Které porty otevřít pro Active Directory, RDP, DNS a další v systému Windows Server

Poslední aktualizace: 15/04/2025
Autor: Isaac
  • Kompletní seznam portů TCP a UDP pro role v Windows Server
  • Doporučené konfigurace a bezpečnostní postupy pro RDP, DNS a Active Directory
  • Jak chránit síť omezením nepotřebných portů a jejich použitím podle role
  • Podrobnosti o protokolu, který každá služba používá, a o tom, jak otevírat nebo monitorovat porty

Seznam portů pro služby Windows Server

Správa sítě založené na systému Windows Server vyžaduje přesnou znalost toho, které porty musí být otevřené , aby služby správně fungovaly. Od povolení vzdáleného přihlášení a zajištění ověřování uživatelů až po správné rozpoznávání názvů domén se různé protokoly spoléhají na specifické porty pro svůj provoz. Pro efektivní správu těchto portů je užitečné prostudovat si informace o typech síťových portů.

Ať už nastavujete server Active Directory (AD) , server DNS nebo povolujete přístup ke vzdálené ploše (RDP) , přesměrování portů je klíčové. Nesprávné přesměrování portů může vést k selhání připojení, problémům s ověřováním nebo dokonce ohrozit zabezpečení vaší infrastruktury, pokud zůstane otevřeno více portů, než je nutné.

Obecné pojmy o protokolech a portech v systému Windows Server

SERVER WINDOWS

Windows Server používá širokou škálu služeb, které vyžadují otevřené porty TCP a UDP . Tyto porty umožňují komunikaci mezi různými zařízeními a službami v síti i externě. Dva hlavní protokoly používané na těchto portech jsou TCP (Transmission Control Protocol) a UDP (User Datagram Protocol).

TCP je charakterizován jako protokol orientovaný na spojení, který je spolehlivý a zaručuje, že všechny pakety dorazí ve správném pořadí. Proto se používá ve službách, které vyžadují stabilitu, jako jsou HTTP, FTP a RDP. Na druhou stranu, UDP je rychlejší, ale méně spolehlivý, a proto se volí pro služby jako DNS, streamování , online hry atd.

Kromě toho se porty dělí na:

  • Známé porty (0–1023): Používají standardní protokoly jako HTTP (80), DNS (53) popř SSH (22).
  • Registrované porty (1024-49151): Vytvořeno pro méně běžné služby nebo aplikace. Mohou je registrovat společnosti.
  • Dynamické nebo dočasné porty (49152-65535): Používá se systémem, když klient iniciuje připojení. Také známé jako náhodné nebo dočasné porty.

Porty používané službou Active Directory (AD)

Služba Active Directory je srdcem každé doménové sítě založené na systému Windows. Aby její služby fungovaly správně, je nezbytné otevřít několik klíčových portů, které souvisejí především s protokoly LDAP, Kerberos a RPC . Další informace o komunikaci s těmito službami v různých konfiguracích naleznete zde.

Mezi ty nejdůležitější máme:

  • TCP/UDP 389: Je to port používaný protokolem LDAP (Lightweight Directory Access Protocol). Je to priorita pro ověřování uživatelů a replikaci adresářů.
  • TCP 636: Používá se pro LDAP přes SSL (LDAPS).
  • TCP/UDP 88: Přidruženo k protokolu Kerberos, který se používá pro ověřování.
  • TCP 445: Používá SMB pro sdílení souborů a tiskáren.
  • TCP 135: Mapovač koncových bodů RPC.
  • TCP 3268 / 3269: Globální katalog (GC). 3268 pro vyhledávání a 3269, když je vyžadováno zabezpečené připojení (SSL).
  • TCP 9389: Active Directory Web Services (ADWS).
  • TCP/UDP 53: Port pro překlad DNS.
  • TCP 49152–65535: Dynamický rozsah portů RPC.
  Konečné řešení chyby aktivace systému Windows 0xC004F213: příčiny, důsledky a podrobný návod

Tyto porty musí být dostupné na všech řadičích domény a systémech, které interagují se službou Active Directory. Pokud navíc pracujete s řadiči domény na různých pracovištích nebo v různých sítích, ujistěte se, že jsou tyto porty mezi jednotlivými umístěními povoleny.

Porty požadované pro vzdálenou plochu (RDP)

Vzdálená plocha (RDP) je jednou z nejčastěji používaných funkcí v prostředích Windows Server. Její výchozí port je TCP 3389 , i když jej lze z bezpečnostních důvodů změnit. Udržování zabezpečeného přístupu je zásadní pro ochranu vaší sítě.

V závislosti na infrastruktuře a počtu nasazených rolí (jako je brána RD, licence RD, hostitel relací RD atd.) se požadované porty liší. Zde vám ukážeme to podstatné:

  • TCP/UDP 3389: Výchozí port RDP.
  • TCP 443: Pokud je použita vzdálená plocha přes web (RDWeb) nebo brána, je zapouzdřena v HTTPS.
  • UDP 3391: Provoz RDP přes UDP, efektivnější při použití s ​​bránou.
  • TCP 5504: Komunikace mezi Web Access a Connection Broker.
  • TCP 5985: Pro administraci přes PowerShell a WMI.
  • TCP 445: SMB komunikace mezi licenčním serverem a hostitelem.
  • TCP 139 / UDP 137-138: Služby NetBIOS používané ve starších prostředích.
  • TCP 49152–65535: Dynamické použití RPC.

Tyto porty je nutné otevřít v závislosti na konkrétní roli implementované v rámci RDS serveru. Pokud používáte internetové připojení nebo vyvažovače zátěže, RD Gateway se stává ideální volbou pro zapouzdření RDP do HTTPS a zamezení problémům s firewally nebo NATy.

Porty pro servery DNS

DNS (Domain Name System) umožňuje počítačům v síti i mimo ni překládat názvy domén, jako například „server.contoso.local“, na IP adresy. Ujistěte se, že je správně nakonfigurován; další informace o fungování serverů DNS naleznete zde.

Klíčové porty pro tuto službu jsou:

  • UDP 53: Pro většinu DNS dotazů.
  • TCP 53: Používá se, když odpověď přesáhne velikost paketu UDP nebo pro přenosy mezi zónami mezi servery DNS.

Stejně jako u všech služeb je dobré ponechat porty otevřené pouze na počítačích, které fungují jako servery DNS, a použít pravidla brány firewall k filtrování přístupu z neautorizovaných sítí.

Porty pro DHCP a WINS

V sítích, kde jsou IP adresy dynamicky přiřazovány přes DHCP , je nutné povolit určité porty:

  • UDP 67: Posloucháno serverem DHCP.
  • UDP 68: Používané klienty k přijímání konfigurace.
  Jak porovnat dva soubory pomocí příkazu fc ve Windows

WINS, i když je zastaralý, může být stále přítomen ve starších prostředích se staršími aplikacemi:

  • UDP 137: Překlad názvů NetBIOS.
  • UDP 138: Datagramové služby NetBIOS.
  • TCP 139: Relace NetBIOS.

Pokud tyto služby nepoužíváte, důrazně doporučujeme je deaktivovat a zavřít odpovídající porty, abyste předešli zranitelnostem. Můžete se také naučit, jak správně spravovat zařízení USB jako součást celkového zabezpečení systému.

Porty požadované pro tiskové servery

Tiskové servery mohou také představovat bod ohrožení, pokud nevyužité porty zůstanou otevřené. Pokud tedy spravujete tiskové fronty prostřednictvím systému Windows Server, ujistěte se, že jsou tyto porty aktivní:

  • TCP 135: RPC.
  • UDP 137-138: Pro sdílení tiskáren ve starších sítích je vyžadován NetBIOS.
  • TCP 139: Komunikace NetBIOS přes TCP.
  • TCP 445: Protokol SMB pro sdílení souborů a tiskáren.

Pokud bude tiskový server spravován vzdáleně, je také vhodné otevřít dynamické vysoké porty používané protokolem RPC (49152–65535). Manipulace s těmito porty může být zásadní pro hladký a bezpečný provoz.

Porty časové služby (NTP/SNTP)

Windows Server ve výchozím nastavení obsahuje službu Windows Time (W32Time), která synchronizuje systémové hodiny s externími zdroji nebo řadiči domény. Udržování přesného času je zásadní pro zabezpečení a funkčnost systému.

Porty pro tuto službu jsou:

  • UDP 123: Port používaný NTP a SNTP.

Tento port musí být otevřený, pokud se server synchronizuje s externím zdrojem času nebo pokud jej ostatní počítače v síti používají jako časovou referenci.

Porty pro e-mailové služby (SMTP, POP3, IMAP)

Pokud máte poštovní server, jako je Microsoft Exchange nebo jiný server se systémem Windows Server, musíte otevřít:

  • TCP 25: SMTP (odesílání pošty).
  • TCP 465 / 587: SMTP s SSL nebo TLS.
  • TCP 110: POP3.
  • TCP 995: POP3 s SSL.
  • TCP 143: IMAP.
  • TCP 993: IMAP s SSL.

Doporučuje se používat šifrované porty a odstraňovat nebo blokovat porty spojené s nezabezpečenými protokoly, aby byla zachována integrita vaší komunikace. Více informací o správě operačního systému ve Windows 11 naleznete zde.

Porty pro webové služby ve službě IIS

Pokud váš server hostuje webové stránky pomocí služby Internet Information Services (IIS) , budete muset ve firewallu otevřít následující porty:

  • TCP 80: HTTP (bez šifrování).
  • TCP 443: HTTPS (šifrování SSL/TLS).
  • TCP 8080: Alternativní port pro HTTP, běžně používaný při vývoji nebo správě.

Je důležité mít platné certifikáty, abyste zajistili hladký provoz HTTPS a předešli bezpečnostním varováním ve vašem prohlížeči. Pamatujte, že při správě serverů je nezbytné důkladně porozumět otevřeným portům, abyste se vyhnuli zranitelnosti.

  Všechny způsoby, jak otevřít Nastavení ve Windows 11

Jak zobrazit a zkontrolovat, které porty jsou otevřené v systému Windows Server

Ze samotného systému můžete použít několik metod:

  • netstat -an: Zobrazuje všechna aktivní připojení a naslouchající porty.
  • Získejte-NetTCPConnection (PowerShell): Velmi užitečné pro výpis aktivních TCP spojení.
  • telnet: Zkontrolujte, zda je port přístupný z jiného počítače.
  • Test-NetConnection: Modernější příkaz PowerShell pro testování konektivity.

příklad:

Test-NetConnection -ComputerName servidor.contoso.local -Port 3389

Můžete také použít nmap z jiného počítače k ​​prohledání řady portů, což je ideální pro audity. Pro efektivní skenování a monitorování zvažte přečtení o monitorovacím softwaru , který vám může pomoci lépe spravovat vaše zdroje.

Nebezpečné nebo běžně využívané porty

Existují přístavy, které byly historicky cílem masivních útoků. Některé příklady:

  • TCP 3389: RDP byl v mnoha ransomwarových kampaních napaden hrubou silou.
  • TCP 445: Využito malware jako WannaCry.
  • TCP 23: Telnet bez šifrování by nikdy neměl být odhalen.
  • UDP 161: SNMP, pokud se nepoužívá, je lepší jej zavřít.

Zbytečné ponechávání těchto portů otevřených je jednou z nejčastějších chyb v kybernetické bezpečnosti . Provádějte časté kontroly sítě, abyste tyto případy odhalili. Správa portů je průběžný úkol pro zabezpečení vaší sítě, takže je třeba vědět, jak řešit běžné chyby , které mohou nastat.

Osvědčené postupy pro otevírání portů

  • Otevřete pouze nezbytné porty: Méně je z hlediska bezpečnosti více.
  • Používejte místní a obvodové brány firewall: Nakonfigurujte brány firewall na každém serveru a na okraji sítě.
  • Změňte výchozí porty, pokud můžete: Zejména v RDP změna portu 3389 snižuje automatické útoky.
  • Omezit přístup pomocí IP: Pomocí seznamů povolených omezte, které zdroje mají přístup k vašemu serveru.
  • Pravidelně kontrolujte: Použijte skenovací nástroje k detekci zbytečně otevřených portů.

Správná správa otevřených portů v systému Windows Server je zásadní nejen pro zajištění správného fungování služeb, ale také pro minimalizaci plochy útoku. Znalost každé role, které porty potřebujete a jak je zabezpečit, vám pomůže mít mnohem robustnější infrastrukturu proti interním nebo externím hrozbám.

Windows 365 Link-9 Mini PC
Související článek:
Windows 365 Link: Mini PC, na kterém běží Windows 11 z cloudu