Skip to content

Référence des ports

Port 88 (TCP/UDP) – Kerberos

Authentification Kerberos — le protocole de tickets au cœur d'Active Directory.

tcpudpWell-known

En bref

Transport
tcp, udp
Catégorie
Well-known
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur chaque contrôleur de domaine Active Directory. Ne doit jamais être exposé à Internet.

À quoi sert le port 88 ?

Le port 88 transporte Kerberos, le protocole d'authentification réseau qui permet aux utilisateurs et aux machines de prouver leur identité sans transmettre de mots de passe sur le réseau. Il est surtout connu comme le cœur de Microsoft Active Directory, où chaque contrôleur de domaine écoute sur le port 88 pour émettre des tickets de connexion. Kerberos est aussi utilisé par des implémentations non Windows comme MIT Kerberos et Heimdal, et par des services tels que SSH, des bases de données et des applications web configurés pour l'authentification unique. Il fonctionne en UDP et en TCP.

Quand faut-il l'ouvrir ?

Vous ouvrez le port 88 lorsqu'un hôte joue le rôle de centre de distribution de clés (KDC) Kerberos — généralement un contrôleur de domaine Active Directory ou un KDC MIT/Heimdal sous Unix — et que des clients du réseau doivent s'y authentifier. Il ne doit être joignable que sur votre réseau interne et de confiance, jamais depuis Internet, et uniquement sur la machine qui exécute réellement le rôle de KDC.

Est-ce risqué de l'ouvrir ?

Kerberos est sensible car il protège l'accès à tout un domaine : gardez-le strictement interne — limitez-le à votre LAN ou à un VPN et ne l'exposez jamais en ligne. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :88
nmap -p 88 <target>
Windows
netstat -ano | findstr :88
Test-NetConnection <host> -Port 88
macOS
lsof -i :88
nmap -p 88 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 88 vers l'IP locale de votre appareil, port interne 88, protocole TCP/UDP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 88/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=88/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 88 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 88" -Direction Inbound -Protocol TCP -LocalPort 88 -Action Allow

Sécurité et risques

Attaques courantes

  • Kerberoasting des tickets de comptes de service
  • AS-REP roasting des comptes sans pré-authentification
  • Falsification de golden et silver tickets
  • Pass-the-ticket et overpass-the-hash

Durcissement

  • Utiliser des mots de passe longs et aléatoires pour les comptes de service (gMSA si possible)
  • Exiger la pré-authentification Kerberos sur tous les comptes
  • Faire tourner régulièrement le mot de passe du compte krbtgt (deux fois)
  • Surveiller les requêtes TGS anormales et les rétrogradations de chiffrement (RC4)
  • Ne jamais exposer le port 88 à Internet — garder les DC internes

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 88/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=88/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 88 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 88" -Direction Inbound -Protocol TCP -LocalPort 88 -Action Block

Commande nmap

nmap -p88 --script krb5-enum-users <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

À quoi sert le port 88 ?
Le port 88 héberge le service d'authentification Kerberos utilisé par les contrôleurs de domaine Active Directory pour émettre et valider les tickets d'authentification et les tickets de session (TGT).
Pourquoi Kerberos est-il une cible pour les attaquants ?
Les tickets Kerberos peuvent être cassés hors ligne (Kerberoasting, AS-REP roasting) ou falsifiés (golden/silver tickets), permettant aux attaquants d'élever leurs privilèges et de persister dans un domaine AD.

Parcourir par catégorie

Guides associés