Skip to content

Référence des ports

Port 1701 (UDP) – L2TP (VPN)

Layer 2 Tunneling Protocol — tunnelise PPP pour les VPN, généralement encapsulé dans IPsec pour le chiffrement.

udpRegistered

En bref

Transport
udp
Catégorie
Registered
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les concentrateurs VPN, routeurs et pare-feu offrant un accès distant L2TP/IPsec, généralement aux côtés d'IKE sur 500/4500.

À quoi sert le port 1701 ?

Le port 1701 est le Layer 2 Tunneling Protocol (L2TP), utilisé pour construire des tunnels VPN. C'est le protocole derrière le client VPN « L2TP/IPsec » intégré à Windows, macOS, iOS et Android, et proposé par de nombreux routeurs et pare-feu pour l'accès distant. L2TP ne fait que tunneliser le trafic ; il n'apporte aucun chiffrement en soi, il est donc presque toujours couplé à IPsec, dont l'échange de clés se déroule sur UDP 500 et 4500.

Quand faut-il l'ouvrir ?

Ouvrez ou transférez l'UDP 1701 (avec 500 et 4500) sur un routeur ou une passerelle VPN lorsque vous voulez que des utilisateurs distants se connectent avec le client L2TP/IPsec intégré au système d'exploitation. Vous n'en avez besoin que si vous hébergez vous-même le point de terminaison VPN.

Est-ce risqué de l'ouvrir ?

L2TP n'est sûr qu'encapsulé dans IPsec avec une clé pré-partagée forte ou des certificats ; n'utilisez jamais L2TP seul, et privilégiez IKEv2 avec MFA sur les connexions. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :1701
nmap -sU -p 1701 <target>
Windows
netstat -ano | findstr :1701
Test-NetConnection <host> -Port 1701   # TCP only
macOS
lsof -i :1701
nmap -sU -p 1701 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 1701 vers l'IP locale de votre appareil, port interne 1701, protocole UDP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 1701/udp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=1701/udp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p udp --dport 1701 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 1701" -Direction Inbound -Protocol UDP -LocalPort 1701 -Action Allow

Sécurité et risques

Attaques courantes

  • Cassage hors ligne de clés pré-partagées IPsec faibles (PSK)
  • Capture du hash PSK en mode IKE agressif
  • Trafic L2TP non chiffré en l'absence d'IPsec
  • Force brute sur l'identifiant PPP/VPN

Durcissement

  • Toujours encapsuler L2TP dans IPsec ; ne jamais utiliser L2TP seul
  • Utiliser des PSK forts et uniques ou passer à l'authentification par certificat
  • Désactiver le mode agressif IKE ; privilégier IKEv2
  • Imposer le MFA sur les connexions VPN et verrouiller la force brute
  • Restreindre l'accès et maintenir l'appliance VPN à jour

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 1701/udp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=1701/udp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p udp --dport 1701 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 1701" -Direction Inbound -Protocol UDP -LocalPort 1701 -Action Block

Commande nmap

nmap -sU -p1701 --script l2tp-version <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

L2TP chiffre-t-il le trafic à lui seul ?
Non. L2TP ne fait que tunneliser ; il n'apporte aucune confidentialité. Il est couplé à IPsec (L2TP/IPsec) sur les ports 500/4500 pour le chiffrement réel. L2TP seul est en clair.
L2TP/IPsec est-il sécurisé ?
Il peut l'être, avec une clé pré-partagée forte ou une authentification par certificat, IKEv2 et le mode agressif désactivé. Les PSK faibles sont cassables hors ligne, privilégiez donc les certificats et le MFA.

Parcourir par catégorie

Guides associés