Référence des ports
Port 3478 (UDP/TCP) – STUN / TURN
STUN/TURN — traversée de NAT pour WebRTC et VoIP ; STUN découvre les adresses publiques, TURN relaie les médias.
En bref
- Transport
- udp, tcp
- Catégorie
- Registered
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert sur les serveurs STUN/TURN (coturn, WebRTC, VoIP) facilitant la connectivité entre pairs, parfois en relais ouvert sans authentification.
À quoi sert le port 3478 ?
Le port 3478 est le port par défaut de STUN et TURN, les protocoles de traversée de NAT qui aident les applications WebRTC et VoIP à se connecter. STUN permet à un appareil de découvrir sa propre IP et son port publics pour que deux pairs communiquent directement ; quand cela échoue, TURN relaie l'audio, la vidéo ou les données via un serveur. Il est utilisé par les outils d'appel vidéo et de visioconférence (Jitsi, Discord, applications WebRTC dans le navigateur) et les serveurs TURN comme coturn.
Quand faut-il l'ouvrir ?
Ouvrez ou redirigez le port 3478 si vous hébergez votre propre serveur STUN/TURN — par exemple un coturn auto-hébergé derrière un service de chat vidéo, de visioconférence ou de VoIP — pour que les utilisateurs distants derrière du NAT puissent se connecter. Les applications clientes ordinaires n'ont pas besoin de l'ouvrir en entrée.
Est-ce risqué de l'ouvrir ?
Un serveur TURN sans authentification peut être détourné en relais ouvert ou dans des attaques DDoS par amplification ; exigez donc des identifiants à long terme, bloquez le relais vers les IP privées et privilégiez TURN sur TLS au port 5349. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :3478
nmap -p 3478 <target>netstat -ano | findstr :3478
Test-NetConnection <host> -Port 3478lsof -i :3478
nmap -p 3478 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 3478 vers l'IP locale de votre appareil, port interne 3478, protocole TCP/UDP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 3478/tcpsudo firewall-cmd --permanent --add-port=3478/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 3478 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 3478" -Direction Inbound -Protocol TCP -LocalPort 3478 -Action AllowSécurité et risques
Attaques courantes
- Abus de relais ouvert pour proxifier ou anonymiser du trafic
- DDoS par réflexion/amplification UDP via les réponses STUN
- Force brute sur l'authentification à long terme de TURN
- Sondage du réseau interne via un TURN mal configuré
Durcissement
- Exiger l'authentification sur TURN (identifiants à long terme)
- Désactiver le relais ouvert et restreindre les plages de pairs relayés
- Limiter le débit et filtrer pour réduire l'abus d'amplification
- Bloquer les relais TURN vers les plages d'IP internes/privées
- Maintenir coturn à jour et privilégier TURN sur TLS (5349)
Comment bloquer ce port
sudo ufw deny 3478/tcpsudo firewall-cmd --permanent --remove-port=3478/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 3478 -j DROPNew-NetFirewallRule -DisplayName "Block 3478" -Direction Inbound -Protocol TCP -LocalPort 3478 -Action BlockCommande nmap
nmap -sU -p3478 --script stun-info,stun-version <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Quelle est la différence entre STUN et TURN ?
- STUN aide un pair à découvrir son IP/port public pour une connexion directe. TURN relaie les médias via le serveur quand la connectivité directe échoue. TURN doit être authentifié pour éviter l'abus de relais ouvert.
- Le port 3478 peut-il être utilisé pour du DDoS ?
- Oui. Les réponses STUN binding peuvent être plus grandes que les requêtes, donc une requête à source usurpée fait que le serveur réfléchit un trafic amplifié vers une victime. La limitation de débit et le filtrage réduisent ce risque.