Skip to content

Référence des ports

Port 3128 (TCP) – Squid HTTP Proxy

Port d'écoute par défaut du proxy HTTP de cache/relais Squid.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les hôtes exécutant Squid. Souvent lié à toutes les interfaces et laissé en proxy ouvert lorsque les ACL sont mal configurées.

À quoi sert le port 3128 ?

Le port 3128 est le port d'écoute par défaut de Squid, un proxy HTTP/HTTPS de cache et de relais largement utilisé. Les organisations et les particuliers pointent leur navigateur ou leurs appareils vers Squid pour qu'il récupère les pages web en leur nom, mettant le contenu en cache pour économiser de la bande passante, filtrant ou journalisant le trafic sortant, et centralisant l'accès à Internet. D'autres produits de proxy et de filtrage de contenu réutilisent aussi le 3128.

Quand faut-il l'ouvrir ?

Vous ouvrez le 3128 sur la machine exécutant Squid pour que les clients censés l'utiliser puissent se connecter. Dans la quasi-totalité des cas, vous ne l'autorisez qu'à votre réseau interne — les appareils derrière le proxy — plutôt qu'à Internet.

Est-ce risqué de l'ouvrir ?

Un proxy ouvert sur Internet devient un « proxy ouvert » à travers lequel des inconnus peuvent relayer leur trafic, et qui peut être amené à atteindre des systèmes internes. Gardez-le sur des interfaces internes, refusez par défaut dans les ACL et exigez une authentification du proxy. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :3128
nmap -p 3128 <target>
Windows
netstat -ano | findstr :3128
Test-NetConnection <host> -Port 3128
macOS
lsof -i :3128
nmap -p 3128 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 3128 vers l'IP locale de votre appareil, port interne 3128, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 3128/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=3128/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 3128 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 3128" -Direction Inbound -Protocol TCP -LocalPort 3128 -Action Allow

Sécurité et risques

Attaques courantes

  • Abus de proxy ouvert pour relayer du trafic, du spam et anonymiser les attaques
  • SSRF interne et pivotement pour atteindre des services intranet
  • Recherche de proxys pour contourner le filtrage de sortie et les listes d'autorisation d'IP
  • Exploitation de failles d'analyse/RCE de Squid non corrigées

Durcissement

  • Lier Squid uniquement aux interfaces internes ; ne jamais exposer 3128 à Internet
  • Appliquer des ACL http_access strictes et refuser par défaut
  • Exiger une authentification du proxy pour l'usage sortant
  • Restreindre les destinations accessibles pour bloquer le SSRF/pivotement
  • Maintenir Squid à jour contre les vulnérabilités d'analyse et de RCE

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 3128/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=3128/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 3128 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 3128" -Direction Inbound -Protocol TCP -LocalPort 3128 -Action Block

Commande nmap

nmap -p3128 --script http-open-proxy <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Qu'est-ce qu'un proxy ouvert sur le port 3128 ?
Un proxy Squid avec des ACL permissives qui relaie les requêtes de n'importe qui. Les attaquants l'utilisent pour anonymiser le trafic, contourner les listes d'autorisation d'IP et atteindre des services internes.
Quelle différence entre Squid et un proxy SOCKS sur 1080 ?
Squid sur 3128 est un proxy de relais HTTP/HTTPS avec cache et ACL. SOCKS sur 1080 est un relais de plus bas niveau, indépendant du protocole. Les deux sont détournés en proxys ouverts lorsqu'ils ne sont pas authentifiés.

Parcourir par catégorie

Guides associés