Verkkoyhteyden porttitesti: yleiset syyt ja vianmääritys
Verkkoyhteyden porttitesti kertoo, pääseekö internetistä yhteys tiettyyn TCP- tai UDP-porttiin. Epäonnistuminen ei aina tarkoita operaattorin vikaa, sillä syynä voi olla palvelun tila, reitittimen palomuuri, portin uudelleenohjauksen virhe, CGNAT tai väärä IP-osoite. Tässä oppaassa käydään läpi oireet, syyt, tarkistukset ja turvalliset optimointitoimet.
Verkkoyhteyden porttitesti tarkistaa, voiko ulkopuolinen laite muodostaa yhteyden tiettyyn porttiin omassa verkossasi. Testiä käytetään esimerkiksi palvelimen, etäyhteyden, valvontakameran, pelipalvelimen tai muun internetistä käytettävän sovelluksen vianmäärityksessä.
Porttitestin tulos koskee yleensä yhtä IP-osoitetta ja yhtä porttia tietyllä hetkellä. Avoin portti tarkoittaa, että liikenne pääsee perille asti ja jokin palvelu vastaa siihen. Suljettu tai saavuttamaton portti voi johtua useasta eri kohdasta yhteysketjua.
Mitä porttitestin tulos tarkoittaa?
Avoin portti tarkoittaa, että testipalvelu sai yhteyden kohdeporttiin. Tämä edellyttää yleensä, että palvelu on käynnissä, reititin ohjaa liikenteen oikeaan laitteeseen ja palomuurit sallivat liikenteen.
Suljettu portti tarkoittaa tavallisesti, että kohdelaitteessa ei kuunnella kyseistä porttia tai laite palautti yhteyden hylkäyksen. Suodatettu portti voi puolestaan tarkoittaa, että palomuuri tai operaattorin verkko estää liikenteen ilman selkeää vastausta.
Syy 1: Palvelu ei kuuntele porttia
Yleinen syy epäonnistuneeseen verkkoyhteyden porttitestiin on se, ettei tarkoitettu palvelu ole käynnissä. Sovellus voi olla sulkeutunut, kuunnella eri porttia kuin asetuksissa ilmoitetaan tai olla sidottu vain paikalliseen osoitteeseen, kuten 127.0.0.1.
Tarkista ensin palvelun asetukset ja varmista, että se kuuntelee oikeaa TCP- tai UDP-porttia. Testaa yhteys myös samassa lähiverkossa käyttämällä laitteen sisäistä IP-osoitetta. Jos paikallinen testi epäonnistuu, ongelma ei todennäköisesti ole operaattorin yhteydessä.
Syy 2: Reitittimen portin uudelleenohjaus on väärin
Portin uudelleenohjaus eli port forwarding määrittää, mihin lähiverkon laitteeseen ulkoa tuleva liikenne toimitetaan. Virheellinen sisäinen IP-osoite, väärä protokolla tai väärä ulkoinen ja sisäinen portti estää yhteyden.
Varaa palvelimelle pysyvä sisäinen IP-osoite joko laitteen omilla asetuksilla tai reitittimen DHCP-varauksella. Tarkista sen jälkeen, että sääntö käyttää oikeaa protokollaa ja ohjaa liikenteen juuri kyseisen laitteen oikeaan palveluporttiin.
Syy 3: Reitittimen tai laitteen palomuuri estää liikenteen
Windowsin, Linuxin tai muun käyttöjärjestelmän palomuuri voi estää palvelun, vaikka reitittimen asetukset olisivat oikein. Myös reitittimen WAN-palomuuri voi suodattaa saapuvat yhteydet ennen portin uudelleenohjausta.
Tarkista palomuurisäännöt ja salli vain tarvittava portti sekä tarvittaessa oikea protokolla. Vältä palomuurin poistamista pysyvästi käytöstä. Kun testi on valmis, rajaa sääntö mahdollisuuksien mukaan tunnetuille lähdeosoitteille ja käytä vahvaa tunnistautumista palvelussa.
Syy 4: Operaattori käyttää CGNAT-osoitusta
CGNAT eli operaattorin käyttämä yhteinen osoitemuunnos jakaa yhden julkisen IPv4-osoitteen usealle asiakkaalle. Tällöin kodin reititin ei saa suoraan internetistä reititettävää julkista IPv4-osoitetta, eikä tavallinen portin uudelleenohjaus yleensä toimi.
Vertaa reitittimen WAN-osoitetta ulkoisella IP-osoitteen tarkistuspalvelulla näkyvään osoitteeseen. Jos osoitteet poikkeavat toisistaan tai WAN-osoite kuuluu yksityiseen osoiteavaruuteen, yhteys voi olla CGNATin takana. Ratkaisuna voi olla operaattorin tarjoama julkinen IPv4, IPv6-yhteys tai välityspalveluun perustuva etäkäyttöratkaisu.
Syy 5: Testissä käytetään väärää IP-osoitetta
Porttitesti epäonnistuu, jos testi tehdään vanhaan julkiseen IP-osoitteeseen. IP-osoite voi vaihtua dynaamisessa liittymässä, ja dynaaminen DNS-nimi voi olla päivittämättä. Myös VPN-yhteys voi muuttaa ulospäin näkyvää osoitetta.
Tarkista testaushetkellä käytössä oleva julkinen IP-osoite ja vertaa sitä reitittimen yhteystietoihin. Päivitä dynaamisen DNS-palvelun tiedot, jos osoite on vaihtunut. Tee testi ilman VPN-yhteyttä, ellei palvelua ole tarkoituksella julkaistu VPN:n kautta.
Syy 6: IPv4- ja IPv6-yhteys menevät sekaisin
Palvelu voi olla saavutettavissa IPv6:n kautta, mutta porttitesti tehdään IPv4-osoitteella, tai päinvastoin. IPv6:ssa portin avaaminen voi edellyttää palomuurisäännön muutosta, vaikka perinteistä portin uudelleenohjausta ei käytetä samalla tavalla kuin IPv4:ssä.
Selvitä, käyttääkö palvelu IPv4:ää, IPv6:ta vai molempia. Testaa protokollat erikseen ja tarkista reitittimen IPv6-palomuuri. Älä avaa IPv6-porttia internetiin ilman tarkoituksellista sääntöä ja riittävää palvelun suojausta.
Näin paikannat ongelman järjestelmällisesti
- Varmista, että palvelu on käynnissä ja kuuntelee tarkoitettua porttia.
- Testaa palvelu lähiverkossa laitteen sisäisellä IP-osoitteella.
- Tarkista palvelimen käyttöjärjestelmän palomuuri.
- Tarkista reitittimen portin uudelleenohjaus ja DHCP-varaus.
- Varmista, että testaat oikeaa julkista IP-osoitetta.
- Vertaa reitittimen WAN-osoitetta julkiseen osoitteeseen CGNATin tunnistamiseksi.
- Testaa TCP ja UDP erikseen, jos sovellus käyttää vain toista protokollaa.
Optimoi asetukset turvallisesti
Avaa vain sovelluksen tarvitsema portti ja käytä mahdollisuuksien mukaan muuta kuin oletusarvoista hallintaporttia. Pidä reitittimen, käyttöjärjestelmän ja palvelusovelluksen ohjelmistot ajan tasalla.
Jos palvelua tarvitaan vain etäkäyttöön, VPN voi olla turvallisempi vaihtoehto kuin palvelun suora julkaiseminen internetiin. Seuraa palomuurilokeja ja sulje portti, kun palvelua ei enää tarvita. Nopeus, latenssi, jitter ja pakettihäviö vaikuttavat käyttökokemukseen, mutta ne eivät yksin ratkaise sitä, pääseekö liikenne tiettyyn porttiin.
