Port-Referenz
3 min · 7 Abschnitte
Was auf welchem Port lauscht, wer ihn öffnet und welchen du im Router anfassen darfst und welchen nicht. Das ist die Tabelle, die du vor dir haben willst, wenn du die Firewall einrichtest, etwas ins Internet stellst oder suchst, warum ein Gerät nicht ankommt.
Zwei Dinge vorweg:
- Die Firewall des NAS verwaltet das Panel. Jeder Dienst öffnet seinen Port, wenn er eingeschaltet wird, und schließt ihn beim Ausschalten; von Hand ist nichts zu öffnen.
Systemsteuerung → Firewallzeigt, was gerade offen ist. - Einen Port im ROUTER zu öffnen, ist etwas anderes, und das meiste aus dieser Tabelle wird nie geöffnet. Die rechte Spalte sagt es.
Das Panel
| Port | Was es ist | Zum Router? |
|---|---|---|
| 5001 /tcp | Das Panel, verschlüsselt. Die Adresse wie immer | Nur mit Domain und echtem Zertifikat — siehe Zugriff aus dem Internet |
| 5000 /tcp | Unverschlüsselte Umleitung: schickt dich nur auf 5001 | Nein |
Dateifreigabe
| Port | Was es ist | Zum Router? |
|---|---|---|
| 445 /tcp | SMB — Netzwerkordner für Windows und Mac | Nie. Das ist der meistangegriffene Port im Internet |
| 139 /tcp | NetBIOS, für alte Geräte | Nie |
| 5353 /udp · 3702 /udp · 5357 /tcp | Damit das NAS von allein unter „Netzwerk“ auftaucht (mDNS und WSD) | Nein. Sie ergeben nur im Haus einen Sinn |
| 2049 /tcp · 111 /tcp · 20048 /tcp | NFS und seine zwei Helfer | Nie |
| 8081 /tcp | WebDAV (lässt sich ändern) | Nur über den Reverse Proxy |
| 873 /tcp | rsync-Server: wo ein anderes NAS seine Sicherungen ablegt | Nur zu diesem anderen NAS, und besser über das VPN |
| 22 /tcp | SSH und SFTP | Nur wenn du weißt, was du tust; besser das VPN |
Dienste im Haus
| Port | Was es ist | Zum Router? |
|---|---|---|
| 51820 /udp | WireGuard-VPN | Ja. Es ist der einzige, den du öffnen musst, um von außen hereinzukommen |
| 53 /tcp+udp | Der DNS-Server des NAS | Nie. Ein offenes DNS wird benutzt, um andere anzugreifen |
| 67 /udp | DHCP-Server | Nie. Es verlässt das lokale Netz von Haus aus nicht |
| 631 /tcp | Netzwerkdrucker | Nein |
| 161 /udp | SNMP, um es von einem anderen System aus zu überwachen | Nein |
| 3260 /tcp | Netzwerkfestplatten (iSCSI) | Nie. Das ist eine ganze Festplatte: die geht über das VPN |
| 3493 /tcp | USV, mit anderen Geräten im Haus geteilt | Nie. Sie erzählt den Zustand der Batterie jedem, der fragt |
| 9980 /tcp | Der Dokumenteneditor, nur auf dem Gerät selbst | Nein |
| 6881 /tcp+udp | Torrents: darüber kommen die anderen zu dir | Ja, wenn du Torrents nutzt. Ohne ihn laden sie viel langsamer |
Kameras
Die Kameras lauschen nicht auf dem NAS: das NAS ist es, das sie anruft, in ihrem Netz. Es ist nichts zu öffnen, und vor allem darf der Port der Kamera nicht im Router geöffnet werden — das ist der häufigste Weg, mit der Kamera aus dem eigenen Haus in einer Suchmaschine für Kameras zu landen.
Siehe Kameras.
Wie man es prüft
Von einem anderen Gerät im Netz:
nc -vz 192.168.1.50 5001 # antwortet das Panel?
Vom NAS selbst aus, wer welchen Port belegt:
sudo ss -tulpn | grep -E ':(445|5001|51820)\b'
Und im Panel zeigt Systemsteuerung → Firewall die Regeln, die gesetzt sind, und der Abschnitt Konnektivität bringt eine Portprüfung mit, ohne dass du den Browser verlässt.
Die kurze Regel
Wenn du dir bei einem Port unsicher bist, öffne ihn nicht im Router: richte das VPN ein und komm darüber herein. Es gibt Zugang zum ganzen Netz zu Hause, veröffentlicht nichts im Internet und ist ein einziger UDP-Port. Er steht in Netzwerkdienste.
Siehe auch
- Zugriff aus dem Internet — die einzige richtige Art, das Panel zu veröffentlichen.
- Wenn etwas nicht geht — „ich sehe das NAS von Windows aus nicht“.