Для защиты серверов клиентов и общей сетевой инфраструктуры часть сетевых портов на услугах VPS по умолчанию может быть заблокирована. Такие ограничения помогают снизить риск массовой рассылки спама, DDoS-атак с усилением, эксплуатации уязвимых служб, открытых прокси, вредоносных туннелей и несанкционированной сетевой активности.
Ниже описаны основные ограничения, причины их применения и порядок обращения в поддержку, если для вашего проекта требуется открыть один или несколько заблокированных портов.
Ограничения портов применяются не для ограничения легитимных проектов, а для предотвращения типовых злоупотреблений: spam-рассылок, SSH brute-force, VoIP-мошенничества, DDoS-reflection, открытых баз данных и эксплуатации небезопасных сервисов.
СОДЕРЖАНИЕ
- Зачем применяются ограничения
- Порты, заблокированные в отдельных локациях
- Как запросить открытие портов
- Глобально заблокированные порты
- Список глобальных ограничений
- Итог
Зачем применяются ограничения
Некоторые сетевые порты часто используются для массовой рассылки спама, атак на сторонние ресурсы, перебора паролей, работы открытых прокси, небезопасных баз данных и сервисов, которые могут быть использованы для DDoS-усиления. Если такой сервис случайно открыт в интернет или сервер был скомпрометирован, это может привести к жалобам, блокировкам IP-адреса и ухудшению репутации сети.
Поэтому часть портов закрыта по умолчанию. При наличии обоснованной задачи их можно открыть через обращение в техническую поддержку.
Порты, заблокированные в отдельных локациях
Исходящие SMTP-порты, UDP 5060 и исходящий SSH-порт могут быть заблокированы только в отдельных локациях:
- Нидерланды
- Германия
- Финляндия
- Польша
- Франция
- Испания
- Великобритания
Какие порты ограничены
- TCP: 25, 2525, 110, 143, 465, 587, 993, 995, 22 исходящий
- UDP: 110, 143, 993, 995, 5060
Эта мера помогает предотвращать массовую рассылку спама, злоупотребления почтовыми сервисами, мошеннические VoIP-вызовы и исходящие SSH brute-force атаки в случае компрометации VPS.
Исходящий SSH-порт 22 может ограничиваться для предотвращения атак на сторонние серверы, если доступ к VPS был получен третьими лицами.
Как запросить открытие портов
Если для вашего проекта требуется открыть один или несколько ограниченных портов, создайте обращение в техническую поддержку и укажите назначение сервиса.
- Убедитесь, что A-запись домена или поддомена указывает на IP-адрес вашего VPS.
- Создайте заявку в техническую поддержку.
- Укажите цель использования порта: например, собственный почтовый сервер, SIP-телефония, база данных, внутренний сервис или другой сценарий.
- Укажите домен или поддомен, с которого будет выполняться отправка, работа сервиса или подключение.
- При необходимости подтвердите личность или предоставьте дополнительные сведения по запросу поддержки.
Мы оставляем за собой право задать уточняющие вопросы или отказать в открытии порта, если заявленный сценарий несёт риск для сети, нарушает правила сервиса или может привести к abuse-жалобам.
Глобально заблокированные порты
Некоторые порты блокируются на всех VPS независимо от локации. Эти ограничения применяются для защиты от типовых сетевых угроз: открытых баз данных, DDoS-reflection, устаревших служб удалённого управления, открытых прокси, вредоносных туннелей и небезопасных сервисов.
Если вашему проекту требуется доступ к одному из таких портов, обратитесь в техническую поддержку и укажите назначение сервиса.
Список глобальных ограничений
| Категория | Протокол | Порты | Причина блокировки |
|---|---|---|---|
| Удалённое управление и устаревшие Windows-службы | TCP | 23, 135, 139, 445, 5985 | Telnet, RPC, NetBIOS, SMB и другие службы часто используются для brute-force атак, распространения червей и вирусов-шифровальщиков. |
| Удалённое управление и устаревшие Windows-службы | UDP | 135, 137, 138, 445, 520, 1900, 5353 | Порты могут использоваться для DDoS-reflection через SSDP, mDNS, NetBIOS и другие небезопасные сервисы. |
| RPC, NFS, базы данных и кэши | TCP | 111, 2049, 5432, 1433, 1521, 6379, 11211, 27017, 9200, 9300 | Открытые СУБД и кэширующие сервисы без надёжной защиты могут привести к утечкам данных, взлому, удалённому доступу и abuse-жалобам. |
| RPC, NFS, базы данных и кэши | UDP | 111, 2049, 11211, 1433, 1521 | Некоторые сервисы могут использоваться для усиления DDoS-атак, в том числе через неправильно настроенные кэши и RPC/NFS-службы. |
| UDP-усилители DDoS | UDP | 69, 123, 161, 162, 389, 636 | TFTP, NTP, SNMP, LDAP и похожие сервисы могут формировать большой ответ на небольшой запрос и использоваться для DDoS amplification. |
| UDP-усилители DDoS | TCP | 69, 389, 636 | Эти сервисы могут быть устаревшими, небезопасными или требовать отдельной настройки доступа. |
| Прокси и нестандартные бэкдоры | TCP | 1080, 3128, 4444, 1337, 31337, 17, 1183, 5223, 53413 | Открытые прокси, C&C-серверы вредоносного ПО, потенциальные бэкдоры, туннели и нестандартные каналы управления. |
| Прокси и нестандартные бэкдоры | UDP | 17, 1183, 53413, 4444, 1337, 31337 | Порты могут использоваться для туннелирования, вредоносных каналов связи, нестандартных прокси и нежелательной сетевой активности. |
Итог
Ограничения портов помогают поддерживать безопасность VPS, снижать количество abuse-жалоб и защищать общую инфраструктуру от спама, DDoS-усиления, открытых баз данных, вредоносных прокси и других типовых угроз.
Если вашему проекту действительно требуется работа с заблокированным портом, создайте обращение в техническую поддержку, укажите назначение сервиса, домен или поддомен и кратко опишите сценарий использования. Мы стараемся сохранять баланс между задачами клиентов и безопасностью всей инфраструктуры.