Skip to content

Référence des ports

Port 119 (TCP) – NNTP (Usenet News)

Network News Transfer Protocol qui distribue et sert les articles des groupes de discussion Usenet.

tcpWell-known

En bref

Transport
tcp
Catégorie
Well-known
TLS
En clair
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les serveurs de news Usenet ; en clair par défaut sauf si TLS (NNTPS, port 563) est utilisé.

À quoi sert le port 119 ?

Le port 119 est le port par défaut de NNTP, le Network News Transfer Protocol derrière Usenet. Les serveurs de news l'utilisent pour échanger des articles avec d'autres serveurs et permettre de lire et publier dans les groupes de discussion ; des clients comme Thunderbird et des lecteurs de news dédiés s'y connectent, et des logiciels serveurs comme INN ou Diablo y écoutent. La variante chiffrée, NNTPS, utilise le port 563.

Quand faut-il l'ouvrir ?

N'ouvrez le port 119 que si vous gérez un serveur de news Usenet et que des clients ou des serveurs pairs doivent s'y connecter. Comme le 119 simple n'est pas chiffré, la plupart des opérateurs préfèrent aujourd'hui proposer l'accès via NNTPS sur le 563 et ne garder le 119 que pour les pairs hérités.

Est-ce risqué de l'ouvrir ?

Le NNTP simple transmet les connexions en clair et un serveur mal configuré peut devenir un relais ouvert pour le spam, donc imposez l'authentification et préférez TLS (NNTPS sur le 563). Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :119
nmap -p 119 <target>
Windows
netstat -ano | findstr :119
Test-NetConnection <host> -Port 119
macOS
lsof -i :119
nmap -p 119 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 119 vers l'IP locale de votre appareil, port interne 119, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 119/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=119/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 119 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 119" -Direction Inbound -Protocol TCP -LocalPort 119 -Action Allow

Sécurité et risques

Utilisez une alternative sécurisée

Il s'agit d'un protocole hérité ou en clair. Préférez l'équivalent chiffré :

Attaques courantes

  • Capture de identifiants en clair lors de la connexion AUTHINFO
  • Relais ouvert / publication non autorisée et injection de spam
  • Authentification par brute force contre les comptes abonnés
  • Détournement pour distribuer des binaires piratés ou illégaux

Durcissement

  • Exiger TLS via NNTPS (port 563) et désactiver AUTHINFO en clair
  • Imposer l'authentification et désactiver la publication/lecture anonyme
  • Restreindre le peering et la publication aux hôtes connus et autorisés
  • Mettre à jour le serveur de news (INN, Diablo) et limiter le débit des connexions

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 119/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=119/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 119 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 119" -Direction Inbound -Protocol TCP -LocalPort 119 -Action Block

Commande nmap

nmap -p119 --script nntp-ntlm-info,banner <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

NNTP sur le port 119 est-il chiffré ?
Non. Le NNTP simple sur le port 119 est en clair, y compris les identifiants AUTHINFO. Utilisez NNTPS sur le port 563, qui encapsule NNTP dans TLS, pour protéger les connexions et le trafic.
Pourquoi un serveur NNTP est-il un sujet de sécurité ?
Les serveurs de news ouverts ou faiblement authentifiés sont détournés comme relais de spam et pour distribuer des binaires illégaux, et les connexions en clair exposent les identifiants des abonnés à l'écoute.

Guides associés