Référence des ports
Port 179 (TCP) – BGP
Border Gateway Protocol — le protocole de routage extérieur qui échange l'accessibilité entre systèmes autonomes.
En bref
- Transport
- tcp
- Catégorie
- Well-known
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert entre pairs BGP configurés (routeurs, serveurs de routes, fabric d'IXP). Ne devrait jamais être joignable depuis des hôtes Internet arbitraires.
À quoi sert le port 179 ?
Le port 179 est le port TCP de BGP (Border Gateway Protocol), le protocole qui assemble Internet en échangeant des informations de routage entre réseaux, ou systèmes autonomes. Deux routeurs ouvrent une session TCP/179, indiquent quelles plages d'IP ils peuvent atteindre et se tiennent à jour à mesure que les routes changent. Il tourne sur les routeurs de bordure des FAI, les routeurs multihomés d'entreprise, les serveurs de routes et les points d'échange Internet, configuré dans des logiciels comme Cisco IOS, Juniper Junos, FRRouting ou BIRD.
Quand faut-il l'ouvrir ?
Vous n'autoriseriez le port 179 qu'entre des pairs BGP spécifiques et convenus à l'avance — par exemple votre routeur de bordure et votre FAI, ou deux routeurs dans un montage multihomé. Il ne doit accepter de connexions que depuis ces adresses IP de pairs configurées, jamais depuis Internet ouvert.
Est-ce risqué de l'ouvrir ?
Un écouteur BGP exposé invite au peering usurpé, aux resets de session et au détournement de routes, donc verrouillez-le aux IP de pairs connus, authentifiez les sessions (TCP-MD5/TCP-AO) et filtrez les routes avec RPKI. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :179
nmap -p 179 <target>netstat -ano | findstr :179
Test-NetConnection <host> -Port 179lsof -i :179
nmap -p 179 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 179 vers l'IP locale de votre appareil, port interne 179, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 179/tcpsudo firewall-cmd --permanent --add-port=179/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 179 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 179" -Direction Inbound -Protocol TCP -LocalPort 179 -Action AllowSécurité et risques
Attaques courantes
- Détournement de préfixes / de routes (annonce de routes que l'on ne possède pas)
- Reset de session par TCP RST et détournement de session
- Messages UPDATE usurpés ou malformés pour faire battre ou empoisonner les routes
- DoS contre l'écouteur BGP pour faire tomber les sessions de peering
Durcissement
- Authentifier les sessions avec TCP-MD5 ou TCP-AO entre pairs
- Imposer GTSM (sécurité TTL / contrôle du nombre de sauts) sur l'écouteur
- Filtrer les préfixes avec des prefix-lists basées sur l'IRR et des limites max-prefix
- Déployer la validation d'origine de route RPKI (ROV) pour rejeter les origines illégitimes
- Filtrer le port par ACL pour que seules les IP des pairs connus atteignent TCP/179
Comment bloquer ce port
sudo ufw deny 179/tcpsudo firewall-cmd --permanent --remove-port=179/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 179 -j DROPNew-NetFirewallRule -DisplayName "Block 179" -Direction Inbound -Protocol TCP -LocalPort 179 -Action BlockCommande nmap
nmap -p179 --script bgp-routing <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Faut-il exposer le port 179 à Internet ?
- Non. BGP ne devrait accepter de connexions que depuis des adresses de pairs explicitement configurées. Restreignez TCP/179 par ACL et authentifiez les sessions ; un écouteur ouvert invite au peering usurpé et au DoS.
- Qu'est-ce qui arrête le détournement de routes BGP ?
- La validation d'origine de route RPKI (ROV), un filtrage strict de préfixes basé sur l'IRR et des limites max-prefix rejettent les annonces de réseaux non autorisés à originer un préfixe.