Skip to content

Référence des ports

Port 563 (TCP) – NNTPS

Protocole de transfert de news réseau encapsulé dans TLS pour un accès Usenet et des flux chiffrés.

tcpWell-known

En bref

Transport
tcp
Catégorie
Well-known
TLS
Chiffré
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Proposé par les serveurs de news/Usenet prenant en charge TLS. Non activé par défaut sur les systèmes généralistes.

À quoi sert le port 563 ?

Le port 563 transporte NNTPS — les news Usenet (le protocole NNTP) encapsulées dans TLS pour que la connexion soit chiffrée. C'est la version sécurisée du NNTP en clair du port 119, et c'est ce que vous utilisez pour lire et publier des articles ou récupérer des flux de news sur un lien chiffré. Les fournisseurs Usenet (comme Newshosting, Eweka ou Giganews) le proposent, et des lecteurs de news comme SABnzbd, NZBGet, Thunderbird et Pan peuvent s'y connecter.

Quand faut-il l'ouvrir ?

Vous n'avez besoin d'ouvrir le port 563 que si vous hébergez votre propre serveur de news/Usenet et voulez que des clients l'atteignent via TLS. La plupart des gens sont clients, pas serveurs : ils se connectent simplement en sortie à un fournisseur sur 563 et n'ouvrent rien sur leur propre routeur.

Est-ce risqué de l'ouvrir ?

C'est raisonnable à exposer si vous exigez TLS et l'authentification et maintenez le serveur de news à jour ; le principal risque est d'exposer un démon non corrigé ou un TLS faible. Gardez-le privé ou derrière un VPN pour un usage personnel. Consultez les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :563
nmap -p 563 <target>
Windows
netstat -ano | findstr :563
Test-NetConnection <host> -Port 563
macOS
lsof -i :563
nmap -p 563 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 563 vers l'IP locale de votre appareil, port interne 563, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 563/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=563/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 563 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 563" -Direction Inbound -Protocol TCP -LocalPort 563 -Action Allow

Sécurité et risques

Attaques courantes

  • Capture d'identifiants si TLS est rétrogradé ou supprimé
  • Exploitation de versions TLS faibles et de suites de chiffrement obsolètes
  • Force brute de l'authentification du lecteur de news
  • Vulnérabilités côté serveur dans le démon NNTP

Durcissement

  • Exiger TLS 1.2+ et désactiver les versions SSL/TLS héritées et les chiffrements faibles
  • Utiliser des certificats valides et à jour, et les vérifier côté client
  • Imposer l'authentification et limiter le débit des tentatives de connexion
  • Maintenir le logiciel serveur de news à jour

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 563/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=563/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 563 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 563" -Direction Inbound -Protocol TCP -LocalPort 563 -Action Block

Commande nmap

nmap -p563 --script ssl-cert,ssl-enum-ciphers <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Quelle est la différence entre le port 119 et le port 563 ?
Le port 119 transporte NNTP en clair (news Usenet), tandis que le port 563 transporte le même protocole encapsulé dans TLS (NNTPS). Utilisez 563 pour que les identifiants et le trafic des articles soient chiffrés en transit.
Le port 563 est-il encore utilisé ?
Oui, par les fournisseurs Usenet et les lecteurs de news prenant en charge l'accès chiffré. Lorsque TLS est disponible, 563 doit être préféré au port NNTP en clair 119.

Parcourir par catégorie

Guides associés