Port 445 SMB – TCP, UDP – za co odpowiada?

Port 445 SMB – TCP, UDP – za co odpowiada?

Ostatnia aktualizacja:

Port 445 to port protokołu SMB (Server Message Block), który działa wyłącznie w oparciu o protokół TCP i służy do udostępniania plików, drukarek oraz zasobów sieciowych w sieciach lokalnych opartych na systemach Windows.

Port 445 pojawia się w ustawieniach zapory sieciowej, regułach routera i raportach bezpieczeństwa częściej niż większość innych portów systemowych. Wiele osób nie wie, czy powinien być otwarty, zablokowany, czy w ogóle czym jest protokół SMB. Ten artykuł wyjaśnia dokładnie, za co odpowiada port 445, jak działa i kiedy stanowi zagrożenie.

Czym jest port 445 i protokół SMB?

Port 445 jest przypisany do protokołu SMB (Server Message Block) – protokołu warstwy aplikacji, który umożliwia komunikację między urządzeniami w sieci lokalnej. Działa wyłącznie na protokole TCP, nie na UDP. Jego zadaniem jest obsługa żądań dostępu do plików, folderów, drukarek i innych zasobów współdzielonych w sieci.

Protokół SMB powstał w latach 80. XX wieku, jednak jego nowoczesna wersja SMB 3.x jest używana w systemach Windows 10, Windows 11 i Windows Server 2022. Każda wersja protokołu wniosła poprawki bezpieczeństwa i wydajności, przy czym SMB 1.0 jest dziś uznawany za przestarzały i niebezpieczny.

Port 445 zastąpił wcześniejszy port 139, który obsługiwał SMB za pośrednictwem NetBIOS. Od systemu Windows 2000 SMB działa bezpośrednio przez TCP/IP na porcie 445, bez potrzeby korzystania z NetBIOS.

TCP czy UDP – jak działa port 445?

Port 445 działa wyłącznie na protokole TCP. Protokół TCP zapewnia niezawodne, uporządkowane i sprawdzane pod kątem błędów przesyłanie danych, co jest niezbędne przy transferze plików i zarządzaniu sesjami sieciowymi. Protokół UDP nie jest używany przez SMB na porcie 445.

Wcześniejszy NetBIOS używał portu 137 i 138 na UDP do rozgłaszania nazw i datagramów, ale port 445 z protokołem SMB nie ma z UDP żadnego związku. Jeśli skaner portów wykaże aktywność UDP na porcie 445, może to świadczyć o błędnej konfiguracji lub działaniu złośliwego oprogramowania.

Port 445 działa wyłącznie na TCP. Każda aktywność UDP na tym porcie powinna być traktowana jako anomalia wymagająca sprawdzenia.

Do czego konkretnie służy port 445?

Port 445 obsługuje szeroki zakres funkcji sieciowych w środowiskach Windows. Oto zadania, które realizuje protokół SMB przez ten port:

  • Udostępnianie plików i folderów między komputerami w sieci lokalnej
  • Udostępnianie drukarek sieciowych i kolejek wydruku
  • Zdalne zarządzanie rejestrem systemowym
  • Komunikacja między domenami w środowiskach Active Directory
  • Przesyłanie zasad grupowych (GPO) na stacje robocze
  • Obsługa Named Pipes używanych przez usługi systemowe i aplikacje

W środowiskach korporacyjnych port 445 jest stale otwarty i aktywny, ponieważ bez niego nie działałoby logowanie domenowe, synchronizacja zasad ani mapowanie dysków sieciowych. W sieciach domowych jego rola jest mniejsza, ale nadal pojawia się przy udostępnianiu folderów między komputerami.

Jakie zagrożenia wiążą się z portem 445?

Port 445 jest jednym z najczęściej atakowanych portów w internecie. Exploity wymierzone w protokół SMB odpowiadają za część najbardziej niszczycielskich ataków w historii cyberbezpieczeństwa. W 2017 roku robak WannaCry wykorzystał lukę EternalBlue w protokole SMB 1.0, infekując setki tysięcy komputerów na całym świecie i szyfrując dane.

Atak typu ransomware przez port 445 jest możliwy, gdy komputer ma nieaktualny system, włączony SMB 1.0 i port 445 dostępny z zewnątrz sieci. Microsoft wydał łatkę MS17-010 eliminującą tę lukę, jednak wiele systemów nigdy jej nie otrzymało.

Nigdy nie wystawiaj portu 445 bezpośrednio na internet. Powinien być dostępny wyłącznie w obrębie sieci lokalnej lub przez szyfrowany tunel VPN.

Oprócz WannaCry port 445 był wykorzystywany przez robaka NotPetya, exploit EternalRomance oraz różne narzędzia do ruchu bocznego w sieciach korporacyjnych (lateral movement). Atakujący po przejęciu jednej maszyny skanują sieć wewnętrzną właśnie przez port 445, szukając kolejnych podatnych urządzeń.

Kiedy blokować port 445, a kiedy go zostawić?

Decyzja o blokowaniu portu 445 zależy od środowiska i sposobu użytkowania sieci. Na komputerach domowych, które nie udostępniają plików innym urządzeniom, port 445 można zablokować w zaporze sieciowej bez żadnych negatywnych skutków. Na stacjach roboczych w domenie korporacyjnej blokowanie portu 445 może uniemożliwić logowanie i synchronizację zasad grupowych.

Reguła jest prosta: port 445 nigdy nie powinien być dostępny z internetu. Większość operatorów internetowych blokuje go już na poziomie infrastruktury, ale warto to samodzielnie zweryfikować skanerem portów. W sieci lokalnej dostęp do portu 445 powinien być ograniczony do urządzeń, które rzeczywiście potrzebują komunikacji SMB.

Jak sprawdzić, czy port 445 jest otwarty?

W systemie Windows stan portu 445 można sprawdzić za pomocą narzędzia wiersza poleceń. Polecenie netstat -an | find "445" pokaże, czy port nasłuchuje na połączenia. Wynik zawierający 0.0.0.0:445 w stanie LISTENING oznacza, że usługa SMB jest aktywna i czeka na połączenia.

Zewnętrzną dostępność portu 445 można zweryfikować przez serwisy skanujące porty, takie jak Shodan lub narzędzia online do skanowania portów. Jeśli port 445 jest widoczny z internetu, należy natychmiast skonfigurować zaporę sieciową routera, aby go zablokować.

Wersja SMB System operacyjny Status bezpieczeństwa
SMB 1.0 Windows XP, Server 2003 Niebezpieczna, podatna na EternalBlue
SMB 2.x Windows Vista, Server 2008 Bezpieczna przy aktualnych łatkach
SMB 3.x Windows 8, 10, 11, Server 2012+ Zalecana, szyfrowanie end-to-end

Jak wyłączyć SMB 1.0 w systemie Windows?

SMB 1.0 powinien być wyłączony na każdym komputerze, który nie musi komunikować się ze starszymi urządzeniami sieciowymi. W systemie Windows 10 i Windows 11 można to zrobić przez Panel sterowania w sekcji „Włącz lub wyłącz funkcje systemu Windows”, odznaczając pozycję „Obsługa udostępniania plików SMB 1.0/CIFS”.

Alternatywnie w PowerShell wystarczy wykonać polecenie Set-SmbServerConfiguration -EnableSMB1Protocol $false z uprawnieniami administratora. Po wyłączeniu SMB 1.0 komputer pozostaje podatny wyłącznie na luki w nowszych wersjach protokołu, które są znacznie rzadziej exploitowane i regularnie łatane przez Microsoft.

Od 2026 roku Windows 11 w nowych instalacjach domyślnie nie instaluje SMB 1.0, co jest dobrą praktyką, którą warto przenieść również na starsze systemy poprzez ręczne wyłączenie tej funkcji.