Référence des ports
Port 3128 (TCP) – Squid HTTP Proxy
Port d'écoute par défaut du proxy HTTP de cache/relais Squid.
En bref
- Transport
- tcp
- Catégorie
- Registered
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert sur les hôtes exécutant Squid. Souvent lié à toutes les interfaces et laissé en proxy ouvert lorsque les ACL sont mal configurées.
À quoi sert le port 3128 ?
Le port 3128 est le port d'écoute par défaut de Squid, un proxy HTTP/HTTPS de cache et de relais largement utilisé. Les organisations et les particuliers pointent leur navigateur ou leurs appareils vers Squid pour qu'il récupère les pages web en leur nom, mettant le contenu en cache pour économiser de la bande passante, filtrant ou journalisant le trafic sortant, et centralisant l'accès à Internet. D'autres produits de proxy et de filtrage de contenu réutilisent aussi le 3128.
Quand faut-il l'ouvrir ?
Vous ouvrez le 3128 sur la machine exécutant Squid pour que les clients censés l'utiliser puissent se connecter. Dans la quasi-totalité des cas, vous ne l'autorisez qu'à votre réseau interne — les appareils derrière le proxy — plutôt qu'à Internet.
Est-ce risqué de l'ouvrir ?
Un proxy ouvert sur Internet devient un « proxy ouvert » à travers lequel des inconnus peuvent relayer leur trafic, et qui peut être amené à atteindre des systèmes internes. Gardez-le sur des interfaces internes, refusez par défaut dans les ACL et exigez une authentification du proxy. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :3128
nmap -p 3128 <target>netstat -ano | findstr :3128
Test-NetConnection <host> -Port 3128lsof -i :3128
nmap -p 3128 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 3128 vers l'IP locale de votre appareil, port interne 3128, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 3128/tcpsudo firewall-cmd --permanent --add-port=3128/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 3128 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 3128" -Direction Inbound -Protocol TCP -LocalPort 3128 -Action AllowSécurité et risques
Attaques courantes
- Abus de proxy ouvert pour relayer du trafic, du spam et anonymiser les attaques
- SSRF interne et pivotement pour atteindre des services intranet
- Recherche de proxys pour contourner le filtrage de sortie et les listes d'autorisation d'IP
- Exploitation de failles d'analyse/RCE de Squid non corrigées
Durcissement
- Lier Squid uniquement aux interfaces internes ; ne jamais exposer 3128 à Internet
- Appliquer des ACL http_access strictes et refuser par défaut
- Exiger une authentification du proxy pour l'usage sortant
- Restreindre les destinations accessibles pour bloquer le SSRF/pivotement
- Maintenir Squid à jour contre les vulnérabilités d'analyse et de RCE
Comment bloquer ce port
sudo ufw deny 3128/tcpsudo firewall-cmd --permanent --remove-port=3128/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 3128 -j DROPNew-NetFirewallRule -DisplayName "Block 3128" -Direction Inbound -Protocol TCP -LocalPort 3128 -Action BlockCommande nmap
nmap -p3128 --script http-open-proxy <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Qu'est-ce qu'un proxy ouvert sur le port 3128 ?
- Un proxy Squid avec des ACL permissives qui relaie les requêtes de n'importe qui. Les attaquants l'utilisent pour anonymiser le trafic, contourner les listes d'autorisation d'IP et atteindre des services internes.
- Quelle différence entre Squid et un proxy SOCKS sur 1080 ?
- Squid sur 3128 est un proxy de relais HTTP/HTTPS avec cache et ACL. SOCKS sur 1080 est un relais de plus bas niveau, indépendant du protocole. Les deux sont détournés en proxys ouverts lorsqu'ils ne sont pas authentifiés.