Référence des ports
Port 3389 (TCP/UDP) – RDP
Protocole Bureau à distance de Microsoft — accès graphique distant aux hôtes Windows.
En bref
- Transport
- tcp, udp
- Catégorie
- Well-known
- Niveau de risque
- Critique
Activement exploité et à fort impact — gardez-le hors d'Internet.
État par défaut
Ouvert sur Windows Server et les postes Pro/Entreprise dès que le Bureau à distance est activé. Souvent exposé directement à Internet sur des hôtes mal configurés.
À quoi sert le port 3389 ?
Le port 3389 est le port par défaut du protocole Bureau à distance (RDP) de Microsoft, la fonction d'accès distant graphique intégrée à Windows. Il permet de se connecter à un autre PC ou serveur Windows et d'en contrôler tout le bureau via le réseau. L'application Connexion Bureau à distance de Windows (mstsc.exe) l'utilise, tout comme des clients tels que Microsoft Remote Desktop, FreeRDP et Remmina sur macOS et Linux.
Quand faut-il l'ouvrir ?
Ouvrez ou redirigez le port 3389 lorsque vous devez atteindre une machine Windows à distance — par exemple pour administrer un serveur, travailler depuis chez vous sur un PC de bureau ou gérer une VM cloud. Ne l'ouvrez que si vous exécutez réellement le Bureau à distance sur cet hôte.
Est-ce risqué de l'ouvrir ?
RDP est une cible majeure des attaques par devinette de mot de passe et des rançongiciels ; l'exposer directement à Internet est donc risqué. Gardez-le derrière un VPN ou une passerelle Bureau à distance et exigez la NLA et la MFA. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :3389
nmap -p 3389 <target>netstat -ano | findstr :3389
Test-NetConnection <host> -Port 3389lsof -i :3389
nmap -p 3389 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 3389 vers l'IP locale de votre appareil, port interne 3389, protocole TCP/UDP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 3389/tcpsudo firewall-cmd --permanent --add-port=3389/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 3389 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 3389" -Direction Inbound -Protocol TCP -LocalPort 3389 -Action AllowSécurité et risques
Attaques courantes
- Force brute et pulvérisation de mots de passe
- BlueKeep, RCE pré-authentification (CVE-2019-0708)
- Chaîne RCE DejaBlue (CVE-2019-1181/1182)
- Interception (MITM) des sessions RDP sans NLA
Durcissement
- Exiger l'authentification au niveau réseau (NLA)
- Ne jamais exposer 3389 à Internet — passer par un VPN ou une passerelle RD
- Imposer la MFA et des mots de passe forts avec verrouillage de compte
- Restreindre l'accès par liste d'IP autorisées
- Corriger rapidement ; les failles type BlueKeep sont propageables
Comment bloquer ce port
sudo ufw deny 3389/tcpsudo firewall-cmd --permanent --remove-port=3389/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 3389 -j DROPNew-NetFirewallRule -DisplayName "Block 3389" -Direction Inbound -Protocol TCP -LocalPort 3389 -Action BlockCommande nmap
nmap -p3389 --script rdp-enum-encryption,rdp-ntlm-info <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Le port 3389 est-il dangereux ?
- Un RDP exposé est l'un des vecteurs d'entrée de rançongiciels les plus courants. Il n'est sûr que derrière un VPN/une passerelle avec NLA, MFA et verrouillage de compte.
- RDP utilise-t-il TCP ou UDP ?
- Les deux. RDP utilise principalement le TCP 3389 ; les clients récents emploient aussi l'UDP 3389 pour un transport plus rapide, avec repli sur TCP.