Skip to content

Référence des ports

Port 19 (UDP/TCP) – CharGEN

Character Generator — un service de débogage hérité qui émet un flux de caractères en réponse à n'importe quelle entrée.

udptcpWell-known

En bref

Transport
udp, tcp
Catégorie
Well-known
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Désactivé sur les systèmes modernes. Historiquement activé via inetd sous Unix et comme service TCP/IP simple sur les anciens Windows.

À quoi sert le port 19 ?

Le port 19 exécute le protocole Character Generator (CharGEN), défini dans la RFC 864 comme une aide au débogage et à la mesure réseau. Lorsqu'il reçoit une entrée, il répond par un flux de caractères arbitraires, que les anciens outils utilisaient pour tester le débit et le comportement d'impression. Il était fourni avec inetd sous Unix et comme service TCP/IP simple sous Windows, mais il n'a aucun usage réel sur les réseaux modernes et reste presque toujours désactivé.

Quand faut-il l'ouvrir ?

Il y a rarement une bonne raison de le faire. Le seul scénario pratique est de remettre en service un équipement ancien ou de mener un test délibéré contre un logiciel hérité qui parle encore CharGEN. Ne l'activez que si vous exécutez spécifiquement ce service et en avez besoin pour des tests.

Est-ce risqué de l'ouvrir ?

Le risque majeur est que les réponses volumineuses de CharGEN en font une source d'amplification facile pour les attaques DDoS ; ne l'exposez donc jamais à Internet et gardez-le sur un LAN de confiance ou un VPN. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :19
nmap -p 19 <target>
Windows
netstat -ano | findstr :19
Test-NetConnection <host> -Port 19
macOS
lsof -i :19
nmap -p 19 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 19 vers l'IP locale de votre appareil, port interne 19, protocole TCP/UDP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 19/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=19/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 19 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 19" -Direction Inbound -Protocol TCP -LocalPort 19 -Action Allow

Sécurité et risques

Attaques courantes

  • DDoS par amplification / réflexion UDP
  • Épuisement des ressources via boucles echo (port 7) et chargen appariées

Durcissement

  • Désactiver entièrement CharGEN — il n'a aucun usage moderne
  • Supprimer les services TCP/IP simples sous Windows et la ligne chargen d'inetd/xinetd
  • Bloquer UDP/TCP 19 en bordure de réseau
  • Ne jamais exposer chargen à des réseaux non fiables

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 19/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=19/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 19 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 19" -Direction Inbound -Protocol TCP -LocalPort 19 -Action Block

Commande nmap

nmap -sU -p19 --script chargen <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

À quoi sert le port 19 ?
Le port 19 est le protocole Character Generator (CharGEN), un outil de débogage des années 1980 qui répond à n'importe quel paquet par un flux de caractères. Il est obsolète et doit être désactivé.
Pourquoi CharGEN est-il un risque DDoS ?
Une petite requête UDP usurpée déclenche une réponse bien plus volumineuse, donc les serveurs chargen ouverts sont détournés comme réflecteurs/amplificateurs pour submerger des victimes tierces.

Guides associés