Analyseur de ports ouverts

Hôte
Ne scannez que des hôtes que vous possédez ou que vous avez l'autorisation explicite d'examiner. Le scan vérifie une vingtaine de ports TCP connus.
Suivant

Saisissez un nom d’hôte ou une adresse IP et cet analyseur tente d’ouvrir une connexion TCP vers une liste fixe de 18 ports bien connus, du SSH et des ports web jusqu’aux ports courants de messagerie et de bases de données, puis signale ceux qui acceptent une connexion (qui sont ouverts). C’est une vérification rapide et légère pour confirmer qu’une machine SSH est accessible, qu’un site répond sur le port 443, ou qu’une règle de pare-feu bloque bien ce qu’elle devrait. Il ne touche que des hôtes publics d’Internet et ne sonde pas de ports personnalisés : considérez-le donc comme un contrôle rapide, pas comme un remplacement d’un analyseur complet tel que nmap.

Comment l'analyseur vérifie les ports

  1. 1

    Saisissez un hôte public

    Un nom d'hôte ou une IP sur l'Internet public. Les adresses privées, de bouclage et réservées sont rejetées, et il n'y a pas de champ de port personnalisé : les 18 ports sont fixes.

  2. 2

    Sonde par connexion TCP

    L'analyseur ouvre une connexion TCP vers chacun des 18 ports depuis une adresse source publique partagée, avec un court délai d'attente (environ 2 secondes) par port.

  3. 3

    Recensez les ports ouverts

    Un port qui accepte la connexion est enregistré comme ouvert. Les ports fermés, filtrés ou situés sur un hôte injoignable sont ignorés ; cette analyse basique ne distingue pas ces cas.

  4. 4

    Lisez la liste

    Chaque port ouvert est affiché avec son nom de service habituel, par exemple 22 pour SSH ou 443 pour HTTPS.

Les ports vérifiés par cet analyseur

Cet analyseur basique sonde une liste fixe de 18 ports bien connus, tous en TCP. Vous ne pouvez pas ajouter les vôtres.

Port Service
21 FTP
22 SSH
23 Telnet
25 SMTP
53 DNS
80 HTTP
110 POP3
143 IMAP
443 HTTPS
465 SMTPS
587 SMTP (soumission)
993 IMAPS
995 POP3S
3306 MySQL
5432 PostgreSQL
6379 Redis
8080 HTTP-alt
8443 HTTPS-alt

Comment lire le résultat

L’analyseur ne liste que les ports qui ont accepté une connexion TCP, les ports ouverts, chacun avec son nom de service habituel. Un port fermé, filtré par un pare-feu ou situé sur un hôte injoignable n’apparaît tout simplement pas : cet analyseur basique ne distingue pas ces cas. Un résultat vide signifie qu’aucun des 18 ports n’a accepté de connexion (ou que l’hôte était injoignable), ce qui, pour un hôte durci, est le résultat attendu et sûr.

Hôtes publics uniquement

L’analyse s’exécute depuis une adresse source publique partagée et n’accepte que des noms d’hôtes ou des IP de l’Internet public. Les plages privées, de bouclage et réservées (par exemple 127.0.0.1, 10.x, 192.168.x, ::1) sont rejetées, vous ne pouvez donc pas l’utiliser pour atteindre des machines de votre propre réseau local. Utilisez un analyseur sur votre propre réseau pour cela.

Usages légitimes ou problématiques

Analyser vos propres hôtes, ou des hôtes que vous êtes explicitement autorisé par écrit à tester, relève des opérations de routine. Analyser l’hôte de quelqu’un d’autre est une autre affaire :

  • C’est souvent licite aux États-Unis au regard de la jurisprudence du Computer Fraud and Abuse Act, tant que vous ne tentez d’exploiter aucune faille, mais ceci n’est pas un avis juridique.
  • Cela peut enfreindre les conditions d’utilisation de nombreux fournisseurs de cloud et FAI.
  • C’est une infraction pénale dans certaines juridictions (le Computer Misuse Act britannique, par exemple, traite l’accès non autorisé au sens large).
  • C’est toujours journalisé. La cible enregistre les tentatives de connexion avec votre IP source et un horodatage.

Notes défensives

Un port ouvert n’est pas automatiquement une porte d’entrée : le service situé derrière peut toujours exiger une authentification. Les hôtes modernes associent un pare-feu fermé par défaut à des services authentifiés, si bien qu’une analyse révèle l’accessibilité, pas l’accès. Si vous trouvez un port ouvert inattendu sur votre propre hôte, vérifiez quel service y est lié et s’il devrait vraiment être exposé à Internet.

Conseils

  • Analysez depuis l’extérieur de votre réseau. Une analyse interne manque les règles de pare-feu et de NAT qui façonnent ce que l’Internet public voit réellement.
  • Limitez-vous aux hôtes que vous êtes autorisé à tester. Ne pointez jamais un analyseur vers une infrastructure tierce sans autorisation.
  • C’est une vérification TCP basique. Elle ne couvre pas UDP, les ports personnalisés, la détection de version de service ni l’empreinte du système d’exploitation. Utilisez un analyseur local complet tel que nmap lorsque vous avez besoin de profondeur.

Questions fréquentes

Analyser vos propres hôtes est sans ambiguïté légal dans la plupart des juridictions. Analyser des hôtes que vous ne possédez pas se situe dans une zone grise : rarement poursuivi tant qu’aucune exploitation ne suit, mais souvent contraire aux conditions d’utilisation des fournisseurs de cloud et des FAI, et une infraction pénale dans certains pays. Ceci est une information générale, pas un avis juridique.

Cet analyseur ne liste que les ports qui acceptent une connexion TCP. Si un port que vous attendiez est absent, c’est qu’il est fermé, filtré par un pare-feu, ou que l’hôte était injoignable. Cet outil basique n’en indique pas la raison, et il ne vérifie que son ensemble fixe de 18 ports : un port hors de cette liste n’est jamais testé.

Cet outil ouvre une simple connexion TCP vers une liste fixe de 18 ports depuis une adresse publique partagée et ne signale que ceux qui sont ouverts. Nmap est un analyseur complet : ports personnalisés et plages entières, UDP, distinction entre fermé et filtré, détection de version de service et du système d’exploitation, modes furtifs et scripting. Utilisez cet outil pour une vérification rapide d’accessibilité ; exécutez nmap en local lorsque vous avez besoin de profondeur.

Parce que votre routeur utilise presque certainement le NAT et ne redirige rien en entrée. À moins d’avoir volontairement configuré une redirection de port, les connexions entrantes depuis Internet sont bloquées au niveau du routeur, l’analyse ne trouve donc rien d’ouvert. C’est l’état par défaut, sûr.

Outils similaires

Outil disponible dans d’autres langues