Skip to content

Référence des ports

Port 548 (TCP) – AFP (Apple Filing Protocol)

Apple Filing Protocol pour le partage de fichiers réseau macOS et les sauvegardes Time Machine.

tcpWell-known

En bref

Transport
tcp
Catégorie
Well-known
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les serveurs macOS, les anciens Mac et les NAS qui activent le partage AFP.

À quoi sert le port 548 ?

Le port 548 (TCP) est le port par défaut d'AFP, l'Apple Filing Protocol, le protocole de partage de fichiers réseau natif d'Apple. Pendant des années, il a animé les partages de fichiers macOS et les sauvegardes Time Machine, et il est encore proposé par de nombreux NAS (Synology, QNAP et autres) via le serveur open source Netatalk. Apple est depuis passé à SMB par défaut, mais AFP reste disponible sur les anciens Mac et appareils de stockage pour la compatibilité avec les clients Mac.

Quand faut-il l'ouvrir ?

N'ouvrez le port 548 que si vous exécutez un serveur de fichiers AFP que les Mac de votre réseau doivent atteindre, par exemple un NAS hébergeant des dossiers partagés ou des sauvegardes Time Machine pour d'anciens appareils. Si vos Mac utilisent déjà SMB, vous n'avez généralement pas besoin d'ouvrir AFP du tout.

Est-ce risqué de l'ouvrir ?

Le principal risque est d'exposer un service protégé par identifiants, parfois obsolète ; exigez donc des mots de passe forts, désactivez l'accès invité et gardez-le sur votre LAN ou derrière un VPN plutôt que sur Internet. Consultez les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :548
nmap -p 548 <target>
Windows
netstat -ano | findstr :548
Test-NetConnection <host> -Port 548
macOS
lsof -i :548
nmap -p 548 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 548 vers l'IP locale de votre appareil, port interne 548, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 548/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=548/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 548 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 548" -Direction Inbound -Protocol TCP -LocalPort 548 -Action Allow

Sécurité et risques

Attaques courantes

  • Brute force d'authentification contre les comptes utilisateurs AFP
  • Divulgation d'informations serveur pré-authentification via afp-serverinfo
  • Exploitation de vulnérabilités NAS/Netatalk pour de l'exécution de code
  • Accès non autorisé aux volumes partagés et aux sauvegardes Time Machine

Durcissement

  • Préférer SMB (port 445) — AFP est déprécié par Apple
  • Exiger une authentification forte et désactiver l'accès invité
  • Ne jamais exposer AFP à Internet ; restreindre au LAN/VPN de confiance
  • Mettre à jour Netatalk sur les NAS et maintenir macOS à jour

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 548/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=548/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 548 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 548" -Direction Inbound -Protocol TCP -LocalPort 548 -Action Block

Commande nmap

nmap -p548 --script afp-serverinfo,afp-brute <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

AFP est-il encore utilisé ?
AFP est déprécié ; Apple privilégie désormais SMB pour le partage de fichiers. Il subsiste sur les anciens Mac, les configurations Time Machine et les NAS exécutant Netatalk, où il reste une cible.
Pourquoi un AFP exposé est-il dangereux ?
AFP divulgue des détails serveur avant l'authentification et est sujet au brute force d'identifiants. Les implémentations Netatalk sur NAS ont connu de graves failles d'exécution de code à distance, l'exposition à Internet est donc à haut risque.

Parcourir par catégorie

Guides associés