Zum Inhalt springen

Port- und Protokollübersicht

Welcher Dienst nutzt welchen Port, ist er verschlüsselt, darf er ins Internet? Suchen Sie nach Portnummer oder Dienstname und filtern Sie nach Kategorie, einschließlich industrieller und OT-Protokolle (Modbus, S7comm, OPC UA, EtherNet/IP, BACnet). Die Tabelle lässt sich als CSV kopieren.

Kostenloses Werkzeug · Infrastruktur

Geben Sie Portnummer, Dienstnamen oder Beschreibung ein; auch ein Bereich wie 8000-8100 ist möglich.

99 von 99 Einträgen

PortProtokollDienst und SicherheitshinweisVerschlüsseltInternet-Erreichbarkeit
80TCP

HTTP · Web · IANA-Register

Unverschlüsselter Webverkehr (HTTP)

Darf öffentlich sein: Software aktuell halten, Reverse Proxy/WAF nutzen und HTTP auf HTTPS umleiten.

NeinNur geschützt
443TCP/UDP

HTTPS · Web · IANA-Register

Web über TLS (HTTPS); HTTP/3 (QUIC) über UDP

Darf öffentlich sein: Software aktuell halten, Reverse Proxy/WAF nutzen und HTTP auf HTTPS umleiten.

JaNur geschützt
8080TCP

HTTP-Alt · Web · IANA-Register

Alternatives HTTP; Proxys und Anwendungsserver

Darf öffentlich sein: Software aktuell halten, Reverse Proxy/WAF nutzen und HTTP auf HTTPS umleiten.

NeinNur geschützt
8443TCP

HTTPS-Alt · Web · Anwendungsstandard

Alternatives HTTPS; Verwaltungsoberflächen und Anwendungsserver

Darf öffentlich sein: Software aktuell halten, Reverse Proxy/WAF nutzen und HTTP auf HTTPS umleiten.

OptionalNur geschützt
25TCP

SMTP · E-Mail · IANA-Register

Mailübertragung zwischen Servern (MTA)

Mailserver: Authentifizierung, SPF/DKIM/DMARC einsetzen und auf Open Relay prüfen.

OptionalNur geschützt
110TCP

POP3 · E-Mail · IANA-Register

Mailabruf vom Server (unverschlüsselt)

Unverschlüsselt: Daten und Kennwörter sind im Netz lesbar. Verwenden Sie die verschlüsselte Variante (oder TLS).

NeinNur geschützt
143TCP

IMAP · E-Mail · IANA-Register

Zugriff auf das Postfach auf dem Server (mit STARTTLS verschlüsselbar)

Unverschlüsselt: Daten und Kennwörter sind im Netz lesbar. Verwenden Sie die verschlüsselte Variante (oder TLS).

OptionalNur geschützt
465TCP

SMTPS (submissions) · E-Mail · IANA-Register

Mailversand durch Clients über TLS

Mailserver: Authentifizierung, SPF/DKIM/DMARC einsetzen und auf Open Relay prüfen.

JaNur geschützt
587TCP

SMTP submission · E-Mail · IANA-Register

Authentifizierter Mailversand durch Clients (STARTTLS)

Mailserver: Authentifizierung, SPF/DKIM/DMARC einsetzen und auf Open Relay prüfen.

OptionalNur geschützt
993TCP

IMAPS · E-Mail · IANA-Register

IMAP über TLS

Verschlüsselter Kanal: Halten Sie Zertifikate und TLS-Version aktuell.

JaNur geschützt
995TCP

POP3S · E-Mail · IANA-Register

POP3 über TLS

Verschlüsselter Kanal: Halten Sie Zertifikate und TLS-Version aktuell.

JaNur geschützt
88TCP/UDP

Kerberos · Verzeichnis / Identität · IANA-Register

Kerberos-Authentifizierung (auch Active Directory)

Verzeichnis-/Identitätsdienst: nicht ins Internet stellen; verschlüsselte Kanäle (LDAPS/StartTLS) und Signierung erzwingen.

OptionalNicht direkt ins Internet stellen
389TCP/UDP

LDAP · Verzeichnis / Identität · IANA-Register

Verzeichnisabfragen (auch Active Directory)

Verzeichnis-/Identitätsdienst: nicht ins Internet stellen; verschlüsselte Kanäle (LDAPS/StartTLS) und Signierung erzwingen.

OptionalNicht direkt ins Internet stellen
464TCP/UDP

kpasswd · Verzeichnis / Identität · IANA-Register

Kerberos-Kennwortänderung

Verzeichnis-/Identitätsdienst: nicht ins Internet stellen; verschlüsselte Kanäle (LDAPS/StartTLS) und Signierung erzwingen.

OptionalNicht direkt ins Internet stellen
636TCP

LDAPS · Verzeichnis / Identität · IANA-Register

LDAP über TLS

Verzeichnis-/Identitätsdienst: nicht ins Internet stellen; verschlüsselte Kanäle (LDAPS/StartTLS) und Signierung erzwingen.

JaNicht direkt ins Internet stellen
3268TCP

Global Catalog · Verzeichnis / Identität · IANA-Register

Active-Directory-Globalkatalog (LDAP)

Verzeichnis-/Identitätsdienst: nicht ins Internet stellen; verschlüsselte Kanäle (LDAPS/StartTLS) und Signierung erzwingen.

OptionalNicht direkt ins Internet stellen
3269TCP

Global Catalog SSL · Verzeichnis / Identität · IANA-Register

Active-Directory-Globalkatalog (LDAPS)

Verzeichnis-/Identitätsdienst: nicht ins Internet stellen; verschlüsselte Kanäle (LDAPS/StartTLS) und Signierung erzwingen.

JaNicht direkt ins Internet stellen
1812UDP

RADIUS · Verzeichnis / Identität · IANA-Register

RADIUS-Authentifizierung (WLAN, VPN, 802.1X)

AAA-Dienst: nur Zugriff von Netzwerkgeräten zulassen; ein starkes gemeinsames Geheimnis verwenden.

OptionalNicht direkt ins Internet stellen
1813UDP

RADIUS accounting · Verzeichnis / Identität · IANA-Register

RADIUS-Accounting

AAA-Dienst: nur Zugriff von Netzwerkgeräten zulassen; ein starkes gemeinsames Geheimnis verwenden.

OptionalNicht direkt ins Internet stellen
49TCP

TACACS+ · Verzeichnis / Identität · IANA-Register

Authentifizierung und Autorisierung für die Verwaltung von Netzwerkgeräten

AAA-Dienst: nur Zugriff von Netzwerkgeräten zulassen; ein starkes gemeinsames Geheimnis verwenden.

OptionalNicht direkt ins Internet stellen
1433TCP

Microsoft SQL Server · Datenbank · IANA-Register

Microsoft-SQL-Server-Datenbankmodul

Datenbank-Port: Nicht direkt ins Internet stellen; nur Anwendungsserver, ein VPN oder ein privates Netz zulassen.

OptionalNicht direkt ins Internet stellen
1434UDP

SQL Server Browser · Datenbank · IANA-Register

SQL-Server-Auflösung benannter Instanzen

Datenbank-Port: Nicht direkt ins Internet stellen; nur Anwendungsserver, ein VPN oder ein privates Netz zulassen.

NeinNicht direkt ins Internet stellen
1521TCP

Oracle Listener · Datenbank · Anwendungsstandard

Oracle-Datenbank-Listener (Standard)

Datenbank-Port: Nicht direkt ins Internet stellen; nur Anwendungsserver, ein VPN oder ein privates Netz zulassen.

OptionalNicht direkt ins Internet stellen
3306TCP

MySQL / MariaDB · Datenbank · IANA-Register

MySQL- und MariaDB-Datenbank

Datenbank-Port: Nicht direkt ins Internet stellen; nur Anwendungsserver, ein VPN oder ein privates Netz zulassen.

OptionalNicht direkt ins Internet stellen
5432TCP

PostgreSQL · Datenbank · IANA-Register

PostgreSQL-Datenbank

Datenbank-Port: Nicht direkt ins Internet stellen; nur Anwendungsserver, ein VPN oder ein privates Netz zulassen.

OptionalNicht direkt ins Internet stellen
6379TCP

Redis · Datenbank · Anwendungsstandard

Redis In-Memory-Schlüssel-Wert-Speicher

Die Standardinstallation hat unter Umständen keine Authentifizierung: nur an die interne Schnittstelle binden; Kennwort/ACL und TLS ergänzen.

OptionalNicht direkt ins Internet stellen
9200TCP

Elasticsearch · Datenbank · Anwendungsstandard

Elasticsearch-REST-API (HTTP)

Die Standardinstallation hat unter Umständen keine Authentifizierung: nur an die interne Schnittstelle binden; Kennwort/ACL und TLS ergänzen.

OptionalNicht direkt ins Internet stellen
9042TCP

Cassandra CQL · Datenbank · Anwendungsstandard

Apache-Cassandra-Clientverbindung (CQL)

Datenbank-Port: Nicht direkt ins Internet stellen; nur Anwendungsserver, ein VPN oder ein privates Netz zulassen.

OptionalNicht direkt ins Internet stellen
11211TCP/UDP

Memcached · Datenbank · IANA-Register

Memcached-Cache

Die Standardinstallation hat unter Umständen keine Authentifizierung: nur an die interne Schnittstelle binden; Kennwort/ACL und TLS ergänzen.

NeinNicht direkt ins Internet stellen
27017TCP

MongoDB · Datenbank · Anwendungsstandard

MongoDB-Datenbank (Standard)

Datenbank-Port: Nicht direkt ins Internet stellen; nur Anwendungsserver, ein VPN oder ein privates Netz zulassen.

OptionalNicht direkt ins Internet stellen
8086TCP

InfluxDB · Datenbank · Anwendungsstandard

InfluxDB-HTTP-API (Zeitreihen)

Datenbank-Port: Nicht direkt ins Internet stellen; nur Anwendungsserver, ein VPN oder ein privates Netz zulassen.

OptionalNicht direkt ins Internet stellen
22TCP

SSH · Fernzugriff und VPN · IANA-Register

Secure Shell; auch SFTP und SCP laufen darüber

Dauerhaftes Ziel von Kennwort-Raten: Nutzen Sie schlüsselbasierte Authentifizierung oder MFA, IP-Beschränkung und Ratenbegrenzung.

JaNur geschützt
23TCP

Telnet · Fernzugriff und VPN · IANA-Register

Unverschlüsselte Remote-Shell (veraltet)

Ein altes, schwaches Protokoll: Setzen Sie stattdessen eine moderne, authentifizierte und verschlüsselte Alternative ein.

NeinNicht direkt ins Internet stellen
3389TCP/UDP

RDP · Fernzugriff und VPN · IANA-Register

Windows-Remotedesktop

Häufiger Einstiegspunkt bei Ransomware-Angriffen: Nicht direkt ins Internet stellen; hinter VPN oder Remotedesktop-Gateway und MFA betreiben.

JaNicht direkt ins Internet stellen
5900TCP

VNC (RFB) · Fernzugriff und VPN · IANA-Register

VNC-Remotedesktop; ohne zusätzliche Konfiguration unverschlüsselt

Unverschlüsselt: Daten und Kennwörter sind im Netz lesbar. Verwenden Sie die verschlüsselte Variante (oder TLS).

NeinNicht direkt ins Internet stellen
5985TCP

WinRM (HTTP) · Fernzugriff und VPN · IANA-Register

Windows-Remoteverwaltung (WinRM), HTTP

Verwaltungsoberfläche: nur aus dem Verwaltungsnetz erreichbar machen; nicht ins Internet stellen.

OptionalNicht direkt ins Internet stellen
5986TCP

WinRM (HTTPS) · Fernzugriff und VPN · IANA-Register

Windows-Remoteverwaltung (WinRM), HTTPS

Verwaltungsoberfläche: nur aus dem Verwaltungsnetz erreichbar machen; nicht ins Internet stellen.

JaNicht direkt ins Internet stellen
1194TCP/UDP

OpenVPN · Fernzugriff und VPN · IANA-Register

OpenVPN-Tunnel (meist UDP)

Ein VPN-Endpunkt darf im Internet erreichbar sein; Patches aktuell halten, starke Authentifizierung und MFA verwenden.

JaNur geschützt
51820UDP

WireGuard · Fernzugriff und VPN · Anwendungsstandard

WireGuard-VPN (üblicher Standard-Listen-Port)

Ein VPN-Endpunkt darf im Internet erreichbar sein; Patches aktuell halten, starke Authentifizierung und MFA verwenden.

JaNur geschützt
500UDP

IKE (ISAKMP) · Fernzugriff und VPN · IANA-Register

IPsec-Schlüsselaustausch (IKE)

Ein VPN-Endpunkt darf im Internet erreichbar sein; Patches aktuell halten, starke Authentifizierung und MFA verwenden.

JaNur geschützt
4500UDP

IPsec NAT-T · Fernzugriff und VPN · IANA-Register

IPsec-NAT-Traversal (NAT-T)

Ein VPN-Endpunkt darf im Internet erreichbar sein; Patches aktuell halten, starke Authentifizierung und MFA verwenden.

JaNur geschützt
1701UDP

L2TP · Fernzugriff und VPN · IANA-Register

L2TP-Tunneling (meist zusammen mit IPsec)

Ein VPN-Endpunkt darf im Internet erreichbar sein; Patches aktuell halten, starke Authentifizierung und MFA verwenden.

NeinNur geschützt
1723TCP

PPTP · Fernzugriff und VPN · IANA-Register

PPTP-VPN-Steuerverbindung (veraltet)

Ein altes, schwaches Protokoll: Setzen Sie stattdessen eine moderne, authentifizierte und verschlüsselte Alternative ein.

OptionalNur geschützt
102TCP

S7comm (ISO-on-TCP) · Industrie / OT · IANA-Register

Siemens-S7-Kommunikation (ISO-on-TCP)

Industrie-/OT-Protokoll: meist ohne Authentifizierung und Verschlüsselung. Nicht direkt ins Internet stellen; Netz segmentieren, Firewall und eine eigene demilitarisierte Zone (DMZ) nutzen.

NeinNicht direkt ins Internet stellen
502TCP

Modbus TCP · Industrie / OT · IANA-Register

Modbus TCP (MBAP)

Industrie-/OT-Protokoll: meist ohne Authentifizierung und Verschlüsselung. Nicht direkt ins Internet stellen; Netz segmentieren, Firewall und eine eigene demilitarisierte Zone (DMZ) nutzen.

NeinNicht direkt ins Internet stellen
1911TCP

Niagara Fox · Industrie / OT · IANA-Register

Niagara Fox (Gebäudeautomation)

Industrie-/OT-Protokoll: meist ohne Authentifizierung und Verschlüsselung. Nicht direkt ins Internet stellen; Netz segmentieren, Firewall und eine eigene demilitarisierte Zone (DMZ) nutzen.

NeinNicht direkt ins Internet stellen
4911TCP

Niagara Foxs · Industrie / OT · Anwendungsstandard

Niagara Fox über TLS (Standard)

Industrie-/OT-Protokoll: meist ohne Authentifizierung und Verschlüsselung. Nicht direkt ins Internet stellen; Netz segmentieren, Firewall und eine eigene demilitarisierte Zone (DMZ) nutzen.

JaNicht direkt ins Internet stellen
2222UDP

EtherNet/IP (implicit) · Industrie / OT · IANA-Register

EtherNet/IP implizite E/A-Nachrichten

Industrie-/OT-Protokoll: meist ohne Authentifizierung und Verschlüsselung. Nicht direkt ins Internet stellen; Netz segmentieren, Firewall und eine eigene demilitarisierte Zone (DMZ) nutzen.

NeinNicht direkt ins Internet stellen
44818TCP/UDP

EtherNet/IP (explicit) · Industrie / OT · IANA-Register

EtherNet/IP explizite Nachrichten (CIP)

Industrie-/OT-Protokoll: meist ohne Authentifizierung und Verschlüsselung. Nicht direkt ins Internet stellen; Netz segmentieren, Firewall und eine eigene demilitarisierte Zone (DMZ) nutzen.

NeinNicht direkt ins Internet stellen
2404TCP

IEC 60870-5-104 · Industrie / OT · IANA-Register

IEC 60870-5-104 (Energie- und SCADA-Fernwirktechnik)

Industrie-/OT-Protokoll: meist ohne Authentifizierung und Verschlüsselung. Nicht direkt ins Internet stellen; Netz segmentieren, Firewall und eine eigene demilitarisierte Zone (DMZ) nutzen.

NeinNicht direkt ins Internet stellen
4840TCP

OPC UA · Industrie / OT · IANA-Register

OPC-UA-Binärprotokoll (opc.tcp); Sicherheitsmodus konfigurierbar

Industrie-/OT-Protokoll: meist ohne Authentifizierung und Verschlüsselung. Nicht direkt ins Internet stellen; Netz segmentieren, Firewall und eine eigene demilitarisierte Zone (DMZ) nutzen.

OptionalNicht direkt ins Internet stellen
5094TCP/UDP

HART-IP · Industrie / OT · IANA-Register

HART-IP (Feldgerätekommunikation)

Industrie-/OT-Protokoll: meist ohne Authentifizierung und Verschlüsselung. Nicht direkt ins Internet stellen; Netz segmentieren, Firewall und eine eigene demilitarisierte Zone (DMZ) nutzen.

NeinNicht direkt ins Internet stellen
20000TCP/UDP

DNP3 · Industrie / OT · IANA-Register

DNP3 (SCADA für Energie und Wasser)

Industrie-/OT-Protokoll: meist ohne Authentifizierung und Verschlüsselung. Nicht direkt ins Internet stellen; Netz segmentieren, Firewall und eine eigene demilitarisierte Zone (DMZ) nutzen.

NeinNicht direkt ins Internet stellen
34962TCP/UDP

PROFINET RT · Industrie / OT · IANA-Register

PROFINET-Echtzeit-E/A

Industrie-/OT-Protokoll: meist ohne Authentifizierung und Verschlüsselung. Nicht direkt ins Internet stellen; Netz segmentieren, Firewall und eine eigene demilitarisierte Zone (DMZ) nutzen.

NeinNicht direkt ins Internet stellen
34963TCP/UDP

PROFINET RTM · Industrie / OT · IANA-Register

PROFINET (Eintrag profinet-rtm)

Industrie-/OT-Protokoll: meist ohne Authentifizierung und Verschlüsselung. Nicht direkt ins Internet stellen; Netz segmentieren, Firewall und eine eigene demilitarisierte Zone (DMZ) nutzen.

NeinNicht direkt ins Internet stellen
34964TCP/UDP

PROFINET CM · Industrie / OT · IANA-Register

PROFINET-Kontextverwaltung (Context Management)

Industrie-/OT-Protokoll: meist ohne Authentifizierung und Verschlüsselung. Nicht direkt ins Internet stellen; Netz segmentieren, Firewall und eine eigene demilitarisierte Zone (DMZ) nutzen.

NeinNicht direkt ins Internet stellen
47808UDP

BACnet/IP · Industrie / OT · IANA-Register

BACnet/IP (Gebäudeautomation)

Industrie-/OT-Protokoll: meist ohne Authentifizierung und Verschlüsselung. Nicht direkt ins Internet stellen; Netz segmentieren, Firewall und eine eigene demilitarisierte Zone (DMZ) nutzen.

NeinNicht direkt ins Internet stellen
1883TCP

MQTT · Messaging · IANA-Register

MQTT, unverschlüsselt

Unverschlüsselt: Daten und Kennwörter sind im Netz lesbar. Verwenden Sie die verschlüsselte Variante (oder TLS).

NeinNicht direkt ins Internet stellen
8883TCP

MQTT over TLS · Messaging · IANA-Register

MQTT über TLS

Verschlüsselter Kanal: Halten Sie Zertifikate und TLS-Version aktuell.

JaNur geschützt
5671TCP

AMQPS · Messaging · IANA-Register

AMQP über TLS

Message Broker: Authentifizierung und TLS aktivieren; nur Zugriff aus dem internen Netz zulassen.

JaNicht direkt ins Internet stellen
5672TCP

AMQP · Messaging · IANA-Register

AMQP (RabbitMQ-Standard)

Message Broker: Authentifizierung und TLS aktivieren; nur Zugriff aus dem internen Netz zulassen.

OptionalNicht direkt ins Internet stellen
9092TCP

Kafka · Messaging · Anwendungsstandard

Apache-Kafka-Broker (Standard)

Message Broker: Authentifizierung und TLS aktivieren; nur Zugriff aus dem internen Netz zulassen.

OptionalNicht direkt ins Internet stellen
2181TCP

ZooKeeper · Messaging · Anwendungsstandard

Apache-ZooKeeper-Clientverbindung (Standard)

Message Broker: Authentifizierung und TLS aktivieren; nur Zugriff aus dem internen Netz zulassen.

OptionalNicht direkt ins Internet stellen
4222TCP

NATS · Messaging · Anwendungsstandard

NATS-Clientverbindung (Standard)

Message Broker: Authentifizierung und TLS aktivieren; nur Zugriff aus dem internen Netz zulassen.

OptionalNicht direkt ins Internet stellen
5060TCP/UDP

SIP · Messaging · IANA-Register

SIP-Signalisierung (VoIP), unverschlüsselt

Ziel von Brute-Force und Gebührenbetrug: Authentifizierung, Ratenbegrenzung und einen Session Border Controller (SBC) einsetzen.

NeinNur geschützt
5061TCP

SIP over TLS · Messaging · IANA-Register

SIP-Signalisierung über TLS

Ziel von Brute-Force und Gebührenbetrug: Authentifizierung, Ratenbegrenzung und einen Session Border Controller (SBC) einsetzen.

JaNur geschützt
5222TCP

XMPP · Messaging · IANA-Register

XMPP-Clientverbindung (Instant Messaging)

Dauerhaftes Ziel von Kennwort-Raten: Nutzen Sie schlüsselbasierte Authentifizierung oder MFA, IP-Beschränkung und Ratenbegrenzung.

OptionalNur geschützt
53TCP/UDP

DNS · Netzwerkverwaltung · IANA-Register

Namensauflösung; große Antworten und Zonentransfers über TCP

Für einen autoritativen Server darf er öffentlich sein; Rekursion einschränken und Response Rate Limiting einsetzen.

NeinNur geschützt
67UDP

DHCP sunucu (BOOTP) · Netzwerkverwaltung · IANA-Register

DHCP-Serverseite

Protokoll des lokalen Netzes: nicht ins Internet stellen, an der Perimeter-Firewall sperren.

NeinNicht direkt ins Internet stellen
68UDP

DHCP istemci · Netzwerkverwaltung · IANA-Register

DHCP-Clientseite

Protokoll des lokalen Netzes: nicht ins Internet stellen, an der Perimeter-Firewall sperren.

NeinNicht direkt ins Internet stellen
69UDP

TFTP · Netzwerkverwaltung · IANA-Register

Einfache Dateiübertragung ohne Authentifizierung (Geräte-Firmware, PXE)

Ein altes, schwaches Protokoll: Setzen Sie stattdessen eine moderne, authentifizierte und verschlüsselte Alternative ein.

NeinNicht direkt ins Internet stellen
123UDP

NTP · Netzwerkverwaltung · IANA-Register

Netzwerk-Zeitsynchronisation (NTP)

Kann bei UDP-Reflection-/Amplification-Angriffen missbraucht werden; nur für die nötigen Quellen öffnen.

NeinNur geschützt
161UDP

SNMP · Netzwerkverwaltung · IANA-Register

SNMP-Abfragen (v3 bietet Authentifizierung und Verschlüsselung)

Verwaltungsoberfläche: nur aus dem Verwaltungsnetz erreichbar machen; nicht ins Internet stellen.

OptionalNicht direkt ins Internet stellen
162UDP

SNMP trap · Netzwerkverwaltung · IANA-Register

SNMP-Trap- und -Inform-Benachrichtigungen

Verwaltungsoberfläche: nur aus dem Verwaltungsnetz erreichbar machen; nicht ins Internet stellen.

OptionalNicht direkt ins Internet stellen
179TCP

BGP · Netzwerkverwaltung · IANA-Register

Border Gateway Protocol (BGP)

Routingprotokoll: nur mit bekannten Peers, mit Authentifizierung und ACLs betreiben; Präfixfilter anwenden.

NeinNicht direkt ins Internet stellen
514UDP

Syslog · Netzwerkverwaltung · IANA-Register

Syslog-Protokollweiterleitung (UDP)

Unverschlüsselt: Daten und Kennwörter sind im Netz lesbar. Verwenden Sie die verschlüsselte Variante (oder TLS).

NeinNicht direkt ins Internet stellen
137UDP

NetBIOS-NS · Netzwerkverwaltung · IANA-Register

NetBIOS-Namensdienst

Häufiges Angriffsziel und Weg für Seitwärtsbewegung: nicht ins Internet stellen, Systeme aktuell halten, SMBv1 abschalten.

NeinNicht direkt ins Internet stellen
138UDP

NetBIOS-DGM · Netzwerkverwaltung · IANA-Register

NetBIOS-Datagrammdienst

Häufiges Angriffsziel und Weg für Seitwärtsbewegung: nicht ins Internet stellen, Systeme aktuell halten, SMBv1 abschalten.

NeinNicht direkt ins Internet stellen
135TCP

MSRPC · Netzwerkverwaltung · IANA-Register

Windows-RPC-Endpoint-Mapper

Häufiges Angriffsziel und Weg für Seitwärtsbewegung: nicht ins Internet stellen, Systeme aktuell halten, SMBv1 abschalten.

NeinNicht direkt ins Internet stellen
520UDP

RIP · Netzwerkverwaltung · IANA-Register

RIP-Routing

Routingprotokoll: nur mit bekannten Peers, mit Authentifizierung und ACLs betreiben; Präfixfilter anwenden.

NeinNicht direkt ins Internet stellen
5353UDP

mDNS · Netzwerkverwaltung · IANA-Register

Multicast-DNS im lokalen Netz (mDNS)

Protokoll des lokalen Netzes: nicht ins Internet stellen, an der Perimeter-Firewall sperren.

NeinNicht direkt ins Internet stellen
2375TCP

Docker API · Netzwerkverwaltung · IANA-Register

Docker-Engine-API, unverschlüsselt

Eine Verwaltungs-API gewährt volle Kontrolle: niemals ohne Authentifizierung oder Verschlüsselung ins Internet stellen.

NeinNicht direkt ins Internet stellen
2376TCP

Docker API (TLS) · Netzwerkverwaltung · IANA-Register

Docker-Engine-API über TLS

Eine Verwaltungs-API gewährt volle Kontrolle: niemals ohne Authentifizierung oder Verschlüsselung ins Internet stellen.

JaNicht direkt ins Internet stellen
6443TCP

Kubernetes API · Netzwerkverwaltung · Anwendungsstandard

Kubernetes-API-Server (Standard)

Eine Verwaltungs-API gewährt volle Kontrolle: niemals ohne Authentifizierung oder Verschlüsselung ins Internet stellen.

JaNicht direkt ins Internet stellen
2379TCP

etcd · Netzwerkverwaltung · IANA-Register

etcd-Clientverbindung

Eine Verwaltungs-API gewährt volle Kontrolle: niemals ohne Authentifizierung oder Verschlüsselung ins Internet stellen.

OptionalNicht direkt ins Internet stellen
9090TCP

Prometheus · Netzwerkverwaltung · Anwendungsstandard

Prometheus-Monitoring-Server (Standard)

Verwaltungsoberfläche: nur aus dem Verwaltungsnetz erreichbar machen; nicht ins Internet stellen.

OptionalNicht direkt ins Internet stellen
5601TCP

Kibana · Netzwerkverwaltung · Anwendungsstandard

Kibana-Oberfläche (Standard)

Verwaltungsoberfläche: nur aus dem Verwaltungsnetz erreichbar machen; nicht ins Internet stellen.

OptionalNicht direkt ins Internet stellen
10050TCP

Zabbix agent · Netzwerkverwaltung · IANA-Register

Zabbix-Agent

Verwaltungsoberfläche: nur aus dem Verwaltungsnetz erreichbar machen; nicht ins Internet stellen.

OptionalNicht direkt ins Internet stellen
10051TCP

Zabbix trapper · Netzwerkverwaltung · IANA-Register

Zabbix-Server / Trapper

Verwaltungsoberfläche: nur aus dem Verwaltungsnetz erreichbar machen; nicht ins Internet stellen.

OptionalNicht direkt ins Internet stellen
20TCP

FTP data · Dateiübertragung · IANA-Register

FTP-Datenverbindung (aktiver Modus)

Unverschlüsselt: Daten und Kennwörter sind im Netz lesbar. Verwenden Sie die verschlüsselte Variante (oder TLS).

NeinNicht direkt ins Internet stellen
21TCP

FTP · Dateiübertragung · IANA-Register

FTP-Steuerverbindung

Unverschlüsselt: Daten und Kennwörter sind im Netz lesbar. Verwenden Sie die verschlüsselte Variante (oder TLS).

NeinNicht direkt ins Internet stellen
989TCP

FTPS data · Dateiübertragung · IANA-Register

FTP-Datenverbindung über TLS (implizit)

Verschlüsselter Kanal: Halten Sie Zertifikate und TLS-Version aktuell.

JaNur geschützt
990TCP

FTPS · Dateiübertragung · IANA-Register

FTP-Steuerverbindung über TLS (implizit)

Verschlüsselter Kanal: Halten Sie Zertifikate und TLS-Version aktuell.

JaNur geschützt
111TCP/UDP

RPC portmapper · Dateiübertragung · IANA-Register

Sun-RPC-Portmapper (für NFS)

Protokoll des lokalen Netzes: nicht ins Internet stellen, an der Perimeter-Firewall sperren.

NeinNicht direkt ins Internet stellen
139TCP

NetBIOS-SSN · Dateiübertragung · IANA-Register

NetBIOS-Sitzungsdienst (veraltetes SMB)

Häufiges Angriffsziel und Weg für Seitwärtsbewegung: nicht ins Internet stellen, Systeme aktuell halten, SMBv1 abschalten.

NeinNicht direkt ins Internet stellen
445TCP

SMB · Dateiübertragung · IANA-Register

SMB/CIFS-Datei- und Druckerfreigabe

Häufiges Angriffsziel und Weg für Seitwärtsbewegung: nicht ins Internet stellen, Systeme aktuell halten, SMBv1 abschalten.

OptionalNicht direkt ins Internet stellen
2049TCP/UDP

NFS · Dateiübertragung · IANA-Register

Network File System (NFS)

NFS: nur für ein vertrauenswürdiges Netz öffnen; Clients einschränken und Kerberos-basierte Sicherheit erwägen.

OptionalNicht direkt ins Internet stellen
873TCP

rsync · Dateiübertragung · IANA-Register

rsync-Dateisynchronisation (Daemon-Modus)

Unverschlüsselt: Daten und Kennwörter sind im Netz lesbar. Verwenden Sie die verschlüsselte Variante (oder TLS).

NeinNicht direkt ins Internet stellen
3260TCP

iSCSI · Dateiübertragung · IANA-Register

iSCSI-Speicherziel

Speichernetz: in einem eigenen Netz halten; CHAP und IP-Beschränkungen verwenden.

NeinNicht direkt ins Internet stellen

Prüfen Sie anhand des IANA-Registers für Dienstnamen und Portnummern sowie der Dokumentation der Anwendung.

Portbereiche

Well-Known Ports (0–1023)
Systemports: von der IANA vergebene Basisdienste (HTTP, SSH, SMTP ...). Auf den meisten Betriebssystemen erfordert das Lauschen darauf Privilegien.
Registered Ports (1024–49151)
Ports, die Anwendungen bei der IANA registriert haben (Datenbanken, Protokolle). Die Standardwerte vieler Produkte liegen hier.
Dynamische / private Ports (49152–65535)
Der nicht vergebene Bereich: für flüchtige (ephemere) Quellports von Clients und private Nutzung. Manche Betriebssysteme verwenden einen anderen ephemeren Bereich.

Daten und Annahmen

  • Quelle: Das Etikett „IANA-Register“ kennzeichnet eine bekannte Zuweisung im IANA-Register für Dienstnamen und Portnummern; „Anwendungsstandard“ den üblichen Standardport eines Produkts, für den der IANA-Eintrag abweichen kann.
  • Die Spalte Protokoll zeigt die typische Nutzung des Ports; manche Ports sind für TCP und UDP registriert oder hängen von der Anwendung ab.
  • „Verschlüsselt“: Ja = Kanal standardmäßig verschlüsselt, Nein = unverschlüsselt, Optional = abhängig von Version oder Konfiguration (STARTTLS, TLS-Einstellung).
  • „Nicht direkt ins Internet stellen“ ist ein allgemeiner Grundsatz, kein endgültiges Urteil für jede Umgebung; wägen Sie den Zugriff stets gegen Bedarf, Authentifizierung und Netzsegmentierung ab.

Suche und Filter laufen in Ihrem Browser; Ihre Eingaben werden nicht an einen Server gesendet und nicht gespeichert.

Diese Übersicht dient der allgemeinen Information, ist nicht vollständig und ersetzt keine produktspezifische Konfiguration: Prüfen Sie vor dem Öffnen oder Schließen eines Ports anhand des IANA-Registers und der Dokumentation der betreffenden Anwendung. Die Sicherheitshinweise sind allgemeine bewährte Praxis; sie geben keine Prüfungs- oder Compliance-Zusicherung.

Sollen wir Ihre Firewall-Regeln, Netzsegmentierung und die Grenze zwischen OT und IT gemeinsam durchgehen?

Gespräch anfragen

01

So geht es

  1. A

    Geben Sie Portnummer, Dienstnamen oder einen Bereich (z. B. 8000-8100) in das Suchfeld ein.

  2. B

    Filtern Sie nach Kategorie und Protokoll; auf Wunsch nur Dienste, die nicht direkt ins Internet gehören.

  3. C

    Lesen Sie den Hinweis zu Verschlüsselung und Internet-Erreichbarkeit in jeder Zeile; kopieren Sie die sichtbare Tabelle als CSV und prüfen Sie die Regeln anhand Ihrer eigenen Dokumentation.

02

Was ein Port ist und was die Bereiche bedeuten

Ein Port ist eine 16-Bit-Zahl (0–65535), die die Dienste auf einer IP-Adresse unterscheidet. TCP- und UDP-Ports sind getrennt: Dieselbe Nummer kann in den beiden Protokollen zu verschiedenen Diensten gehören. Die IANA fasst die Nummern in drei Bereiche: Well-Known (0–1023), Registered (1024–49151) und dynamisch/privat (49152–65535).

Dass ein Port bei der IANA registriert ist, heißt nicht, dass der Dienst nur diesen Port nutzt; Administratoren können einen Dienst auf einen anderen Port legen, und Produkte können andere Standardwerte wählen. Deshalb weist die Tabelle die Quelle (IANA-Register oder Anwendungsstandard) gesondert aus.

03

Warum der Hinweis „nicht direkt ins Internet stellen“

Datenbanken, Remotedesktop (RDP), Dateifreigaben (SMB), Verwaltungs-APIs und industrielle/OT-Protokolle werden zu häufigen Angriffszielen, wenn sie für entfernte, nicht authentifizierte Quellen geöffnet werden. Viele OT-Protokolle wie Modbus, S7comm, DNP3, EtherNet/IP und BACnet haben konstruktionsbedingt weder Authentifizierung noch Verschlüsselung; wer eine aus dem Internet erreichbare SPS erreicht, kann sie lesen oder beschreiben.

In der Praxis empfiehlt es sich, den Zugriff hinter einem VPN, einem Fernzugriffs-Gateway oder einer DMZ zu halten, das Netz in IT und OT zu segmentieren und nur die Quelladressen zuzulassen, die Zugriff brauchen. Der Hinweis in der Tabelle ist ein Ausgangspunkt; bewerten Sie die Regeln für Ihre eigene Umgebung.

04

Verschlüsselte und unverschlüsselte Protokolle

Alte Protokolle wie HTTP, FTP, Telnet, POP3 und SNMPv1/v2c übertragen Daten und Kennwörter im Klartext; wer im Netz mithört, kann sie lesen. Die meisten haben ein TLS-geschütztes Gegenstück (HTTPS, FTPS/SFTP, SSH, POP3S/IMAPS, SNMPv3). Mit „Optional“ gekennzeichnete Zeilen hängen von Version oder Konfiguration ab (z. B. STARTTLS); nehmen Sie nicht an, dass die Verschlüsselung aktiv ist, sondern prüfen Sie Ihre Konfiguration.

Verschlüsselung macht das Bereitstellen eines Dienstes im Internet nicht sicher: Authentifizierung, Patch-Stand und Zugriffsbeschränkungen bleiben entscheidend.

Häufige Fragen

Wird meine Suche irgendwohin gesendet?
Nein. Suche und Filter laufen in Ihrem Browser; Ihre Eingaben werden nicht an einen Server übertragen und nicht gespeichert.
Ist die Tabelle vollständig?
Nein. Sie enthält eine Auswahl gängiger Dienste und industrieller/OT-Protokolle, deren Quelle gesichert ist. Prüfen Sie bei einem Port, der nicht in der Liste steht, das IANA-Register und die Produktdokumentation.
Was ist der Unterschied zwischen „IANA-Register“ und „Anwendungsstandard“?
Ein IANA-Eintrag ist die offizielle Zuweisung von Dienstname und Portnummer. Ein Anwendungsstandard ist der übliche Port, den ein Produkt bei der Installation verwendet; die IANA kann ihn einem anderen Dienst zugewiesen haben, und er lässt sich in den Einstellungen ändern.
Welche OT-Protokolle sind unverschlüsselt?
Modbus TCP, klassisches S7comm, DNP3, IEC 60870-5-104, EtherNet/IP, BACnet/IP und klassisches PROFINET bieten weder Authentifizierung noch Verschlüsselung. OPC UA hat Sicherheitsmodi, die aber konfiguriert werden müssen; sichere Varianten mancher Protokolle sind in eigenen Spezifikationen definiert.
Was tun, wenn ich einen Port ins Internet stellen muss?
Erwägen Sie zuerst eine Alternative (VPN, Fernzugriffs-Gateway, Reverse Proxy). Ist es dennoch nötig, schränken Sie die Quell-IP ein, nutzen Sie starke Authentifizierung und TLS, halten Sie die Software aktuell und protokollieren und überwachen Sie den Zugriff.
Für welche Dienste ist der dynamische Portbereich gedacht?
Der Bereich 49152–65535 ist nicht vergeben: Er dient flüchtigen Quellports von Clients und privater Nutzung. Manche Systeme definieren andere ephemere Bereiche; prüfen Sie die Einstellung Ihres Betriebssystems.

Brauchen Firewall und Netzsegmentierung eine Überprüfung?

Lassen Sie uns Design und Regelprüfung für Unternehmensnetze, OT-/SCADA-Segmentierung, Fernzugriff und Cloud-Anbindungen gemeinsam durchführen. Im kostenlosen Erstgespräch besprechen wir Ihren Ist-Zustand.