Otvorené porty a dostupné sieťové služby

Niektoré sieťové služby a porty by nemali byť voľne dostupné z internetu. Môže ísť o služby navrhnuté výlučne pre lokálne siete, služby s nesprávnou konfiguráciou umožňujúcou neautorizovaný prístup. Prítomnosť týchto služieb je okrem iného monitorovaná organizáciou Shadowserver Foundation, ktorá pravidelne skenuje verejný internetový priestor a upozorňuje správcov sietí na potenciálne riziká: https://www.shadowserver.org/what-we-do/network-reporting/ Nižšie nájdete zoznam takýchto služieb s odkazmi na podrobný popis rizika, odporúčania na nápravu a príkazy na overenie dostupnosti.

MongoDB je populárna NoSQL dokumentová databáza komunikujúca na TCP porte 27017. V mnohých inštaláciách nie je povolená autentifikácia, čo znamená, že ktokoľvek s prístupom na port môže čítať, zapisovať alebo mazať všetky databázy bez prihlásenia. Tisíce inštalácií MongoDB boli v minulosti kompromitované a ich obsah vymazaný alebo ukradnutý. Okrem toho bola v decembri 2025 identifikovaná aktívne zneužívaná zraniteľnosť CVE-2025-14847 (čítanie neinicializovanej pamäte bez autentifikácie). Ak report označuje tag mongodb-noauth, databáza nemá žiadnu ochranu.

Odporúča sa okamžite zablokovať prístup k TCP portu 27017 z internetu, povoliť autentifikáciu (security.authorization: enabled v konfigurácii) a obmedziť sieťový prístup na 127.0.0.1 alebo dôveryhodné IP adresy (net.bindIp). MongoDB by nemalo byť nikdy priamo dostupné z internetu.

Podrobné informácie:

Overenie dostupnosti MongoDB:

  • # nmap --reason -p27017 --script=mongodb-info IP_adresa
  • $ mongosh --host IP_adresa --eval "db.adminCommand({listDatabases:1})"

ElasticSearch je open-source vyhľadávací a analytický engine, ktorý štandardne komunikuje na TCP porte 9200 (HTTP API) a porte 9300 (inter-node komunikácia). Staršie verzie ElasticSearch nemali predvolene žiadnu autentifikáciu, čo viedlo k masívnym únikom dát. Utočníci opakovane stiahli alebo zmazali celé databázy verejne prístupných inštalácií. Voľná dostupnosť z internetu umožňuje neautorizované čítanie, modifikáciu alebo zmazanie všetkých indexov a dát.

Odporúča sa zablokovať prístup k portom 9200 a 9300/TCP z internetu, povoliť autentifikáciu (X-Pack Security alebo OpenSearch Security) a obmedziť prístup len na dôveryhodné interné siete.

Podrobné informácie:

Overenie dostupnosti ElasticSearch:

Redis je in-memory databáza a cache systém komunikujúci štandardne na TCP porte 6379. Redis nemá v základnej konfigurácii autentifikáciu a štandardne počúva na všetkých sieťových rozhraniach. Voľná dostupnosť z internetu umožňuje krátkodobé čítanie a mazanie všetkých dát, zápis SSH kľúčov alebo cron jobov vedúcich k vzdialenému spusteniu kódu na serveri. Tisíce Redis inštalácií bolo kompromitovaných a zneužitých na ťažbu kryptomien alebo nasadenie ransomwaru.

Odporúča sa okamžite obmedziť Redis na lokálne rozhranie (bind 127.0.0.1 v redis.conf), nastaviť silné heslo (requirepass) a zablokovať prístup k TCP portu 6379 z internetu. Odporúča sa tiež zakázať nebezpečné príkazy ako CONFIG, SLAVEOF a DEBUG pomocou direktívy rename-command.

Podrobné informácie:

Overenie dostupnosti Redis:

  • # nmap --reason -p6379 --script=redis-info IP_adresa
  • $ redis-cli -h IP_adresa ping

CouchDB je open-source dokumentová databáza komunikujúca štandardne na TCP porte 5984. Staršie verzie CouchDB boli predvolene nakonfigurované bez autentifikácie, tzv. „Admin Party", čo znamenalo, že ktokoľvek mal plný administrátorský prístup. Voľná dostupnosť z internetu umožňuje neautorizované čítanie, modifikáciu alebo zmazanie všetkých databáz, prípadne vzdialené spustenie kódu.

Odporúča sa zablokovať prístup k portu 5984/TCP z internetu, nastaviť silnú autentifikáciu a zakázať predvolený administrátorský prístup. CouchDB by malo byť dostupné výhradne z dôveryhodných interných sietí.

Podrobné informácie:

Overenie dostupnosti CouchDB:

MySQL je rozšírený relačný databázový systém komunikujúci na TCP porte 3306. Voľná dostupnosť z internetu umožňuje útočníkovi pokúsiť sa o prihlásenie hrubou silou, prípadne zneužiť zraniteľnosti MySQL implementácie na prístup k databázam alebo spustenie kódu. Databázy obsahujú typicky citlivé dáta aplikácií, používateľské heslá a osobné informácie.

Odporúča sa zablokovať prístup k TCP portu 3306 z internetu a nastaviť MySQL na počúvanie výlučne na lokálnom rozhraní (bind-address = 127.0.0.1). Vzdialený prístup k databáze by mal prebiehať výlučne cez SSH tunel alebo VPN. Odporúča sa tiež zakázať vzdialené prihlásenie pre root účet a používať silné heslá.

Podrobné informácie:

Overenie dostupnosti MySQL:

  • # nmap --reason -p3306 --script=mysql-info IP_adresa
  • $ mysql -h IP_adresa -u root -p

PostgreSQL je open-source relačný databázový systém komunikujúci na TCP porte 5432. Voľná dostupnosť z internetu umožňuje pokusy o prihlásenie hrubou silou, zneužitie zraniteľností a potenciálny prístup k citlivým databázovým dátam. PostgreSQL štandardne dôveruje lokálnym pripojeniam bez hesla (metóda trust v pg_hba.conf), čo pri nesprávnej konfigurácii môže viesť k neautorizovanému prístupu.

Odporúča sa zablokovať prístup k TCP portu 5432 z internetu, nakonfigurovať listen_addresses na localhost alebo konkrétne interné IP adresy a obmedziť prístup v pg_hba.conf výlučne pre autorizované hosty. Vzdialený prístup k databáze by mal prebiehať cez SSH tunel alebo VPN.

Podrobné informácie:

Overenie dostupnosti PostgreSQL:

  • # nmap --reason -p5432 -sV IP_adresa
  • $ psql -h IP_adresa -U postgres

Microsoft SQL Server Resolution Service (SSRS) beží na UDP porte 1434 a odpovedá na broadcastové dotazy informáciami o dostupných SQL Server inštanciách v sieti, vrátane názvov inštancií, portov a verzie SQL Servera. Tieto informácie sú cenné pre útočníka pri plánovaní útoku. Navyše táto služba bola v minulosti postihnutá kritickou zraniteľnosťou (červ Slammer/Sapphire, 2003). Jej voľná dostupnosť z internetu je bezpečnostné riziko.

Odporúča sa zablokovať prístup k UDP portu 1434 z internetu a obmedziť sieťový prístup k SQL Serveru výlučne na dôveryhodné interné siete.

Podrobné informácie:

Overenie dostupnosti MS-SQL Resolution Service:

  • # nmap --reason -sU -p1434 --script=ms-sql-info IP_adresa

Memcached je vysokovýkonný distribuovaný systém cachovania objektov v pamäti. Komunikuje na TCP a UDP porte 11211. Memcached nemá žiadny autentifikačný mechanizmus v základnej konfigurácii. Ktokoľvek s prístupom na port môže čítať, zapisovať alebo mazať všetky cachované dáta. UDP port Memcached je navyše zneužívaný na extrémne silné DDoS amplification útoky s amplifikačným faktorom až 51 000. Útok z roku 2018 na GitHub s využitím Memcached dosiahol 1,35 Tbps.

Odporúča sa okamžite zablokovať prístup k TCP a UDP portu 11211 z internetu. Ak je Memcached nevyhnutné, musí byť prístupné výlučne z lokálneho rozhrania (--listen=127.0.0.1) alebo z dôveryhodných interných sietí. Odporúča sa tiež zakázať UDP (--udp=0).

Podrobné informácie:

Overenie dostupnosti Memcached:

  • # nmap --reason -sSU -p11211 --script=memcached-info IP_adresa
  • $ echo "stats" | nc -u IP_adresa 11211

RDP (Remote Desktop Protocol) je protokol Microsoftu pre vzdialený prístup k pracovnej ploche Windows. Komunikuje na TCP porte 3389. Voľná dostupnosť RDP z internetu je jednou z najčastejších príčin kompromitácie Windows serverov. Útočníci systematicky skenujú internet na port 3389 a pokúšajú sa o prihlásenie hrubou silou alebo zneužitie zraniteľností (napr. BlueKeep CVE-2019-0708, DejaBlue). Ransomwarové skupiny opakovane využívajú otvorený RDP ako primárny vstupný bod.

Odporúča sa zablokovať prístup k TCP portu 3389 z internetu. Vzdialený prístup k Windows systémom by mal prebiehať výlučne cez VPN. Ak musí byť RDP prístupné, odporúča sa povoliť Network Level Authentication (NLA), obmedziť prístup na konkrétne IP adresy a zaviesť viacfaktorovú autentifikáciu.

Podrobné informácie:

Overenie dostupnosti RDP:

  • # nmap --reason -p3389 --script=rdp-enum-encryption IP_adresa

Telnet je starý protokol pre vzdialený prístup k príkazovému riadku. Komunikuje na TCP porte 23. Na rozdiel od SSH odosiela všetku komunikáciu vrátane prihlasovacích údajov nešifrovanú v čistom texte, čo umožňuje jej odpočúvanie na sieti. Telnet je aktívne skenovaný a zneužívaný botnetmi (napr. Mirai) na kompromitáciu IoT zariadení s predvolenými alebo slabými heslami. Prítomnosť Telnetu z internetu je vážnym bezpečnostným problémom.

Odporúča sa úplne zakázať Telnet a nahradiť ho s SSH. Na Linux systémoch: systemctl disable telnet alebo odstrániť príslušný záznam z /etc/inetd.conf či /etc/xinetd.d/. Na sieťových zariadeniach a IoT zariadeniach je potrebné zakázať Telnet v administrátorskom rozhraní a aktivovať SSH.

Podrobné informácie:

Overenie dostupnosti Telnet:

  • $ telnet IP_adresa
  • # nmap --reason -p23 --script=telnet-ntlm-info IP_adresa

VNC (Virtual Network Computing) umožňuje vzdialený prístup k grafickej ploche počítača. Komunikuje typicky na TCP portoch 5900-5909. Voľná dostupnosť VNC z internetu je vážnym bezpečnostným rizikom. Mnohé inštalácie používajú slabé alebo žiadne heslo, čo umožňuje priamy prístup k ploche bez akejkoľvek autentifikácie. VNC je aktívne skenované útočníkmi a ransomwarovými skupinami ako vstupný bod. Protokol štandardne neposkytuje šifrovanie, takže prihlasovanie a celá relácia sú odpočúvateľné.

Odporúča sa zablokovať prístup k portom 5900-5909/TCP z internetu. Vzdialený prístup cez VNC by mal prebiehať výlučne cez SSH tunel alebo VPN. Vždy je potrebné nastaviť silné heslo a používať verzie VNC s podporou šifrovania (napr. TigerVNC s TLS).

Podrobné informácie:

Overenie dostupnosti VNC:

  • # nmap --reason -p5900-5909 --script=vnc-info IP_adresa

Služba ADB (Android Debug Bridge) slúži na ladenie a správu Android zariadení. Komunikuje na TCP porte 5555. Ak je táto služba dostupná z internetu, útočník môže získať plný prístup k zariadeniu bez akejkoľvek autentifikácie, vrátane spúšťania príkazov, inštalácie škodlivého softvéru alebo krádeže dát. Otvorený prístup k tejto službe je aktívne zneužívaný malvérom.

Odporúča sa okamžite zablokovať prístup k portu 5555/TCP z internetu a skontrolovať zariadenie na príznaky kompromitácie.

Podrobné informácie:

Overenie dostupnosti ADB:

  • $ nmap --reason -p5555 -sV IP_adresa

Kubernetes API Server je centrálny riadiaci komponent Kubernetes klastrov. Komunikuje typicky na TCP portoch 6443 (HTTPS) alebo 8080 (HTTP, nezašifrované). Verejne dostupné Kubernetes API umožňuje útočníkovi prevziať kontrolu nad celým klastrom, nasadzovať kontajnery, získať prístup k citlivým údajom v secrets, prípadne kompromitovať všetky uzly v klastri. Kubernetes API by nikdy nemalo byť priamo dostupné z internetu.

Odporúča sa zablokovať prístup k portom 6443 a 8080/TCP z internetu, zakázať anonymný prístup (--anonymous-auth=false) a prístup na nezašifrovanom porte 8080 úplne vypnúť. Správa klastra by mala prebiehať výlučne cez VPN alebo bastion host.

Podrobné informácie:

Overenie dostupnosti Kubernetes API:

Cisco Smart Install je funkcia niektorých Cisco prepínačov určená na automatickú konfiguráciu pri prvom spustení. Komunikuje na TCP porte 4786. Ak je táto funkcia dostupná z internetu, umožňuje útočníkovi bez autentifikácie čítať alebo meniť konfiguráciu prepínača, čo môže viesť k úplnému ovládnutiu sieťového prvku. Táto funkcia je aktívne zneužívaná útočníkmi a bola opakovane označená za kritickú zraniteľnosť.

Odporúča sa zakázať Smart Install príkazom no vstack alebo zablokovať port 4786/TCP firewallom. Pokiaľ Smart Install nie je aktívne využívané, odporúča sa ho úplne vypnúť.

Podrobné informácie:

Overenie dostupnosti Cisco Smart Install:

  • # nmap --reason -p4786 --script=banner IP_adresa

SMB (Server Message Block) je protokol pre zdieľanie súborov, tlačiarní a iných sieťových zdrojov v prostredí Windows. Komunikuje na TCP portoch 139 a 445. Voľná dostupnosť SMB z internetu je extrémne nebezpečná. Protokol SMB bol opakovane terčom kritických útokov vrátane EternalBlue (MS17-010) využitého ransomwarom WannaCry a NotPetya v roku 2017. Tieto útoky spôsobili celosvetové škody v miliardách eur. SMB nemá žiadne opodstatnenie byť dostupné z internetu.

Odporúča sa okamžite zablokovať prístup k TCP portom 139 a 445 z internetu. Odporúča sa tiež zakázať SMBv1 (Set-SmbServerConfiguration -EnableSMB1Protocol $false) a pravidelne aplikovať bezpečnostné záplaty systému Windows.

Podrobné informácie:

Overenie dostupnosti SMB:

  • # nmap --reason -p139,445 --script=smb-security-mode IP_adresa
  • # nmap --reason -p445 --script=smb-vuln-ms17-010 IP_adresa

MSMQ (Microsoft Message Queuing) je systém fronty správ pre Windows aplikácie. Komunikuje na TCP a UDP porte 1801, prípadne na porte 2103, 2105 a 2107. Voľná dostupnosť z internetu umožňuje neautorizovaný prístup k frontám správ a potenciálne spustenie kódu. V apríli 2023 bola objavená kritická zraniteľnosť CVE-2023-21554 (QueueJumper) umožňujúca vzdialené spustenie kódu bez autentifikácie, ktorá bola aktívne zneužívaná.

Odporúča sa zablokovať prístup k TCP portu 1801 z internetu. Pokiaľ MSMQ nie je aktívne využívané, odporúča sa službu úplne zakázať v nastaveniach Windows.

Podrobné informácie:

Overenie dostupnosti MSMQ:

  • # nmap --reason -p1801,2103,2105,2107 --script=banner IP_adresa
  • # nmap --reason -sU -p1801 --script=banner IP_adresa

Apache ActiveMQ je open-source message broker komunikujúci štandardne na TCP porte 61616. Voľná dostupnosť z internetu umožňuje neautorizovaný prístup k frontám správ a potenciálne vzdialené spustenie kódu. V októbri 2023 bola objavená kritická zraniteľnosť CVE-2023-46604 (CVSS 10.0) umožňujúca vzdialené spustenie kódu bez autentifikácie, ktorá bola okamžite masovo zneužívaná ransomwarovými skupinami vrátane HelloKitty. Táto zraniteľnosť je zaradená na zoznam CISA Known Exploited Vulnerabilities.

Prístup k TCP portu 61616 je potrebné zablokovať z internetu a obmedziť výlučne na autorizované interné systémy.

Podrobné informácie:

Overenie dostupnosti ActiveMQ:

  • # nmap --reason -p61616 --script=banner IP_adresa

BGP (Border Gateway Protocol) je štandardný smerovací protokol pre výmenu informácií o dosiahnuteľnosti sietí medzi autonómnymi systémami na internete. Komunikuje na TCP porte 179. Ak BGP server prijíma spojenia od ľubovoľnej IP adresy, útočník môže zneužiť túto skutočnosť na manipuláciu smerovacej tabuľky, odmietnutie služby alebo presmerovanie sieťovej prevádzky. BGP služba by nikdy nemala byť verejne dostupná.

Odporúča sa pomocou ACL (Access Control List) zablokovať všetky spojenia na TCP port 179 s výnimkou IP adries legitímnych BGP susedov. Detailné bezpečnostné odporúčania pre prevádzku BGP sú uvedené v RFC 7454.

Podrobné informácie:

Overenie dostupnosti BGP:

  • # nmap --reason -p179 --script=banner IP_adresa

Na zariadení bol detekovaný priemyselný protokol ICS/OT (Industrial Control System / Operational Technology), ktorý je dostupný z internetu. Shadowserver skenuje na prítomnosť viacerých protokolov vrátane Modbus (502/TCP), BACnet (47808/UDP), Siemens S7 (102/TCP), DNP3 (20000/TCP), EtherNet/IP (44818/TCP), IEC 60870-5-104 (2404/TCP), OPC UA (4840/TCP) a ďalších. Tieto protokoly sú určené výlučne pre izolované priemyselné siete a nemajú žiadne opodstatnenie byť dostupné z internetu. Útočník môže priemyselné zariadenie monitorovať, manipulovať jeho konfiguráciu alebo ho vyradiť z prevádzky, čo môže mať fyzické následky.

Odporúča sa okamžite izolovať zariadenie od internetu pomocou firewallu alebo segmentácie siete. Priemyselné zariadenia by mali byť prevádzkované v oddelených sieťach (OT/IT segmentácia) bez priameho prístupu z internetu.

Podrobné informácie:

Overenie dostupnosti Modbus (príklad):

  • # nmap --reason -p502 --script=modbus-discover IP_adresa
  • # nmap --reason -sU -p47808 --script=bacnet-info IP_adresa