nicetool.dev logo

Cổng mạng phổ biến

Tìm theo số cổng, dịch vụ hoặc từ khóa, hoặc lọc theo nhóm.

CổngGiao thứcDịch vụ
20-21TCP

FTPIANA

Giao thức truyền file: 21 cho lệnh, 20 cho dữ liệu ở chế độ active. Không mã hóa; nên dùng SFTP hoặc FTPS.

22TCP

SSH / SFTP / SCPIANA

Secure Shell để đăng nhập từ xa có mã hóa, kèm truyền file SFTP/SCP và Git qua SSH.

23TCP

TelnetIANA

Terminal từ xa kiểu cũ, không mã hóa. Vẫn gặp trên thiết bị mạng; đừng bao giờ mở ra Internet.

25TCP

SMTPIANA

Gửi thư giữa các máy chủ. Thường bị chặn với kết nối gia đình để chống spam.

53TCP/UDP

DNSIANA

Truy vấn DNS. UDP cho truy vấn thường, TCP cho phản hồi lớn và chuyển zone.

67-68UDP

DHCPIANA

Cấp địa chỉ IP tự động: 67 phía server, 68 phía client.

69UDP

TFTPIANA

Giao thức truyền file đơn giản, dùng để boot qua mạng (PXE) và nạp firmware thiết bị. Không xác thực.

80TCP

HTTPIANA

Lưu lượng web không mã hóa. Ngày nay chủ yếu dùng để chuyển hướng sang HTTPS.

110TCP

POP3IANA

Tải email từ hộp thư về máy và thường xóa khỏi server. Không mã hóa.

123UDP

NTPIANA

Network Time Protocol giữ đồng hồ của server và thiết bị luôn khớp.

143TCP

IMAPIANA

Đọc email mà vẫn giữ trên server, đồng bộ giữa các thiết bị. Không mã hóa; nên dùng 993.

161-162UDP

SNMPIANA

SNMP: 161 cho truy vấn, 162 nhận cảnh báo (trap) từ router và switch.

389TCP/UDP

LDAPIANA

Dịch vụ thư mục như Active Directory, OpenLDAP để quản lý người dùng, nhóm và đăng nhập.

443TCP/UDP

HTTPS (HTTP/3 over UDP)IANA

Lưu lượng web mã hóa qua TLS. UDP 443 dùng cho HTTP/3 (QUIC).

445TCP

SMBIANA

Chia sẻ file và máy in Windows (SMB/CIFS). Mục tiêu thường gặp của ransomware; chỉ dùng nội bộ.

465TCP

SMTPSIANA

Gửi thư SMTP với TLS trực tiếp, dùng cho ứng dụng email gửi thư an toàn.

514UDP

SyslogIANA

Gửi log hệ thống về máy chủ log tập trung.

587TCP

SMTP SubmissionIANA

Ứng dụng email gửi thư lên nhà cung cấp, thường kèm STARTTLS và đăng nhập.

636TCP

LDAPSIANA

LDAP qua TLS để truy vấn thư mục có mã hóa.

853TCP

DNS over TLSIANA

DNS qua TLS (DoT) để phân giải tên miền riêng tư.

993TCP

IMAPSIANA

IMAP qua TLS: cách an toàn để ứng dụng đọc email.

995TCP

POP3SIANA

POP3 qua TLS để tải email về an toàn.

1194UDP

OpenVPNIANA

Cổng mặc định của đường hầm OpenVPN (cũng có thể dùng TCP).

1433TCP

Microsoft SQL ServerIANA

Cổng mặc định của Microsoft SQL Server.

1521TCP

Oracle DatabaseQuy ước

Listener (TNS) của Oracle Database. Cổng IANA chính thức của Oracle cho TLS là 2483/2484.

1883TCP

MQTTIANA

Message broker MQTT cho thiết bị IoT; 8883 là bản dùng TLS.

2049TCP/UDP

NFSIANA

Network File System để mount thư mục từ xa trên Linux và Unix.

2375-2376TCP

Docker APIIANA

API của Docker daemon: 2375 không mã hóa, 2376 có TLS. Mở 2375 ra ngoài là trao toàn quyền máy chủ.

3000TCP

Node.js / Next.js / Rails dev serverQuy ước

Mặc định phổ biến của dev server Node.js, Next.js, Express và Rails.

3306TCP

MySQL / MariaDBIANA

Cổng mặc định của MySQL và MariaDB.

3389TCP/UDP

RDPIANA

Remote Desktop Protocol của Windows. Mục tiêu dò mật khẩu ưa thích; hãy đặt sau VPN.

5000TCP

Flask dev serverQuy ước

Cổng mặc định của dev server Flask; macOS cũng dùng cho AirPlay Receiver.

5173TCP

Vite dev serverQuy ước

Cổng mặc định của dev server Vite.

5432TCP

PostgreSQLIANA

Cổng mặc định của PostgreSQL.

5672TCP

AMQP (RabbitMQ)IANA

Giao thức AMQP dùng bởi RabbitMQ và các message broker khác.

5900TCP

VNCIANA

Màn hình từ xa VNC (màn hình :0; màn hình :1 dùng 5901).

6379TCP

RedisQuy ước

Cổng mặc định của Redis và Valkey. Mặc định không có mật khẩu; đừng bao giờ mở công khai.

6443TCP

Kubernetes API serverQuy ước

Kubernetes API server, dùng bởi kubectl và các thành phần của cluster.

8000TCP

Django / Python http.serverQuy ước

Mặc định của Django runserver và python -m http.server.

8080TCP

HTTP alternate / proxyIANA

Cổng HTTP thay thế cho proxy, Tomcat và app server chạy không cần root.

8443TCP

HTTPS alternateQuy ước

Cổng HTTPS thay thế phổ biến cho trang quản trị và app server.

9092TCP

Apache KafkaQuy ước

Broker Apache Kafka cho xử lý luồng sự kiện.

9200TCP

Elasticsearch / OpenSearchQuy ước

REST API của Elasticsearch và OpenSearch (9300 cho giao tiếp giữa các node).

11211TCP/UDP

MemcachedIANA

Bộ nhớ đệm Memcached. Nên tắt UDP; server mở từng bị lợi dụng để khuếch đại DDoS.

27017TCP

MongoDBQuy ước

Cổng mặc định của MongoDB.

51820UDP

WireGuardQuy ước

Cổng mặc định của đường hầm VPN WireGuard.

Cổng mạng (port) là gì?

Địa chỉ IP xác định một máy, còn số cổng (0 đến 65535) xác định một dịch vụ trên máy đó, nhờ vậy một server có thể chạy web server ở cổng 443 và SSH ở cổng 22 cùng lúc. Cổng 0 đến 1023 là "well-known", thường cần quyền quản trị để mở; 1024 đến 49151 là cổng đã đăng ký; từ 49152 trở lên là cổng động dùng cho kết nối đi ra. IANA giữ danh sách chính thức, nhưng nhiều công cụ phổ biến như dev server, Redis hay Kafka dùng cổng theo quy ước. Nắm được chúng rất cần khi cấu hình firewall, security group trên cloud, map cổng Docker hay đọc kết quả netstat, ss.

Tính năng

  • • Khoảng 50 cổng mà lập trình viên và quản trị hệ thống gặp hằng ngày
  • • Giao thức (TCP, UDP hoặc cả hai) và giải thích dễ hiểu cho từng dịch vụ
  • • Đánh dấu cổng nào do IANA cấp, cổng nào chỉ là quy ước
  • • Tìm ngay theo số, dịch vụ hoặc từ khóa, kèm bộ lọc theo nhóm
  • • Gồm web, SSH và VPN, email, CSDL, message broker và dev server

Tài liệu tra cứu đơn giản

Bảng nằm sẵn trong trang và tìm kiếm chạy trong trình duyệt. Không có gì bị quét: đây là tài liệu tra cứu, không phải công cụ quét cổng.

Chỉ tra cứu, không quét.

Cách dùng công cụ Cổng mạng phổ biến

  1. 1

    Gõ số cổng như 5432, tên dịch vụ như "redis" hoặc từ khóa như "vpn" vào ô tìm kiếm.

  2. 2

    Dùng các nút nhóm để liệt kê, ví dụ, tất cả cổng cơ sở dữ liệu trước khi viết rule firewall.

  3. 3

    Xem cột giao thức: DNS, NTP, DHCP và WireGuard cần rule UDP, không chỉ TCP.

  4. 4

    Xem nhãn: cổng IANA là cổng được cấp chính thức, cổng Quy ước là mặc định phổ biến mà bạn có thể và thường nên đổi.

Ví dụ thực tế

Mở firewall trên cloud

Với web server thông thường, mở 443 (và 80 để redirect) cho mọi nơi, 22 chỉ cho IP văn phòng, và giữ các cổng CSDL như 3306 hay 5432 đóng với Internet.

Map cổng Docker

docker run -p 8080:80 nginx mở cổng 80 của container ra cổng 8080 của máy chủ. Dùng danh sách này để chọn cổng máy chủ không trùng với dịch vụ đang chạy.

Đọc netstat hoặc ss

Khi ss -tlnp cho thấy có tiến trình lắng nghe ở 6379 hay 27017, bạn biết Redis hoặc MongoDB đang chạy và cần kiểm tra nó không bị lộ ra ngoài.

Cấu hình ứng dụng email

Gửi thư qua 587 với STARTTLS hoặc 465 với TLS trực tiếp, nhận qua 993 (IMAP qua TLS) và 995 (POP3 qua TLS). Cổng 25 dành cho máy chủ gửi cho nhau và thường bị chặn với người dùng gia đình.

Câu hỏi thường gặp

Cổng TCP và UDP khác nhau thế nào?+

Đây là hai không gian số riêng: TCP 53 và UDP 53 là hai socket khác nhau. TCP có kết nối và tin cậy, UDP nhanh hơn, không bắt tay, hợp với truy vấn DNS, VoIP, game và VPN.

Cổng nào không bao giờ nên mở ra Internet?+

CSDL (3306, 5432, 6379, 27017, 9200), Docker API (2375), SMB (445), RDP (3389) và Telnet (23) là mục tiêu tấn công phổ biến. Hãy để chúng trong mạng riêng hoặc sau VPN.

Đổi cổng SSH có an toàn hơn không?+

Nó giảm rác từ các lượt quét tự động nhưng không phải bảo vệ thật sự. Hãy dùng xác thực bằng key, tắt đăng nhập bằng mật khẩu và cân nhắc giới hạn IP hoặc fail2ban.

Vì sao dev server dùng 3000, 5173 hay 8000?+

Các cổng này lớn hơn 1024 nên không cần quyền quản trị, và mỗi framework tự chọn một mặc định. Cổng trống nào cũng được, hãy đổi khi hai dự án bị trùng.