Açık Portlar Tehlikeli mi?
Portun kendisinin değil arkasındaki servisin risk olduğu; kapatma önceliği.
Açık port tek başına tehlikeli değil. Risk, portun arkasında dinleyen servisten ve o servise kimin ulaşabildiğinden geliyor. Aynı gün açılan iki port biri için hiçbir şey ifade etmezken diğeri ağınızın giriş kapısı olabiliyor.
Kavramı port nedir, numaraları yaygın port numaraları yazısında anlattık. Bu yazı bir değerlendirme yöntemi veriyor: elinizdeki açık portun ne kadar riskli olduğunu dört soruyla ölçmek ve hangisini önce kapatacağınıza karar vermek.
"Açık" üç ayrı şey demek
| Durum | Kim ulaşabilir | Risk ölçeği |
|---|---|---|
| Cihazda bir servis dinliyor | Yalnızca aynı yerel ağdakiler | Yerel ağ |
| Cihazın güvenlik duvarı izin veriyor | Yine yalnızca yerel ağ, ama engelsiz | Yerel ağ |
| Modemde yönlendirilmiş ya da açık | İnternetteki herkes | İnternet |
İlk iki satırın riski gerçek ama sınırlı: ağınızdaki ele geçirilmiş bir cihaz ya da şifreyi bilen bir misafir. Üçüncü satırda ise port bütün internete açık ve internet sürekli taranıyor. Yeni açılan bir port kısa süre içinde otomatik tarayıcıların listesine giriyor; kimsenin sizi özellikle seçmesine gerek yok.
"Port açmak" iki ayrı işlem olduğu için karışıklık çıkıyor; ayrımı Windows’ta port açma yazısında anlattık. Bu yazının geri kalanı üçüncü satırla ilgili.
Riski dört soruyla ölçün
- Servis ne yapıyor? Cihazı yöneten bir panel mi, dosya paylaşımı mı, yoksa yalnızca içerik yayını mı? Yönetim ve dosya erişimi en ağır olanlar.
- Kimlik doğrulama ne? Hiç yok, parola, anahtar. Parolasız servis internete açıksa soru orada bitiyor.
- Güncel mi? Üretici hâlâ güncelleme çıkarıyor mu, siz yüklüyor musunuz? Desteği bitmiş cihazdaki açık hiç kapanmıyor.
- Kime açık? Bütün internete mi, yalnızca belli bir adrese mi?
Sık karşılaşılan örnekler bu dört soruya göre:
| Açık servis | Risk | Sebep |
|---|---|---|
| Veritabanı (3306, 5432, 6379, 27017) | Çok yüksek | Bazıları varsayılan olarak parolasız geliyor; veri doğrudan okunuyor |
| Dosya paylaşımı (445) | Çok yüksek | Fidye yazılımlarının bilinen giriş yollarından |
| Telnet (23) | Çok yüksek | Şifresiz; eski modem ve kameraları botnetlere katan yol |
| Kamera ya da kayıt cihazı web paneli | Yüksek | Varsayılan parola ve desteği bitmiş yazılım yaygın |
| Uzak masaüstü (3389) | Yüksek | Parola denemesine açık, geçmişte ağır açıklar çıktı |
| Modemin uzaktan yönetim paneli | Yüksek | Modemi ele geçiren bütün ağı yönetiyor |
| SSH (22), anahtarla ve güncel | Düşük – orta | Sürekli deneniyor ama anahtar tahmin edilemiyor |
| Güncel web sunucusu (80, 443) | Düşük | Asıl risk sunucunun arkasındaki uygulama ve eklentiler |
| WireGuard (51820) | Düşük | Anahtarı olmayan pakete hiç yanıt vermiyor, taramada görünmüyor |
Tablonun deseni şu: risk port numarasından değil, servisin kimlik sormadan ne kadar şey verdiğinden geliyor. SSH ile RDP'nin farkını 22 SSH portu ve 3389 RDP portu yazılarında ayrı ayrı açtık. Telnet ve kamera satırlarının nereye vardığını botnet nedir yazısı gösteriyor.
Sizin açmadığınız portlar
Modemdeki port yönlendirme listeniz boş olabilir ve yine de dışarıya açık portunuz olabilir. Üç kaynak:
- UPnP. Ağdaki bir uygulama modemden kendisi port açtırabiliyor. Konsollar ve oyunlar için kolaylık; ama izin istemiyor ve zararlı bir yazılım da aynı yolu kullanabiliyor. Açılan portlar modem arayüzünde UPnP bölümündeki tabloda görünüyor.
- Modemin kendi servisleri. Uzaktan yönetim, WAN tarafına açık web arayüzü ya da eski modellerde Telnet. Arayüzde "uzaktan yönetim" ya da "WAN erişimi" ayarını kontrol edin.
- IPv6. IPv6'da NAT yok; her cihazın kendi genel adresi var ve koruma tamamen modemin güvenlik duvarına kalıyor. Duvar kapalıysa cihazdaki her servis internete açık. IPv6 güvenlik duvarı yazısında kontrolünü anlattık.
Açık portlarınızı bulma sırası
- Modem arayüzüne girin ve port yönlendirme listesini okuyun. Tanımadığınız ya da artık kullanmadığınız her kuralı not edin.
- Aynı arayüzde UPnP tablosuna bakın. Hangi cihazın hangi portu açtırdığı orada yazıyor.
- Şüphelendiğiniz portu dışarıdan sınayın: port kontrol aracı portun internetten gerçekten erişilebilir olup olmadığını gösteriyor.
- Ev ağınızı içeriden taramak için port taraması yazısındaki komutları kullanın; içeriden tarama dışarıdan görünenle aynı değil, ikisini birlikte okuyun.
Kapatma öncelik sırası
- Kimlik sormayan servisler: veritabanı, Telnet, parolasız paneller. Bugün kapatın.
- Yönetim panelleri: modemin uzaktan yönetimi, kamera ve kayıt cihazı arayüzleri.
- Dosya ve masaüstü paylaşımı: 445 ve 3389.
- Unutulmuş kurallar: artık kullanmadığınız bir oyun sunucusu, eski bir cihazın adresine giden yönlendirme.
- Gerçekten gereken servisler: kapatmayın, daraltın.
Son madde için üç yol var: erişimi yalnızca belli bir adrese sınırlamak (modemde ya da cihazda kaynak adres kuralı), servisi parola yerine anahtarla korumak, ya da portu tamamen kapatıp servise VPN üzerinden girmek. En güçlüsü üçüncüsü: dışarıya yalnızca VPN portu açık kalıyor ve o port anahtarsız pakete yanıt bile vermiyor. Kurulumu kendi VPN sunucunuz yazısında anlattık.
UPnP'yi kapatmak konusunda denge gerekiyor: kapatınca konsollarda NAT tipi değişebiliyor. Ağınızda eski ya da güncellenmeyen akıllı cihazlar varsa kapatıp gereken portları elle yönlendirmek daha güvenli; yoksa açık bırakıp tabloyu ara ara kontrol etmek makul.
Sıkça sorulan sorular
Açık port tehlikeli mi?
Portun kendisi değil, arkasındaki servis risklidir. Kimlik sormayan, güncellenmeyen ya da cihazı yöneten bir servis internete açıksa ciddi risk oluşturur; güncel ve anahtarla korunan bir servis düşük risklidir.
Hangi açık portlar en tehlikeli?
Veritabanı portları, 445 dosya paylaşımı, 23 Telnet, kamera panelleri, 3389 uzak masaüstü ve modemin uzaktan yönetim paneli. Ortak noktaları kimlik sormadan ya da zayıf kimlikle çok şey vermeleri.
Port yönlendirme yapmadım, yine de açık portum olabilir mi?
Evet. UPnP ile uygulamalar modemden kendileri port açtırabilir, modemin uzaktan yönetimi açık olabilir ve IPv6’da güvenlik duvarı kapalıysa cihazlar doğrudan erişilebilir.
Açık portlarımı nasıl kontrol ederim?
Önce modemdeki port yönlendirme listesine ve UPnP tablosuna bakın. Sonra şüphelendiğiniz portu dışarıdan bir port kontrol aracıyla sınayın; içeriden yapılan tarama dışarıdan görüneni göstermez.
Gerekli bir servisi internete açık bırakmam gerekiyorsa ne yapmalıyım?
Erişimi belli adreslerle sınırlayın, parola yerine anahtar kullanın ve servisi güncel tutun. En güvenli yol portu kapatıp servise VPN üzerinden bağlanmaktır.