Référence des ports
Port 1720 (TCP) – H.323 (signalisation d'appels VoIP)
Canal de signalisation d'appel H.323 (Q.931 sur TCP) — le protocole de signalisation hérité pour les endpoints et gatekeepers VoIP et de visioconférence.
En bref
- Transport
- tcp
- Catégorie
- Registered
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert sur les passerelles H.323, gatekeepers, IP-PBX et unités de visioconférence (Cisco, Avaya, Polycom). Parfois exposé à Internet pour les trunks inter-sites.
À quoi sert le port 1720 ?
Le port 1720 transporte la signalisation d'appels H.323, le canal utilisé pour établir les appels VoIP et de visioconférence. H.323 est l'ancienne norme de téléphonie UIT-T que l'on trouve sur les passerelles, IP-PBX et unités de visioconférence de fournisseurs comme Cisco, Avaya et Polycom. Il gère l'établissement de l'appel tandis que l'audio et la vidéo circulent via RTP. De nombreux systèmes récents sont passés à SIP (port 5060) à la place.
Quand faut-il l'ouvrir ?
N'ouvrez ou ne transférez 1720 que si vous exploitez des équipements H.323 devant communiquer entre réseaux — par exemple un trunk SIP/H.323 entre sites ou vers un opérateur de téléphonie. Pour la plupart des déploiements internes, les appareils dialoguent sur le LAN et le port n'a pas à être exposé à Internet.
Est-ce risqué de l'ouvrir ?
Une passerelle H.323 exposée peut être détournée pour de la fraude téléphonique ; gardez-la derrière un session border controller ou un VPN, exigez l'authentification du gatekeeper et restreignez les IP autorisées. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :1720
nmap -p 1720 <target>netstat -ano | findstr :1720
Test-NetConnection <host> -Port 1720lsof -i :1720
nmap -p 1720 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 1720 vers l'IP locale de votre appareil, port interne 1720, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 1720/tcpsudo firewall-cmd --permanent --add-port=1720/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 1720 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 1720" -Direction Inbound -Protocol TCP -LocalPort 1720 -Action AllowSécurité et risques
Attaques courantes
- Énumération des endpoints et des gatekeepers
- Fraude téléphonique via établissement d'appel non authentifié
- Fuzzing Q.931/H.225 provoquant des plantages ou un déni de service
- Interception d'appels et manipulation de la signalisation
Durcissement
- Ne pas exposer H.323 directement — placer un SBC ou un VPN en amont
- Exiger l'enregistrement et l'authentification des endpoints auprès du gatekeeper
- Restreindre les IP sources des trunks et liens inter-sites
- Corriger le firmware des passerelles/endpoints contre les failles d'analyse H.225/Q.931
- Préférer SIP/TLS moderne quand c'est possible et retirer le H.323 hérité
Comment bloquer ce port
sudo ufw deny 1720/tcpsudo firewall-cmd --permanent --remove-port=1720/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 1720 -j DROPNew-NetFirewallRule -DisplayName "Block 1720" -Direction Inbound -Protocol TCP -LocalPort 1720 -Action BlockCommande nmap
nmap -p1720 --script banner <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Quelle est la différence entre H.323 et SIP ?
- Les deux sont des protocoles de signalisation VoIP. H.323 (port 1720) est l'ancienne norme UIT basée sur Q.931/H.225, tandis que SIP (port 5060) est la norme IETF plus simple et textuelle qui l'a largement remplacée. De nombreux déploiements migrent désormais H.323 vers SIP.
- Pourquoi le port 1720 présente-t-il un risque de fraude téléphonique ?
- Une passerelle H.323 qui accepte l'établissement d'appel non authentifié permet aux attaquants d'acheminer des appels sortants vers des numéros surtaxés aux frais de la victime, la même monétisation que sur SIP 5060.