Référence des ports
Port 1723 (TCP) – VPN PPTP
Canal de contrôle VPN PPTP — un protocole de tunneling hérité dont le chiffrement (MS-CHAPv2) est considéré comme cassé.
En bref
- Transport
- tcp
- Catégorie
- Registered
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert sur les serveurs VPN et routeurs hérités configurés pour PPTP. Désactivé sur les plateformes modernes qui ont abandonné PPTP.
À quoi sert le port 1723 ?
Le port 1723 est le canal de contrôle de PPTP (Point-to-Point Tunneling Protocol), l'une des toutes premières technologies VPN. Windows a intégré un client PPTP pendant des années, et de nombreux routeurs domestiques le proposent encore comme option VPN. PPTP utilise le TCP 1723 pour établir le tunnel, tandis que les données circulent via GRE (protocole IP 47). Son chiffrement est aujourd'hui considéré comme cassé, et les systèmes modernes l'ont largement abandonné.
Quand faut-il l'ouvrir ?
Vous ne transféreriez le 1723 que pour maintenir un ancien serveur VPN PPTP en service pour des clients hérités. Pour toute nouvelle configuration, vous ne devriez pas l'ouvrir — utilisez plutôt un VPN moderne comme WireGuard, IKEv2/IPsec ou OpenVPN, et laissez PPTP désactivé.
Est-ce risqué de l'ouvrir ?
Oui — l'authentification MS-CHAPv2 de PPTP est cassable ; il faut donc l'abandonner plutôt que l'exposer. Migrez vers un VPN moderne et bloquez le 1723. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :1723
nmap -p 1723 <target>netstat -ano | findstr :1723
Test-NetConnection <host> -Port 1723lsof -i :1723
nmap -p 1723 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 1723 vers l'IP locale de votre appareil, port interne 1723, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 1723/tcpsudo firewall-cmd --permanent --add-port=1723/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 1723 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 1723" -Direction Inbound -Protocol TCP -LocalPort 1723 -Action AllowSécurité et risques
Attaques courantes
- Cassage hors ligne des handshakes MS-CHAPv2 pour récupérer les identifiants VPN
- Force brute et password spraying contre le VPN
- Interception du trafic due au chiffrement faible/cassé
- Énumération des points de terminaison VPN et des utilisateurs
Durcissement
- Abandonner entièrement PPTP — migrer vers WireGuard, IKEv2/IPsec ou OpenVPN
- Si PPTP doit rester temporairement, restreindre par IP source et imposer des mots de passe forts et uniques
- Ajouter la MFA sur une passerelle en amont car PPTP ne peut être considéré comme fiable seul
- Bloquer 1723 et GRE (protocole 47) au pare-feu une fois la migration faite
- Surveiller la force brute des identifiants contre le VPN
Comment bloquer ce port
sudo ufw deny 1723/tcpsudo firewall-cmd --permanent --remove-port=1723/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 1723 -j DROPNew-NetFirewallRule -DisplayName "Block 1723" -Direction Inbound -Protocol TCP -LocalPort 1723 -Action BlockCommande nmap
nmap -p1723 --script pptp-version <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- PPTP sur le port 1723 est-il sécurisé ?
- Non. PPTP repose sur MS-CHAPv2, dont les handshakes peuvent être cassés hors ligne pour réduire la clé à une seule opération DES. Il est considéré comme cassé et doit être remplacé par un VPN moderne.
- Que faut-il utiliser à la place de PPTP ?
- Migrez vers WireGuard, IKEv2/IPsec ou OpenVPN. Ils offrent une cryptographie moderne et solide et une maintenance active, contrairement à PPTP devenu obsolète.