Skip to content

Référence des ports

Port 20 (TCP) – Données FTP

Canal de données FTP en mode actif qui transporte le contenu des fichiers et les listes de répertoires.

tcpWell-known

En bref

Transport
tcp
Catégorie
Well-known
TLS
En clair
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert à la demande par un serveur FTP lorsqu'un client demande un transfert en mode actif, en parallèle du canal de contrôle sur le port 21.

À quoi sert le port 20 ?

Le port 20 est le canal de données FTP en mode actif, la connexion qui transporte réellement le contenu des fichiers et les listes de répertoires du protocole File Transfer Protocol. Les commandes et identifiants passent séparément par le port 21, et en mode actif le serveur ouvre cette connexion de données depuis le port 20 vers le client. Il est utilisé par les serveurs FTP classiques comme vsftpd, ProFTPD et FileZilla Server, ainsi que par des clients FTP tels que FileZilla et l'outil en ligne de commande ftp.

Quand faut-il l'ouvrir ?

Vous ne redirigez le port 20 que lorsque vous exécutez un serveur FTP nécessitant des transferts en mode actif, par exemple un NAS ou un service d'envoi hérité que des clients atteignent à travers un pare-feu. La plupart des configurations modernes utilisent plutôt le mode passif ; n'ouvrez donc le port 20 que si vous exploitez réellement un serveur FTP en mode actif et que les clients l'exigent.

Est-ce risqué de l'ouvrir ?

Le FTP simple transmet les données sans chiffrement ; l'approche sûre consiste à utiliser FTPS ou SFTP, à garder le service sur un réseau de confiance et à limiter les IP sources. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :20
nmap -p 20 <target>
Windows
netstat -ano | findstr :20
Test-NetConnection <host> -Port 20
macOS
lsof -i :20
nmap -p 20 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 20 vers l'IP locale de votre appareil, port interne 20, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 20/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=20/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 20 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 20" -Direction Inbound -Protocol TCP -LocalPort 20 -Action Allow

Sécurité et risques

Utilisez une alternative sécurisée

Il s'agit d'un protocole hérité ou en clair. Préférez l'équivalent chiffré :

Attaques courantes

  • Capture en clair des fichiers transférés et des listes de répertoires
  • Attaques FTP bounce abusant de la commande PORT
  • Altération en homme du milieu des données téléchargées
  • Contournement de pare-feu via des ports de données négociés dynamiquement

Durcissement

  • Remplacer le FTP simple par SFTP (port 22) ou FTPS (contrôle 990)
  • Préférer le mode passif et fixer une plage de ports passifs restreinte
  • Désactiver le FTP bounce / PORT vers un tiers (par défaut sur les démons modernes)
  • Terminer le FTP sur un proxy compatible TLS et restreindre les IP sources

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 20/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=20/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 20 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 20" -Direction Inbound -Protocol TCP -LocalPort 20 -Action Block

Commande nmap

nmap -p20,21 --script ftp-anon,ftp-bounce,banner <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

À quoi sert le port 20 ?
Le port 20 est le canal de données FTP en mode actif. Le serveur se connecte depuis le port 20 vers le client pour transférer le contenu des fichiers et les listes de répertoires, tandis que les commandes passent par le port 21.
Le port 20 est-il chiffré ?
Non. Les données FTP simples sur le port 20 sont en clair. Utilisez SFTP ou FTPS pour chiffrer les transferts ; sinon les fichiers et les identifiants en transit sont exposés.

Parcourir par catégorie

Guides associés