Иногда смотришь в логах, firewall, роутере или на сервере какой-нибудь порт и думаешь: это нормальная служба или пора нервно закрывать всё подряд? Особенно когда порт не из очевидных вроде 80, 443 или 22, а что-то типа 443 UDP, 8090, 1900, 631, 1947 UDP, 8888, 8000, 6699 или 3702.
Ниже собрал практическую таблицу TCP и UDP портов не в стиле "скопировали древний список IANA", а по-человечески: какой порт, какой протокол, какая служба, для чего используется, можно ли закрыть и насколько это опасно, если порт торчит наружу.
Быстрые ответы по популярным портам
| Порт | TCP/UDP | Что это чаще всего | Можно ли закрыть | Опасность |
|---|---|---|---|---|
| 443 UDP | UDP | QUIC / HTTP/3, быстрый HTTPS-трафик в браузерах и приложениях. | На сервере закрывать, если HTTP/3 не используется. На клиентах обычно не трогать. | Низкая / средняя |
| 8090 | TCP | Альтернативный HTTP-порт, веб-панель, dev-сервер, прокси, иногда админка приложения. | Да, если нет нужного веб-сервиса. В интернет лучше не выпускать. | Средняя / высокая |
| 631 | TCP/UDP | IPP/CUPS, печать по сети, веб-интерфейс печати на Linux/macOS. | Да, если сетевой печати нет. Наружу не открывать. | Средняя |
| 1947 | TCP/UDP | Sentinel HASP / SafeNet, лицензирование 1С, CAD, инженерного и другого софта. | Закрывать осторожно: можно сломать лицензии. Наружу в интернет не нужен. | Средняя |
| 1900 | UDP | SSDP/UPnP, автоматическое обнаружение устройств в локальной сети. | В интернет закрывать обязательно. В локалке оставить только если нужен UPnP/поиск устройств. | Высокая при доступе из интернета |
| 8888 | TCP/UDP | Альтернативный HTTP, прокси, тестовый веб-сервер, панели разработчиков. | Да, если это не ваш сервис. Внешний доступ лучше закрыть. | Средняя / высокая |
| 8000 | TCP/UDP | Dev-сервер, API, Icecast/Shoutcast, альтернативный HTTP. | Да, если сервис не используется. Dev-сервер наружу не выпускать. | Средняя / высокая |
| 6699 | TCP | Редкий пользовательский порт, P2P/клиентское ПО или нестандартная служба. | Да, если неизвестно, какой процесс его слушает. | Средняя |
| 3702 | UDP | WS-Discovery, поиск устройств Windows, принтеров, камер и сетевого оборудования. | В интернет закрыть обязательно. В локалке оставить только если нужен поиск устройств. | Высокая при доступе из интернета |
Порт 443 UDP: что это и стоит ли отключать
443 UDP чаще всего связан с QUIC и HTTP/3. Если 443 TCP — это привычный HTTPS, то 443 UDP используют современные браузеры и приложения для более быстрого соединения с сайтами и сервисами.
На обычном компьютере или телефоне 443 UDP обычно не надо трогать: браузер может использовать его для YouTube, Google, CDN и других сервисов. Если UDP 443 заблокировать, чаще всего всё просто откатится на обычный HTTPS по TCP 443, но иногда видео, звонки или отдельные приложения могут начать работать хуже.
На сервере логика другая. Если вы не поднимали HTTP/3, QUIC, VPN или отдельный сервис на UDP 443, открытый наружу порт стоит проверить. Для публичного сайта обычно нужен 443 TCP, а 443 UDP нужен только если вы сознательно включали HTTP/3/QUIC.
Порт 8090: что это и можно ли закрыть
Порт 8090 TCP чаще всего используется как запасной HTTP-порт. На нем могут висеть веб-панели, тестовые сайты, API, Java-приложения, прокси или какая-нибудь админка, которую разработчики временно подняли и забыли.
Если это ваш локальный сервис внутри сети, жить можно. Если 8090 смотрит в интернет, я бы первым делом проверил, что именно отвечает на этом порту. Админки, тестовые панели и старые веб-приложения наружу лучше не выпускать.
Быстрая проверка простая: откройте в браузере http://IP:8090 или проверьте процесс на сервере. На Linux поможет ss -tulpn | grep 8090, на Windows — netstat -ano | findstr :8090. Если владелец процесса непонятен, порт лучше закрыть firewall-ом до выяснения.
Порт 631: IPP, CUPS и сетевая печать
631 TCP/UDP — это IPP, Internet Printing Protocol. На Linux и macOS через него часто работает CUPS и печать по сети. В локальной сети это нормально, особенно если есть сетевые принтеры или сервер печати.
Но если 631 доступен из интернета, это уже плохая идея. Печать должна жить внутри локальной сети или VPN. Если принтеров нет, CUPS не используется и порт открыт случайно, его можно закрывать.
Порт 1947 UDP и TCP: HASP, Sentinel, лицензии
1947 UDP/TCP часто связан с Sentinel HASP / SafeNet. Это лиценз-серверы, аппаратные ключи и защита программ. Встречается у 1С, CAD-софта, инженерных программ и другого корпоративного добра.
Просто так рубить 1947 не стоит: можно внезапно положить лицензирование. Правильный путь — понять, какой компьютер раздает лицензии, кому они нужны, и закрыть доступ снаружи. Внутри офиса или VPN порт может быть нужен, в открытом интернете — почти никогда.
Если речь про бухгалтерию, 1С или инженерный софт, сначала выясните, где стоит ключ и кто к нему обращается. Для проверки на Windows можно посмотреть процессы и соединения через netstat -ano | findstr :1947. В firewall правильнее разрешить 1947 только из локальной сети или VPN, а с внешнего интерфейса закрыть.
Порт 1900 UDP: SSDP, UPnP и почему его закрывают наружу
1900 UDP — это SSDP, часть механизма UPnP. Он нужен устройствам в локальной сети, чтобы находить телевизоры, приставки, роутеры, медиасерверы, камеры и другую технику без ручной настройки.
Внутри домашней или офисной сети это может быть удобно. Но если 1900 UDP доступен из интернета, это уже плохой знак. Такой порт часто ловят сканеры, а неправильно настроенные UPnP/SSDP-устройства могут участвовать в мусорном UDP-трафике и отраженных атаках.
Мой практический совет: на внешнем интерфейсе 1900 UDP закрывать без сожаления. В локальной сети оставлять только если реально нужен поиск устройств. На MikroTik, Linux-шлюзе или Windows firewall правило должно быть простым: из WAN запрещено, внутри LAN — по необходимости.
Порт 8888: альтернативный HTTP и тестовые панели
8888 TCP любят использовать для веб-интерфейсов, тестовых приложений, прокси, Jupyter, dev-серверов и всяких временных панелей. Проблема в том, что временное у айтишников иногда живет годами.
Если видите открытый 8888 на сервере, проверьте банально через браузер: что там отвечает. Если это тестовая панель без авторизации или старый сервис, закрывайте firewall-ом или привязывайте только к localhost/VPN.
Порт 8000: dev-сервер, радио, API
8000 TCP часто встречается у Python/Node/dev-серверов, API, стриминга, Icecast/Shoutcast и запасных веб-сервисов. Внутри разработки это обычная история, но на боевом сервере порт надо понимать и документировать.
Если 8000 открыт наружу и вы не знаете зачем — это повод разбираться. Очень часто за ним оказывается незащищенный тестовый сервис.
Порт 6699: что за порт
6699 TCP не относится к базовым системным портам, которые должны быть открыты на каждом сервере. Его могут использовать отдельные приложения, P2P-клиенты, старый софт или самописные сервисы.
Если порт 6699 открыт на рабочей станции или сервере, сначала смотрим процесс: в Windows через netstat -ano, в Linux через ss -tulpn. Если владелец процесса непонятен, порт лучше закрыть и отдельно проверить систему.
Порт 3702 UDP: WS-Discovery
3702 UDP — это WS-Discovery. Он нужен Windows и сетевым устройствам для автоматического обнаружения принтеров, камер, NAS и другого оборудования в локальной сети.
В локалке это бывает удобно. В интернете это лишняя дырка и источник мусорного UDP-трафика. На внешнем интерфейсе 3702 лучше закрывать без сожаления.
Таблица TCP и UDP портов
Можно искать по номеру порта, протоколу, службе, назначению или уровню опасности.
| Порт | TCP/UDP | Служба | Для чего используется | Можно ли закрыть | Опасность |
|---|---|---|---|---|---|
| 20 | TCP | FTP-data | Передача данных FTP. | Да, если FTP не используется. | Средняя |
| 21 | TCP | FTP | Управляющий канал FTP. | Да, если нет FTP. Лучше заменить на SFTP. | Высокая |
| 22 | TCP | SSH | Удаленное администрирование Linux/Unix, SFTP, туннели. | Нельзя, если администрируете сервер по SSH. Ограничьте по IP. | Высокая при доступе из интернета |
| 23 | TCP | Telnet | Старый незашифрованный удаленный терминал. | Да, почти всегда закрывать. | Критическая |
| 25 | TCP | SMTP | Передача почты между серверами. | Закрыть, если это не почтовый сервер. | Высокая |
| 53 | TCP/UDP | DNS | Разрешение доменных имен. | Закрыть наружу, если это не публичный DNS. | Средняя / высокая |
| 67 | UDP | DHCP server | Выдача IP-адресов клиентам. | Не закрывать на DHCP-сервере, наружу не выпускать. | Средняя |
| 68 | UDP | DHCP client | Получение IP-адреса клиентом. | Обычно не трогать на клиентах. | Низкая |
| 69 | UDP | TFTP | Простая передача файлов, PXE, прошивки устройств. | Закрыть, если не нужен PXE/TFTP. | Высокая |
| 80 | TCP | HTTP | Обычный веб-сайт без шифрования. | Не закрывать для сайта, но лучше редиректить на HTTPS. | Средняя |
| 110 | TCP | POP3 | Получение почты без шифрования. | Закрыть, если не используется. Лучше POP3S/IMAPS. | Высокая |
| 123 | UDP | NTP | Синхронизация времени. | Оставить только нужным клиентам/серверам. | Средняя |
| 135 | TCP | MS RPC | Службы Windows RPC. | В интернет закрывать обязательно. | Высокая |
| 137-139 | TCP/UDP | NetBIOS | Старые сетевые службы Windows. | В интернет закрывать обязательно. | Высокая |
| 143 | TCP | IMAP | Получение почты без шифрования. | Закрыть, если не используется. Лучше IMAPS. | Средняя / высокая |
| 161 | UDP | SNMP | Мониторинг сетевого оборудования. | Оставить только мониторингу, закрыть наружу. | Высокая |
| 389 | TCP/UDP | LDAP | Каталоги пользователей, Active Directory. | Не выпускать наружу, использовать только внутри/VPN. | Высокая |
| 443 | TCP/UDP | HTTPS / QUIC / HTTP/3 | TCP 443 — обычный HTTPS. UDP 443 — QUIC/HTTP/3, быстрый веб-трафик в браузерах и приложениях. | TCP 443 не закрывать для сайта. UDP 443 закрыть на сервере, если HTTP/3/QUIC не используется. | Зависит от сервиса |
| 445 | TCP | SMB | Файловые шары Windows, доступ к общим папкам. | В интернет закрывать обязательно. | Критическая |
| 465 | TCP | SMTPS | Отправка почты по SSL/TLS. | Оставить только на почтовом сервере. | Средняя |
| 587 | TCP | SMTP submission | Отправка почты пользователями через авторизацию. | Оставить только на почтовом сервере. | Средняя |
| 631 | TCP/UDP | IPP/CUPS | Сетевая печать и веб-интерфейс печати. | Закрыть, если печать не нужна. Наружу не выпускать. | Средняя |
| 993 | TCP | IMAPS | Получение почты по SSL/TLS. | Оставить только на почтовом сервере. | Средняя |
| 995 | TCP | POP3S | POP3 через SSL/TLS. | Оставить только при необходимости. | Средняя |
| 1433 | TCP | Microsoft SQL Server | Подключение к MS SQL. | В интернет закрывать, доступ только по VPN/IP. | Высокая |
| 1521 | TCP | Oracle DB | Подключение к Oracle Database. | В интернет закрывать, доступ только по VPN/IP. | Высокая |
| 1723 | TCP | PPTP | Старый VPN PPTP. | Лучше закрыть и заменить на WireGuard/IPsec/OpenVPN. | Высокая |
| 1900 | UDP | SSDP/UPnP | Автообнаружение устройств, телевизоров, камер, медиасерверов и роутеров в локальной сети. | В интернет закрывать обязательно. В локалке оставить только при необходимости. | Высокая при внешнем доступе |
| 1947 | TCP/UDP | Sentinel HASP | Лиценз-серверы и аппаратные ключи защиты ПО. | Осторожно: закрывать только если лицензии не нужны. Наружу не выпускать. | Средняя |
| 3306 | TCP | MySQL/MariaDB | Подключение к базе данных. | В интернет закрывать, доступ только локально/VPN. | Высокая |
| 3389 | TCP/UDP | RDP | Удаленный рабочий стол Windows. | В интернет лучше не выпускать. Только VPN или белый список IP. | Критическая |
| 3702 | UDP | WS-Discovery | Поиск устройств Windows, принтеров, камер, NAS. | В интернет закрыть. В локалке по необходимости. | Высокая при внешнем доступе |
| 5432 | TCP | PostgreSQL | Подключение к базе PostgreSQL. | В интернет закрывать, доступ только локально/VPN. | Высокая |
| 5900 | TCP | VNC | Удаленный доступ к рабочему столу. | В интернет закрывать. Только VPN. | Критическая |
| 6379 | TCP | Redis | Кэш и хранилище данных. | В интернет закрывать обязательно. | Критическая |
| 6699 | TCP | Пользовательский сервис | Может быть P2P, старый клиентский софт или самописная служба. | Закрыть, если процесс неизвестен. | Средняя |
| 8000 | TCP/UDP | HTTP-alt/dev/API | Dev-серверы, API, стриминг, альтернативный HTTP. | Закрыть, если не нужен. Dev наружу не выпускать. | Средняя / высокая |
| 8080 | TCP | HTTP-alt/proxy | Прокси, Tomcat, запасной веб-порт, админки. | Закрыть наружу, если это не публичный сервис. | Средняя / высокая |
| 8090 | TCP | HTTP-alt | Альтернативный веб-порт, админка, приложение, прокси. | Закрыть, если сервис не нужен. | Средняя / высокая |
| 8443 | TCP | HTTPS-alt | Альтернативный HTTPS, панели управления, Plesk, приложения. | Оставить только при необходимости, ограничить по IP. | Средняя / высокая |
| 8888 | TCP/UDP | HTTP-alt/proxy/dev | Веб-интерфейсы, прокси, dev-панели, тестовые сервисы. | Закрыть, если не знаете зачем открыт. | Средняя / высокая |
| 9100 | TCP | JetDirect | Прямая печать на сетевые принтеры HP и совместимые. | Наружу закрыть, в локалке по необходимости. | Средняя |
| 10000 | TCP | Webmin/Usermin | Веб-панель администрирования Linux. | Наружу лучше не выпускать, только VPN/IP. | Высокая |
| 11211 | TCP/UDP | Memcached | Кэш приложений. | В интернет закрывать обязательно. | Критическая |
| 27015 | TCP/UDP | Game server | Игровые серверы, часто Source/Counter-Strike. | Закрыть, если игровой сервер не нужен. | Средняя |
Как понять, какой процесс открыл порт
Перед тем как закрывать порт, лучше понять, кто его слушает. Иначе можно случайно отрубить нужную службу и потом долго вспоминать, почему перестали работать лицензии, печать или админка.
В Windows:
netstat -ano | findstr :8090
tasklist /FI "PID eq 1234"
В Linux:
ss -tulpn
lsof -i :8090
На MikroTik:
/ip firewall connection print where dst-port=8090
/tool sniffer quick port=8090
Что закрывать в первую очередь
Если коротко, то в интернет не должны торчать базы данных, файловые шары, печать, Redis, Memcached, старые протоколы и админки без VPN. Особенно внимательно смотрим на 23, 135, 137-139, 445, 3389, 5900, 6379, 11211, 3702 UDP.
Нормальная схема такая: наружу оставляем только то, что реально должно быть публичным. Например 80/443 для сайта, 25/465/587/993 для почтового сервера, если он действительно ваш. Всё остальное — за VPN, белыми IP или во внутреннюю сеть.
Вывод
Таблица портов нужна не для того, чтобы выучить все номера наизусть. Она нужна, чтобы быстро понять: перед вами нормальная служба, забытый тестовый веб-сервер или потенциальная дырка.
Если порт открыт, но вы не понимаете зачем — это уже повод разбираться. Сначала смотрим процесс, потом назначение, потом решаем: оставить, ограничить по IP, спрятать за VPN или закрыть совсем.