Référence des ports
Port 5353 (UDP) – mDNS
Multicast DNS — résout les noms d'hôtes et découvre les services sur un réseau local sans serveur DNS.
En bref
- Transport
- udp
- Catégorie
- Registered
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert par défaut sur macOS, iOS, Linux (Avahi), Windows, imprimantes et objets IoT. Devrait être confiné au sous-réseau local.
À quoi sert le port 5353 ?
Le port 5353 transporte le DNS multicast (mDNS), la technologie qui permet aux appareils de se trouver entre eux et de résoudre les noms .local sur un réseau domestique ou de bureau sans serveur DNS. Il alimente Apple Bonjour, Avahi sous Linux et les fonctions de découverte intégrées à Windows, aux imprimantes, aux objets connectés et aux appareils de streaming. C'est ainsi que votre ordinateur repère automatiquement une imprimante voisine, une enceinte AirPlay ou un Chromecast.
Quand faut-il l'ouvrir ?
mDNS est conçu pour rester sur votre sous-réseau local et n'y nécessite normalement aucune modification du pare-feu. Vous pourriez l'autoriser entre VLAN ou segments Wi-Fi pour que les appareils d'un réseau découvrent les imprimantes ou lecteurs multimédias d'un autre, mais il ne doit jamais être exposé à Internet.
Est-ce risqué de l'ouvrir ?
Sur Internet, mDNS divulgue des détails d'appareils et peut être détourné pour des attaques par amplification ; gardez-le donc confiné aux réseaux locaux de confiance. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :5353
nmap -sU -p 5353 <target>netstat -ano | findstr :5353
Test-NetConnection <host> -Port 5353 # TCP onlylsof -i :5353
nmap -sU -p 5353 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 5353 vers l'IP locale de votre appareil, port interne 5353, protocole UDP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 5353/udpsudo firewall-cmd --permanent --add-port=5353/udp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p udp --dport 5353 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 5353" -Direction Inbound -Protocol UDP -LocalPort 5353 -Action AllowSécurité et risques
Attaques courantes
- Énumération des services, appareils et noms d'hôtes du LAN
- DDoS par réflexion / amplification mDNS lorsqu'exposé à Internet
- Usurpation/empoisonnement des réponses mDNS sur le segment local
Durcissement
- Bloquer l'UDP 5353 entrant en bordure d'Internet
- Désactiver mDNS/Bonjour/Avahi là où il n'est pas nécessaire
- Filtrer mDNS entre les VLAN ; le conserver uniquement sur des segments de confiance
- Corriger les répondeurs mDNS (Avahi, mDNSResponder) contre les CVE connues
Comment bloquer ce port
sudo ufw deny 5353/udpsudo firewall-cmd --permanent --remove-port=5353/udp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p udp --dport 5353 -j DROPNew-NetFirewallRule -DisplayName "Block 5353" -Direction Inbound -Protocol UDP -LocalPort 5353 -Action BlockCommande nmap
nmap -sU -p5353 --script dns-service-discovery <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- À quoi sert le port 5353 ?
- UDP 5353 transporte le DNS multicast (mDNS), à la base d'Apple Bonjour et d'Avahi. Il permet aux appareils de résoudre les noms .local et d'annoncer des services comme les imprimantes et AirPlay sans serveur DNS.
- mDNS est-il un risque de sécurité sur Internet ?
- Oui. mDNS est destiné au sous-réseau local ; si un appareil répond au mDNS depuis Internet, il divulgue des détails d'appareil et peut être détourné comme source de DDoS par réflexion/amplification.