Skip to main content

19.3 Standardports-Spickzettel

Dieser Spickzettel fasst wichtige Standardports kompakt zusammen.

Er ist besonders wichtig für:

- Firewall-Regeln
- Fehlersuche
- Protokollzuordnung
- Sicherheitsfragen
- Prüfungsaufgaben
- Netzwerkdokumentation

Merksatz:

Ports zeigen,
welcher Dienst auf einem Host angesprochen wird.

Grundidee: Was ist ein Port?

Ein Port ist eine logische Nummer, mit der ein Dienst oder Prozess auf einem System angesprochen wird.

Beispiel:

IP-Adresse:
Welcher Host?

Port:
Welcher Dienst auf diesem Host?

Beispiel:

192.168.1.10:443

Bedeutung:

Host 192.168.1.10

Dienst auf Port 443

Merksatz:

IP findet den Host.
Port findet den Dienst.

Port und OSI-Schicht

Ports gehören zur Transportschicht.

OSI-Schicht:

Schicht 4

Protokolle:

TCP

UDP

Merksatz:

Ports sind Schicht 4.

TCP und UDP bei Ports

Ein Port allein reicht nicht immer aus.

Wichtig ist auch, ob TCP oder UDP verwendet wird.

Beispiel:

TCP 53

und

UDP 53

sind nicht dasselbe, auch wenn die Portnummer gleich ist.

Merksatz:

Portnummer immer zusammen mit TCP oder UDP betrachten.

Well-Known Ports

Well-Known Ports sind bekannte Standardports.

Bereich:

0 bis 1023

Beispiele:

TCP 22 SSH

TCP 80 HTTP

TCP 443 HTTPS

UDP 53 DNS

Merksatz:

Well-Known Ports sind bekannte Dienstports.

Registered Ports

Registered Ports liegen im Bereich:

1024 bis 49151

Sie werden häufig von Anwendungen, Diensten oder Herstellern genutzt.

Beispiele:

TCP 3306 MySQL

TCP 5432 PostgreSQL

TCP 8080 alternativer HTTP-Port

Merksatz:

Registered Ports werden oft von Anwendungen genutzt.

Dynamic oder Ephemeral Ports

Dynamische Ports werden häufig für Clientverbindungen genutzt.

Bereich:

49152 bis 65535

Beispiel:

Client verbindet sich von zufälligem hohen Quellport
zu Server TCP 443.

Merksatz:

Server lauscht meist auf bekanntem Port.
Client nutzt oft dynamischen Quellport.

Quellport und Zielport

Bei einer Verbindung gibt es:

Quell-IP

Quellport

Ziel-IP

Zielport

Beispiel:

Client:
192.168.1.50:52344

Server:
93.184.216.34:443

Bedeutung:

Client nutzt dynamischen Quellport.
Server nutzt Zielport HTTPS.

Merksatz:

Zielport zeigt meist den angesprochenen Dienst.

Wichtige Standardports Gesamtübersicht

Dienst Protokoll Port Zweck
FTP Control TCP 21 klassische FTP-Steuerverbindung
FTP Data TCP 20 klassische FTP-Datenverbindung im aktiven Modus
SSH TCP 22 verschlüsselter Kommandozeilenzugriff
Telnet TCP 23 unverschlüsselter Fernzugriff
SMTP TCP 25 E-Mail-Versand zwischen Mailservern
DNS UDP/TCP 53 Namensauflösung
DHCP Server UDP 67 DHCP-Server
DHCP Client UDP 68 DHCP-Client
HTTP TCP 80 unverschlüsselte Webkommunikation
POP3 TCP 110 E-Mail-Abruf
NTP UDP 123 Zeitsynchronisation
IMAP TCP 143 E-Mail-Abruf und Synchronisation
SNMP UDP 161 Netzwerkmanagement
SNMP Trap UDP 162 SNMP-Ereignismeldungen
LDAP TCP/UDP 389 Verzeichnisdienst
HTTPS TCP 443 verschlüsselte Webkommunikation
SMB TCP 445 Datei- und Druckfreigaben
SMTPS TCP 465 SMTP über TLS
Syslog UDP 514 Logübertragung
LDAPS TCP 636 LDAP über TLS
IMAPS TCP 993 IMAP über TLS
POP3S TCP 995 POP3 über TLS
RDP TCP 3389 Remote Desktop
PostgreSQL TCP 5432 Datenbankdienst
HTTP Alternate TCP 8080 alternativer Webport

Merksatz:

Port,
Protokoll
und Dienst zusammen lernen.

Webports

Dienst Protokoll Port Bedeutung
HTTP TCP 80 unverschlüsselte Webseite
HTTPS TCP 443 verschlüsselte Webseite
HTTP Alternate TCP 8080 alternativer Webdienst
HTTPS Alternate TCP 8443 alternativer verschlüsselter Webdienst

Merksatz:

HTTP ist unverschlüsselt.
HTTPS ist verschlüsselt.

HTTP und HTTPS unterscheiden

HTTP:

Hypertext Transfer Protocol

nutzt meist TCP 80

keine Transportverschlüsselung

HTTPS:

HTTP über TLS

nutzt meist TCP 443

verschlüsselte Verbindung

Merksatz:

HTTPS = HTTP plus TLS.

E-Mail-Ports

Dienst Protokoll Port Zweck
SMTP TCP 25 Mailserver zu Mailserver
Submission TCP 587 E-Mail-Versand durch Clients mit Authentifizierung
SMTPS TCP 465 SMTP über TLS
POP3 TCP 110 E-Mail abrufen
POP3S TCP 995 POP3 verschlüsselt
IMAP TCP 143 E-Mail synchronisieren
IMAPS TCP 993 IMAP verschlüsselt

Merksatz:

SMTP sendet.
POP3 und IMAP empfangen.

SMTP, POP3 und IMAP unterscheiden

SMTP:

E-Mails senden

POP3:

E-Mails abrufen,
eher einfaches Herunterladen

IMAP:

E-Mails auf Server synchron verwalten

Merksatz:

SMTP raus.
POP3 und IMAP rein.

DNS-Ports

Dienst Protokoll Port Zweck
DNS UDP 53 normale DNS-Abfragen
DNS TCP 53 große Antworten, Zonentransfers, bestimmte Spezialfälle

Merksatz:

DNS nutzt häufig UDP 53,
kann aber auch TCP 53 nutzen.

DHCP-Ports

Dienst Protokoll Port Bedeutung
DHCP Server UDP 67 Server empfängt Anfragen
DHCP Client UDP 68 Client empfängt Antworten

Merksatz:

DHCP nutzt UDP 67 und 68.

DHCP und Broadcast

DHCP nutzt am Anfang Broadcast, weil der Client noch keine vollständige IP-Konfiguration hat.

Ablauf:

Discover

Offer

Request

Acknowledge

Merksatz:

DHCP-DORA gehört zu UDP 67 und 68.

Fernadministration-Ports

Dienst Protokoll Port Sicherheit
SSH TCP 22 verschlüsselt
Telnet TCP 23 unverschlüsselt, unsicher
RDP TCP 3389 verschlüsselt möglich, stark absichern

Merksatz:

SSH statt Telnet.
RDP nicht offen ins Internet stellen.

SSH

SSH steht für:

Secure Shell

Standardport:

TCP 22

Nutzung:

sichere Kommandozeile
SFTP
SCP
Administration von Servern und Netzwerkgeräten

Merksatz:

SSH = sicherer Fernzugriff über TCP 22.

Telnet

Telnet nutzt:

TCP 23

Problem:

unverschlüsselte Übertragung

Risiko:

Zugangsdaten können mitgelesen werden.

Merksatz:

Telnet ist unsicher und sollte vermieden werden.

RDP

RDP steht für:

Remote Desktop Protocol

Standardport:

TCP 3389

Nutzung:

grafischer Fernzugriff auf Windows-Systeme

Sicherheit:

möglichst über VPN,
RDP-Gateway,
MFA
und Firewall-Beschränkung

Merksatz:

RDP = TCP 3389,
aber nicht offen ins Internet.

Dateiübertragungs- und Freigabeports

Dienst Protokoll Port Zweck
FTP Data TCP 20 FTP-Datenkanal aktiv
FTP Control TCP 21 FTP-Steuerkanal
SFTP TCP 22 Dateiübertragung über SSH
FTPS TCP 21 oder 990 FTP mit TLS
SMB TCP 445 Datei- und Druckfreigaben
NFS TCP/UDP 2049 Unix-/Linux-Dateifreigaben

Merksatz:

SFTP nutzt SSH.
SMB nutzt TCP 445.

FTP, FTPS und SFTP

FTP:

klassisches File Transfer Protocol

meist TCP 21

unverschlüsselt

FTPS:

FTP mit TLS-Verschlüsselung

nutzt FTP-Grundlage

SFTP:

Dateiübertragung über SSH

nutzt TCP 22

Merksatz:

FTPS ist FTP mit TLS.
SFTP ist Dateiübertragung über SSH.

SMB

SMB steht für:

Server Message Block

Standardport:

TCP 445

Nutzung:

Windows-Dateifreigaben
Druckerfreigaben
Netzlaufwerke

Merksatz:

SMB = Dateifreigaben über TCP 445.

NFS

NFS steht für:

Network File System

Standardport:

TCP/UDP 2049

Nutzung:

Unix- und Linux-Dateifreigaben
Serverfreigaben
Virtualisierungsspeicher
Backupziele

Merksatz:

NFS ist typisch für Unix- und Linux-Umgebungen.

Verzeichnisdienst-Ports

Dienst Protokoll Port Zweck
LDAP TCP/UDP 389 Verzeichnisdienst
LDAPS TCP 636 LDAP über TLS
Kerberos TCP/UDP 88 Authentifizierungsprotokoll

Merksatz:

LDAP fragt Verzeichnisinformationen ab.
Kerberos dient der Authentifizierung.

LDAP und LDAPS

LDAP:

Lightweight Directory Access Protocol

nutzt meist TCP/UDP 389

LDAPS:

LDAP über TLS

nutzt meist TCP 636

Merksatz:

LDAPS = LDAP verschlüsselt.

Kerberos

Kerberos ist ein Authentifizierungsprotokoll.

Standardport:

TCP/UDP 88

Wichtig:

Zeitabweichungen können Kerberos-Probleme verursachen.

Merksatz:

Kerberos braucht korrekte Zeit.

Zeit und Management

Dienst Protokoll Port Zweck
NTP UDP 123 Zeitsynchronisation
SNMP UDP 161 Netzwerkmanagement
SNMP Trap UDP 162 Ereignismeldung vom Gerät
Syslog UDP 514 Logübertragung

Merksatz:

NTP sorgt für gleiche Zeit.
SNMP überwacht Geräte.
Syslog sammelt Logs.

NTP

NTP steht für:

Network Time Protocol

Standardport:

UDP 123

Wichtig für:

Logs
Zertifikate
Kerberos
Tickets
Zeitstempel
geplante Aufgaben

Merksatz:

Ohne korrekte Zeit wird Fehlersuche schwerer.

SNMP

SNMP steht für:

Simple Network Management Protocol

Standardports:

UDP 161 für Abfragen

UDP 162 für Traps

Nutzung:

Netzwerkgeräte überwachen
Status abfragen
Messwerte erfassen
Ereignisse melden

Merksatz:

SNMP fragt ab,
SNMP Trap meldet Ereignisse.

Syslog

Syslog dient zur Übertragung von Logmeldungen.

Standardport:

UDP 514

Nutzung:

zentrale Logsammlung
Firewall-Logs
Switch-Logs
Router-Logs
Server-Logs

Merksatz:

Syslog transportiert Logmeldungen.

Datenbankports

Dienst Protokoll Port Zweck
MySQL / MariaDB TCP 3306 Datenbankdienst
PostgreSQL TCP 5432 Datenbankdienst
Microsoft SQL Server TCP 1433 Datenbankdienst
MongoDB TCP 27017 Datenbankdienst

Merksatz:

Datenbankports sollten nicht unnötig öffentlich erreichbar sein.

Sicherheitsregel für Datenbankports

Datenbanken sollten normalerweise nur erreichbar sein für:

Anwendungserver

Adminnetz

Backupsysteme

Monitoring

Nicht sinnvoll:

Datenbank direkt öffentlich ins Internet stellen.

Merksatz:

Datenbankports gehören nicht offen ins Internet.

Typische Proxy- und Alternativports

Dienst Protokoll Port Zweck
HTTP Alternate TCP 8080 alternativer Webdienst
HTTPS Alternate TCP 8443 alternativer HTTPS-Dienst
Proxy TCP 3128 häufig genutzter Proxy-Port
SOCKS Proxy TCP 1080 SOCKS-Proxy

Merksatz:

8080 und 8443 werden oft für Weboberflächen oder Testdienste genutzt.

Portbereiche kompakt

Bereich Name Bedeutung
0 bis 1023 Well-Known Ports bekannte Systemdienste
1024 bis 49151 Registered Ports registrierte Anwendungsports
49152 bis 65535 Dynamic / Ephemeral Ports dynamische Clientports

Merksatz:

Niedrige Ports sind oft Serverdienste.
Hohe Ports sind oft Client-Quellports.

Ports in Firewall-Regeln

Firewall-Regeln sollten enthalten:

Quelle

Ziel

Protokoll

Zielport

Aktion

Richtung

Zweck

Beispiel:

Quelle Ziel Protokoll Port Aktion Zweck
Client-Netz Webserver TCP 443 erlauben HTTPS-Zugriff
Adminnetz Server TCP 22 erlauben SSH-Administration
Internet Datenbank TCP 5432 blockieren Datenbank schützen

Merksatz:

Firewall-Regeln immer so genau wie möglich formulieren.

Any-to-Any-Regeln

Any-to-Any bedeutet:

jede Quelle

zu

jedem Ziel

Problem:

sehr große Angriffsfläche
schlechte Nachvollziehbarkeit
unnötige Freigaben
hohes Sicherheitsrisiko

Merksatz:

Any-to-Any ist fast immer kritisch.

Ports bei Fehlersuche

Wenn ein Dienst nicht erreichbar ist, prüfen:

Läuft der Dienst?

Lauscht der Dienst auf dem richtigen Port?

Lauscht der Dienst auf der richtigen Schnittstelle?

Blockiert die lokale Firewall?

Blockiert eine Netzwerkfirewall?

Ist NAT oder Portweiterleitung korrekt?

Stimmt TCP oder UDP?

Zeigen Logs Fehler?

Merksatz:

Host erreichbar heißt nicht,
dass der Port erreichbar ist.

Typische Fehlerbilder mit Ports

Fehlerbild Mögliche Ursache
Ping funktioniert, Webseite nicht TCP 80 oder 443, Webdienst oder Firewall
SSH nicht erreichbar TCP 22 blockiert, Dienst aus, falscher Port
RDP nicht erreichbar TCP 3389 blockiert, RDP deaktiviert, VPN fehlt
DNS funktioniert nicht UDP/TCP 53 blockiert oder DNS-Server falsch
DHCP funktioniert nicht UDP 67/68, VLAN oder DHCP-Relay
SMB-Freigabe nicht erreichbar TCP 445 blockiert oder Rechteproblem
Mailversand schlägt fehl SMTP-Port, Authentifizierung oder Mailserver
Datenbank nicht erreichbar Datenbankport, Firewall oder Dienststatus

Merksatz:

Bei Dienstproblemen immer Port,
Protokoll
und Dienststatus prüfen.

TCP-Status kurz einordnen

Status Bedeutung
LISTEN Dienst wartet auf eingehende Verbindung
ESTABLISHED Verbindung besteht
SYN_SENT Verbindungsaufbau gestartet
TIME_WAIT Verbindung wurde beendet, Wartephase
CLOSE_WAIT Gegenseite hat beendet, lokale Anwendung noch nicht

Merksatz:

LISTEN zeigt:
Ein Dienst wartet auf Verbindungen.

Portscanner fachlich einordnen

Ein Portscanner prüft, welche Ports auf einem Ziel erreichbar sind.

Nutzung:

Sicherheitsprüfung
Fehlersuche
Inventarisierung
Prüfung von Firewall-Regeln

Wichtig:

Nur mit Erlaubnis einsetzen.

Merksatz:

Portscan zeigt erreichbare Dienste,
aber nicht automatisch deren Sicherheit.

Ports und Sicherheit

Offene Ports bedeuten:

ein Dienst ist erreichbar

Risiko:

Angriffsfläche steigt

Sicherheitsmaßnahmen:

nur notwendige Ports öffnen
Dienste patchen
starke Authentifizierung
Firewall einschränken
Logging aktivieren
nicht benötigte Dienste deaktivieren
keine Adminports öffentlich bereitstellen

Merksatz:

Jeder offene Port ist eine mögliche Angriffsfläche.

Besonders kritische Ports

Kritisch bei direkter Internet-Erreichbarkeit:

TCP 22 SSH

TCP 3389 RDP

TCP 445 SMB

TCP 3306 MySQL

TCP 5432 PostgreSQL

TCP 1433 Microsoft SQL Server

TCP 23 Telnet

Warum kritisch?

Adminzugänge
Dateifreigaben
Datenbanken
unverschlüsselte Protokolle
häufige Angriffsziele

Merksatz:

Admin-,
Datei-
und Datenbankports nicht frei ins Internet stellen.

Prüfungsfalle: Port offen bedeutet nicht Zugriff erlaubt

Ein offener Port bedeutet:

Dienst ist grundsätzlich erreichbar.

Aber Zugriff kann trotzdem scheitern durch:

falsche Zugangsdaten
fehlende Rechte
Anwendungskonfiguration
Zertifikatsproblem
IP-Beschränkung
MFA
Lizenz
interne Fehlermeldung

Merksatz:

Port offen heißt nicht automatisch:
Anwendung funktioniert vollständig.

Prüfungsfalle: Ping ersetzt keinen Porttest

Ping prüft ICMP.

Ping prüft nicht automatisch, ob ein TCP- oder UDP-Dienst erreichbar ist.

Beispiel:

ping auf Webserver funktioniert

aber

TCP 443 ist blockiert

Ergebnis:

Webseite trotzdem nicht erreichbar.

Merksatz:

Ping prüft Host-Erreichbarkeit,
nicht den Dienst.

Prüfungsfalle: gleicher Port, anderes Protokoll

Beispiel:

DNS nutzt UDP 53

und

DNS kann TCP 53 nutzen.

Eine Firewall-Regel nur für TCP 53 reicht nicht immer aus.

Merksatz:

TCP und UDP getrennt beachten.

Typische IHK-Fragen

In AP1 und AP2 kann zum Beispiel gefragt werden:

- Welchen Port nutzt SSH?
- Welchen Port nutzt HTTPS?
- Welchen Port nutzt RDP?
- Welchen Port nutzt SMB?
- Welche Ports nutzt DHCP?
- Warum nutzt DNS UDP und TCP 53?
- Warum ist Telnet unsicher?
- Warum sollte RDP nicht direkt im Internet erreichbar sein?
- Was ist der Unterschied zwischen Quellport und Zielport?
- Was ist ein Well-Known Port?
- Warum ist ein offener Datenbankport kritisch?
- Warum ersetzt ping keinen Porttest?
- Welche Angaben gehören in eine Firewall-Regel?

Typische Prüfungsfallen

TCP und UDP nicht angegeben.

Portnummer richtig,
aber falsches Protokoll.

DNS nur als UDP betrachten,
TCP 53 vergessen.

DHCP-Ports 67 und 68 verwechseln.

SSH und Telnet verwechseln.

SFTP und FTPS verwechseln.

SMTP,
POP3
und IMAP verwechseln.

RDP öffentlich erlauben.

SMB öffentlich erlauben.

Datenbankport öffentlich erlauben.

Ping als Diensttest verstehen.

Offenen Port mit erfolgreicher Anmeldung verwechseln.

Merksatz:

Portwissen muss immer mit Dienst,
Protokoll
und Sicherheitswirkung verbunden werden.

IHK-sichere Kurzformulierung

Ports dienen auf der Transportschicht zur Zuordnung von Netzwerkverkehr zu Diensten oder Prozessen. Ein Zielport zeigt meist den angesprochenen Dienst, zum Beispiel TCP 22 für SSH, TCP 443 für HTTPS, TCP 445 für SMB oder TCP 3389 für RDP. Dabei muss immer zwischen TCP und UDP unterschieden werden. DNS nutzt häufig UDP 53, kann aber auch TCP 53 verwenden. DHCP nutzt UDP 67 für den Server und UDP 68 für den Client. Offene Ports vergrößern die Angriffsfläche und sollten über Firewall-Regeln nur gezielt freigegeben werden. Besonders Admin-, Datei- und Datenbankports sollten nicht unnötig öffentlich erreichbar sein.


Merksätze

Port = Dienstadresse auf einem Host.

Ports gehören zu OSI-Schicht 4.

Port immer mit TCP oder UDP nennen.

Zielport zeigt meist den Dienst.

Quellport ist beim Client oft dynamisch.

Well-Known Ports liegen bei 0 bis 1023.

SSH nutzt TCP 22.

Telnet nutzt TCP 23 und ist unsicher.

HTTP nutzt TCP 80.

HTTPS nutzt TCP 443.

DNS nutzt UDP und TCP 53.

DHCP nutzt UDP 67 und 68.

SMTP nutzt TCP 25.

Submission nutzt TCP 587.

POP3 nutzt TCP 110.

IMAP nutzt TCP 143.

SMB nutzt TCP 445.

RDP nutzt TCP 3389.

NTP nutzt UDP 123.

SNMP nutzt UDP 161 und 162.

LDAP nutzt 389.

LDAPS nutzt 636.

Kerberos nutzt 88.

MySQL nutzt TCP 3306.

PostgreSQL nutzt TCP 5432.

SFTP nutzt SSH und damit TCP 22.

FTPS ist FTP mit TLS.

FTP ist unverschlüsselt.

Jeder offene Port ist Angriffsfläche.

Ping ersetzt keinen Porttest.

Port offen heißt nicht automatisch Anwendung funktioniert.

Datenbankports nicht öffentlich freigeben.

Adminports stark absichern.

Firewall-Regeln genau formulieren.

Any-to-Any ist kritisch.