Liste des ports TCP et UDP

Par La rédaction de Mon-Adresse-IP.net·Publié le ·

Près de 200 ports réseau classés par numéro, avec le protocole, le service correspondant et son usage réel. Chaque entrée indique ce que fait le service et s'il est raisonnable ou non de l'exposer sur Internet. Tapez un numéro ou un nom dans le champ de recherche pour filtrer la table instantanément.

L'essentiel

  • Un numéro de port tient sur 16 bits : 65 536 valeurs possibles, dont le port 0 réservé.
  • TCP et UDP ont chacun leur espace de ports : 53/TCP et 53/UDP sont deux services différents.
  • Trois plages : ports système (0-1023), ports enregistrés (1024-49151), ports dynamiques (49152-65535).
  • Le registre de l'IANA fait autorité, mais aucun logiciel n'est obligé de le respecter.
  • Bases de données, bureaux à distance et interfaces d'administration n'ont rien à faire sur Internet.

À quoi sert un numéro de port

Une adresse IP désigne une machine ; elle ne dit rien du programme à qui remettre les données. C'est le rôle du numéro de port. L'image la plus juste est celle d'un immeuble : l'adresse IP correspond au numéro de la rue, le port au numéro d'appartement. Le facteur atteint le bon bâtiment grâce à l'adresse, mais sans numéro d'appartement le courrier reste dans le hall.

Concrètement, un serveur web, un serveur de messagerie et un serveur de fichiers peuvent cohabiter sur la même machine et donc sur la même adresse IP. Ce qui les distingue, c'est le port sur lequel chacun s'est mis à l'écoute : 443 pour le web, 993 pour la relève du courrier, 445 pour le partage de fichiers. Quand une donnée arrive, le système d'exploitation lit le numéro de port de destination dans l'en-tête TCP ou UDP et transmet le paquet au programme correspondant.

Une connexion n'est d'ailleurs pas identifiée par un port unique, mais par cinq éléments : le protocole (TCP ou UDP), l'adresse et le port de la source, l'adresse et le port de la destination. Cet ensemble s'appelle un quintuplet ; chacune des deux extrémités, c'est-à-dire le couple adresse + port d'un seul côté, forme ce qu'on appelle un socket. C'est ce qui permet à votre navigateur d'ouvrir dix connexions simultanées vers le même site : le port de destination reste 443, mais chaque connexion utilise un port source différent. Le vocabulaire du réseau est détaillé dans notre glossaire.

Ce mécanisme explique aussi le fonctionnement du partage de connexion : votre box réécrit les ports source de tous vos appareils pour les faire tenir derrière une seule adresse publique. C'est tout le principe du NAT, et la raison pour laquelle une connexion entrante non sollicitée n'aboutit nulle part tant qu'aucune redirection n'a été créée.

Les trois plages de ports

La RFC 6335, qui fixe les règles de gestion du registre de l'IANA, découpe les 65 536 numéros en trois plages aux usages bien distincts.

0 à 1023Ports système (dits privilégiés ou well-known). Attribués par l'IANA après examen. Sous Linux et macOS, seul un processus disposant des droits d'administration (ou de la capacité CAP_NET_BIND_SERVICE) peut s'y mettre à l'écoute. Windows n'applique pas cette restriction.
1024 à 49151Ports enregistrés (user ports). L'IANA les attribue sur simple demande motivée. On y trouve la plupart des applications modernes : 3306 pour MySQL, 5432 pour PostgreSQL, 8080 pour les serveurs d'applications. Aucun privilège particulier n'est requis pour les ouvrir.
49152 à 65535Ports dynamiques ou éphémères (private ports). Jamais attribués par l'IANA. C'est dans cette plage que le système pioche automatiquement un port source lorsque vous ouvrez une connexion sortante.

Le détail de la plage éphémère varie selon les systèmes, et la valeur théorique n'est pas toujours celle qui est appliquée. Windows utilise bien 49152-65535 depuis Windows Vista ; Linux, lui, retient par défaut 32768-60999, ce que l'on vérifie avec sysctl net.ipv4.ip_local_port_range. Sous Windows, netsh int ipv4 show dynamicport tcp affiche la plage réellement en vigueur.

Cette réserve de ports source n'est pas illimitée, et c'est un point que l'on découvre souvent trop tard : un serveur très sollicité, ou un routeur qui partage une adresse publique entre des milliers d'abonnés comme dans le CGNAT, peut épuiser sa plage éphémère. Les nouvelles connexions échouent alors sans que rien ne soit tombé en panne.

Astuce : la restriction des ports inférieurs à 1024 explique pourquoi une application web se lance en développement sur le port 3000 ou 8080 : elle n'a pas les droits nécessaires pour occuper le port 80. En production, on place un serveur web ou un reverse proxy sur le port 80/443 et on lui laisse relayer le trafic vers l'application.

Ports TCP ou UDP : quelle différence

TCP et UDP sont deux protocoles de transport qui numérotent leurs ports de la même façon, mais qui ne promettent pas la même chose. TCP établit une connexion, numérote les segments, retransmet ce qui s'est perdu et remet les données dans l'ordre. UDP se contente d'envoyer un datagramme : pas d'établissement de connexion, pas d'accusé de réception, pas de réordonnancement.

Le choix dépend de ce qui coûte le plus cher : perdre une donnée ou attendre. Une page web, un courriel ou un transfert de fichier exigent l'intégrité : ce sera TCP. Un appel audio ou une partie en ligne préfèrent la fraîcheur : mieux vaut une syllabe manquante qu'un demi-seconde de retard, donc UDP. Certains services utilisent les deux : le DNS répond en UDP pour les requêtes courantes et bascule en TCP quand la réponse dépasse la taille utilisable en un datagramme, ou pour un transfert de zone.

Les deux espaces de numérotation sont indépendants. Ouvrir le port 500 en UDP pour un tunnel IPsec n'ouvre rien en TCP, et inversement. C'est une source d'erreur classique dans les interfaces de box, qui proposent souvent un choix « TCP/UDP » par commodité alors qu'il s'agit bien de deux règles distinctes. Le sujet est développé dans notre comparatif des protocoles VPN, où WireGuard fonctionne exclusivement en UDP tandis qu'OpenVPN sait faire les deux.

Dernière précision utile : ICMP, le protocole du ping et du traceroute, n'a pas de ports du tout. Il se place au même niveau que TCP et UDP mais s'identifie par des types et des codes. Parler du « port du ping » n'a donc aucun sens, comme l'explique notre guide ping et traceroute.

La table des ports TCP et UDP

La table ci-dessous rassemble les ports que l'on rencontre réellement, du registre de l'IANA aux conventions installées par l'usage. Tapez un numéro (3306), un nom de service (mysql) ou un mot de la description pour filtrer ; les pastilles restreignent l'affichage à une famille d'usage.

Ports TCP et UDP classés par numéro croissant. Sources : registre de l'IANA, RFC de l'IETF et documentation des éditeurs.
Port Protocole Service Description
7 TCP+UDP Echo Renvoie à l'expéditeur exactement ce qu'il a reçu (RFC 862). Servait à tester une liaison ; désactivé partout car il permet des attaques par amplification.
9 TCP+UDP Discard Jette silencieusement tout ce qu'on lui envoie (RFC 863). Le port UDP 9 sert aussi à réveiller un ordinateur à distance par Wake-on-LAN.
13 TCP+UDP Daytime Renvoie la date et l'heure du serveur en texte lisible (RFC 867), sans garantie de précision. NTP l'a remplacé.
17 TCP+UDP QOTD « Citation du jour » (RFC 865), curiosité des débuts d'Internet abandonnée depuis qu'elle a été détournée pour amplifier des attaques.
19 TCP+UDP Chargen Générateur de caractères (RFC 864) : il répond par un flot continu de texte, ce qui en fait un amplificateur idéal. À laisser fermé.
20 TCP FTP (données) Canal de données du FTP en mode actif : c'est le serveur qui ouvre la connexion vers le client, ce que la plupart des box bloquent.
21 TCP FTP (commandes) Canal de commandes du FTP. Identifiants et fichiers circulent en clair : préférez SFTP (port 22) ou FTPS (port 990).
22 TCP SSH / SFTP / SCP Administration à distance chiffrée et transfert de fichiers. Exposable sur Internet à condition de désactiver l'authentification par mot de passe au profit des clés.
23 TCP Telnet Console distante en clair, mot de passe compris. À ne jamais exposer : les robots d'Internet le testent en permanence sur les objets connectés.
25 TCP SMTP Transport du courrier entre serveurs de messagerie. De nombreux fournisseurs d'accès français le bloquent en sortie sur les lignes résidentielles pour limiter le spam.
37 TCP+UDP Time Heure exprimée en secondes depuis 1900 sur 32 bits (RFC 868). Ce compteur déborde en 2036 ; NTP l'a remplacé.
43 TCP WHOIS Interrogation des bases d'enregistrement de noms de domaine et de blocs d'adresses IP (RFC 3912), en clair et sans authentification.
49 TCP TACACS+ Authentification centralisée des administrateurs d'équipements réseau, surtout chez Cisco. Contrairement à RADIUS, il chiffre tout le corps du message.
53 TCP+UDP DNS Résolution des noms de domaine en adresses IP : UDP pour les requêtes courantes, TCP pour les réponses volumineuses et les transferts de zone. Voir le DNS expliqué.
67 UDP DHCP (serveur) Port d'écoute du serveur qui distribue les adresses IP du réseau local. Il ne doit jamais être joignable depuis Internet.
68 UDP DHCP (client) Port sur lequel l'appareil demandeur reçoit son bail : adresse, masque, passerelle et serveurs DNS.
69 UDP TFTP Transfert de fichiers minimaliste, sans authentification. Encore utilisé pour le démarrage réseau PXE et les mises à jour de firmware, jamais sur Internet.
70 TCP Gopher Ancêtre du Web fondé sur des menus textuels, antérieur à HTTP ; réduit aujourd'hui à un usage nostalgique.
79 TCP Finger Renvoyait la liste des utilisateurs connectés à une machine : une fuite d'informations que plus personne n'active.
80 TCP HTTP Le Web en clair. Un site correctement configuré ne s'en sert plus que pour rediriger immédiatement vers HTTPS.
81 TCP HTTP alternatif Second port web, très employé par les interfaces d'administration de caméras IP et de routeurs : massivement scanné.
88 TCP+UDP Kerberos Distribution des tickets d'authentification dans un domaine Active Directory ou un royaume Kerberos.
102 TCP ISO-TSAP / S7 Encapsulation ISO sur TCP (RFC 1006), utilisée par les automates industriels Siemens S7 et par d'anciens connecteurs Exchange.
110 TCP POP3 Relève du courrier avec suppression sur le serveur, sans chiffrement. Remplacé par POP3S (995) ou, mieux, par IMAP.
111 TCP+UDP rpcbind / portmapper Annuaire des services RPC (NFS, NIS) qui indique sur quels ports ils écoutent. Exposé, il sert d'amplificateur d'attaque.
113 TCP ident Identifiait l'utilisateur à l'origine d'une connexion TCP. Encore interrogé par quelques serveurs IRC, sans aucune valeur de preuve.
119 TCP NNTP Transport des forums Usenet, ancêtres des forums web.
123 UDP NTP Synchronisation de l'horloge des machines à quelques millisecondes près. Un serveur NTP mal réglé est un vecteur d'amplification bien connu.
135 TCP MS RPC (Endpoint Mapper) Point d'entrée des appels de procédure distante de Windows. Le voir ouvert depuis Internet est l'un des signaux les plus alarmants qui soient.
137 UDP NetBIOS (noms) Résolution des noms de machines Windows d'avant le DNS. Divulgue le nom de la machine et du domaine : à bloquer en bordure de réseau.
138 UDP NetBIOS (datagrammes) Diffusion des annonces de voisinage réseau Windows, strictement cantonnée au réseau local.
139 TCP NetBIOS / SMB Partage de fichiers Windows historique encapsulé dans NetBIOS, remplacé par le port 445 depuis Windows 2000.
143 TCP IMAP Consultation du courrier laissé sur le serveur, en clair. Utilisez IMAPS (993) ou IMAP avec STARTTLS.
161 UDP SNMP Supervision des équipements réseau. En versions 1 et 2c, la « communauté » public tient lieu de mot de passe : n'exposez que SNMPv3.
162 UDP SNMP Trap Alertes envoyées spontanément par un équipement vers la console de supervision.
179 TCP BGP Échange des routes entre opérateurs : c'est lui qui décide du chemin emprunté par vos paquets sur Internet.
194 TCP IRC Numéro officiel de la messagerie IRC ; en pratique les serveurs écoutent plutôt sur 6667 en clair et 6697 en TLS.
389 TCP+UDP LDAP Annuaire d'entreprise et authentification (Active Directory, OpenLDAP), en clair sauf négociation STARTTLS.
427 TCP+UDP SLP Découverte automatique de services sur un réseau local. Laissé ouvert côté Internet, il a servi à des amplifications d'attaques de très grande ampleur.
443 TCP+UDP HTTPS / QUIC Le Web chiffré. En UDP, le même numéro transporte QUIC et HTTP/3 : c'est pourquoi un pare-feu qui bloque l'UDP ralentit certains sites.
445 TCP SMB / CIFS Partage de fichiers et d'imprimantes Windows. Porte d'entrée du rançongiciel WannaCry : il ne doit jamais franchir votre box.
464 TCP+UDP kpasswd Changement de mot de passe Kerberos, complément du port 88.
465 TCP SMTPS (submissions) Envoi de courrier avec TLS implicite. Déconseillé pendant des années, il a été officiellement réhabilité par la RFC 8314.
500 UDP IKE / ISAKMP Négociation des clés d'un tunnel IPsec. Indispensable à tout VPN IPsec ou IKEv2, avec le port 4500.
502 TCP Modbus Commande d'automates industriels, sans authentification ni chiffrement dans sa version d'origine. Réseau isolé obligatoire.
514 UDP syslog Centralisation des journaux d'équipements, en UDP et sans chiffrement : préférez le port 6514 (syslog sur TLS).
514 TCP rsh (shell) Exécution de commandes à distance fondée sur la simple confiance entre machines, sans mot de passe. Supplanté par SSH.
515 TCP LPD Ancien protocole d'impression réseau Unix, encore accepté par la plupart des imprimantes du marché.
520 UDP RIP Protocole de routage à vecteur de distance, limité à 15 sauts : réservé aux très petits réseaux.
521 UDP RIPng Version IPv6 de RIP.
546 UDP DHCPv6 (client) Réception de la configuration IPv6 côté client, en complément de l'autoconfiguration SLAAC.
547 UDP DHCPv6 (serveur) Attribution des adresses et surtout délégation de préfixe IPv6 à votre box par l'opérateur.
548 TCP AFP Partage de fichiers historique d'Apple, remplacé par SMB comme protocole par défaut depuis OS X 10.9.
554 TCP+UDP RTSP Pilotage des flux vidéo temps réel : c'est le port des caméras de surveillance. Exposé, il donne souvent accès à l'image sans mot de passe.
563 TCP NNTPS Usenet sur TLS.
587 TCP SMTP (soumission) Port normalisé par lequel un logiciel de messagerie remet son courrier à son serveur, après authentification et STARTTLS.
623 UDP IPMI / RMCP Carte d'administration matérielle des serveurs (iDRAC, iLO). Elle fonctionne même système éteint : à isoler sur un réseau dédié.
631 TCP+UDP IPP / CUPS Impression réseau moderne, utilisée par CUPS sous Linux et macOS ainsi que par AirPrint.
636 TCP LDAPS LDAP sur TLS implicite : la version chiffrée du port 389.
646 TCP+UDP LDP (MPLS) Distribution des étiquettes MPLS entre routeurs d'opérateur.
853 TCP+UDP DNS over TLS / DoQ DNS chiffré hors du Web ; en UDP le même numéro porte DNS over QUIC. Voir DoH et DoT.
873 TCP rsync Synchronisation de fichiers en mode démon, sans chiffrement : à faire transiter par SSH plutôt qu'à exposer.
902 TCP VMware ESXi Communication entre le client vSphere et l'hyperviseur ESXi.
989 TCP FTPS (données) Canal de données du FTP sur TLS implicite.
990 TCP FTPS (contrôle) Canal de commandes du FTP sur TLS implicite. À ne pas confondre avec SFTP, qui passe par SSH sur le port 22.
992 TCP Telnet sur TLS Telnet chiffré : une rareté, SSH ayant emporté la partie depuis longtemps.
993 TCP IMAPS IMAP sur TLS : le port à configurer dans un logiciel de messagerie moderne.
995 TCP POP3S POP3 sur TLS implicite.
1080 TCP SOCKS Proxy générique de niveau transport : port par défaut d'un tunnel SOCKS5, y compris celui que crée ssh -D. Voir les serveurs proxy.
1099 TCP Java RMI Registre d'objets distants Java. Exposé, il conduit très souvent à l'exécution de code : à garder sur la boucle locale.
1194 UDP OpenVPN Port par défaut d'OpenVPN, en UDP pour la performance. La variante TCP 443 sert à franchir les pare-feux restrictifs.
1414 TCP IBM MQ File de messages IBM MQ, colonne vertébrale de nombreux systèmes bancaires et logistiques.
1433 TCP Microsoft SQL Server Instance par défaut de SQL Server. Comme toute base de données, il n'a rien à faire sur Internet.
1434 UDP SQL Server Browser Indique le port des instances nommées de SQL Server ; c'est ce service qu'a exploité le ver SQL Slammer en 2003.
1521 TCP Oracle TNS Écouteur des bases de données Oracle.
1701 UDP L2TP Tunnel L2TP, presque toujours associé à IPsec car il ne chiffre rien par lui-même. Voir les protocoles VPN.
1719 UDP H.323 (RAS) Enregistrement des terminaux de visioconférence H.323 auprès du gatekeeper.
1720 TCP H.323 (H.225) Signalisation d'appel de la visioconférence H.323, largement remplacée par SIP.
1723 TCP PPTP Ancien VPN Microsoft dont l'authentification MS-CHAPv2 est cassée : à ne plus utiliser, même pour dépanner.
1812 UDP RADIUS (authentification) Authentification centralisée : portails Wi-Fi, 802.1X en entreprise, accès opérateur.
1813 UDP RADIUS (comptabilité) Journalisation des sessions : heure de début, de fin et volume échangé.
1883 TCP MQTT Messagerie publier/souscrire des objets connectés, en clair : à réserver au réseau local ou à remplacer par MQTT sur TLS (8883).
1900 UDP SSDP (UPnP) Découverte des équipements UPnP. Sur Internet, c'est l'un des grands amplificateurs d'attaques : vérifiez qu'il est bloqué côté WAN.
1935 TCP RTMP Envoi de vidéo en direct vers les plateformes de diffusion, encore la norme d'ingestion malgré son âge.
1985 UDP HSRP Élection du routeur actif dans un groupe redondant Cisco.
2000 TCP SCCP (Skinny) Signalisation propriétaire des téléphones IP Cisco.
2049 TCP+UDP NFS Partage de fichiers Unix. Les droits reposent sur les numéros d'utilisateur du client : à cantonner à un réseau de confiance.
2082 TCP cPanel Interface d'hébergement cPanel en clair.
2083 TCP cPanel (TLS) La même interface en HTTPS : c'est celle qu'il faut utiliser.
2086-2087 TCP WHM Administration serveur WHM, en clair (2086) et en TLS (2087).
2095-2096 TCP Webmail cPanel Webmail d'un hébergement cPanel, en clair (2095) et en TLS (2096).
2181 TCP Apache ZooKeeper Coordination de grappes (Kafka, HBase). Sans authentification par défaut : réseau privé uniquement.
2222 TCP SSH alternatif Port SSH de repli retenu par DirectAdmin et par beaucoup d'administrateurs pour réduire le bruit des scans ; cela ne remplace pas une vraie protection.
2375 TCP API Docker (clair) API Docker sans TLS ni authentification : y accéder équivaut à être administrateur de l'hôte. À ne jamais exposer.
2376 TCP API Docker (TLS) La même API avec authentification mutuelle par certificat.
2377 TCP Docker Swarm Gestion des nœuds d'une grappe Docker Swarm.
2379 TCP etcd Base clé-valeur qui stocke toute la configuration d'une grappe Kubernetes : la compromettre, c'est compromettre la grappe entière.
2404 TCP IEC 60870-5-104 Téléconduite des réseaux électriques : strictement réservé aux réseaux industriels isolés.
3000 TCP Serveurs de développement Port par défaut de Node/Express, de Rails et de Grafana. Vérifiez qu'il n'écoute que sur 127.0.0.1 pendant vos développements.
3074 TCP+UDP Xbox Live Trafic des consoles Xbox : un NAT annoncé comme « strict » vient le plus souvent de son blocage. Voir IP et jeux vidéo.
3128 TCP Squid Proxy HTTP Squid. Un proxy ouvert est détourné en quelques heures par des robots : authentifiez-le toujours.
3260 TCP iSCSI Disques distants présentés au système comme des disques locaux : SAN d'entreprise et NAS.
3268-3269 TCP Catalogue global AD Recherche LDAP dans toute une forêt Active Directory, en clair (3268) et en TLS (3269).
3283 UDP Apple Remote Desktop Découverte et contrôle des Mac par ARD, en complément du port 5900.
3306 TCP MySQL / MariaDB La base de données la plus répandue du Web. Elle doit rester à l'écoute sur 127.0.0.1 ou derrière un tunnel SSH.
3389 TCP+UDP RDP Bureau à distance Windows, cible privilégiée des rançongiciels. Passez par un VPN plutôt que de l'ouvrir sur Internet.
3478 TCP+UDP STUN / TURN Découverte de l'adresse publique et relais des appels audio et vidéo : WebRTC, visioconférence, voix dans les jeux.
3479-3480 TCP PlayStation Network Ports de service du PSN, aux côtés de 80, 443 et 5223.
3690 TCP Subversion Protocole natif svn://, sans chiffrement.
3702 UDP WS-Discovery Découverte des imprimantes et caméras ONVIF sous Windows. Exposé sur Internet, il sert d'amplificateur d'attaque.
3724 TCP World of Warcraft Port historique du client World of Warcraft.
3784 UDP BFD Détection en quelques millisecondes de la panne d'un lien entre deux routeurs.
4444 TCP Usage libre / outils offensifs Port de repli très courant, notamment comme valeur par défaut d'outils de test d'intrusion : le voir en écoute sur un poste bureautique doit alerter.
4500 UDP IPsec NAT-T Encapsulation d'IPsec dans UDP pour traverser un NAT. Sans lui, aucun VPN IPsec ne fonctionne derrière une box.
4569 UDP IAX2 Liaison entre serveurs Asterisk, qui fait passer signalisation et voix par un seul port.
5000 TCP UPnP / NAS / dev Point de contrôle UPnP sur beaucoup de box, interface DSM des NAS Synology, port par défaut de Flask et du récepteur AirPlay de macOS.
5001 TCP DSM (TLS) / iperf 2 Interface HTTPS des NAS Synology, et port par défaut des mesures de débit d'iperf 2 (iperf 3, la version actuelle, écoute sur 5201).
5004 UDP RTP Transport du flux audio et vidéo lui-même, la signalisation passant par SIP.
5005 UDP RTCP Statistiques de qualité (pertes, gigue) associées au flux RTP.
5060 TCP+UDP SIP Signalisation des appels de téléphonie sur IP, en clair. Exposé, il attire immédiatement des tentatives de fraude à la minute téléphonique.
5061 TCP SIP sur TLS Version chiffrée de la signalisation SIP.
5222 TCP XMPP (client) Messagerie instantanée XMPP/Jabber, côté client.
5223 TCP XMPP TLS / Apple APNs XMPP sur TLS implicite, et surtout notifications push Apple : le bloquer prive les iPhone de leurs notifications.
5228 TCP Google FCM Notifications push Android et services Google Play, sur la plage 5228 à 5230.
5269 TCP XMPP (serveur) Fédération entre serveurs XMPP, qui permet à deux domaines de se parler.
5349 TCP+UDP STUN / TURN sur TLS Version chiffrée du port 3478, souvent choisie pour franchir des pare-feux d'entreprise.
5353 UDP mDNS Découverte locale Bonjour/Avahi (imprimantes, Chromecast, AirPlay) sur le domaine .local : strictement local.
5355 TCP+UDP LLMNR Résolution de noms de secours de Windows, connue pour permettre la capture d'empreintes d'authentification sur un réseau local : à désactiver.
5357 TCP WSDAPI Découverte de réseau de Windows, à l'origine du voisinage réseau moderne.
5432 TCP PostgreSQL Base de données PostgreSQL : même règle que MySQL, jamais exposée directement.
5500 TCP VNC (écoute inversée) Connexion inversée : c'est le visualiseur qui écoute et le poste dépanné qui appelle, technique commode à travers un NAT.
5555 TCP ADB (Android) Débogage Android par le réseau. Laissé actif sur des box TV, il permet d'installer n'importe quelle application à distance.
5601 TCP Kibana Interface de visualisation des données d'Elasticsearch.
5672 TCP AMQP (RabbitMQ) File de messages RabbitMQ ; son interface de gestion écoute sur 15672.
5683 UDP CoAP Équivalent allégé de HTTP pour objets contraints ; amplificateur d'attaque s'il est exposé.
5684 UDP CoAPS CoAP protégé par DTLS.
5800 TCP VNC (interface web) Ancienne console VNC accessible depuis un navigateur, héritée de l'époque des applets Java.
5900 TCP VNC Bureau à distance multiplateforme. Le mot de passe historique est limité à huit caractères et le flux n'est pas chiffré : à encapsuler dans SSH ou un VPN.
5938 TCP TeamViewer Port sortant préféré de TeamViewer, qui bascule sur 443 ou 80 s'il est bloqué.
5984 TCP CouchDB API HTTP de la base de données CouchDB.
5985 TCP WinRM (HTTP) Administration Windows à distance en PowerShell, sans chiffrement de transport.
5986 TCP WinRM (HTTPS) La même chose sur TLS : la seule variante acceptable.
6000-6063 TCP X11 Serveur d'affichage Unix. Exposé, il laisse lire l'écran et les frappes clavier : utilisez la redirection X à travers SSH.
6379 TCP Redis Base clé-valeur en mémoire, sans mot de passe dans sa configuration par défaut : une instance joignable depuis Internet est compromise très vite.
6443 TCP API Kubernetes Point de commande d'une grappe Kubernetes : tout y passe, du déploiement à la lecture des secrets.
6514 TCP syslog sur TLS Journalisation distante chiffrée (RFC 5425), à préférer au port 514 en UDP.
6667 TCP IRC Port de discussion IRC le plus répandu (plage 6660 à 6669), en clair.
6697 TCP IRC sur TLS IRC chiffré, devenu la norme sur les grands réseaux.
6881-6889 TCP+UDP BitTorrent Plage historique du partage BitTorrent ; la plupart des clients tirent désormais un port au hasard pour éviter le filtrage.
6969 TCP+UDP Tracker BitTorrent Port habituel des trackers, ces annuaires qui mettent les pairs en relation.
7000 TCP AirPlay Réception AirPlay sur Apple TV et Mac, en complément de la découverte mDNS.
7547 TCP TR-069 / CWMP Télégestion des box par l'opérateur : mises à jour, diagnostics, configuration à distance. Ce port a déjà été exploité à grande échelle contre des routeurs grand public.
7777 TCP+UDP Serveurs de jeu Port par défaut de Terraria et de nombreux serveurs Unreal Engine.
8000 TCP HTTP alternatif / Icecast Second port web très courant : serveur de développement Python, radios Icecast et SHOUTcast.
8006 TCP Proxmox VE Interface web de l'hyperviseur Proxmox : à réserver au réseau local ou à un VPN.
8008 TCP HTTP alternatif / Cast Port de contrôle des Chromecast et Google Nest, et port web secondaire fréquent.
8009 TCP AJP / Cast (TLS) Connecteur AJP entre Apache et Tomcat, dangereux s'il est exposé (faille Ghostcat), et canal chiffré des Chromecast.
8080 TCP HTTP alternatif Le port web non privilégié par excellence : serveurs d'applications Java, proxys, conteneurs derrière un reverse proxy.
8081 TCP HTTP alternatif Voisin immédiat de 8080, utilisé quand celui-ci est déjà pris (Nexus, SonarQube, seconde application).
8086 TCP InfluxDB API de la base de séries temporelles InfluxDB, très utilisée en supervision.
8096 TCP Jellyfin / Emby Serveur multimédia Jellyfin ou Emby en HTTP (8920 pour la variante HTTPS).
8118 TCP Privoxy Proxy filtrant souvent chaîné avec Tor pour nettoyer les en-têtes HTTP.
8123 TCP Home Assistant Interface web de la domotique Home Assistant : à publier derrière un reverse proxy HTTPS plutôt qu'en redirection directe.
8140 TCP Puppet Serveur de gestion de configuration Puppet.
8291 TCP Winbox (MikroTik) Administration des routeurs MikroTik. Une faille de 2018 a permis la compromission de très nombreux appareils qui l'exposaient.
8333 TCP Bitcoin Communication entre nœuds du réseau Bitcoin.
8443 TCP HTTPS alternatif HTTPS non privilégié : consoles Tomcat, Plesk, pare-feux et contrôleurs Wi-Fi.
8883 TCP MQTT sur TLS Version chiffrée de MQTT, à préférer systématiquement au port 1883.
8888 TCP HTTP alternatif / Jupyter Port de repli fréquent : carnets Jupyter, proxys locaux, interfaces de test.
9000 TCP PHP-FPM / Portainer Interface FastCGI de PHP-FPM, à laisser sur la boucle locale, mais aussi Portainer et SonarQube.
9042 TCP Apache Cassandra Protocole natif de la base de données distribuée Cassandra.
9050 TCP Tor (SOCKS) Proxy SOCKS local du démon Tor ; le Navigateur Tor utilise plutôt 9150. Voir le réseau Tor.
9051 TCP Tor (contrôle) Port de commande du démon Tor, à protéger par mot de passe ou par cookie d'authentification.
9090 TCP Prometheus / Cockpit Supervision Prometheus et console d'administration Cockpit sous Linux.
9091 TCP Transmission (web) Interface web du client BitTorrent Transmission, à ne pas confondre avec son port d'échange 51413.
9092 TCP Apache Kafka Courtier de messages Kafka, au cœur des architectures de flux de données.
9100 TCP Impression brute (JetDirect) Envoi direct de données à imprimer, sans authentification : les impressions sauvages sur imprimantes exposées viennent de là.
9200 TCP Elasticsearch (HTTP) API REST d'Elasticsearch. De nombreuses fuites de données proviennent d'instances laissées accessibles sans authentification.
9300 TCP Elasticsearch (transport) Communication interne entre les nœuds d'une grappe Elasticsearch.
9418 TCP Git Protocole natif git://, sans authentification ni chiffrement : réservé à la lecture de dépôts publics.
9987 UDP TeamSpeak 3 Serveur vocal TeamSpeak 3, très utilisé par les communautés de joueurs.
10000 TCP Webmin Administration système complète depuis un navigateur : régulièrement visé, à réserver à un accès VPN.
11211 TCP+UDP memcached Cache mémoire sans authentification. En UDP, il a permis les attaques par amplification les plus violentes jamais mesurées : à ne jamais exposer.
15672 TCP RabbitMQ (interface) Console de gestion web de RabbitMQ.
16384-16403 UDP RTP (Apple, Cisco) Plage employée par FaceTime et par des équipements Cisco pour transporter la voix.
19132 UDP Minecraft Bedrock Serveurs Minecraft édition Bedrock (consoles, mobiles, Windows).
20000 TCP+UDP DNP3 Supervision des réseaux d'électricité et d'eau en Amérique du Nord.
22000 TCP+UDP Syncthing Synchronisation de fichiers pair-à-pair Syncthing, chiffrée de bout en bout.
25565 TCP Minecraft Java Serveurs Minecraft édition Java : sans doute le port le plus souvent redirigé par des particuliers.
25575 TCP RCON (Minecraft) Console d'administration distante d'un serveur de jeu : à ne jamais ouvrir vers Internet.
27015 TCP+UDP Source (Valve) Serveurs de jeu Valve (Counter-Strike, Team Fortress) et requêtes d'état des serveurs Steam.
27017 TCP MongoDB Base MongoDB. Les versions anciennes écoutaient sur toutes les interfaces sans mot de passe, à l'origine de fuites massives.
27036 TCP+UDP Steam Remote Play Diffusion d'une partie depuis un PC vers un autre appareil du foyer.
32400 TCP Plex Serveur multimédia Plex : le seul port à rediriger pour un accès distant à sa bibliothèque.
33434 UDP traceroute Port de destination initial des sondes traceroute sous Unix, incrémenté à chaque saut. Voir ping et traceroute.
34197 UDP Factorio Serveurs multijoueurs du jeu Factorio.
44818 TCP EtherNet/IP Messagerie explicite des automates Rockwell et Allen-Bradley.
47808 UDP BACnet Gestion technique de bâtiment : chauffage, ventilation, éclairage, contrôle d'accès.
51413 TCP+UDP Transmission Port d'échange par défaut du client BitTorrent Transmission.
51820 UDP WireGuard VPN WireGuard : un seul port UDP, et aucune réponse tant qu'un pair n'est pas authentifié, ce qui le rend invisible aux scans.
62078 TCP iPhone (lockdownd) Service de synchronisation d'un iPhone : il apparaît dans tout inventaire de réseau local dès qu'un iPhone est en Wi-Fi.
64738 TCP+UDP Mumble Serveur vocal Mumble (Murmur), apprécié pour sa faible latence.

Quels ports ne jamais exposer sur Internet

Une adresse IPv4 publique est scannée en permanence. Un service nouvellement exposé est découvert en quelques minutes, souvent avant même que vous ayez fini de le configurer. Certains ports ne devraient donc jamais franchir votre box, quelle que soit la précaution prise ; la bonne pratique consiste à y accéder par un VPN ou un tunnel SSH.

  • 23 (Telnet) : identifiants transmis en clair. C'est le port par lequel les réseaux de machines infectées recrutent des objets connectés dont le mot de passe est resté d'usine.
  • 445 et 139 (SMB) : le partage de fichiers Windows n'a jamais été conçu pour Internet. WannaCry et NotPetya se sont propagés par là. À bloquer aussi bien en entrée qu'en sortie.
  • 3389 (RDP) : le bureau à distance est la porte d'entrée favorite des rançongiciels, qui testent des millions de mots de passe. Aucune configuration ne le rend raisonnablement exposable : placez-le derrière un VPN.
  • 5900 (VNC) : souvent installé sans mot de passe, et sans chiffrement dans sa version historique. Des moteurs de recherche spécialisés indexent des milliers d'écrans laissés ouverts.
  • 3306, 5432, 6379, 27017, 11211 : bases de données MySQL, PostgreSQL, Redis, MongoDB et cache memcached. Elles doivent écouter sur 127.0.0.1 ou sur un réseau privé. Une base exposée est aspirée, chiffrée puis rançonnée en quelques heures.
  • 161 (SNMP v1 et v2c) : la chaîne de communauté circule en clair et vaut mot de passe. Un équipement interrogeable révèle sa topologie, ses interfaces et parfois sa configuration. Seul SNMPv3 est acceptable.
  • 2375 (API Docker) : Sans TLS ni authentification, cette API permet de démarrer un conteneur privilégié : c'est un accès administrateur complet à la machine hôte, offert sans mot de passe.
  • 554 et 81 (caméras) : les interfaces web et les flux RTSP des caméras de surveillance sont massivement indexés. Notre guide sur la sécurité des objets connectés explique comment les isoler dans un réseau séparé.

À ces cas s'ajoutent tous les services qui répondent en UDP à une petite requête par une grosse réponse : 19 (chargen), 111 (rpcbind), 123 (NTP mal configuré), 427 (SLP), 1900 (SSDP), 3702 (WS-Discovery) et 11211 (memcached). Exposés, ils permettent à un tiers d'usurper votre adresse et de transformer votre connexion en relais d'attaque, sans que vous soyez la cible.

Attention : avant d'ouvrir un port, demandez-vous s'il existe une alternative : un accès VPN vers votre réseau, un tunnel SSH, ou un service en ligne qui joue les intermédiaires. Si l'ouverture reste nécessaire, suivez la procédure de notre guide ouvrir un port sur sa box, restreignez la règle à une adresse source quand c'est possible, et vérifiez les autres réglages de votre routeur avec notre guide sécuriser sa box Internet.

Savoir quels ports sont ouverts sur sa machine

Avant de s'inquiéter de l'extérieur, commencez par l'intérieur : la question n'est pas seulement « quel port est ouvert », mais « quel programme écoute, et sur quelle interface ». Un service à l'écoute sur 127.0.0.1 n'est joignable que depuis la machine elle-même ; le même service sur 0.0.0.0 accepte les connexions de tout le réseau local.

Windows

netstat -ano | findstr LISTENING
# La dernière colonne est le PID : on identifie ensuite le programme
tasklist /FI "PID eq 4242"

# Équivalent PowerShell, plus lisible
Get-NetTCPConnection -State Listen | Sort-Object LocalPort

Linux

ss -tulpn
# -t TCP  -u UDP  -l ports en écoute  -p processus  -n numéros bruts

# Le nom du processus n'apparaît qu'avec les droits d'administration
sudo ss -tulpn | grep LISTEN

macOS

lsof -iTCP -sTCP:LISTEN -n -P
# -n et -P évitent la résolution des noms et des services : bien plus rapide

# Ports TCP en écoute (l'état LISTEN n'existe pas en UDP)
netstat -an | grep LISTEN

Ces commandes montrent ce qui écoute sur la machine, pas ce qui est réellement joignable depuis Internet. Entre les deux se trouvent votre pare-feu local, le pare-feu de la box et, chez de nombreux abonnés français, un partage d'adresse qui rend toute connexion entrante impossible. Pour raisonner sur les plages d'adresses de votre réseau local et savoir quelles machines sont concernées par une règle, notre calculateur de sous-réseau fait le travail.

Astuce : si un port occupé vous empêche de démarrer un service, inutile de chercher longtemps : ss -tulpn | grep :8080 sous Linux, ou netstat -ano | findstr :8080 sous Windows, désignent immédiatement le coupable. Dans la grande majorité des cas, il s'agit d'une instance précédente de la même application restée en arrière-plan.

Questions fréquentes

Combien existe-t-il de ports au total ?

Un numéro de port tient sur 16 bits, ce qui donne 65 536 valeurs, de 0 à 65 535. Le port 0 est réservé et n'est pas utilisable comme point d'écoute. TCP et UDP disposent chacun de leur propre espace : le port 53 en TCP et le port 53 en UDP sont deux choses distinctes.

Un port ouvert est-il dangereux en soi ?

Non. Le danger ne vient pas du port mais du logiciel qui écoute derrière et de la façon dont il est protégé. Un serveur SSH à jour, sans authentification par mot de passe, exposé sur le port 22, est raisonnable ; une base de données sans mot de passe sur le port 3306 est une fuite de données annoncée. La question à se poser est toujours : qui écoute, avec quelle version et quelle authentification ?

Pourquoi la redirection de port ne fonctionne-t-elle pas chez moi ?

La cause la plus fréquente en France est le CGNAT : votre adresse IPv4 publique est partagée avec d'autres abonnés, et aucune redirection ne peut vous être attribuée. Les autres causes classiques sont un pare-feu local actif sur la machine, un service qui n'écoute que sur 127.0.0.1, ou une IP locale qui a changé depuis la configuration de la redirection. La marche à suivre est détaillée dans notre guide ouvrir un port sur sa box.

Changer le port par défaut d'un service protège-t-il vraiment ?

Un peu, mais moins qu'on ne le croit. Déplacer SSH du port 22 vers le port 2222 réduit nettement le bruit dans les journaux, car la majorité des robots ne scannent que les ports courants. En revanche, un scan complet retrouve le service en quelques secondes. C'est une mesure de confort, jamais une mesure de sécurité : elle ne dispense ni de clés SSH, ni de mises à jour, ni d'un filtrage par adresse.

Le ping utilise-t-il un port ?

Non, et c'est une confusion très répandue. Le ping repose sur ICMP, un protocole qui se situe au même niveau que TCP et UDP mais qui ne comporte aucune notion de port. Ouvrir « le port du ping » n'a donc pas de sens : on autorise ou on bloque l'ICMP dans son ensemble, ou certains de ses types. Voir ping et traceroute.

Comment savoir quel service se cache derrière un port inconnu ?

Commencez par le repérer dans la table ci-dessus, puis vérifiez sur votre propre machine quel programme l'ouvre : ss -tulpn sous Linux, netstat -ano suivi de tasklist sous Windows. Attention : rien n'oblige un logiciel à respecter le numéro attribué par l'IANA, et un port dit « officiel » peut parfaitement être occupé par autre chose.