Skip to content

Référence des ports

Port 445 (TCP) – SMB / CIFS

Server Message Block — partage de fichiers/imprimantes Windows et principal canal de mouvement latéral dans AD.

tcpWell-known

En bref

Transport
tcp
Catégorie
Well-known
Niveau de risque
Critique

Activement exploité et à fort impact — gardez-le hors d'Internet.

État par défaut

Ouvert sur la quasi-totalité des hôtes Windows et des contrôleurs de domaine. Fréquemment et dangereusement exposé à Internet.

À quoi sert le port 445 ?

Le port 445 fait tourner SMB (Server Message Block), aussi appelé CIFS, le protocole que Windows utilise pour partager fichiers et imprimantes sur un réseau. C'est lui qui anime les lecteurs réseau Windows, les dossiers partagés et les chemins « \\serveur\partage », et il est aussi pris en charge par Samba sous Linux et macOS. Depuis Windows 2000, il transporte SMB directement sur TCP, remplaçant l'ancienne configuration NetBIOS du port 139.

Quand faut-il l'ouvrir ?

Vous ouvririez le port 445 sur un réseau interne pour que les ordinateurs puissent accéder à un serveur de fichiers ou à une imprimante partagés. Il a sa place sur un réseau local de confiance, pas sur Internet ouvert. Ne l'autorisez qu'entre les machines qui ont réellement besoin de partager des fichiers, et accédez aux partages distants via un VPN.

Est-ce risqué de l'ouvrir ?

Exposer le 445 à Internet est dangereux et constitue une cible majeure des ransomwares ; gardez-le donc strictement interne et derrière un VPN. Consultez les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :445
nmap -p 445 <target>
Windows
netstat -ano | findstr :445
Test-NetConnection <host> -Port 445
macOS
lsof -i :445
nmap -p 445 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 445 vers l'IP locale de votre appareil, port interne 445, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 445/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=445/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 445 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 445" -Direction Inbound -Protocol TCP -LocalPort 445 -Action Allow

Sécurité et risques

Attaques courantes

  • RCE pré-auth EternalBlue / MS17-010 (CVE-2017-0144)
  • Relais SMB (relais NTLM vers SMB/LDAP)
  • Énumération par null session et de partages
  • Mouvement latéral et chiffrement de ransomware via les partages

CVE-2017-0144CVE-2020-0796

Durcissement

  • Désactiver SMBv1 ; exiger SMBv3 avec chiffrement
  • Imposer la signature SMB pour contrer les attaques de relais
  • Ne jamais exposer le port 445 à Internet
  • Restreindre l'accès anonyme/null et appliquer des ACL de partage au moindre privilège
  • Corriger rapidement MS17-010 et SMBGhost (CVE-2020-0796)

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 445/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=445/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 445 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 445" -Direction Inbound -Protocol TCP -LocalPort 445 -Action Block

Commande nmap

nmap -p445 --script smb-vuln-ms17-010,smb-enum-shares,smb-os-discovery <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Est-il sûr d'exposer le port 445 à Internet ?
Non. Un SMB exposé à Internet est un vecteur majeur de ransomware et de vers — EternalBlue s'est propagé ainsi. Gardez le 445 strictement interne, derrière un VPN, avec SMBv1 désactivé.
Qu'est-ce qu'EternalBlue ?
EternalBlue (MS17-010 / CVE-2017-0144) est une RCE pré-auth SMBv1 propagable comme un ver, utilisée par WannaCry et NotPetya pour se répandre sur les réseaux via le port 445.

Parcourir par catégorie

Guides associés