Kostenloses Tool

Welcher Dienst nutzt welchen Port?

Portnummer oder Dienstname eingeben — Sie bekommen den Dienst, eine Erklärung in Klartext und die Antwort auf die eigentlich wichtige Frage: Darf dieser Port aus dem Internet erreichbar sein?

Von ·

Port oder Dienst

Eine Zahl (z. B. 445), mehrere mit Komma (80, 443, 3389) oder ein Name (RDP, SMB, Drucker).

Ampel: üblich, auch von außen vertretbar · nur mit Vorsicht · nie aus dem Internet erreichbar

Ergebnis

Die kurze Antwort

Ein Port ist die Hausnummer eines Dienstes auf einem Rechner. Die IP-Adresse führt zum Gerät, die Portnummer zum Programm darauf: 443 zum Webserver, 22 zum SSH-Dienst, 3389 zur Remotedesktop-Verbindung von Windows. Die Nummern von 0 bis 1023 sind seit Jahrzehnten festen Diensten zugeordnet, darüber wird es freier — und ab 49152 vergibt das Betriebssystem die Nummern selbst für ausgehende Verbindungen.

Ob ein Port „gefährlich“ ist, hängt nicht von der Nummer ab, sondern von zwei Fragen: Lauscht dahinter ein Dienst, und ist er aus dem Internet erreichbar? Im Heimnetz hinter dem Router sind offene Ports völlig normal. Ein Risiko werden sie erst durch eine Portfreigabe — oder durch UPnP, mit dem sich Geräte diese Freigabe selbst einrichten.

Die drei Bereiche

BereichNameBedeutung
0 – 1023Well-known PortsFest zugeordnete Standarddienste (HTTP, HTTPS, Mail, DNS, SSH). Unter Linux und macOS dürfen sie nur Programme mit Root-Rechten öffnen.
1024 – 49151Registrierte PortsVon Herstellern bei der IANA angemeldet: Datenbanken, Remotedesktop, VPNs, Spiele, NAS-Oberflächen. Verbindlich ist die Zuordnung nicht — jedes Programm kann jeden Port nutzen.
49152 – 65535Dynamische PortsWerden vom Betriebssystem für ausgehende Verbindungen vergeben. Ein Browser, der eine Website lädt, nutzt lokal z. B. Port 52 341 und spricht mit Port 443 auf dem Server.

Aus dem letzten Punkt folgt eine häufige Verwirrung: Wer in netstat Dutzende Verbindungen auf fünfstelligen Ports sieht, sieht keine offenen Türen, sondern die Rückkanäle seiner eigenen Programme. Interessant sind nur die Zeilen mit dem Status ABHÖREN (LISTENING) — das sind die Dienste, die auf eingehende Verbindungen warten.

Welche Ports nie aus dem Internet erreichbar sein dürfen

Die folgende Liste ist kurz, weil sie kurz sein kann: Diese Dienste sind für das lokale Netz gebaut und werden im Internet innerhalb von Minuten gefunden und angegriffen. Automatisierte Scanner klappern den gesamten IPv4-Adressraum regelmäßig ab.

PortDienstWarum
445, 135–139SMB / Windows-FreigabenVerbreitungsweg von WannaCry und NotPetya (2017). Bis heute eines der meistgescannten Ziele.
3389Remotedesktop (RDP)Häufigster Einstieg für Ransomware in Kleinbetrieben: Passwort erraten, einloggen, verschlüsseln. Nur per VPN.
23TelnetUnverschlüsselt, Passwort im Klartext. Das Mirai-Botnetz besteht aus Geräten mit offenem Telnet.
21FTPUnverschlüsselt. Wer Dateien übertragen muss, nutzt SFTP über Port 22.
5900VNCFernsteuerung, oft ohne oder mit schwachem Passwort, keine Verschlüsselung.
1433, 3306, 5432, 6379, 27017DatenbankenSQL Server, MySQL, PostgreSQL, Redis, MongoDB — Redis und MongoDB laufen in der Voreinstellung ganz ohne Passwort.
161SNMPVerrät die komplette Konfiguration von Routern und Switches, oft mit dem Standardwort „public“.
7547TR-069Fernwartung von Providern für Router. 2016 legte ein Angriff über diesen Port fast eine Million Telekom-Router lahm.

Wie Sie sehen, welche Ports bei Ihnen offen sind

Auf dem PC: Eingabeaufforderung öffnen und eingeben:

netstat -ano | findstr ABHÖREN

Jede Zeile ist ein lauschender Dienst; die Zahl ganz rechts ist die Prozess-ID, die Sie im Task-Manager unter „Details“ dem Programm zuordnen können. Lauscht etwas auf 0.0.0.0:Port, ist es für das ganze Netz erreichbar; bei 127.0.0.1:Port nur für den Rechner selbst.

Im Router: Bei der FritzBox unter Internet → Freigaben → Portfreigaben. Dort stehen alle Ports, die aus dem Internet zu einem Gerät im Heimnetz durchgereicht werden — inklusive derer, die sich Geräte per UPnP selbst eingerichtet haben. Diese Liste sollte leer sein oder nur Einträge enthalten, die Sie selbst erklären können.

Von außen: Ein Port-Scan von einem fremden Netz aus zeigt, was das Internet sieht. Für die eigene Adresse ist das legitim; für fremde Adressen nicht — dort braucht es eine Beauftragung.

Wenn das nicht hilft: Ports sicher freigeben

Manchmal muss ein Dienst von außen erreichbar sein — das NAS im Urlaub, der Arbeitsplatz-PC aus dem Homeoffice, der Minecraft-Server der Kinder. Drei Regeln, in dieser Reihenfolge:

  1. VPN statt Freigabe. WireGuard ist in aktuellen FritzBoxen eingebaut, auf den meisten NAS-Systemen ebenfalls. Nach außen ist dann nur noch ein einziger UDP-Port offen (51820), hinter dem ohne gültigen Schlüssel schlicht nichts antwortet. Innen erreichen Sie alles wie zu Hause — Remotedesktop, Freigaben, Drucker — ohne dass davon irgendetwas im Internet steht.
  2. Wenn es eine Freigabe sein muss: nur der eine Port, nur zu dem einen Gerät, mit Verschlüsselung (HTTPS statt HTTP, SFTP statt FTP) und einem Passwort, das nicht zu erraten ist. Und der Dienst muss Updates bekommen — ein ungepatchter NAS-Webdienst am Internet ist die Regel, nicht die Ausnahme, in Ransomware-Fällen.
  3. UPnP im Router abschalten. FritzBox: Heimnetz → Netzwerk → Netzwerkeinstellungen → „Statusinformationen über UPnP übertragen“ und in den Geräte-Details „Selbstständige Portfreigaben“. Damit kann sich kein Gerät mehr unbemerkt eine Tür öffnen.

Ob Ihr PC sonst vernünftig abgesichert ist — Updates, Konto, Backup — zeigt der PC-Sicherheits-Check in fünf Minuten. Und wer Mail-Ports (25, 465, 587) hier nachgeschlagen hat, weil E-Mails im Spam landen, findet die Antwort eher im E-Mail-Check für SPF, DKIM und DMARC.

Alle Ports in dieser Liste

PortProtoDienstKurz

Häufige Fragen

Was ist ein Port?

Eine Nummer zwischen 0 und 65535, die auf einem Rechner den Dienst adressiert, für den ein Datenpaket bestimmt ist. Die IP-Adresse führt zum Gerät, der Port zum Programm darauf: 443 zum Webserver, 22 zum SSH-Dienst, 3389 zur Remotedesktop-Verbindung. Ohne Ports könnte ein Rechner nur einen einzigen Netzwerkdienst anbieten.

Welcher Dienst nutzt Port 445?

SMB, die Windows-Dateifreigabe. Port 445 darf niemals aus dem Internet erreichbar sein — über ihn verbreiteten sich WannaCry und NotPetya, und er ist bis heute eines der meistgescannten Ziele. Im Heimnetz ist er normal, an der Firewall zum Internet muss er zu sein.

Welche Ports dürfen nie aus dem Internet erreichbar sein?

Ganz oben: 445 und 135–139 (Windows-Freigaben), 3389 (Remotedesktop), 23 (Telnet), 21 (FTP), 5900 (VNC), 1433, 3306, 5432, 6379 und 27017 (Datenbanken) sowie 161 (SNMP). Sie alle sind entweder unverschlüsselt, ohne Anmeldung nutzbar oder das bevorzugte Ziel automatisierter Angriffe. Wer sie von außen braucht, nutzt ein VPN davor.

Wie sehe ich, welche Ports auf meinem PC offen sind?

Unter Windows in einer Eingabeaufforderung mit netstat -ano: Zeilen mit dem Status ABHÖREN (LISTENING) zeigen, welche Ports ein Programm geöffnet hat; die PID am Ende führt im Task-Manager zum Programm. Ob ein Port auch aus dem Internet erreichbar ist, entscheidet aber der Router — dort unter Portfreigaben nachsehen.

Ist ein offener Port gefährlich?

Ein Port ist nur dann ein Risiko, wenn dahinter ein Dienst lauscht, der aus dem Internet erreichbar und angreifbar ist. Im Heimnetz hinter dem Router sind offene Ports normal. Gefährlich wird es durch Portfreigaben im Router oder durch UPnP, mit dem Geräte sich selbst Freigaben einrichten — UPnP im Router abzuschalten ist deshalb die wirksamste Einzelmaßnahme.

Was ist der Unterschied zwischen TCP und UDP?

TCP baut eine Verbindung auf und stellt sicher, dass alle Pakete vollständig und in der richtigen Reihenfolge ankommen — die Grundlage für Web, E-Mail und Dateiübertragung. UDP schickt Pakete einfach los, ohne Bestätigung, und ist dadurch schneller: DNS, Videotelefonie, Spiele und die meisten VPNs nutzen es. Dieselbe Portnummer kann bei TCP und UDP verschiedene Dienste bezeichnen.

Die Zuordnungen folgen der IANA-Registrierung und der gängigen Praxis; Programme können grundsätzlich jeden Port nutzen. Die Risikoeinschätzung bezieht sich auf die Erreichbarkeit aus dem Internet, nicht auf das lokale Netz.