Skip to content

Référence des ports

Port 5061 (TCP) – SIP sur TLS

Signalisation SIP (Session Initiation Protocol) chiffrée avec TLS pour l'établissement sécurisé d'appels VoIP.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
TLS
Chiffré
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les serveurs VoIP et PBX (Asterisk, FreeSWITCH, Kamailio) configurés pour SIP-TLS. Le pendant chiffré du SIP en clair sur le 5060.

À quoi sert le port 5061 ?

Le port 5061 transporte la signalisation SIP (Session Initiation Protocol) chiffrée avec TLS, la version sécurisée du SIP en clair sur le port 5060. Il établit, modifie et termine les appels voix et vidéo des systèmes VoIP. Les logiciels de PBX et de softswitch comme Asterisk, FreeSWITCH et Kamailio l'utilisent, tout comme les téléphones IP et les fournisseurs de trunk SIP qui exigent un établissement d'appel chiffré.

Quand faut-il l'ouvrir ?

N'ouvrez ou ne redirigez le port 5061 que si vous exploitez un serveur SIP ou un PBX qui accepte des connexions SIP chiffrées depuis des téléphones distants, des agences ou un opérateur VoIP en amont. La plupart des particuliers et des bureaux n'en ont jamais besoin, car les appels sortent par le fournisseur plutôt que d'entrer dans votre réseau.

Est-ce risqué de l'ouvrir ?

Exposer le SIP attire des tentatives de fraude téléphonique contre les comptes faibles ; utilisez donc des identifiants forts et restreignez l'accès aux IP connues. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :5061
nmap -p 5061 <target>
Windows
netstat -ano | findstr :5061
Test-NetConnection <host> -Port 5061
macOS
lsof -i :5061
nmap -p 5061 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 5061 vers l'IP locale de votre appareil, port interne 5061, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 5061/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=5061/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 5061 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 5061" -Direction Inbound -Protocol TCP -LocalPort 5061 -Action Allow

Sécurité et risques

Attaques courantes

  • Énumération d'utilisateurs/extensions SIP pour trouver des comptes valides
  • Force brute d'identifiants menant à la fraude téléphonique
  • Tentatives de rétrogradation vers le SIP en clair sur le 5060
  • Exploitation d'une configuration TLS faible ou de certificats expirés

Durcissement

  • Imposer TLS avec des chiffrements forts et des certificats valides
  • Utiliser des identifiants SIP forts et désactiver les appels invité/anonymes
  • Restreindre les IP sources et limiter le débit des tentatives d'enregistrement
  • Désactiver le SIP en clair sur le 5060 là où TLS est requis
  • Corriger la pile PBX/SIP et surveiller l'énumération

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 5061/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=5061/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 5061 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 5061" -Direction Inbound -Protocol TCP -LocalPort 5061 -Action Block

Commande nmap

nmap -p5061 --script sip-methods,ssl-cert <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Quelle différence entre 5060 et 5061 ?
Le 5060 transporte la signalisation SIP en clair ; le 5061 transporte le SIP sur TLS, chiffrant l'établissement d'appel et les identifiants. Associez le 5061 à SRTP pour protéger le média en plus de la signalisation.
Le SIP sur TLS empêche-t-il la fraude téléphonique ?
Il protège la signalisation en transit mais pas les comptes faibles. Les attaquants énumèrent toujours les extensions et brute-forcent les identifiants, donc les mots de passe forts, les restrictions d'IP et la limitation de débit restent essentiels.

Parcourir par catégorie

Guides associés