Die kurze Antwort
Ein Port ist die Hausnummer eines Dienstes auf einem Rechner. Die IP-Adresse führt zum Gerät, die Portnummer zum Programm darauf: 443 zum Webserver, 22 zum SSH-Dienst, 3389 zur Remotedesktop-Verbindung von Windows. Die Nummern von 0 bis 1023 sind seit Jahrzehnten festen Diensten zugeordnet, darüber wird es freier — und ab 49152 vergibt das Betriebssystem die Nummern selbst für ausgehende Verbindungen.
Ob ein Port „gefährlich“ ist, hängt nicht von der Nummer ab, sondern von zwei Fragen: Lauscht dahinter ein Dienst, und ist er aus dem Internet erreichbar? Im Heimnetz hinter dem Router sind offene Ports völlig normal. Ein Risiko werden sie erst durch eine Portfreigabe — oder durch UPnP, mit dem sich Geräte diese Freigabe selbst einrichten.
Die drei Bereiche
| Bereich | Name | Bedeutung |
|---|---|---|
| 0 – 1023 | Well-known Ports | Fest zugeordnete Standarddienste (HTTP, HTTPS, Mail, DNS, SSH). Unter Linux und macOS dürfen sie nur Programme mit Root-Rechten öffnen. |
| 1024 – 49151 | Registrierte Ports | Von Herstellern bei der IANA angemeldet: Datenbanken, Remotedesktop, VPNs, Spiele, NAS-Oberflächen. Verbindlich ist die Zuordnung nicht — jedes Programm kann jeden Port nutzen. |
| 49152 – 65535 | Dynamische Ports | Werden vom Betriebssystem für ausgehende Verbindungen vergeben. Ein Browser, der eine Website lädt, nutzt lokal z. B. Port 52 341 und spricht mit Port 443 auf dem Server. |
Aus dem letzten Punkt folgt eine häufige Verwirrung: Wer in netstat
Dutzende Verbindungen auf fünfstelligen Ports sieht, sieht keine offenen Türen,
sondern die Rückkanäle seiner eigenen Programme. Interessant sind nur die Zeilen mit
dem Status ABHÖREN (LISTENING) — das sind die Dienste, die auf
eingehende Verbindungen warten.
Welche Ports nie aus dem Internet erreichbar sein dürfen
Die folgende Liste ist kurz, weil sie kurz sein kann: Diese Dienste sind für das lokale Netz gebaut und werden im Internet innerhalb von Minuten gefunden und angegriffen. Automatisierte Scanner klappern den gesamten IPv4-Adressraum regelmäßig ab.
| Port | Dienst | Warum |
|---|---|---|
| 445, 135–139 | SMB / Windows-Freigaben | Verbreitungsweg von WannaCry und NotPetya (2017). Bis heute eines der meistgescannten Ziele. |
| 3389 | Remotedesktop (RDP) | Häufigster Einstieg für Ransomware in Kleinbetrieben: Passwort erraten, einloggen, verschlüsseln. Nur per VPN. |
| 23 | Telnet | Unverschlüsselt, Passwort im Klartext. Das Mirai-Botnetz besteht aus Geräten mit offenem Telnet. |
| 21 | FTP | Unverschlüsselt. Wer Dateien übertragen muss, nutzt SFTP über Port 22. |
| 5900 | VNC | Fernsteuerung, oft ohne oder mit schwachem Passwort, keine Verschlüsselung. |
| 1433, 3306, 5432, 6379, 27017 | Datenbanken | SQL Server, MySQL, PostgreSQL, Redis, MongoDB — Redis und MongoDB laufen in der Voreinstellung ganz ohne Passwort. |
| 161 | SNMP | Verrät die komplette Konfiguration von Routern und Switches, oft mit dem Standardwort „public“. |
| 7547 | TR-069 | Fernwartung von Providern für Router. 2016 legte ein Angriff über diesen Port fast eine Million Telekom-Router lahm. |
Wie Sie sehen, welche Ports bei Ihnen offen sind
Auf dem PC: Eingabeaufforderung öffnen und eingeben:
Jede Zeile ist ein lauschender Dienst; die Zahl ganz rechts ist die Prozess-ID, die
Sie im Task-Manager unter „Details“ dem Programm zuordnen können. Lauscht etwas auf
0.0.0.0:Port, ist es für das ganze Netz erreichbar; bei
127.0.0.1:Port nur für den Rechner selbst.
Im Router: Bei der FritzBox unter Internet → Freigaben → Portfreigaben. Dort stehen alle Ports, die aus dem Internet zu einem Gerät im Heimnetz durchgereicht werden — inklusive derer, die sich Geräte per UPnP selbst eingerichtet haben. Diese Liste sollte leer sein oder nur Einträge enthalten, die Sie selbst erklären können.
Von außen: Ein Port-Scan von einem fremden Netz aus zeigt, was das Internet sieht. Für die eigene Adresse ist das legitim; für fremde Adressen nicht — dort braucht es eine Beauftragung.
Wenn das nicht hilft: Ports sicher freigeben
Manchmal muss ein Dienst von außen erreichbar sein — das NAS im Urlaub, der Arbeitsplatz-PC aus dem Homeoffice, der Minecraft-Server der Kinder. Drei Regeln, in dieser Reihenfolge:
- VPN statt Freigabe. WireGuard ist in aktuellen FritzBoxen eingebaut, auf den meisten NAS-Systemen ebenfalls. Nach außen ist dann nur noch ein einziger UDP-Port offen (51820), hinter dem ohne gültigen Schlüssel schlicht nichts antwortet. Innen erreichen Sie alles wie zu Hause — Remotedesktop, Freigaben, Drucker — ohne dass davon irgendetwas im Internet steht.
- Wenn es eine Freigabe sein muss: nur der eine Port, nur zu dem einen Gerät, mit Verschlüsselung (HTTPS statt HTTP, SFTP statt FTP) und einem Passwort, das nicht zu erraten ist. Und der Dienst muss Updates bekommen — ein ungepatchter NAS-Webdienst am Internet ist die Regel, nicht die Ausnahme, in Ransomware-Fällen.
- UPnP im Router abschalten. FritzBox: Heimnetz → Netzwerk → Netzwerkeinstellungen → „Statusinformationen über UPnP übertragen“ und in den Geräte-Details „Selbstständige Portfreigaben“. Damit kann sich kein Gerät mehr unbemerkt eine Tür öffnen.
Ob Ihr PC sonst vernünftig abgesichert ist — Updates, Konto, Backup — zeigt der PC-Sicherheits-Check in fünf Minuten. Und wer Mail-Ports (25, 465, 587) hier nachgeschlagen hat, weil E-Mails im Spam landen, findet die Antwort eher im E-Mail-Check für SPF, DKIM und DMARC.