Сетевые порты объяснены: IP, протоколы и конечные точки сервисов упрощённо
Почему сетевые порты имеют значение
Если вы когда-либо видели 22, 80, 443 или 3306 в документации или панели брандмауэра VPS, вы уже столкнулись с сетевыми портами. Обычное разочарование приходит несколько минут спустя: приложение работает на localhost, сервер онлайн, но никто снаружи не может к нему подключиться. Это момент, когда номера портов перестают выглядеть фоновой мелочью и начинают казаться важными.

Они имеют значение, потому что стоят за очень обычными задачами. Веб-сайту нужны правильные открытые порты для загрузки. SSH нужен правильный порт, чтобы позволить вам удалённо управлять сервером. База данных может нуждаться в общении с приложением, но не со всем интернетом. Это делает порты актуальными для разработчиков, самостоятельных хостеров, покупателей хостинга и технических команд — не только для сетевых инженеров.
Это руководство здесь, чтобы сделать тему понятной без превращения её в курс сертификации по сетям. Основное обещание простое: IP находит машину; порт находит сервис. Как только эта модель станет ясной, числа перестанут казаться случайными, и решения о хостинге станут намного легче обосновать.
Быстрые ключевые термины перед началом

Вам не нужен большой словарный запас, чтобы следить за остальной частью этой статьи. Небольшого глоссария достаточно, чтобы объяснение было быстрым и понятным, вместо того чтобы погружаться в суп из аббревиатур.
| Термин | Значение на простом языке | Почему это важно здесь |
|---|---|---|
| 🌐 IP address | Сетевой адрес машины в IP-сети. | Он указывает трафику, какую машину найти в первую очередь. |
| 📜 Protocol | Правила, используемые для определённого типа сетевого взаимодействия. | Номер порта имеет смысл только в контексте протокола. |
| 🔗 TCP | Транспортный протокол, построенный на основе надёжных упорядоченных соединений. | Распространённые сервисы, такие как HTTPS, SSH и почта, часто его используют. |
| 📡 UDP | Более лёгкий транспортный протокол, который не использует тот же стиль соединения, что TCP. | Некоторый трафик, такой как многие DNS-запросы, часто его использует. |
| 🔥🧱 Firewall | Уровень управления трафиком, который разрешает или блокирует определённые сетевые пути. | Он влияет на то, действительно ли порт доступен. |
| 👂 Listening | Сервис ожидает на определённом порту соответствующий трафик. | Если ничего не слушает, порт не ведёт к полезному сервису. |
| 🚪 Open / closed | Метки для обозначения того, доступен ли сервис или нет с определённого сетевого пути. | Они описывают доступность, а не безопасность трафика. |
Эта последняя строка важнее, чем может показаться. В этой статье слова, такие как open, closed и позже filtered, касаются того, работает ли сетевой путь. Это не метки доверия, и они сами по себе не говорят вам, является ли трафик на этом порту законным.
Что такое сетевой порт на самом деле
Сетевой порт — это логическая, пронумерованная конечная точка, которую операционная система использует для направления трафика к правильному сервису на машине. Это программное обеспечение, а не что-то, что вы можете потрогать. Когда люди говорят, что веб-сервер находится на порту 443 или SSH находится на порту 22, они имеют в виду, что эти сервисы ждут на этих пронумерованных конечных точках соответствующий трафик.

💡 Совет: Самый простой способ представить это — использовать одну последовательную аналогию: IP-адрес — это адрес улицы здания, а порт — это номер квартиры внутри этого здания.
Правильно найти здание недостаточно, если вы все еще не знаете, какой квартире принадлежит доставка. Точно так же достичь правильной машины недостаточно, если операционной системе все еще нужно знать, какой сервис должен обработать запрос.
Вот почему одна машина может одновременно запускать много сервисов без того, чтобы все смешивалось вместе. Один и тот же сервер может иметь веб-сервер, прослушивающий порт 443, сервис SSH, прослушивающий порт 22, и сервис базы данных, прослушивающий порт 5432 или 3306. IP-адрес доставляет трафик на машину; порт держит эти сервисы отдельно после прибытия.
Это также то место, где исправляется очень распространенное недоразумение: сетевой порт — это не физический разъем, как USB, HDMI или разъем Ethernet на устройстве. Это аппаратные интерфейсы. Сетевой порт — это логическая конечная точка сервиса, которую операционная система использует для сортировки трафика после его поступления на машину.
Как реальное соединение использует исходящие и целевые порты
Статическое определение становится намного понятнее, когда вы видите реальное соединение. Представьте, что браузер открывает веб-сайт HTTPS. Браузер уже знает целевую машину из DNS и IP-маршрутизации и ожидает HTTPS на целевом порту 443. Этот целевой порт — это подсказка на стороне сервиса, которая говорит серверу: «этот запрос относится к веб-сервису».

Но сторона сервера — это только половина истории. Клиент также использует порт: временный исходящий порт, обычно высокий номер, выбираемый автоматически операционной системой. Это позволяет вашей машине отслеживать свою сторону разговора без необходимости выбирать номер вручную.
Client browser
198.51.100.24:53144 ───── HTTPS request ─────▶ 203.0.113.10:443
(temporary source port) (destination port)
203.0.113.10:443 ───── HTTPS response ────▶ 198.51.100.24:53144
(web service listening) (same temporary client port)Когда люди говорят, что сервис прослушивает порт, они имеют в виду именно это: сервис ожидает на этой пронумерованной конечной точке трафик, предназначенный для него. Если сервер получает трафик для 203.0.113.10:443, операционная система передает его HTTPS-сервису, прослушивающему этот адрес. Если ничего не прослушивает этот целевой порт, трафик не достигает работающего сервиса, даже если сама машина находится в сети.
На высоком уровне это чистое разделение, которое нужно помнить: IP идентифицирует машину, а TCP или UDP переносят номера портов, которые идентифицируют конечную точку сервиса. Вот почему порты считаются концепцией транспортного уровня, а не концепцией IP. Это также объясняет, почему один и тот же номер порта может существовать под разными протоколами и при этом означать разные разговоры.
📝 Примечание: Один и тот же номер может существовать под разными транспортными протоколами, поэтому протокол по-прежнему имеет значение. 53/UDP обычен для обычных DNS-запросов, а 53/TCP также используется в DNS для случаев, таких как большие ответы или операции, связанные с зонами.
Практический вывод состоит в том, что порты — это не только концепция на стороне сервера. Серверы используют целевые порты, чтобы клиенты могли найти сервисы, но клиентские устройства также используют временные исходящие порты. Вот почему высокие эфемерные порты так часто появляются в реальных соединениях.
Диапазоны портов и общие номера, которые стоит запомнить
Когда механика становится ясной, система нумерации начинает выглядеть организованной, а не произвольной. В целом порты делятся на три диапазона:
- Well-Known/System порты (0–1023)
- Registered/User порты (1024–49151)
- Dynamic/Private порты (49152–65535)
Вам не нужно запоминать диапазоны точно, но полезно знать, что низкие номера часто являются установленными идентификаторами сервисов, а наивысший диапазон обычно используется для временного трафика на стороне клиента.

Этот последний диапазон особенно полезен для понимания, потому что он развеивает распространённое заблуждение новичков. Dynamic или private порты часто являются временными исходящими портами, которые ваш браузер, почтовый клиент или другое приложение использует при подключении к стабильному порту сервиса, например 443. Другими словами, порты с высокими номерами часто являются частью клиентской стороны разговора, а не общественными идентификаторами, которые вы должны запомнить.
Цель, таким образом, — узнавание, а не запоминание. Это номера портов, которые читатели действительно получают пользу от узнавания в документации, панелях управления, обратных прокси и панелях хостинга:
| Порт | Протокол | Типичный сервис | Где читатели его видят |
|---|---|---|---|
| 22 | TCP | SSH | Удалённый административный доступ к VPS, облачному экземпляру или выделенному серверу |
| 53 | TCP / UDP | DNS | Разрешение доменов, DNS серверы и трафик резолверов |
| 80 | TCP | HTTP | Общедоступные веб-сайты, перенаправления и стандартные порты веб-серверов |
| 443 | TCP | HTTPS | Защищённые веб-сайты, API, панели управления и обратные прокси |
| 25 | TCP | SMTP | Доставка почты между серверами |
| 587 | TCP | Mail submission | Почтовые клиенты или приложения, отправляющие через аутентифицированный почтовый сервис |
| 3306 / 5432 | TCP | MySQL / PostgreSQL | Трафик приложение-база данных в стеках хостинга или самостоятельного размещения |
| 3389 | TCP | RDP | Удалённый доступ к рабочему столу Windows систем |
Вам не нужно запоминать эту таблицу, чтобы стать эффективным. Вам нужно только достаточно узнавания, чтобы задавать хорошие вопросы, когда вы видите номер. Одно предупреждение перед тем, как продолжить: общий или зарегистрированный порт говорит вам, какой трафик там ожидается, а не является ли этот трафик надёжным.
Где порты появляются в хостинге, облаке и самостоятельном хостинге

Здесь концепция становится операциональной. В реальной инфраструктуре порты — это не просто ярлыки, прикрепленные к сервисам. Это решения о том, что должно быть общедоступным, что должно оставаться приватным и что вообще не должно быть доступным. Веб-сайты обычно общедоступны. SSH обычно ограничен. Базы данных обычно обслуживают приложение, а не весь интернет.
Если вы запускаете VPS на AlexHost — или на любом другом провайдере — типичная конфигурация выглядит так.
- Порты 80 и 443 открыты для общественности, потому что сайт нужен посетителям.
- SSH на 22 ограничен доверенными IP администраторов или другим контролируемым путем.
- Трафик базы данных остается только внутренним.
Цель проста: каждый сервис должен иметь ровно ту доступность, которая ему действительно нужна, и не больше.
Обратные прокси делают это особенно легко увидеть. С общественной стороны пользователи подключаются к 80 или 443. За этой входной дверью обратный прокси может передавать трафик внутреннему приложению, работающему на 3000 или 8080. Этот внутренний порт приложения все еще имеет значение, но он является частью приватного пути внутри вашей архитектуры, а не чем-то, что весь интернет обычно должен достигать напрямую.
Public internet
│
├── 80 / 443 ──▶ Reverse proxy or web server ──▶ internal app on 3000 / 8080
│
├── 22 ───────▶ SSH reachable only from trusted admin IPs or VPN
│
└── 3306 / 5432 ──X not public; reachable only from the app/server network| Сценарий | Общедоступные порты | Держать в приватности | Почему |
|---|---|---|---|
| 🌐💻 Общедоступный веб-сайт на одном VPS | 80, 443 | 3306 / 5432, неиспользуемые порты администратора | Посетителям нужен сайт; базы данных обычно не нуждаются в прямой общедоступности |
| 🔑🖥️ Веб-сайт с администрированием через SSH | 80, 443 | Широкий общедоступный доступ к 22 | Веб-трафик общедоступен, но доступ администратора должен оставаться узким |
| 🔄🛡️ Установка обратного прокси | 80, 443 на прокси | Внутренний порт приложения, такой как 3000 или 8080 | Один чистый общедоступный вход легче защитить и маршрутизировать |
| 📱🗄️ Приложение с отдельной базой данных | Порт веб-приложения/API | Порт базы данных из общедоступного интернета | База данных обычно должна отвечать только уровню приложения |
| 🏠📡 Самостоятельно размещенный сервис дома с перенаправлением портов | Только сервис, который вы намеренно открываете | Администратор маршрутизатора, только внутренние сервисы, дополнительные тестовые порты | Перенаправление должно создать один намеренный путь, а не широкое открытие |
Вот почему порты постоянно появляются в брандмауэрах VPS и группах безопасности облака: эти уровни решают, что может достичь сервера. Вы также видите их в панелях управления хостингом, обратных прокси и экранах перенаправления портов маршрутизатора, потому что каждый из этих инструментов помогает определить, как трафик открывается. Все они отвечают на один и тот же вопрос: кто должен иметь возможность достичь какой сервис и откуда?
💡 Совет: Перемещение сервиса с его порта по умолчанию может снизить случайный шум или низкоуровневое сканирование, но это не полная стратегия безопасности. Реальная защита по-прежнему зависит от узкого открытия, сильной аутентификации, патчей и разумного контроля доступа.
Когда вы видите порты таким образом, тема становится намного более полезной. Вы начинаете читать номера портов как карту открытости вашей инфраструктуры, а не просто как ярлыки на странице настроек. Этот сдвиг делает правила брандмауэра, обратные прокси и проектирование приватных и общедоступных сервисов намного легче понять.
Open, Closed, and Filtered: Why Reachability Changes

One reason ports feel confusing is that people often talk about them as if they have one fixed global state. In practice, words like open, closed, and filtered describe how a service looks from a particular network path. They tell you about reachability from an observer’s point of view, not an eternal truth about the machine.
| Состояние | Значение на простом языке |
|---|---|
| ✅ Open | Сервис доступен на этом пути и отвечает на этом порту. |
| ❌ Closed | Машина доступна, но ничего полезного не отвечает на этом порту. |
| 🚧 Filtered | Что-то на пути блокирует или скрывает результат, поэтому доступность ограничена. |
Вот почему “это работает локально, так почему интернет не может до этого добраться?” — такая распространённая проблема для начинающих. Сервис может быть доступен изнутри сервера или приватной сети и при этом быть заблокированным из публичного интернета. Блокировка может исходить от брандмауэра, NAT, группы безопасности, правила маршрутизации или просто от того, как привязан сервис. Если приложение слушает только localhost (127.0.0.1), оно может работать идеально на самой машине и при этом оставаться недоступным снаружи.
Ключевой момент в том, что один и тот же сервис может выглядеть open с одного места и filtered с другого. Это нормально. Приватная база данных может быть намеренно доступна с сервера приложений, но скрыта от публичного интернета. Веб-сервис может быть публичным на 443, в то время как его интерфейс администратора остаётся доступным только через VPN или корпоративную сеть. Номер порта никогда не рассказывает всю историю; путь рассказывает.
Распространённые заблуждения о сетевых портах

К этому моменту большинство путаницы с портами сводится к нескольким повторяющимся категориальным ошибкам. Самый быстрый способ разобраться — сравнить миф, который люди приносят с собой, с более точной ментальной моделью, которую они должны унести с собой.
| Заблуждение | Более точная ментальная модель |
|---|---|
| Порт — это физический разъём. | Сетевой порт — это логическая, пронумерованная конечная точка сервиса внутри операционной системы. |
| Номер порта — это то же самое, что протокол. | Протокол и порт работают вместе; номер имеет смысл только в контексте транспорта. |
| Общий или зарегистрированный порт автоматически безопасен. | Он может быть стандартным или ожидаемым, но это ничего не говорит о том, является ли трафик легитимным. |
| Открытие порта создаёт сервис. | Порт имеет значение только если за ним что-то действительно прослушивает. |
| Перемещение сервиса на другой порт его защищает. | Это может снизить случайный шум, но не заменяет реальный контроль доступа или усиление безопасности. |
Вот почему более ранняя схема так важна. Думайте в терминах какой машины, какого сервиса, какого протокола и кто должен иметь к нему доступ. Большинство мифов о портах исчезают, как только вы вернётесь к этим четырём вопросам вместо того, чтобы рассматривать сам номер как волшебство.
Часто задаваемые вопросы

1) Что такое перенаправление портов?
Это правило, которое берет трафик, поступающий на одну границу сети — часто маршрутизатор или шлюз — и отправляет его на определенную внутреннюю машину и порт. Проще говоря, это создает намеренный путь снаружи к сервису внутри.
2) Могут ли два сервиса использовать один и тот же порт?
Нет, на одной комбинации IP-и-протокола в один момент времени в обычном случае для начинающих. Если один сервис уже прослушивает 203.0.113.10:443/TCP, другой сервис обычно не может претендовать на этот же конечный пункт, если архитектура не изменится.
3) Всегда ли порт 443 безопасен?
Обычно это означает, что используется HTTPS, что касается зашифрованного веб-трафика при передаче. Это не означает, что сайт сам по себе надежен, не содержит ошибок или безопасен. Шифрование и легитимность связаны, но это не одно и то же.
4) Нужно ли мне запоминать номера портов?
Нет. Узнавания достаточно для большинства людей. Если вы помните, для чего нужны порты, знаете наиболее распространенные номера и можете спросить, должен ли сервис быть общедоступным или приватным, у вас уже есть полезная часть.
5) Почему что-то работает локально, но не в интернете?
Потому что запущенное приложение — это только половина истории. Внешний путь все еще должен быть открыт и правильно маршрутизирован. Правила брандмауэра, параметры привязки, NAT или группы безопасности все еще могут его заблокировать.
Практический итог

Наиболее надежный способ думать о портах — это рассматривать их как краткий контрольный список, а не викторину с числами. Когда вы видите порт на панели управления, в файле конфигурации или в панели хостинга, спросите себя:
- Какая машина? IP-адрес или хост, который вы пытаетесь достичь.
- Какой сервис? Номер порта, который определяет предполагаемый пункт назначения.
- Какой протокол? Обычно TCP или UDP.
- Кто должен получить доступ? Брандмауэр, NAT, группа безопасности, прокси или приватный путь, который определяет доступность.
Как только вы это поймете, 22, 80, 443 и остальные перестанут казаться загадочными числами. Они становятся ответами на практические вопросы инфраструктуры. И если вы хотите углубиться дальше, естественными следующими темами будут брандмауэры, переадресация портов, обратные прокси и усиление безопасности сервисов.
на всех хостинговых услугах