Skip to content

Référence des ports

Port 990 (TCP) – FTPS (TLS implicite)

FTP sur TLS implicite — le canal de contrôle est enveloppé dans TLS dès la connexion, contrairement au FTPS explicite (AUTH TLS) sur le port 21.

tcpWell-known

En bref

Transport
tcp
Catégorie
Well-known
TLS
Chiffré
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les serveurs FTP configurés en FTPS implicite. Souvent exposé à Internet pour l'échange de fichiers avec des partenaires.

À quoi sert le port 990 ?

Le port 990 transporte FTPS en TLS implicite, c'est-à-dire que la connexion FTP est chiffrée par TLS dès son ouverture. C'est la version sécurisée du transfert de fichiers FTP classique, utilisée par des clients comme FileZilla et WinSCP et par des serveurs comme vsftpd et FileZilla Server. Il diffère du FTPS explicite sur le port 21, où une session en clair est élevée plus tard avec la commande AUTH TLS.

Quand faut-il l'ouvrir ?

Vous ouvrez le port 990 si vous exploitez un serveur FTPS et devez échanger des fichiers avec des partenaires ou des clients en FTP chiffré. Un cas courant est un vsftpd ou un FileZilla Server configuré en TLS implicite pour que des utilisateurs distants téléversent et téléchargent en toute sécurité. Ne l'ouvrez que si vous exploitez réellement ce serveur, et n'oubliez pas que FTPS nécessite aussi des ports de données passifs.

Est-ce risqué de l'ouvrir ?

Le principal risque vient de réglages TLS faibles ou d'identifiants devinables exposant vos fichiers : exigez TLS 1.2+, des mots de passe forts et uniques, et envisagez plutôt SFTP. Consultez les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :990
nmap -p 990 <target>
Windows
netstat -ano | findstr :990
Test-NetConnection <host> -Port 990
macOS
lsof -i :990
nmap -p 990 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 990 vers l'IP locale de votre appareil, port interne 990, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 990/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=990/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 990 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 990" -Direction Inbound -Protocol TCP -LocalPort 990 -Action Allow

Sécurité et risques

Attaques courantes

  • Force brute d'identifiants et réutilisation de logins divulgués
  • TLS faible/hérité (SSLv3/TLS 1.0), chiffrements et certificats défaillants
  • Exposition du canal de données et mauvaise gestion des ports passifs FTP par le pare-feu/NAT
  • Accès anonyme et permissions de fichiers/répertoires trop permissives

Durcissement

  • Exiger TLS 1.2+ avec des chiffrements forts et un certificat valide
  • Désactiver le login anonyme ; imposer des identifiants forts et uniques et le MFA si possible
  • Restreindre et filtrer explicitement la plage de ports de données passifs
  • Préférer SFTP (SSH, port 22) pour les nouveaux déploiements quand c'est possible
  • Verrouiller les permissions de fichiers ; journaliser et limiter le débit des tentatives d'authentification

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 990/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=990/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 990 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 990" -Direction Inbound -Protocol TCP -LocalPort 990 -Action Block

Commande nmap

nmap -p990 --script ssl-enum-ciphers,ssl-cert <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Quelle est la différence entre le FTPS du port 990 et celui du port 21 ?
Le port 990 est le FTPS implicite — TLS est négocié immédiatement à la connexion. Le port 21 utilise le FTPS explicite (AUTH TLS), qui élève une session FTP en clair. Les deux protègent FTP, mais l'implicite est l'approche héritée sur le 990.
FTPS sur le 990 est-il sûr ?
TLS protège les identifiants et les données en transit, mais FTPS hérite tout de même des canaux de données peu pratiques de FTP et des risques de mots de passe faibles. Imposez TLS 1.2+, désactivez l'accès anonyme et envisagez plutôt SFTP.

Parcourir par catégorie

Guides associés