Welche Anwendungen benötigen denn zwingend unverschlüsselten Zugang zu Port 80 und können verschlüsselt auf Port 443 zugreifen?
Wir reden offenbar aneinander vorbei.
Den unverschlüsselten Zugang benötigt z.B. eben die FRITZ!App Fon, die greift von sich aus nicht auf die HTTPS-Verbindung zurück, obwohl sie es nach einem Redirect wohl auch beherrscht (das scheint aber vom "Vertrauen" des zugrunde liegenden Betriebssystems in das Zertifikat der Box abhängig zu sein).
Den unverschlüsselten Zugang
kann man so z.B. für Browser, die durch einfache Eingabe von "fritz.box" auf die
Startseite der FRITZ!Box zugreifen wollen, auf eine gesicherte Verbindung umleiten.
Einem Zugriff per "deep link" auf dem unverschlüsselten HTTP-Port kann man nur durch Änderung dieses Ports entgegen wirken, das beeinflußt dann eben auch andere "Clients", egal ob das nun Apps sind oder nur ein ganz normaler Browser. Ich kenne jedenfalls keine Möglichkeit, den aktuell verwendeten HTTP-Port ohne Portscan zu ermitteln, also hängt man mit einer solchen Änderung alle "normalen" Clients auch ab.
Wenn man die in Frage kommenden "deep links" kennt und auch dort entsprechende Redirect-Seiten hinterlegt, kann man aber auch diese Zugriffe "umlenken", solange der Client anstelle einer HTTP-URL auch eine HTTPS-URL akzeptiert.
Die von Dir offenbar als funktionierend erachtete Änderung des HTTP-Ports auf "leer" funktioniert m.W. nicht. Zwar wird dadurch wirklich kein HTTP-Server gestartet (der ctlmgr scheitert an der falschen Konfiguration), aber eben auch kein HTTPS-Server. Man kann also durch die Angabe eines leeren Ports zwar den kompletten HTTP(S)-Server der Box stilllegen (das gilt dann auch für NAS und myFritz), aber den HTTP-Port einzeln zu "töten" funktioniert nach meiner Erfahrung nicht.
Ich benutze (bei eigener erweiterter Busybox) bei mir den httpd der Busybox auf Port 80 zur Umleitung aller Zugriffe auf die Startseite des AVM-GUI auf eine HTTPS-Verbindung und habe dazu den HTTP-Server des ctlmgr auf einen anderen Port "verbogen".