Référence des ports
Port 21 (TCP) – Contrôle FTP
Canal de commandes et d'authentification FTP pour naviguer et transférer des fichiers.
En bref
- Transport
- tcp
- Catégorie
- Well-known
- TLS
- En clair
- Niveau de risque
- Critique
Activement exploité et à fort impact — gardez-le hors d'Internet.
État par défaut
Ouvert sur les serveurs FTP et de nombreux NAS, routeurs et équipements anciens ; souvent exposé à Internet.
À quoi sert le port 21 ?
Le port 21 est le canal de contrôle FTP, la connexion qui transporte les
commandes du protocole File Transfer Protocol, les réponses du serveur et l'échange
de connexion. Un client s'y connecte pour s'authentifier et émettre des commandes
comme LIST, RETR et STOR, tandis que les octets des fichiers transitent par
une connexion de données distincte. C'est l'un des plus anciens protocoles
d'Internet, encore servi par des logiciels comme vsftpd, ProFTPD et FileZilla
Server, atteint avec des clients tels que FileZilla, WinSCP ou un navigateur web,
et il est intégré à de nombreux NAS et routeurs.
Quand faut-il l'ouvrir ?
Vous ouvrez le port 21 lorsque vous hébergez un serveur FTP et souhaitez que des utilisateurs se connectent et transfèrent des fichiers, par exemple pour partager des fichiers depuis un NAS domestique ou proposer un dépôt d'envoi à une petite équipe. Ne le redirigez que si vous exploitez réellement un service FTP et avez besoin d'y accéder à distance.
Est-ce risqué de l'ouvrir ?
Le FTP simple transmet les identifiants en clair ; l'approche sûre consiste à imposer FTPS ou à passer à SFTP, à désactiver l'accès anonyme et à restreindre par IP source ou via un VPN. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :21
nmap -p 21 <target>netstat -ano | findstr :21
Test-NetConnection <host> -Port 21lsof -i :21
nmap -p 21 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 21 vers l'IP locale de votre appareil, port interne 21, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 21/tcpsudo firewall-cmd --permanent --add-port=21/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 21 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 21" -Direction Inbound -Protocol TCP -LocalPort 21 -Action AllowSécurité et risques
Utilisez une alternative sécurisée
Il s'agit d'un protocole hérité ou en clair. Préférez l'équivalent chiffré :
Attaques courantes
- Capture d'identifiants en clair par écoute réseau
- Accès FTP anonyme et répertoires d'envoi inscriptibles
- Force brute et pulvérisation de mots de passe
- Abus du FTP bounce via la commande PORT
Durcissement
- Remplacer le FTP par SFTP (port 22) ou imposer FTPS (explicite sur 21 ou implicite sur 990)
- Désactiver la connexion anonyme sauf pour un miroir public en lecture seule
- Imposer TLS sur les canaux de contrôle et de données ; refuser les connexions en clair
- Ajouter une limitation de débit / fail2ban et restreindre par IP source
Comment bloquer ce port
sudo ufw deny 21/tcpsudo firewall-cmd --permanent --remove-port=21/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 21 -j DROPNew-NetFirewallRule -DisplayName "Block 21" -Direction Inbound -Protocol TCP -LocalPort 21 -Action BlockCommande nmap
nmap -p21 --script ftp-anon,ftp-bounce,ftp-syst,banner <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Le port 21 est-il sûr ?
- Non. Le FTP simple sur le port 21 envoie les noms d'utilisateur et mots de passe en clair. Utilisez SFTP ou imposez FTPS afin que les identifiants et commandes soient chiffrés.
- Qu'est-ce que le FTP anonyme sur le port 21 ?
- De nombreux serveurs FTP autorisent la connexion en tant qu'« anonymous » sans vrai mot de passe. Mal configuré avec des répertoires inscriptibles, il permet à des attaquants de lire ou déposer des fichiers ; désactivez-le sauf pour un miroir public en lecture seule.