Skip to content

Référence des ports

Port 179 (TCP) – BGP

Border Gateway Protocol — le protocole de routage extérieur qui échange l'accessibilité entre systèmes autonomes.

tcpWell-known

En bref

Transport
tcp
Catégorie
Well-known
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert entre pairs BGP configurés (routeurs, serveurs de routes, fabric d'IXP). Ne devrait jamais être joignable depuis des hôtes Internet arbitraires.

À quoi sert le port 179 ?

Le port 179 est le port TCP de BGP (Border Gateway Protocol), le protocole qui assemble Internet en échangeant des informations de routage entre réseaux, ou systèmes autonomes. Deux routeurs ouvrent une session TCP/179, indiquent quelles plages d'IP ils peuvent atteindre et se tiennent à jour à mesure que les routes changent. Il tourne sur les routeurs de bordure des FAI, les routeurs multihomés d'entreprise, les serveurs de routes et les points d'échange Internet, configuré dans des logiciels comme Cisco IOS, Juniper Junos, FRRouting ou BIRD.

Quand faut-il l'ouvrir ?

Vous n'autoriseriez le port 179 qu'entre des pairs BGP spécifiques et convenus à l'avance — par exemple votre routeur de bordure et votre FAI, ou deux routeurs dans un montage multihomé. Il ne doit accepter de connexions que depuis ces adresses IP de pairs configurées, jamais depuis Internet ouvert.

Est-ce risqué de l'ouvrir ?

Un écouteur BGP exposé invite au peering usurpé, aux resets de session et au détournement de routes, donc verrouillez-le aux IP de pairs connus, authentifiez les sessions (TCP-MD5/TCP-AO) et filtrez les routes avec RPKI. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :179
nmap -p 179 <target>
Windows
netstat -ano | findstr :179
Test-NetConnection <host> -Port 179
macOS
lsof -i :179
nmap -p 179 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 179 vers l'IP locale de votre appareil, port interne 179, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 179/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=179/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 179 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 179" -Direction Inbound -Protocol TCP -LocalPort 179 -Action Allow

Sécurité et risques

Attaques courantes

  • Détournement de préfixes / de routes (annonce de routes que l'on ne possède pas)
  • Reset de session par TCP RST et détournement de session
  • Messages UPDATE usurpés ou malformés pour faire battre ou empoisonner les routes
  • DoS contre l'écouteur BGP pour faire tomber les sessions de peering

Durcissement

  • Authentifier les sessions avec TCP-MD5 ou TCP-AO entre pairs
  • Imposer GTSM (sécurité TTL / contrôle du nombre de sauts) sur l'écouteur
  • Filtrer les préfixes avec des prefix-lists basées sur l'IRR et des limites max-prefix
  • Déployer la validation d'origine de route RPKI (ROV) pour rejeter les origines illégitimes
  • Filtrer le port par ACL pour que seules les IP des pairs connus atteignent TCP/179

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 179/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=179/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 179 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 179" -Direction Inbound -Protocol TCP -LocalPort 179 -Action Block

Commande nmap

nmap -p179 --script bgp-routing <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Faut-il exposer le port 179 à Internet ?
Non. BGP ne devrait accepter de connexions que depuis des adresses de pairs explicitement configurées. Restreignez TCP/179 par ACL et authentifiez les sessions ; un écouteur ouvert invite au peering usurpé et au DoS.
Qu'est-ce qui arrête le détournement de routes BGP ?
La validation d'origine de route RPKI (ROV), un filtrage strict de préfixes basé sur l'IRR et des limites max-prefix rejettent les annonces de réseaux non autorisés à originer un préfixe.

Parcourir par catégorie

Guides associés