Skip to content

Référence des ports

Port 873 (TCP) – Démon rsync

Démon rsync — protocole rsync natif pour la synchronisation de fichiers par modules.

tcpWell-known

En bref

Transport
tcp
Catégorie
Well-known
TLS
En clair
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert uniquement là où rsyncd est exécuté comme service (miroirs, sauvegardes). Souvent mal configuré avec des modules anonymes lisibles par tous.

À quoi sert le port 873 ?

Le port 873 est le protocole natif du démon rsync (rsyncd), utilisé pour synchroniser des fichiers entre machines via des « modules » nommés qui pointent vers des répertoires. On l'atteint avec la commande rsync ordinaire en syntaxe rsync://, et il alimente la plupart des miroirs logiciels publics, des serveurs de sauvegarde et des dispositifs de distribution de contenu. Comme rsync ne transfère que les parties modifiées des fichiers, il est efficace pour les synchronisations volumineuses ou fréquentes.

Quand faut-il l'ouvrir ?

Vous n'ouvrez le port 873 que si vous exploitez un démon rsync que d'autres machines doivent atteindre en lecture ou en écriture, comme un miroir, une cible de sauvegarde ou un serveur de synchronisation interne. La plupart des gens utilisent plutôt rsync sur SSH (port 22), qui ne nécessite aucun port supplémentaire. Laissez le 873 fermé sauf si vous exploitez réellement rsyncd.

Est-ce risqué de l'ouvrir ?

Le démon natif envoie les données en clair et ses modules anonymes sont facilement exposés : exigez une authentification, gardez-le sur un réseau privé ou un VPN, et préférez rsync sur SSH pour tout contenu sensible. Consultez les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :873
nmap -p 873 <target>
Windows
netstat -ano | findstr :873
Test-NetConnection <host> -Port 873
macOS
lsof -i :873
nmap -p 873 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 873 vers l'IP locale de votre appareil, port interne 873, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 873/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=873/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 873 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 873" -Direction Inbound -Protocol TCP -LocalPort 873 -Action Allow

Sécurité et risques

Utilisez une alternative sécurisée

Il s'agit d'un protocole hérité ou en clair. Préférez l'équivalent chiffré :

Attaques courantes

  • Énumération et téléchargement de modules anonymes (exfiltration de données)
  • Modules accessibles en écriture détournés pour téléverser ou écraser des fichiers
  • Interception en clair des identifiants et données sur le réseau
  • Traversée de chemin / mauvaise config de module exposant le système de fichiers

Durcissement

  • Exiger l'authentification (auth users + fichier de secrets) ; désactiver l'accès anonyme
  • Définir 'read only = yes' et cadrer strictement le chemin de chaque module
  • Lier à une interface d'administration et filtrer TCP 873 depuis Internet
  • Préférer rsync sur SSH (port 22) plutôt que le démon autonome
  • Utiliser 'hosts allow'/'hosts deny' et maintenir rsync à jour

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 873/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=873/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 873 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 873" -Direction Inbound -Protocol TCP -LocalPort 873 -Action Block

Commande nmap

nmap -p873 --script rsync-list-modules <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Le démon rsync sur le port 873 est-il chiffré ?
Non. Le protocole natif du démon rsync sur TCP 873 est en clair avec une authentification optionnelle et faible. Pour la confidentialité et une authentification forte, exécutez rsync sur SSH (port 22).
Pourquoi les modules rsync anonymes sont-ils dangereux ?
Un module anonyme lisible par tous permet à quiconque atteint le port 873 de lister et télécharger ses fichiers — une cause fréquente d'exposition accidentelle de données sur les miroirs publics.

Parcourir par catégorie

Guides associés