Skip to content

Référence des ports

Port 8388 (TCP) – Proxy Shadowsocks

Serveur proxy chiffré Shadowsocks utilisé pour le contournement de la censure et le tunneling de trafic.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les hôtes exécutant un serveur Shadowsocks. Exposé à Internet par conception, reposant sur une clé pré-partagée pour le contrôle d'accès et le chiffrement.

À quoi sert le port 8388 ?

Le port 8388 est un défaut courant de Shadowsocks, un proxy chiffré largement utilisé pour le contournement de la censure et le tunneling sécurisé. Des clients comme Shadowsocks-libev, les applications mobiles officielles et Outline chiffrent le trafic avec une clé pré-partagée et l'envoient à un serveur Shadowsocks sur le 8388, qui le déchiffre et le transmet. L'unique clé fournit à la fois le chiffrement et le contrôle d'accès.

Quand faut-il l'ouvrir ?

Ouvrez ou redirigez le 8388 sur un serveur où vous faites tourner Shadowsocks et souhaitez que vos propres appareils s'y connectent. Contrairement à la plupart des services, Shadowsocks est conçu pour faire face à Internet, donc le port est généralement joignable publiquement.

Est-ce risqué de l'ouvrir ?

Comme le port est exposé à Internet, sa sécurité repose entièrement sur la clé, donc utilisez une clé longue et aléatoire avec un chiffrement AEAD moderne. Consultez les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :8388
nmap -p 8388 <target>
Windows
netstat -ano | findstr :8388
Test-NetConnection <host> -Port 8388
macOS
lsof -i :8388
nmap -p 8388 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 8388 vers l'IP locale de votre appareil, port interne 8388, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 8388/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=8388/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 8388 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 8388" -Direction Inbound -Protocol TCP -LocalPort 8388 -Action Allow

Sécurité et risques

Attaques courantes

  • Force brute ou devinette de clés pré-partagées faibles
  • Abus de proxy ouvert une fois la clé récupérée ou par défaut
  • Sondage actif pour identifier et bloquer les serveurs Shadowsocks
  • Relais de spam, de scraping ou de trafic d'attaque via l'hôte

Durcissement

  • Utiliser une clé pré-partagée longue et aléatoire et un chiffrement AEAD moderne
  • Restreindre les IP sources si possible et limiter le débit des connexions
  • Exécuter le serveur sans privilèges et le maintenir à jour
  • Faire tourner les clés et surveiller tout trafic sortant inattendu
  • Éviter les ports/clés par défaut que les scanners vérifient en premier

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 8388/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=8388/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 8388 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 8388" -Direction Inbound -Protocol TCP -LocalPort 8388 -Action Block

Commande nmap

nmap -p8388 --script banner <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Le Shadowsocks sur le 8388 est-il chiffré ?
Oui. Shadowsocks chiffre le trafic avec une clé pré-partagée, idéalement un chiffrement AEAD moderne. La sécurité dépend de la robustesse de la clé — une clé faible ou devinable mine à la fois la confidentialité et le contrôle d'accès.
Un serveur Shadowsocks peut-il être détourné en proxy ouvert ?
Si la clé est faible, par défaut ou fuitée, quiconque la récupère peut router un trafic arbitraire via votre hôte, blanchissant spam ou attaques derrière votre IP. Utilisez une clé longue et aléatoire et faites-la tourner.

Parcourir par catégorie

Guides associés