Identyfikacja protokołu na podstawie numerów portów jest jedną z podstawowych technik w diagnostyce sieci i analizie ruchu (np. w Wireshark). W modelu TCP/IP numer portu najczęściej wskazuje na usługę warstwy aplikacji, z którą zestawiane jest połączenie.
Dlaczego "FTP" jest poprawne?
W standardowych mapowaniach usług na porty, FTP kojarzy się z parą portów 21 i 20. Port 21 jest używany do kanału sterującego (logowanie, komendy), a port 20 bywa używany do kanału danych w klasycznym/aktywnym sposobie zestawiania transmisji. Zatem obserwacja komunikacji na portach 20 oraz 21 (przy założeniu "domyślnej konfiguracji") jest silną przesłanką, że analizowany ruch dotyczy FTP.
Dlaczego pozostałe odpowiedzi są niepoprawne?
- "SSH" – to protokół zdalnej administracji, standardowo kojarzony z innym portem niż 20/21. W praktyce, jeśli widzisz ruch administracyjny, filtrujesz pod port typowy dla SSH, a nie dla FTP.
- "DHCP" – działa w oparciu o komunikację rozgłoszeniową/serwerową i typowo wykorzystuje porty UDP charakterystyczne dla tej usługi, a nie parę 20/21. Dodatkowo DHCP ma inny charakter ruchu (dzierżawa adresu), nie "transmisję plików".
- "SMTP" – dotyczy przesyłania poczty elektronicznej i standardowo wiąże się z portami pocztowymi, a nie z portami typowymi dla FTP.
Wskazówka egzaminacyjna: ucz się "kotwic" portów dla najpopularniejszych usług i kojarz je z zastosowaniem: transfer plików (FTP), zdalna powłoka (SSH), adresacja hostów (DHCP), poczta (SMTP). Na egzaminie INF.2 takie skojarzenia często pozwalają szybko zawęzić odpowiedź.