Windows 的服務(wù)概述和網(wǎng)絡(luò)端口要求
本文討論 Microsoft 客戶端和服務(wù)器操作系統(tǒng)、基于服務(wù)器的程序及其在 Microsoft Windows Server 系統(tǒng)中使用的子項(xiàng)所需的網(wǎng)絡(luò)端口、協(xié)議和服務(wù)。 管理員和支持專業(yè)人員可以使用本文作為路線圖,以確定 Microsoft 操作系統(tǒng)和程序在分段網(wǎng)絡(luò)中建立網(wǎng)絡(luò)連接需要哪些端口和協(xié)議。
原始產(chǎn)品版本: Windows Server 2019、Windows Server 2016、Windows Server 2012 R2、Windows
10、版本 2004、Windows 10、版本 1909、Windows 10、版本 1903、Windows 7 Service Pack
1
原始 KB 編號: 832017
重要
本文包含幾個(gè)對默認(rèn)動(dòng)態(tài)端口范圍的引用。 在 Windows Server 2008 和更高版本以及 Windows Vista 和更高版本中,默認(rèn)動(dòng)態(tài)端口范圍更改為以下范圍:
- 啟動(dòng)端口:49152
- 結(jié)束端口:65535
Windows 2000、Windows XP 和 Windows Server 2003 使用以下動(dòng)態(tài)端口范圍:
- 啟動(dòng)端口:1025
- 結(jié)束端口:5000
這對你意味著什么:
- 如果您的計(jì)算機(jī)網(wǎng)絡(luò)環(huán)境僅使用 Windows Server 2012,則必須在高端口范圍 49152 到 65535 之間啟用連接。
-
如果你的計(jì)算機(jī)系統(tǒng)環(huán)境Windows Server 2012 Windows Server 2008 和 Windows Vista 之前版本的
Windows 一起使用,則必須通過以下兩個(gè)端口范圍啟用連接:
高端口范圍 49152 至 65535
低端口范圍 1025 至 5000 - 如果計(jì)算機(jī)網(wǎng)絡(luò)環(huán)境僅使用早于 Windows Server 2008 和 Windows Vista 的 Windows 版本,則必須在 1025 到 5000 之間的低端口范圍內(nèi)啟用連接。
有關(guān)默認(rèn)動(dòng)態(tài)端口范圍的信息,請參閱 TCP/IP 的默認(rèn)動(dòng)態(tài)端口范圍已更改。
請勿使用本文中的端口信息配置 Windows 防火墻。 若要了解如何配置 Windows 防火墻,請參閱 高級安全 Windows 防火墻。
Windows Server 系統(tǒng)包括一個(gè)全面且集成的基礎(chǔ)結(jié)構(gòu),以滿足 IT 專業(yè)人員和 IT 專業(yè)人員 (信息技術(shù)) 要求。 此系統(tǒng)運(yùn)行的程序和解決方案可用于快速輕松地獲取、分析和共享信息。 這些 Microsoft 客戶端、服務(wù)器和服務(wù)器程序產(chǎn)品使用不同的網(wǎng)絡(luò)端口和協(xié)議來通過網(wǎng)絡(luò)與客戶端系統(tǒng)和其他服務(wù)器系統(tǒng)進(jìn)行通信。 專用防火墻、基于主機(jī)的防火墻和 Internet 協(xié)議安全 (IPsec) 篩選器是您必須幫助保護(hù)網(wǎng)絡(luò)安全的重要信息組件。 但是,如果這些技術(shù)配置為阻止特定服務(wù)器使用的端口和協(xié)議,該服務(wù)器將不再響應(yīng)客戶端請求。
概述
以下列表概述了本文包含的信息:
-
" 部分:
- 包含每個(gè)服務(wù)的簡要說明。
- 顯示每個(gè)服務(wù)的邏輯名稱。
- 指示每個(gè)服務(wù)正確操作所需的端口和協(xié)議。
使用此部分可幫助標(biāo)識(shí)特定服務(wù)使用的端口和協(xié)議。
-
" 部分包含一個(gè)表,其中匯總了"系統(tǒng)服務(wù)端口"部分的信息。 表按端口號而不是服務(wù)名稱排序。 使用此部分可以快速確定哪些服務(wù)偵聽特定端口。
本文以特定方式使用特定術(shù)語。 為了幫助避免混淆,請確保您了解文章如何使用以下術(shù)語:
- 系統(tǒng)服務(wù):系統(tǒng)服務(wù)是作為應(yīng)用程序的啟動(dòng)過程的一部分或作為操作系統(tǒng)啟動(dòng)過程的一部分自動(dòng)加載的程序。 系統(tǒng)服務(wù)支持操作系統(tǒng)必須執(zhí)行的不同任務(wù)。 例如,運(yùn)行 Windows Server 2003 Enterprise Edition 的計(jì)算機(jī)上可用的某些系統(tǒng)服務(wù)包括服務(wù)器服務(wù)、打印后臺(tái)處理程序服務(wù)和萬維網(wǎng)發(fā)布服務(wù)。 每個(gè)系統(tǒng)服務(wù)都有 一個(gè)友好的服務(wù)名稱和 一 個(gè)服務(wù)名稱。 友好服務(wù)名稱是顯示在圖形管理工具(如服務(wù) Microsoft 管理控制臺(tái)和 MMC (MMC) 中)中的名稱。 服務(wù)名稱是命令行工具和許多腳本語言使用的名稱。 每個(gè)系統(tǒng)服務(wù)可能提供一個(gè)或多個(gè)網(wǎng)絡(luò)服務(wù)。
- 應(yīng)用程序協(xié)議:本文中,應(yīng)用程序協(xié)議是指使用一個(gè)或多個(gè) TCP/IP 協(xié)議和端口的高級別網(wǎng)絡(luò)協(xié)議。 應(yīng)用程序協(xié)議的示例包括 HTTP、服務(wù)器郵件阻止 (SMB) 以及簡單郵件傳輸協(xié)議 (SMTP) 。
- 協(xié)議:TCP/IP 協(xié)議是網(wǎng)絡(luò)上設(shè)備之間通信的標(biāo)準(zhǔn)格式。 TCP/IP 協(xié)議在比應(yīng)用程序協(xié)議更低的級別運(yùn)行。 TCP/IP 協(xié)議套件包括 TCP、用戶數(shù)據(jù)報(bào)協(xié)議 (UDP) 以及 INTERNET 控制消息協(xié)議 (ICMP) 。
- 端口:它是系統(tǒng)服務(wù)偵聽傳入網(wǎng)絡(luò)流量的網(wǎng)絡(luò)端口。
本文不指定哪些服務(wù)依賴于其他服務(wù)進(jìn)行網(wǎng)絡(luò)通信。 例如,許多服務(wù)依賴 Microsoft Windows (RPC) 或 DCOM 功能來為其分配動(dòng)態(tài) TCP 端口。 遠(yuǎn)程過程調(diào)用服務(wù)協(xié)調(diào)使用 RPC 或 DCOM 與客戶端計(jì)算機(jī)通信的其他系統(tǒng)服務(wù)的請求。 許多其他服務(wù)依賴于網(wǎng)絡(luò)基本輸入/輸出系統(tǒng) (NetBIOS) 或 SMB,即服務(wù)器服務(wù)提供的協(xié)議。 其他服務(wù)依賴于 HTTP 或超文本傳輸協(xié)議安全 (HTTPS) 。 這些協(xié)議由 IIS Internet Information Services (提供) 。 本文不討論 Windows 操作系統(tǒng)的體系結(jié)構(gòu)。 但是,有關(guān)此主題的詳細(xì)文檔可在 Microsoft TechNet 和 MSDN Microsoft 開發(fā)人員網(wǎng)絡(luò) (上) 獲取。 盡管許多服務(wù)可能依賴于特定的 TCP 或 UDP 端口,但一次只能偵聽一個(gè)服務(wù)或進(jìn)程。
將 RPC 與 TCP/IP 或 UDP/IP 一起用作傳輸時(shí),會(huì)經(jīng)常根據(jù)需要?jiǎng)討B(tài)地將傳入端口分配給系統(tǒng)服務(wù)。 使用高于端口 1024 的 TCP/IP 和 UDP/IP 端口。 這些端口也非正式稱為 隨機(jī) RPC 端口。 在這些情況下,RPC 客戶端依賴 RPC 終結(jié)點(diǎn)映射器來告知它們向服務(wù)器分配了哪些動(dòng)態(tài)端口或端口。 對于某些基于 RPC 的服務(wù),可以配置特定端口,而不是讓 RPC 動(dòng)態(tài)分配端口。 還可以限制 RPC 動(dòng)態(tài)分配給較小范圍的端口范圍,而不考慮服務(wù)。 有關(guān)本主題的詳細(xì)信息,請參閱"引用 部分。
本文包含有關(guān)"適用于"部分中列出的 Microsoft 產(chǎn)品的系統(tǒng)服務(wù)角色和服務(wù)器角色的信息。 雖然此信息也可能適用于 Windows XP 和 Microsoft Windows 2000 Professional,但本文側(cè)重于服務(wù)器類操作系統(tǒng)。 因此,本文介紹服務(wù)偵聽的端口,而不是客戶端程序用于連接到遠(yuǎn)程系統(tǒng)的端口。
系統(tǒng)服務(wù)端口
本節(jié)提供每個(gè)系統(tǒng)服務(wù)的說明,包括與系統(tǒng)服務(wù)對應(yīng)的邏輯名稱,并顯示每個(gè)服務(wù)所需的端口和協(xié)議。
Active Directory (本地安全機(jī)構(gòu))
Active Directory 在 Lsass.exe 進(jìn)程下運(yùn)行,包括 Windows 域控制器的身份驗(yàn)證和復(fù)制引擎。 域控制器、客戶端計(jì)算機(jī)和應(yīng)用程序服務(wù)器需要通過特定硬編碼端口與 Active Directory 建立網(wǎng)絡(luò)連接。 此外,除非使用隧道協(xié)議將流量封裝到 Active Directory,否則需要介于 1024 到 5000 和 49152 到 65535 之間的臨時(shí) TCP 端口范圍。
備注
-
如果你的計(jì)算機(jī)系統(tǒng)環(huán)境僅使用 Windows Server 2008 R2、Windows Server 2008、Windows 7 或 Windows Vista,則必須在 49152 到 65535 的高端口范圍內(nèi)啟用連接。
-
如果你的計(jì)算機(jī)系統(tǒng)環(huán)境使用 Windows Server 2008 R2、Windows Server 2008、Windows 7 或 Windows Vista 以及早于 Windows Server 2008 和 Windows Vista 的 Windows 版本,則必須在兩個(gè)端口范圍內(nèi)啟用連接:
49152 到 65535 的高端口范圍
低端口范圍 1025 到 5000 -
如果計(jì)算機(jī)網(wǎng)絡(luò)環(huán)境僅使用早于 Windows Server 2008 和 Windows Vista 的 Windows 版本,則必須在 1025 到 5000 之間的低端口范圍內(nèi)啟用連接。
封裝的解決方案可能包含一個(gè) VPN 網(wǎng)關(guān),該網(wǎng)關(guān)位于使用第 2 層隧道協(xié)議 (L2TP) IPsec 的篩選路由器后面。 在此封裝方案中,必須允許以下項(xiàng)通過路由器,而不是打開本主題中列出的所有端口和協(xié)議:
- IPsec 封裝安全協(xié)議 (ESP) (IP 協(xié)議 50)
- IPsec 網(wǎng)絡(luò)地址轉(zhuǎn)換器遍歷 UDP 端口 4500 (NAT-T)
- IPsec Internet 安全關(guān)聯(lián)和密鑰管理協(xié)議 (ISAKMP) (UDP 端口 500)
最后,可以按照將 Active Directory RPC流量限制到特定端口中的步驟對用于 Active Directory 復(fù)制的端口進(jìn)行硬編碼。 系統(tǒng)服務(wù)名稱 :LSASS。
備注
不需要 L2TP 流量的數(shù)據(jù)包篩選器,因?yàn)?L2TP 受 IPsec ESP 保護(hù)。
應(yīng)用程序協(xié)議 | 協(xié)議 | 端口 |
---|---|---|
Active Directory Web Services (ADWS) | TCP | 9389 |
Active Directory 管理網(wǎng)關(guān)服務(wù) | TCP | 9389 |
全局編錄 | TCP | 3269 |
全局編錄 | TCP | 3268 |
ICMP | 無端口號 | |
LDAP 服務(wù)器中的輕型 (訪問) 協(xié)議 | TCP | 389 |
LDAP Server | UDP | 389 |
LDAP SSL | TCP | 636 |
IPsec ISAKMP | UDP | 500 |
NAT-T | UDP | 4500 |
RPC | TCP | 135 |
RPC 隨機(jī)分配的高 TCP 端口1 | TCP |
1024 - 5000 49152 - 65535? |
SMB | TCP | 445 |
1 若要詳細(xì)了解如何自定義此端口,請參閱"引用"部分中的域控制器和 Active Directory。 本節(jié)還包括在先決條件驗(yàn)證期間Windows Server 2012域控制器升級中首先使用的遠(yuǎn)程 WMI 和 DCOM 通信以及服務(wù)器管理器工具。
Windows Server 2012、Windows 8、Windows Server 2008 R2、Windows 7、Windows Server 2008 和 Windows Vista 中的區(qū)域。
此外,Microsoft LDAP 客戶端使用 ICMP ping 來驗(yàn)證其具有待定請求的 LDAP 服務(wù)器是否仍存在于網(wǎng)絡(luò)中。 以下設(shè)置是 LDAP 會(huì)話選項(xiàng):
- PingKeepAliveTimeout = 120 秒 (在服務(wù)器最后一次響應(yīng)后等待的時(shí)間,然后它開始發(fā)送 ping PingLimit) = 4 (關(guān)閉連接之前發(fā)送的 ping)
- PingWaitTimeout = 2000 毫秒 (等待 ICMP 響應(yīng)的時(shí)間)
- 參考 :LdapSessionOptions 類
應(yīng)用程序?qū)泳W(wǎng)關(guān)服務(wù)
Internet 連接共享/Internet 連接防火墻 (ICF) 服務(wù)的這一子項(xiàng)提供對插件的支持,這些插件允許網(wǎng)絡(luò)協(xié)議通過防火墻,并支持 Internet 連接共享。 應(yīng)用程序?qū)泳W(wǎng)關(guān) (ALG) 插件可以打開端口并更改數(shù)據(jù)包 (的端口和 IP) 等數(shù)據(jù)。 FTP 是唯一具有 Windows Server 中包含的插件的網(wǎng)絡(luò)協(xié)議。 ALG FTP 插件通過這些組件使用的 NAT) 引擎的網(wǎng)絡(luò)地址轉(zhuǎn)換支持活動(dòng)的 FTP 會(huì)話 (NAT 轉(zhuǎn)換。 ALG FTP 插件支持這些會(huì)話,將滿足以下條件的所有流量重定向到環(huán)回適配器上范圍為 3000 到 5000 的專用偵聽端口:
- 通過 NAT 引擎
- 定向到端口 21
然后,ALG FTP 插件監(jiān)視和更新 FTP 控制通道流量,以便 FTP 插件可以通過 FTP 數(shù)據(jù)通道的 NAT 轉(zhuǎn)發(fā)端口映射。 FTP 插件還會(huì)更新 FTP 控制通道流中的端口。
系統(tǒng)服務(wù)名稱 :ALG
應(yīng)用程序協(xié)議 | 協(xié)議 | 端口 |
---|---|---|
FTP 控件 | TCP | 21 |
ASP.NET State Service
ASP.NET狀態(tài)服務(wù)ASP.NET進(jìn)程外會(huì)話狀態(tài)的支持。 ASP.NET State Service 在進(jìn)程外存儲(chǔ)會(huì)話數(shù)據(jù)。 該服務(wù)使用套接字與在 web ASP.NET運(yùn)行的服務(wù)器通信。
系統(tǒng)服務(wù)名稱 :aspnet_state
應(yīng)用程序協(xié)議 | 協(xié)議 | 端口 |
---|---|---|
ASP.NET會(huì)話狀態(tài) | TCP | 42424 |
- 如果您有其他問題,可以聯(lián)系北京優(yōu)勝智連阿里云代理商,為您提供一對一專業(yè)全面的技術(shù)服務(wù),同時(shí)新老阿里云會(huì)員,均可享受我公司代理商價(jià)格,歡迎咨詢!
