Skip to content

Référence des ports

Port 69 (UDP) – TFTP

Trivial File Transfer Protocol — transfert de fichiers UDP minimal et sans authentification.

udpWell-known

En bref

Transport
udp
Catégorie
Well-known
TLS
En clair
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert uniquement là où un serveur TFTP est délibérément activé — démarrage PXE, sauvegardes d'équipements réseau, provisionnement de téléphones IP. Ne doit jamais être exposé à Internet.

À quoi sert le port 69 ?

Le port 69 héberge TFTP (Trivial File Transfer Protocol), un protocole de transfert de fichiers UDP délibérément minimal, sans connexion ni chiffrement. Grâce à sa simplicité, il est le choix standard pour le démarrage réseau PXE, la sauvegarde et le chargement des firmwares et configurations de routeurs et commutateurs, et le provisionnement de téléphones IP. Les serveurs courants incluent tftpd-hpa, atftpd et le service TFTP intégré aux outils d'administration réseau.

Quand faut-il l'ouvrir ?

Vous ouvrez le port 69 sur un réseau interne lorsque vous configurez le démarrage PXE pour installer des systèmes d'exploitation, ou lorsqu'un commutateur, un routeur ou un téléphone VoIP doit récupérer son firmware ou sa configuration depuis un serveur TFTP. Ne l'activez que pendant que ce flux est en cours, et gardez-le sur un réseau d'administration privé.

Est-ce risqué de l'ouvrir ?

TFTP n'a aucune authentification, donc quiconque peut l'atteindre peut lire ou écrire les fichiers servis — ne l'exposez jamais à Internet et gardez-le sur un segment isolé derrière un pare-feu. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :69
nmap -sU -p 69 <target>
Windows
netstat -ano | findstr :69
Test-NetConnection <host> -Port 69   # TCP only
macOS
lsof -i :69
nmap -sU -p 69 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 69 vers l'IP locale de votre appareil, port interne 69, protocole UDP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 69/udp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=69/udp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p udp --dport 69 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 69" -Direction Inbound -Protocol UDP -LocalPort 69 -Action Allow

Sécurité et risques

Utilisez une alternative sécurisée

Il s'agit d'un protocole hérité ou en clair. Préférez l'équivalent chiffré :

Attaques courantes

  • Téléchargement non authentifié de configurations et firmwares d'équipements
  • Lecture/écriture arbitraire de fichiers via traversée de chemin (../)
  • Écrasement des fichiers de boot/config pour implanter des portes dérobées
  • RCE par dépassement de tampon dans les anciens démons TFTP

Durcissement

  • Désactiver TFTP sauf nécessité absolue ; préférer SFTP/SCP
  • Lier à un VLAN d'administration isolé, jamais à Internet
  • Restreindre l'accès par liste d'IP et un pare-feu sur UDP 69
  • Mettre le serveur en chroot et rendre la racine en lecture seule si possible
  • Maintenir le démon à jour ; les anciens serveurs TFTP comportent des CVE de dépassement

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 69/udp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=69/udp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p udp --dport 69 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 69" -Direction Inbound -Protocol UDP -LocalPort 69 -Action Block

Commande nmap

nmap -sU -p69 --script tftp-enum <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

TFTP est-il sécurisé ?
Non. TFTP n'a ni authentification ni chiffrement, donc quiconque atteint UDP 69 peut lire ou écrire les fichiers exposés par le serveur. Ne l'utilisez que sur des réseaux isolés et filtrés par pare-feu.
À quoi sert TFTP ?
Il sert aux transferts légers comme le démarrage réseau PXE, le chargement des configs et firmwares de routeurs/commutateurs, et le provisionnement de téléphones IP — des tâches privilégiant la simplicité sur la sécurité.

Parcourir par catégorie

Guides associés