Вопрос «какой порт открыть для удалённого доступа» чаще всего основан на устаревшей модели. Современным программам, которые соединяются по идентификатору устройства, входящие порты открывать не нужно — им достаточно исходящих соединений, которые в большинстве сетей и так разрешены. Универсальный совет «откройте порт» опасен именно тем, что открытый наружу порт становится точкой атаки.
Начните с архитектуры решения
Прежде чем что-то открывать, поймите, что программе на самом деле нужно от сети.
- Подключение по идентификатору устройства почти всегда означает только исходящие соединения. Открывать на роутере нечего.
- Требование пробросить входящий порт — признак старой модели (RDP, VNC в чистом виде). Это работает, но выставляет службу наружу.
- Исходящие соединения в большинстве сетей открыты по умолчанию, поэтому дома и в небольшом офисе обычно не нужно вообще ничего настраивать.
- В организациях со строгим firewall исходящие соединения могут быть ограничены списком адресов — тогда вопрос решается заявкой в ИТ, а не открытием портов на своём роутере.
Почему проброс портов — слабое место, разобрано в определении проброса портов, а что вообще такое порты в контексте удалённого доступа — в соответствующем термине.
Чем опасен универсальный совет открыть порт?
Совет «просто откройте порт такой-то» встречается на форумах и почти всегда вредит.
- Открытый наружу порт видят и сканируют боты круглосуточно — это не гипотеза, а фоновый шум интернета.
- За открытым портом обычно стоит служба с паролем, который начинают перебирать сразу после обнаружения.
- Одно широкое правило «на всякий случай» переживает задачу, ради которой создавалось, и всплывает при следующем аудите как необъяснимая дыра.
Безопасная диагностика
Если соединение не устанавливается, разбирайтесь, не открывая ничего лишнего.
- Проверьте с другой сети — с мобильного интернета. Если там работает, дело в вашей сети, а не в портах.
- Посмотрите, не режет ли исходящие соединения корпоративный firewall или антивирус со своим сетевым экраном.
- Если нужно правило, делайте его точечным: конкретное приложение, исходящее направление — а не «открыть порт для всех».
- Любое временное послабление возвращайте сразу, а не «потом».
Полный порядок разбора сетевых блокировок — в статье о проверке firewall. Как в принципе устроен маршрут сеанса и почему входящий порт не нужен — в материале о P2P и relay.
Как проверить, что порт действительно закрыт снаружи?
С устройства в другой сети — например, с телефона по мобильному интернету, а не по домашнему Wi-Fi. Проверка изнутри своей же сети ничего не показывает: там порт доступен в любом случае, и результат будет одинаковым независимо от настроек роутера.
Почему инструкции в интернете так часто советуют открыть порт?
Потому что большинство из них написаны про RDP и VNC, которым входящее соединение действительно необходимо. Для решений, где обе машины сами устанавливают исходящие соединения, этот совет не просто лишний — он открывает наружу то, что можно было не открывать.