Référence des ports
Port 443 (TCP) – HTTPS
HTTPS — HTTP chiffré avec TLS, le protocole web sécurisé par défaut.
En bref
- Transport
- tcp
- Catégorie
- Well-known
- TLS
- Chiffré
- Niveau de risque
- Critique
Activement exploité et à fort impact — gardez-le hors d'Internet.
État par défaut
Ouvert sur quasiment tous les serveurs web publics. Presque toujours exposé à Internet pour servir des sites et API chiffrés.
À quoi sert le port 443 ?
Le port 443 transporte HTTPS, c'est-à-dire le trafic web habituel (HTTP) enveloppé dans du chiffrement TLS. Chaque fois que vous visitez un site commençant par https://, votre navigateur s'y connecte. C'est le port standard des sites web sécurisés, des API REST et GraphQL et de la plupart des applications modernes, servis par des logiciels comme Nginx, Apache, Caddy et IIS.
Quand faut-il l'ouvrir ?
Ouvrez ou redirigez le port 443 lorsque vous hébergez un site web, une application web ou une API publique accessibles depuis Internet. Les particuliers ont rarement besoin de l'ouvrir manuellement, car les connexions sortantes fonctionnent sans configuration. Ne l'exposez que si vous faites réellement tourner un serveur web destiné à être joignable.
Est-ce risqué de l'ouvrir ?
Il est normal et sûr d'exposer le 443 pour un vrai site web, à condition d'utiliser un certificat valide et une configuration TLS moderne. Consultez les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :443
nmap -p 443 <target>netstat -ano | findstr :443
Test-NetConnection <host> -Port 443lsof -i :443
nmap -p 443 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 443 vers l'IP locale de votre appareil, port interne 443, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 443/tcpsudo firewall-cmd --permanent --add-port=443/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 443 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 443" -Direction Inbound -Protocol TCP -LocalPort 443 -Action AllowSécurité et risques
Attaques courantes
- Exploitation de TLS et chiffrements faibles/obsolètes (SSLv3, TLS 1.0/1.1, RC4)
- Problèmes de certificat : expiré, auto-signé, non concordant, clés faibles
- Exploitation applicative (injection SQL, XSS, RCE) sur le canal chiffré
- DoS/DDoS et abus de renégociation TLS
Durcissement
- Désactiver SSLv3 et TLS 1.0/1.1 ; privilégier TLS 1.2/1.3 avec chiffrements forts
- Utiliser des certificats valides avec clés fortes et automatiser le renouvellement
- Activer HSTS et désactiver la renégociation/compression non sûres
- Maintenir OpenSSL et la pile web à jour (ex. Heartbleed)
- Placer un WAF en amont et surveiller la posture TLS en continu
Comment bloquer ce port
sudo ufw deny 443/tcpsudo firewall-cmd --permanent --remove-port=443/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 443 -j DROPNew-NetFirewallRule -DisplayName "Block 443" -Direction Inbound -Protocol TCP -LocalPort 443 -Action BlockCommande nmap
nmap -p443 --script ssl-enum-ciphers,ssl-cert,http-title,http-headers <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Quelle est la différence entre le port 80 et le 443 ?
- Le port 80 est du HTTP en clair ; le port 443 est du HTTPS, le même protocole enveloppé dans le chiffrement TLS. Utilisez le 443 pour tout le trafic réel et le 80 uniquement pour rediriger vers lui.
- HTTPS sur le 443 rend-il mon site sécurisé ?
- TLS chiffre la connexion mais ne corrige pas les failles applicatives. Des chiffrements faibles, de mauvais certificats ou des vulnérabilités comme Heartbleed (CVE-2014-0160) peuvent encore exposer des données.