Kennisbank · netwerkbeveiliging

Open poorten: risico's en veilige configuratie

Een open poort is geen lek op zichzelf. Het is een bereikbare ingang naar een netwerkdienst. Het risico ontstaat door de combinatie van noodzaak, software, authenticatie, toegangsbeperking, patchniveau en monitoring.

Bijgewerkt: 4 september 2026

Wat betekent open precies?

Een scanner noemt een TCP-poort open wanneer een toepassing verbindingen accepteert. Dat zegt nog niet dat de dienst kwetsbaar is, maar wel dat externe systemen ermee kunnen communiceren. De dienst wordt daardoor onderdeel van de publieke aanvalsoppervlakte en trekt geautomatiseerde scans en inlogpogingen aan.

Poortnummers geven slechts een aanwijzing. Software kan op een afwijkende poort draaien en poort 443 kan behalve een gewone website ook een VPN- of beheerportaal bevatten. Beoordeling moet daarom kijken naar de waarschijnlijke dienst en de configuratie, niet alleen naar het nummer.

Welke blootstelling verdient prioriteit?

Beheerprotocollen, externe desktops, databases en apparatuurinterfaces horen meestal niet onbeperkt bereikbaar te zijn. Ook vergeten ontwikkelomgevingen en oudere apparaten verdienen aandacht. Een bekende kwetsbaarheid, standaardaccount of ontbrekende MFA verhoogt de urgentie, maar ook een volledig bijgewerkte dienst kan door zwakke wachtwoorden worden misbruikt.

Prioriteit hangt daarnaast af van wat achter de dienst bereikbaar is. Een compromise van een geïsoleerd portaal heeft andere gevolgen dan toegang tot een beheeromgeving met rechten over servers, back-ups en bedrijfsgegevens.

Veilig publiceren

Sluit diensten die geen publiek doel hebben. Plaats noodzakelijke beheerfuncties achter een VPN, gateway of zero-trust-toegangslaag en beperk bronadressen waar dat praktisch is. Gebruik MFA, individuele accounts en minimale rechten. Verwijder standaardaccounts en voorkom dat beheer en normaal dagelijks gebruik hetzelfde account delen.

Houd besturingssysteem, appliance en toepassing actueel. Gebruik versleutelde protocollen, schakel verouderde varianten uit en leg succesvolle en mislukte aanmeldingen vast. Controleer firewallregels periodiek, want tijdelijke uitzonderingen blijven in de praktijk vaak langer bestaan dan bedoeld.

Regelmatig opnieuw controleren

De publieke aanvalsoppervlakte verandert door migraties, leveranciers, nieuwe routers en cloudprojecten. Een eenmalige inventarisatie is daarom een momentopname. Controleer na wijzigingen en periodiek of alleen bedoelde diensten bereikbaar blijven.

Een externe controle vult intern beheer aan: zij laat zien wat internet daadwerkelijk kan bereiken. Combineer dat beeld met assetbeheer, patchrapportage en logcontrole om zowel blootstelling als de kwaliteit van de beveiliging te beoordelen.

Technische bronnen

Onzeker welke poorten van uw bedrijf bereikbaar zijn?

JotaSec brengt bereikbare diensten in kaart en koppelt ze aan concrete prioriteiten.