Référence des ports
Port 88 (TCP/UDP) – Kerberos
Authentification Kerberos — le protocole de tickets au cœur d'Active Directory.
En bref
- Transport
- tcp, udp
- Catégorie
- Well-known
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert sur chaque contrôleur de domaine Active Directory. Ne doit jamais être exposé à Internet.
À quoi sert le port 88 ?
Le port 88 transporte Kerberos, le protocole d'authentification réseau qui permet aux utilisateurs et aux machines de prouver leur identité sans transmettre de mots de passe sur le réseau. Il est surtout connu comme le cœur de Microsoft Active Directory, où chaque contrôleur de domaine écoute sur le port 88 pour émettre des tickets de connexion. Kerberos est aussi utilisé par des implémentations non Windows comme MIT Kerberos et Heimdal, et par des services tels que SSH, des bases de données et des applications web configurés pour l'authentification unique. Il fonctionne en UDP et en TCP.
Quand faut-il l'ouvrir ?
Vous ouvrez le port 88 lorsqu'un hôte joue le rôle de centre de distribution de clés (KDC) Kerberos — généralement un contrôleur de domaine Active Directory ou un KDC MIT/Heimdal sous Unix — et que des clients du réseau doivent s'y authentifier. Il ne doit être joignable que sur votre réseau interne et de confiance, jamais depuis Internet, et uniquement sur la machine qui exécute réellement le rôle de KDC.
Est-ce risqué de l'ouvrir ?
Kerberos est sensible car il protège l'accès à tout un domaine : gardez-le strictement interne — limitez-le à votre LAN ou à un VPN et ne l'exposez jamais en ligne. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :88
nmap -p 88 <target>netstat -ano | findstr :88
Test-NetConnection <host> -Port 88lsof -i :88
nmap -p 88 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 88 vers l'IP locale de votre appareil, port interne 88, protocole TCP/UDP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 88/tcpsudo firewall-cmd --permanent --add-port=88/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 88 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 88" -Direction Inbound -Protocol TCP -LocalPort 88 -Action AllowSécurité et risques
Attaques courantes
- Kerberoasting des tickets de comptes de service
- AS-REP roasting des comptes sans pré-authentification
- Falsification de golden et silver tickets
- Pass-the-ticket et overpass-the-hash
Durcissement
- Utiliser des mots de passe longs et aléatoires pour les comptes de service (gMSA si possible)
- Exiger la pré-authentification Kerberos sur tous les comptes
- Faire tourner régulièrement le mot de passe du compte krbtgt (deux fois)
- Surveiller les requêtes TGS anormales et les rétrogradations de chiffrement (RC4)
- Ne jamais exposer le port 88 à Internet — garder les DC internes
Comment bloquer ce port
sudo ufw deny 88/tcpsudo firewall-cmd --permanent --remove-port=88/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 88 -j DROPNew-NetFirewallRule -DisplayName "Block 88" -Direction Inbound -Protocol TCP -LocalPort 88 -Action BlockCommande nmap
nmap -p88 --script krb5-enum-users <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- À quoi sert le port 88 ?
- Le port 88 héberge le service d'authentification Kerberos utilisé par les contrôleurs de domaine Active Directory pour émettre et valider les tickets d'authentification et les tickets de session (TGT).
- Pourquoi Kerberos est-il une cible pour les attaquants ?
- Les tickets Kerberos peuvent être cassés hors ligne (Kerberoasting, AS-REP roasting) ou falsifiés (golden/silver tickets), permettant aux attaquants d'élever leurs privilèges et de persister dans un domaine AD.