Ports TCP et UDP
Référence des ports TCP et UDP les plus utilisés dans les serveurs, les réseaux et le développement : quel service écoute sur chacun, sur quel protocole de transport et lesquels circulent en clair. Recherchez par numéro ou par nom de service.

130 sur 130 ports

PortProtocoleServiceUsage
20SystèmeTCPFTP-DATAEn clair Canal de données FTP en mode actif. Fichiers
21SystèmeTCPFTPEn clair Contrôle FTP : identifiant, mot de passe et commandes circulent en clair. Fichiers
22SystèmeTCPSSH Accès distant chiffré ; également utilisé par SFTP, SCP et Git via SSH. Accès à distance
23SystèmeTCPTelnetEn clair Terminal distant non chiffré ; aujourd'hui uniquement sur d'anciens équipements réseau. Accès à distance
25SystèmeTCPSMTP Acheminement du courrier entre serveurs ; beaucoup de fournisseurs le bloquent en sortie. Messagerie
49SystèmeTCPTACACS+ Authentification et autorisation des administrateurs sur les équipements réseau. Annuaire et authentification
53SystèmeTCP/UDPDNS Résolution de noms ; TCP pour les grandes réponses et les transferts de zone. Services réseau
67SystèmeUDPDHCP Serveur DHCP : attribue les adresses IP sur le réseau local. Services réseau
68SystèmeUDPDHCP Client DHCP : reçoit l'adresse IP attribuée. Services réseau
69SystèmeUDPTFTPEn clair Transfert sans authentification, pour le démarrage réseau (PXE) et les firmwares. Fichiers
80SystèmeTCPHTTPEn clair Web non chiffré ; aujourd'hui presque toujours redirigé vers HTTPS. Web et développement
88SystèmeTCP/UDPKerberos Authentification Kerberos, la base de la connexion à Active Directory. Annuaire et authentification
110SystèmeTCPPOP3En clair Téléchargement du courrier en clair ; sa version sécurisée utilise le 995. Messagerie
111SystèmeTCP/UDPrpcbind Mappeur de ports RPC Unix, nécessaire à NFS v3. Services réseau
123SystèmeUDPNTP Synchronisation de l'heure avec des serveurs de temps. Services réseau
135SystèmeTCPMS-RPC Mappeur de points de terminaison RPC de Windows, utilisé par DCOM et WMI. Annuaire et authentification
137SystèmeUDPNetBIOS-NS Service de noms NetBIOS des anciens réseaux Windows. Fichiers
138SystèmeUDPNetBIOS-DGM Datagrammes NetBIOS pour annoncer les ordinateurs sur le réseau. Fichiers
139SystèmeTCPNetBIOS-SSN Sessions NetBIOS ; partages SMB sur NetBIOS. Fichiers
143SystèmeTCPIMAPEn clair Accès aux boîtes aux lettres en clair ; sa version sécurisée utilise le 993. Messagerie
161SystèmeUDPSNMPEn clair Requêtes de supervision des équipements réseau ; v1 et v2c ne chiffrent pas. Services réseau
162SystèmeUDPSNMP-TRAP Alertes (traps) que les équipements envoient au système de supervision. Services réseau
179SystèmeTCPBGP Échange de routes entre routeurs et systèmes autonomes. Services réseau
389SystèmeTCP/UDPLDAPEn clair Requêtes d'annuaire (Active Directory, OpenLDAP) sans TLS. Annuaire et authentification
443SystèmeTCP/UDPHTTPS Web chiffré en TLS ; en UDP, il sert à HTTP/3 sur QUIC. Web et développement
445SystèmeTCPSMB Partage de fichiers et d'imprimantes Windows ; ne devrait jamais être exposé sur Internet. Fichiers
464SystèmeTCP/UDPkpasswd Changement de mots de passe Kerberos. Annuaire et authentification
465SystèmeTCPSMTPS Envoi de courrier avec TLS implicite, recommandé par la RFC 8314. Messagerie
500SystèmeUDPIKE Négociation des clés des VPN IPsec. VPN et proxys
514SystèmeUDPSyslogEn clair Envoi de journaux à un serveur syslog, sans chiffrement ni accusé de réception. Services réseau
520SystèmeUDPRIP Protocole de routage RIP dans les petits réseaux. Services réseau
546SystèmeUDPDHCPv6 Client DHCPv6. Services réseau
547SystèmeUDPDHCPv6 Serveur DHCPv6. Services réseau
548SystèmeTCPAFP Partage de fichiers Apple (AFP), remplacé par SMB dans macOS. Fichiers
554SystèmeTCP/UDPRTSP Contrôle de flux vidéo, typique des caméras IP. Voix, vidéo et messagerie
587SystèmeTCPSubmission Envoi de courrier authentifié depuis les clients et les applications, avec STARTTLS. Messagerie
631SystèmeTCP/UDPIPP Impression réseau (IPP) et interface web de CUPS. Services réseau
636SystèmeTCPLDAPS LDAP chiffré en TLS. Annuaire et authentification
853SystèmeTCP/UDPDoT / DoQ DNS chiffré : DNS over TLS en TCP et DNS over QUIC en UDP. Services réseau
873SystèmeTCPrsync Démon rsync pour synchroniser des fichiers entre serveurs. Fichiers
989SystèmeTCPFTPS-DATA Canal de données FTP avec TLS implicite. Fichiers
990SystèmeTCPFTPS Contrôle FTP avec TLS implicite. Fichiers
993SystèmeTCPIMAPS IMAP chiffré en TLS ; celui qu'utilisent les clients de messagerie actuels. Messagerie
995SystèmeTCPPOP3S POP3 chiffré en TLS. Messagerie
1080EnregistréTCPSOCKS Proxy SOCKS ; c'est le port généralement choisi pour un tunnel dynamique avec ssh -D. VPN et proxys
1194EnregistréUDPOpenVPN VPN OpenVPN ; peut aussi fonctionner en TCP. VPN et proxys
1433EnregistréTCPMS SQL Server Moteur de base de données Microsoft SQL Server. Bases de données
1434EnregistréUDPSQL Browser Service qui indique le port des instances nommées de SQL Server. Bases de données
1521EnregistréTCPOracle Listener d'Oracle Database. Bases de données
1701EnregistréUDPL2TP Tunnels L2TP, généralement combinés à IPsec. VPN et proxys
1723EnregistréTCPPPTPEn clair VPN PPTP, obsolète : son authentification est considérée comme cassée depuis 2012. VPN et proxys
1812EnregistréUDPRADIUS Authentification RADIUS pour le Wi-Fi d'entreprise (802.1X) et les VPN. Annuaire et authentification
1813EnregistréUDPRADIUS-ACCT Enregistrement de l'utilisation (accounting) RADIUS. Annuaire et authentification
1883EnregistréTCPMQTTEn clair Messagerie IoT MQTT en clair ; la version TLS utilise le 8883. Voix, vidéo et messagerie
1900EnregistréUDPSSDP Découverte UPnP des appareils sur le réseau local. Services réseau
1935EnregistréTCPRTMP Envoi de diffusions en direct vers des plateformes comme YouTube ou Twitch. Voix, vidéo et messagerie
2049EnregistréTCP/UDPNFS Système de fichiers réseau NFS. Fichiers
2181EnregistréTCPZooKeeper Coordination de clusters avec Apache ZooKeeper. Conteneurs et DevOps
2222EnregistréTCPSSH (alt) Port alternatif courant pour SSH ; non officiel. Accès à distance
2375EnregistréTCPDocker APIEn clair API Docker sans TLS : l'exposer revient à donner un accès root à l'hôte. Conteneurs et DevOps
2376EnregistréTCPDocker API (TLS) API Docker protégée par TLS mutuel. Conteneurs et DevOps
2379EnregistréTCPetcd API client d'etcd, la base de données d'état de Kubernetes. Conteneurs et DevOps
2380EnregistréTCPetcd peer Communication entre les nœuds d'un cluster etcd. Conteneurs et DevOps
2525EnregistréTCPSMTP (alt) Alternative non officielle au 587 proposée par les services d'envoi quand le fournisseur bloque des ports. Messagerie
3000EnregistréTCPNode.js / Grafana Serveurs de développement Node.js et interface web de Grafana. Web et développement
3128EnregistréTCPSquid Proxy HTTP Squid. VPN et proxys
3260EnregistréTCPiSCSI Disques distants via le réseau avec iSCSI. Fichiers
3268EnregistréTCPGlobal Catalog Catalogue global d'Active Directory pour les recherches dans toute la forêt. Annuaire et authentification
3269EnregistréTCPGlobal Catalog (TLS) Catalogue global d'Active Directory avec TLS. Annuaire et authentification
3306EnregistréTCPMySQL Bases de données MySQL et MariaDB. Bases de données
3389EnregistréTCP/UDPRDP Bureau à distance Windows ; cible fréquente d'attaques s'il est exposé. Accès à distance
3478EnregistréTCP/UDPSTUN / TURN Traversée de NAT pour les appels vidéo WebRTC. Voix, vidéo et messagerie
4200EnregistréTCPAngular CLI Serveur de développement Angular (ng serve). Web et développement
4222EnregistréTCPNATS Messagerie entre microservices avec NATS. Conteneurs et DevOps
4500EnregistréUDPIPsec NAT-T IPsec encapsulé dans UDP pour traverser le NAT. VPN et proxys
5000EnregistréTCPFlask / Registry Flask et le registre Docker par défaut ; sur macOS, il est occupé par le récepteur AirPlay. Conteneurs et DevOps
5044EnregistréTCPLogstash Beats Entrée Logstash pour les agents Beats. Conteneurs et DevOps
5060EnregistréTCP/UDPSIP Signalisation de téléphonie IP non chiffrée. Voix, vidéo et messagerie
5061EnregistréTCPSIPS Signalisation de téléphonie IP avec TLS. Voix, vidéo et messagerie
5173EnregistréTCPVite Serveur de développement Vite. Web et développement
5222EnregistréTCPXMPP Connexion des clients de messagerie XMPP (Jabber). Voix, vidéo et messagerie
5269EnregistréTCPXMPP S2S Fédération entre serveurs XMPP. Voix, vidéo et messagerie
5349EnregistréTCPTURN (TLS) STUN et TURN sur TLS. Voix, vidéo et messagerie
5353EnregistréUDPmDNS DNS multicast (Bonjour) pour découvrir des appareils sans serveur DNS. Services réseau
5355EnregistréUDPLLMNR Résolution de noms locale de Windows ; mieux vaut la désactiver en raison du risque d'usurpation. Services réseau
5432EnregistréTCPPostgreSQL Base de données PostgreSQL. Bases de données
5601EnregistréTCPKibana Interface web de Kibana. Conteneurs et DevOps
5672EnregistréTCPAMQP Files de messages AMQP, comme RabbitMQ. Conteneurs et DevOps
5683EnregistréUDPCoAP Protocole CoAP pour les objets connectés aux ressources limitées. Voix, vidéo et messagerie
5900EnregistréTCPVNC Bureau à distance VNC ; chaque écran supplémentaire ajoute un. Accès à distance
5938EnregistréTCPTeamViewer Connexions TeamViewer. Accès à distance
5984EnregistréTCPCouchDB API HTTP d'Apache CouchDB. Bases de données
5985EnregistréTCPWinRM Administration à distance de Windows (PowerShell Remoting) en HTTP. Accès à distance
5986EnregistréTCPWinRM (HTTPS) Administration à distance de Windows en HTTPS. Accès à distance
6000EnregistréTCPX11 Système de fenêtrage X11 en réseau ; aujourd'hui utilisé via un tunnel SSH. Accès à distance
6379EnregistréTCPRedis Bases de données en mémoire Redis et Valkey. Bases de données
6443EnregistréTCPKubernetes API API server de Kubernetes, auquel se connecte kubectl. Conteneurs et DevOps
6514EnregistréTCPSyslog (TLS) Syslog sur TLS. Services réseau
6667EnregistréTCPIRCEn clair Chat IRC non chiffré ; avec TLS, on utilise le 6697. Voix, vidéo et messagerie
7474EnregistréTCPNeo4j Interface HTTP de la base de graphes Neo4j ; le protocole Bolt utilise le 7687. Bases de données
8000EnregistréTCPHTTP (dev) Serveurs de développement comme Django ou python -m http.server. Web et développement
8080EnregistréTCPHTTP (alt) HTTP alternatif des proxys et des serveurs d'applications comme Tomcat ou Jenkins. Web et développement
8081EnregistréTCPHTTP (alt) Autre HTTP alternatif ; utilisé par défaut par Nexus Repository. Web et développement
8086EnregistréTCPInfluxDB API HTTP de la base de séries temporelles InfluxDB. Bases de données
8123EnregistréTCPClickHouse / Home Assistant Interface HTTP de ClickHouse ; également l'interface web de Home Assistant. Bases de données
8200EnregistréTCPVault API de HashiCorp Vault pour gérer les secrets. Conteneurs et DevOps
8443EnregistréTCPHTTPS (alt) HTTPS alternatif des panneaux d'administration et des serveurs d'applications. Web et développement
8500EnregistréTCPConsul API HTTP et interface web de HashiCorp Consul. Conteneurs et DevOps
8883EnregistréTCPMQTT (TLS) MQTT chiffré en TLS. Voix, vidéo et messagerie
8888EnregistréTCPJupyter Jupyter Notebook et JupyterLab. Web et développement
9000EnregistréTCPPHP-FPM PHP-FPM derrière Nginx ; également utilisé par ClickHouse, SonarQube et Portainer. Web et développement
9042EnregistréTCPCassandra Protocole CQL d'Apache Cassandra et de ScyllaDB. Bases de données
9050EnregistréTCPTor SOCKS Proxy SOCKS du client Tor. VPN et proxys
9090EnregistréTCPPrometheus Serveur de métriques Prometheus. Conteneurs et DevOps
9092EnregistréTCPKafka Brokers Apache Kafka. Conteneurs et DevOps
9100EnregistréTCPJetDirect / node_exporter Impression directe RAW vers les imprimantes réseau ; aussi le node_exporter de Prometheus. Services réseau
9200EnregistréTCPElasticsearch API REST d'Elasticsearch et d'OpenSearch. Bases de données
9300EnregistréTCPElasticsearch transport Communication entre les nœuds d'un cluster Elasticsearch. Bases de données
9418EnregistréTCPGitEn clair Protocole git:// en lecture seule, sans authentification ni chiffrement. Conteneurs et DevOps
10250EnregistréTCPkubelet API du kubelet sur chaque nœud Kubernetes. Conteneurs et DevOps
11211EnregistréTCP/UDPMemcached Cache Memcached ; en UDP, il a été détourné pour des attaques par amplification. Bases de données
11434EnregistréTCPOllama API locale d'Ollama pour exécuter des modèles de langage. Conteneurs et DevOps
15672EnregistréTCPRabbitMQ UI Interface web d'administration de RabbitMQ. Conteneurs et DevOps
19132EnregistréUDPMinecraft Bedrock Serveurs Minecraft Bedrock Edition. Jeux
25565EnregistréTCPMinecraft Serveurs Minecraft Java Edition. Jeux
27015EnregistréTCP/UDPSteam / Source Serveurs de jeux sur moteur Source et Steam, comme Counter-Strike. Jeux
27017EnregistréTCPMongoDB Base de données MongoDB. Bases de données
32400EnregistréTCPPlex Serveur multimédia Plex. Voix, vidéo et messagerie
50000DynamiqueTCPDb2 / Jenkins agent IBM Db2 par défaut ; aussi la connexion des agents Jenkins. Bases de données
51820DynamiqueUDPWireGuard Port courant de WireGuard ; il n'en a pas d'officiel et peut être modifié. VPN et proxys

Comment ça marche

Un port est un nombre de 16 bits, de 0 à 65535, qui permet à une même IP de servir plusieurs services à la fois : le système d'exploitation remet chaque paquet au programme qui écoute sur le port de destination. TCP et UDP ont chacun leur propre jeu de ports : 53/TCP et 53/UDP sont donc deux ports distincts, même si le même service les utilise.

L'IANA divise la plage en trois parties (RFC 6335). De 0 à 1023, les ports système, attribués aux protocoles classiques, que sous Linux, par défaut, seul un processus privilégié peut ouvrir. De 1024 à 49151, les ports enregistrés, que les applications demandent à l'IANA. De 49152 à 65535, les ports dynamiques, que le système attribue temporairement au côté client de chaque connexion.

Le tableau réunit les ports qu'un administrateur ou un développeur rencontre en pratique, y compris certains qui ne sont pas officiels mais que tout le monde utilise, comme le 8080, le 3000 ou le 51820 de WireGuard. Un port indique ce qu'on y trouve d'habitude, pas ce qu'il y a : n'importe quel service peut écouter sur n'importe quel numéro, donc pour savoir ce qui répond sur une machine, il faut interroger la machine elle-même.

Exemples

443/UDPHTTP/3 · QUICPendant des années, le 443 n'était que TCP. HTTP/3 fonctionne sur QUIC, qui utilise UDP : un pare-feu qui ne laisse passer que 443/TCP oblige donc le navigateur à revenir à HTTP/2.
ss -tulpn | grep :8080tcp LISTEN 0 100 *:8080 *:* users:(("java",pid=2314,fd=45))Sous Linux, ss indique quel processus écoute sur chaque port. Sous Windows, l'équivalent est netstat -ano, qui donne le PID, ou Get-NetTCPConnection dans PowerShell ; sous macOS, lsof -i :8080.
sysctl net.ipv4.ip_local_port_range32768 60999Par défaut, Linux attribue les ports éphémères côté client dans cette plage, et non dans la plage 49152-65535 recommandée par l'IANA et utilisée par Windows. Sur un proxy ou un répartiteur de charge avec beaucoup de connexions sortantes, cette plage peut s'avérer insuffisante.

Cas d'usage

  • Rédiger les règles d'un pare-feu ou d'un groupe de sécurité cloud en sachant ce qu'ouvre chaque service.
  • Interpréter le résultat d'un scan de ports de votre propre réseau.
  • Repérer les services exposés qui ne devraient pas l'être, comme SMB, RDP, Redis ou l'API Docker.
  • Choisir un port pour un nouveau service sans entrer en conflit avec un port connu.
  • Comprendre une erreur « port déjà utilisé » au lancement d'un serveur de développement ou d'un conteneur.
  • Identifier quels protocoles du réseau circulent encore en clair.

Questions fréquentes

Quelle est la différence entre un port TCP et un port UDP ?

TCP établit une connexion, garantit que les données arrivent complètes et dans l'ordre, et renvoie ce qui est perdu ; le web, le courriel ou SSH l'utilisent. UDP envoie des paquets isolés sans accusé de réception, avec moins de latence ; DNS, la voix, les jeux et QUIC l'utilisent. Ce sont des espaces de numéros indépendants : ouvrir 53/TCP sur un pare-feu n'ouvre pas 53/UDP.

Comment savoir quel programme utilise un port ?

Sous Linux, ss -tulpn liste les ports en écoute avec le processus qui les a ouverts. Sous Windows, netstat -ano affiche le PID, à rechercher ensuite dans le Gestionnaire des tâches, ou Get-NetTCPConnection -LocalPort 8080 dans PowerShell. Sous macOS et Linux, lsof -i :8080 fonctionne aussi. Si la commande n'affiche pas le processus, lancez-la avec les privilèges administrateur.

Changer le port d'un service le rend-il plus sûr ?

Très peu. Passer SSH du 22 au 2222 réduit le bruit des bots qui testent des mots de passe sur le port par défaut, mais un scan complet trouve le service en quelques secondes. La vraie protection consiste à s'authentifier par clés, à limiter les IP autorisées et à ne pas exposer sur Internet ce qui n'en a pas besoin.

Quels ports ne devraient jamais être ouverts sur Internet ?

Ceux d'administration et de bases de données : SMB (445), RDP (3389), Telnet (23), les bases comme MySQL, PostgreSQL, Redis ou MongoDB, l'API Docker (2375) et le kubelet (10250). Ce sont les plus recherchés par les scanners automatiques. S'il faut y accéder de l'extérieur, la bonne solution est un VPN ou un tunnel SSH.

Pourquoi un serveur de développement utilise-t-il le 8080 ou le 3000 et pas le 80 ?

Parce que sous Linux, par défaut, seul root peut ouvrir les ports inférieurs à 1024, et il vaut mieux ne pas lancer un serveur de développement avec des privilèges. C'est pourquoi chaque outil a choisi un numéro élevé : 8080 pour les serveurs Java, 3000 pour Node.js, 4200 pour Angular, 5173 pour Vite, 8000 pour Django. En production, un proxy comme Nginx gère le 80 et le 443 et redirige vers ces ports internes.