Ваша IP адреса:
Провайдер:
...

Відкритий, закритий і фільтрований порт: що показує тест

Результат перевірки порту описує відповідь на конкретну спробу з’єднання з конкретної точки мережі. «Відкритий», «закритий» і «фільтрований» — корисні діагностичні категорії, але один результат не називає причину неполадки й не оцінює безпеку застосунку.

Що означають три стани

Для TCP відкритий порт зазвичай означає, що віддалена сторона прийняла спробу встановити з’єднання. Закритий порт означає явну відмову: адресу досягнуто, але служба не приймає TCP-з’єднання на цьому номері. «Фільтрований» або «немає відповіді» означає, що перевірка не отримала однозначної відповіді за визначений час. Пакет чи відповідь міг відкинути брандмауер, маршрутизатор або проміжна мережа. Сама назва стану не доводить, де саме сталася фільтрація.

Різні програми можуть називати стани інакше й використовувати різні проби. Для UDP відсутність відповіді особливо неоднозначна: протокол не вимагає підтвердження, тому мовчання не доводить, що служби немає. Уточнюйте, який транспорт використовує ваш сервіс. Успішний TCP-тест не перевіряє UDP з тим самим номером.

Шлях до домашнього сервера

Якщо ви запускаєте сервер удома, спочатку переконайтеся, що програма слухає потрібний порт та адресу інтерфейсу. Служба, прив’язана лише до 127.0.0.1, доступна тільки на самому пристрої. Далі перевірте системний брандмауер і переадресацію порту на маршрутизаторі. За CGNAT спільна зовнішня IPv4-адреса провайдера може не приймати довільні вхідні з’єднання до вашого маршрутизатора. Одного налаштування локального роутера тоді замало.

Скористайтеся перевіркою порту 2ip із зовнішньої точки. Не тестуйте лише з тієї самої домашньої мережі: поведінка петлі NAT може відрізнятися від справжнього вхідного підключення. Порівняйте результат із локальним журналом застосунку. Якщо запит доходить, але застосунок повертає помилку, причина може бути вже вище мережевого рівня.

Безпечне усунення проблеми

Не вимикайте весь брандмауер заради зеленого індикатора. Створіть точне правило для потрібного протоколу й порту, за можливості обмежте джерела та оновіть застосунок. Відкритий порт сам собою не є вразливістю, але робить службу доступною для спроб з’єднання. Закритий результат теж не доводить повної безпеки пристрою: інші служби можуть бути доступні.

Про номери читайте в огляді мережевих портів, а про правила — у статті про брандмауер. Назви станів поширені у сканерах, але точне значення завжди залежить від типу проби та отриманої відповіді.

Під час повторних перевірок записуйте час, адресу призначення й порт: тимчасова зупинка служби та зміна правил можуть дати різні результати з інтервалом у кілька хвилин. Якщо один зовнішній тест показує «відкритий», а інший — «фільтрований», порівняйте шлях і початкову адресу перевірки, перш ніж змінювати конфігурацію сервера.

Номер і протокол призначеної служби можна уточнити в реєстрі IANA. Реєстрація номера не підтверджує, що трафік на цьому порту безпечний або справді належить указаному застосунку.