Aller au contenu

Vérifier un port TCP

Saisissez un hôte et un port. Vous obtenez si quelque chose répond, ce qu’il a dit s’il a dit quelque chose, et — quand personne ne répond — lequel des deux « non » c’est.

Les habituels

Vérifié depuis notre serveur, pas depuis chez vous

Cela compte surtout pour le port 25. Presque tous les fournisseurs domestiques et mobiles bloquent le 25 sortant, donc un serveur de messagerie peut être parfaitement ouvert depuis ici et inaccessible depuis votre portable — les deux vraies à la fois, et la correction n’est ni sur le serveur ni sur votre machine. Si vous testez si VOUS pouvez envoyer du courrier, ceci répond à une autre question.

Refusé et silencieux ne sont pas le même « non »

Un refus, c’est la machine qui répond : elle est debout, le paquet lui est parvenu, et personne n’écoute sur ce port. Vous démarrez le service, ou vous regardez sur quelle adresse il écoute. Le silence, c’est un pare-feu qui jette le paquet sans un mot — et cette règle est en général tout ailleurs : un groupe de sécurité du nuage, le filtre du fournisseur lui-même, une boîte devant. Tous les autres vérificateurs appellent les deux « fermé », et la moitié de ceux qui lisent cela vont redémarrer un service qui tournait déjà.

Ce que cela ne vous dit pas

Si le service fonctionne. Un port ouvert et un accueil veulent dire que quelque chose a accepté une connexion et dit bonjour ; ils ne disent rien de l’authentification, de la validité du certificat, ni du fait que ce soit le logiciel que vous croyez. Et cela ne sonde que TCP — les services en UDP, comme le DNS ou un VPN, ne répondent pas ainsi.

Si c’est une question de courrier, il y a plus à regarder

Un port 25 joignable, c’est une ligne d’une configuration de messagerie. Mail Doctor ajoute le MX, le DNS inverse, SPF, DKIM, DMARC, le TLS de transport et les listes noires, note le tout sur dix et met les corrections dans l’ordre qui compte.

Voir Mail Doctor →

Questions fréquentes

Il dit que mon port est ouvert, et je n’arrive toujours pas à me connecter.
Alors les deux sont vraies, et la différence est d’où vous regardez. Nous nous connectons depuis un centre de données sans rien de filtré en sortie ; vous êtes probablement derrière un fournisseur, un pare-feu d’entreprise ou un réseau mobile qui bloque ce port en sortie. Le 25 est le cas classique : presque tous les fournisseurs domestiques bloquent le 25 en sortie depuis vingt ans, pour que les machines infectées n’envoient pas de spam. Utilisez le 587 avec authentification, c’est fait pour ça.
En pratique, quelle différence entre refusé et silencieux ?
À qui vous devez parler. Refusé veut dire que la machine vous a répondu, donc on l’atteint et le service n’y tourne simplement pas — cela se corrige sur la machine, en général en le démarrant ou en vérifiant qu’il n’écoute pas seulement sur 127.0.0.1. Silencieux veut dire que quelque chose en chemin a jeté votre paquet sans prévenir personne, donc la machine peut se porter à merveille et la règle à changer est dans un pare-feu, un groupe de sécurité ou le réseau de votre fournisseur.
A-t-on le droit de sonder les ports d’autrui ?
Ceci regarde un port à la fois, sur un hôte que vous saisissez, ce que fait n’importe quel client en se connectant à un service. Ce n’est pas un scanner et le nombre de requêtes est limité pour qu’on ne puisse pas s’en servir comme tel. Sonder une machine avec laquelle vous n’avez rien à voir reste malpoli et, selon où vous êtes, bien pire que malpoli — alors regardez les vôtres, ou celles qu’on vous a demandé de regarder.