Port 137 – TCP, UDP – za co odpowiada?

Port 137 – TCP, UDP – za co odpowiada?

Ostatnia aktualizacja:

Port 137 to port sieciowy używany przez protokół NetBIOS Name Service (NBNS) do rozwiązywania nazw komputerów w sieci lokalnej. Działa zarówno na protokole UDP (standardowo), jak i TCP, a jego aktywność w sieci domowej lub firmowej może sygnalizować zarówno normalną pracę systemu Windows, jak i próby skanowania sieci przez nieautoryzowane osoby.

Port 137 pojawia się w logach zapory sieciowej częściej, niż większość użytkowników by się spodziewała. Jego obecność budzi pytania – czy to normalne działanie systemu, czy powód do niepokoju? Odpowiedź zależy od kontekstu, w jakim ten port jest aktywny.

Do czego służy port 137?

Port 137 jest przypisany do usługi NetBIOS Name Service, w skrócie NBNS. Usługa ta odpowiada za rejestrowanie i rozwiązywanie nazw komputerów w sieci lokalnej, działając podobnie jak DNS, ale w obrębie sieci LAN opartej na starszych protokołach Microsoftu.

Kiedy komputer z systemem Windows chce nawiązać połączenie z innym urządzeniem po nazwie (np. \\KOMPUTER-BIURO), wysyła zapytanie właśnie przez port 137. Drugi komputer odpowiada, podając swój adres IP. Cały mechanizm pochodzi z lat 80. i był projektowany z myślą o małych sieciach lokalnych bez centralnego serwera nazw.

W praktyce port 137 obsługuje trzy typy komunikatów: rejestrację nazwy w sieci, zapytanie o nazwę oraz zwolnienie nazwy przy wyłączaniu komputera. Każdy z tych komunikatów może być wysyłany jako broadcast (do wszystkich urządzeń w segmencie sieci) lub jako zapytanie unicast do konkretnego adresu IP.

TCP czy UDP – jak działa port 137?

Port 137 działa przede wszystkim na protokole UDP. Wynika to z charakteru usługi – zapytania o nazwy są krótkie, jednorazowe i nie wymagają nawiązywania trwałego połączenia. UDP jest tutaj szybszy i bardziej efektywny niż TCP.

Wersja TCP portu 137 jest zarezerwowana przez standard RFC 1001 i RFC 1002, jednak w codziennej pracy sieci Windows jest rzadko używana. Pojawia się głównie w starszych implementacjach NetBIOS over TCP/IP (NBT) oraz w sytuacjach, gdy transmisja wymaga potwierdzenia dostarczenia danych. Współczesne systemy Windows preferują DNS i LLMNR zamiast NBNS, więc aktywność TCP na porcie 137 jest dziś rzadkością.

Jeśli w logach zapory widzisz ruch UDP na porcie 137 z adresów w swojej sieci lokalnej – to najczęściej normalna praca systemu Windows. Ruch przychodzący z zewnątrz na ten port powinien być zawsze blokowany.

Które systemy i usługi używają portu 137?

Port 137 jest nierozerwalnie związany z systemami Windows i protokołem NetBIOS over TCP/IP. Poniżej wymieniono systemy i usługi, które korzystają z tego portu:

  • System Windows (wszystkie wersje) – przy włączonej obsłudze NetBIOS over TCP/IP w ustawieniach karty sieciowej
  • Samba – oprogramowanie dla systemów Linux i macOS umożliwiające współdzielenie plików z urządzeniami Windows
  • Starsze urządzenia NAS – sieciowe dyski twarde z obsługą protokołu SMB w wersji 1
  • Drukarki sieciowe – starsze modele korzystające z nazw NetBIOS do identyfikacji w sieci
  • Systemy wbudowane i przemysłowe – urządzenia działające na starszych wersjach Windows Embedded

W nowoczesnych sieciach opartych wyłącznie na DNS i Active Directory port 137 może być całkowicie nieaktywny. Jego obecność jest charakterystyczna dla środowisk mieszanych lub starszej infrastruktury.

Czy port 137 jest niebezpieczny?

Port 137 był historycznie jednym z najczęściej atakowanych portów w sieciach Windows. Protokół NetBIOS nie posiada wbudowanych mechanizmów uwierzytelniania ani szyfrowania, co czyni go podatnym na szereg technik rozpoznawczych stosowanych przez atakujących.

Najpoważniejsze zagrożenie to tzw. NetBIOS enumeration – technika, w której atakujący wysyła zapytania na port 137, aby zebrać informacje o komputerach w sieci: ich nazwy, nazwy grup roboczych, adresy MAC oraz zalogowanych użytkowników. Narzędzia takie jak nbtstat (wbudowane w Windows) czy nbtscan pozwalają wykonać takie skanowanie w ciągu sekund.

Drugie zagrożenie to ataki typu spoofing, gdzie fałszywe odpowiedzi NBNS przekierowują ruch sieciowy na kontrolowany przez atakującego serwer. Ta technika, znana jako NBNS poisoning, była szeroko wykorzystywana przez złośliwe oprogramowanie, w tym przez ransomware rozprzestrzeniające się w sieciach lokalnych.

Port 137 otwarty na styku z internetem to poważne ryzyko. Żaden dostawca usług internetowych ani administrator sieci firmowej nie powinien dopuszczać ruchu zewnętrznego na ten port.

Jak sprawdzić, czy port 137 jest aktywny?

W systemie Windows można to sprawdzić za pomocą narzędzia nbtstat lub netstat. Wystarczy otworzyć wiersz poleceń i wpisać nbtstat -n, aby zobaczyć zarejestrowane nazwy NetBIOS, lub netstat -an | findstr 137, aby sprawdzić, czy port jest nasłuchiwany.

Innym sposobem jest sprawdzenie ustawień karty sieciowej. W Panelu sterowania, w sekcji właściwości protokołu TCP/IPv4, zakładka „Zaawansowane” i następnie „WINS” zawiera opcję włączenia lub wyłączenia NetBIOS over TCP/IP. Jeśli opcja jest ustawiona na „Wyłącz NetBIOS over TCP/IP”, port 137 nie będzie aktywny.

Kiedy wyłączyć obsługę portu 137?

Wyłączenie NetBIOS over TCP/IP, a tym samym dezaktywacja portu 137, jest zalecana w każdej sieci, w której nie ma urządzeń wymagających rozwiązywania nazw przez NBNS. Dotyczy to szczególnie sieci domowych podłączonych bezpośrednio do internetu bez zapory sprzętowej oraz sieci firmowych opartych wyłącznie na Active Directory z DNS.

Nie należy wyłączać portu 137, jeśli w sieci działają starsze urządzenia NAS, drukarki lub komputery z systemem Windows XP lub Windows Server 2003, które nie obsługują nowszych metod rozwiązywania nazw. Wyłączenie NBNS może spowodować brak widoczności tych urządzeń w Eksploratorze plików Windows.

Scenariusz Zalecenie dla portu 137 Uzasadnienie
Sieć domowa z nowymi urządzeniami Wyłączyć DNS i mDNS zastępują NBNS w pełni
Sieć firmowa z Active Directory Wyłączyć AD korzysta z DNS, NetBIOS jest zbędny
Sieć ze starszymi urządzeniami NAS lub Windows XP Pozostawić aktywny Starsze urządzenia wymagają NBNS do działania
Interfejs sieciowy wystawiony na internet Zablokować na zaporze Brak potrzeby i wysokie ryzyko skanowania

Jak zablokować port 137 w zaporze Windows?

Zapora systemu Windows pozwala zablokować port 137 bez wyłączania NetBIOS w ustawieniach karty sieciowej. Wystarczy otworzyć „Zaporę systemu Windows z zabezpieczeniami zaawansowanymi”, wybrać „Reguły ruchu przychodzącego” i dodać nową regułę blokującą port 137 dla protokołów TCP i UDP.

W środowiskach firmowych blokadę portu 137 od strony internetu najlepiej realizować na poziomie routera lub firmowej zapory sieciowej (UTM, NGFW). Wewnątrz sieci lokalnej decyzja o blokowaniu powinna być poprzedzona audytem urządzeń wymagających NetBIOS. Pochopne zablokowanie portu 137 w sieci z urządzeniami Samba lub starymi drukarkami może przerwać dostęp do zasobów sieciowych bez wyraźnego komunikatu o błędzie, co utrudnia diagnozę problemu.