Skip to content

Référence des ports

Port 3389 (TCP/UDP) – RDP

Protocole Bureau à distance de Microsoft — accès graphique distant aux hôtes Windows.

tcpudpWell-known

En bref

Transport
tcp, udp
Catégorie
Well-known
Niveau de risque
Critique

Activement exploité et à fort impact — gardez-le hors d'Internet.

État par défaut

Ouvert sur Windows Server et les postes Pro/Entreprise dès que le Bureau à distance est activé. Souvent exposé directement à Internet sur des hôtes mal configurés.

À quoi sert le port 3389 ?

Le port 3389 est le port par défaut du protocole Bureau à distance (RDP) de Microsoft, la fonction d'accès distant graphique intégrée à Windows. Il permet de se connecter à un autre PC ou serveur Windows et d'en contrôler tout le bureau via le réseau. L'application Connexion Bureau à distance de Windows (mstsc.exe) l'utilise, tout comme des clients tels que Microsoft Remote Desktop, FreeRDP et Remmina sur macOS et Linux.

Quand faut-il l'ouvrir ?

Ouvrez ou redirigez le port 3389 lorsque vous devez atteindre une machine Windows à distance — par exemple pour administrer un serveur, travailler depuis chez vous sur un PC de bureau ou gérer une VM cloud. Ne l'ouvrez que si vous exécutez réellement le Bureau à distance sur cet hôte.

Est-ce risqué de l'ouvrir ?

RDP est une cible majeure des attaques par devinette de mot de passe et des rançongiciels ; l'exposer directement à Internet est donc risqué. Gardez-le derrière un VPN ou une passerelle Bureau à distance et exigez la NLA et la MFA. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :3389
nmap -p 3389 <target>
Windows
netstat -ano | findstr :3389
Test-NetConnection <host> -Port 3389
macOS
lsof -i :3389
nmap -p 3389 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 3389 vers l'IP locale de votre appareil, port interne 3389, protocole TCP/UDP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 3389/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=3389/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 3389 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 3389" -Direction Inbound -Protocol TCP -LocalPort 3389 -Action Allow

Sécurité et risques

Attaques courantes

  • Force brute et pulvérisation de mots de passe
  • BlueKeep, RCE pré-authentification (CVE-2019-0708)
  • Chaîne RCE DejaBlue (CVE-2019-1181/1182)
  • Interception (MITM) des sessions RDP sans NLA

CVE-2019-0708CVE-2019-1181

Durcissement

  • Exiger l'authentification au niveau réseau (NLA)
  • Ne jamais exposer 3389 à Internet — passer par un VPN ou une passerelle RD
  • Imposer la MFA et des mots de passe forts avec verrouillage de compte
  • Restreindre l'accès par liste d'IP autorisées
  • Corriger rapidement ; les failles type BlueKeep sont propageables

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 3389/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=3389/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 3389 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 3389" -Direction Inbound -Protocol TCP -LocalPort 3389 -Action Block

Commande nmap

nmap -p3389 --script rdp-enum-encryption,rdp-ntlm-info <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Le port 3389 est-il dangereux ?
Un RDP exposé est l'un des vecteurs d'entrée de rançongiciels les plus courants. Il n'est sûr que derrière un VPN/une passerelle avec NLA, MFA et verrouillage de compte.
RDP utilise-t-il TCP ou UDP ?
Les deux. RDP utilise principalement le TCP 3389 ; les clients récents emploient aussi l'UDP 3389 pour un transport plus rapide, avec repli sur TCP.

Parcourir par catégorie

Guides associés