Netzwerk-Knowhow

TCP- & UDP-Ports erklärt

Ports sind die Türen, durch die Pakete Anwendungen erreichen.

Jedes TCP- und UDP-Paket trägt Quell- und Ziel-Portnummern (0–65535). Firewalls, DDoS-Filter und Hardening beginnen damit zu wissen, welche Ports offen sein sollen - und welche nicht.

01

Was sind Ports?

Kommunizieren zwei Hosts über IP, muss das Betriebssystem jedes Paket an die richtige Anwendung liefern. Portnummern identifizieren diesen Endpunkt. Ein Webserver auf Port 443 empfängt HTTPS; SSH lauscht auf Port 22.

Ports 0–1023 sind Well-known und von der IANA vergeben. 1024–49151 sind registrierte Dienste. 49152–65535 sind dynamisch/ephemeral - Browser und Clients nutzen sie temporär.

02

TCP- vs. UDP-Ports

TCP-Ports gehören zu verbindungsorientierten Sessions mit Handshake und Retransmission - HTTP, SSH, SMTP. UDP-Ports sind verbindungslos - DNS, NTP, QUIC und die meisten Game-Protokolle.

Viele DDoS-Angriffe zielen auf UDP, weil stateless Verarbeitung leichter zu fluten ist. TCP-Angriffe missbrauchen oft SYN-Floods oder Slow Connections auf Port 80/443. Guter Schutz profiliert Ports getrennt.

Well-known, registrierte und Gaming-Ports

Die Tabellen unten listen die Ports, die Betreiber auf Hosting-, Transit- und Gaming-Netzen am häufigsten sehen. Nutzen Sie sie für Firewall-Regeln, Dokumentation und Filter-Policy.

PortTCPUDPNameBeschreibung
20-ftp-dataFTP data transfer
21ftpFTP control channel
22sshSecure Shell remote access
23-telnetUnencrypted remote terminal
25-smtpSimple Mail Transfer Protocol
53dnsDomain name resolution
67-dhcp-serverDHCP server (BOOTP)
68-dhcp-clientDHCP client
69-tftpTrivial File Transfer Protocol
80-httpHypertext Transfer Protocol
110-pop3Post Office Protocol v3
123-ntpNetwork Time Protocol
143imapInternet Message Access Protocol
161-snmpSimple Network Management Protocol
179-bgpBorder Gateway Protocol
443-httpsHTTP over TLS
465-smtpsSMTP over TLS (legacy)
587-submissionMail submission (STARTTLS)
993-imapsIMAP over TLS
995-pop3sPOP3 over TLS

Ports 0–1023 sind Well-known Ports und benötigen auf Unix-Systemen oft Root-Rechte. Die IANA vergibt offizielle Dienstnamen.

Registrierte Dienst-Ports

PortTCPUDPNameBeschreibung
1080-socksSOCKS proxy
1433-mssqlMicrosoft SQL Server
3306mysqlMySQL / MariaDB
3389-rdpRemote Desktop Protocol
5432-postgresqlPostgreSQL database
6379-redisRedis in-memory store
8080-http-altCommon alternate HTTP
8443-https-altCommon alternate HTTPS
27017-mongodbMongoDB default

Typische Gaming- & Voice-Ports

PortTCPUDPNameBeschreibung
25565minecraftMinecraft Java server
27015source-engineCounter-Strike / Source games
30120fivemFiveM (GTA V multiplayer)
7777unrealUnreal Engine / ARK (common)
9987-teamspeak3TeamSpeak 3 voice
19132-minecraft-bedrockMinecraft Bedrock
2456valheimValheim (common default)
28015rustRust game server

Game-Ports variieren je nach Host und Mod - das sind häufige Defaults, die oft Ziel von UDP-Floods und Amplification-Angriffen sind.

Port-FAQ

Können zwei Dienste denselben Port teilen?

Auf einer IP kann pro Protokoll (TCP/UDP) nur ein Prozess einen Port binden. Verschiedene IPs oder NAT können Nummern wiederverwenden. Load Balancer terminieren Verbindungen und leiten intern weiter.

Warum zielen DDoS-Angriffe auf zufällige High Ports?

Angreifer scannen ephemere Client-Ports oder missbrauchen UDP-Reflection (DNS/NTP) zur Amplification auf ein Opfer-Port. Filter erwarten Service-Ports und verwerfen den Rest.

Soll ich alle Ports außer benötigte schließen?

Ja - minimale Exposition ist Best Practice. Nur erforderliche TCP/UDP-Ports am Edge und in der Scrubbing-Policy erlauben. Ausnahmen für Panels, RCON und Voice dokumentieren.

Port-bewusste DDoS-Filterung nötig?

TMW Shield liefert Protokoll-Profile für Web, Mail, DNS, BGP und 20+ Game-Dienste - pro Port getunt, nicht eine generische UDP-Regel.