Skip to content

Référence des ports

Port 21 (TCP) – Contrôle FTP

Canal de commandes et d'authentification FTP pour naviguer et transférer des fichiers.

tcpWell-known

En bref

Transport
tcp
Catégorie
Well-known
TLS
En clair
Niveau de risque
Critique

Activement exploité et à fort impact — gardez-le hors d'Internet.

État par défaut

Ouvert sur les serveurs FTP et de nombreux NAS, routeurs et équipements anciens ; souvent exposé à Internet.

À quoi sert le port 21 ?

Le port 21 est le canal de contrôle FTP, la connexion qui transporte les commandes du protocole File Transfer Protocol, les réponses du serveur et l'échange de connexion. Un client s'y connecte pour s'authentifier et émettre des commandes comme LIST, RETR et STOR, tandis que les octets des fichiers transitent par une connexion de données distincte. C'est l'un des plus anciens protocoles d'Internet, encore servi par des logiciels comme vsftpd, ProFTPD et FileZilla Server, atteint avec des clients tels que FileZilla, WinSCP ou un navigateur web, et il est intégré à de nombreux NAS et routeurs.

Quand faut-il l'ouvrir ?

Vous ouvrez le port 21 lorsque vous hébergez un serveur FTP et souhaitez que des utilisateurs se connectent et transfèrent des fichiers, par exemple pour partager des fichiers depuis un NAS domestique ou proposer un dépôt d'envoi à une petite équipe. Ne le redirigez que si vous exploitez réellement un service FTP et avez besoin d'y accéder à distance.

Est-ce risqué de l'ouvrir ?

Le FTP simple transmet les identifiants en clair ; l'approche sûre consiste à imposer FTPS ou à passer à SFTP, à désactiver l'accès anonyme et à restreindre par IP source ou via un VPN. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :21
nmap -p 21 <target>
Windows
netstat -ano | findstr :21
Test-NetConnection <host> -Port 21
macOS
lsof -i :21
nmap -p 21 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 21 vers l'IP locale de votre appareil, port interne 21, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 21/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=21/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 21 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 21" -Direction Inbound -Protocol TCP -LocalPort 21 -Action Allow

Sécurité et risques

Utilisez une alternative sécurisée

Il s'agit d'un protocole hérité ou en clair. Préférez l'équivalent chiffré :

Attaques courantes

  • Capture d'identifiants en clair par écoute réseau
  • Accès FTP anonyme et répertoires d'envoi inscriptibles
  • Force brute et pulvérisation de mots de passe
  • Abus du FTP bounce via la commande PORT

CVE-2011-2523

Durcissement

  • Remplacer le FTP par SFTP (port 22) ou imposer FTPS (explicite sur 21 ou implicite sur 990)
  • Désactiver la connexion anonyme sauf pour un miroir public en lecture seule
  • Imposer TLS sur les canaux de contrôle et de données ; refuser les connexions en clair
  • Ajouter une limitation de débit / fail2ban et restreindre par IP source

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 21/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=21/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 21 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 21" -Direction Inbound -Protocol TCP -LocalPort 21 -Action Block

Commande nmap

nmap -p21 --script ftp-anon,ftp-bounce,ftp-syst,banner <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Le port 21 est-il sûr ?
Non. Le FTP simple sur le port 21 envoie les noms d'utilisateur et mots de passe en clair. Utilisez SFTP ou imposez FTPS afin que les identifiants et commandes soient chiffrés.
Qu'est-ce que le FTP anonyme sur le port 21 ?
De nombreux serveurs FTP autorisent la connexion en tant qu'« anonymous » sans vrai mot de passe. Mal configuré avec des répertoires inscriptibles, il permet à des attaquants de lire ou déposer des fichiers ; désactivez-le sauf pour un miroir public en lecture seule.

Parcourir par catégorie

Guides associés