Référence des ports
Port 67 (UDP) – Serveur DHCP
Port serveur DHCP — attribue les adresses IP et la configuration réseau aux clients.
En bref
- Transport
- udp
- Catégorie
- Well-known
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert sur les serveurs DHCP et la plupart des routeurs/passerelles du réseau local. Non routé sur Internet par conception.
À quoi sert le port 67 ?
Le port 67 est le côté serveur du DHCP (Dynamic Host Configuration Protocol), qui distribue automatiquement les adresses IP et les paramètres réseau aux appareils lorsqu'ils rejoignent un réseau. C'est le port utilisé par votre box ou routeur domestique, ainsi que par des serveurs DHCP dédiés comme ISC dhcpd, Kea, dnsmasq ou le service DHCP intégré à Windows Server. Les clients reçoivent les réponses sur le port 68.
Quand faut-il l'ouvrir ?
En général, on ne l'ouvre pas sur un pare-feu — le DHCP est un service de réseau local. Vous l'autorisez lorsque vous exploitez votre propre serveur DHCP, comme un Raspberry Pi ou un boîtier distribuant les baux sur un réseau domestique ou de labo à la place du routeur. Ne l'activez que si vous exécutez réellement le service DHCP pour ce segment.
Est-ce risqué de l'ouvrir ?
Le principal risque est qu'un serveur DHCP pirate ou concurrent pointe les clients vers une passerelle malveillante ; gardez-le donc sur des segments locaux de confiance et ne l'exposez pas à des réseaux non fiables. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :67
nmap -sU -p 67 <target>netstat -ano | findstr :67
Test-NetConnection <host> -Port 67 # TCP onlylsof -i :67
nmap -sU -p 67 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 67 vers l'IP locale de votre appareil, port interne 67, protocole UDP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 67/udpsudo firewall-cmd --permanent --add-port=67/udp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p udp --dport 67 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 67" -Direction Inbound -Protocol UDP -LocalPort 67 -Action AllowSécurité et risques
Attaques courantes
- Serveur DHCP pirate distribuant des paramètres passerelle/DNS malveillants
- Famine DHCP saturant le pool pour provoquer un déni de service
- Usurpation DHCP pour une redirection en man-in-the-middle
- Injection dans les champs d'options et bugs d'analyse de paquets malformés
Durcissement
- Activer le DHCP snooping sur les commutateurs pour bloquer les serveurs pirates
- N'autoriser que les ports serveur DHCP connus ; rejeter les réponses serveur sur les ports d'accès
- Utiliser la sécurité de port / l'inspection ARP dynamique pour limiter la famine
- Segmenter et surveiller le trafic DHCP ; alerter sur les sources OFFER/ACK inattendues
- Maintenir le démon DHCP à jour contre les vulnérabilités d'analyse
Comment bloquer ce port
sudo ufw deny 67/udpsudo firewall-cmd --permanent --remove-port=67/udp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p udp --dport 67 -j DROPNew-NetFirewallRule -DisplayName "Block 67" -Direction Inbound -Protocol UDP -LocalPort 67 -Action BlockCommande nmap
nmap -sU -p67 --script dhcp-discover <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Quelle est la différence entre le port 67 et 68 ?
- Le port 67 est le côté serveur qui reçoit les requêtes clients et envoie les offres/accusés ; le port 68 est le côté client qui écoute les réponses du serveur.
- Le DHCP peut-il être attaqué depuis Internet ?
- Le DHCP est un protocole de diffusion local normalement non routé sur Internet, donc les attaques proviennent du segment local — ce qui fait du DHCP snooping au niveau commutateur le contrôle clé.