Sprawdzanie portu
Test połączenia TCP do hosta i portu — wykonywany z serwera.
Narzędzie testuje połączenie TCP do wskazanego hosta i portu — z naszego serwera, czyli „z internetu”. W kilka sekund sprawdzisz, czy usługa jest osiągalna z zewnątrz, czy blokuje ją firewall lub NAT.
Do czego służy sprawdzanie portu?
Port to numer (od 1 do 65535), po którym system rozpoznaje, do której usługi trafić ma połączenie przychodzące na dany adres IP. Serwer WWW nasłuchuje standardowo na porcie 443 (HTTPS) i 80 (HTTP), SSH na 22, poczta na 25 (SMTP), a MySQL na 3306. Usługa działa tylko wtedy, gdy jej port jest otwarty — czyli gdy proces nasłuchuje, a po drodze nie blokuje go firewall.
Test z zewnątrz rozstrzyga najczęstszy dylemat administratora: „usługa działa lokalnie, ale klienci nie mogą się połączyć”. Przyczyną bywa zapora na serwerze, brak przekierowania portu na routerze (NAT), blokada u operatora albo po prostu proces nasłuchujący wyłącznie na adresie lokalnym. Nasze narzędzie mówi jednoznacznie, jak dany port widzi reszta internetu.
Jak korzystać z narzędzia?
- Wpisz host — domenę (np.
sycope.com) albo publiczny adres IP. - Podaj numer portu — dowolny od 1 do 65535, albo kliknij jeden z popularnych: 80 HTTP, 443 HTTPS, 22 SSH, 25 SMTP, 3306 MySQL.
- Kliknij „Sprawdź” — wykonujemy próbę połączenia TCP z naszego serwera i po chwili zobaczysz wynik.
Wynik „Port otwarty” oznacza, że połączenie zostało nawiązane — usługa nasłuchuje i jest osiągalna z internetu. „Port zamknięty” to brak odpowiedzi lub odrzucenie połączenia: usługa nie działa, nasłuchuje gdzie indziej albo ruch ucina firewall.
Port otwarty, zamknięty, filtrowany — co to znaczy w praktyce?
Z perspektywy protokołu TCP połączenie zaczyna się od trójstronnego uzgodnienia (handshake). Gdy host odpowie zgodą — port jest otwarty. Gdy odeśle odmowę — port jest zamknięty, ale sam host żyje. Trzeci scenariusz to cisza: pakiety giną po drodze, co zwykle oznacza port filtrowany przez zaporę. W naszym teście dwa ostatnie przypadki zobaczysz jako „Port zamknięty” — z zewnątrz efekt jest ten sam: usługa niedostępna.
Do diagnostyki od środka warto znać lokalne odpowiedniki tego testu: polecenie netstat (lub ss) wylistuje porty, na których serwer faktycznie nasłuchuje wraz ze stanem połączenia, telnet host port wykona ręczną próbę połączenia, a Test-NetConnection zrobi to samo w PowerShellu. Jeśli usługa nasłuchuje lokalnie, a test z zewnątrz pokazuje port zamknięty — winna jest zapora lub NAT.
Otwarte porty a bezpieczeństwo
Każdy otwarty port to potencjalne drzwi do systemu, dlatego żelazna zasada brzmi: wystawiaj na świat wyłącznie to, co musi być publiczne. Panel bazy danych, RDP czy interfejsy administracyjne powinny być dostępne najwyżej przez VPN. Skanowanie portów — masowe sprawdzanie, które usługi odpowiadają — to rutynowy pierwszy krok każdego ataku; boty robią to nieustannie na całej przestrzeni adresowej internetu.
Dobrą praktyką jest regularny przegląd własnej infrastruktury: sprawdzenie z zewnątrz portów, które powinny być zamknięte (25, 3306, 3389…), i konfrontacja wyniku z regułami firewalla. W większej skali tę pracę wykonuje monitoring ruchu sieciowego — systemy takie jak Sycope wykrywają skanowanie portów i połączenia do nietypowych usług w czasie rzeczywistym, zanim rekonesans zmieni się w atak.
Najczęstsze pytania (FAQ)
Czym różni się port TCP od UDP?
TCP zestawia połączenie i potwierdza dostarczenie danych — korzystają z niego WWW, SSH czy poczta. UDP wysyła pakiety bez potwierdzeń, co pasuje do DNS, transmisji głosu i gier. Nasze narzędzie testuje protokół TCP; portów UDP nie da się wiarygodnie sprawdzić prostą próbą połączenia.
Dlaczego port jest otwarty lokalnie, a z internetu zamknięty?
Najczęstsze przyczyny to firewall na serwerze lub routerze, brak przekierowania portu (NAT) oraz proces nasłuchujący tylko na adresie 127.0.0.1. Zdarza się też blokada na poziomie operatora — np. port 25 bywa domyślnie ucinany, by ograniczyć spam.
Jakie porty powinny być otwarte na typowym serwerze WWW?
Zwykle wystarczą 80 (HTTP) i 443 (HTTPS) oraz — najlepiej ograniczony do zaufanych adresów — 22 (SSH). Wszystko ponadto powinno mieć konkretne uzasadnienie; baza danych czy RDP wystawione publicznie to proszenie się o kłopoty.
Czy sprawdzanie cudzych portów jest legalne?
Pojedynczy test połączenia z publiczną usługą jest nieszkodliwy i powszechnie akceptowany. Systematyczne skanowanie cudzej infrastruktury bez zgody właściciela może już naruszać regulaminy operatorów i prawo — testuj hosty własne albo te, do których masz uprawnienia.
Co zrobić, gdy port 443 mojej strony jest zamknięty?
Sprawdź kolejno: czy serwer WWW działa (systemctl status), czy nasłuchuje na właściwym adresie (netstat -tlnp), czy zapora przepuszcza ruch (reguły iptables/ufw lub firewall w panelu hostingu) i czy na routerze istnieje przekierowanie portu. Test z zewnątrz powtórz po każdej zmianie.
Dlaczego wynik różni się od tego, co pokazuje nmap?
Skaner nmap rozróżnia więcej stanów (otwarty, zamknięty, filtrowany) i potrafi badać także UDP. Nasz test wykonuje pojedynczą próbę połączenia TCP — odpowiada na praktyczne pytanie „czy usługa jest osiągalna z internetu”, bez pełnego rekonesansu.