Skip to content

Référence des ports

Port 161 (UDP) – SNMP

Simple Network Management Protocol — supervise et gère les équipements réseau par interrogation d'OID.

udpWell-known

En bref

Transport
udp
Catégorie
Well-known
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les routeurs, commutateurs, imprimantes et serveurs ayant un agent SNMP activé, souvent avec des communautés par défaut.

À quoi sert le port 161 ?

Le port 161 exécute l'agent SNMP (Simple Network Management Protocol), qui permet aux outils de supervision d'interroger un appareil pour son état et ses métriques : CPU, température, bande passante, durée de fonctionnement. Il est activé sur les routeurs, commutateurs, pare-feu, imprimantes, onduleurs et serveurs, et est lu par des tableaux de bord comme Zabbix, PRTG, LibreNMS et Nagios. Les alertes (traps) partent dans l'autre sens sur le port 162.

Quand faut-il l'ouvrir ?

Ouvrez le port 161 sur un appareil quand un serveur de supervision doit l'interroger pour des données de santé et de performance. Gardez cet accès sur un réseau d'administration entre les appareils surveillés et le système de supervision — il n'y a aucune raison d'exposer SNMP à Internet.

Est-ce risqué de l'ouvrir ?

L'ancien SNMP (v1/v2c) utilise des « communautés » en clair souvent livrées par défaut en public/private, donc utilisez SNMPv3 avec chiffrement, changez les valeurs par défaut et restreignez-le à un réseau d'administration. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :161
nmap -sU -p 161 <target>
Windows
netstat -ano | findstr :161
Test-NetConnection <host> -Port 161   # TCP only
macOS
lsof -i :161
nmap -sU -p 161 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 161 vers l'IP locale de votre appareil, port interne 161, protocole UDP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 161/udp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=161/udp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p udp --dport 161 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 161" -Direction Inbound -Protocol UDP -LocalPort 161 -Action Allow

Sécurité et risques

Attaques courantes

  • Communautés par défaut (public/private) accordant un accès lecture/écriture
  • Divulgation d'informations : configs, routes, tables ARP/interfaces
  • Interception en clair du trafic SNMP v1/v2c
  • DDoS par réflexion/amplification SNMP via GetBulk

Durcissement

  • Utiliser SNMPv3 avec authentification et chiffrement (authPriv)
  • Supprimer les communautés par défaut public/private
  • Désactiver l'accès en écriture SNMP sauf nécessité absolue
  • Restreindre l'agent à un VLAN d'administration et une liste d'IP
  • Filtrer UDP 161 depuis les réseaux non fiables et Internet

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 161/udp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=161/udp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p udp --dport 161 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 161" -Direction Inbound -Protocol UDP -LocalPort 161 -Action Block

Commande nmap

nmap -sU -p161 --script snmp-info,snmp-brute,snmp-sysdescr <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

SNMP v2c est-il sécurisé ?
Non. SNMP v1 et v2c transmettent les communautés et les données en clair et n'ont pas de réelle authentification. Utilisez SNMPv3 avec authPriv pour l'authentification et le chiffrement.
Quelle est la communauté SNMP par défaut ?
La plupart des appareils sont livrés avec 'public' en lecture et 'private' en lecture/écriture. Les laisser en place permet à quiconque atteint le port 161 de lire ou modifier les réglages de l'appareil.

Parcourir par catégorie

Guides associés