İçeriğe geç
ipkontrol.net

Port ve Uzak Erişim

Açık Portlar Tehlikeli mi?

Portun kendisinin değil arkasındaki servisin risk olduğu; kapatma önceliği.

Açık port tek başına tehlikeli değil. Risk, portun arkasında dinleyen servisten ve o servise kimin ulaşabildiğinden geliyor. Aynı gün açılan iki port biri için hiçbir şey ifade etmezken diğeri ağınızın giriş kapısı olabiliyor.

Kavramı port nedir, numaraları yaygın port numaraları yazısında anlattık. Bu yazı bir değerlendirme yöntemi veriyor: elinizdeki açık portun ne kadar riskli olduğunu dört soruyla ölçmek ve hangisini önce kapatacağınıza karar vermek.

"Açık" üç ayrı şey demek

DurumKim ulaşabilirRisk ölçeği
Cihazda bir servis dinliyorYalnızca aynı yerel ağdakilerYerel ağ
Cihazın güvenlik duvarı izin veriyorYine yalnızca yerel ağ, ama engelsizYerel ağ
Modemde yönlendirilmiş ya da açıkİnternetteki herkesİnternet

İlk iki satırın riski gerçek ama sınırlı: ağınızdaki ele geçirilmiş bir cihaz ya da şifreyi bilen bir misafir. Üçüncü satırda ise port bütün internete açık ve internet sürekli taranıyor. Yeni açılan bir port kısa süre içinde otomatik tarayıcıların listesine giriyor; kimsenin sizi özellikle seçmesine gerek yok.

"Port açmak" iki ayrı işlem olduğu için karışıklık çıkıyor; ayrımı Windows’ta port açma yazısında anlattık. Bu yazının geri kalanı üçüncü satırla ilgili.

Riski dört soruyla ölçün

  1. Servis ne yapıyor? Cihazı yöneten bir panel mi, dosya paylaşımı mı, yoksa yalnızca içerik yayını mı? Yönetim ve dosya erişimi en ağır olanlar.
  2. Kimlik doğrulama ne? Hiç yok, parola, anahtar. Parolasız servis internete açıksa soru orada bitiyor.
  3. Güncel mi? Üretici hâlâ güncelleme çıkarıyor mu, siz yüklüyor musunuz? Desteği bitmiş cihazdaki açık hiç kapanmıyor.
  4. Kime açık? Bütün internete mi, yalnızca belli bir adrese mi?

Sık karşılaşılan örnekler bu dört soruya göre:

Açık servisRiskSebep
Veritabanı (3306, 5432, 6379, 27017)Çok yüksekBazıları varsayılan olarak parolasız geliyor; veri doğrudan okunuyor
Dosya paylaşımı (445)Çok yüksekFidye yazılımlarının bilinen giriş yollarından
Telnet (23)Çok yüksekŞifresiz; eski modem ve kameraları botnetlere katan yol
Kamera ya da kayıt cihazı web paneliYüksekVarsayılan parola ve desteği bitmiş yazılım yaygın
Uzak masaüstü (3389)YüksekParola denemesine açık, geçmişte ağır açıklar çıktı
Modemin uzaktan yönetim paneliYüksekModemi ele geçiren bütün ağı yönetiyor
SSH (22), anahtarla ve güncelDüşük – ortaSürekli deneniyor ama anahtar tahmin edilemiyor
Güncel web sunucusu (80, 443)DüşükAsıl risk sunucunun arkasındaki uygulama ve eklentiler
WireGuard (51820)DüşükAnahtarı olmayan pakete hiç yanıt vermiyor, taramada görünmüyor

Tablonun deseni şu: risk port numarasından değil, servisin kimlik sormadan ne kadar şey verdiğinden geliyor. SSH ile RDP'nin farkını 22 SSH portu ve 3389 RDP portu yazılarında ayrı ayrı açtık. Telnet ve kamera satırlarının nereye vardığını botnet nedir yazısı gösteriyor.

Sizin açmadığınız portlar

Modemdeki port yönlendirme listeniz boş olabilir ve yine de dışarıya açık portunuz olabilir. Üç kaynak:

  • UPnP. Ağdaki bir uygulama modemden kendisi port açtırabiliyor. Konsollar ve oyunlar için kolaylık; ama izin istemiyor ve zararlı bir yazılım da aynı yolu kullanabiliyor. Açılan portlar modem arayüzünde UPnP bölümündeki tabloda görünüyor.
  • Modemin kendi servisleri. Uzaktan yönetim, WAN tarafına açık web arayüzü ya da eski modellerde Telnet. Arayüzde "uzaktan yönetim" ya da "WAN erişimi" ayarını kontrol edin.
  • IPv6. IPv6'da NAT yok; her cihazın kendi genel adresi var ve koruma tamamen modemin güvenlik duvarına kalıyor. Duvar kapalıysa cihazdaki her servis internete açık. IPv6 güvenlik duvarı yazısında kontrolünü anlattık.

Açık portlarınızı bulma sırası

  1. Modem arayüzüne girin ve port yönlendirme listesini okuyun. Tanımadığınız ya da artık kullanmadığınız her kuralı not edin.
  2. Aynı arayüzde UPnP tablosuna bakın. Hangi cihazın hangi portu açtırdığı orada yazıyor.
  3. Şüphelendiğiniz portu dışarıdan sınayın: port kontrol aracı portun internetten gerçekten erişilebilir olup olmadığını gösteriyor.
  4. Ev ağınızı içeriden taramak için port taraması yazısındaki komutları kullanın; içeriden tarama dışarıdan görünenle aynı değil, ikisini birlikte okuyun.

Kapatma öncelik sırası

  1. Kimlik sormayan servisler: veritabanı, Telnet, parolasız paneller. Bugün kapatın.
  2. Yönetim panelleri: modemin uzaktan yönetimi, kamera ve kayıt cihazı arayüzleri.
  3. Dosya ve masaüstü paylaşımı: 445 ve 3389.
  4. Unutulmuş kurallar: artık kullanmadığınız bir oyun sunucusu, eski bir cihazın adresine giden yönlendirme.
  5. Gerçekten gereken servisler: kapatmayın, daraltın.

Son madde için üç yol var: erişimi yalnızca belli bir adrese sınırlamak (modemde ya da cihazda kaynak adres kuralı), servisi parola yerine anahtarla korumak, ya da portu tamamen kapatıp servise VPN üzerinden girmek. En güçlüsü üçüncüsü: dışarıya yalnızca VPN portu açık kalıyor ve o port anahtarsız pakete yanıt bile vermiyor. Kurulumu kendi VPN sunucunuz yazısında anlattık.

UPnP'yi kapatmak konusunda denge gerekiyor: kapatınca konsollarda NAT tipi değişebiliyor. Ağınızda eski ya da güncellenmeyen akıllı cihazlar varsa kapatıp gereken portları elle yönlendirmek daha güvenli; yoksa açık bırakıp tabloyu ara ara kontrol etmek makul.

Sıkça sorulan sorular

Açık port tehlikeli mi?

Portun kendisi değil, arkasındaki servis risklidir. Kimlik sormayan, güncellenmeyen ya da cihazı yöneten bir servis internete açıksa ciddi risk oluşturur; güncel ve anahtarla korunan bir servis düşük risklidir.

Hangi açık portlar en tehlikeli?

Veritabanı portları, 445 dosya paylaşımı, 23 Telnet, kamera panelleri, 3389 uzak masaüstü ve modemin uzaktan yönetim paneli. Ortak noktaları kimlik sormadan ya da zayıf kimlikle çok şey vermeleri.

Port yönlendirme yapmadım, yine de açık portum olabilir mi?

Evet. UPnP ile uygulamalar modemden kendileri port açtırabilir, modemin uzaktan yönetimi açık olabilir ve IPv6’da güvenlik duvarı kapalıysa cihazlar doğrudan erişilebilir.

Açık portlarımı nasıl kontrol ederim?

Önce modemdeki port yönlendirme listesine ve UPnP tablosuna bakın. Sonra şüphelendiğiniz portu dışarıdan bir port kontrol aracıyla sınayın; içeriden yapılan tarama dışarıdan görüneni göstermez.

Gerekli bir servisi internete açık bırakmam gerekiyorsa ne yapmalıyım?

Erişimi belli adreslerle sınırlayın, parola yerine anahtar kullanın ve servisi güncel tutun. En güvenli yol portu kapatıp servise VPN üzerinden bağlanmaktır.