Référence des ports
Port 548 (TCP) – AFP (Apple Filing Protocol)
Apple Filing Protocol pour le partage de fichiers réseau macOS et les sauvegardes Time Machine.
En bref
- Transport
- tcp
- Catégorie
- Well-known
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert sur les serveurs macOS, les anciens Mac et les NAS qui activent le partage AFP.
À quoi sert le port 548 ?
Le port 548 (TCP) est le port par défaut d'AFP, l'Apple Filing Protocol, le protocole de partage de fichiers réseau natif d'Apple. Pendant des années, il a animé les partages de fichiers macOS et les sauvegardes Time Machine, et il est encore proposé par de nombreux NAS (Synology, QNAP et autres) via le serveur open source Netatalk. Apple est depuis passé à SMB par défaut, mais AFP reste disponible sur les anciens Mac et appareils de stockage pour la compatibilité avec les clients Mac.
Quand faut-il l'ouvrir ?
N'ouvrez le port 548 que si vous exécutez un serveur de fichiers AFP que les Mac de votre réseau doivent atteindre, par exemple un NAS hébergeant des dossiers partagés ou des sauvegardes Time Machine pour d'anciens appareils. Si vos Mac utilisent déjà SMB, vous n'avez généralement pas besoin d'ouvrir AFP du tout.
Est-ce risqué de l'ouvrir ?
Le principal risque est d'exposer un service protégé par identifiants, parfois obsolète ; exigez donc des mots de passe forts, désactivez l'accès invité et gardez-le sur votre LAN ou derrière un VPN plutôt que sur Internet. Consultez les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :548
nmap -p 548 <target>netstat -ano | findstr :548
Test-NetConnection <host> -Port 548lsof -i :548
nmap -p 548 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 548 vers l'IP locale de votre appareil, port interne 548, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 548/tcpsudo firewall-cmd --permanent --add-port=548/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 548 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 548" -Direction Inbound -Protocol TCP -LocalPort 548 -Action AllowSécurité et risques
Attaques courantes
- Brute force d'authentification contre les comptes utilisateurs AFP
- Divulgation d'informations serveur pré-authentification via afp-serverinfo
- Exploitation de vulnérabilités NAS/Netatalk pour de l'exécution de code
- Accès non autorisé aux volumes partagés et aux sauvegardes Time Machine
Durcissement
- Préférer SMB (port 445) — AFP est déprécié par Apple
- Exiger une authentification forte et désactiver l'accès invité
- Ne jamais exposer AFP à Internet ; restreindre au LAN/VPN de confiance
- Mettre à jour Netatalk sur les NAS et maintenir macOS à jour
Comment bloquer ce port
sudo ufw deny 548/tcpsudo firewall-cmd --permanent --remove-port=548/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 548 -j DROPNew-NetFirewallRule -DisplayName "Block 548" -Direction Inbound -Protocol TCP -LocalPort 548 -Action BlockCommande nmap
nmap -p548 --script afp-serverinfo,afp-brute <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- AFP est-il encore utilisé ?
- AFP est déprécié ; Apple privilégie désormais SMB pour le partage de fichiers. Il subsiste sur les anciens Mac, les configurations Time Machine et les NAS exécutant Netatalk, où il reste une cible.
- Pourquoi un AFP exposé est-il dangereux ?
- AFP divulgue des détails serveur avant l'authentification et est sujet au brute force d'identifiants. Les implémentations Netatalk sur NAS ont connu de graves failles d'exécution de code à distance, l'exposition à Internet est donc à haut risque.