Référence des ports
Port 53 (TCP/UDP) – DNS
Domain Name System — résout les noms d'hôtes en adresses IP et sert les données de zone.
En bref
- Transport
- tcp, udp
- Catégorie
- Well-known
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert sur chaque résolveur récursif et serveur de noms faisant autorité. Souvent exposé involontairement comme résolveur ouvert sur Internet.
À quoi sert le port 53 ?
Le port 53 transporte le Domain Name System (DNS), le service qui transforme des noms d'hôtes comme example.com en adresses IP. Il est utilisé aussi bien par les résolveurs récursifs que par les serveurs de noms faisant autorité — des logiciels comme BIND, Unbound, dnsmasq et le populaire résolveur anti-publicité Pi-hole. La plupart des requêtes passent par UDP 53, TCP 53 gérant les réponses volumineuses et les transferts de zone.
Quand faut-il l'ouvrir ?
Vous ouvrez le port 53 lorsque vous exploitez votre propre serveur DNS — par exemple un Pi-hole ou AdGuard Home domestique qui filtre les publicités de votre réseau, un résolveur Unbound pour la confidentialité, ou un serveur de noms autoritaire hébergeant votre domaine. Ne l'ouvrez ou ne le redirigez que si vous exécutez réellement un service DNS et que d'autres machines doivent l'atteindre.
Est-ce risqué de l'ouvrir ?
Le principal risque est de devenir un résolveur ouvert détourné pour des attaques par amplification ; limitez donc la récursivité aux clients de confiance et évitez de l'exposer à tout Internet. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :53
nmap -p 53 <target>netstat -ano | findstr :53
Test-NetConnection <host> -Port 53lsof -i :53
nmap -p 53 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 53 vers l'IP locale de votre appareil, port interne 53, protocole TCP/UDP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 53/tcpsudo firewall-cmd --permanent --add-port=53/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 53 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 53" -Direction Inbound -Protocol TCP -LocalPort 53 -Action AllowSécurité et risques
Attaques courantes
- DDoS par amplification / réflexion via des résolveurs ouverts
- Transfert de zone non autorisé (AXFR) divulguant les enregistrements internes
- Empoisonnement de cache et usurpation des réponses récursives
- Tunneling DNS pour l'exfiltration furtive et le C2
Durcissement
- Désactiver la récursivité ouverte — ne répondre qu'aux clients de confiance
- Restreindre les transferts de zone (AXFR) aux secondaires autorisés par IP et TSIG
- Activer la validation DNSSEC pour contrer l'empoisonnement de cache
- Limiter le débit des réponses (RRL) pour atténuer l'amplification
- Maintenir BIND/Unbound/Knot à jour ; séparer les rôles autoritaire et récursif
Comment bloquer ce port
sudo ufw deny 53/tcpsudo firewall-cmd --permanent --remove-port=53/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 53 -j DROPNew-NetFirewallRule -DisplayName "Block 53" -Direction Inbound -Protocol TCP -LocalPort 53 -Action BlockCommande nmap
nmap -sU -p53 --script dns-recursion,dns-zone-transfer,dns-cache-snoop <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Le DNS utilise-t-il TCP ou UDP ?
- Les deux. Le DNS utilise UDP 53 pour la plupart des requêtes et bascule sur TCP 53 pour les réponses dépassant la limite UDP et pour les transferts de zone (AXFR).
- Pourquoi un résolveur DNS ouvert est-il dangereux ?
- Les résolveurs ouverts répondent aux requêtes récursives de n'importe qui, permettant aux attaquants d'usurper l'IP d'une victime et d'exploiter l'écart petite requête/grande réponse pour un DDoS par amplification.