Référence des ports
Port 2123 (UDP) – GTP-C (GPRS Tunnelling, cœur mobile)
Signalisation du plan de contrôle GTP entre nœuds du cœur mobile (SGSN/GGSN, S-GW/P-GW), gérant les sessions PDP/PDN et les bearers.
En bref
- Transport
- udp
- Catégorie
- Registered
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert sur les éléments du cœur de réseau mobile (GGSN/PGW, SGSN/SGW) sur les interfaces opérateur et de roaming (GRX/IPX), pas sur les hôtes grand public.
À quoi sert le port 2123 ?
Le port 2123 transporte GTP-C, la signalisation du plan de contrôle du GPRS Tunnelling Protocol utilisée à l'intérieur des réseaux d'opérateurs mobiles. Des nœuds du cœur comme le SGSN et le GGSN (3G) ou le S-GW et le P-GW (4G/LTE EPC) dialoguent par ce port pour établir, modifier et fermer les sessions de données des abonnés au fil des connexions et du roaming. Les données utilisateur empruntent un tunnel séparé, GTP-U, sur le port 2152. C'est de l'infrastructure télécom, pas un service présent sur les ordinateurs ordinaires.
Quand faut-il l'ouvrir ?
Vous ne touchez au 2123 que si vous exploitez des équipements de cœur mobile ou si vous vous interconnectez avec d'autres opérateurs via des liens de roaming (GRX/IPX). Dans ce cas il est ouvert entre nœuds de cœur et partenaires de confiance, généralement à travers un pare-feu GTP dédié plutôt que via Internet.
Est-ce risqué de l'ouvrir ?
GTP a une authentification intégrée faible, donc une interface exposée peut laisser une signalisation forgée perturber ou usurper des sessions d'abonnés. Gardez-le sur des réseaux opérateur isolés derrière un pare-feu GTP et jamais joignable depuis Internet. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :2123
nmap -sU -p 2123 <target>netstat -ano | findstr :2123
Test-NetConnection <host> -Port 2123 # TCP onlylsof -i :2123
nmap -sU -p 2123 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 2123 vers l'IP locale de votre appareil, port interne 2123, protocole UDP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 2123/udpsudo firewall-cmd --permanent --add-port=2123/udp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p udp --dport 2123 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 2123" -Direction Inbound -Protocol UDP -LocalPort 2123 -Action AllowSécurité et risques
Attaques courantes
- Usurpation d'abonné/session via messages GTP-C forgés
- Suppression de session et déni de service contre les bearers
- Divulgation d'informations et énumération d'IMSI/abonnés
- Fuzzing de messages GTP malformés provoquant des plantages de nœuds
Durcissement
- Restreindre GTP-C aux partenaires de roaming de confiance via un pare-feu GTP
- Valider l'intégrité des messages GTP et imposer des contrôles séquence/teid
- Séparer le roaming (GRX/IPX) des interfaces internes
- Limiter le débit et surveiller la signalisation GTP-C contre les anomalies
- Corriger les éléments du cœur de réseau contre les failles d'analyse GTP
Comment bloquer ce port
sudo ufw deny 2123/udpsudo firewall-cmd --permanent --remove-port=2123/udp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p udp --dport 2123 -j DROPNew-NetFirewallRule -DisplayName "Block 2123" -Direction Inbound -Protocol UDP -LocalPort 2123 -Action BlockCommande nmap
nmap -sU -p2123 --script banner <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Qu'est-ce que GTP-C et où le port 2123 est-il utilisé ?
- GTP-C est le plan de contrôle du GPRS Tunnelling Protocol, utilisé entre nœuds du cœur mobile (SGSN/GGSN, S-GW/P-GW) pour gérer les sessions et bearers des abonnés. Le port 2123 transporte GTP-C ; les données utilisateur sont tunnelisées séparément via GTP-U sur 2152.
- Pourquoi GTP-C est-il un enjeu de sécurité pour les opérateurs ?
- GTP a été conçu pour des interconnexions opérateur de confiance, donc des messages GTP-C forgés peuvent usurper des abonnés, supprimer des sessions ou divulguer des informations. L'exposition au roaming (GRX/IPX) rend un pare-feu GTP essentiel.