Liste des ports TCP et UDP
Près de 200 ports réseau classés par numéro, avec le protocole, le service correspondant et son usage réel. Chaque entrée indique ce que fait le service et s'il est raisonnable ou non de l'exposer sur Internet. Tapez un numéro ou un nom dans le champ de recherche pour filtrer la table instantanément.
L'essentiel
- Un numéro de port tient sur 16 bits : 65 536 valeurs possibles, dont le port 0 réservé.
- TCP et UDP ont chacun leur espace de ports : 53/TCP et 53/UDP sont deux services différents.
- Trois plages : ports système (0-1023), ports enregistrés (1024-49151), ports dynamiques (49152-65535).
- Le registre de l'IANA fait autorité, mais aucun logiciel n'est obligé de le respecter.
- Bases de données, bureaux à distance et interfaces d'administration n'ont rien à faire sur Internet.
À quoi sert un numéro de port
Une adresse IP désigne une machine ; elle ne dit rien du programme à qui remettre les données. C'est le rôle du numéro de port. L'image la plus juste est celle d'un immeuble : l'adresse IP correspond au numéro de la rue, le port au numéro d'appartement. Le facteur atteint le bon bâtiment grâce à l'adresse, mais sans numéro d'appartement le courrier reste dans le hall.
Concrètement, un serveur web, un serveur de messagerie et un serveur de fichiers peuvent cohabiter sur la même machine et donc sur la même adresse IP. Ce qui les distingue, c'est le port sur lequel chacun s'est mis à l'écoute : 443 pour le web, 993 pour la relève du courrier, 445 pour le partage de fichiers. Quand une donnée arrive, le système d'exploitation lit le numéro de port de destination dans l'en-tête TCP ou UDP et transmet le paquet au programme correspondant.
Une connexion n'est d'ailleurs pas identifiée par un port unique, mais par cinq éléments : le protocole (TCP ou UDP), l'adresse et le port de la source, l'adresse et le port de la destination. Cet ensemble s'appelle un quintuplet ; chacune des deux extrémités, c'est-à-dire le couple adresse + port d'un seul côté, forme ce qu'on appelle un socket. C'est ce qui permet à votre navigateur d'ouvrir dix connexions simultanées vers le même site : le port de destination reste 443, mais chaque connexion utilise un port source différent. Le vocabulaire du réseau est détaillé dans notre glossaire.
Ce mécanisme explique aussi le fonctionnement du partage de connexion : votre box réécrit les ports source de tous vos appareils pour les faire tenir derrière une seule adresse publique. C'est tout le principe du NAT, et la raison pour laquelle une connexion entrante non sollicitée n'aboutit nulle part tant qu'aucune redirection n'a été créée.
Les trois plages de ports
La RFC 6335, qui fixe les règles de gestion du registre de l'IANA, découpe les 65 536 numéros en trois plages aux usages bien distincts.
| 0 à 1023 | Ports système (dits privilégiés ou well-known). Attribués par l'IANA après examen. Sous Linux et macOS, seul un processus disposant des droits d'administration (ou de la capacité CAP_NET_BIND_SERVICE) peut s'y mettre à l'écoute. Windows n'applique pas cette restriction. |
|---|---|
| 1024 à 49151 | Ports enregistrés (user ports). L'IANA les attribue sur simple demande motivée. On y trouve la plupart des applications modernes : 3306 pour MySQL, 5432 pour PostgreSQL, 8080 pour les serveurs d'applications. Aucun privilège particulier n'est requis pour les ouvrir. |
| 49152 à 65535 | Ports dynamiques ou éphémères (private ports). Jamais attribués par l'IANA. C'est dans cette plage que le système pioche automatiquement un port source lorsque vous ouvrez une connexion sortante. |
Le détail de la plage éphémère varie selon les systèmes, et la valeur théorique n'est pas toujours celle qui est appliquée. Windows utilise bien 49152-65535 depuis Windows Vista ; Linux, lui, retient par défaut 32768-60999, ce que l'on vérifie avec sysctl net.ipv4.ip_local_port_range. Sous Windows, netsh int ipv4 show dynamicport tcp affiche la plage réellement en vigueur.
Cette réserve de ports source n'est pas illimitée, et c'est un point que l'on découvre souvent trop tard : un serveur très sollicité, ou un routeur qui partage une adresse publique entre des milliers d'abonnés comme dans le CGNAT, peut épuiser sa plage éphémère. Les nouvelles connexions échouent alors sans que rien ne soit tombé en panne.
Astuce : la restriction des ports inférieurs à 1024 explique pourquoi une application web se lance en développement sur le port 3000 ou 8080 : elle n'a pas les droits nécessaires pour occuper le port 80. En production, on place un serveur web ou un reverse proxy sur le port 80/443 et on lui laisse relayer le trafic vers l'application.
Ports TCP ou UDP : quelle différence
TCP et UDP sont deux protocoles de transport qui numérotent leurs ports de la même façon, mais qui ne promettent pas la même chose. TCP établit une connexion, numérote les segments, retransmet ce qui s'est perdu et remet les données dans l'ordre. UDP se contente d'envoyer un datagramme : pas d'établissement de connexion, pas d'accusé de réception, pas de réordonnancement.
Le choix dépend de ce qui coûte le plus cher : perdre une donnée ou attendre. Une page web, un courriel ou un transfert de fichier exigent l'intégrité : ce sera TCP. Un appel audio ou une partie en ligne préfèrent la fraîcheur : mieux vaut une syllabe manquante qu'un demi-seconde de retard, donc UDP. Certains services utilisent les deux : le DNS répond en UDP pour les requêtes courantes et bascule en TCP quand la réponse dépasse la taille utilisable en un datagramme, ou pour un transfert de zone.
Les deux espaces de numérotation sont indépendants. Ouvrir le port 500 en UDP pour un tunnel IPsec n'ouvre rien en TCP, et inversement. C'est une source d'erreur classique dans les interfaces de box, qui proposent souvent un choix « TCP/UDP » par commodité alors qu'il s'agit bien de deux règles distinctes. Le sujet est développé dans notre comparatif des protocoles VPN, où WireGuard fonctionne exclusivement en UDP tandis qu'OpenVPN sait faire les deux.
Dernière précision utile : ICMP, le protocole du ping et du traceroute, n'a pas de ports du tout. Il se place au même niveau que TCP et UDP mais s'identifie par des types et des codes. Parler du « port du ping » n'a donc aucun sens, comme l'explique notre guide ping et traceroute.
La table des ports TCP et UDP
La table ci-dessous rassemble les ports que l'on rencontre réellement, du registre de l'IANA aux conventions installées par l'usage. Tapez un numéro (3306), un nom de service (mysql) ou un mot de la description pour filtrer ; les pastilles restreignent l'affichage à une famille d'usage.
| Port | Protocole | Service | Description |
|---|---|---|---|
| 7 | TCP+UDP | Echo | Renvoie à l'expéditeur exactement ce qu'il a reçu (RFC 862). Servait à tester une liaison ; désactivé partout car il permet des attaques par amplification. |
| 9 | TCP+UDP | Discard | Jette silencieusement tout ce qu'on lui envoie (RFC 863). Le port UDP 9 sert aussi à réveiller un ordinateur à distance par Wake-on-LAN. |
| 13 | TCP+UDP | Daytime | Renvoie la date et l'heure du serveur en texte lisible (RFC 867), sans garantie de précision. NTP l'a remplacé. |
| 17 | TCP+UDP | QOTD | « Citation du jour » (RFC 865), curiosité des débuts d'Internet abandonnée depuis qu'elle a été détournée pour amplifier des attaques. |
| 19 | TCP+UDP | Chargen | Générateur de caractères (RFC 864) : il répond par un flot continu de texte, ce qui en fait un amplificateur idéal. À laisser fermé. |
| 20 | TCP | FTP (données) | Canal de données du FTP en mode actif : c'est le serveur qui ouvre la connexion vers le client, ce que la plupart des box bloquent. |
| 21 | TCP | FTP (commandes) | Canal de commandes du FTP. Identifiants et fichiers circulent en clair : préférez SFTP (port 22) ou FTPS (port 990). |
| 22 | TCP | SSH / SFTP / SCP | Administration à distance chiffrée et transfert de fichiers. Exposable sur Internet à condition de désactiver l'authentification par mot de passe au profit des clés. |
| 23 | TCP | Telnet | Console distante en clair, mot de passe compris. À ne jamais exposer : les robots d'Internet le testent en permanence sur les objets connectés. |
| 25 | TCP | SMTP | Transport du courrier entre serveurs de messagerie. De nombreux fournisseurs d'accès français le bloquent en sortie sur les lignes résidentielles pour limiter le spam. |
| 37 | TCP+UDP | Time | Heure exprimée en secondes depuis 1900 sur 32 bits (RFC 868). Ce compteur déborde en 2036 ; NTP l'a remplacé. |
| 43 | TCP | WHOIS | Interrogation des bases d'enregistrement de noms de domaine et de blocs d'adresses IP (RFC 3912), en clair et sans authentification. |
| 49 | TCP | TACACS+ | Authentification centralisée des administrateurs d'équipements réseau, surtout chez Cisco. Contrairement à RADIUS, il chiffre tout le corps du message. |
| 53 | TCP+UDP | DNS | Résolution des noms de domaine en adresses IP : UDP pour les requêtes courantes, TCP pour les réponses volumineuses et les transferts de zone. Voir le DNS expliqué. |
| 67 | UDP | DHCP (serveur) | Port d'écoute du serveur qui distribue les adresses IP du réseau local. Il ne doit jamais être joignable depuis Internet. |
| 68 | UDP | DHCP (client) | Port sur lequel l'appareil demandeur reçoit son bail : adresse, masque, passerelle et serveurs DNS. |
| 69 | UDP | TFTP | Transfert de fichiers minimaliste, sans authentification. Encore utilisé pour le démarrage réseau PXE et les mises à jour de firmware, jamais sur Internet. |
| 70 | TCP | Gopher | Ancêtre du Web fondé sur des menus textuels, antérieur à HTTP ; réduit aujourd'hui à un usage nostalgique. |
| 79 | TCP | Finger | Renvoyait la liste des utilisateurs connectés à une machine : une fuite d'informations que plus personne n'active. |
| 80 | TCP | HTTP | Le Web en clair. Un site correctement configuré ne s'en sert plus que pour rediriger immédiatement vers HTTPS. |
| 81 | TCP | HTTP alternatif | Second port web, très employé par les interfaces d'administration de caméras IP et de routeurs : massivement scanné. |
| 88 | TCP+UDP | Kerberos | Distribution des tickets d'authentification dans un domaine Active Directory ou un royaume Kerberos. |
| 102 | TCP | ISO-TSAP / S7 | Encapsulation ISO sur TCP (RFC 1006), utilisée par les automates industriels Siemens S7 et par d'anciens connecteurs Exchange. |
| 110 | TCP | POP3 | Relève du courrier avec suppression sur le serveur, sans chiffrement. Remplacé par POP3S (995) ou, mieux, par IMAP. |
| 111 | TCP+UDP | rpcbind / portmapper | Annuaire des services RPC (NFS, NIS) qui indique sur quels ports ils écoutent. Exposé, il sert d'amplificateur d'attaque. |
| 113 | TCP | ident | Identifiait l'utilisateur à l'origine d'une connexion TCP. Encore interrogé par quelques serveurs IRC, sans aucune valeur de preuve. |
| 119 | TCP | NNTP | Transport des forums Usenet, ancêtres des forums web. |
| 123 | UDP | NTP | Synchronisation de l'horloge des machines à quelques millisecondes près. Un serveur NTP mal réglé est un vecteur d'amplification bien connu. |
| 135 | TCP | MS RPC (Endpoint Mapper) | Point d'entrée des appels de procédure distante de Windows. Le voir ouvert depuis Internet est l'un des signaux les plus alarmants qui soient. |
| 137 | UDP | NetBIOS (noms) | Résolution des noms de machines Windows d'avant le DNS. Divulgue le nom de la machine et du domaine : à bloquer en bordure de réseau. |
| 138 | UDP | NetBIOS (datagrammes) | Diffusion des annonces de voisinage réseau Windows, strictement cantonnée au réseau local. |
| 139 | TCP | NetBIOS / SMB | Partage de fichiers Windows historique encapsulé dans NetBIOS, remplacé par le port 445 depuis Windows 2000. |
| 143 | TCP | IMAP | Consultation du courrier laissé sur le serveur, en clair. Utilisez IMAPS (993) ou IMAP avec STARTTLS. |
| 161 | UDP | SNMP | Supervision des équipements réseau. En versions 1 et 2c, la « communauté » public tient lieu de mot de passe : n'exposez que SNMPv3. |
| 162 | UDP | SNMP Trap | Alertes envoyées spontanément par un équipement vers la console de supervision. |
| 179 | TCP | BGP | Échange des routes entre opérateurs : c'est lui qui décide du chemin emprunté par vos paquets sur Internet. |
| 194 | TCP | IRC | Numéro officiel de la messagerie IRC ; en pratique les serveurs écoutent plutôt sur 6667 en clair et 6697 en TLS. |
| 389 | TCP+UDP | LDAP | Annuaire d'entreprise et authentification (Active Directory, OpenLDAP), en clair sauf négociation STARTTLS. |
| 427 | TCP+UDP | SLP | Découverte automatique de services sur un réseau local. Laissé ouvert côté Internet, il a servi à des amplifications d'attaques de très grande ampleur. |
| 443 | TCP+UDP | HTTPS / QUIC | Le Web chiffré. En UDP, le même numéro transporte QUIC et HTTP/3 : c'est pourquoi un pare-feu qui bloque l'UDP ralentit certains sites. |
| 445 | TCP | SMB / CIFS | Partage de fichiers et d'imprimantes Windows. Porte d'entrée du rançongiciel WannaCry : il ne doit jamais franchir votre box. |
| 464 | TCP+UDP | kpasswd | Changement de mot de passe Kerberos, complément du port 88. |
| 465 | TCP | SMTPS (submissions) | Envoi de courrier avec TLS implicite. Déconseillé pendant des années, il a été officiellement réhabilité par la RFC 8314. |
| 500 | UDP | IKE / ISAKMP | Négociation des clés d'un tunnel IPsec. Indispensable à tout VPN IPsec ou IKEv2, avec le port 4500. |
| 502 | TCP | Modbus | Commande d'automates industriels, sans authentification ni chiffrement dans sa version d'origine. Réseau isolé obligatoire. |
| 514 | UDP | syslog | Centralisation des journaux d'équipements, en UDP et sans chiffrement : préférez le port 6514 (syslog sur TLS). |
| 514 | TCP | rsh (shell) | Exécution de commandes à distance fondée sur la simple confiance entre machines, sans mot de passe. Supplanté par SSH. |
| 515 | TCP | LPD | Ancien protocole d'impression réseau Unix, encore accepté par la plupart des imprimantes du marché. |
| 520 | UDP | RIP | Protocole de routage à vecteur de distance, limité à 15 sauts : réservé aux très petits réseaux. |
| 521 | UDP | RIPng | Version IPv6 de RIP. |
| 546 | UDP | DHCPv6 (client) | Réception de la configuration IPv6 côté client, en complément de l'autoconfiguration SLAAC. |
| 547 | UDP | DHCPv6 (serveur) | Attribution des adresses et surtout délégation de préfixe IPv6 à votre box par l'opérateur. |
| 548 | TCP | AFP | Partage de fichiers historique d'Apple, remplacé par SMB comme protocole par défaut depuis OS X 10.9. |
| 554 | TCP+UDP | RTSP | Pilotage des flux vidéo temps réel : c'est le port des caméras de surveillance. Exposé, il donne souvent accès à l'image sans mot de passe. |
| 563 | TCP | NNTPS | Usenet sur TLS. |
| 587 | TCP | SMTP (soumission) | Port normalisé par lequel un logiciel de messagerie remet son courrier à son serveur, après authentification et STARTTLS. |
| 623 | UDP | IPMI / RMCP | Carte d'administration matérielle des serveurs (iDRAC, iLO). Elle fonctionne même système éteint : à isoler sur un réseau dédié. |
| 631 | TCP+UDP | IPP / CUPS | Impression réseau moderne, utilisée par CUPS sous Linux et macOS ainsi que par AirPrint. |
| 636 | TCP | LDAPS | LDAP sur TLS implicite : la version chiffrée du port 389. |
| 646 | TCP+UDP | LDP (MPLS) | Distribution des étiquettes MPLS entre routeurs d'opérateur. |
| 853 | TCP+UDP | DNS over TLS / DoQ | DNS chiffré hors du Web ; en UDP le même numéro porte DNS over QUIC. Voir DoH et DoT. |
| 873 | TCP | rsync | Synchronisation de fichiers en mode démon, sans chiffrement : à faire transiter par SSH plutôt qu'à exposer. |
| 902 | TCP | VMware ESXi | Communication entre le client vSphere et l'hyperviseur ESXi. |
| 989 | TCP | FTPS (données) | Canal de données du FTP sur TLS implicite. |
| 990 | TCP | FTPS (contrôle) | Canal de commandes du FTP sur TLS implicite. À ne pas confondre avec SFTP, qui passe par SSH sur le port 22. |
| 992 | TCP | Telnet sur TLS | Telnet chiffré : une rareté, SSH ayant emporté la partie depuis longtemps. |
| 993 | TCP | IMAPS | IMAP sur TLS : le port à configurer dans un logiciel de messagerie moderne. |
| 995 | TCP | POP3S | POP3 sur TLS implicite. |
| 1080 | TCP | SOCKS | Proxy générique de niveau transport : port par défaut d'un tunnel SOCKS5, y compris celui que crée ssh -D. Voir les serveurs proxy. |
| 1099 | TCP | Java RMI | Registre d'objets distants Java. Exposé, il conduit très souvent à l'exécution de code : à garder sur la boucle locale. |
| 1194 | UDP | OpenVPN | Port par défaut d'OpenVPN, en UDP pour la performance. La variante TCP 443 sert à franchir les pare-feux restrictifs. |
| 1414 | TCP | IBM MQ | File de messages IBM MQ, colonne vertébrale de nombreux systèmes bancaires et logistiques. |
| 1433 | TCP | Microsoft SQL Server | Instance par défaut de SQL Server. Comme toute base de données, il n'a rien à faire sur Internet. |
| 1434 | UDP | SQL Server Browser | Indique le port des instances nommées de SQL Server ; c'est ce service qu'a exploité le ver SQL Slammer en 2003. |
| 1521 | TCP | Oracle TNS | Écouteur des bases de données Oracle. |
| 1701 | UDP | L2TP | Tunnel L2TP, presque toujours associé à IPsec car il ne chiffre rien par lui-même. Voir les protocoles VPN. |
| 1719 | UDP | H.323 (RAS) | Enregistrement des terminaux de visioconférence H.323 auprès du gatekeeper. |
| 1720 | TCP | H.323 (H.225) | Signalisation d'appel de la visioconférence H.323, largement remplacée par SIP. |
| 1723 | TCP | PPTP | Ancien VPN Microsoft dont l'authentification MS-CHAPv2 est cassée : à ne plus utiliser, même pour dépanner. |
| 1812 | UDP | RADIUS (authentification) | Authentification centralisée : portails Wi-Fi, 802.1X en entreprise, accès opérateur. |
| 1813 | UDP | RADIUS (comptabilité) | Journalisation des sessions : heure de début, de fin et volume échangé. |
| 1883 | TCP | MQTT | Messagerie publier/souscrire des objets connectés, en clair : à réserver au réseau local ou à remplacer par MQTT sur TLS (8883). |
| 1900 | UDP | SSDP (UPnP) | Découverte des équipements UPnP. Sur Internet, c'est l'un des grands amplificateurs d'attaques : vérifiez qu'il est bloqué côté WAN. |
| 1935 | TCP | RTMP | Envoi de vidéo en direct vers les plateformes de diffusion, encore la norme d'ingestion malgré son âge. |
| 1985 | UDP | HSRP | Élection du routeur actif dans un groupe redondant Cisco. |
| 2000 | TCP | SCCP (Skinny) | Signalisation propriétaire des téléphones IP Cisco. |
| 2049 | TCP+UDP | NFS | Partage de fichiers Unix. Les droits reposent sur les numéros d'utilisateur du client : à cantonner à un réseau de confiance. |
| 2082 | TCP | cPanel | Interface d'hébergement cPanel en clair. |
| 2083 | TCP | cPanel (TLS) | La même interface en HTTPS : c'est celle qu'il faut utiliser. |
| 2086-2087 | TCP | WHM | Administration serveur WHM, en clair (2086) et en TLS (2087). |
| 2095-2096 | TCP | Webmail cPanel | Webmail d'un hébergement cPanel, en clair (2095) et en TLS (2096). |
| 2181 | TCP | Apache ZooKeeper | Coordination de grappes (Kafka, HBase). Sans authentification par défaut : réseau privé uniquement. |
| 2222 | TCP | SSH alternatif | Port SSH de repli retenu par DirectAdmin et par beaucoup d'administrateurs pour réduire le bruit des scans ; cela ne remplace pas une vraie protection. |
| 2375 | TCP | API Docker (clair) | API Docker sans TLS ni authentification : y accéder équivaut à être administrateur de l'hôte. À ne jamais exposer. |
| 2376 | TCP | API Docker (TLS) | La même API avec authentification mutuelle par certificat. |
| 2377 | TCP | Docker Swarm | Gestion des nœuds d'une grappe Docker Swarm. |
| 2379 | TCP | etcd | Base clé-valeur qui stocke toute la configuration d'une grappe Kubernetes : la compromettre, c'est compromettre la grappe entière. |
| 2404 | TCP | IEC 60870-5-104 | Téléconduite des réseaux électriques : strictement réservé aux réseaux industriels isolés. |
| 3000 | TCP | Serveurs de développement | Port par défaut de Node/Express, de Rails et de Grafana. Vérifiez qu'il n'écoute que sur 127.0.0.1 pendant vos développements. |
| 3074 | TCP+UDP | Xbox Live | Trafic des consoles Xbox : un NAT annoncé comme « strict » vient le plus souvent de son blocage. Voir IP et jeux vidéo. |
| 3128 | TCP | Squid | Proxy HTTP Squid. Un proxy ouvert est détourné en quelques heures par des robots : authentifiez-le toujours. |
| 3260 | TCP | iSCSI | Disques distants présentés au système comme des disques locaux : SAN d'entreprise et NAS. |
| 3268-3269 | TCP | Catalogue global AD | Recherche LDAP dans toute une forêt Active Directory, en clair (3268) et en TLS (3269). |
| 3283 | UDP | Apple Remote Desktop | Découverte et contrôle des Mac par ARD, en complément du port 5900. |
| 3306 | TCP | MySQL / MariaDB | La base de données la plus répandue du Web. Elle doit rester à l'écoute sur 127.0.0.1 ou derrière un tunnel SSH. |
| 3389 | TCP+UDP | RDP | Bureau à distance Windows, cible privilégiée des rançongiciels. Passez par un VPN plutôt que de l'ouvrir sur Internet. |
| 3478 | TCP+UDP | STUN / TURN | Découverte de l'adresse publique et relais des appels audio et vidéo : WebRTC, visioconférence, voix dans les jeux. |
| 3479-3480 | TCP | PlayStation Network | Ports de service du PSN, aux côtés de 80, 443 et 5223. |
| 3690 | TCP | Subversion | Protocole natif svn://, sans chiffrement. |
| 3702 | UDP | WS-Discovery | Découverte des imprimantes et caméras ONVIF sous Windows. Exposé sur Internet, il sert d'amplificateur d'attaque. |
| 3724 | TCP | World of Warcraft | Port historique du client World of Warcraft. |
| 3784 | UDP | BFD | Détection en quelques millisecondes de la panne d'un lien entre deux routeurs. |
| 4444 | TCP | Usage libre / outils offensifs | Port de repli très courant, notamment comme valeur par défaut d'outils de test d'intrusion : le voir en écoute sur un poste bureautique doit alerter. |
| 4500 | UDP | IPsec NAT-T | Encapsulation d'IPsec dans UDP pour traverser un NAT. Sans lui, aucun VPN IPsec ne fonctionne derrière une box. |
| 4569 | UDP | IAX2 | Liaison entre serveurs Asterisk, qui fait passer signalisation et voix par un seul port. |
| 5000 | TCP | UPnP / NAS / dev | Point de contrôle UPnP sur beaucoup de box, interface DSM des NAS Synology, port par défaut de Flask et du récepteur AirPlay de macOS. |
| 5001 | TCP | DSM (TLS) / iperf 2 | Interface HTTPS des NAS Synology, et port par défaut des mesures de débit d'iperf 2 (iperf 3, la version actuelle, écoute sur 5201). |
| 5004 | UDP | RTP | Transport du flux audio et vidéo lui-même, la signalisation passant par SIP. |
| 5005 | UDP | RTCP | Statistiques de qualité (pertes, gigue) associées au flux RTP. |
| 5060 | TCP+UDP | SIP | Signalisation des appels de téléphonie sur IP, en clair. Exposé, il attire immédiatement des tentatives de fraude à la minute téléphonique. |
| 5061 | TCP | SIP sur TLS | Version chiffrée de la signalisation SIP. |
| 5222 | TCP | XMPP (client) | Messagerie instantanée XMPP/Jabber, côté client. |
| 5223 | TCP | XMPP TLS / Apple APNs | XMPP sur TLS implicite, et surtout notifications push Apple : le bloquer prive les iPhone de leurs notifications. |
| 5228 | TCP | Google FCM | Notifications push Android et services Google Play, sur la plage 5228 à 5230. |
| 5269 | TCP | XMPP (serveur) | Fédération entre serveurs XMPP, qui permet à deux domaines de se parler. |
| 5349 | TCP+UDP | STUN / TURN sur TLS | Version chiffrée du port 3478, souvent choisie pour franchir des pare-feux d'entreprise. |
| 5353 | UDP | mDNS | Découverte locale Bonjour/Avahi (imprimantes, Chromecast, AirPlay) sur le domaine .local : strictement local. |
| 5355 | TCP+UDP | LLMNR | Résolution de noms de secours de Windows, connue pour permettre la capture d'empreintes d'authentification sur un réseau local : à désactiver. |
| 5357 | TCP | WSDAPI | Découverte de réseau de Windows, à l'origine du voisinage réseau moderne. |
| 5432 | TCP | PostgreSQL | Base de données PostgreSQL : même règle que MySQL, jamais exposée directement. |
| 5500 | TCP | VNC (écoute inversée) | Connexion inversée : c'est le visualiseur qui écoute et le poste dépanné qui appelle, technique commode à travers un NAT. |
| 5555 | TCP | ADB (Android) | Débogage Android par le réseau. Laissé actif sur des box TV, il permet d'installer n'importe quelle application à distance. |
| 5601 | TCP | Kibana | Interface de visualisation des données d'Elasticsearch. |
| 5672 | TCP | AMQP (RabbitMQ) | File de messages RabbitMQ ; son interface de gestion écoute sur 15672. |
| 5683 | UDP | CoAP | Équivalent allégé de HTTP pour objets contraints ; amplificateur d'attaque s'il est exposé. |
| 5684 | UDP | CoAPS | CoAP protégé par DTLS. |
| 5800 | TCP | VNC (interface web) | Ancienne console VNC accessible depuis un navigateur, héritée de l'époque des applets Java. |
| 5900 | TCP | VNC | Bureau à distance multiplateforme. Le mot de passe historique est limité à huit caractères et le flux n'est pas chiffré : à encapsuler dans SSH ou un VPN. |
| 5938 | TCP | TeamViewer | Port sortant préféré de TeamViewer, qui bascule sur 443 ou 80 s'il est bloqué. |
| 5984 | TCP | CouchDB | API HTTP de la base de données CouchDB. |
| 5985 | TCP | WinRM (HTTP) | Administration Windows à distance en PowerShell, sans chiffrement de transport. |
| 5986 | TCP | WinRM (HTTPS) | La même chose sur TLS : la seule variante acceptable. |
| 6000-6063 | TCP | X11 | Serveur d'affichage Unix. Exposé, il laisse lire l'écran et les frappes clavier : utilisez la redirection X à travers SSH. |
| 6379 | TCP | Redis | Base clé-valeur en mémoire, sans mot de passe dans sa configuration par défaut : une instance joignable depuis Internet est compromise très vite. |
| 6443 | TCP | API Kubernetes | Point de commande d'une grappe Kubernetes : tout y passe, du déploiement à la lecture des secrets. |
| 6514 | TCP | syslog sur TLS | Journalisation distante chiffrée (RFC 5425), à préférer au port 514 en UDP. |
| 6667 | TCP | IRC | Port de discussion IRC le plus répandu (plage 6660 à 6669), en clair. |
| 6697 | TCP | IRC sur TLS | IRC chiffré, devenu la norme sur les grands réseaux. |
| 6881-6889 | TCP+UDP | BitTorrent | Plage historique du partage BitTorrent ; la plupart des clients tirent désormais un port au hasard pour éviter le filtrage. |
| 6969 | TCP+UDP | Tracker BitTorrent | Port habituel des trackers, ces annuaires qui mettent les pairs en relation. |
| 7000 | TCP | AirPlay | Réception AirPlay sur Apple TV et Mac, en complément de la découverte mDNS. |
| 7547 | TCP | TR-069 / CWMP | Télégestion des box par l'opérateur : mises à jour, diagnostics, configuration à distance. Ce port a déjà été exploité à grande échelle contre des routeurs grand public. |
| 7777 | TCP+UDP | Serveurs de jeu | Port par défaut de Terraria et de nombreux serveurs Unreal Engine. |
| 8000 | TCP | HTTP alternatif / Icecast | Second port web très courant : serveur de développement Python, radios Icecast et SHOUTcast. |
| 8006 | TCP | Proxmox VE | Interface web de l'hyperviseur Proxmox : à réserver au réseau local ou à un VPN. |
| 8008 | TCP | HTTP alternatif / Cast | Port de contrôle des Chromecast et Google Nest, et port web secondaire fréquent. |
| 8009 | TCP | AJP / Cast (TLS) | Connecteur AJP entre Apache et Tomcat, dangereux s'il est exposé (faille Ghostcat), et canal chiffré des Chromecast. |
| 8080 | TCP | HTTP alternatif | Le port web non privilégié par excellence : serveurs d'applications Java, proxys, conteneurs derrière un reverse proxy. |
| 8081 | TCP | HTTP alternatif | Voisin immédiat de 8080, utilisé quand celui-ci est déjà pris (Nexus, SonarQube, seconde application). |
| 8086 | TCP | InfluxDB | API de la base de séries temporelles InfluxDB, très utilisée en supervision. |
| 8096 | TCP | Jellyfin / Emby | Serveur multimédia Jellyfin ou Emby en HTTP (8920 pour la variante HTTPS). |
| 8118 | TCP | Privoxy | Proxy filtrant souvent chaîné avec Tor pour nettoyer les en-têtes HTTP. |
| 8123 | TCP | Home Assistant | Interface web de la domotique Home Assistant : à publier derrière un reverse proxy HTTPS plutôt qu'en redirection directe. |
| 8140 | TCP | Puppet | Serveur de gestion de configuration Puppet. |
| 8291 | TCP | Winbox (MikroTik) | Administration des routeurs MikroTik. Une faille de 2018 a permis la compromission de très nombreux appareils qui l'exposaient. |
| 8333 | TCP | Bitcoin | Communication entre nœuds du réseau Bitcoin. |
| 8443 | TCP | HTTPS alternatif | HTTPS non privilégié : consoles Tomcat, Plesk, pare-feux et contrôleurs Wi-Fi. |
| 8883 | TCP | MQTT sur TLS | Version chiffrée de MQTT, à préférer systématiquement au port 1883. |
| 8888 | TCP | HTTP alternatif / Jupyter | Port de repli fréquent : carnets Jupyter, proxys locaux, interfaces de test. |
| 9000 | TCP | PHP-FPM / Portainer | Interface FastCGI de PHP-FPM, à laisser sur la boucle locale, mais aussi Portainer et SonarQube. |
| 9042 | TCP | Apache Cassandra | Protocole natif de la base de données distribuée Cassandra. |
| 9050 | TCP | Tor (SOCKS) | Proxy SOCKS local du démon Tor ; le Navigateur Tor utilise plutôt 9150. Voir le réseau Tor. |
| 9051 | TCP | Tor (contrôle) | Port de commande du démon Tor, à protéger par mot de passe ou par cookie d'authentification. |
| 9090 | TCP | Prometheus / Cockpit | Supervision Prometheus et console d'administration Cockpit sous Linux. |
| 9091 | TCP | Transmission (web) | Interface web du client BitTorrent Transmission, à ne pas confondre avec son port d'échange 51413. |
| 9092 | TCP | Apache Kafka | Courtier de messages Kafka, au cœur des architectures de flux de données. |
| 9100 | TCP | Impression brute (JetDirect) | Envoi direct de données à imprimer, sans authentification : les impressions sauvages sur imprimantes exposées viennent de là. |
| 9200 | TCP | Elasticsearch (HTTP) | API REST d'Elasticsearch. De nombreuses fuites de données proviennent d'instances laissées accessibles sans authentification. |
| 9300 | TCP | Elasticsearch (transport) | Communication interne entre les nœuds d'une grappe Elasticsearch. |
| 9418 | TCP | Git | Protocole natif git://, sans authentification ni chiffrement : réservé à la lecture de dépôts publics. |
| 9987 | UDP | TeamSpeak 3 | Serveur vocal TeamSpeak 3, très utilisé par les communautés de joueurs. |
| 10000 | TCP | Webmin | Administration système complète depuis un navigateur : régulièrement visé, à réserver à un accès VPN. |
| 11211 | TCP+UDP | memcached | Cache mémoire sans authentification. En UDP, il a permis les attaques par amplification les plus violentes jamais mesurées : à ne jamais exposer. |
| 15672 | TCP | RabbitMQ (interface) | Console de gestion web de RabbitMQ. |
| 16384-16403 | UDP | RTP (Apple, Cisco) | Plage employée par FaceTime et par des équipements Cisco pour transporter la voix. |
| 19132 | UDP | Minecraft Bedrock | Serveurs Minecraft édition Bedrock (consoles, mobiles, Windows). |
| 20000 | TCP+UDP | DNP3 | Supervision des réseaux d'électricité et d'eau en Amérique du Nord. |
| 22000 | TCP+UDP | Syncthing | Synchronisation de fichiers pair-à-pair Syncthing, chiffrée de bout en bout. |
| 25565 | TCP | Minecraft Java | Serveurs Minecraft édition Java : sans doute le port le plus souvent redirigé par des particuliers. |
| 25575 | TCP | RCON (Minecraft) | Console d'administration distante d'un serveur de jeu : à ne jamais ouvrir vers Internet. |
| 27015 | TCP+UDP | Source (Valve) | Serveurs de jeu Valve (Counter-Strike, Team Fortress) et requêtes d'état des serveurs Steam. |
| 27017 | TCP | MongoDB | Base MongoDB. Les versions anciennes écoutaient sur toutes les interfaces sans mot de passe, à l'origine de fuites massives. |
| 27036 | TCP+UDP | Steam Remote Play | Diffusion d'une partie depuis un PC vers un autre appareil du foyer. |
| 32400 | TCP | Plex | Serveur multimédia Plex : le seul port à rediriger pour un accès distant à sa bibliothèque. |
| 33434 | UDP | traceroute | Port de destination initial des sondes traceroute sous Unix, incrémenté à chaque saut. Voir ping et traceroute. |
| 34197 | UDP | Factorio | Serveurs multijoueurs du jeu Factorio. |
| 44818 | TCP | EtherNet/IP | Messagerie explicite des automates Rockwell et Allen-Bradley. |
| 47808 | UDP | BACnet | Gestion technique de bâtiment : chauffage, ventilation, éclairage, contrôle d'accès. |
| 51413 | TCP+UDP | Transmission | Port d'échange par défaut du client BitTorrent Transmission. |
| 51820 | UDP | WireGuard | VPN WireGuard : un seul port UDP, et aucune réponse tant qu'un pair n'est pas authentifié, ce qui le rend invisible aux scans. |
| 62078 | TCP | iPhone (lockdownd) | Service de synchronisation d'un iPhone : il apparaît dans tout inventaire de réseau local dès qu'un iPhone est en Wi-Fi. |
| 64738 | TCP+UDP | Mumble | Serveur vocal Mumble (Murmur), apprécié pour sa faible latence. |
Aucun port ne correspond à votre recherche.
Quels ports ne jamais exposer sur Internet
Une adresse IPv4 publique est scannée en permanence. Un service nouvellement exposé est découvert en quelques minutes, souvent avant même que vous ayez fini de le configurer. Certains ports ne devraient donc jamais franchir votre box, quelle que soit la précaution prise ; la bonne pratique consiste à y accéder par un VPN ou un tunnel SSH.
- 23 (Telnet) : identifiants transmis en clair. C'est le port par lequel les réseaux de machines infectées recrutent des objets connectés dont le mot de passe est resté d'usine.
- 445 et 139 (SMB) : le partage de fichiers Windows n'a jamais été conçu pour Internet. WannaCry et NotPetya se sont propagés par là. À bloquer aussi bien en entrée qu'en sortie.
- 3389 (RDP) : le bureau à distance est la porte d'entrée favorite des rançongiciels, qui testent des millions de mots de passe. Aucune configuration ne le rend raisonnablement exposable : placez-le derrière un VPN.
- 5900 (VNC) : souvent installé sans mot de passe, et sans chiffrement dans sa version historique. Des moteurs de recherche spécialisés indexent des milliers d'écrans laissés ouverts.
- 3306, 5432, 6379, 27017, 11211 : bases de données MySQL, PostgreSQL, Redis, MongoDB et cache memcached. Elles doivent écouter sur
127.0.0.1ou sur un réseau privé. Une base exposée est aspirée, chiffrée puis rançonnée en quelques heures. - 161 (SNMP v1 et v2c) : la chaîne de communauté circule en clair et vaut mot de passe. Un équipement interrogeable révèle sa topologie, ses interfaces et parfois sa configuration. Seul SNMPv3 est acceptable.
- 2375 (API Docker) : Sans TLS ni authentification, cette API permet de démarrer un conteneur privilégié : c'est un accès administrateur complet à la machine hôte, offert sans mot de passe.
- 554 et 81 (caméras) : les interfaces web et les flux RTSP des caméras de surveillance sont massivement indexés. Notre guide sur la sécurité des objets connectés explique comment les isoler dans un réseau séparé.
À ces cas s'ajoutent tous les services qui répondent en UDP à une petite requête par une grosse réponse : 19 (chargen), 111 (rpcbind), 123 (NTP mal configuré), 427 (SLP), 1900 (SSDP), 3702 (WS-Discovery) et 11211 (memcached). Exposés, ils permettent à un tiers d'usurper votre adresse et de transformer votre connexion en relais d'attaque, sans que vous soyez la cible.
Attention : avant d'ouvrir un port, demandez-vous s'il existe une alternative : un accès VPN vers votre réseau, un tunnel SSH, ou un service en ligne qui joue les intermédiaires. Si l'ouverture reste nécessaire, suivez la procédure de notre guide ouvrir un port sur sa box, restreignez la règle à une adresse source quand c'est possible, et vérifiez les autres réglages de votre routeur avec notre guide sécuriser sa box Internet.
Savoir quels ports sont ouverts sur sa machine
Avant de s'inquiéter de l'extérieur, commencez par l'intérieur : la question n'est pas seulement « quel port est ouvert », mais « quel programme écoute, et sur quelle interface ». Un service à l'écoute sur 127.0.0.1 n'est joignable que depuis la machine elle-même ; le même service sur 0.0.0.0 accepte les connexions de tout le réseau local.
Windows
netstat -ano | findstr LISTENING # La dernière colonne est le PID : on identifie ensuite le programme tasklist /FI "PID eq 4242" # Équivalent PowerShell, plus lisible Get-NetTCPConnection -State Listen | Sort-Object LocalPort
Linux
ss -tulpn # -t TCP -u UDP -l ports en écoute -p processus -n numéros bruts # Le nom du processus n'apparaît qu'avec les droits d'administration sudo ss -tulpn | grep LISTEN
macOS
lsof -iTCP -sTCP:LISTEN -n -P # -n et -P évitent la résolution des noms et des services : bien plus rapide # Ports TCP en écoute (l'état LISTEN n'existe pas en UDP) netstat -an | grep LISTEN
Ces commandes montrent ce qui écoute sur la machine, pas ce qui est réellement joignable depuis Internet. Entre les deux se trouvent votre pare-feu local, le pare-feu de la box et, chez de nombreux abonnés français, un partage d'adresse qui rend toute connexion entrante impossible. Pour raisonner sur les plages d'adresses de votre réseau local et savoir quelles machines sont concernées par une règle, notre calculateur de sous-réseau fait le travail.
Astuce : si un port occupé vous empêche de démarrer un service, inutile de chercher longtemps : ss -tulpn | grep :8080 sous Linux, ou netstat -ano | findstr :8080 sous Windows, désignent immédiatement le coupable. Dans la grande majorité des cas, il s'agit d'une instance précédente de la même application restée en arrière-plan.
Questions fréquentes
Combien existe-t-il de ports au total ?
Un numéro de port tient sur 16 bits, ce qui donne 65 536 valeurs, de 0 à 65 535. Le port 0 est réservé et n'est pas utilisable comme point d'écoute. TCP et UDP disposent chacun de leur propre espace : le port 53 en TCP et le port 53 en UDP sont deux choses distinctes.
Un port ouvert est-il dangereux en soi ?
Non. Le danger ne vient pas du port mais du logiciel qui écoute derrière et de la façon dont il est protégé. Un serveur SSH à jour, sans authentification par mot de passe, exposé sur le port 22, est raisonnable ; une base de données sans mot de passe sur le port 3306 est une fuite de données annoncée. La question à se poser est toujours : qui écoute, avec quelle version et quelle authentification ?
Pourquoi la redirection de port ne fonctionne-t-elle pas chez moi ?
La cause la plus fréquente en France est le CGNAT : votre adresse IPv4 publique est partagée avec d'autres abonnés, et aucune redirection ne peut vous être attribuée. Les autres causes classiques sont un pare-feu local actif sur la machine, un service qui n'écoute que sur 127.0.0.1, ou une IP locale qui a changé depuis la configuration de la redirection. La marche à suivre est détaillée dans notre guide ouvrir un port sur sa box.
Changer le port par défaut d'un service protège-t-il vraiment ?
Un peu, mais moins qu'on ne le croit. Déplacer SSH du port 22 vers le port 2222 réduit nettement le bruit dans les journaux, car la majorité des robots ne scannent que les ports courants. En revanche, un scan complet retrouve le service en quelques secondes. C'est une mesure de confort, jamais une mesure de sécurité : elle ne dispense ni de clés SSH, ni de mises à jour, ni d'un filtrage par adresse.
Le ping utilise-t-il un port ?
Non, et c'est une confusion très répandue. Le ping repose sur ICMP, un protocole qui se situe au même niveau que TCP et UDP mais qui ne comporte aucune notion de port. Ouvrir « le port du ping » n'a donc pas de sens : on autorise ou on bloque l'ICMP dans son ensemble, ou certains de ses types. Voir ping et traceroute.
Comment savoir quel service se cache derrière un port inconnu ?
Commencez par le repérer dans la table ci-dessus, puis vérifiez sur votre propre machine quel programme l'ouvre : ss -tulpn sous Linux, netstat -ano suivi de tasklist sous Windows. Attention : rien n'oblige un logiciel à respecter le numéro attribué par l'IANA, et un port dit « officiel » peut parfaitement être occupé par autre chose.