Port forwarding: så öppnar du portar i routern

Port forwarding: så öppnar du portar i routern

Vad är port forwarding?

Port forwarding, eller portöppning på svenska, är en routerinställning som tillåter trafik från internet att nå en specifik enhet i ditt hemnätverk. Normalt blockerar routerns brandvägg all inkommande trafik som inte är ett svar på en utgående begäran. Det skyddar nätverket men hindrar samtidigt enheter utifrån från att nå hem. Med portöppning skapar du en lucka i brandväggen för en specifik port och en specifik destination.

Trafik kommer in till din publika IP-adress, routern ser att porten är öppnad och skickar paketen vidare till den enhet du har pekat ut. Du behöver tre uppgifter för att sätta upp en regel: porten du vill öppna, vilket protokoll det handlar om (TCP eller UDP) och den lokala IP-adressen för enheten som ska ta emot trafiken.

När behöver du portöppning?

De flesta hemnätverk klarar sig utan portöppning. Det finns dock situationer där det är nödvändigt eller åtminstone önskvärt. Här är de vanligaste användningsfallen:

  • Du driver en spelserver för Minecraft eller liknande och vill att vänner ska kunna ansluta
  • Du har en hemserver för webbplatser, mediedelning eller Home Assistant som ska nås utifrån
  • Du vill nå dina övervakningskameror via mobilen när du är borta
  • Du kör en personlig molnlösning som Nextcloud och behöver fjärråtkomst
  • Vissa spelkonsoler kräver portöppning för bästa anslutning till andra spelare

För enklare behov, som att titta på filmer från en nätverkshårddisk när du är på resa, är en VPN-tjänst eller en färdig lösning som Tailscale ofta säkrare och enklare att sätta upp. Portöppning bör användas medvetet, eftersom varje öppen port är en potentiell ingång för obehöriga.

Så öppnar du en port: steg för steg

Innan du börjar behöver du en statisk lokal IP-adress på enheten som ska ta emot trafiken. Annars riskerar regeln att peka mot fel apparat efter en omstart.

  1. Sätt en fast lokal IP på enheten via DHCP-reservation i routern, exempelvis 192.168.1.50
  2. Logga in på routern via webbläsaren, oftast 192.168.1.1 eller 192.168.0.1
  3. Hitta sidan för Port Forwarding, Virtual Server eller NAT Forwarding
  4. Skapa en ny regel och ange ett beskrivande namn, exempelvis ”Minecraft-server”
  5. Fyll i den externa porten, exempelvis 25565 för Minecraft
  6. Fyll i samma port som intern port om du inte vill växla portnummer
  7. Välj protokoll: TCP, UDP eller båda beroende på tjänsten
  8. Ange den lokala IP-adressen för enheten, exempelvis 192.168.1.50
  9. Spara regeln och starta om routern om den inte aktiveras direkt

Verifiera att porten faktiskt är öppen genom att besöka en tjänst som canyouseeme.org eller portchecker.co och testa porten. Tjänsten skickar en testanslutning utifrån mot din publika adress.

Vanliga portar för hemtjänster

Olika tjänster använder olika standardportar. För att förstå vad du öppnar och varför är det bra att känna till de vanligaste:

Tjänst Port och protokoll
Webbserver (HTTP) 80 TCP
Webbserver (HTTPS) 443 TCP
SSH (fjärradministration) 22 TCP
RDP (fjärrskrivbord Windows) 3389 TCP
Minecraft-server 25565 TCP
FTP (filöverföring) 21 TCP
Plex mediaserver 32400 TCP
Home Assistant 8123 TCP

För känsliga tjänster som SSH och RDP är det vanligt att flytta dem till en annan port utåt. Du kan exempelvis låta extern port 22222 peka mot intern port 22 för SSH. Det stoppar inte en bestämd angripare men minskar mängden automatiska sökningar mot kända portnummer.

Säkerhetsrisker med portöppning

Varje öppen port är en potentiell ingång till ditt nätverk. Tjänsten som lyssnar bakom porten är synlig för hela internet och kan attackeras dygnet runt. Stora nät av robotar (botnät) söker konstant efter öppna portar och svaga lösenord. För att minska risken bör du:

  • Bara öppna portar du faktiskt använder och stäng dem när tjänsten inte längre behövs
  • Använd långa, unika lösenord på alla tjänster som lyssnar på öppna portar
  • Aktivera tvåfaktorsautentisering där det är möjligt
  • Håll mjukvaran uppdaterad med säkerhetspatchar, både på enheten och i routern
  • Använd certifikatbaserad inloggning för SSH istället för lösenord
Varning för UPnP: Många routrar har UPnP (Universal Plug and Play) påslaget från fabrik. UPnP låter appar i nätverket öppna portar automatiskt utan att fråga dig. CISA rekommenderar att UPnP stängs av, eftersom skadlig kod kan öppna portar i smyg. Stäng av UPnP och gör manuell portöppning istället när du behöver det.

När fungerar portöppning inte?

Portöppning kräver att din internetleverantör ger dig en publik IP-adress. Många operatörer, särskilt på mobilt och fast 5G-bredband, använder så kallad CGNAT (Carrier-Grade NAT). Då delar du publik adress med många andra kunder och kan inte öppna portar utåt alls. Symptomen är att du följer alla steg korrekt men porten ändå visar sig stängd från utsidan.

Är din publika IP-adress (som du ser den) i intervallet 100.64.0.0 till 100.127.255.255 sitter du sannolikt bakom CGNAT. Då har du tre alternativ: kontakta operatören och fråga efter en publik IP (ofta mot extra avgift), använd en tunneltjänst som Cloudflare Tunnel, eller använd en mesh-VPN-tjänst som Tailscale eller ZeroTier som löser problemet utan portöppning alls.

Alternativ till portöppning

För många användningsfall finns det bättre och säkrare lösningar än att öppna portar mot internet. De flesta av dem kräver ingen konfiguration i routern över huvud taget:

  • Tailscale: Skapar ett krypterat nätverk mellan dina enheter, oavsett var de befinner sig. Gratis för upp till 100 enheter
  • ZeroTier: Liknande Tailscale, med betoning på decentraliserad uppbyggnad
  • Cloudflare Tunnel: Kopplar din hemserver till Cloudflares nät via en utgående anslutning, så ingen port behöver öppnas
  • WireGuard: En egen VPN-server i hemmet ger åtkomst till hela nätet på ett krypterat sätt

Den som vill köra en publik webbplats eller spelserver behöver dock fortfarande portöppning, eftersom besökarna inte ska behöva installera en klient.

Innan du öppnar en portFråga dig själv om tjänsten verkligen behöver vara öppen mot hela internet. För personlig åtkomst räcker oftast en VPN- eller mesh-tjänst. Behöver tjänsten vara publik, dokumentera vilken port du öppnade och varför, så du kan stänga den senare när behovet är borta.
Johan Svärdström

Johan Svärdström

Johan Svärdström är skribent på Intellipool och skriver om nätverk, internet, digital säkerhet och IT. Han har ett stort intresse för modern teknik och fokuserar på att förklara tekniska ämnen på ett tydligt och lättförståeligt sätt. Johan är 30 år gammal.

Fler artiklar av Johan

Kommentera

Din e-postadress kommer inte publiceras. Obligatoriska fält är märkta *