Port- und Protokollübersicht
Welcher Dienst nutzt welchen Port, ist er verschlüsselt, darf er ins Internet? Suchen Sie nach Portnummer oder Dienstname und filtern Sie nach Kategorie, einschließlich industrieller und OT-Protokolle (Modbus, S7comm, OPC UA, EtherNet/IP, BACnet). Die Tabelle lässt sich als CSV kopieren.
Geben Sie Portnummer, Dienstnamen oder Beschreibung ein; auch ein Bereich wie 8000-8100 ist möglich.
99 von 99 Einträgen
| Port | Protokoll | Dienst und Sicherheitshinweis | Verschlüsselt | Internet-Erreichbarkeit |
|---|---|---|---|---|
| 80 | TCP | HTTP · Web · IANA-Register Unverschlüsselter Webverkehr (HTTP) Darf öffentlich sein: Software aktuell halten, Reverse Proxy/WAF nutzen und HTTP auf HTTPS umleiten. | Nein | Nur geschützt |
| 443 | TCP/UDP | HTTPS · Web · IANA-Register Web über TLS (HTTPS); HTTP/3 (QUIC) über UDP Darf öffentlich sein: Software aktuell halten, Reverse Proxy/WAF nutzen und HTTP auf HTTPS umleiten. | Ja | Nur geschützt |
| 8080 | TCP | HTTP-Alt · Web · IANA-Register Alternatives HTTP; Proxys und Anwendungsserver Darf öffentlich sein: Software aktuell halten, Reverse Proxy/WAF nutzen und HTTP auf HTTPS umleiten. | Nein | Nur geschützt |
| 8443 | TCP | HTTPS-Alt · Web · Anwendungsstandard Alternatives HTTPS; Verwaltungsoberflächen und Anwendungsserver Darf öffentlich sein: Software aktuell halten, Reverse Proxy/WAF nutzen und HTTP auf HTTPS umleiten. | Optional | Nur geschützt |
| 25 | TCP | SMTP · E-Mail · IANA-Register Mailübertragung zwischen Servern (MTA) Mailserver: Authentifizierung, SPF/DKIM/DMARC einsetzen und auf Open Relay prüfen. | Optional | Nur geschützt |
| 110 | TCP | POP3 · E-Mail · IANA-Register Mailabruf vom Server (unverschlüsselt) Unverschlüsselt: Daten und Kennwörter sind im Netz lesbar. Verwenden Sie die verschlüsselte Variante (oder TLS). | Nein | Nur geschützt |
| 143 | TCP | IMAP · E-Mail · IANA-Register Zugriff auf das Postfach auf dem Server (mit STARTTLS verschlüsselbar) Unverschlüsselt: Daten und Kennwörter sind im Netz lesbar. Verwenden Sie die verschlüsselte Variante (oder TLS). | Optional | Nur geschützt |
| 465 | TCP | SMTPS (submissions) · E-Mail · IANA-Register Mailversand durch Clients über TLS Mailserver: Authentifizierung, SPF/DKIM/DMARC einsetzen und auf Open Relay prüfen. | Ja | Nur geschützt |
| 587 | TCP | SMTP submission · E-Mail · IANA-Register Authentifizierter Mailversand durch Clients (STARTTLS) Mailserver: Authentifizierung, SPF/DKIM/DMARC einsetzen und auf Open Relay prüfen. | Optional | Nur geschützt |
| 993 | TCP | IMAPS · E-Mail · IANA-Register IMAP über TLS Verschlüsselter Kanal: Halten Sie Zertifikate und TLS-Version aktuell. | Ja | Nur geschützt |
| 995 | TCP | POP3S · E-Mail · IANA-Register POP3 über TLS Verschlüsselter Kanal: Halten Sie Zertifikate und TLS-Version aktuell. | Ja | Nur geschützt |
| 88 | TCP/UDP | Kerberos · Verzeichnis / Identität · IANA-Register Kerberos-Authentifizierung (auch Active Directory) Verzeichnis-/Identitätsdienst: nicht ins Internet stellen; verschlüsselte Kanäle (LDAPS/StartTLS) und Signierung erzwingen. | Optional | Nicht direkt ins Internet stellen |
| 389 | TCP/UDP | LDAP · Verzeichnis / Identität · IANA-Register Verzeichnisabfragen (auch Active Directory) Verzeichnis-/Identitätsdienst: nicht ins Internet stellen; verschlüsselte Kanäle (LDAPS/StartTLS) und Signierung erzwingen. | Optional | Nicht direkt ins Internet stellen |
| 464 | TCP/UDP | kpasswd · Verzeichnis / Identität · IANA-Register Kerberos-Kennwortänderung Verzeichnis-/Identitätsdienst: nicht ins Internet stellen; verschlüsselte Kanäle (LDAPS/StartTLS) und Signierung erzwingen. | Optional | Nicht direkt ins Internet stellen |
| 636 | TCP | LDAPS · Verzeichnis / Identität · IANA-Register LDAP über TLS Verzeichnis-/Identitätsdienst: nicht ins Internet stellen; verschlüsselte Kanäle (LDAPS/StartTLS) und Signierung erzwingen. | Ja | Nicht direkt ins Internet stellen |
| 3268 | TCP | Global Catalog · Verzeichnis / Identität · IANA-Register Active-Directory-Globalkatalog (LDAP) Verzeichnis-/Identitätsdienst: nicht ins Internet stellen; verschlüsselte Kanäle (LDAPS/StartTLS) und Signierung erzwingen. | Optional | Nicht direkt ins Internet stellen |
| 3269 | TCP | Global Catalog SSL · Verzeichnis / Identität · IANA-Register Active-Directory-Globalkatalog (LDAPS) Verzeichnis-/Identitätsdienst: nicht ins Internet stellen; verschlüsselte Kanäle (LDAPS/StartTLS) und Signierung erzwingen. | Ja | Nicht direkt ins Internet stellen |
| 1812 | UDP | RADIUS · Verzeichnis / Identität · IANA-Register RADIUS-Authentifizierung (WLAN, VPN, 802.1X) AAA-Dienst: nur Zugriff von Netzwerkgeräten zulassen; ein starkes gemeinsames Geheimnis verwenden. | Optional | Nicht direkt ins Internet stellen |
| 1813 | UDP | RADIUS accounting · Verzeichnis / Identität · IANA-Register RADIUS-Accounting AAA-Dienst: nur Zugriff von Netzwerkgeräten zulassen; ein starkes gemeinsames Geheimnis verwenden. | Optional | Nicht direkt ins Internet stellen |
| 49 | TCP | TACACS+ · Verzeichnis / Identität · IANA-Register Authentifizierung und Autorisierung für die Verwaltung von Netzwerkgeräten AAA-Dienst: nur Zugriff von Netzwerkgeräten zulassen; ein starkes gemeinsames Geheimnis verwenden. | Optional | Nicht direkt ins Internet stellen |
| 1433 | TCP | Microsoft SQL Server · Datenbank · IANA-Register Microsoft-SQL-Server-Datenbankmodul Datenbank-Port: Nicht direkt ins Internet stellen; nur Anwendungsserver, ein VPN oder ein privates Netz zulassen. | Optional | Nicht direkt ins Internet stellen |
| 1434 | UDP | SQL Server Browser · Datenbank · IANA-Register SQL-Server-Auflösung benannter Instanzen Datenbank-Port: Nicht direkt ins Internet stellen; nur Anwendungsserver, ein VPN oder ein privates Netz zulassen. | Nein | Nicht direkt ins Internet stellen |
| 1521 | TCP | Oracle Listener · Datenbank · Anwendungsstandard Oracle-Datenbank-Listener (Standard) Datenbank-Port: Nicht direkt ins Internet stellen; nur Anwendungsserver, ein VPN oder ein privates Netz zulassen. | Optional | Nicht direkt ins Internet stellen |
| 3306 | TCP | MySQL / MariaDB · Datenbank · IANA-Register MySQL- und MariaDB-Datenbank Datenbank-Port: Nicht direkt ins Internet stellen; nur Anwendungsserver, ein VPN oder ein privates Netz zulassen. | Optional | Nicht direkt ins Internet stellen |
| 5432 | TCP | PostgreSQL · Datenbank · IANA-Register PostgreSQL-Datenbank Datenbank-Port: Nicht direkt ins Internet stellen; nur Anwendungsserver, ein VPN oder ein privates Netz zulassen. | Optional | Nicht direkt ins Internet stellen |
| 6379 | TCP | Redis · Datenbank · Anwendungsstandard Redis In-Memory-Schlüssel-Wert-Speicher Die Standardinstallation hat unter Umständen keine Authentifizierung: nur an die interne Schnittstelle binden; Kennwort/ACL und TLS ergänzen. | Optional | Nicht direkt ins Internet stellen |
| 9200 | TCP | Elasticsearch · Datenbank · Anwendungsstandard Elasticsearch-REST-API (HTTP) Die Standardinstallation hat unter Umständen keine Authentifizierung: nur an die interne Schnittstelle binden; Kennwort/ACL und TLS ergänzen. | Optional | Nicht direkt ins Internet stellen |
| 9042 | TCP | Cassandra CQL · Datenbank · Anwendungsstandard Apache-Cassandra-Clientverbindung (CQL) Datenbank-Port: Nicht direkt ins Internet stellen; nur Anwendungsserver, ein VPN oder ein privates Netz zulassen. | Optional | Nicht direkt ins Internet stellen |
| 11211 | TCP/UDP | Memcached · Datenbank · IANA-Register Memcached-Cache Die Standardinstallation hat unter Umständen keine Authentifizierung: nur an die interne Schnittstelle binden; Kennwort/ACL und TLS ergänzen. | Nein | Nicht direkt ins Internet stellen |
| 27017 | TCP | MongoDB · Datenbank · Anwendungsstandard MongoDB-Datenbank (Standard) Datenbank-Port: Nicht direkt ins Internet stellen; nur Anwendungsserver, ein VPN oder ein privates Netz zulassen. | Optional | Nicht direkt ins Internet stellen |
| 8086 | TCP | InfluxDB · Datenbank · Anwendungsstandard InfluxDB-HTTP-API (Zeitreihen) Datenbank-Port: Nicht direkt ins Internet stellen; nur Anwendungsserver, ein VPN oder ein privates Netz zulassen. | Optional | Nicht direkt ins Internet stellen |
| 22 | TCP | SSH · Fernzugriff und VPN · IANA-Register Secure Shell; auch SFTP und SCP laufen darüber Dauerhaftes Ziel von Kennwort-Raten: Nutzen Sie schlüsselbasierte Authentifizierung oder MFA, IP-Beschränkung und Ratenbegrenzung. | Ja | Nur geschützt |
| 23 | TCP | Telnet · Fernzugriff und VPN · IANA-Register Unverschlüsselte Remote-Shell (veraltet) Ein altes, schwaches Protokoll: Setzen Sie stattdessen eine moderne, authentifizierte und verschlüsselte Alternative ein. | Nein | Nicht direkt ins Internet stellen |
| 3389 | TCP/UDP | RDP · Fernzugriff und VPN · IANA-Register Windows-Remotedesktop Häufiger Einstiegspunkt bei Ransomware-Angriffen: Nicht direkt ins Internet stellen; hinter VPN oder Remotedesktop-Gateway und MFA betreiben. | Ja | Nicht direkt ins Internet stellen |
| 5900 | TCP | VNC (RFB) · Fernzugriff und VPN · IANA-Register VNC-Remotedesktop; ohne zusätzliche Konfiguration unverschlüsselt Unverschlüsselt: Daten und Kennwörter sind im Netz lesbar. Verwenden Sie die verschlüsselte Variante (oder TLS). | Nein | Nicht direkt ins Internet stellen |
| 5985 | TCP | WinRM (HTTP) · Fernzugriff und VPN · IANA-Register Windows-Remoteverwaltung (WinRM), HTTP Verwaltungsoberfläche: nur aus dem Verwaltungsnetz erreichbar machen; nicht ins Internet stellen. | Optional | Nicht direkt ins Internet stellen |
| 5986 | TCP | WinRM (HTTPS) · Fernzugriff und VPN · IANA-Register Windows-Remoteverwaltung (WinRM), HTTPS Verwaltungsoberfläche: nur aus dem Verwaltungsnetz erreichbar machen; nicht ins Internet stellen. | Ja | Nicht direkt ins Internet stellen |
| 1194 | TCP/UDP | OpenVPN · Fernzugriff und VPN · IANA-Register OpenVPN-Tunnel (meist UDP) Ein VPN-Endpunkt darf im Internet erreichbar sein; Patches aktuell halten, starke Authentifizierung und MFA verwenden. | Ja | Nur geschützt |
| 51820 | UDP | WireGuard · Fernzugriff und VPN · Anwendungsstandard WireGuard-VPN (üblicher Standard-Listen-Port) Ein VPN-Endpunkt darf im Internet erreichbar sein; Patches aktuell halten, starke Authentifizierung und MFA verwenden. | Ja | Nur geschützt |
| 500 | UDP | IKE (ISAKMP) · Fernzugriff und VPN · IANA-Register IPsec-Schlüsselaustausch (IKE) Ein VPN-Endpunkt darf im Internet erreichbar sein; Patches aktuell halten, starke Authentifizierung und MFA verwenden. | Ja | Nur geschützt |
| 4500 | UDP | IPsec NAT-T · Fernzugriff und VPN · IANA-Register IPsec-NAT-Traversal (NAT-T) Ein VPN-Endpunkt darf im Internet erreichbar sein; Patches aktuell halten, starke Authentifizierung und MFA verwenden. | Ja | Nur geschützt |
| 1701 | UDP | L2TP · Fernzugriff und VPN · IANA-Register L2TP-Tunneling (meist zusammen mit IPsec) Ein VPN-Endpunkt darf im Internet erreichbar sein; Patches aktuell halten, starke Authentifizierung und MFA verwenden. | Nein | Nur geschützt |
| 1723 | TCP | PPTP · Fernzugriff und VPN · IANA-Register PPTP-VPN-Steuerverbindung (veraltet) Ein altes, schwaches Protokoll: Setzen Sie stattdessen eine moderne, authentifizierte und verschlüsselte Alternative ein. | Optional | Nur geschützt |
| 102 | TCP | S7comm (ISO-on-TCP) · Industrie / OT · IANA-Register Siemens-S7-Kommunikation (ISO-on-TCP) Industrie-/OT-Protokoll: meist ohne Authentifizierung und Verschlüsselung. Nicht direkt ins Internet stellen; Netz segmentieren, Firewall und eine eigene demilitarisierte Zone (DMZ) nutzen. | Nein | Nicht direkt ins Internet stellen |
| 502 | TCP | Modbus TCP · Industrie / OT · IANA-Register Modbus TCP (MBAP) Industrie-/OT-Protokoll: meist ohne Authentifizierung und Verschlüsselung. Nicht direkt ins Internet stellen; Netz segmentieren, Firewall und eine eigene demilitarisierte Zone (DMZ) nutzen. | Nein | Nicht direkt ins Internet stellen |
| 1911 | TCP | Niagara Fox · Industrie / OT · IANA-Register Niagara Fox (Gebäudeautomation) Industrie-/OT-Protokoll: meist ohne Authentifizierung und Verschlüsselung. Nicht direkt ins Internet stellen; Netz segmentieren, Firewall und eine eigene demilitarisierte Zone (DMZ) nutzen. | Nein | Nicht direkt ins Internet stellen |
| 4911 | TCP | Niagara Foxs · Industrie / OT · Anwendungsstandard Niagara Fox über TLS (Standard) Industrie-/OT-Protokoll: meist ohne Authentifizierung und Verschlüsselung. Nicht direkt ins Internet stellen; Netz segmentieren, Firewall und eine eigene demilitarisierte Zone (DMZ) nutzen. | Ja | Nicht direkt ins Internet stellen |
| 2222 | UDP | EtherNet/IP (implicit) · Industrie / OT · IANA-Register EtherNet/IP implizite E/A-Nachrichten Industrie-/OT-Protokoll: meist ohne Authentifizierung und Verschlüsselung. Nicht direkt ins Internet stellen; Netz segmentieren, Firewall und eine eigene demilitarisierte Zone (DMZ) nutzen. | Nein | Nicht direkt ins Internet stellen |
| 44818 | TCP/UDP | EtherNet/IP (explicit) · Industrie / OT · IANA-Register EtherNet/IP explizite Nachrichten (CIP) Industrie-/OT-Protokoll: meist ohne Authentifizierung und Verschlüsselung. Nicht direkt ins Internet stellen; Netz segmentieren, Firewall und eine eigene demilitarisierte Zone (DMZ) nutzen. | Nein | Nicht direkt ins Internet stellen |
| 2404 | TCP | IEC 60870-5-104 · Industrie / OT · IANA-Register IEC 60870-5-104 (Energie- und SCADA-Fernwirktechnik) Industrie-/OT-Protokoll: meist ohne Authentifizierung und Verschlüsselung. Nicht direkt ins Internet stellen; Netz segmentieren, Firewall und eine eigene demilitarisierte Zone (DMZ) nutzen. | Nein | Nicht direkt ins Internet stellen |
| 4840 | TCP | OPC UA · Industrie / OT · IANA-Register OPC-UA-Binärprotokoll (opc.tcp); Sicherheitsmodus konfigurierbar Industrie-/OT-Protokoll: meist ohne Authentifizierung und Verschlüsselung. Nicht direkt ins Internet stellen; Netz segmentieren, Firewall und eine eigene demilitarisierte Zone (DMZ) nutzen. | Optional | Nicht direkt ins Internet stellen |
| 5094 | TCP/UDP | HART-IP · Industrie / OT · IANA-Register HART-IP (Feldgerätekommunikation) Industrie-/OT-Protokoll: meist ohne Authentifizierung und Verschlüsselung. Nicht direkt ins Internet stellen; Netz segmentieren, Firewall und eine eigene demilitarisierte Zone (DMZ) nutzen. | Nein | Nicht direkt ins Internet stellen |
| 20000 | TCP/UDP | DNP3 · Industrie / OT · IANA-Register DNP3 (SCADA für Energie und Wasser) Industrie-/OT-Protokoll: meist ohne Authentifizierung und Verschlüsselung. Nicht direkt ins Internet stellen; Netz segmentieren, Firewall und eine eigene demilitarisierte Zone (DMZ) nutzen. | Nein | Nicht direkt ins Internet stellen |
| 34962 | TCP/UDP | PROFINET RT · Industrie / OT · IANA-Register PROFINET-Echtzeit-E/A Industrie-/OT-Protokoll: meist ohne Authentifizierung und Verschlüsselung. Nicht direkt ins Internet stellen; Netz segmentieren, Firewall und eine eigene demilitarisierte Zone (DMZ) nutzen. | Nein | Nicht direkt ins Internet stellen |
| 34963 | TCP/UDP | PROFINET RTM · Industrie / OT · IANA-Register PROFINET (Eintrag profinet-rtm) Industrie-/OT-Protokoll: meist ohne Authentifizierung und Verschlüsselung. Nicht direkt ins Internet stellen; Netz segmentieren, Firewall und eine eigene demilitarisierte Zone (DMZ) nutzen. | Nein | Nicht direkt ins Internet stellen |
| 34964 | TCP/UDP | PROFINET CM · Industrie / OT · IANA-Register PROFINET-Kontextverwaltung (Context Management) Industrie-/OT-Protokoll: meist ohne Authentifizierung und Verschlüsselung. Nicht direkt ins Internet stellen; Netz segmentieren, Firewall und eine eigene demilitarisierte Zone (DMZ) nutzen. | Nein | Nicht direkt ins Internet stellen |
| 47808 | UDP | BACnet/IP · Industrie / OT · IANA-Register BACnet/IP (Gebäudeautomation) Industrie-/OT-Protokoll: meist ohne Authentifizierung und Verschlüsselung. Nicht direkt ins Internet stellen; Netz segmentieren, Firewall und eine eigene demilitarisierte Zone (DMZ) nutzen. | Nein | Nicht direkt ins Internet stellen |
| 1883 | TCP | MQTT · Messaging · IANA-Register MQTT, unverschlüsselt Unverschlüsselt: Daten und Kennwörter sind im Netz lesbar. Verwenden Sie die verschlüsselte Variante (oder TLS). | Nein | Nicht direkt ins Internet stellen |
| 8883 | TCP | MQTT over TLS · Messaging · IANA-Register MQTT über TLS Verschlüsselter Kanal: Halten Sie Zertifikate und TLS-Version aktuell. | Ja | Nur geschützt |
| 5671 | TCP | AMQPS · Messaging · IANA-Register AMQP über TLS Message Broker: Authentifizierung und TLS aktivieren; nur Zugriff aus dem internen Netz zulassen. | Ja | Nicht direkt ins Internet stellen |
| 5672 | TCP | AMQP · Messaging · IANA-Register AMQP (RabbitMQ-Standard) Message Broker: Authentifizierung und TLS aktivieren; nur Zugriff aus dem internen Netz zulassen. | Optional | Nicht direkt ins Internet stellen |
| 9092 | TCP | Kafka · Messaging · Anwendungsstandard Apache-Kafka-Broker (Standard) Message Broker: Authentifizierung und TLS aktivieren; nur Zugriff aus dem internen Netz zulassen. | Optional | Nicht direkt ins Internet stellen |
| 2181 | TCP | ZooKeeper · Messaging · Anwendungsstandard Apache-ZooKeeper-Clientverbindung (Standard) Message Broker: Authentifizierung und TLS aktivieren; nur Zugriff aus dem internen Netz zulassen. | Optional | Nicht direkt ins Internet stellen |
| 4222 | TCP | NATS · Messaging · Anwendungsstandard NATS-Clientverbindung (Standard) Message Broker: Authentifizierung und TLS aktivieren; nur Zugriff aus dem internen Netz zulassen. | Optional | Nicht direkt ins Internet stellen |
| 5060 | TCP/UDP | SIP · Messaging · IANA-Register SIP-Signalisierung (VoIP), unverschlüsselt Ziel von Brute-Force und Gebührenbetrug: Authentifizierung, Ratenbegrenzung und einen Session Border Controller (SBC) einsetzen. | Nein | Nur geschützt |
| 5061 | TCP | SIP over TLS · Messaging · IANA-Register SIP-Signalisierung über TLS Ziel von Brute-Force und Gebührenbetrug: Authentifizierung, Ratenbegrenzung und einen Session Border Controller (SBC) einsetzen. | Ja | Nur geschützt |
| 5222 | TCP | XMPP · Messaging · IANA-Register XMPP-Clientverbindung (Instant Messaging) Dauerhaftes Ziel von Kennwort-Raten: Nutzen Sie schlüsselbasierte Authentifizierung oder MFA, IP-Beschränkung und Ratenbegrenzung. | Optional | Nur geschützt |
| 53 | TCP/UDP | DNS · Netzwerkverwaltung · IANA-Register Namensauflösung; große Antworten und Zonentransfers über TCP Für einen autoritativen Server darf er öffentlich sein; Rekursion einschränken und Response Rate Limiting einsetzen. | Nein | Nur geschützt |
| 67 | UDP | DHCP sunucu (BOOTP) · Netzwerkverwaltung · IANA-Register DHCP-Serverseite Protokoll des lokalen Netzes: nicht ins Internet stellen, an der Perimeter-Firewall sperren. | Nein | Nicht direkt ins Internet stellen |
| 68 | UDP | DHCP istemci · Netzwerkverwaltung · IANA-Register DHCP-Clientseite Protokoll des lokalen Netzes: nicht ins Internet stellen, an der Perimeter-Firewall sperren. | Nein | Nicht direkt ins Internet stellen |
| 69 | UDP | TFTP · Netzwerkverwaltung · IANA-Register Einfache Dateiübertragung ohne Authentifizierung (Geräte-Firmware, PXE) Ein altes, schwaches Protokoll: Setzen Sie stattdessen eine moderne, authentifizierte und verschlüsselte Alternative ein. | Nein | Nicht direkt ins Internet stellen |
| 123 | UDP | NTP · Netzwerkverwaltung · IANA-Register Netzwerk-Zeitsynchronisation (NTP) Kann bei UDP-Reflection-/Amplification-Angriffen missbraucht werden; nur für die nötigen Quellen öffnen. | Nein | Nur geschützt |
| 161 | UDP | SNMP · Netzwerkverwaltung · IANA-Register SNMP-Abfragen (v3 bietet Authentifizierung und Verschlüsselung) Verwaltungsoberfläche: nur aus dem Verwaltungsnetz erreichbar machen; nicht ins Internet stellen. | Optional | Nicht direkt ins Internet stellen |
| 162 | UDP | SNMP trap · Netzwerkverwaltung · IANA-Register SNMP-Trap- und -Inform-Benachrichtigungen Verwaltungsoberfläche: nur aus dem Verwaltungsnetz erreichbar machen; nicht ins Internet stellen. | Optional | Nicht direkt ins Internet stellen |
| 179 | TCP | BGP · Netzwerkverwaltung · IANA-Register Border Gateway Protocol (BGP) Routingprotokoll: nur mit bekannten Peers, mit Authentifizierung und ACLs betreiben; Präfixfilter anwenden. | Nein | Nicht direkt ins Internet stellen |
| 514 | UDP | Syslog · Netzwerkverwaltung · IANA-Register Syslog-Protokollweiterleitung (UDP) Unverschlüsselt: Daten und Kennwörter sind im Netz lesbar. Verwenden Sie die verschlüsselte Variante (oder TLS). | Nein | Nicht direkt ins Internet stellen |
| 137 | UDP | NetBIOS-NS · Netzwerkverwaltung · IANA-Register NetBIOS-Namensdienst Häufiges Angriffsziel und Weg für Seitwärtsbewegung: nicht ins Internet stellen, Systeme aktuell halten, SMBv1 abschalten. | Nein | Nicht direkt ins Internet stellen |
| 138 | UDP | NetBIOS-DGM · Netzwerkverwaltung · IANA-Register NetBIOS-Datagrammdienst Häufiges Angriffsziel und Weg für Seitwärtsbewegung: nicht ins Internet stellen, Systeme aktuell halten, SMBv1 abschalten. | Nein | Nicht direkt ins Internet stellen |
| 135 | TCP | MSRPC · Netzwerkverwaltung · IANA-Register Windows-RPC-Endpoint-Mapper Häufiges Angriffsziel und Weg für Seitwärtsbewegung: nicht ins Internet stellen, Systeme aktuell halten, SMBv1 abschalten. | Nein | Nicht direkt ins Internet stellen |
| 520 | UDP | RIP · Netzwerkverwaltung · IANA-Register RIP-Routing Routingprotokoll: nur mit bekannten Peers, mit Authentifizierung und ACLs betreiben; Präfixfilter anwenden. | Nein | Nicht direkt ins Internet stellen |
| 5353 | UDP | mDNS · Netzwerkverwaltung · IANA-Register Multicast-DNS im lokalen Netz (mDNS) Protokoll des lokalen Netzes: nicht ins Internet stellen, an der Perimeter-Firewall sperren. | Nein | Nicht direkt ins Internet stellen |
| 2375 | TCP | Docker API · Netzwerkverwaltung · IANA-Register Docker-Engine-API, unverschlüsselt Eine Verwaltungs-API gewährt volle Kontrolle: niemals ohne Authentifizierung oder Verschlüsselung ins Internet stellen. | Nein | Nicht direkt ins Internet stellen |
| 2376 | TCP | Docker API (TLS) · Netzwerkverwaltung · IANA-Register Docker-Engine-API über TLS Eine Verwaltungs-API gewährt volle Kontrolle: niemals ohne Authentifizierung oder Verschlüsselung ins Internet stellen. | Ja | Nicht direkt ins Internet stellen |
| 6443 | TCP | Kubernetes API · Netzwerkverwaltung · Anwendungsstandard Kubernetes-API-Server (Standard) Eine Verwaltungs-API gewährt volle Kontrolle: niemals ohne Authentifizierung oder Verschlüsselung ins Internet stellen. | Ja | Nicht direkt ins Internet stellen |
| 2379 | TCP | etcd · Netzwerkverwaltung · IANA-Register etcd-Clientverbindung Eine Verwaltungs-API gewährt volle Kontrolle: niemals ohne Authentifizierung oder Verschlüsselung ins Internet stellen. | Optional | Nicht direkt ins Internet stellen |
| 9090 | TCP | Prometheus · Netzwerkverwaltung · Anwendungsstandard Prometheus-Monitoring-Server (Standard) Verwaltungsoberfläche: nur aus dem Verwaltungsnetz erreichbar machen; nicht ins Internet stellen. | Optional | Nicht direkt ins Internet stellen |
| 5601 | TCP | Kibana · Netzwerkverwaltung · Anwendungsstandard Kibana-Oberfläche (Standard) Verwaltungsoberfläche: nur aus dem Verwaltungsnetz erreichbar machen; nicht ins Internet stellen. | Optional | Nicht direkt ins Internet stellen |
| 10050 | TCP | Zabbix agent · Netzwerkverwaltung · IANA-Register Zabbix-Agent Verwaltungsoberfläche: nur aus dem Verwaltungsnetz erreichbar machen; nicht ins Internet stellen. | Optional | Nicht direkt ins Internet stellen |
| 10051 | TCP | Zabbix trapper · Netzwerkverwaltung · IANA-Register Zabbix-Server / Trapper Verwaltungsoberfläche: nur aus dem Verwaltungsnetz erreichbar machen; nicht ins Internet stellen. | Optional | Nicht direkt ins Internet stellen |
| 20 | TCP | FTP data · Dateiübertragung · IANA-Register FTP-Datenverbindung (aktiver Modus) Unverschlüsselt: Daten und Kennwörter sind im Netz lesbar. Verwenden Sie die verschlüsselte Variante (oder TLS). | Nein | Nicht direkt ins Internet stellen |
| 21 | TCP | FTP · Dateiübertragung · IANA-Register FTP-Steuerverbindung Unverschlüsselt: Daten und Kennwörter sind im Netz lesbar. Verwenden Sie die verschlüsselte Variante (oder TLS). | Nein | Nicht direkt ins Internet stellen |
| 989 | TCP | FTPS data · Dateiübertragung · IANA-Register FTP-Datenverbindung über TLS (implizit) Verschlüsselter Kanal: Halten Sie Zertifikate und TLS-Version aktuell. | Ja | Nur geschützt |
| 990 | TCP | FTPS · Dateiübertragung · IANA-Register FTP-Steuerverbindung über TLS (implizit) Verschlüsselter Kanal: Halten Sie Zertifikate und TLS-Version aktuell. | Ja | Nur geschützt |
| 111 | TCP/UDP | RPC portmapper · Dateiübertragung · IANA-Register Sun-RPC-Portmapper (für NFS) Protokoll des lokalen Netzes: nicht ins Internet stellen, an der Perimeter-Firewall sperren. | Nein | Nicht direkt ins Internet stellen |
| 139 | TCP | NetBIOS-SSN · Dateiübertragung · IANA-Register NetBIOS-Sitzungsdienst (veraltetes SMB) Häufiges Angriffsziel und Weg für Seitwärtsbewegung: nicht ins Internet stellen, Systeme aktuell halten, SMBv1 abschalten. | Nein | Nicht direkt ins Internet stellen |
| 445 | TCP | SMB · Dateiübertragung · IANA-Register SMB/CIFS-Datei- und Druckerfreigabe Häufiges Angriffsziel und Weg für Seitwärtsbewegung: nicht ins Internet stellen, Systeme aktuell halten, SMBv1 abschalten. | Optional | Nicht direkt ins Internet stellen |
| 2049 | TCP/UDP | NFS · Dateiübertragung · IANA-Register Network File System (NFS) NFS: nur für ein vertrauenswürdiges Netz öffnen; Clients einschränken und Kerberos-basierte Sicherheit erwägen. | Optional | Nicht direkt ins Internet stellen |
| 873 | TCP | rsync · Dateiübertragung · IANA-Register rsync-Dateisynchronisation (Daemon-Modus) Unverschlüsselt: Daten und Kennwörter sind im Netz lesbar. Verwenden Sie die verschlüsselte Variante (oder TLS). | Nein | Nicht direkt ins Internet stellen |
| 3260 | TCP | iSCSI · Dateiübertragung · IANA-Register iSCSI-Speicherziel Speichernetz: in einem eigenen Netz halten; CHAP und IP-Beschränkungen verwenden. | Nein | Nicht direkt ins Internet stellen |
Prüfen Sie anhand des IANA-Registers für Dienstnamen und Portnummern sowie der Dokumentation der Anwendung.
Portbereiche
- Well-Known Ports (0–1023)
- Systemports: von der IANA vergebene Basisdienste (HTTP, SSH, SMTP ...). Auf den meisten Betriebssystemen erfordert das Lauschen darauf Privilegien.
- Registered Ports (1024–49151)
- Ports, die Anwendungen bei der IANA registriert haben (Datenbanken, Protokolle). Die Standardwerte vieler Produkte liegen hier.
- Dynamische / private Ports (49152–65535)
- Der nicht vergebene Bereich: für flüchtige (ephemere) Quellports von Clients und private Nutzung. Manche Betriebssysteme verwenden einen anderen ephemeren Bereich.
Daten und Annahmen
- Quelle: Das Etikett „IANA-Register“ kennzeichnet eine bekannte Zuweisung im IANA-Register für Dienstnamen und Portnummern; „Anwendungsstandard“ den üblichen Standardport eines Produkts, für den der IANA-Eintrag abweichen kann.
- Die Spalte Protokoll zeigt die typische Nutzung des Ports; manche Ports sind für TCP und UDP registriert oder hängen von der Anwendung ab.
- „Verschlüsselt“: Ja = Kanal standardmäßig verschlüsselt, Nein = unverschlüsselt, Optional = abhängig von Version oder Konfiguration (STARTTLS, TLS-Einstellung).
- „Nicht direkt ins Internet stellen“ ist ein allgemeiner Grundsatz, kein endgültiges Urteil für jede Umgebung; wägen Sie den Zugriff stets gegen Bedarf, Authentifizierung und Netzsegmentierung ab.
Suche und Filter laufen in Ihrem Browser; Ihre Eingaben werden nicht an einen Server gesendet und nicht gespeichert.
Diese Übersicht dient der allgemeinen Information, ist nicht vollständig und ersetzt keine produktspezifische Konfiguration: Prüfen Sie vor dem Öffnen oder Schließen eines Ports anhand des IANA-Registers und der Dokumentation der betreffenden Anwendung. Die Sicherheitshinweise sind allgemeine bewährte Praxis; sie geben keine Prüfungs- oder Compliance-Zusicherung.
Sollen wir Ihre Firewall-Regeln, Netzsegmentierung und die Grenze zwischen OT und IT gemeinsam durchgehen?
Gespräch anfragen01
So geht es
A
Geben Sie Portnummer, Dienstnamen oder einen Bereich (z. B. 8000-8100) in das Suchfeld ein.
B
Filtern Sie nach Kategorie und Protokoll; auf Wunsch nur Dienste, die nicht direkt ins Internet gehören.
C
Lesen Sie den Hinweis zu Verschlüsselung und Internet-Erreichbarkeit in jeder Zeile; kopieren Sie die sichtbare Tabelle als CSV und prüfen Sie die Regeln anhand Ihrer eigenen Dokumentation.
02
Was ein Port ist und was die Bereiche bedeuten
Ein Port ist eine 16-Bit-Zahl (0–65535), die die Dienste auf einer IP-Adresse unterscheidet. TCP- und UDP-Ports sind getrennt: Dieselbe Nummer kann in den beiden Protokollen zu verschiedenen Diensten gehören. Die IANA fasst die Nummern in drei Bereiche: Well-Known (0–1023), Registered (1024–49151) und dynamisch/privat (49152–65535).
Dass ein Port bei der IANA registriert ist, heißt nicht, dass der Dienst nur diesen Port nutzt; Administratoren können einen Dienst auf einen anderen Port legen, und Produkte können andere Standardwerte wählen. Deshalb weist die Tabelle die Quelle (IANA-Register oder Anwendungsstandard) gesondert aus.
03
Warum der Hinweis „nicht direkt ins Internet stellen“
Datenbanken, Remotedesktop (RDP), Dateifreigaben (SMB), Verwaltungs-APIs und industrielle/OT-Protokolle werden zu häufigen Angriffszielen, wenn sie für entfernte, nicht authentifizierte Quellen geöffnet werden. Viele OT-Protokolle wie Modbus, S7comm, DNP3, EtherNet/IP und BACnet haben konstruktionsbedingt weder Authentifizierung noch Verschlüsselung; wer eine aus dem Internet erreichbare SPS erreicht, kann sie lesen oder beschreiben.
In der Praxis empfiehlt es sich, den Zugriff hinter einem VPN, einem Fernzugriffs-Gateway oder einer DMZ zu halten, das Netz in IT und OT zu segmentieren und nur die Quelladressen zuzulassen, die Zugriff brauchen. Der Hinweis in der Tabelle ist ein Ausgangspunkt; bewerten Sie die Regeln für Ihre eigene Umgebung.
04
Verschlüsselte und unverschlüsselte Protokolle
Alte Protokolle wie HTTP, FTP, Telnet, POP3 und SNMPv1/v2c übertragen Daten und Kennwörter im Klartext; wer im Netz mithört, kann sie lesen. Die meisten haben ein TLS-geschütztes Gegenstück (HTTPS, FTPS/SFTP, SSH, POP3S/IMAPS, SNMPv3). Mit „Optional“ gekennzeichnete Zeilen hängen von Version oder Konfiguration ab (z. B. STARTTLS); nehmen Sie nicht an, dass die Verschlüsselung aktiv ist, sondern prüfen Sie Ihre Konfiguration.
Verschlüsselung macht das Bereitstellen eines Dienstes im Internet nicht sicher: Authentifizierung, Patch-Stand und Zugriffsbeschränkungen bleiben entscheidend.
Häufige Fragen
- Wird meine Suche irgendwohin gesendet?
- Nein. Suche und Filter laufen in Ihrem Browser; Ihre Eingaben werden nicht an einen Server übertragen und nicht gespeichert.
- Ist die Tabelle vollständig?
- Nein. Sie enthält eine Auswahl gängiger Dienste und industrieller/OT-Protokolle, deren Quelle gesichert ist. Prüfen Sie bei einem Port, der nicht in der Liste steht, das IANA-Register und die Produktdokumentation.
- Was ist der Unterschied zwischen „IANA-Register“ und „Anwendungsstandard“?
- Ein IANA-Eintrag ist die offizielle Zuweisung von Dienstname und Portnummer. Ein Anwendungsstandard ist der übliche Port, den ein Produkt bei der Installation verwendet; die IANA kann ihn einem anderen Dienst zugewiesen haben, und er lässt sich in den Einstellungen ändern.
- Welche OT-Protokolle sind unverschlüsselt?
- Modbus TCP, klassisches S7comm, DNP3, IEC 60870-5-104, EtherNet/IP, BACnet/IP und klassisches PROFINET bieten weder Authentifizierung noch Verschlüsselung. OPC UA hat Sicherheitsmodi, die aber konfiguriert werden müssen; sichere Varianten mancher Protokolle sind in eigenen Spezifikationen definiert.
- Was tun, wenn ich einen Port ins Internet stellen muss?
- Erwägen Sie zuerst eine Alternative (VPN, Fernzugriffs-Gateway, Reverse Proxy). Ist es dennoch nötig, schränken Sie die Quell-IP ein, nutzen Sie starke Authentifizierung und TLS, halten Sie die Software aktuell und protokollieren und überwachen Sie den Zugriff.
- Für welche Dienste ist der dynamische Portbereich gedacht?
- Der Bereich 49152–65535 ist nicht vergeben: Er dient flüchtigen Quellports von Clients und privater Nutzung. Manche Systeme definieren andere ephemere Bereiche; prüfen Sie die Einstellung Ihres Betriebssystems.
Brauchen Firewall und Netzsegmentierung eine Überprüfung?
Lassen Sie uns Design und Regelprüfung für Unternehmensnetze, OT-/SCADA-Segmentierung, Fernzugriff und Cloud-Anbindungen gemeinsam durchführen. Im kostenlosen Erstgespräch besprechen wir Ihren Ist-Zustand.