Protocoles réseau essentiels
Panorama de référence des protocoles réseau les plus courants, regroupés par usage. Chaque entrée donne le(s) port(s), le transport (TCP/UDP) et le rôle en une ligne. Pour la configuration côté Cisco IOS, voir la section Cisco ; pour la configuration côté serveur Linux, voir Linux — Services.
Adressage & résolution de noms
| Protocole | Port(s) | Transport | Rôle |
|---|---|---|---|
| DHCP | 67 (serveur), 68 (client) | UDP | Attribution automatique d'adresse IP, masque, passerelle, DNS. |
| DHCPv6 | 546/547 | UDP | Équivalent DHCP pour IPv6 (souvent complété par SLAAC). |
| DNS | 53 | UDP (requêtes courtes) / TCP (zone transfer, réponses volumineuses) | Résolution nom de domaine ↔ adresse IP. |
| ARP | — | Ethernet (pas d'IP/port) | Résolution IPv4 → adresse MAC sur le lien local. |
| NDP | — | ICMPv6 | Équivalent ARP pour IPv6 (Neighbor Discovery Protocol), inclut aussi le rôle de SLAAC. |
- DHCP reste le protocole d'attribution d'adresses le plus répandu en IPv4 ; voir la configuration IOS dans DHCPv4 et DHCPv6.
- DNS est en clair par défaut : les variantes chiffrées DoH (DNS over HTTPS) et DoT (DNS over TLS) existent pour la confidentialité des requêtes.
- Côté serveur Linux léger, voir dnsmasq (DNS + DHCP dans le même démon).
Administration & supervision
| Protocole | Port(s) | Transport | Rôle |
|---|---|---|---|
| SSH | 22 | TCP | Accès distant chiffré à une ligne de commande (remplace Telnet). |
| Telnet | 23 | TCP | Accès distant en clair — à proscrire en production. |
| SNMP | 161 (requêtes), 162 (traps) | UDP | Supervision et gestion à distance d'équipements (lecture/écriture de MIB). |
| Syslog | 514 | UDP (historique) / TCP (fiable, avec TLS optionnel) | Centralisation des journaux d'événements d'équipements réseau. |
| NTP | 123 | UDP | Synchronisation de l'horloge des équipements sur le réseau. |
- SSH doit systématiquement remplacer Telnet pour l'administration ; voir ssh / sshd.
- SNMP existe en versions v1/v2c (communautés en clair, faibles) et v3 (authentification + chiffrement) — toujours préférer v3 en production. Voir snmpd.
- NTP est un prérequis silencieux mais critique : sans horloge synchronisée, les certificats X.509, Kerberos et la corrélation de logs (SIEM) échouent. Voir ntpd et NTP, Syslog et SNMP.
Transfert de fichiers
| Protocole | Port(s) | Transport | Rôle |
|---|---|---|---|
| FTP | 21 (contrôle), 20 ou dynamique (données) | TCP | Transfert de fichiers, authentification et données en clair. |
| FTPS | 21 (+ports dynamiques) | TCP + TLS | FTP encapsulé dans TLS. |
| SFTP | 22 | TCP (sous-système SSH) | Transfert de fichiers chiffré, ne réutilise que le port SSH. |
| TFTP | 69 | UDP | Transfert minimaliste, sans authentification — utilisé pour les images IOS/firmware. |
- FTP est obsolète pour tout usage exposé à Internet (identifiants en clair) ; préférer SFTP. Voir vsftpd et proftpd.
- TFTP reste très utilisé en interne sur les équipements réseau (sauvegarde/restauration de config, transfert d'IOS) — jamais à exposer publiquement. Voir tftpd-hpa.
Messagerie
| Protocole | Port(s) | Transport | Rôle |
|---|---|---|---|
| SMTP | 25 (relais), 587 (soumission avec STARTTLS) | TCP | Envoi/relais de courrier électronique. |
| POP3 | 110 (995 avec TLS) | TCP | Relève de courrier, généralement en téléchargement/suppression du serveur. |
| IMAP | 143 (993 avec TLS) | TCP | Relève de courrier avec synchronisation multi-appareils (le message reste sur le serveur). |
Web
| Protocole | Port(s) | Transport | Rôle |
|---|---|---|---|
| HTTP | 80 | TCP | Transfert de pages/ressources web, en clair. |
| HTTPS | 443 | TCP + TLS | HTTP encapsulé dans TLS : confidentialité, intégrité, authentification du serveur. |
- Le passage HTTP → HTTPS repose sur TLS/SSL et la PKI (certificats X.509) : voir Certificats.
Authentification & accès réseau (AAA)
| Protocole | Port(s) | Transport | Rôle |
|---|---|---|---|
| RADIUS | 1812/1813 (auth/accounting) | UDP | AAA centralisé, très utilisé pour l'accès Wi-Fi/VPN et le 802.1X. |
| TACACS+ | 49 | TCP | AAA centralisé Cisco, sépare finement authentification/autorisation/traçabilité (souvent préféré pour l'admin des équipements). |
| 802.1X | — | Ethernet (EAP over LAN) | Contrôle d'accès réseau au niveau port, s'appuie sur un serveur RADIUS. |
| Kerberos | 88 | TCP/UDP | Authentification par tickets (utilisé par Active Directory). |
| LDAP | 389 (636 avec TLS) | TCP | Interrogation d'annuaires (utilisateurs, groupes). |
- RADIUS vs TACACS+ : RADIUS chiffre uniquement le mot de passe (le reste de la trame est en clair) et combine autorisation/accounting ; TACACS+ chiffre l'intégralité de la charge utile et sépare les trois fonctions AAA — c'est pourquoi Cisco recommande TACACS+ pour l'administration des équipements et RADIUS pour l'accès utilisateur (Wi-Fi, VPN, 802.1X).
Sécurité réseau & VPN
| Protocole | Port(s) | Transport | Rôle |
|---|---|---|---|
| TLS/SSL | — (porté par le protocole applicatif, ex. 443) | TCP | Chiffrement/authentification de bout en bout au niveau transport/applicatif. |
| IKEv1 / IKEv2 | UDP 500 (bascule UDP 4500 avec NAT-Traversal) | UDP | Négociation des clés et authentification d'un tunnel IPsec. |
| ESP | — (protocole IP 50) | IP direct (ou UDP 4500 si NAT) | Encapsulation chiffrée + authentifiée du trafic IPsec. |
| AH | — (protocole IP 51) | IP direct | Authentification seule du trafic IPsec, sans chiffrement (peu utilisé, incompatible NAT). |
| GRE | — (protocole IP 47) | IP direct | Tunnel générique (non chiffré), souvent combiné à IPsec (« GRE over IPsec ») pour transporter du multicast/routage dynamique dans un VPN. |
| L2TP | UDP 1701 | UDP | Tunnel de couche 2, généralement combiné à IPsec (L2TP/IPsec) car il n'apporte lui-même aucun chiffrement. |
- IPsec (IKE + ESP/AH) est la référence pour les VPN site-à-site et host-à-site modernes. Voir la mise en pratique complète (certificats X.509, IKEv2, Cisco IOS) dans VPN IPsec IKEv2 — strongSwan ↔ Cisco IOS.
- Le Zone-Based Firewall (ZBF) de Cisco IOS s'appuie sur l'inspection de ces mêmes protocoles pour filtrer le trafic par zones de sécurité : voir ZBF.
Récapitulatif — clair vs chiffré
| Usage | Version en clair (à éviter) | Version chiffrée (à préférer) |
|---|---|---|
| Administration distante | Telnet | SSH |
| Transfert de fichiers | FTP | SFTP / FTPS |
| Web | HTTP | HTTPS |
| Messagerie (relève) | POP3 / IMAP sans TLS | POP3S / IMAPS |
| Supervision | SNMP v1/v2c | SNMP v3 |
| Résolution DNS | DNS classique (UDP 53) | DoT / DoH |
📝 Tester ses connaissances
1. Quel port utilise TFTP, et pourquoi doit-il rester réservé à un usage interne ?
2. Pourquoi Cisco recommande-t-il TACACS+ plutôt que RADIUS pour administrer les équipements réseau ?
3. Sur quel(s) port(s) IKEv2 négocie-t-il un tunnel IPsec, et quand bascule-t-il de port ?
4. Quelle est la différence essentielle entre POP3 et IMAP pour la relève de courrier ?