

Hangi hizmet hangi portu kullanır, şifreli mi, internete açılmalı mı? Port numarası ya da hizmet adıyla arayın, kategoriye göre süzün; endüstriyel ve OT protokolleri (Modbus, S7comm, OPC UA, EtherNet/IP, BACnet) dahil. Tabloyu CSV olarak kopyalayabilirsiniz.

Ücretsiz araç · Altyapı

Port numarası, hizmet adı ya da açıklama yazın; 8000-8100 gibi bir aralık da girebilirsiniz.

99 / 99 kayıt

PortProtokolHizmet ve güvenlik notuŞifreliİnternete açma
80TCP

HTTP · Web · IANA kaydı

Şifresiz web trafiği (HTTP)

Herkese açık olabilir: yazılımı güncel tutun, ters vekil/WAF kullanın ve HTTP'yi HTTPS'e yönlendirin.

HayırGerekirse korumalı
443TCP/UDP

HTTPS · Web · IANA kaydı

TLS ile şifreli web (HTTPS); UDP'de HTTP/3 (QUIC)

Herkese açık olabilir: yazılımı güncel tutun, ters vekil/WAF kullanın ve HTTP'yi HTTPS'e yönlendirin.

EvetGerekirse korumalı
8080TCP

HTTP-Alt · Web · IANA kaydı

Alternatif HTTP; vekil sunucular ve uygulama sunucuları

Herkese açık olabilir: yazılımı güncel tutun, ters vekil/WAF kullanın ve HTTP'yi HTTPS'e yönlendirin.

HayırGerekirse korumalı
8443TCP

HTTPS-Alt · Web · Uygulama varsayılanı

Alternatif HTTPS; yönetim arayüzleri ve uygulama sunucuları

Herkese açık olabilir: yazılımı güncel tutun, ters vekil/WAF kullanın ve HTTP'yi HTTPS'e yönlendirin.

İsteğe bağlıGerekirse korumalı
25TCP

SMTP · E-posta · IANA kaydı

Sunucular arası e-posta aktarımı (MTA)

E-posta sunucusu: kimlik doğrulama, SPF/DKIM/DMARC ve açık röle (open relay) kontrolü uygulayın.

İsteğe bağlıGerekirse korumalı
110TCP

POP3 · E-posta · IANA kaydı

E-postayı sunucudan indirme (şifresiz)

Şifresiz: veri ve parolalar ağda okunabilir. Şifreli karşılığını (ya da TLS) kullanın.

HayırGerekirse korumalı
143TCP

IMAP · E-posta · IANA kaydı

Sunucudaki posta kutusuna erişim (STARTTLS ile şifrelenebilir)

Şifresiz: veri ve parolalar ağda okunabilir. Şifreli karşılığını (ya da TLS) kullanın.

İsteğe bağlıGerekirse korumalı
465TCP

SMTPS (submissions) · E-posta · IANA kaydı

TLS ile istemci e-posta gönderimi

E-posta sunucusu: kimlik doğrulama, SPF/DKIM/DMARC ve açık röle (open relay) kontrolü uygulayın.

EvetGerekirse korumalı
587TCP

SMTP submission · E-posta · IANA kaydı

Kimlik doğrulamalı istemci e-posta gönderimi (STARTTLS)

E-posta sunucusu: kimlik doğrulama, SPF/DKIM/DMARC ve açık röle (open relay) kontrolü uygulayın.

İsteğe bağlıGerekirse korumalı
993TCP

IMAPS · E-posta · IANA kaydı

TLS ile IMAP

Şifreli kanal: sertifikaları ve TLS sürümünü güncel tutun.

EvetGerekirse korumalı
995TCP

POP3S · E-posta · IANA kaydı

TLS ile POP3

Şifreli kanal: sertifikaları ve TLS sürümünü güncel tutun.

EvetGerekirse korumalı
88TCP/UDP

Kerberos · Dizin / Kimlik · IANA kaydı

Kerberos kimlik doğrulama (Active Directory dahil)

Dizin/kimlik hizmeti: internete açmayın; şifreli kanalı (LDAPS/StartTLS) ve imzalamayı zorunlu kılın.

İsteğe bağlıDoğrudan internete açmayın
389TCP/UDP

LDAP · Dizin / Kimlik · IANA kaydı

Dizin sorguları (Active Directory dahil)

Dizin/kimlik hizmeti: internete açmayın; şifreli kanalı (LDAPS/StartTLS) ve imzalamayı zorunlu kılın.

İsteğe bağlıDoğrudan internete açmayın
464TCP/UDP

kpasswd · Dizin / Kimlik · IANA kaydı

Kerberos parola değiştirme

Dizin/kimlik hizmeti: internete açmayın; şifreli kanalı (LDAPS/StartTLS) ve imzalamayı zorunlu kılın.

İsteğe bağlıDoğrudan internete açmayın
636TCP

LDAPS · Dizin / Kimlik · IANA kaydı

TLS ile LDAP

Dizin/kimlik hizmeti: internete açmayın; şifreli kanalı (LDAPS/StartTLS) ve imzalamayı zorunlu kılın.

EvetDoğrudan internete açmayın
3268TCP

Global Catalog · Dizin / Kimlik · IANA kaydı

Active Directory genel katalog (LDAP)

Dizin/kimlik hizmeti: internete açmayın; şifreli kanalı (LDAPS/StartTLS) ve imzalamayı zorunlu kılın.

İsteğe bağlıDoğrudan internete açmayın
3269TCP

Global Catalog SSL · Dizin / Kimlik · IANA kaydı

Active Directory genel katalog (LDAPS)

Dizin/kimlik hizmeti: internete açmayın; şifreli kanalı (LDAPS/StartTLS) ve imzalamayı zorunlu kılın.

EvetDoğrudan internete açmayın
1812UDP

RADIUS · Dizin / Kimlik · IANA kaydı

RADIUS kimlik doğrulama (Wi-Fi, VPN, 802.1X)

AAA hizmeti: yalnızca ağ cihazlarından erişime izin verin; güçlü ortak anahtar kullanın.

İsteğe bağlıDoğrudan internete açmayın
1813UDP

RADIUS accounting · Dizin / Kimlik · IANA kaydı

RADIUS hesap kaydı (accounting)

AAA hizmeti: yalnızca ağ cihazlarından erişime izin verin; güçlü ortak anahtar kullanın.

İsteğe bağlıDoğrudan internete açmayın
49TCP

TACACS+ · Dizin / Kimlik · IANA kaydı

Ağ cihazı yönetimi için kimlik doğrulama ve yetkilendirme

AAA hizmeti: yalnızca ağ cihazlarından erişime izin verin; güçlü ortak anahtar kullanın.

İsteğe bağlıDoğrudan internete açmayın
1433TCP

Microsoft SQL Server · Veritabanı · IANA kaydı

Microsoft SQL Server veritabanı motoru

Veritabanı portu: doğrudan internete açmayın; yalnızca uygulama sunucularına, VPN'e ya da özel ağa izin verin.

İsteğe bağlıDoğrudan internete açmayın
1434UDP

SQL Server Browser · Veritabanı · IANA kaydı

SQL Server adlandırılmış örnek çözümleme

Veritabanı portu: doğrudan internete açmayın; yalnızca uygulama sunucularına, VPN'e ya da özel ağa izin verin.

HayırDoğrudan internete açmayın
1521TCP

Oracle Listener · Veritabanı · Uygulama varsayılanı

Oracle veritabanı dinleyicisi (varsayılan)

Veritabanı portu: doğrudan internete açmayın; yalnızca uygulama sunucularına, VPN'e ya da özel ağa izin verin.

İsteğe bağlıDoğrudan internete açmayın
3306TCP

MySQL / MariaDB · Veritabanı · IANA kaydı

MySQL ve MariaDB veritabanı

Veritabanı portu: doğrudan internete açmayın; yalnızca uygulama sunucularına, VPN'e ya da özel ağa izin verin.

İsteğe bağlıDoğrudan internete açmayın
5432TCP

PostgreSQL · Veritabanı · IANA kaydı

PostgreSQL veritabanı

Veritabanı portu: doğrudan internete açmayın; yalnızca uygulama sunucularına, VPN'e ya da özel ağa izin verin.

İsteğe bağlıDoğrudan internete açmayın
6379TCP

Redis · Veritabanı · Uygulama varsayılanı

Redis bellek içi anahtar-değer deposu

Varsayılan kurulumda kimlik doğrulama olmayabilir: yalnızca iç arayüze bağlayın; parola/ACL ve TLS ekleyin.

İsteğe bağlıDoğrudan internete açmayın
9200TCP

Elasticsearch · Veritabanı · Uygulama varsayılanı

Elasticsearch REST API (HTTP)

Varsayılan kurulumda kimlik doğrulama olmayabilir: yalnızca iç arayüze bağlayın; parola/ACL ve TLS ekleyin.

İsteğe bağlıDoğrudan internete açmayın
9042TCP

Cassandra CQL · Veritabanı · Uygulama varsayılanı

Apache Cassandra istemci bağlantısı (CQL)

Veritabanı portu: doğrudan internete açmayın; yalnızca uygulama sunucularına, VPN'e ya da özel ağa izin verin.

İsteğe bağlıDoğrudan internete açmayın
11211TCP/UDP

Memcached · Veritabanı · IANA kaydı

Memcached önbellek

Varsayılan kurulumda kimlik doğrulama olmayabilir: yalnızca iç arayüze bağlayın; parola/ACL ve TLS ekleyin.

HayırDoğrudan internete açmayın
27017TCP

MongoDB · Veritabanı · Uygulama varsayılanı

MongoDB veritabanı (varsayılan)

Veritabanı portu: doğrudan internete açmayın; yalnızca uygulama sunucularına, VPN'e ya da özel ağa izin verin.

İsteğe bağlıDoğrudan internete açmayın
8086TCP

InfluxDB · Veritabanı · Uygulama varsayılanı

InfluxDB HTTP API (zaman serisi)

Veritabanı portu: doğrudan internete açmayın; yalnızca uygulama sunucularına, VPN'e ya da özel ağa izin verin.

İsteğe bağlıDoğrudan internete açmayın
22TCP

SSH · Uzak erişim ve VPN · IANA kaydı

Güvenli kabuk; SFTP ve SCP de bu port üzerinden

Parola denemelerinin sürekli hedefidir: anahtar tabanlı kimlik doğrulama ya da MFA, IP kısıtı ve hız sınırı kullanın.

EvetGerekirse korumalı
23TCP

Telnet · Uzak erişim ve VPN · IANA kaydı

Şifresiz uzak kabuk (eski)

Eski ve zayıf bir protokol: yerine modern, kimlik doğrulamalı ve şifreli bir alternatif kullanın.

HayırDoğrudan internete açmayın
3389TCP/UDP

RDP · Uzak erişim ve VPN · IANA kaydı

Windows Uzak Masaüstü

Fidye yazılımı saldırılarında sık kullanılan giriş noktası: doğrudan internete açmayın; VPN ya da uzak masaüstü geçidi ve MFA arkasında tutun.

EvetDoğrudan internete açmayın
5900TCP

VNC (RFB) · Uzak erişim ve VPN · IANA kaydı

VNC uzak masaüstü; ek yapılandırma olmadan şifresiz

Şifresiz: veri ve parolalar ağda okunabilir. Şifreli karşılığını (ya da TLS) kullanın.

HayırDoğrudan internete açmayın
5985TCP

WinRM (HTTP) · Uzak erişim ve VPN · IANA kaydı

Windows Uzaktan Yönetim (WinRM), HTTP

Yönetim arayüzü: yalnızca yönetim ağından erişilebilir olsun; internete açmayın.

İsteğe bağlıDoğrudan internete açmayın
5986TCP

WinRM (HTTPS) · Uzak erişim ve VPN · IANA kaydı

Windows Uzaktan Yönetim (WinRM), HTTPS

Yönetim arayüzü: yalnızca yönetim ağından erişilebilir olsun; internete açmayın.

EvetDoğrudan internete açmayın
1194TCP/UDP

OpenVPN · Uzak erişim ve VPN · IANA kaydı

OpenVPN tüneli (çoğunlukla UDP)

VPN uç noktası internete açık olabilir; yamaları güncel tutun, güçlü kimlik doğrulama ve MFA kullanın.

EvetGerekirse korumalı
51820UDP

WireGuard · Uzak erişim ve VPN · Uygulama varsayılanı

WireGuard VPN (yaygın varsayılan dinleme portu)

VPN uç noktası internete açık olabilir; yamaları güncel tutun, güçlü kimlik doğrulama ve MFA kullanın.

EvetGerekirse korumalı
500UDP

IKE (ISAKMP) · Uzak erişim ve VPN · IANA kaydı

IPsec anahtar değişimi (IKE)

VPN uç noktası internete açık olabilir; yamaları güncel tutun, güçlü kimlik doğrulama ve MFA kullanın.

EvetGerekirse korumalı
4500UDP

IPsec NAT-T · Uzak erişim ve VPN · IANA kaydı

IPsec NAT geçişi (NAT-T)

VPN uç noktası internete açık olabilir; yamaları güncel tutun, güçlü kimlik doğrulama ve MFA kullanın.

EvetGerekirse korumalı
1701UDP

L2TP · Uzak erişim ve VPN · IANA kaydı

L2TP tünelleme (genellikle IPsec ile birlikte)

VPN uç noktası internete açık olabilir; yamaları güncel tutun, güçlü kimlik doğrulama ve MFA kullanın.

HayırGerekirse korumalı
1723TCP

PPTP · Uzak erişim ve VPN · IANA kaydı

PPTP VPN denetim bağlantısı (eski)

Eski ve zayıf bir protokol: yerine modern, kimlik doğrulamalı ve şifreli bir alternatif kullanın.

İsteğe bağlıGerekirse korumalı
102TCP

S7comm (ISO-on-TCP) · Endüstriyel / OT · IANA kaydı

Siemens S7 iletişimi (ISO-on-TCP)

Endüstriyel/OT protokolü: çoğunlukla kimlik doğrulama ve şifreleme yoktur. Doğrudan internete açmayın; ağı bölümleyin, güvenlik duvarı ve ayrı bir demilitarize bölge (DMZ) kullanın.

HayırDoğrudan internete açmayın
502TCP

Modbus TCP · Endüstriyel / OT · IANA kaydı

Modbus TCP (MBAP)

Endüstriyel/OT protokolü: çoğunlukla kimlik doğrulama ve şifreleme yoktur. Doğrudan internete açmayın; ağı bölümleyin, güvenlik duvarı ve ayrı bir demilitarize bölge (DMZ) kullanın.

HayırDoğrudan internete açmayın
1911TCP

Niagara Fox · Endüstriyel / OT · IANA kaydı

Niagara Fox (bina otomasyonu)

Endüstriyel/OT protokolü: çoğunlukla kimlik doğrulama ve şifreleme yoktur. Doğrudan internete açmayın; ağı bölümleyin, güvenlik duvarı ve ayrı bir demilitarize bölge (DMZ) kullanın.

HayırDoğrudan internete açmayın
4911TCP

Niagara Foxs · Endüstriyel / OT · Uygulama varsayılanı

Niagara Fox, TLS ile (varsayılan)

Endüstriyel/OT protokolü: çoğunlukla kimlik doğrulama ve şifreleme yoktur. Doğrudan internete açmayın; ağı bölümleyin, güvenlik duvarı ve ayrı bir demilitarize bölge (DMZ) kullanın.

EvetDoğrudan internete açmayın
2222UDP

EtherNet/IP (implicit) · Endüstriyel / OT · IANA kaydı

EtherNet/IP örtük (implicit) G/Ç mesajları

Endüstriyel/OT protokolü: çoğunlukla kimlik doğrulama ve şifreleme yoktur. Doğrudan internete açmayın; ağı bölümleyin, güvenlik duvarı ve ayrı bir demilitarize bölge (DMZ) kullanın.

HayırDoğrudan internete açmayın
44818TCP/UDP

EtherNet/IP (explicit) · Endüstriyel / OT · IANA kaydı

EtherNet/IP açık (explicit) mesajlaşma (CIP)

Endüstriyel/OT protokolü: çoğunlukla kimlik doğrulama ve şifreleme yoktur. Doğrudan internete açmayın; ağı bölümleyin, güvenlik duvarı ve ayrı bir demilitarize bölge (DMZ) kullanın.

HayırDoğrudan internete açmayın
2404TCP

IEC 60870-5-104 · Endüstriyel / OT · IANA kaydı

IEC 60870-5-104 (enerji ve SCADA telekontrol)

Endüstriyel/OT protokolü: çoğunlukla kimlik doğrulama ve şifreleme yoktur. Doğrudan internete açmayın; ağı bölümleyin, güvenlik duvarı ve ayrı bir demilitarize bölge (DMZ) kullanın.

HayırDoğrudan internete açmayın
4840TCP

OPC UA · Endüstriyel / OT · IANA kaydı

OPC UA ikili protokol (opc.tcp); güvenlik kipi yapılandırılır

Endüstriyel/OT protokolü: çoğunlukla kimlik doğrulama ve şifreleme yoktur. Doğrudan internete açmayın; ağı bölümleyin, güvenlik duvarı ve ayrı bir demilitarize bölge (DMZ) kullanın.

İsteğe bağlıDoğrudan internete açmayın
5094TCP/UDP

HART-IP · Endüstriyel / OT · IANA kaydı

HART-IP (saha cihazı iletişimi)

Endüstriyel/OT protokolü: çoğunlukla kimlik doğrulama ve şifreleme yoktur. Doğrudan internete açmayın; ağı bölümleyin, güvenlik duvarı ve ayrı bir demilitarize bölge (DMZ) kullanın.

HayırDoğrudan internete açmayın
20000TCP/UDP

DNP3 · Endüstriyel / OT · IANA kaydı

DNP3 (enerji ve su SCADA)

Endüstriyel/OT protokolü: çoğunlukla kimlik doğrulama ve şifreleme yoktur. Doğrudan internete açmayın; ağı bölümleyin, güvenlik duvarı ve ayrı bir demilitarize bölge (DMZ) kullanın.

HayırDoğrudan internete açmayın
34962TCP/UDP

PROFINET RT · Endüstriyel / OT · IANA kaydı

PROFINET gerçek zamanlı G/Ç

Endüstriyel/OT protokolü: çoğunlukla kimlik doğrulama ve şifreleme yoktur. Doğrudan internete açmayın; ağı bölümleyin, güvenlik duvarı ve ayrı bir demilitarize bölge (DMZ) kullanın.

HayırDoğrudan internete açmayın
34963TCP/UDP

PROFINET RTM · Endüstriyel / OT · IANA kaydı

PROFINET (profinet-rtm kaydı)

Endüstriyel/OT protokolü: çoğunlukla kimlik doğrulama ve şifreleme yoktur. Doğrudan internete açmayın; ağı bölümleyin, güvenlik duvarı ve ayrı bir demilitarize bölge (DMZ) kullanın.

HayırDoğrudan internete açmayın
34964TCP/UDP

PROFINET CM · Endüstriyel / OT · IANA kaydı

PROFINET bağlantı yönetimi (context management)

Endüstriyel/OT protokolü: çoğunlukla kimlik doğrulama ve şifreleme yoktur. Doğrudan internete açmayın; ağı bölümleyin, güvenlik duvarı ve ayrı bir demilitarize bölge (DMZ) kullanın.

HayırDoğrudan internete açmayın
47808UDP

BACnet/IP · Endüstriyel / OT · IANA kaydı

BACnet/IP (bina otomasyonu)

Endüstriyel/OT protokolü: çoğunlukla kimlik doğrulama ve şifreleme yoktur. Doğrudan internete açmayın; ağı bölümleyin, güvenlik duvarı ve ayrı bir demilitarize bölge (DMZ) kullanın.

HayırDoğrudan internete açmayın
1883TCP

MQTT · Mesajlaşma · IANA kaydı

MQTT, şifresiz

Şifresiz: veri ve parolalar ağda okunabilir. Şifreli karşılığını (ya da TLS) kullanın.

HayırDoğrudan internete açmayın
8883TCP

MQTT over TLS · Mesajlaşma · IANA kaydı

MQTT, TLS ile

Şifreli kanal: sertifikaları ve TLS sürümünü güncel tutun.

EvetGerekirse korumalı
5671TCP

AMQPS · Mesajlaşma · IANA kaydı

AMQP, TLS ile

Mesaj aracı: kimlik doğrulama ve TLS etkinleştirin; yalnızca iç ağdan erişime izin verin.

EvetDoğrudan internete açmayın
5672TCP

AMQP · Mesajlaşma · IANA kaydı

AMQP (RabbitMQ varsayılanı)

Mesaj aracı: kimlik doğrulama ve TLS etkinleştirin; yalnızca iç ağdan erişime izin verin.

İsteğe bağlıDoğrudan internete açmayın
9092TCP

Kafka · Mesajlaşma · Uygulama varsayılanı

Apache Kafka aracısı (varsayılan)

Mesaj aracı: kimlik doğrulama ve TLS etkinleştirin; yalnızca iç ağdan erişime izin verin.

İsteğe bağlıDoğrudan internete açmayın
2181TCP

ZooKeeper · Mesajlaşma · Uygulama varsayılanı

Apache ZooKeeper istemci bağlantısı (varsayılan)

Mesaj aracı: kimlik doğrulama ve TLS etkinleştirin; yalnızca iç ağdan erişime izin verin.

İsteğe bağlıDoğrudan internete açmayın
4222TCP

NATS · Mesajlaşma · Uygulama varsayılanı

NATS istemci bağlantısı (varsayılan)

Mesaj aracı: kimlik doğrulama ve TLS etkinleştirin; yalnızca iç ağdan erişime izin verin.

İsteğe bağlıDoğrudan internete açmayın
5060TCP/UDP

SIP · Mesajlaşma · IANA kaydı

SIP sinyalleşme (IP telefon), şifresiz

Kaba kuvvet ve ücret dolandırıcılığı hedefidir: kimlik doğrulama, hız sınırı ve oturum sınır denetleyicisi (SBC) kullanın.

HayırGerekirse korumalı
5061TCP

SIP over TLS · Mesajlaşma · IANA kaydı

SIP sinyalleşme, TLS ile

Kaba kuvvet ve ücret dolandırıcılığı hedefidir: kimlik doğrulama, hız sınırı ve oturum sınır denetleyicisi (SBC) kullanın.

EvetGerekirse korumalı
5222TCP

XMPP · Mesajlaşma · IANA kaydı

XMPP istemci bağlantısı (anlık mesajlaşma)

Parola denemelerinin sürekli hedefidir: anahtar tabanlı kimlik doğrulama ya da MFA, IP kısıtı ve hız sınırı kullanın.

İsteğe bağlıGerekirse korumalı
53TCP/UDP

DNS · Ağ yönetimi · IANA kaydı

Alan adı çözümleme; büyük yanıtlar ve bölge aktarımı TCP ile

Yetkili sunucu için herkese açık olabilir; özyinelemeyi (recursion) kısıtlayın, yanıt hız sınırı uygulayın.

HayırGerekirse korumalı
67UDP

DHCP sunucu (BOOTP) · Ağ yönetimi · IANA kaydı

DHCP sunucu tarafı

Yerel ağ protokolü: internete açmayın, sınır güvenlik duvarında engelleyin.

HayırDoğrudan internete açmayın
68UDP

DHCP istemci · Ağ yönetimi · IANA kaydı

DHCP istemci tarafı

Yerel ağ protokolü: internete açmayın, sınır güvenlik duvarında engelleyin.

HayırDoğrudan internete açmayın
69UDP

TFTP · Ağ yönetimi · IANA kaydı

Kimlik doğrulamasız basit dosya aktarımı (cihaz yazılımı, PXE)

Eski ve zayıf bir protokol: yerine modern, kimlik doğrulamalı ve şifreli bir alternatif kullanın.

HayırDoğrudan internete açmayın
123UDP

NTP · Ağ yönetimi · IANA kaydı

Ağ zaman eşitleme (NTP)

UDP yansıtma/güçlendirme saldırılarında kötüye kullanılabilir; yalnızca gerekli kaynaklara açın.

HayırGerekirse korumalı
161UDP

SNMP · Ağ yönetimi · IANA kaydı

SNMP sorguları (v3 kimlik doğrulama ve şifreleme sunar)

Yönetim arayüzü: yalnızca yönetim ağından erişilebilir olsun; internete açmayın.

İsteğe bağlıDoğrudan internete açmayın
162UDP

SNMP trap · Ağ yönetimi · IANA kaydı

SNMP trap ve inform bildirimleri

Yönetim arayüzü: yalnızca yönetim ağından erişilebilir olsun; internete açmayın.

İsteğe bağlıDoğrudan internete açmayın
179TCP

BGP · Ağ yönetimi · IANA kaydı

Sınır ağ geçidi yönlendirme protokolü (BGP)

Yönlendirme protokolü: yalnızca bilinen eşlerle, kimlik doğrulama ve ACL ile çalıştırın; önek filtreleri uygulayın.

HayırDoğrudan internete açmayın
514UDP

Syslog · Ağ yönetimi · IANA kaydı

Syslog günlük iletimi (UDP)

Şifresiz: veri ve parolalar ağda okunabilir. Şifreli karşılığını (ya da TLS) kullanın.

HayırDoğrudan internete açmayın
137UDP

NetBIOS-NS · Ağ yönetimi · IANA kaydı

NetBIOS ad hizmeti

Sık saldırı hedefi ve yanal hareket yolu: internete açmayın, sistemleri güncel tutun, SMBv1'i kapatın.

HayırDoğrudan internete açmayın
138UDP

NetBIOS-DGM · Ağ yönetimi · IANA kaydı

NetBIOS datagram hizmeti

Sık saldırı hedefi ve yanal hareket yolu: internete açmayın, sistemleri güncel tutun, SMBv1'i kapatın.

HayırDoğrudan internete açmayın
135TCP

MSRPC · Ağ yönetimi · IANA kaydı

Windows RPC uç nokta eşleyici

Sık saldırı hedefi ve yanal hareket yolu: internete açmayın, sistemleri güncel tutun, SMBv1'i kapatın.

HayırDoğrudan internete açmayın
520UDP

RIP · Ağ yönetimi · IANA kaydı

RIP yönlendirme

Yönlendirme protokolü: yalnızca bilinen eşlerle, kimlik doğrulama ve ACL ile çalıştırın; önek filtreleri uygulayın.

HayırDoğrudan internete açmayın
5353UDP

mDNS · Ağ yönetimi · IANA kaydı

Yerel ağda çok noktalı DNS (mDNS)

Yerel ağ protokolü: internete açmayın, sınır güvenlik duvarında engelleyin.

HayırDoğrudan internete açmayın
2375TCP

Docker API · Ağ yönetimi · IANA kaydı

Docker motoru API'si, şifresiz

Yönetim API'si tam denetim sağlar: kimlik doğrulamasız ya da şifresiz internete asla açmayın.

HayırDoğrudan internete açmayın
2376TCP

Docker API (TLS) · Ağ yönetimi · IANA kaydı

Docker motoru API'si, TLS ile

Yönetim API'si tam denetim sağlar: kimlik doğrulamasız ya da şifresiz internete asla açmayın.

EvetDoğrudan internete açmayın
6443TCP

Kubernetes API · Ağ yönetimi · Uygulama varsayılanı

Kubernetes API sunucusu (varsayılan)

Yönetim API'si tam denetim sağlar: kimlik doğrulamasız ya da şifresiz internete asla açmayın.

EvetDoğrudan internete açmayın
2379TCP

etcd · Ağ yönetimi · IANA kaydı

etcd istemci bağlantısı

Yönetim API'si tam denetim sağlar: kimlik doğrulamasız ya da şifresiz internete asla açmayın.

İsteğe bağlıDoğrudan internete açmayın
9090TCP

Prometheus · Ağ yönetimi · Uygulama varsayılanı

Prometheus izleme sunucusu (varsayılan)

Yönetim arayüzü: yalnızca yönetim ağından erişilebilir olsun; internete açmayın.

İsteğe bağlıDoğrudan internete açmayın
5601TCP

Kibana · Ağ yönetimi · Uygulama varsayılanı

Kibana arayüzü (varsayılan)

Yönetim arayüzü: yalnızca yönetim ağından erişilebilir olsun; internete açmayın.

İsteğe bağlıDoğrudan internete açmayın
10050TCP

Zabbix agent · Ağ yönetimi · IANA kaydı

Zabbix agent

Yönetim arayüzü: yalnızca yönetim ağından erişilebilir olsun; internete açmayın.

İsteğe bağlıDoğrudan internete açmayın
10051TCP

Zabbix trapper · Ağ yönetimi · IANA kaydı

Zabbix sunucu / trapper

Yönetim arayüzü: yalnızca yönetim ağından erişilebilir olsun; internete açmayın.

İsteğe bağlıDoğrudan internete açmayın
20TCP

FTP data · Dosya aktarımı · IANA kaydı

FTP veri bağlantısı (etkin mod)

Şifresiz: veri ve parolalar ağda okunabilir. Şifreli karşılığını (ya da TLS) kullanın.

HayırDoğrudan internete açmayın
21TCP

FTP · Dosya aktarımı · IANA kaydı

FTP denetim bağlantısı

Şifresiz: veri ve parolalar ağda okunabilir. Şifreli karşılığını (ya da TLS) kullanın.

HayırDoğrudan internete açmayın
989TCP

FTPS data · Dosya aktarımı · IANA kaydı

TLS ile FTP veri bağlantısı (örtük)

Şifreli kanal: sertifikaları ve TLS sürümünü güncel tutun.

EvetGerekirse korumalı
990TCP

FTPS · Dosya aktarımı · IANA kaydı

TLS ile FTP denetim bağlantısı (örtük)

Şifreli kanal: sertifikaları ve TLS sürümünü güncel tutun.

EvetGerekirse korumalı
111TCP/UDP

RPC portmapper · Dosya aktarımı · IANA kaydı

Sun RPC portmapper (NFS için)

Yerel ağ protokolü: internete açmayın, sınır güvenlik duvarında engelleyin.

HayırDoğrudan internete açmayın
139TCP

NetBIOS-SSN · Dosya aktarımı · IANA kaydı

NetBIOS oturum hizmeti (eski SMB)

Sık saldırı hedefi ve yanal hareket yolu: internete açmayın, sistemleri güncel tutun, SMBv1'i kapatın.

HayırDoğrudan internete açmayın
445TCP

SMB · Dosya aktarımı · IANA kaydı

SMB/CIFS dosya ve yazıcı paylaşımı

Sık saldırı hedefi ve yanal hareket yolu: internete açmayın, sistemleri güncel tutun, SMBv1'i kapatın.

İsteğe bağlıDoğrudan internete açmayın
2049TCP/UDP

NFS · Dosya aktarımı · IANA kaydı

Ağ dosya sistemi (NFS)

NFS: yalnızca güvenilir ağa açın; istemci kısıtlaması yapın, Kerberos tabanlı güvenliği değerlendirin.

İsteğe bağlıDoğrudan internete açmayın
873TCP

rsync · Dosya aktarımı · IANA kaydı

rsync dosya eşitleme (hizmet kipi)

Şifresiz: veri ve parolalar ağda okunabilir. Şifreli karşılığını (ya da TLS) kullanın.

HayırDoğrudan internete açmayın
3260TCP

iSCSI · Dosya aktarımı · IANA kaydı

iSCSI depolama hedefi

Depolama ağı: ayrı bir ağda tutun; CHAP ve IP kısıtlaması kullanın.

HayırDoğrudan internete açmayın

IANA hizmet adı ve port numarası kaydından ve uygulama belgelerinden doğrulayın.

Port aralıkları

İyi bilinen portlar (0–1023)
Sistem portları: IANA'nın atadığı temel hizmetler (HTTP, SSH, SMTP...). Çoğu işletim sisteminde bu portu dinlemek ayrıcalık ister.
Kayıtlı portlar (1024–49151)
Uygulamaların IANA'ya kayıt ettirdiği portlar (veritabanları, protokoller). Birçok ürünün varsayılanı buradadır.
Dinamik / özel portlar (49152–65535)
Atanmamış aralık: istemcilerin geçici (ephemeral) kaynak portları ve özel kullanımlar için. Bazı işletim sistemleri farklı bir geçici aralık kullanır.

Veri ve varsayımlar

  • Kaynak: "IANA kaydı" etiketi IANA hizmet adı ve port numarası kaydındaki bilinen atamayı, "Uygulama varsayılanı" ürünün yaygın varsayılan portunu gösterir; ikincisi için IANA kaydı farklı olabilir.
  • Protokol sütunu portun tipik kullanımını gösterir; bazı portlar hem TCP hem UDP için kayıtlıdır ya da uygulamaya göre değişir.
  • "Şifreli": Evet = kanal varsayılan olarak şifreli, Hayır = şifresiz, İsteğe bağlı = sürüme ya da yapılandırmaya (STARTTLS, TLS ayarı) bağlı.
  • "Doğrudan internete açmayın" genel bir ilkedir, her ortam için kesin hüküm değil; erişimi her zaman ihtiyaç, kimlik doğrulama ve ağ bölümlemesiyle birlikte değerlendirin.

Arama ve süzgeçler tarayıcınızda çalışır; yazdıklarınız sunucuya gönderilmez ve kaydedilmez.

Bu rehber genel bilgi amaçlıdır, eksiksiz değildir ve ürüne özgü yapılandırmaların yerine geçmez: bir portu açmadan ya da kapatmadan önce IANA kaydından ve ilgili uygulamanın belgelerinden doğrulayın. Güvenlik notları genel iyi uygulamadır; denetim ya da uyum güvencesi vermez.

Güvenlik duvarı kurallarınızı, ağ bölümlemenizi ve OT/IT sınırınızı birlikte gözden geçirelim mi?

Görüşme talep edin

01

Nasıl kullanılır

  1. A

    Port numarasını, hizmet adını ya da bir aralığı (ör. 8000-8100) arama kutusuna yazın.

  2. B

    Kategoriye ve protokole göre süzün; istiyorsanız yalnızca doğrudan internete açılmaması gerekenleri gösterin.

  3. C

    Her satırdaki şifreleme ve internete açma uyarısını okuyun; görünen tabloyu CSV olarak kopyalayın ve kuralları kendi belgelerinizle doğrulayın.

02

Port nedir, aralıklar ne anlama gelir

Port, bir IP adresindeki hizmeti ayıran 16 bitlik bir numaradır (0–65535). TCP ve UDP portları ayrıdır: aynı numara iki protokolde farklı hizmetlere ait olabilir. IANA bu numaraları üç aralıkta toplar: iyi bilinen (0–1023), kayıtlı (1024–49151) ve dinamik/özel (49152–65535).

Bir portun IANA'da kayıtlı olması, o hizmetin yalnızca o portu kullanacağı anlamına gelmez; yöneticiler hizmeti başka porta taşıyabilir, ürünler farklı varsayılanlar seçebilir. Bu yüzden tabloda kaynak (IANA kaydı ya da uygulama varsayılanı) ayrıca belirtilir.

03

Neden "doğrudan internete açmayın" uyarısı var

Veritabanları, uzak masaüstü (RDP), dosya paylaşımı (SMB), yönetim API'leri ve endüstriyel/OT protokolleri uzak ve kimliği doğrulanmamış kaynaklara açıldığında sık saldırı hedefi olur. Modbus, S7comm, DNP3, EtherNet/IP ve BACnet gibi birçok OT protokolü tasarım gereği kimlik doğrulama ya da şifreleme içermez; internete açık bir PLC'ye bağlanan herkes onu okuyabilir ya da yazabilir.

Uygulamada erişimi VPN, uzak erişim geçidi ya da bir DMZ arkasında tutmak, ağı IT ve OT olarak bölümlemek ve yalnızca gerekli kaynak adreslerine izin vermek önerilir. Tablodaki uyarı bir başlangıç noktasıdır; kuralları kendi ortamınıza göre değerlendirin.

04

Şifreli ve şifresiz protokoller

HTTP, FTP, Telnet, POP3 ve SNMPv1/v2c gibi eski protokoller verileri ve parolaları açık iletir; ağı dinleyen biri okuyabilir. Çoğunun TLS ile korunan karşılığı vardır (HTTPS, FTPS/SFTP, SSH, POP3S/IMAPS, SNMPv3). "İsteğe bağlı" işaretli satırlar, sürüme ya da yapılandırmaya (ör. STARTTLS) bağlıdır; şifrelemeyi kapalı varsaymayın, yapılandırmanızı kontrol edin.

Şifreli olması, internete açmanın güvenli olduğu anlamına gelmez: kimlik doğrulama, yama durumu ve erişim kısıtı yine belirleyicidir.

Sık sorulanlar

Girdiğim arama bir yere gönderiliyor mu?
Hayır. Arama ve süzgeçler tarayıcınızda çalışır; yazdıklarınız sunucuya iletilmez ve kaydedilmez.
Tablo eksiksiz mi?
Hayır. Yaygın hizmetler ve endüstriyel/OT protokollerinden seçilmiş, kaynağından emin olunan kayıtları içerir. Listede olmayan bir port için IANA kaydına ve ürün belgesine bakın.
"IANA kaydı" ile "Uygulama varsayılanı" farkı nedir?
IANA kaydı, hizmet adı ve port numarasının resmî atamasıdır. Uygulama varsayılanı, bir ürünün kurulumda kullandığı yaygın porttur; IANA'da başka bir hizmete atanmış olabilir ve ayarlardan değiştirilebilir.
Hangi OT protokolleri şifresizdir?
Modbus TCP, S7comm (klasik), DNP3, IEC 60870-5-104, EtherNet/IP, BACnet/IP ve PROFINET klasik olarak kimlik doğrulama ve şifreleme sunmaz. OPC UA güvenlik kiplerine sahiptir ama yapılandırılması gerekir; bazı protokollerin güvenli varyantları ayrı belirtimlerle tanımlanır.
Bir portu internete açmam gerekirse ne yapmalıyım?
Önce başka bir çözüm (VPN, uzak erişim geçidi, ters vekil) düşünün. Yine de gerekiyorsa kaynak IP'yi kısıtlayın, güçlü kimlik doğrulama ve TLS kullanın, yazılımı güncel tutun ve erişimi günlükleyip izleyin.
Dinamik port aralığı hangi hizmetlere ayrılır?
49152–65535 aralığı atanmamıştır: istemcilerin geçici kaynak portları ve özel kullanımlar için kullanılır. Bazı sistemler farklı geçici aralıklar tanımlar; kendi işletim sisteminizin ayarına bakın.

Güvenlik duvarı ve ağ bölümlemeniz gözden geçirilmeli mi?

Kurumsal ağ, OT/SCADA bölümlemesi, uzak erişim ve bulut bağlantıları için tasarım ve kural gözden geçirmesini birlikte yapalım. Ücretsiz keşif görüşmesinde mevcut durumu konuşalım.