Skip to content

Référence des ports

Port 1720 (TCP) – H.323 (signalisation d'appels VoIP)

Canal de signalisation d'appel H.323 (Q.931 sur TCP) — le protocole de signalisation hérité pour les endpoints et gatekeepers VoIP et de visioconférence.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les passerelles H.323, gatekeepers, IP-PBX et unités de visioconférence (Cisco, Avaya, Polycom). Parfois exposé à Internet pour les trunks inter-sites.

À quoi sert le port 1720 ?

Le port 1720 transporte la signalisation d'appels H.323, le canal utilisé pour établir les appels VoIP et de visioconférence. H.323 est l'ancienne norme de téléphonie UIT-T que l'on trouve sur les passerelles, IP-PBX et unités de visioconférence de fournisseurs comme Cisco, Avaya et Polycom. Il gère l'établissement de l'appel tandis que l'audio et la vidéo circulent via RTP. De nombreux systèmes récents sont passés à SIP (port 5060) à la place.

Quand faut-il l'ouvrir ?

N'ouvrez ou ne transférez 1720 que si vous exploitez des équipements H.323 devant communiquer entre réseaux — par exemple un trunk SIP/H.323 entre sites ou vers un opérateur de téléphonie. Pour la plupart des déploiements internes, les appareils dialoguent sur le LAN et le port n'a pas à être exposé à Internet.

Est-ce risqué de l'ouvrir ?

Une passerelle H.323 exposée peut être détournée pour de la fraude téléphonique ; gardez-la derrière un session border controller ou un VPN, exigez l'authentification du gatekeeper et restreignez les IP autorisées. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :1720
nmap -p 1720 <target>
Windows
netstat -ano | findstr :1720
Test-NetConnection <host> -Port 1720
macOS
lsof -i :1720
nmap -p 1720 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 1720 vers l'IP locale de votre appareil, port interne 1720, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 1720/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=1720/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 1720 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 1720" -Direction Inbound -Protocol TCP -LocalPort 1720 -Action Allow

Sécurité et risques

Attaques courantes

  • Énumération des endpoints et des gatekeepers
  • Fraude téléphonique via établissement d'appel non authentifié
  • Fuzzing Q.931/H.225 provoquant des plantages ou un déni de service
  • Interception d'appels et manipulation de la signalisation

Durcissement

  • Ne pas exposer H.323 directement — placer un SBC ou un VPN en amont
  • Exiger l'enregistrement et l'authentification des endpoints auprès du gatekeeper
  • Restreindre les IP sources des trunks et liens inter-sites
  • Corriger le firmware des passerelles/endpoints contre les failles d'analyse H.225/Q.931
  • Préférer SIP/TLS moderne quand c'est possible et retirer le H.323 hérité

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 1720/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=1720/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 1720 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 1720" -Direction Inbound -Protocol TCP -LocalPort 1720 -Action Block

Commande nmap

nmap -p1720 --script banner <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Quelle est la différence entre H.323 et SIP ?
Les deux sont des protocoles de signalisation VoIP. H.323 (port 1720) est l'ancienne norme UIT basée sur Q.931/H.225, tandis que SIP (port 5060) est la norme IETF plus simple et textuelle qui l'a largement remplacée. De nombreux déploiements migrent désormais H.323 vers SIP.
Pourquoi le port 1720 présente-t-il un risque de fraude téléphonique ?
Une passerelle H.323 qui accepte l'établissement d'appel non authentifié permet aux attaquants d'acheminer des appels sortants vers des numéros surtaxés aux frais de la victime, la même monétisation que sur SIP 5060.

Parcourir par catégorie

Guides associés