EN FR

NTP bloqué par le pare-feu : diagnostiquer le port UDP 123

Mis à jour en juillet 2026 · Ouvrir le port UDP 123 est la partie facile — voici quoi vérifier quand NTP refuse toujours de se synchroniser

Comprendre NTP et les Pare-feux

Pourquoi NTP est Bloque

ProblèmeCauseImpact
Sortant bloque Pare-feu bloque UDP 123 vers serveurs externes Impossible de se synchroniser
Entrant bloque Pare-feu stateful rejette les paquets retour Erreurs timeout, statut "unreachable"
Problèmes NAT Port source change pendant traduction NAT NAT symétrique casse NTP

Les ports NTP : y en a-t-il plusieurs ?

NTP classique n'en utilise qu'un : le port UDP 123, à la fois comme port par défaut et comme unique port de transport, en source comme en destination. Il n'existe ni repli TCP, ni port secondaire — une machine qui ne joint pas UDP 123 ne peut tout simplement pas se synchroniser.

L'exception, c'est NTS (Network Time Security), la variante authentifiée. NTS commence par un échange de clés en TCP 4460, puis transporte les paquets de temps sur UDP 123 comme d'habitude. Si vous déployez NTS en n'ayant ouvert que le 123, l'échange de clés échoue avant même le premier paquet de temps — une panne qui ressemble trait pour trait à un pare-feu bloquant. Voir comment NTS fonctionne en production si c'est votre cas.

Entrant ou sortant : quelle direction ouvrir ?

Cela dépend de ce qu'est la machine, et se tromper ici est la cause la plus fréquente d'une règle qui paraît correcte et ne change rien :

  • Client NTP (un serveur ou un poste qui se contente de lire l'heure) : UDP 123 en sortie uniquement. Les réponses reviennent sur un flux établi, donc un pare-feu stateful les laisse entrer sans règle entrante explicite.
  • Serveur NTP (une machine que d'autres hôtes interrogent) : UDP 123 en entrée également, sans quoi les requêtes n'atteignent jamais le daemon.

Si vous avez ouvert l'entrant sur un simple client, vous avez élargi votre exposition sans rien corriger — et si votre pare-feu est stateless, la pièce manquante est le chemin de retour, pas la règle sortante. Les sections ci-dessous donnent les commandes exactes par plateforme.

Linux : Configuration iptables

Autoriser NTP Sortant (Mode Client)

# Autoriser requêtes NTP sortantes root@server:~# iptables -A OUTPUT -p udp --dport 123 -j ACCEPT # Autoriser réponses NTP entrantes (stateful) root@server:~# iptables -A INPUT -p udp --sport 123 -j ACCEPT # Ou utiliser le suivi de connexion (recommande) root@server:~# iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

Autoriser NTP Entrant (Mode Serveur)

# Si vous opérez comme serveur NTP root@server:~# iptables -A INPUT -p udp --dport 123 -j ACCEPT root@server:~# iptables -A OUTPUT -p udp --sport 123 -j ACCEPT

Sauvegarder les Règles

# Debian/Ubuntu root@server:~# iptables-save > /etc/iptables/rules.v4 # RHEL/CentOS (legacy) root@server:~# service iptables save

Linux : firewalld (RHEL/CentOS/Fedora)

Activer le Service NTP

# Autoriser NTP de façon permanente root@server:~# firewall-cmd --permanent --add-service=ntp # Recharger le pare-feu root@server:~# firewall-cmd --reload # Vérifier root@server:~# firewall-cmd --list-services ssh dhcpv6-client ntp

Ou Ouvrir le Port Directement

# Ajouter le port UDP 123 root@server:~# firewall-cmd --permanent --add-port=123/udp root@server:~# firewall-cmd --reload

Linux : ufw (Ubuntu/Debian)

Configuration Simple

# Autoriser NTP entrant et sortant root@server:~# ufw allow 123/udp # Vérifier le statut root@server:~# ufw status numbered Status: active To Action From -- ------ ---- [ 1] 123/udp ALLOW IN Anywhere [ 2] 123/udp (v6) ALLOW IN Anywhere (v6)

Autoriser Seulement le Sortant (Plus Sécurisé)

# Pour systèmes client uniquement root@server:~# ufw allow out 123/udp

Pare-feu Windows

Commandes PowerShell

# Autoriser NTP sortant PS C:\> New-NetFirewallRule -DisplayName "NTP Sortant" -Direction Outbound -Protocol UDP -RemotePort 123 -Action Allow # Autoriser NTP entrant (pour réponses) PS C:\> New-NetFirewallRule -DisplayName "NTP Entrant" -Direction Inbound -Protocol UDP -LocalPort 123 -Action Allow

Méthode Interface Graphique

  1. Ouvrir Pare-feu Windows Defender avec fonctions avancees de securite
  2. Cliquer Règles de trafic entrant puis Nouvelle règle
  3. Sélectionner Port puis UDP puis Ports locaux spécifiques : 123
  4. Sélectionner Autoriser la connexion
  5. Appliquer a Domaine, Prive, Public selon besoins
  6. Nom : "NTP UDP 123"
  7. Répéter pour les Règles de trafic sortant

Tester la Connectivite NTP

Tester le Port UDP 123

# Avec netcat root@server:~# nc -vzu ntp.rdem-systems.com 123 Connection to ntp.rdem-systems.com 123 port [udp/ntp] succeeded! # Avec nmap root@server:~# nmap -sU -p 123 ntp.rdem-systems.com PORT STATE SERVICE 123/udp open ntp

Tester le Protocole NTP

# Avec ntpdate (mode requête) root@server:~# ntpdate -q ntp.rdem-systems.com server 195.154.XXX.XXX, stratum 1, offset 0.000234, delay 0.02563

Questions fréquentes

NTP utilise-t-il TCP ou UDP ?

UDP. NTP classique fonctionne uniquement sur le port UDP 123 et n'a pas de mode TCP. La seule exception est NTS, qui ouvre un échange de clés en TCP 4460 avant de basculer sur UDP 123 pour les paquets de temps eux-mêmes — voir Les ports NTP : y en a-t-il plusieurs ? ci-dessus pour ce que cela implique sur vos règles.

Le port 123 est ouvert mais NTP ne se synchronise toujours pas. Pourquoi ?

Parce qu'un port ouvert n'est que la première de quatre conditions. Le paquet doit encore survivre à la traduction NAT, revenir sur le port source attendu par le client, et être accepté par les directives restrict du daemon. Traitez-les dans l'ordre : commencez par la vérification des compteurs de votre règle de pare-feu — s'ils sont à zéro, rien ne l'atteint — puis passez au diagnostic au niveau paquet.

Faut-il ouvrir le port 123 en entrée ou en sortie ?

En sortie seulement si la machine est un client NTP, en entrée également si elle sert l'heure à d'autres hôtes. Ouvrir l'entrant sur un client élargit votre exposition sans rien corriger. La section entrant ou sortant ci-dessus détaille les deux cas et l'exception du pare-feu stateless.

Quel est le port NTP par défaut ?

UDP 123, en source comme en destination — NTP est l'un des rares protocoles à utiliser le même port aux deux extrémités, et c'est précisément pour cette raison que le NAT et les pare-feux stateless le cassent d'une manière qu'un simple test de port ne révèle pas. La section sur les ports NTP en explique la conséquence.

Testez Votre Configuration

Après avoir configure votre pare-feu, vérifiez que tout fonctionne :

Lancer le Diagnostic NTP Problèmes Daemon

Voir aussi : commandes CLI de test · Pourquoi ouvrir UDP/123 est requis pour la conformité NIS 2

Cas client en production : audit complet — 4,2 s de dérive corrigée