Skip to content

Référence des ports

Port 853 (TCP) – DNS over TLS (DoT)

DNS over TLS — encapsule les requêtes DNS dans un tunnel TLS afin qu'elles ne puissent être ni lues ni altérées en transit.

tcpWell-known

En bref

Transport
tcp
Catégorie
Well-known
TLS
Chiffré
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les résolveurs offrant le DNS chiffré. Port distinct et facilement bloquable, contrairement à DoH qui se cache dans HTTPS sur le 443.

À quoi sert le port 853 ?

Le port 853 transporte DNS over TLS (DoT), qui chiffre vos requêtes DNS afin que personne sur le réseau ne puisse voir ni altérer les sites que vous résolvez. Des résolveurs publics comme le 1.1.1.1 de Cloudflare, Google et Quad9 le proposent, et des clients comme le DNS privé d'Android, systemd-resolved et Stubby s'y connectent. Les installations domestiques avec Pi-hole et Unbound l'utilisent aussi pour récupérer les résultats de façon sécurisée.

Quand faut-il l'ouvrir ?

Vous n'ouvrez le port 853 que si vous hébergez votre propre résolveur DNS et voulez que vos appareils l'atteignent en DNS chiffré. Un cas typique est de le rediriger vers un Pi-hole ou un Unbound auto-hébergé pour que votre réseau résolve les noms en privé. La plupart des gens n'ont jamais besoin de l'ouvrir, puisqu'ils pointent simplement leurs clients vers un résolveur public.

Est-ce risqué de l'ouvrir ?

Le principal risque est d'exposer un résolveur pouvant être détourné ou usurpé : utilisez des certificats TLS valides, gardez le service privé ou derrière un VPN, et restreignez qui peut l'interroger. Consultez les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :853
nmap -p 853 <target>
Windows
netstat -ano | findstr :853
Test-NetConnection <host> -Port 853
macOS
lsof -i :853
nmap -p 853 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 853 vers l'IP locale de votre appareil, port interne 853, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 853/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=853/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 853 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 853" -Direction Inbound -Protocol TCP -LocalPort 853 -Action Allow

Sécurité et risques

Attaques courantes

  • Downgrade vers le DNS en clair sur le port 53 quand DoT est bloqué
  • Blocage du port 853 pour la censure ou pour forcer la résolution en clair
  • Usurpation de certificat / MITM contre les clients qui ne valident pas
  • Maliciel abusant de DoT pour cacher un C2 DNS à l'inspection

Durcissement

  • Épingler ou valider strictement le certificat et le SPKI du résolveur
  • Utiliser le mode Strict pour éviter un repli silencieux vers le port 53
  • Bloquer le DNS en clair sortant pour forcer la résolution chiffrée
  • Choisir des résolveurs de confiance et maintenir le serveur DoT (ex. Unbound) à jour
  • Journaliser et surveiller les points DoT pour un volume de requêtes anormal

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 853/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=853/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 853 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 853" -Direction Inbound -Protocol TCP -LocalPort 853 -Action Block

Commande nmap

nmap -p853 --script ssl-cert,ssl-enum-ciphers <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Quelle est la différence entre le port 853 (DoT) et le port 443 (DoH) ?
DoT sur 853 est un port TLS dédié ne transportant que du DNS, donc facile à identifier et bloquer. DoH sur 443 cache le DNS dans le trafic HTTPS ordinaire, le rendant plus difficile à distinguer.
DNS over TLS me rend-il anonyme ?
Non. DoT chiffre les requêtes vis-à-vis des espions sur le chemin, mais le résolveur lui-même voit toujours chaque domaine consulté. C'est de la confidentialité face au réseau, pas de l'anonymat.

Parcourir par catégorie

Guides associés