Porte di rete: che cosa sono e quando servono davvero
Porte TCP e UDP, porte comuni, port forwarding, perché non offriamo scanner aperti e come verificare in sicurezza.
L'indirizzo è il palazzo, la porta è l'interno
Un indirizzo IP identifica una macchina; la porta identifica il servizio su quella macchina. Un numero fra 1 e 65535, in due mondi separati: TCP, con connessione e conferme, e UDP, senza. La porta 443 TCP e la porta 443 UDP sono due cose diverse.
Le porte che incontri più spesso
| Porta | Servizio |
|---|---|
| 22 | SSH — amministrazione remota |
| 25 / 465 / 587 | Posta in uscita (SMTP) |
| 53 | DNS |
| 80 | HTTP |
| 110 / 143 / 993 / 995 | Posta in entrata (POP3, IMAP) |
| 443 | HTTPS, e HTTP/3 su UDP |
| 3389 | Desktop remoto Windows |
| 1194 / 51820 | OpenVPN, WireGuard |
Port forwarding: quando serve e quando è un rischio
Aprire una porta sul router significa esporre un servizio della tua rete a tutta Internet. Ha senso per un servizio che deve essere raggiunto da fuori; non ha senso «per provare». Una porta aperta viene trovata da scansioni automatiche nel giro di minuti, non di giorni.
Se sei dietro CGNAT il forwarding non funziona affatto: la porta pubblica non è tua.
Regole minime, se proprio devi aprire
- Esponi un servizio aggiornato, mai un dispositivo dimenticato.
- Autenticazione forte: chiavi al posto delle password per SSH, credenziali non predefinite ovunque.
- Limita l'origine agli indirizzi che ti servono, se puoi.
- Preferisci una VPN in entrata a dieci porte aperte: una sola superficie da difendere.
- Non esporre mai pannelli di amministrazione, database o telecamere direttamente.
Perché qui non trovi uno scanner di porte
Uno scanner pubblico è uno strumento che esegue una scansione verso un bersaglio scelto da chi lo usa, e non ha modo di verificare che chi lo usa sia il proprietario di quel bersaglio. Preferiamo non offrirlo: scansionare una rete di cui non si ha la responsabilità è, in Italia e altrove, un problema legale prima ancora che tecnico. Per verificare le porte delle tue macchine usa strumenti locali, dalla rete che stai verificando, con l'autorizzazione di chi la gestisce.