Référence des ports
Port 1701 (UDP) – L2TP (VPN)
Layer 2 Tunneling Protocol — tunnelise PPP pour les VPN, généralement encapsulé dans IPsec pour le chiffrement.
En bref
- Transport
- udp
- Catégorie
- Registered
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert sur les concentrateurs VPN, routeurs et pare-feu offrant un accès distant L2TP/IPsec, généralement aux côtés d'IKE sur 500/4500.
À quoi sert le port 1701 ?
Le port 1701 est le Layer 2 Tunneling Protocol (L2TP), utilisé pour construire des tunnels VPN. C'est le protocole derrière le client VPN « L2TP/IPsec » intégré à Windows, macOS, iOS et Android, et proposé par de nombreux routeurs et pare-feu pour l'accès distant. L2TP ne fait que tunneliser le trafic ; il n'apporte aucun chiffrement en soi, il est donc presque toujours couplé à IPsec, dont l'échange de clés se déroule sur UDP 500 et 4500.
Quand faut-il l'ouvrir ?
Ouvrez ou transférez l'UDP 1701 (avec 500 et 4500) sur un routeur ou une passerelle VPN lorsque vous voulez que des utilisateurs distants se connectent avec le client L2TP/IPsec intégré au système d'exploitation. Vous n'en avez besoin que si vous hébergez vous-même le point de terminaison VPN.
Est-ce risqué de l'ouvrir ?
L2TP n'est sûr qu'encapsulé dans IPsec avec une clé pré-partagée forte ou des certificats ; n'utilisez jamais L2TP seul, et privilégiez IKEv2 avec MFA sur les connexions. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :1701
nmap -sU -p 1701 <target>netstat -ano | findstr :1701
Test-NetConnection <host> -Port 1701 # TCP onlylsof -i :1701
nmap -sU -p 1701 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 1701 vers l'IP locale de votre appareil, port interne 1701, protocole UDP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 1701/udpsudo firewall-cmd --permanent --add-port=1701/udp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p udp --dport 1701 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 1701" -Direction Inbound -Protocol UDP -LocalPort 1701 -Action AllowSécurité et risques
Attaques courantes
- Cassage hors ligne de clés pré-partagées IPsec faibles (PSK)
- Capture du hash PSK en mode IKE agressif
- Trafic L2TP non chiffré en l'absence d'IPsec
- Force brute sur l'identifiant PPP/VPN
Durcissement
- Toujours encapsuler L2TP dans IPsec ; ne jamais utiliser L2TP seul
- Utiliser des PSK forts et uniques ou passer à l'authentification par certificat
- Désactiver le mode agressif IKE ; privilégier IKEv2
- Imposer le MFA sur les connexions VPN et verrouiller la force brute
- Restreindre l'accès et maintenir l'appliance VPN à jour
Comment bloquer ce port
sudo ufw deny 1701/udpsudo firewall-cmd --permanent --remove-port=1701/udp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p udp --dport 1701 -j DROPNew-NetFirewallRule -DisplayName "Block 1701" -Direction Inbound -Protocol UDP -LocalPort 1701 -Action BlockCommande nmap
nmap -sU -p1701 --script l2tp-version <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- L2TP chiffre-t-il le trafic à lui seul ?
- Non. L2TP ne fait que tunneliser ; il n'apporte aucune confidentialité. Il est couplé à IPsec (L2TP/IPsec) sur les ports 500/4500 pour le chiffrement réel. L2TP seul est en clair.
- L2TP/IPsec est-il sécurisé ?
- Il peut l'être, avec une clé pré-partagée forte ou une authentification par certificat, IKEv2 et le mode agressif désactivé. Les PSK faibles sont cassables hors ligne, privilégiez donc les certificats et le MFA.