Skip to content

Référence des ports

Port 6000 (TCP) – X11 (X Window System)

Affichage :0 du serveur X Window System, acceptant les connexions clientes GUI sur TCP.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert quand un serveur X écoute sur TCP (défaut historique). Souvent laissé accessible avec un contrôle d'accès faible basé sur xhost.

À quoi sert le port 6000 ?

Le port 6000 est l'affichage :0 du X Window System (X11), la couche graphique classique sous Unix et Linux. Le serveur X possède l'écran, le clavier et la souris, tandis que les applications GUI se connectent en tant que clients pour dessiner leurs fenêtres et recevoir les entrées. Quand X accepte les connexions réseau, chaque affichage supplémentaire incrémente le port : :1 est le 6001, et ainsi de suite jusqu'à 6063.

Quand faut-il l'ouvrir ?

La plupart des configurations n'ont jamais besoin d'ouvrir ce port, car les systèmes modernes gardent X à l'écoute sur les sockets locales uniquement. Vous ne l'ouvririez que pour des configurations d'affichage distant historiques, où une application GUI sur une machine dessine sur l'écran d'une autre machine via le réseau. Pour les applications graphiques distantes aujourd'hui, le transfert X11 via SSH est l'approche habituelle et n'exige pas d'exposer directement le 6000.

Est-ce risqué de l'ouvrir ?

Le X11 brut sur le réseau offre un contrôle d'accès faible, si bien qu'un affichage exposé peut être observé ou contrôlé par d'autres ; la bonne approche est de le garder local et de tunneliser via SSH. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :6000
nmap -p 6000 <target>
Windows
netstat -ano | findstr :6000
Test-NetConnection <host> -Port 6000
macOS
lsof -i :6000
nmap -p 6000 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 6000 vers l'IP locale de votre appareil, port interne 6000, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 6000/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=6000/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 6000 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 6000" -Direction Inbound -Protocol TCP -LocalPort 6000 -Action Allow

Sécurité et risques

Attaques courantes

  • Accès non authentifié aux affichages ouverts avec 'xhost +'
  • Enregistrement des frappes clavier et capture d'écran du bureau
  • Injection d'événements d'entrée et lecture du contenu des fenêtres
  • Abus du transfert X11 pour atteindre l'affichage d'un client de confiance

Durcissement

  • Désactiver l'écoute TCP (-nolisten tcp) ; utiliser uniquement les sockets locales
  • Ne jamais exécuter 'xhost +' ; utiliser l'authentification MIT-MAGIC-COOKIE (xauth)
  • Tunneliser les GUI distantes via le transfert X11 de SSH plutôt que le 6000 brut
  • Filtrer les ports 6000-6063 des réseaux non fiables
  • Restreindre les IP sources et éviter le transfert X11 de confiance

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 6000/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=6000/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 6000 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 6000" -Direction Inbound -Protocol TCP -LocalPort 6000 -Action Block

Commande nmap

nmap -p6000 --script x11-access <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Que fait 'xhost +' et pourquoi est-ce dangereux ?
Il désactive le contrôle d'accès X11, laissant n'importe quel hôte se connecter à votre affichage sur le port 6000. Un attaquant peut alors enregistrer les frappes, capturer l'écran et injecter des entrées — une compromission complète du bureau.
Comment savoir si mon serveur X est exposé sur 6000 ?
Si le serveur X écoute sur TCP et que le contrôle d'accès est ouvert, le script x11-access de nmap se connectera avec succès. Désactivez l'écoute TCP et utilisez les cookies xauth pour le verrouiller.

Guides associés