Skip to content

Référence des ports

Port 2123 (UDP) – GTP-C (GPRS Tunnelling, cœur mobile)

Signalisation du plan de contrôle GTP entre nœuds du cœur mobile (SGSN/GGSN, S-GW/P-GW), gérant les sessions PDP/PDN et les bearers.

udpRegistered

En bref

Transport
udp
Catégorie
Registered
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les éléments du cœur de réseau mobile (GGSN/PGW, SGSN/SGW) sur les interfaces opérateur et de roaming (GRX/IPX), pas sur les hôtes grand public.

À quoi sert le port 2123 ?

Le port 2123 transporte GTP-C, la signalisation du plan de contrôle du GPRS Tunnelling Protocol utilisée à l'intérieur des réseaux d'opérateurs mobiles. Des nœuds du cœur comme le SGSN et le GGSN (3G) ou le S-GW et le P-GW (4G/LTE EPC) dialoguent par ce port pour établir, modifier et fermer les sessions de données des abonnés au fil des connexions et du roaming. Les données utilisateur empruntent un tunnel séparé, GTP-U, sur le port 2152. C'est de l'infrastructure télécom, pas un service présent sur les ordinateurs ordinaires.

Quand faut-il l'ouvrir ?

Vous ne touchez au 2123 que si vous exploitez des équipements de cœur mobile ou si vous vous interconnectez avec d'autres opérateurs via des liens de roaming (GRX/IPX). Dans ce cas il est ouvert entre nœuds de cœur et partenaires de confiance, généralement à travers un pare-feu GTP dédié plutôt que via Internet.

Est-ce risqué de l'ouvrir ?

GTP a une authentification intégrée faible, donc une interface exposée peut laisser une signalisation forgée perturber ou usurper des sessions d'abonnés. Gardez-le sur des réseaux opérateur isolés derrière un pare-feu GTP et jamais joignable depuis Internet. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :2123
nmap -sU -p 2123 <target>
Windows
netstat -ano | findstr :2123
Test-NetConnection <host> -Port 2123   # TCP only
macOS
lsof -i :2123
nmap -sU -p 2123 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 2123 vers l'IP locale de votre appareil, port interne 2123, protocole UDP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 2123/udp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=2123/udp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p udp --dport 2123 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 2123" -Direction Inbound -Protocol UDP -LocalPort 2123 -Action Allow

Sécurité et risques

Attaques courantes

  • Usurpation d'abonné/session via messages GTP-C forgés
  • Suppression de session et déni de service contre les bearers
  • Divulgation d'informations et énumération d'IMSI/abonnés
  • Fuzzing de messages GTP malformés provoquant des plantages de nœuds

Durcissement

  • Restreindre GTP-C aux partenaires de roaming de confiance via un pare-feu GTP
  • Valider l'intégrité des messages GTP et imposer des contrôles séquence/teid
  • Séparer le roaming (GRX/IPX) des interfaces internes
  • Limiter le débit et surveiller la signalisation GTP-C contre les anomalies
  • Corriger les éléments du cœur de réseau contre les failles d'analyse GTP

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 2123/udp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=2123/udp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p udp --dport 2123 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 2123" -Direction Inbound -Protocol UDP -LocalPort 2123 -Action Block

Commande nmap

nmap -sU -p2123 --script banner <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Qu'est-ce que GTP-C et où le port 2123 est-il utilisé ?
GTP-C est le plan de contrôle du GPRS Tunnelling Protocol, utilisé entre nœuds du cœur mobile (SGSN/GGSN, S-GW/P-GW) pour gérer les sessions et bearers des abonnés. Le port 2123 transporte GTP-C ; les données utilisateur sont tunnelisées séparément via GTP-U sur 2152.
Pourquoi GTP-C est-il un enjeu de sécurité pour les opérateurs ?
GTP a été conçu pour des interconnexions opérateur de confiance, donc des messages GTP-C forgés peuvent usurper des abonnés, supprimer des sessions ou divulguer des informations. L'exposition au roaming (GRX/IPX) rend un pare-feu GTP essentiel.

Guides associés