Zum Inhalt springen

Netzwerkwerkzeuge

Portprüfung

Prüfen Sie, ob ein TCP-Port auf einem öffentlichen Host erreichbar ist.

Portprüfung

Häufig:

Die Prüfung baut vom Server von IPGet eine echte TCP-Verbindung zu der genannten Adresse auf und meldet, was passiert ist.

Geprüft wird nur TCP, nur bei öffentlichen Hosts und nur auf einer festen Liste bekannter Dienstports.

Die fünf Zustände des Ergebnisses

Die meisten Portprüfer fassen alles, was nicht offen ist, als „geschlossen“ zusammen. IPGet tut das nicht, denn es sind unterschiedliche Tatsachen über den Host und sie führen zu unterschiedlichen Lösungen.

„Offen“ heißt, die TCP-Verbindung wurde angenommen: Etwas lauscht und ist von außen erreichbar. „Geschlossen“ heißt, der Host hat die Verbindung mit einem Reset aktiv abgelehnt: Er läuft und ist erreichbar, und auf diesem Port lauscht nichts. Das ist eine eindeutige Antwort.

„Keine Antwort“ heißt, vor Ablauf der Frist kam nichts zurück. Das erzeugt eine Firewall, die Pakete verwirft statt sie abzulehnen, und es ist von einem abgeschalteten Host nicht zu unterscheiden. In echten Infrastrukturen ist Verwerfen weitaus häufiger als Ablehnen, das ist also das übliche Ergebnis, wenn ein Port nicht offen ist. Es „geschlossen“ zu nennen hieße, etwas zu behaupten, das wir nicht beobachtet haben.

Es bleiben zwei seltenere Zustände. „Nicht erreichbar“ deutet auf ein Routingproblem zwischen unserem Server und dem Ziel hin, nicht auf den Port. „Fehler“ deckt die übrigen Verbindungsfehler ab; die Einzelheit wird nicht gezeigt, weil sie mehr über unseren Server aussagt als über Ihren.

Offen heißt weder funktionsfähig noch sicher

Ein offener Port bedeutet genau eines: Eine TCP-Verbindung wurde angenommen. Er bedeutet nicht, dass der Dienst gesund ist, richtig eingerichtet oder die Software, die Sie vermuten. Ein Webserver, der Verbindungen auf 443 annimmt und danach jeden TLS-Handshake abbricht, erscheint hier als offen.

Er bedeutet auch nicht „unsicher“. Die Ports 80 und 443 sind auf praktisch jeder Website offen, und das ist richtig so. Entscheidend ist, ob ein Port offen ist, den Sie nicht öffnen wollten: eine Datenbank auf 3306 oder 5432, eine Verwaltungsoberfläche oder ein Fernzugriff auf 3389, der dem ganzen Internet offensteht statt nur hinter einem VPN.

Was diese Prüfung nicht sagen kann

Sie erfolgt von einem einzigen Punkt aus: unserem Server, in einem Rechenzentrum, über einen Netzwerkpfad. Sperrt der Host gezielt unsere Adresse oder leitet er nach Region unterschiedlich, sehen Sie „keine Antwort“, während der Dienst von Ihrem Platz aus einwandfrei läuft. Ein Ergebnis, das Ihrer eigenen Erfahrung widerspricht, hat meist diesen Grund.

Geprüft wird nur TCP. DNS über UDP, Spieleserver, WireGuard und ein großer Teil der IP-Telefonie nutzen UDP, und dort gibt es keine Verbindung, die angenommen oder abgelehnt werden könnte. Die Software wird ebenfalls nicht bestimmt: Es wird keine Dienstkennung gelesen und kein Protokoll gesprochen. Private Adressen werden vollständig abgelehnt, ein Gerät in Ihrem lokalen Netz lässt sich also nicht direkt prüfen.

Häufige Fragen

Warum steht dort „keine Antwort“ statt „geschlossen“?

Weil nichts zurückkam. Eine Firewall verwirft die Pakete vermutlich stillschweigend, und das ist etwas anderes, als wenn der Host die Verbindung aktiv ablehnt.

Kann ich einen Port auf meinem eigenen Rechner prüfen?

Nicht direkt. Private Adressen werden abgelehnt. Prüfen Sie Ihre öffentliche Adresse und den weitergeleiteten Port.

Wird UDP unterstützt?

Nein. Die Prüfung ist reines TCP. In UDP gibt es keine Verbindung, die angenommen oder abgelehnt werden kann.