Référence des ports
Port 22 (TCP) – SSH
Secure Shell — connexion distante chiffrée, exécution de commandes et tunnelisation.
En bref
- Transport
- tcp
- Catégorie
- Well-known
- TLS
- Chiffré
- Niveau de risque
- Critique
Activement exploité et à fort impact — gardez-le hors d'Internet.
État par défaut
Ouvert par défaut sur la plupart des serveurs Linux/Unix et des équipements réseau. Souvent exposé à Internet pour l'administration distante.
À quoi sert le port 22 ?
Le port 22 est le port standard de SSH (Secure Shell), le protocole chiffré pour
la connexion distante, l'exécution de commandes sur une autre machine et le
transfert sécurisé de fichiers. Le logiciel le plus courant est OpenSSH sous Linux
et macOS, avec des clients comme PuTTY, WinSCP, FileZilla et les outils intégrés
ssh, scp et sftp. C'est la façon par défaut d'administrer presque tous les
serveurs Linux, routeurs et équipements réseau.
Quand faut-il l'ouvrir ?
Ouvrez ou redirigez le port 22 quand vous devez atteindre une machine à distance : gérer un serveur maison ou un VPS, transférer des fichiers avec SCP/SFTP, ou accéder de l'extérieur à un appareil de votre réseau. Ne l'ouvrez que si vous exécutez réellement un serveur SSH et avez vraiment besoin d'y accéder à distance.
Est-ce risqué de l'ouvrir ?
Le principal risque est le devinage automatique de mots de passe : utilisez l'authentification par clé, gardez OpenSSH à jour et préférez un VPN ou une liste d'IP autorisées plutôt qu'une exposition ouverte. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :22
nmap -p 22 <target>netstat -ano | findstr :22
Test-NetConnection <host> -Port 22lsof -i :22
nmap -p 22 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 22 vers l'IP locale de votre appareil, port interne 22, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 22/tcpsudo firewall-cmd --permanent --add-port=22/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 22 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 22" -Direction Inbound -Protocol TCP -LocalPort 22 -Action AllowSécurité et risques
Attaques courantes
- Force brute et pulvérisation de mots de passe
- Identifiants par défaut ou faibles sur appareils/IoT
- Clés privées volées ou non gérées
- Énumération d'utilisateurs et CVE spécifiques (ex. CVE-2024-6387 « regreSSHion »)
Durcissement
- Désactiver l'authentification par mot de passe — utiliser des clés ou certificats
- Désactiver la connexion root (PermitRootLogin no)
- Limiter le débit et verrouiller avec fail2ban ou équivalent
- Restreindre par liste d'IP / hôte rebond ; envisager un port non standard pour réduire le bruit
- Maintenir OpenSSH à jour et imposer la MFA
Comment bloquer ce port
sudo ufw deny 22/tcpsudo firewall-cmd --permanent --remove-port=22/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 22 -j DROPNew-NetFirewallRule -DisplayName "Block 22" -Direction Inbound -Protocol TCP -LocalPort 22 -Action BlockCommande nmap
nmap -p22 --script ssh2-enum-algos,ssh-auth-methods <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Est-il sûr d'exposer le port 22 à Internet ?
- Avec une authentification par clé uniquement, sans connexion root, avec limitation de débit et OpenSSH à jour, c'est acceptable, mais un hôte rebond ou un VPN est plus sûr. L'authentification par mot de passe sur le 22 est massivement attaquée.
- Pourquoi le port 22 est-il constamment scanné ?
- SSH donne un shell distant, c'est donc une cible de grande valeur. Les botnets pulvérisent en continu des identifiants par défaut et fuités contre chaque 22 ouvert.