Référence des ports
Port 111 (TCP/UDP) – RPCbind / Portmapper
Portmapper ONC RPC — indique aux clients sur quels ports écoutent les services RPC dynamiques (NFS, NIS, mountd).
En bref
- Transport
- tcp, udp
- Catégorie
- Well-known
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert sur les hôtes Linux/Unix et Solaris exécutant des services RPC tels que NFS ou NIS, souvent exposé par défaut avec le paquet rpcbind.
À quoi sert le port 111 ?
Le port 111 exécute RPCbind, historiquement appelé le portmapper, sur les systèmes Linux, Unix et Solaris. C'est un annuaire : quand un programme comme NFS (partage de fichiers réseau), mountd ou NIS démarre, il s'enregistre auprès de rpcbind, et les clients demandent au port 111 sur quel port dynamique ce service écoute réellement. C'est une pièce centrale du partage de fichiers NFSv2/v3 classique et il écoute en TCP comme en UDP.
Quand faut-il l'ouvrir ?
Vous n'avez besoin que le port 111 soit joignable que si une machine partage des fichiers en NFSv2/v3 (ou exécute NIS) et que des clients de votre réseau montent ces partages. Si vous êtes passé à NFSv4, rpcbind est inutile, car la v4 utilise un seul port fixe (2049).
Est-ce risqué de l'ouvrir ?
Comme rpcbind liste tous les services RPC de l'hôte et peut servir à des attaques par amplification, ne l'exposez jamais à Internet — gardez-le sur un réseau interne de confiance ou désactivez-le s'il est inutilisé. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :111
nmap -p 111 <target>netstat -ano | findstr :111
Test-NetConnection <host> -Port 111lsof -i :111
nmap -p 111 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 111 vers l'IP locale de votre appareil, port interne 111, protocole TCP/UDP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 111/tcpsudo firewall-cmd --permanent --add-port=111/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 111 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 111" -Direction Inbound -Protocol TCP -LocalPort 111 -Action AllowSécurité et risques
Attaques courantes
- Énumération des services RPC pour découvrir NFS, mountd, NIS et statd
- DDoS par amplification / réflexion UDP
- Pivot vers l'accès aux exports NFS et l'exposition des données NIS
- Exploitation des services RPC vulnérables annoncés par le mapper
Durcissement
- Ne pas exposer le port 111 à Internet — bloquer au pare-feu périmétrique
- Lier rpcbind aux interfaces internes et restreindre via tcp_wrappers / règles de pare-feu
- Désactiver entièrement rpcbind si aucun service RPC (NFS/NIS) n'est utilisé
- Utiliser NFSv4 qui ne nécessite pas le portmapper
- Filtrer UDP/111 pour empêcher la réflexion par amplification
Comment bloquer ce port
sudo ufw deny 111/tcpsudo firewall-cmd --permanent --remove-port=111/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 111 -j DROPNew-NetFirewallRule -DisplayName "Block 111" -Direction Inbound -Protocol TCP -LocalPort 111 -Action BlockCommande nmap
nmap -p111 -sU -sT --script rpcinfo <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- À quoi sert le port 111 ?
- Le port 111 exécute RPCbind (le portmapper), qui indique aux clients sur quels ports dynamiques écoutent les services RPC comme NFS, mountd et NIS. Il est requis par NFSv2/v3 mais pas par NFSv4.
- Le port 111 est-il un risque de sécurité ?
- Oui lorsqu'il est exposé. Il divulgue la liste complète des services RPC d'un hôte et peut être détourné pour du DDoS par amplification UDP. Il ne devrait jamais être joignable depuis Internet.