Skip to content

Référence des ports

Port 111 (TCP/UDP) – RPCbind / Portmapper

Portmapper ONC RPC — indique aux clients sur quels ports écoutent les services RPC dynamiques (NFS, NIS, mountd).

tcpudpWell-known

En bref

Transport
tcp, udp
Catégorie
Well-known
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les hôtes Linux/Unix et Solaris exécutant des services RPC tels que NFS ou NIS, souvent exposé par défaut avec le paquet rpcbind.

À quoi sert le port 111 ?

Le port 111 exécute RPCbind, historiquement appelé le portmapper, sur les systèmes Linux, Unix et Solaris. C'est un annuaire : quand un programme comme NFS (partage de fichiers réseau), mountd ou NIS démarre, il s'enregistre auprès de rpcbind, et les clients demandent au port 111 sur quel port dynamique ce service écoute réellement. C'est une pièce centrale du partage de fichiers NFSv2/v3 classique et il écoute en TCP comme en UDP.

Quand faut-il l'ouvrir ?

Vous n'avez besoin que le port 111 soit joignable que si une machine partage des fichiers en NFSv2/v3 (ou exécute NIS) et que des clients de votre réseau montent ces partages. Si vous êtes passé à NFSv4, rpcbind est inutile, car la v4 utilise un seul port fixe (2049).

Est-ce risqué de l'ouvrir ?

Comme rpcbind liste tous les services RPC de l'hôte et peut servir à des attaques par amplification, ne l'exposez jamais à Internet — gardez-le sur un réseau interne de confiance ou désactivez-le s'il est inutilisé. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :111
nmap -p 111 <target>
Windows
netstat -ano | findstr :111
Test-NetConnection <host> -Port 111
macOS
lsof -i :111
nmap -p 111 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 111 vers l'IP locale de votre appareil, port interne 111, protocole TCP/UDP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 111/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=111/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 111 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 111" -Direction Inbound -Protocol TCP -LocalPort 111 -Action Allow

Sécurité et risques

Attaques courantes

  • Énumération des services RPC pour découvrir NFS, mountd, NIS et statd
  • DDoS par amplification / réflexion UDP
  • Pivot vers l'accès aux exports NFS et l'exposition des données NIS
  • Exploitation des services RPC vulnérables annoncés par le mapper

Durcissement

  • Ne pas exposer le port 111 à Internet — bloquer au pare-feu périmétrique
  • Lier rpcbind aux interfaces internes et restreindre via tcp_wrappers / règles de pare-feu
  • Désactiver entièrement rpcbind si aucun service RPC (NFS/NIS) n'est utilisé
  • Utiliser NFSv4 qui ne nécessite pas le portmapper
  • Filtrer UDP/111 pour empêcher la réflexion par amplification

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 111/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=111/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 111 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 111" -Direction Inbound -Protocol TCP -LocalPort 111 -Action Block

Commande nmap

nmap -p111 -sU -sT --script rpcinfo <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

À quoi sert le port 111 ?
Le port 111 exécute RPCbind (le portmapper), qui indique aux clients sur quels ports dynamiques écoutent les services RPC comme NFS, mountd et NIS. Il est requis par NFSv2/v3 mais pas par NFSv4.
Le port 111 est-il un risque de sécurité ?
Oui lorsqu'il est exposé. Il divulgue la liste complète des services RPC d'un hôte et peut être détourné pour du DDoS par amplification UDP. Il ne devrait jamais être joignable depuis Internet.

Parcourir par catégorie

Guides associés