Skip to content

Référence des ports

Port 123 (UDP) – NTP

Network Time Protocol — synchronise les horloges système à travers les réseaux.

udpWell-known

En bref

Transport
udp
Catégorie
Well-known
Niveau de risque
Critique

Activement exploité et à fort impact — gardez-le hors d'Internet.

État par défaut

Ouvert sur les serveurs NTP et de nombreux appareils servant aussi de sources de temps. Souvent laissé comme serveur ouvert et interrogeable sur Internet.

À quoi sert le port 123 ?

Le port 123 transporte NTP (Network Time Protocol), qui maintient l'horloge d'un ordinateur à l'heure exacte en se synchronisant avec des serveurs de temps sur Internet ou votre réseau. C'est ce qui fait fonctionner ntpd, chrony, le service de temps Windows et des sources comme pool.ntp.org. L'heure exacte compte partout — certificats TLS, connexions, tâches planifiées et horodatages des journaux en dépendent — donc presque tous les serveurs et équipements réseau parlent NTP.

Quand faut-il l'ouvrir ?

La plupart des appareils ne sont que des clients NTP et n'ont besoin d'aucun port ouvert en entrée. Vous n'ouvrez le port 123 en entrée que si vous gérez un serveur de temps auquel d'autres machines se synchronisent, par exemple un serveur NTP local pour votre réseau ou un membre d'un pool public.

Est-ce risqué de l'ouvrir ?

Un serveur NTP ouvert peut servir à des attaques DDoS par amplification, donc restreignez qui peut l'interroger, gardez le logiciel à jour et limitez son débit en bordure de réseau. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :123
nmap -sU -p 123 <target>
Windows
netstat -ano | findstr :123
Test-NetConnection <host> -Port 123   # TCP only
macOS
lsof -i :123
nmap -sU -p 123 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 123 vers l'IP locale de votre appareil, port interne 123, protocole UDP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 123/udp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=123/udp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p udp --dport 123 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 123" -Direction Inbound -Protocol UDP -LocalPort 123 -Action Allow

Sécurité et risques

Attaques courantes

  • DDoS par amplification NTP via la commande monlist (CVE-2013-5211)
  • Attaques de décalage horaire pour briser TLS, Kerberos et l'intégrité des journaux
  • Réponses usurpées pour fausser ou bloquer les horloges des clients
  • Abus des requêtes mode 6/7 pour la reconnaissance et la réflexion

CVE-2013-5211

Durcissement

  • Désactiver monlist / restreindre les requêtes mode 6 et 7 (noquery)
  • Passer à ntpd 4.2.7p26+ ou utiliser chrony pour supprimer monlist
  • Utiliser les directives 'restrict' pour limiter qui peut interroger et modifier
  • Authentifier les pairs avec des clés symétriques ou NTS si possible
  • Limiter le débit et bloquer le trafic à source usurpée en bordure de réseau

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 123/udp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=123/udp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p udp --dport 123 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 123" -Direction Inbound -Protocol UDP -LocalPort 123 -Action Block

Commande nmap

nmap -sU -p123 --script ntp-info,ntp-monlist <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Pourquoi NTP est-il utilisé pour l'amplification DDoS ?
L'ancienne commande monlist renvoie une longue liste de clients récents à partir d'une minuscule requête, donc les attaquants usurpent l'IP d'une victime et reflètent d'énormes réponses depuis des serveurs NTP ouverts.
Comment arrêter l'amplification NTP ?
Désactivez la requête monlist/mode 7 (ou passez à ntpd 4.2.7p26+ ou chrony), appliquez les directives restrict noquery, et filtrez les adresses source usurpées en bordure.

Parcourir par catégorie

Guides associés