Skip to content

Référence des ports

Port 53 (TCP/UDP) – DNS

Domain Name System — résout les noms d'hôtes en adresses IP et sert les données de zone.

tcpudpWell-known

En bref

Transport
tcp, udp
Catégorie
Well-known
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur chaque résolveur récursif et serveur de noms faisant autorité. Souvent exposé involontairement comme résolveur ouvert sur Internet.

À quoi sert le port 53 ?

Le port 53 transporte le Domain Name System (DNS), le service qui transforme des noms d'hôtes comme example.com en adresses IP. Il est utilisé aussi bien par les résolveurs récursifs que par les serveurs de noms faisant autorité — des logiciels comme BIND, Unbound, dnsmasq et le populaire résolveur anti-publicité Pi-hole. La plupart des requêtes passent par UDP 53, TCP 53 gérant les réponses volumineuses et les transferts de zone.

Quand faut-il l'ouvrir ?

Vous ouvrez le port 53 lorsque vous exploitez votre propre serveur DNS — par exemple un Pi-hole ou AdGuard Home domestique qui filtre les publicités de votre réseau, un résolveur Unbound pour la confidentialité, ou un serveur de noms autoritaire hébergeant votre domaine. Ne l'ouvrez ou ne le redirigez que si vous exécutez réellement un service DNS et que d'autres machines doivent l'atteindre.

Est-ce risqué de l'ouvrir ?

Le principal risque est de devenir un résolveur ouvert détourné pour des attaques par amplification ; limitez donc la récursivité aux clients de confiance et évitez de l'exposer à tout Internet. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :53
nmap -p 53 <target>
Windows
netstat -ano | findstr :53
Test-NetConnection <host> -Port 53
macOS
lsof -i :53
nmap -p 53 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 53 vers l'IP locale de votre appareil, port interne 53, protocole TCP/UDP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 53/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=53/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 53 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 53" -Direction Inbound -Protocol TCP -LocalPort 53 -Action Allow

Sécurité et risques

Attaques courantes

  • DDoS par amplification / réflexion via des résolveurs ouverts
  • Transfert de zone non autorisé (AXFR) divulguant les enregistrements internes
  • Empoisonnement de cache et usurpation des réponses récursives
  • Tunneling DNS pour l'exfiltration furtive et le C2

Durcissement

  • Désactiver la récursivité ouverte — ne répondre qu'aux clients de confiance
  • Restreindre les transferts de zone (AXFR) aux secondaires autorisés par IP et TSIG
  • Activer la validation DNSSEC pour contrer l'empoisonnement de cache
  • Limiter le débit des réponses (RRL) pour atténuer l'amplification
  • Maintenir BIND/Unbound/Knot à jour ; séparer les rôles autoritaire et récursif

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 53/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=53/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 53 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 53" -Direction Inbound -Protocol TCP -LocalPort 53 -Action Block

Commande nmap

nmap -sU -p53 --script dns-recursion,dns-zone-transfer,dns-cache-snoop <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Le DNS utilise-t-il TCP ou UDP ?
Les deux. Le DNS utilise UDP 53 pour la plupart des requêtes et bascule sur TCP 53 pour les réponses dépassant la limite UDP et pour les transferts de zone (AXFR).
Pourquoi un résolveur DNS ouvert est-il dangereux ?
Les résolveurs ouverts répondent aux requêtes récursives de n'importe qui, permettant aux attaquants d'usurper l'IP d'une victime et d'exploiter l'écart petite requête/grande réponse pour un DDoS par amplification.

Parcourir par catégorie

Guides associés