Skip to content

Référence des ports

Port 5353 (UDP) – mDNS

Multicast DNS — résout les noms d'hôtes et découvre les services sur un réseau local sans serveur DNS.

udpRegistered

En bref

Transport
udp
Catégorie
Registered
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert par défaut sur macOS, iOS, Linux (Avahi), Windows, imprimantes et objets IoT. Devrait être confiné au sous-réseau local.

À quoi sert le port 5353 ?

Le port 5353 transporte le DNS multicast (mDNS), la technologie qui permet aux appareils de se trouver entre eux et de résoudre les noms .local sur un réseau domestique ou de bureau sans serveur DNS. Il alimente Apple Bonjour, Avahi sous Linux et les fonctions de découverte intégrées à Windows, aux imprimantes, aux objets connectés et aux appareils de streaming. C'est ainsi que votre ordinateur repère automatiquement une imprimante voisine, une enceinte AirPlay ou un Chromecast.

Quand faut-il l'ouvrir ?

mDNS est conçu pour rester sur votre sous-réseau local et n'y nécessite normalement aucune modification du pare-feu. Vous pourriez l'autoriser entre VLAN ou segments Wi-Fi pour que les appareils d'un réseau découvrent les imprimantes ou lecteurs multimédias d'un autre, mais il ne doit jamais être exposé à Internet.

Est-ce risqué de l'ouvrir ?

Sur Internet, mDNS divulgue des détails d'appareils et peut être détourné pour des attaques par amplification ; gardez-le donc confiné aux réseaux locaux de confiance. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :5353
nmap -sU -p 5353 <target>
Windows
netstat -ano | findstr :5353
Test-NetConnection <host> -Port 5353   # TCP only
macOS
lsof -i :5353
nmap -sU -p 5353 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 5353 vers l'IP locale de votre appareil, port interne 5353, protocole UDP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 5353/udp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=5353/udp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p udp --dport 5353 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 5353" -Direction Inbound -Protocol UDP -LocalPort 5353 -Action Allow

Sécurité et risques

Attaques courantes

  • Énumération des services, appareils et noms d'hôtes du LAN
  • DDoS par réflexion / amplification mDNS lorsqu'exposé à Internet
  • Usurpation/empoisonnement des réponses mDNS sur le segment local

Durcissement

  • Bloquer l'UDP 5353 entrant en bordure d'Internet
  • Désactiver mDNS/Bonjour/Avahi là où il n'est pas nécessaire
  • Filtrer mDNS entre les VLAN ; le conserver uniquement sur des segments de confiance
  • Corriger les répondeurs mDNS (Avahi, mDNSResponder) contre les CVE connues

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 5353/udp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=5353/udp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p udp --dport 5353 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 5353" -Direction Inbound -Protocol UDP -LocalPort 5353 -Action Block

Commande nmap

nmap -sU -p5353 --script dns-service-discovery <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

À quoi sert le port 5353 ?
UDP 5353 transporte le DNS multicast (mDNS), à la base d'Apple Bonjour et d'Avahi. Il permet aux appareils de résoudre les noms .local et d'annoncer des services comme les imprimantes et AirPlay sans serveur DNS.
mDNS est-il un risque de sécurité sur Internet ?
Oui. mDNS est destiné au sous-réseau local ; si un appareil répond au mDNS depuis Internet, il divulgue des détails d'appareil et peut être détourné comme source de DDoS par réflexion/amplification.

Parcourir par catégorie

Guides associés