130 sur 130 ports
| Port | Protocole | Service | Usage |
|---|---|---|---|
| 20Système | TCP | FTP-DATAEn clair | Canal de données FTP en mode actif. Fichiers |
| 21Système | TCP | FTPEn clair | Contrôle FTP : identifiant, mot de passe et commandes circulent en clair. Fichiers |
| 22Système | TCP | SSH | Accès distant chiffré ; également utilisé par SFTP, SCP et Git via SSH. Accès à distance |
| 23Système | TCP | TelnetEn clair | Terminal distant non chiffré ; aujourd'hui uniquement sur d'anciens équipements réseau. Accès à distance |
| 25Système | TCP | SMTP | Acheminement du courrier entre serveurs ; beaucoup de fournisseurs le bloquent en sortie. Messagerie |
| 49Système | TCP | TACACS+ | Authentification et autorisation des administrateurs sur les équipements réseau. Annuaire et authentification |
| 53Système | TCP/UDP | DNS | Résolution de noms ; TCP pour les grandes réponses et les transferts de zone. Services réseau |
| 67Système | UDP | DHCP | Serveur DHCP : attribue les adresses IP sur le réseau local. Services réseau |
| 68Système | UDP | DHCP | Client DHCP : reçoit l'adresse IP attribuée. Services réseau |
| 69Système | UDP | TFTPEn clair | Transfert sans authentification, pour le démarrage réseau (PXE) et les firmwares. Fichiers |
| 80Système | TCP | HTTPEn clair | Web non chiffré ; aujourd'hui presque toujours redirigé vers HTTPS. Web et développement |
| 88Système | TCP/UDP | Kerberos | Authentification Kerberos, la base de la connexion à Active Directory. Annuaire et authentification |
| 110Système | TCP | POP3En clair | Téléchargement du courrier en clair ; sa version sécurisée utilise le 995. Messagerie |
| 111Système | TCP/UDP | rpcbind | Mappeur de ports RPC Unix, nécessaire à NFS v3. Services réseau |
| 123Système | UDP | NTP | Synchronisation de l'heure avec des serveurs de temps. Services réseau |
| 135Système | TCP | MS-RPC | Mappeur de points de terminaison RPC de Windows, utilisé par DCOM et WMI. Annuaire et authentification |
| 137Système | UDP | NetBIOS-NS | Service de noms NetBIOS des anciens réseaux Windows. Fichiers |
| 138Système | UDP | NetBIOS-DGM | Datagrammes NetBIOS pour annoncer les ordinateurs sur le réseau. Fichiers |
| 139Système | TCP | NetBIOS-SSN | Sessions NetBIOS ; partages SMB sur NetBIOS. Fichiers |
| 143Système | TCP | IMAPEn clair | Accès aux boîtes aux lettres en clair ; sa version sécurisée utilise le 993. Messagerie |
| 161Système | UDP | SNMPEn clair | Requêtes de supervision des équipements réseau ; v1 et v2c ne chiffrent pas. Services réseau |
| 162Système | UDP | SNMP-TRAP | Alertes (traps) que les équipements envoient au système de supervision. Services réseau |
| 179Système | TCP | BGP | Échange de routes entre routeurs et systèmes autonomes. Services réseau |
| 389Système | TCP/UDP | LDAPEn clair | Requêtes d'annuaire (Active Directory, OpenLDAP) sans TLS. Annuaire et authentification |
| 443Système | TCP/UDP | HTTPS | Web chiffré en TLS ; en UDP, il sert à HTTP/3 sur QUIC. Web et développement |
| 445Système | TCP | SMB | Partage de fichiers et d'imprimantes Windows ; ne devrait jamais être exposé sur Internet. Fichiers |
| 464Système | TCP/UDP | kpasswd | Changement de mots de passe Kerberos. Annuaire et authentification |
| 465Système | TCP | SMTPS | Envoi de courrier avec TLS implicite, recommandé par la RFC 8314. Messagerie |
| 500Système | UDP | IKE | Négociation des clés des VPN IPsec. VPN et proxys |
| 514Système | UDP | SyslogEn clair | Envoi de journaux à un serveur syslog, sans chiffrement ni accusé de réception. Services réseau |
| 520Système | UDP | RIP | Protocole de routage RIP dans les petits réseaux. Services réseau |
| 546Système | UDP | DHCPv6 | Client DHCPv6. Services réseau |
| 547Système | UDP | DHCPv6 | Serveur DHCPv6. Services réseau |
| 548Système | TCP | AFP | Partage de fichiers Apple (AFP), remplacé par SMB dans macOS. Fichiers |
| 554Système | TCP/UDP | RTSP | Contrôle de flux vidéo, typique des caméras IP. Voix, vidéo et messagerie |
| 587Système | TCP | Submission | Envoi de courrier authentifié depuis les clients et les applications, avec STARTTLS. Messagerie |
| 631Système | TCP/UDP | IPP | Impression réseau (IPP) et interface web de CUPS. Services réseau |
| 636Système | TCP | LDAPS | LDAP chiffré en TLS. Annuaire et authentification |
| 853Système | TCP/UDP | DoT / DoQ | DNS chiffré : DNS over TLS en TCP et DNS over QUIC en UDP. Services réseau |
| 873Système | TCP | rsync | Démon rsync pour synchroniser des fichiers entre serveurs. Fichiers |
| 989Système | TCP | FTPS-DATA | Canal de données FTP avec TLS implicite. Fichiers |
| 990Système | TCP | FTPS | Contrôle FTP avec TLS implicite. Fichiers |
| 993Système | TCP | IMAPS | IMAP chiffré en TLS ; celui qu'utilisent les clients de messagerie actuels. Messagerie |
| 995Système | TCP | POP3S | POP3 chiffré en TLS. Messagerie |
| 1080Enregistré | TCP | SOCKS | Proxy SOCKS ; c'est le port généralement choisi pour un tunnel dynamique avec ssh -D. VPN et proxys |
| 1194Enregistré | UDP | OpenVPN | VPN OpenVPN ; peut aussi fonctionner en TCP. VPN et proxys |
| 1433Enregistré | TCP | MS SQL Server | Moteur de base de données Microsoft SQL Server. Bases de données |
| 1434Enregistré | UDP | SQL Browser | Service qui indique le port des instances nommées de SQL Server. Bases de données |
| 1521Enregistré | TCP | Oracle | Listener d'Oracle Database. Bases de données |
| 1701Enregistré | UDP | L2TP | Tunnels L2TP, généralement combinés à IPsec. VPN et proxys |
| 1723Enregistré | TCP | PPTPEn clair | VPN PPTP, obsolète : son authentification est considérée comme cassée depuis 2012. VPN et proxys |
| 1812Enregistré | UDP | RADIUS | Authentification RADIUS pour le Wi-Fi d'entreprise (802.1X) et les VPN. Annuaire et authentification |
| 1813Enregistré | UDP | RADIUS-ACCT | Enregistrement de l'utilisation (accounting) RADIUS. Annuaire et authentification |
| 1883Enregistré | TCP | MQTTEn clair | Messagerie IoT MQTT en clair ; la version TLS utilise le 8883. Voix, vidéo et messagerie |
| 1900Enregistré | UDP | SSDP | Découverte UPnP des appareils sur le réseau local. Services réseau |
| 1935Enregistré | TCP | RTMP | Envoi de diffusions en direct vers des plateformes comme YouTube ou Twitch. Voix, vidéo et messagerie |
| 2049Enregistré | TCP/UDP | NFS | Système de fichiers réseau NFS. Fichiers |
| 2181Enregistré | TCP | ZooKeeper | Coordination de clusters avec Apache ZooKeeper. Conteneurs et DevOps |
| 2222Enregistré | TCP | SSH (alt) | Port alternatif courant pour SSH ; non officiel. Accès à distance |
| 2375Enregistré | TCP | Docker APIEn clair | API Docker sans TLS : l'exposer revient à donner un accès root à l'hôte. Conteneurs et DevOps |
| 2376Enregistré | TCP | Docker API (TLS) | API Docker protégée par TLS mutuel. Conteneurs et DevOps |
| 2379Enregistré | TCP | etcd | API client d'etcd, la base de données d'état de Kubernetes. Conteneurs et DevOps |
| 2380Enregistré | TCP | etcd peer | Communication entre les nœuds d'un cluster etcd. Conteneurs et DevOps |
| 2525Enregistré | TCP | SMTP (alt) | Alternative non officielle au 587 proposée par les services d'envoi quand le fournisseur bloque des ports. Messagerie |
| 3000Enregistré | TCP | Node.js / Grafana | Serveurs de développement Node.js et interface web de Grafana. Web et développement |
| 3128Enregistré | TCP | Squid | Proxy HTTP Squid. VPN et proxys |
| 3260Enregistré | TCP | iSCSI | Disques distants via le réseau avec iSCSI. Fichiers |
| 3268Enregistré | TCP | Global Catalog | Catalogue global d'Active Directory pour les recherches dans toute la forêt. Annuaire et authentification |
| 3269Enregistré | TCP | Global Catalog (TLS) | Catalogue global d'Active Directory avec TLS. Annuaire et authentification |
| 3306Enregistré | TCP | MySQL | Bases de données MySQL et MariaDB. Bases de données |
| 3389Enregistré | TCP/UDP | RDP | Bureau à distance Windows ; cible fréquente d'attaques s'il est exposé. Accès à distance |
| 3478Enregistré | TCP/UDP | STUN / TURN | Traversée de NAT pour les appels vidéo WebRTC. Voix, vidéo et messagerie |
| 4200Enregistré | TCP | Angular CLI | Serveur de développement Angular (ng serve). Web et développement |
| 4222Enregistré | TCP | NATS | Messagerie entre microservices avec NATS. Conteneurs et DevOps |
| 4500Enregistré | UDP | IPsec NAT-T | IPsec encapsulé dans UDP pour traverser le NAT. VPN et proxys |
| 5000Enregistré | TCP | Flask / Registry | Flask et le registre Docker par défaut ; sur macOS, il est occupé par le récepteur AirPlay. Conteneurs et DevOps |
| 5044Enregistré | TCP | Logstash Beats | Entrée Logstash pour les agents Beats. Conteneurs et DevOps |
| 5060Enregistré | TCP/UDP | SIP | Signalisation de téléphonie IP non chiffrée. Voix, vidéo et messagerie |
| 5061Enregistré | TCP | SIPS | Signalisation de téléphonie IP avec TLS. Voix, vidéo et messagerie |
| 5173Enregistré | TCP | Vite | Serveur de développement Vite. Web et développement |
| 5222Enregistré | TCP | XMPP | Connexion des clients de messagerie XMPP (Jabber). Voix, vidéo et messagerie |
| 5269Enregistré | TCP | XMPP S2S | Fédération entre serveurs XMPP. Voix, vidéo et messagerie |
| 5349Enregistré | TCP | TURN (TLS) | STUN et TURN sur TLS. Voix, vidéo et messagerie |
| 5353Enregistré | UDP | mDNS | DNS multicast (Bonjour) pour découvrir des appareils sans serveur DNS. Services réseau |
| 5355Enregistré | UDP | LLMNR | Résolution de noms locale de Windows ; mieux vaut la désactiver en raison du risque d'usurpation. Services réseau |
| 5432Enregistré | TCP | PostgreSQL | Base de données PostgreSQL. Bases de données |
| 5601Enregistré | TCP | Kibana | Interface web de Kibana. Conteneurs et DevOps |
| 5672Enregistré | TCP | AMQP | Files de messages AMQP, comme RabbitMQ. Conteneurs et DevOps |
| 5683Enregistré | UDP | CoAP | Protocole CoAP pour les objets connectés aux ressources limitées. Voix, vidéo et messagerie |
| 5900Enregistré | TCP | VNC | Bureau à distance VNC ; chaque écran supplémentaire ajoute un. Accès à distance |
| 5938Enregistré | TCP | TeamViewer | Connexions TeamViewer. Accès à distance |
| 5984Enregistré | TCP | CouchDB | API HTTP d'Apache CouchDB. Bases de données |
| 5985Enregistré | TCP | WinRM | Administration à distance de Windows (PowerShell Remoting) en HTTP. Accès à distance |
| 5986Enregistré | TCP | WinRM (HTTPS) | Administration à distance de Windows en HTTPS. Accès à distance |
| 6000Enregistré | TCP | X11 | Système de fenêtrage X11 en réseau ; aujourd'hui utilisé via un tunnel SSH. Accès à distance |
| 6379Enregistré | TCP | Redis | Bases de données en mémoire Redis et Valkey. Bases de données |
| 6443Enregistré | TCP | Kubernetes API | API server de Kubernetes, auquel se connecte kubectl. Conteneurs et DevOps |
| 6514Enregistré | TCP | Syslog (TLS) | Syslog sur TLS. Services réseau |
| 6667Enregistré | TCP | IRCEn clair | Chat IRC non chiffré ; avec TLS, on utilise le 6697. Voix, vidéo et messagerie |
| 7474Enregistré | TCP | Neo4j | Interface HTTP de la base de graphes Neo4j ; le protocole Bolt utilise le 7687. Bases de données |
| 8000Enregistré | TCP | HTTP (dev) | Serveurs de développement comme Django ou python -m http.server. Web et développement |
| 8080Enregistré | TCP | HTTP (alt) | HTTP alternatif des proxys et des serveurs d'applications comme Tomcat ou Jenkins. Web et développement |
| 8081Enregistré | TCP | HTTP (alt) | Autre HTTP alternatif ; utilisé par défaut par Nexus Repository. Web et développement |
| 8086Enregistré | TCP | InfluxDB | API HTTP de la base de séries temporelles InfluxDB. Bases de données |
| 8123Enregistré | TCP | ClickHouse / Home Assistant | Interface HTTP de ClickHouse ; également l'interface web de Home Assistant. Bases de données |
| 8200Enregistré | TCP | Vault | API de HashiCorp Vault pour gérer les secrets. Conteneurs et DevOps |
| 8443Enregistré | TCP | HTTPS (alt) | HTTPS alternatif des panneaux d'administration et des serveurs d'applications. Web et développement |
| 8500Enregistré | TCP | Consul | API HTTP et interface web de HashiCorp Consul. Conteneurs et DevOps |
| 8883Enregistré | TCP | MQTT (TLS) | MQTT chiffré en TLS. Voix, vidéo et messagerie |
| 8888Enregistré | TCP | Jupyter | Jupyter Notebook et JupyterLab. Web et développement |
| 9000Enregistré | TCP | PHP-FPM | PHP-FPM derrière Nginx ; également utilisé par ClickHouse, SonarQube et Portainer. Web et développement |
| 9042Enregistré | TCP | Cassandra | Protocole CQL d'Apache Cassandra et de ScyllaDB. Bases de données |
| 9050Enregistré | TCP | Tor SOCKS | Proxy SOCKS du client Tor. VPN et proxys |
| 9090Enregistré | TCP | Prometheus | Serveur de métriques Prometheus. Conteneurs et DevOps |
| 9092Enregistré | TCP | Kafka | Brokers Apache Kafka. Conteneurs et DevOps |
| 9100Enregistré | TCP | JetDirect / node_exporter | Impression directe RAW vers les imprimantes réseau ; aussi le node_exporter de Prometheus. Services réseau |
| 9200Enregistré | TCP | Elasticsearch | API REST d'Elasticsearch et d'OpenSearch. Bases de données |
| 9300Enregistré | TCP | Elasticsearch transport | Communication entre les nœuds d'un cluster Elasticsearch. Bases de données |
| 9418Enregistré | TCP | GitEn clair | Protocole git:// en lecture seule, sans authentification ni chiffrement. Conteneurs et DevOps |
| 10250Enregistré | TCP | kubelet | API du kubelet sur chaque nœud Kubernetes. Conteneurs et DevOps |
| 11211Enregistré | TCP/UDP | Memcached | Cache Memcached ; en UDP, il a été détourné pour des attaques par amplification. Bases de données |
| 11434Enregistré | TCP | Ollama | API locale d'Ollama pour exécuter des modèles de langage. Conteneurs et DevOps |
| 15672Enregistré | TCP | RabbitMQ UI | Interface web d'administration de RabbitMQ. Conteneurs et DevOps |
| 19132Enregistré | UDP | Minecraft Bedrock | Serveurs Minecraft Bedrock Edition. Jeux |
| 25565Enregistré | TCP | Minecraft | Serveurs Minecraft Java Edition. Jeux |
| 27015Enregistré | TCP/UDP | Steam / Source | Serveurs de jeux sur moteur Source et Steam, comme Counter-Strike. Jeux |
| 27017Enregistré | TCP | MongoDB | Base de données MongoDB. Bases de données |
| 32400Enregistré | TCP | Plex | Serveur multimédia Plex. Voix, vidéo et messagerie |
| 50000Dynamique | TCP | Db2 / Jenkins agent | IBM Db2 par défaut ; aussi la connexion des agents Jenkins. Bases de données |
| 51820Dynamique | UDP | WireGuard | Port courant de WireGuard ; il n'en a pas d'officiel et peut être modifié. VPN et proxys |
Comment ça marche
Un port est un nombre de 16 bits, de 0 à 65535, qui permet à une même IP de servir plusieurs services à la fois : le système d'exploitation remet chaque paquet au programme qui écoute sur le port de destination. TCP et UDP ont chacun leur propre jeu de ports : 53/TCP et 53/UDP sont donc deux ports distincts, même si le même service les utilise.
L'IANA divise la plage en trois parties (RFC 6335). De 0 à 1023, les ports système, attribués aux protocoles classiques, que sous Linux, par défaut, seul un processus privilégié peut ouvrir. De 1024 à 49151, les ports enregistrés, que les applications demandent à l'IANA. De 49152 à 65535, les ports dynamiques, que le système attribue temporairement au côté client de chaque connexion.
Le tableau réunit les ports qu'un administrateur ou un développeur rencontre en pratique, y compris certains qui ne sont pas officiels mais que tout le monde utilise, comme le 8080, le 3000 ou le 51820 de WireGuard. Un port indique ce qu'on y trouve d'habitude, pas ce qu'il y a : n'importe quel service peut écouter sur n'importe quel numéro, donc pour savoir ce qui répond sur une machine, il faut interroger la machine elle-même.
Exemples
443/UDPHTTP/3 · QUICPendant des années, le 443 n'était que TCP. HTTP/3 fonctionne sur QUIC, qui utilise UDP : un pare-feu qui ne laisse passer que 443/TCP oblige donc le navigateur à revenir à HTTP/2.ss -tulpn | grep :8080tcp LISTEN 0 100 *:8080 *:* users:(("java",pid=2314,fd=45))Sous Linux, ss indique quel processus écoute sur chaque port. Sous Windows, l'équivalent est netstat -ano, qui donne le PID, ou Get-NetTCPConnection dans PowerShell ; sous macOS, lsof -i :8080.sysctl net.ipv4.ip_local_port_range32768 60999Par défaut, Linux attribue les ports éphémères côté client dans cette plage, et non dans la plage 49152-65535 recommandée par l'IANA et utilisée par Windows. Sur un proxy ou un répartiteur de charge avec beaucoup de connexions sortantes, cette plage peut s'avérer insuffisante.Cas d'usage
- Rédiger les règles d'un pare-feu ou d'un groupe de sécurité cloud en sachant ce qu'ouvre chaque service.
- Interpréter le résultat d'un scan de ports de votre propre réseau.
- Repérer les services exposés qui ne devraient pas l'être, comme SMB, RDP, Redis ou l'API Docker.
- Choisir un port pour un nouveau service sans entrer en conflit avec un port connu.
- Comprendre une erreur « port déjà utilisé » au lancement d'un serveur de développement ou d'un conteneur.
- Identifier quels protocoles du réseau circulent encore en clair.
Questions fréquentes
Quelle est la différence entre un port TCP et un port UDP ?
TCP établit une connexion, garantit que les données arrivent complètes et dans l'ordre, et renvoie ce qui est perdu ; le web, le courriel ou SSH l'utilisent. UDP envoie des paquets isolés sans accusé de réception, avec moins de latence ; DNS, la voix, les jeux et QUIC l'utilisent. Ce sont des espaces de numéros indépendants : ouvrir 53/TCP sur un pare-feu n'ouvre pas 53/UDP.
Comment savoir quel programme utilise un port ?
Sous Linux, ss -tulpn liste les ports en écoute avec le processus qui les a ouverts. Sous Windows, netstat -ano affiche le PID, à rechercher ensuite dans le Gestionnaire des tâches, ou Get-NetTCPConnection -LocalPort 8080 dans PowerShell. Sous macOS et Linux, lsof -i :8080 fonctionne aussi. Si la commande n'affiche pas le processus, lancez-la avec les privilèges administrateur.
Changer le port d'un service le rend-il plus sûr ?
Très peu. Passer SSH du 22 au 2222 réduit le bruit des bots qui testent des mots de passe sur le port par défaut, mais un scan complet trouve le service en quelques secondes. La vraie protection consiste à s'authentifier par clés, à limiter les IP autorisées et à ne pas exposer sur Internet ce qui n'en a pas besoin.
Quels ports ne devraient jamais être ouverts sur Internet ?
Ceux d'administration et de bases de données : SMB (445), RDP (3389), Telnet (23), les bases comme MySQL, PostgreSQL, Redis ou MongoDB, l'API Docker (2375) et le kubelet (10250). Ce sont les plus recherchés par les scanners automatiques. S'il faut y accéder de l'extérieur, la bonne solution est un VPN ou un tunnel SSH.
Pourquoi un serveur de développement utilise-t-il le 8080 ou le 3000 et pas le 80 ?
Parce que sous Linux, par défaut, seul root peut ouvrir les ports inférieurs à 1024, et il vaut mieux ne pas lancer un serveur de développement avec des privilèges. C'est pourquoi chaque outil a choisi un numéro élevé : 8080 pour les serveurs Java, 3000 pour Node.js, 4200 pour Angular, 5173 pour Vite, 8000 pour Django. En production, un proxy comme Nginx gère le 80 et le 443 et redirige vers ces ports internes.