Référence des ports
Port 123 (UDP) – NTP
Network Time Protocol — synchronise les horloges système à travers les réseaux.
En bref
- Transport
- udp
- Catégorie
- Well-known
- Niveau de risque
- Critique
Activement exploité et à fort impact — gardez-le hors d'Internet.
État par défaut
Ouvert sur les serveurs NTP et de nombreux appareils servant aussi de sources de temps. Souvent laissé comme serveur ouvert et interrogeable sur Internet.
À quoi sert le port 123 ?
Le port 123 transporte NTP (Network Time Protocol), qui maintient l'horloge d'un
ordinateur à l'heure exacte en se synchronisant avec des serveurs de temps sur
Internet ou votre réseau. C'est ce qui fait fonctionner ntpd, chrony, le
service de temps Windows et des sources comme pool.ntp.org. L'heure exacte compte
partout — certificats TLS, connexions, tâches planifiées et horodatages des journaux
en dépendent — donc presque tous les serveurs et équipements réseau parlent NTP.
Quand faut-il l'ouvrir ?
La plupart des appareils ne sont que des clients NTP et n'ont besoin d'aucun port ouvert en entrée. Vous n'ouvrez le port 123 en entrée que si vous gérez un serveur de temps auquel d'autres machines se synchronisent, par exemple un serveur NTP local pour votre réseau ou un membre d'un pool public.
Est-ce risqué de l'ouvrir ?
Un serveur NTP ouvert peut servir à des attaques DDoS par amplification, donc restreignez qui peut l'interroger, gardez le logiciel à jour et limitez son débit en bordure de réseau. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :123
nmap -sU -p 123 <target>netstat -ano | findstr :123
Test-NetConnection <host> -Port 123 # TCP onlylsof -i :123
nmap -sU -p 123 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 123 vers l'IP locale de votre appareil, port interne 123, protocole UDP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 123/udpsudo firewall-cmd --permanent --add-port=123/udp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p udp --dport 123 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 123" -Direction Inbound -Protocol UDP -LocalPort 123 -Action AllowSécurité et risques
Attaques courantes
- DDoS par amplification NTP via la commande monlist (CVE-2013-5211)
- Attaques de décalage horaire pour briser TLS, Kerberos et l'intégrité des journaux
- Réponses usurpées pour fausser ou bloquer les horloges des clients
- Abus des requêtes mode 6/7 pour la reconnaissance et la réflexion
Durcissement
- Désactiver monlist / restreindre les requêtes mode 6 et 7 (noquery)
- Passer à ntpd 4.2.7p26+ ou utiliser chrony pour supprimer monlist
- Utiliser les directives 'restrict' pour limiter qui peut interroger et modifier
- Authentifier les pairs avec des clés symétriques ou NTS si possible
- Limiter le débit et bloquer le trafic à source usurpée en bordure de réseau
Comment bloquer ce port
sudo ufw deny 123/udpsudo firewall-cmd --permanent --remove-port=123/udp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p udp --dport 123 -j DROPNew-NetFirewallRule -DisplayName "Block 123" -Direction Inbound -Protocol UDP -LocalPort 123 -Action BlockCommande nmap
nmap -sU -p123 --script ntp-info,ntp-monlist <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Pourquoi NTP est-il utilisé pour l'amplification DDoS ?
- L'ancienne commande monlist renvoie une longue liste de clients récents à partir d'une minuscule requête, donc les attaquants usurpent l'IP d'une victime et reflètent d'énormes réponses depuis des serveurs NTP ouverts.
- Comment arrêter l'amplification NTP ?
- Désactivez la requête monlist/mode 7 (ou passez à ntpd 4.2.7p26+ ou chrony), appliquez les directives restrict noquery, et filtrez les adresses source usurpées en bordure.