Xbline Centre d'information Stormshield

Ports

Un numéro vu dans les logs : ce qu'il est, ce que le socle en dit, ce qu'il faut vérifier.

Nom officiel (registre IANA), groupes du socle qui le contiennent, faux amis. Lien direct : ports.html#q=6667.

PortUsage et verdictDans le socleExplication

Explications

Tcp_445 — SMB

Partages de fichiers, GPO via SYSVOL et NETLOGON, scan-to-folder des MFP.

En interne, indispensable. En sortie Internet, à bloquer sans discussion. Un poste qui tente une connexion SMB vers Internet envoie les identifiants NTLM de l'utilisateur à l'hôte distant, qui n'a qu'à les rejouer ou les casser hors ligne. C'est aussi le vecteur de propagation de WannaCry et de la plupart des rançongiciels réseau.

Tcp_135 + Tcp_49152-65535 — RPC

Le 135 est l'endpoint mapper : le client lui demande sur quel port joindre un service, et l'epmap répond un port dynamique. Sans la plage, l'ouverture de session réussit mais les GPO ne s'appliquent pas, le Gestionnaire Hyper-V se connecte puis échoue à énumérer les VM, le spouleur ne répond pas.

Destination nommée obligatoire

Vers un VLAN serveurs entier, cette plage revient à ne rien filtrer.

Tcp_464 / Udp_464 — kpasswd

Changement de mot de passe Kerberos. Souvent oublié dans les groupes AD, et le symptôme est précis : un utilisateur dont le mot de passe expire ne peut plus le renouveler depuis son poste. Tout le reste fonctionne, ce qui fait chercher ailleurs.

Udp_389 — CLDAP

LDAP en UDP, utilisé par le DC locator : c'est ainsi qu'un poste trouve un contrôleur de domaine disponible. Absent des listes classiques, il traîne souvent dans les vieilles règles AD sans que personne ne sache pourquoi. Il est dans Groupe_AD_Domaine.

Source : Microsoft — ports des services Windows (DC Locator, UDP 389)

Udp_123 — NTP

Pas décoratif dans un groupe AD : Kerberos refuse un ticket dont l'horloge dévie de plus de cinq minutes. Un poste à l'heure fausse ne peut plus ouvrir de session, sans message explicite. Sur une caméra, une horloge fausse rend les enregistrements inexploitables comme preuve.

Tcp_5985 / Tcp_5986 — WinRM

Gestion PowerShell à distance, Gestionnaire Hyper-V, énumération WMI. Le 5985 en clair, le 5986 en TLS. Utile entre un poste d'administration et des serveurs (Groupe_Admin_Serveurs) ; aucune raison d'exister en sortie Internet, ni dans une règle depuis un VLAN utilisateurs.

Tcp_9389 — ADWS

Active Directory Web Services, sur les contrôleurs de domaine. C'est lui que parlent le module PowerShell ActiveDirectory (Get-ADUser…) et le Centre d'administration Active Directory — pas le LDAP. Symptôme sans lui : les consoles MMC classiques fonctionnent, les cmdlets AD échouent.

À ouvrir depuis les postes techniques vers les DC seulement (optionnel dans Groupe_Admin_Serveurs).

Sources : Microsoft — cmdlets AD et port 9389 · ports des services Windows

Tcp_1433 / Udp_1434 — SQL Server

L'instance par défaut écoute sur le 1433. Une instance nommée — dont toute édition Express — écoute par défaut sur un port dynamique, qui peut changer à chaque redémarrage ; le client le demande au service SQL Server Browser en UDP 1434.

Deux options : ouvrir Udp_1434 plus le port de l'instance, ou figer le port de l'instance — même logique que le spouleur d'impression. Jamais l'un ni l'autre vers Internet.

Source : Microsoft — service SQL Server Browser

Tcp_1688 — KMS

Les postes activent Windows et Office auprès d'un hôte KMS en TCP 1688, qu'ils trouvent par un enregistrement DNS. Le registre IANA attribue ce port à nsjtp-data : un nom qui ne dit rien de l'activation. Sans le 1688 vers l'hôte KMS, l'activation ne se renouvelle plus, et la panne n'apparaît qu'à l'échéance, longtemps après le changement de règle.

Source : Microsoft — créer un hôte KMS

Tcp_7680 — Delivery Optimization

Partage pair-à-pair des mises à jour Windows entre postes. Jamais un flux métier. Sa signature dans les logs est une tentative toutes les quarante secondes environ, depuis de nombreuses sources.

On le trouve régulièrement recopié dans des règles de sauvegarde ou d'annuaire : quelqu'un l'a vu passer, ne l'a pas identifié, et l'a ajouté pour faire taire le bruit. Sous Windows 11, le mode LAN limite déjà les pairs au sous-réseau ; le trafic entre VLAN vient surtout des postes Windows 10, ou d'un mode Groupe. Voir la fiche équipement.

Source : Microsoft — référence Delivery Optimization

Udp_3544 — Teredo

Tunnel IPv6 encapsulé dans l'UDP. Delivery Optimization s'en sert pour joindre des pairs derrière d'autres NAT, en modes Groupe (2) et Internet (3) ; le mode LAN, par défaut, n'en a pas besoin. Hors de ce cas, un Teredo sortant est un tunnel qui échappe à la politique IPv4 : à identifier, pas à ouvrir.

Source : Microsoft — ports de Delivery Optimization

Udp_443 — QUIC

Le transport de HTTP/3, utilisé par Chrome, Edge, Firefox et Microsoft 365. Il transporte du HTTPS mais contourne complètement le filtrage SSL et le filtrage d'URL, qui ne savent inspecter que le TCP.

À bloquer explicitement en sortie, avec log. Les navigateurs rebasculent sur Tcp_443 : le service continue, et le filtrage redevient effectif. Microsoft liste pourtant l'UDP 443 pour Exchange, SharePoint et Teams : en cas de symptôme sur Microsoft 365, exception vers leurs plages publiées plutôt que réouverture générale. Aucune interaction avec le VPN SSL : le sens n'est pas le même.

iCloud Private Relay passe aussi en QUIC et se replie en TCP 443 : pour le désactiver sur le réseau, c'est côté DNS (§ 06).

Source : Microsoft 365 — URL et plages IP

Tcp_853 / Udp_853 — DNS over TLS et over QUIC

Même logique que QUIC : le DNS chiffré sort du contrôle du firewall. Un appareil qui résout en DoT ignore le DNS interne et le filtrage de domaines. Le registre IANA attribue le 853 au DNS sur TLS en TCP, et sur DTLS ou QUIC en UDP : les deux sont dans Groupe_Bloques_Sortie.

Android en « DNS privé automatique », son réglage par défaut, passe en DoT dès que le résolveur du réseau le propose, et repasse sur le DNS classique si le 853 est fermé. Réglé sur un fournisseur précis (mode strict), il marque en revanche le Wi-Fi « sans accès Internet ». Les appareils Apple n'utilisent le DNS chiffré que si une app ou un profil l'installe.

Le DNS over HTTPS passe sur le 443 : le port n'y peut rien, voir le DNS chiffré.

Sources : IANA · Android — DNS over TLS · Apple — réglages DNS (profil)

Udp_1900 — SSDP, Udp_5353 — mDNS

Découverte UPnP et Bonjour. C'est du multicast local, non routable : il ne franchit pas un VLAN et n'a rien à faire dans une règle inter-VLAN ni vers Internet. Exposé côté WAN, le SSDP est un vecteur d'amplification DDoS classique.

NetBIOS (Udp_137, Udp_138, Tcp_139) et LLMNR (Udp_5355)

Résolution de noms héritée de Windows NT, et son successeur en multicast. Le 137, le 138 et LLMNR sont du broadcast ou du multicast local, donc non routables entre VLAN : les mettre dans un groupe AD ne sert à rien. Sur un domaine moderne, la résolution passe par le DNS.

C'est en revanche le terrain de Responder : un attaquant sur le LAN répond aux requêtes NBT-NS et LLMNR et récupère les empreintes NTLM. À désactiver plutôt qu'à filtrer — NetBIOS over TCP/IP décoché sur les cartes réseau, et pour LLMNR la stratégie « Désactiver la résolution de nom multidiffusion » (Réseau › Client DNS).

Sources : IANA (5355 llmnr) · Microsoft — stratégie Turn_Off_Multicast

Udp_3702 — WS-Discovery, Tcp_5357/5358 — WSD

Découverte en multicast (239.255.255.250, port 3702) : imprimantes WSD, caméras ONVIF, NAS visibles dans le voisinage réseau. Le multicast ne franchit pas le firewall entre VLAN : on ajoute l'équipement par adresse IP.

Une imprimante installée en WSD imprime ensuite sur 5357/5358. Préférer un port TCP/IP standard (9100), qui ne dépend pas de la découverte.

Sources : OASIS — WS-Discovery 1.1 · IANA (5357 wsdapi, 5358 wsdapi-s)

Impression : Tcp_9100, Tcp_515, Tcp_631

RAW / JetDirect, LPD et IPP. Le 9100 couvre l'immense majorité des cas. Ces ports vont du poste vers la MFP, jamais vers Internet.

Le flux inverse — MFP vers serveurs — est un groupe distinct avec une destination limitée aux serveurs nommés : une MFP compromise disposant de SMB vers tout le LAN est un chemin de déplacement latéral tout tracé.

Tcp_6000 — P2P vidéo, pas X11

Stormshield l'affiche sous le nom x11, son attribution historique (le registre IANA réserve 6000-6063 à X Window). Dans un VLAN de vidéosurveillance, c'est en pratique le P2P Hik-Connect ou EZVIZ. Le corollaire vaut aussi côté inspection : l'analyseur X11 tentera de décoder un protocole qui n'est pas le sien.

Ports Hikvision / Hik-Connect

Le P2P ne demande aucune redirection de port entrante — c'est tout son intérêt, et c'est ce que les installateurs oublient en ouvrant le 8000 sur Internet.

En sortant : 8555 TCP+UDP et 8666 pour le P2P, la série STUN 6002-6004, 6800, 9010, 9020, et 31001-31009 pour les services d'accès. Les sources officielles du constructeur se contredisent d'une page à l'autre : ouvrez large au début, avec log, puis resserrez sur ce qui passe réellement.

En interne : 8000 pour le protocole Hikvision (client iVMS), et ONVIF sur le port HTTP (80 par défaut) — pas de port ONVIF dédié.

Source : Hikvision — caméra en ONVIF (port 8000, port HTTP)

Ports Dahua / Easy4ip

Même logique P2P. Le protocole propriétaire 37777/TCP et 37778/UDP est l'équivalent Dahua du 8000 Hikvision : il ne doit jamais être publié depuis Internet. Le reste des ports par défaut : 80, 443, 554 (RTSP).

Pour Easy4ip, l'authentification passe par le 12366, les serveurs P2P par 8800-8803, les relais par 8900-8903, et le flux média par un port UDP tiré au hasard à l'exécution.

Source : DahuaWiki — ports par défaut

Tcp_902 — NFC VMware

Transfert de données entre un proxy de sauvegarde et un hôte ESXi. Légitime dans une infrastructure VMware. Stormshield l'affiche vmware ; le registre IANA l'attribue à ideafarm-door.

Sur un site sans VMware, c'est un faux ami. Soit un applicatif métier utilise ce numéro de port, soit un logiciel de sauvegarde conserve une entrée d'infrastructure vSphere résiduelle et la rescanne indéfiniment. La signature est reconnaissable : rafale nocturne dans la fenêtre de sauvegarde, puis quelques tentatives chaque matin, vers un hôte où rien n'écoute.

Tcp_6667 et Tcp_4335 — Zyxel Nebula

Ports de gestion cloud des bornes Nebula (NETCONF), avec le 443 pour la gestion et les firmwares. Stormshield associe au 6667 le plugin IRC, qui casse la connexion. Symptôme : les bornes remontent « hors ligne » alors que la règle de filtrage les autorise. Retirer le plugin sur le profil d'inspection appliqué à cette règle — ou vérifier d'abord si le 6667 sert encore.

Source : Zyxel — communication des équipements Nebula

Tcp_10101 — centrales d'alarme

Port de supervision fréquent chez les télésurveilleurs ; le registre IANA l'attribue à ezmeeting-2. Signature : un battement à intervalle strictement régulier. Attention, la plage 10101-10105 apparaît aussi dans les flux Hik-Connect observés : un même numéro peut appartenir à deux équipements.

Tcp_5228 à Tcp_5230 — Firebase Cloud Messaging

Notifications push Android : c'est par là qu'un softphone mobile apprend qu'un appel arrive. Sans ces ports, l'application ne sonne que si elle est au premier plan.

Google ne publie pas de liste d'adresses IP stable et déconseille le filtrage par IP. La destination doit être les noms mtalk.google.com, mtalk4.google.com et alt1-mtalk.google.com à alt8-mtalk.google.com — avec un tiret, pas un point —, plus Tcp_443 en repli, dans un service web personnalisé. Pas de proxy sur ce flux, et au moins 30 minutes de délai d'inactivité sur les sessions : un firewall qui les coupe plus tôt donne des notifications en retard.

Source : Firebase — configuration réseau

Tcp_5223 — APNs (Apple)

L'équivalent Apple, et la politique est exactement inverse : Apple ne donne pas de noms à filtrer mais le bloc 17.0.0.0/8. On filtre donc par IP, avec Tcp_443 en repli. Apple précise que ses services échouent si le HTTPS est intercepté : pas d'inspection SSL sur ce flux.

Deux plateformes, deux doctrines opposées : c'est une source d'erreur classique quand on configure les deux dans la même règle.

Source : Apple — produits Apple sur les réseaux d'entreprise

Tcp_3478 / Udp_3478 — STUN

Découverte de l'adresse publique pour établir un flux média direct. Normal pour Teams (Udp_3478-3481 vers 52.112.0.0/14 et 52.122.0.0/15), normal aussi pour les agents RMM en prise en main : Datto le demande en TCP et en UDP pour Web Remote.

Du STUN sortant depuis un serveur surprend toujours quand on le découvre dans les logs — un protocole de visioconférence sur une machine qui n'en fait pas. Identifiez le processus avant d'autoriser : le même port sert aussi à des logiciels que personne n'a décidé d'installer.

Sources : Microsoft 365 (ID 11) · Datto RMM

Udp_500 / Udp_4500 — IKE et NAT-T

Deux usages opposés sur les mêmes ports. En entrant vers le firewall, le montage des tunnels IPsec — ouvert par une règle implicite pour les correspondants déclarés. En sortant depuis le Wi-Fi, les appels Wi-Fi des smartphones, qui montent un tunnel vers la passerelle ePDG de leur opérateur.

Bloquer l'UDP 500/4500 en sortie coupe les appels Wi-Fi sans rien casser d'autre de visible : le téléphone repasse sur le réseau mobile, quand il y en a un.

Sources : Palo Alto — appels Wi-Fi · Stormshield — règles implicites

Veeam : ce qui change entre la v12 et la v13

Portv12v13
Tcp_443—console, interface web, API REST
Tcp_9392console → VBR, Enterprise Manager → VBREnterprise Manager → VBR seulement
Tcp_6162Data MoverData Mover, canal principal des transferts
Tcp_2500-3300un port par connexionrepli si le 6162 est indisponible
Tcp_6160 / 11731Installer Service / repliidem
Tcp_6163intégration Hyper-Videm

Le registre IANA attribue 6160 et 6162 à ecmp et patrol-coll : deux faux amis de plus dans les logs.

Sources : Veeam v13 — ports · Veeam v12 — ports (Hyper-V)

Tcp_2500 — à vérifier avant de l'ouvrir

Rencontré dans des politiques héritées sans que rien ne l'utilise. Chez Veeam, 2500-3300 est la plage de transport interne — et une installation mise à jour depuis une version antérieure à la v10 garde 2500-5000 pour les composants déjà ajoutés. Ailleurs — et notamment dans une règle vers un contrôleur de domaine — c'est un résidu de copier-coller. Une capture Get-NetTCPConnection sur le serveur concerné tranche en trente secondes.

Source : Veeam v12 — ports

Tcp_6180 — Veeam Cloud Connect

Port unique par lequel un serveur Veeam ou un agent pousse ses sauvegardes vers la passerelle d'un fournisseur Cloud Connect. Sortant uniquement. L'Udp_6180 ne sert que lors du basculement partiel d'un réplica cloud.

À ne pas confondre avec les ports Veeam internes (6160-6190, 2500-3300, 9392-9443, 11731), qui restent dans le LAN.

Source : Veeam Cloud Connect v13 — ports

Synology : sauvegarde, réplication, synchronisation

PortServiceSens
Tcp_5000 / Tcp_5001DSM en clair / en TLSpostes techniques → NAS ; jamais publié
Tcp_5510Active Backup for Businessagents → NAS
Tcp_6281Hyper Backup Vault (+ 5000/5001 depuis DSM 7)NAS source → NAS de destination
Tcp_5566Snapshot Replication (+ 5000/5001)entre NAS
Tcp_873 / Tcp_22rsync / rsync chiffréNAS source → destination
Tcp_6690Synology Driveclients → NAS
Udp_9997-9999Synology Assistant, découvertelocal ; jamais entre VLAN

Tous les services et leur usage : page NAS.

Source : Synology — ports utilisés par les services

Les ports du firewall lui-même

PortUsage
Tcp_13443interface d'administration sur le parc (443 par défaut)
Tcp_443portail d'authentification, qui distribue aussi la configuration du VPN SSL
Udp_1194VPN SSL, essayé en premier par le client Stormshield
Tcp_13444VPN SSL en TCP sur le parc (443 par défaut), repli du client
Tcp_22SSH d'administration
Tcp_1300serverd : Real-Time Monitor et outils Stormshield
Tcp_1754du firewall vers Stormshield Management Center
Udp_500, Udp_4500, Esptunnels IPsec

L'administration, le VPN SSL et IKE/ESP sont ouverts par des règles implicites, évaluées avant le slot.

Sources : VPN SSL · règles implicites · SMC (1754)

Udp_623 — IPMI (iDRAC, iLO, BMC)

Interface de gestion hors bande des serveurs physiques : elle contrôle la machine sous le système — alimentation, console, disques. La CISA recommande de restreindre l'IPMI à un segment de gestion. Jamais publiée, jamais joignable depuis un VLAN utilisateurs ; l'accès se limite aux postes techniques.

Source : CISA — risques de l'IPMI