Три возможных ответа — и они не равнозначны
Открыт — на этом порту приняли соединение: служба работает и доступна из интернета. Закрыт — хост ответил отказом: машина жива, но слушать на этом порту некому. Фильтруется — не пришло ничего, и почти всегда это значит, что фаервол молча отбрасывает пакеты. Для порта, которым вы не пользуетесь, третий вариант — лучший из трёх.
Проверка идёт с нашего сервера на указанный вами адрес, то есть показывает ровно то, что видит внешний интернет. Порт, открытый внутри локальной сети, но закрытый снаружи, здесь честно покажется фильтруемым — и обычно именно это и нужно выяснить.
Что означают частые порты
Зачем это обычно нужно
Проверить после настройки VPS, что наружу торчит только то, что должно.
Убедиться, что проброс портов на роутере действительно работает, а не «настроен».
Понять, почему до сервиса не достучаться: он не запущен или его режет фаервол.
Проверить, не остался ли открытым порт прокси или базы после переноса проекта.
Как выполняется проверка и где её границы
Это один из трёх инструментов на сайте, где соединение уходит с нашего сервера по адресу, который назвали вы. Поэтому проверка цели здесь — не формальность, а основная часть работы. Сначала имя резолвится, и только потом оценивается адрес: проверять само имя бессмысленно, internal.example.com спокойно резолвится во внутренний адрес. Судим тот адрес, к которому реально собираемся подключиться, а приватные, петлевые и зарезервированные диапазоны отклоняем.
Работаем по фиксированному списку известных портов, а не по произвольному диапазону, и не чаще десяти проверок в час. Оба ограничения существуют по одной причине: инструмент, который сканирует что угодно и сколько угодно, рано или поздно направят на людей, которые об этом не просили.
Проверяйте то, чем владеете, или то, на что есть письменное разрешение владельца. Сканирование чужих систем без согласия нарушает правила практически любого хостинга, а в ряде случаев рассматривается как вмешательство в работу сети.
Частые вопросы
Законно ли сканировать порты?
Свои серверы и системы, на проверку которых есть письменное разрешение владельца, — да. Чужие без согласия — нет: это нарушает правила почти любого провайдера и может расцениваться как вмешательство в работу сети.
Чем «закрыт» отличается от «фильтруется»?
Закрыт — хост ответил отказом, он доступен, но служба не слушает. Фильтруется — ответа нет вообще, пакет отбросил фаервол. Для неиспользуемого порта второе безопаснее.
Порт открыт, но сервис не работает — в чём дело?
Открытый порт означает только то, что соединение приняли. Дальше служба может слушать не тот интерфейс, быть настроена неверно или отклонять запрос на уровне приложения. Смотрите её собственные журналы.
Настроил проброс на роутере, а порт закрыт — почему?
Частые причины: провайдер выдаёт адрес за NAT, то есть внешнего адреса у вас просто нет; порт закрыт фаерволом на самом устройстве; правило проброса указывает на другой внутренний адрес после того, как роутер переназначил его по DHCP.
Можно ли просканировать локальный адрес вроде 192.168.1.1?
Нет. Приватные, петлевые и зарезервированные адреса отклоняются: иначе через нашу форму можно было бы прощупывать нашу же внутреннюю сеть. Локальную сеть проверяют инструментом, запущенным внутри неё.
Почему нельзя проверить весь диапазон портов?
Мы работаем по фиксированному списку известных портов. Полный перебор с общего сервера медленный, шумный и полезен в основном тем, кто сканирует чужое.