Skip to content

Référence des ports

Port 514 (UDP) – Syslog

Syslog — le transport UDP classique des messages de journalisation système et d'équipements.

udpWell-known

En bref

Transport
udp
Catégorie
Well-known
TLS
En clair
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les collecteurs syslog et les points d'ingestion SIEM. Les appareils y envoient ; il ne devrait être joignable que depuis des sources de journaux de confiance.

À quoi sert le port 514 ?

Le port 514 transporte le syslog, la manière standard dont les appareils et serveurs envoient leurs messages de journal vers un collecteur central ou un SIEM. Routeurs, pare-feu, commutateurs, hôtes Linux et appliances y transmettent leurs événements pour que les journaux soient stockés et consultables au même endroit. Parmi les collecteurs qui écoutent sur ce port figurent rsyslog, syslog-ng, Graylog et Splunk. Le syslog classique utilise UDP 514 en texte brut, sans accusé de réception. (L'ancien service rsh utilisait aussi historiquement TCP 514.)

Quand faut-il l'ouvrir ?

Vous ouvrez UDP 514 sur la machine qui joue le rôle de collecteur de journaux afin que vos équipements réseau et serveurs puissent lui envoyer leurs logs. Ne l'ouvrez que sur ce collecteur, et n'autorisez que vos propres sources de journaux à l'atteindre plutôt que tout le réseau.

Est-ce risqué de l'ouvrir ?

Le syslog brut n'a ni chiffrement ni authentification, si bien que les messages peuvent être lus ou usurpés en transit ; gardez-le sur un réseau d'administration privé, restreignez-le aux émetteurs connus, ou passez à syslog sur TLS. Consultez les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :514
nmap -sU -p 514 <target>
Windows
netstat -ano | findstr :514
Test-NetConnection <host> -Port 514   # TCP only
macOS
lsof -i :514
nmap -sU -p 514 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 514 vers l'IP locale de votre appareil, port interne 514, protocole UDP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 514/udp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=514/udp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p udp --dport 514 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 514" -Direction Inbound -Protocol UDP -LocalPort 514 -Action Allow

Sécurité et risques

Utilisez une alternative sécurisée

Il s'agit d'un protocole hérité ou en clair. Préférez l'équivalent chiffré :

Attaques courantes

  • Messages de journal usurpés falsifiant ou brouillant la piste d'audit
  • Injection de journaux pour corrompre ou contourner l'analyse et les alertes SIEM
  • Inondation du collecteur pour perdre ou masquer les vrais événements (DoS)
  • Interception en clair de données sensibles dans les lignes de journal

Durcissement

  • Passer à syslog sur TLS (RFC 5425) sur TCP 6514 au lieu d'UDP 514
  • Restreindre UDP 514 aux IP de sources de journaux connues par pare-feu
  • Valider et assainir les messages entrants avant l'ingestion SIEM
  • Limiter le débit et surveiller la charge du collecteur pour résister à l'inondation
  • Segmenter le trafic de journalisation sur un réseau d'administration de confiance

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 514/udp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=514/udp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p udp --dport 514 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 514" -Direction Inbound -Protocol UDP -LocalPort 514 -Action Block

Commande nmap

nmap -sU -p514 --script syslog-info <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Syslog sur UDP 514 est-il sécurisé ?
Non. Le syslog classique sur UDP 514 n'a ni authentification, ni intégrité, ni chiffrement, donc les messages peuvent être usurpés, altérés ou lus en transit. Utilisez plutôt syslog sur TLS (TCP 6514).
Pourquoi l'usurpation de journaux est-elle importante ?
Des entrées de journal falsifiées peuvent masquer une intrusion, incriminer une activité innocente ou déclencher de fausses alertes — sapant la piste d'audit dont dépendent les enquêteurs après un incident.

Parcourir par catégorie

Guides associés