Skip to content

Référence des ports

Port 995 (TCP) – POP3S

POP3S — récupération de courrier POP3 chiffrée avec du TLS implicite dès la connexion.

tcpWell-known

En bref

Transport
tcp
Catégorie
Well-known
TLS
Chiffré
Niveau de risque
Faible

Risque plus faible, mais ne l'exposez que lorsque c'est réellement nécessaire.

État par défaut

Ouvert sur les serveurs de messagerie proposant le POP3 sécurisé. Généralement exposé à Internet pour que les clients téléchargent le courrier sur TLS.

À quoi sert le port 995 ?

Le port 995 est POP3S, POP3 chiffré par TLS dès la connexion. C'est ainsi qu'une application de messagerie télécharge les messages depuis le serveur vers votre appareil, en les supprimant généralement du serveur ensuite. Des clients comme Outlook, Thunderbird et Apple Mail l'utilisent pour récupérer le courrier depuis des serveurs comme Dovecot. C'est l'équivalent sécurisé du POP3 simple sur le port 110.

Quand faut-il l'ouvrir ?

Vous ouvrez le port 995 si vous hébergez votre propre serveur de messagerie et voulez que les clients téléchargent le courrier en POP3 chiffré. Un cas typique est une installation Dovecot servant des utilisateurs qui préfèrent conserver leurs messages localement plutôt que synchronisés. Si vous utilisez un fournisseur de messagerie hébergé, vous n'ouvrez jamais ce port vous-même ; vous le saisissez simplement dans votre client.

Est-ce risqué de l'ouvrir ?

Le canal chiffré est solide, mais les comptes peuvent encore subir une force brute : imposez des mots de passe forts, la MFA et un TLS moderne, et maintenez le serveur à jour. Consultez les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :995
nmap -p 995 <target>
Windows
netstat -ano | findstr :995
Test-NetConnection <host> -Port 995
macOS
lsof -i :995
nmap -p 995 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 995 vers l'IP locale de votre appareil, port interne 995, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 995/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=995/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 995 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 995" -Direction Inbound -Protocol TCP -LocalPort 995 -Action Allow

Sécurité et risques

Attaques courantes

  • Force brute et pulvérisation de mots de passe contre la connexion POP3
  • Exploitation et downgrade de TLS faible/obsolète
  • Prise de contrôle de compte via identifiants fuités/réutilisés
  • Abus de l'auth héritée/basique contournant la MFA

Durcissement

  • Exiger TLS 1.2/1.3 et désactiver les chiffrements faibles et vieux protocoles
  • Utiliser des mots de passe forts et uniques et imposer MFA / OAuth si possible
  • Limiter le débit des connexions et verrouiller la force brute ; alerter sur les anomalies
  • Désactiver l'auth héritée/basique et préférer IMAPS lorsque c'est adapté
  • Maintenir le serveur POP3 à jour et utiliser des certificats valides

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 995/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=995/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 995 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 995" -Direction Inbound -Protocol TCP -LocalPort 995 -Action Block

Commande nmap

nmap -p995 --script pop3-capabilities,ssl-enum-ciphers,ssl-cert <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Quelle est la différence entre le port 995 et le 110 ?
Le port 110 est du POP3 simple (éventuellement chiffré via STARTTLS) ; le port 995 est POP3S, chiffré en TLS implicite dès la connexion. Utilisez le 995 pour garder la session toujours chiffrée.
Faut-il utiliser POP3S (995) ou IMAPS (993) ?
POP3 télécharge et supprime souvent le courrier du serveur ; IMAP le garde synchronisé entre appareils. Pour un accès multi-appareils, préférez IMAPS (993) ; dans tous les cas, imposez TLS et MFA.

Parcourir par catégorie

Guides associés