NTP bloqué par le pare-feu : diagnostiquer le port UDP 123
Mis à jour en juillet 2026 · Ouvrir le port UDP 123 est la partie facile — voici quoi vérifier quand NTP refuse toujours de se synchroniser
Comprendre NTP et les Pare-feux
Pourquoi NTP est Bloque
| Problème | Cause | Impact |
|---|---|---|
| Sortant bloque | Pare-feu bloque UDP 123 vers serveurs externes | Impossible de se synchroniser |
| Entrant bloque | Pare-feu stateful rejette les paquets retour | Erreurs timeout, statut "unreachable" |
| Problèmes NAT | Port source change pendant traduction NAT | NAT symétrique casse NTP |
Les ports NTP : y en a-t-il plusieurs ?
NTP classique n'en utilise qu'un : le port UDP 123, à la fois comme port par défaut et comme unique port de transport, en source comme en destination. Il n'existe ni repli TCP, ni port secondaire — une machine qui ne joint pas UDP 123 ne peut tout simplement pas se synchroniser.
L'exception, c'est NTS (Network Time Security), la variante authentifiée. NTS commence par un échange de clés en TCP 4460, puis transporte les paquets de temps sur UDP 123 comme d'habitude. Si vous déployez NTS en n'ayant ouvert que le 123, l'échange de clés échoue avant même le premier paquet de temps — une panne qui ressemble trait pour trait à un pare-feu bloquant. Voir comment NTS fonctionne en production si c'est votre cas.
Entrant ou sortant : quelle direction ouvrir ?
Cela dépend de ce qu'est la machine, et se tromper ici est la cause la plus fréquente d'une règle qui paraît correcte et ne change rien :
- Client NTP (un serveur ou un poste qui se contente de lire l'heure) : UDP 123 en sortie uniquement. Les réponses reviennent sur un flux établi, donc un pare-feu stateful les laisse entrer sans règle entrante explicite.
- Serveur NTP (une machine que d'autres hôtes interrogent) : UDP 123 en entrée également, sans quoi les requêtes n'atteignent jamais le daemon.
Si vous avez ouvert l'entrant sur un simple client, vous avez élargi votre exposition sans rien corriger — et si votre pare-feu est stateless, la pièce manquante est le chemin de retour, pas la règle sortante. Les sections ci-dessous donnent les commandes exactes par plateforme.
Linux : Configuration iptables
Autoriser NTP Sortant (Mode Client)
Autoriser NTP Entrant (Mode Serveur)
Sauvegarder les Règles
Linux : firewalld (RHEL/CentOS/Fedora)
Activer le Service NTP
Ou Ouvrir le Port Directement
Linux : ufw (Ubuntu/Debian)
Configuration Simple
Autoriser Seulement le Sortant (Plus Sécurisé)
Pare-feu Windows
Commandes PowerShell
Méthode Interface Graphique
- Ouvrir
Pare-feu Windows Defender avec fonctions avancees de securite - Cliquer Règles de trafic entrant puis Nouvelle règle
- Sélectionner Port puis UDP puis Ports locaux spécifiques : 123
- Sélectionner Autoriser la connexion
- Appliquer a Domaine, Prive, Public selon besoins
- Nom : "NTP UDP 123"
- Répéter pour les Règles de trafic sortant
Tester la Connectivite NTP
Tester le Port UDP 123
Tester le Protocole NTP
Questions fréquentes
NTP utilise-t-il TCP ou UDP ?
UDP. NTP classique fonctionne uniquement sur le port UDP 123 et n'a pas de mode TCP. La seule exception est NTS, qui ouvre un échange de clés en TCP 4460 avant de basculer sur UDP 123 pour les paquets de temps eux-mêmes — voir Les ports NTP : y en a-t-il plusieurs ? ci-dessus pour ce que cela implique sur vos règles.
Le port 123 est ouvert mais NTP ne se synchronise toujours pas. Pourquoi ?
Parce qu'un port ouvert n'est que la première de quatre conditions. Le paquet doit encore survivre à la traduction NAT, revenir sur le port source attendu par le client, et être accepté par les directives restrict du daemon. Traitez-les dans l'ordre : commencez par la vérification des compteurs de votre règle de pare-feu — s'ils sont à zéro, rien ne l'atteint — puis passez au diagnostic au niveau paquet.
Faut-il ouvrir le port 123 en entrée ou en sortie ?
En sortie seulement si la machine est un client NTP, en entrée également si elle sert l'heure à d'autres hôtes. Ouvrir l'entrant sur un client élargit votre exposition sans rien corriger. La section entrant ou sortant ci-dessus détaille les deux cas et l'exception du pare-feu stateless.
Quel est le port NTP par défaut ?
UDP 123, en source comme en destination — NTP est l'un des rares protocoles à utiliser le même port aux deux extrémités, et c'est précisément pour cette raison que le NAT et les pare-feux stateless le cassent d'une manière qu'un simple test de port ne révèle pas. La section sur les ports NTP en explique la conséquence.
Testez Votre Configuration
Après avoir configure votre pare-feu, vérifiez que tout fonctionne :
Voir aussi : commandes CLI de test · Pourquoi ouvrir UDP/123 est requis pour la conformité NIS 2
Cas client en production : audit complet — 4,2 s de dérive corrigée