Référence des ports
Port 873 (TCP) – Démon rsync
Démon rsync — protocole rsync natif pour la synchronisation de fichiers par modules.
En bref
- Transport
- tcp
- Catégorie
- Well-known
- TLS
- En clair
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert uniquement là où rsyncd est exécuté comme service (miroirs, sauvegardes). Souvent mal configuré avec des modules anonymes lisibles par tous.
À quoi sert le port 873 ?
Le port 873 est le protocole natif du démon rsync (rsyncd), utilisé pour synchroniser des fichiers entre machines via des « modules » nommés qui pointent vers des répertoires. On l'atteint avec la commande rsync ordinaire en syntaxe rsync://, et il alimente la plupart des miroirs logiciels publics, des serveurs de sauvegarde et des dispositifs de distribution de contenu. Comme rsync ne transfère que les parties modifiées des fichiers, il est efficace pour les synchronisations volumineuses ou fréquentes.
Quand faut-il l'ouvrir ?
Vous n'ouvrez le port 873 que si vous exploitez un démon rsync que d'autres machines doivent atteindre en lecture ou en écriture, comme un miroir, une cible de sauvegarde ou un serveur de synchronisation interne. La plupart des gens utilisent plutôt rsync sur SSH (port 22), qui ne nécessite aucun port supplémentaire. Laissez le 873 fermé sauf si vous exploitez réellement rsyncd.
Est-ce risqué de l'ouvrir ?
Le démon natif envoie les données en clair et ses modules anonymes sont facilement exposés : exigez une authentification, gardez-le sur un réseau privé ou un VPN, et préférez rsync sur SSH pour tout contenu sensible. Consultez les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :873
nmap -p 873 <target>netstat -ano | findstr :873
Test-NetConnection <host> -Port 873lsof -i :873
nmap -p 873 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 873 vers l'IP locale de votre appareil, port interne 873, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 873/tcpsudo firewall-cmd --permanent --add-port=873/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 873 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 873" -Direction Inbound -Protocol TCP -LocalPort 873 -Action AllowSécurité et risques
Utilisez une alternative sécurisée
Il s'agit d'un protocole hérité ou en clair. Préférez l'équivalent chiffré :
Attaques courantes
- Énumération et téléchargement de modules anonymes (exfiltration de données)
- Modules accessibles en écriture détournés pour téléverser ou écraser des fichiers
- Interception en clair des identifiants et données sur le réseau
- Traversée de chemin / mauvaise config de module exposant le système de fichiers
Durcissement
- Exiger l'authentification (auth users + fichier de secrets) ; désactiver l'accès anonyme
- Définir 'read only = yes' et cadrer strictement le chemin de chaque module
- Lier à une interface d'administration et filtrer TCP 873 depuis Internet
- Préférer rsync sur SSH (port 22) plutôt que le démon autonome
- Utiliser 'hosts allow'/'hosts deny' et maintenir rsync à jour
Comment bloquer ce port
sudo ufw deny 873/tcpsudo firewall-cmd --permanent --remove-port=873/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 873 -j DROPNew-NetFirewallRule -DisplayName "Block 873" -Direction Inbound -Protocol TCP -LocalPort 873 -Action BlockCommande nmap
nmap -p873 --script rsync-list-modules <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Le démon rsync sur le port 873 est-il chiffré ?
- Non. Le protocole natif du démon rsync sur TCP 873 est en clair avec une authentification optionnelle et faible. Pour la confidentialité et une authentification forte, exécutez rsync sur SSH (port 22).
- Pourquoi les modules rsync anonymes sont-ils dangereux ?
- Un module anonyme lisible par tous permet à quiconque atteint le port 873 de lister et télécharger ses fichiers — une cause fréquente d'exposition accidentelle de données sur les miroirs publics.