Référence Ports & Protocoles
Un guide de référence rapide pour les ports et protocoles réseau courants.
Total Ports
123
Vulnérables
36
Non Chiffrés
79
Acceptables
11
📊 Colonnes :
| ⭐ | Alternative Sécurisée | Ports Alternatifs | Actions | |||
|---|---|---|---|---|---|---|
7 | Echo | Obsolète / Vulnérable | Supprimer | - | ||
9 | Discard | Obsolète / Vulnérable | Supprimer | - | ||
11 | Systat | Obsolète / Vulnérable | Supprimer | - | ||
13 | Daytime | Obsolète / Vulnérable | Supprimer | - | ||
17 | Quote of the Day | Obsolète / Vulnérable | Supprimer | - | ||
19 | Chargen | Obsolète / Vulnérable | Supprimer | - | ||
20/21 | FTP (en clair) | Obsolète / Vulnérable | SFTP (SSH) ou FTPS (TLS explicite/implicite) | 22 / 990 | ||
22 (v1) | SSH v1 | Obsolète / Vulnérable | SSH v2 (chiffres modernes, clés Ed25519/ECDSA) | 22 | ||
23 | Telnet | Obsolète / Vulnérable | SSH | 22 | ||
25 | SMTP en clair | Non sécurisé / Non chiffré | SMTP avec STARTTLS obligatoire / SMTPS | 587 (STARTTLS) / 465 | ||
37 | Time Protocol | Obsolète / Vulnérable | NTP (avec NTS si possible) | 123 / 4460* | ||
49 (TCP/UDP) | TACACS (legacy, clair) | Obsolète / Vulnérable | TACACS+ (chiffrement applicatif) | 49 (TCP) | ||
53 (UDP/TCP) | DNS en clair | Non sécurisé / Non chiffré | DoT / DoH (DNS over TLS/HTTPS) | 853 / 443 | ||
67/68 | DHCPv4 | Non sécurisé / Non chiffré | Segmentation + IPsec sur relais si nécessaire | 546/547 (DHCPv6) | ||
69 (UDP) | TFTP | Obsolète / Vulnérable | SFTP / FTPS / distribution via HTTPS | 22 / 990 / 443 | ||
70 | Gopher | Obsolète / Vulnérable | Supprimer | - | ||
79 | Finger | Obsolète / Vulnérable | Supprimer | - | ||
80 | HTTP (web en clair) | Non sécurisé / Non chiffré | HTTPS (TLS 1.2/1.3) | 443 | ||
81/8080/8000 | HTTP alternatifs en clair | Non sécurisé / Non chiffré | HTTPS | 443 | ||
88 (faibles ciphers) | Kerberos avec DES/RC4 | Configuration faible | Kerberos avec AES + durcissement (PAC, FAST) | 88 | ||
109 | POP2 | Obsolète / Vulnérable | POP3S | 995 | ||
110 | POP3 en clair | Non sécurisé / Non chiffré | POP3S | 995 | ||
111 (TCP/UDP) | Portmapper / ONC RPC en clair | Non sécurisé / Non chiffré | RPC authentifié (Kerberos) + TLS/IPsec + filtrage strict | Dynamiques | ||
113 | Ident | Obsolète / Vulnérable | Supprimer | - | ||
119 | NNTP en clair | Obsolète / Vulnérable | NNTPS | 563 | ||
123 | NTP (sans NTS) | Non sécurisé / Non chiffré | NTP avec NTS (Network Time Security) | 4460* | ||
135 + dyn | MS RPC Endpoint Mapper + RPC dynamiques non chiffrés | Non sécurisé / Non chiffré | RPC sur TLS/Kerberos, restreindre la plage, filtrage | 49152–65535 (TLS) | ||
137/138/139 | NetBIOS (session/nom) | Obsolète / Vulnérable | SMBv3 (signing + crypto) via 445 | 445 | ||
143 | IMAP en clair | Non sécurisé / Non chiffré | IMAPS | 993 | ||
161/162 | SNMP v1/v2c (community string) | Obsolète / Vulnérable | SNMPv3 (authPriv) | 161/162 | ||
177 | XDMCP | Obsolète / Vulnérable | SSH + X11 forwarding | 22 | ||
389 | LDAP en clair | Non sécurisé / Non chiffré | LDAPS / LDAP + StartTLS | 636 / 389+StartTLS | ||
399 | ISO-TSAP (CLNS) | Obsolète / Vulnérable | Migrer vers TCP/IP modernes + TLS | - | ||
411/412 | Direct Connect (en clair) | Obsolète / Vulnérable | HTTPS/WebDAV/SFTP selon usage | 443/22 | ||
427 | SLP (Service Location Protocol) | Obsolète / Vulnérable | mDNS/DNS-SD chiffrés sur TLS/VPN | 5353/443 | ||
443 (faible TLS) | HTTPS avec SSLv2/3, TLS1.0/1.1 | Configuration faible | TLS 1.2/1.3, suites modernes, HSTS | 443 | ||
445 (SMBv1) | SMBv1/CIFS | Obsolète / Vulnérable | SMBv3 (encryption + signing) | 445 | ||
465 | SMTPS (legacy implicite) | Acceptable (sous conditions) | 587 STARTTLS obligatoire (ou 465 avec TLS 1.2/1.3 only) | 587 / 465 | ||
500 | IKEv1 (aggressive mode, weak) | Obsolète / Vulnérable | IKEv2 (PFS, AES-GCM) | 500/4500 | ||
512/513/514 | rexec / rlogin / rsh | Obsolète / Vulnérable | SSH | 22 | ||
515 | LPD/LPR (impression en clair) | Non sécurisé / Non chiffré | IPP sur TLS (IPPS) | 631 | ||
520 | RIP v1/v2 | Obsolète / Vulnérable | OSPFv3/IS-IS + IPsec | 89 (+IPsec) | ||
548 | AFP (Apple Filing) sans TLS | Non sécurisé / Non chiffré | SMBv3 chiffré / AFP via VPN/SSH si impératif | 445 / 22 | ||
554 | RTSP en clair | Non sécurisé / Non chiffré | RTSPS | 322 | ||
563 | NNTPS | Acceptable (TLS fort requis) | — | 563 | ||
587 | SMTP submission (STARTTLS facultatif) | Risque si STARTTLS non forcé | Obliger STARTTLS + MTA-STS/DANE | 587 | ||
623 (UDP) | IPMI RMCP/RMCP+ | Obsolète / Vulnérable | Redfish/HTTPS, IPMI sur réseau d’admin isolé + VPN/TLS | 443 | ||
631 | IPP (si non TLS) | Non sécurisé / Non chiffré | IPPS (IPP over TLS) | 631 (TLS) | ||
636 | LDAPS | Acceptable (TLS fort requis) | — | 636 | ||
860/3260 | iSCSI sans protection | Non sécurisé / Non chiffré | iSCSI CHAP + IPsec/TLS | 3260 (TLS/IPsec) | ||
873 | rsync en clair | Non sécurisé / Non chiffré | rsync over SSH | 22 | ||
902/903 | VMware ESXi services (non TLS sur anciens builds) | Risque config | Forcer TLS 1.2/1.3, restreindre | 902/903 | ||
912/990 | FTPS (implicite) | Acceptable (TLS fort requis) | — | 990 | ||
989/990 | FTPS (implicite data/ctrl) | Acceptable (TLS fort requis) | — | 989/990 | ||
992/994 | TelnetS / IRCS (si TLS faible) | Risque config | TLS 1.2/1.3, ou migrer vers SSH/HTTPS | 992/994 | ||
993 | IMAPS | Acceptable (TLS fort requis) | — | 993 | ||
995 | POP3S | Acceptable (TLS fort requis) | — | 995 | ||
1080 | SOCKS en clair | Non sécurisé / Non chiffré | SOCKS5 over TLS/SSH / proxy HTTPS | 443 / 22 | ||
1433 | MS-SQL sans TLS/auth forte | Non sécurisé / Non chiffré | TLS obligatoire, TDS chiffré, auth forte | 1433 (TLS) | ||
1434 (UDP) | SQL Browser | Info-leak si ouvert | Restreindre / chiffrer canal mgmt (VPN/IPsec) | - | ||
1494/2598 | Citrix ICA/Session Reliability (en clair) | Non sécurisé / Non chiffré | ICA via TLS / Gateway HDX sur HTTPS | 443 / 2598(TLS) | ||
1521 | Oracle TNS en clair | Non sécurisé / Non chiffré | Oracle Native Network Encryption + TLS | 1521 (TLS) | ||
1723 | PPTP | Obsolète / Vulnérable | IKEv2/IPsec, OpenVPN/WireGuard | 500/4500 / 1194 / 51820 | ||
1812/1813 | RADIUS (UDP, MD5) | Non sécurisé / Non chiffré | RadSec (RADIUS/TLS) | 2083 (TCP) | ||
1883 | MQTT en clair | Non sécurisé / Non chiffré | MQTTS (TLS) | 8883 | ||
1900 (UDP) | SSDP/UPnP | Obsolète / Vulnérable | Désactiver ou encapsuler via VPN | - | ||
2049 | NFSv2/v3 en clair | Obsolète / Vulnérable | NFSv4 avec Kerberos (+TLS si dispo) | 2049 (sec=krb5p) | ||
2375 | Docker remote API en clair | Non sécurisé / Non chiffré | Docker over TLS (2376) + mTLS | 2376 | ||
2379/2380 | etcd en clair | Non sécurisé / Non chiffré | etcd TLS + mTLS | 2379/2380 (TLS) | ||
2483/2484 | Oracle JDBC (clair / TLS) | Non sécurisé / Non chiffré | 2484 TLS | 2484 | ||
3000/3001/8081 etc. | APIs/dev en HTTP | Non sécurisé / Non chiffré | HTTPS | 443 | ||
3128 | Proxy HTTP en clair | Non sécurisé / Non chiffré | Proxy HTTPS/TLS + auth forte | 443 | ||
3306 | MySQL/MariaDB sans TLS | Non sécurisé / Non chiffré | TLS obligatoire + ciphers forts | 3306 (TLS) | ||
3389 | RDP (sans NLA/TLS fort) | Obsolète / Vulnérable | RDP + NLA + TLS (et RD Gateway HTTPS) | 3389 / 443 | ||
3478 | STUN en clair | Non sécurisé / Non chiffré | TURN/TLS si nécessaire | 5349 | ||
3632 | distcc | Obsolète / Vulnérable | VPN/TLS ou restreindre strictement | - | ||
3890/3900+ custom | Protocoles propriétaires en clair | Non sécurisé / Non chiffré | TLS / VPN | 443 | ||
4000–4999 | Services appli en clair (ex: web mgmt) | Non sécurisé / Non chiffré | HTTPS | 443 | ||
4443/4444 etc. | HTTPS alt (vieux SSL/TLS faibles) | Configuration faible | Forcer TLS 1.2/1.3 | 4443 (TLS) | ||
4500 | IPsec NAT-T (IKEv1 weak) | Configuration faible | IKEv2 + AES-GCM + PFS | 500/4500 | ||
5000/5001 | UIs (NAS, devices) en HTTP | Non sécurisé / Non chiffré | HTTPS + certs valides | 443 / 5001(TLS) | ||
5060 | SIP en clair | Non sécurisé / Non chiffré | SIPS | 5061 | ||
5070–5090 | SIP alt en clair | Non sécurisé / Non chiffré | SIPS | 5061 | ||
514 (UDP/TCP) | Syslog en clair | Non sécurisé / Non chiffré | Syslog over TLS | 6514 | ||
5201/5202 | iPerf3 (test) en clair | Non sécurisé / Non chiffré | iPerf via SSH/VPN si hors lab | 22 / VPN | ||
5222/5223 | XMPP startTLS / SSL legacy | Configuration faible | XMPP TLS 1.2/1.3 obligatoire | 5222 (STARTTLS) | ||
5353 (mDNS) | mDNS en clair | Non sécurisé / Non chiffré | Limiter au LAN, segmenter / mTLS via overlay | - | ||
5432 | PostgreSQL sans TLS | Non sécurisé / Non chiffré | TLS obligatoire + scram-sha-256 | 5432 (TLS) | ||
5480 | VMware VAMI (si TLS faible) | Config à durcir | TLS 1.2/1.3 only | 5480 | ||
5540 | RTSP alt en clair | Non sécurisé / Non chiffré | RTSPS | 322 | ||
5601 | Kibana (HTTP) | Non sécurisé / Non chiffré | HTTPS + auth forte | 5601 (TLS) | ||
5672 | AMQP en clair | Non sécurisé / Non chiffré | AMQPS (TLS) | 5671 | ||
5900–5903 | VNC en clair | Non sécurisé / Non chiffré | VNC sur SSH/VPN ou VeNCrypt/TLS | 22 / 443 | ||
5985 | WinRM HTTP | Non sécurisé / Non chiffré | WinRM HTTPS | 5986 | ||
6000–6063 | X11 en clair | Obsolète / Vulnérable | Tunnel SSH | 22 | ||
6379 | Redis en clair | Non sécurisé / Non chiffré | Redis TLS + auth | 6380 | ||
7001/7002 | WebLogic HTTP / HTTPS (7001 clair) | Non sécurisé / Non chiffré | 7002 TLS + versions corrigées | 7002 | ||
7199/9042/9160 | Cassandra JMX/Thrift en clair | Non sécurisé / Non chiffré | TLS + auth ou restreindre | mêmes (TLS) | ||
8008/8088 | Proxies/Backends HTTP | Non sécurisé / Non chiffré | HTTPS | 443 | ||
8125 (UDP) | StatsD en clair | Non sécurisé / Non chiffré | TLS via proxy/tunnel/VPN | - | ||
8443 | HTTPS alt (OK si TLS fort) | OK si TLS 1.2/1.3 | — | 8443 | ||
8545/8546 | JSON-RPC Ethereum (HTTP/WSS) en clair | Non sécurisé / Non chiffré | HTTPS/WSS + auth | 443 / 8546 (TLS) | ||
8880 | HTTP alt en clair | Non sécurisé / Non chiffré | HTTPS | 443 | ||
8883 | MQTTS | Acceptable (TLS fort requis) | — | 8883 | ||
9000/9001 | UI/Agents (SonarQube/others) HTTP | Non sécurisé / Non chiffré | HTTPS | 443 | ||
9043/9443 | HTTPS alt (OK si TLS fort) | OK si TLS 1.2/1.3 | — | 9043/9443 | ||
9090/9092 | Kafka/Prometheus HTTP/TCP en clair | Non sécurisé / Non chiffré | SASL_SSL/TLS pour Kafka, HTTPS pour UIs | 9093 (TLS), 443 | ||
9200/9300 | Elasticsearch REST/Transport en clair | Non sécurisé / Non chiffré | TLS+mTLS (xpack security) | mêmes (TLS) | ||
9418 | Git (protocole git://) | Non sécurisé / Non chiffré | SSH (git+ssh) ou HTTPS | 22 / 443 | ||
9600 | Logstash HTTP API en clair | Non sécurisé / Non chiffré | HTTPS | 9600 (TLS) | ||
11211 | Memcached en clair | Non sécurisé / Non chiffré | SASL+TLS ou réseau isolé + VPN | 11211 (TLS) | ||
15672 | RabbitMQ mgmt en HTTP | Non sécurisé / Non chiffré | HTTPS | 15671/15672 (TLS) | ||
27017–27019 | MongoDB en clair | Non sécurisé / Non chiffré | TLS obligatoire + auth SCRAM | mêmes (TLS) | ||
28017 | MongoDB HTTP status (legacy) | Obsolète / Vulnérable | Désactiver | - | ||
30000–32767 | RTP média en clair | Non sécurisé / Non chiffré | SRTP + SIPS | dynamiques | ||
323 | RADIUS Dynamic Authorization (CoA) en clair | Non sécurisé / Non chiffré | DTLS/TLS si supporté | - | ||
4786 | Cisco Smart Install | Obsolète / Vulnérable | Désactiver / restreindre | - | ||
50070/50075 | Hadoop daemons en HTTP | Non sécurisé / Non chiffré | HTTPS | 50470/50475 (TLS) | ||
61613/61616 | ActiveMQ (STOMP/Artemis) en clair | Non sécurisé / Non chiffré | TLS + auth | mêmes (TLS) | ||
6514 | Syslog over TLS | Acceptable (TLS fort requis) | — | 6514 | ||
6667–6697 | IRC en clair | Non sécurisé / Non chiffré | IRCS | 6697 | ||
7000–7010 | Oracle/DB/Cluster ports en clair | Non sécurisé / Non chiffré | TLS | mêmes (TLS) | ||
7199 | JMX (nombreux produits) sans TLS | Non sécurisé / Non chiffré | JMX over TLS + mTLS | mêmes (TLS) |
123 / 123 entrées
💡 Astuce : Cliquez sur les en-têtes pour trier, ⭐ pour marquer en favori