Skip to content

Référence des ports

Port 22 (TCP) – SSH

Secure Shell — connexion distante chiffrée, exécution de commandes et tunnelisation.

tcpWell-known

En bref

Transport
tcp
Catégorie
Well-known
TLS
Chiffré
Niveau de risque
Critique

Activement exploité et à fort impact — gardez-le hors d'Internet.

État par défaut

Ouvert par défaut sur la plupart des serveurs Linux/Unix et des équipements réseau. Souvent exposé à Internet pour l'administration distante.

À quoi sert le port 22 ?

Le port 22 est le port standard de SSH (Secure Shell), le protocole chiffré pour la connexion distante, l'exécution de commandes sur une autre machine et le transfert sécurisé de fichiers. Le logiciel le plus courant est OpenSSH sous Linux et macOS, avec des clients comme PuTTY, WinSCP, FileZilla et les outils intégrés ssh, scp et sftp. C'est la façon par défaut d'administrer presque tous les serveurs Linux, routeurs et équipements réseau.

Quand faut-il l'ouvrir ?

Ouvrez ou redirigez le port 22 quand vous devez atteindre une machine à distance : gérer un serveur maison ou un VPS, transférer des fichiers avec SCP/SFTP, ou accéder de l'extérieur à un appareil de votre réseau. Ne l'ouvrez que si vous exécutez réellement un serveur SSH et avez vraiment besoin d'y accéder à distance.

Est-ce risqué de l'ouvrir ?

Le principal risque est le devinage automatique de mots de passe : utilisez l'authentification par clé, gardez OpenSSH à jour et préférez un VPN ou une liste d'IP autorisées plutôt qu'une exposition ouverte. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :22
nmap -p 22 <target>
Windows
netstat -ano | findstr :22
Test-NetConnection <host> -Port 22
macOS
lsof -i :22
nmap -p 22 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 22 vers l'IP locale de votre appareil, port interne 22, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 22/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=22/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 22 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 22" -Direction Inbound -Protocol TCP -LocalPort 22 -Action Allow

Sécurité et risques

Attaques courantes

  • Force brute et pulvérisation de mots de passe
  • Identifiants par défaut ou faibles sur appareils/IoT
  • Clés privées volées ou non gérées
  • Énumération d'utilisateurs et CVE spécifiques (ex. CVE-2024-6387 « regreSSHion »)

CVE-2024-6387

Durcissement

  • Désactiver l'authentification par mot de passe — utiliser des clés ou certificats
  • Désactiver la connexion root (PermitRootLogin no)
  • Limiter le débit et verrouiller avec fail2ban ou équivalent
  • Restreindre par liste d'IP / hôte rebond ; envisager un port non standard pour réduire le bruit
  • Maintenir OpenSSH à jour et imposer la MFA

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 22/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=22/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 22 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 22" -Direction Inbound -Protocol TCP -LocalPort 22 -Action Block

Commande nmap

nmap -p22 --script ssh2-enum-algos,ssh-auth-methods <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Est-il sûr d'exposer le port 22 à Internet ?
Avec une authentification par clé uniquement, sans connexion root, avec limitation de débit et OpenSSH à jour, c'est acceptable, mais un hôte rebond ou un VPN est plus sûr. L'authentification par mot de passe sur le 22 est massivement attaquée.
Pourquoi le port 22 est-il constamment scanné ?
SSH donne un shell distant, c'est donc une cible de grande valeur. Les botnets pulvérisent en continu des identifiants par défaut et fuités contre chaque 22 ouvert.

Parcourir par catégorie

Guides associés