Skip to content

Référence des ports

Port 5060 (TCP/UDP) – SIP (VoIP)

Session Initiation Protocol — le protocole de signalisation qui établit, gère et termine les appels VoIP.

tcpudpRegistered

En bref

Transport
tcp, udp
Catégorie
Registered
TLS
En clair
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les PBX VoIP, les trunks SIP et les téléphones IP (Asterisk, FreePBX, FreeSWITCH). Souvent exposé à Internet pour les extensions et trunks distants.

À quoi sert le port 5060 ?

Le port 5060 transporte SIP (Session Initiation Protocol), le protocole qui établit, gère et termine les appels téléphoniques VoIP. Il enregistre les téléphones IP, passe et achemine les appels et négocie la session média (l'audio réel circule ensuite via RTP). Il fonctionne en UDP et TCP 5060 en clair ; la version chiffrée, SIP sur TLS, utilise le 5061. Les systèmes téléphoniques comme Asterisk, FreePBX, FreeSWITCH et 3CX, ainsi que les téléphones IP de bureau et softphones, l'utilisent.

Quand faut-il l'ouvrir ?

Ouvrez ou redirigez le port 5060 lorsque vous exploitez un PBX VoIP ou un serveur SIP et que des téléphones distants ou un fournisseur de trunk SIP doivent se connecter. Si votre fournisseur ou PBX gère l'enregistrement en sortie, vous n'avez souvent pas besoin de l'ouvrir en entrée.

Est-ce risqué de l'ouvrir ?

Un SIP exposé est très scanné pour la fraude téléphonique et la devinette de mot de passe. Placez-le derrière un Session Border Controller ou un VPN, utilisez des mots de passe forts par extension et privilégiez SIP sur TLS au 5061. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :5060
nmap -p 5060 <target>
Windows
netstat -ano | findstr :5060
Test-NetConnection <host> -Port 5060
macOS
lsof -i :5060
nmap -p 5060 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 5060 vers l'IP locale de votre appareil, port interne 5060, protocole TCP/UDP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 5060/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=5060/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 5060 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 5060" -Direction Inbound -Protocol TCP -LocalPort 5060 -Action Allow

Sécurité et risques

Utilisez une alternative sécurisée

Il s'agit d'un protocole hérité ou en clair. Préférez l'équivalent chiffré :

Attaques courantes

  • Fraude téléphonique — passage d'appels frauduleux surtaxés
  • Détournement d'enregistrement et prise de contrôle d'extension
  • Force brute des identifiants et énumération des utilisateurs/extensions SIP
  • Flood d'INVITE/REGISTER pour un déni de service

Durcissement

  • Ne pas exposer SIP directement — placer un SBC ou un VPN en amont
  • Imposer des secrets SIP forts et uniques et rejeter l'énumération facile
  • Utiliser SIP sur TLS (5061) et SRTP pour le chiffrement des médias
  • Limiter le débit des enregistrements/INVITE et utiliser fail2ban contre la force brute
  • Restreindre les IP sources des trunks et fixer des limites d'appel/destinations autorisées par extension

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 5060/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=5060/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 5060 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 5060" -Direction Inbound -Protocol TCP -LocalPort 5060 -Action Block

Commande nmap

nmap -p5060 -sU --script sip-methods,sip-enum-users <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Pourquoi le port 5060 est-il autant ciblé ?
Compromettre un serveur SIP permet la fraude téléphonique — les attaquants passent des appels surtaxés coûteux sur le compte de la victime. Un 5060 ouvert est constamment scanné et brute-forcé par des outils de fraude VoIP automatisés.
SIP doit-il utiliser TCP ou UDP ?
Les deux sont valides ; SIP utilise traditionnellement l'UDP 5060 mais fonctionne aussi sur TCP. Pour la sécurité, préférez SIP sur TLS au port 5061 afin de chiffrer la signalisation et les identifiants.

Parcourir par catégorie

Guides associés