Référence des ports
Port 69 (UDP) – TFTP
Trivial File Transfer Protocol — transfert de fichiers UDP minimal et sans authentification.
En bref
- Transport
- udp
- Catégorie
- Well-known
- TLS
- En clair
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert uniquement là où un serveur TFTP est délibérément activé — démarrage PXE, sauvegardes d'équipements réseau, provisionnement de téléphones IP. Ne doit jamais être exposé à Internet.
À quoi sert le port 69 ?
Le port 69 héberge TFTP (Trivial File Transfer Protocol), un protocole de transfert de fichiers UDP délibérément minimal, sans connexion ni chiffrement. Grâce à sa simplicité, il est le choix standard pour le démarrage réseau PXE, la sauvegarde et le chargement des firmwares et configurations de routeurs et commutateurs, et le provisionnement de téléphones IP. Les serveurs courants incluent tftpd-hpa, atftpd et le service TFTP intégré aux outils d'administration réseau.
Quand faut-il l'ouvrir ?
Vous ouvrez le port 69 sur un réseau interne lorsque vous configurez le démarrage PXE pour installer des systèmes d'exploitation, ou lorsqu'un commutateur, un routeur ou un téléphone VoIP doit récupérer son firmware ou sa configuration depuis un serveur TFTP. Ne l'activez que pendant que ce flux est en cours, et gardez-le sur un réseau d'administration privé.
Est-ce risqué de l'ouvrir ?
TFTP n'a aucune authentification, donc quiconque peut l'atteindre peut lire ou écrire les fichiers servis — ne l'exposez jamais à Internet et gardez-le sur un segment isolé derrière un pare-feu. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :69
nmap -sU -p 69 <target>netstat -ano | findstr :69
Test-NetConnection <host> -Port 69 # TCP onlylsof -i :69
nmap -sU -p 69 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 69 vers l'IP locale de votre appareil, port interne 69, protocole UDP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 69/udpsudo firewall-cmd --permanent --add-port=69/udp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p udp --dport 69 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 69" -Direction Inbound -Protocol UDP -LocalPort 69 -Action AllowSécurité et risques
Utilisez une alternative sécurisée
Il s'agit d'un protocole hérité ou en clair. Préférez l'équivalent chiffré :
Attaques courantes
- Téléchargement non authentifié de configurations et firmwares d'équipements
- Lecture/écriture arbitraire de fichiers via traversée de chemin (../)
- Écrasement des fichiers de boot/config pour implanter des portes dérobées
- RCE par dépassement de tampon dans les anciens démons TFTP
Durcissement
- Désactiver TFTP sauf nécessité absolue ; préférer SFTP/SCP
- Lier à un VLAN d'administration isolé, jamais à Internet
- Restreindre l'accès par liste d'IP et un pare-feu sur UDP 69
- Mettre le serveur en chroot et rendre la racine en lecture seule si possible
- Maintenir le démon à jour ; les anciens serveurs TFTP comportent des CVE de dépassement
Comment bloquer ce port
sudo ufw deny 69/udpsudo firewall-cmd --permanent --remove-port=69/udp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p udp --dport 69 -j DROPNew-NetFirewallRule -DisplayName "Block 69" -Direction Inbound -Protocol UDP -LocalPort 69 -Action BlockCommande nmap
nmap -sU -p69 --script tftp-enum <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- TFTP est-il sécurisé ?
- Non. TFTP n'a ni authentification ni chiffrement, donc quiconque atteint UDP 69 peut lire ou écrire les fichiers exposés par le serveur. Ne l'utilisez que sur des réseaux isolés et filtrés par pare-feu.
- À quoi sert TFTP ?
- Il sert aux transferts légers comme le démarrage réseau PXE, le chargement des configs et firmwares de routeurs/commutateurs, et le provisionnement de téléphones IP — des tâches privilégiant la simplicité sur la sécurité.