En résumé
- Utilisez ss -tulnp pour afficher les ports TCP et UDP en écoute sur la machine Linux.
- L’option -p peut révéler le processus associé ; sudo peut être nécessaire.
- Pour cibler le port 443, utilisez ss -tulnp | grep ':443'.
- Un port en écoute localement n’est pas forcément accessible depuis une autre machine : testez-le avec nc depuis le point réseau concerné.
Pour afficher les ports TCP et UDP en écoute sur votre machine Linux, utilisez ss -tulnp. La commande montre les sockets locaux, leurs adresses et, si les droits le permettent, les processus associés. Elle ne prouve pas à elle seule qu’un port est accessible depuis une autre machine.
La commande recommandée : ss -tulnp
ss -tulnp
ss inspecte les sockets réseau locaux. Les options affichent les ports TCP et UDP en écoute, les adresses utilisées et le processus associé lorsque ces informations sont accessibles.
| Option | Signification | Effet |
|---|---|---|
-t |
TCP | Affiche les sockets TCP. |
-u |
UDP | Affiche les sockets UDP. |
-l |
Listening | Limite l’affichage aux sockets en écoute. |
-n |
Numérique | Affiche les adresses et les ports sous forme numérique. |
-p |
Processus | Affiche le processus associé lorsque les droits l’autorisent. |
Si le processus propriétaire n’apparaît pas, relancez la commande avec les privilèges administrateur :
sudo ss -tulnp
sudo peut révéler davantage d’informations sur le processus et son identifiant, selon les permissions de votre compte. Pour mieux comprendre l’usage de sudo et su, consultez le guide pour passer en root sous Linux.
Lire la sortie de ss
Les colonnes importantes indiquent le protocole, l’état, l’adresse locale, le port et le processus associé. Pour TCP, l’état LISTEN signifie qu’un service attend des connexions. Avec -l, la sortie est déjà limitée aux sockets en écoute.
Adresse locale et numéro de port
L’adresse locale précise où le service accepte les connexions. Le nombre après le deux-points correspond au port, par exemple 443 pour un service HTTPS.
127.0.0.1indique une écoute limitée à la machine locale.0.0.0.0indique une écoute sur les interfaces IPv4 disponibles.::indique une écoute sur les interfaces IPv6 disponibles.- Une adresse IP précise limite l’écoute à l’interface correspondante.
Processus et service associés
Lorsque l’option -p fournit cette information, la sortie relie le port au nom du processus et à son identifiant. Vous pouvez ainsi déterminer quelle application ou quel service utilise le port. Pour approfondir l’identification d’un service, consultez aussi lister les services Linux et vérifier leur état.
Un port en écoute localement n’est pas forcément accessible depuis le réseau. La commande ss décrit principalement l’état des sockets sur cette machine ; elle ne remplace pas un test réalisé depuis un autre point du réseau.
Afficher uniquement les ports TCP ou UDP
Ports TCP en écoute
ss -tlnp
Cette variante conserve -t pour TCP, ainsi que l’écoute, l’affichage numérique et les processus.
Ports UDP en écoute
ss -ulnp
Cette commande utilise -u pour UDP et évite de mélanger les deux protocoles.
Vérifier un port précis
Pour rechercher le port 443 dans la liste des sockets locales :. Si ce port doit ensuite être autorisé par le pare-feu, consultez la procédure pour ouvrir un port sous Linux.
ss -tulnp | grep ':443'
Si une ligne apparaît, le port 443 est présent dans les sockets correspondant au filtrage. S’il n’y a aucun résultat, aucun socket correspondant n’est affiché dans ce périmètre.
Pour identifier plus précisément le processus lié au port, utilisez aussi :
lsof -i :443
lsof -i :443 filtre les informations réseau sur le port 443 et aide à retrouver le processus ou la connexion qui lui est associé. Remplacez 443 par le numéro recherché ; les droits administrateur peuvent être nécessaires pour obtenir toutes les informations.
Tester l’accessibilité depuis une autre machine
Pour vérifier si un port TCP est joignable depuis un autre ordinateur, utilisez nc avec l’adresse de la machine cible :
nc -vz adresse-du-serveur 443
Cette commande teste l’accès au port 443 depuis le point où elle est exécutée. Elle ne vérifie donc pas simplement l’écoute locale affichée par ss.
Pour tenter un test UDP, utilisez :
nc -vzu adresse-du-serveur 53
Le comportement d’UDP ne fournit pas toujours une réponse aussi explicite que TCP. Pour un contrôle plus large de la visibilité des ports, nmap peut également être utilisé sur un système que vous administrez ou pour lequel vous avez une autorisation.
Comprendre le résultat
- En écoute : un service attend localement des connexions sur le port.
- Ouvert depuis le réseau : un test distant atteint effectivement le service.
- Fermé : la machine est joignable, mais aucun service n’accepte la connexion sur ce port.
- Filtré : une règle ou un équipement réseau empêche de déterminer directement si le service est accessible.
La sortie de ss constate surtout l’écoute locale. L’accessibilité dépend aussi de l’adresse d’écoute, du chemin réseau et des règles appliquées entre le client et la machine. Si le service écoute mais reste inaccessible, consultez aussi la procédure pour ouvrir un port sous Linux.
Alternatives à ss
netstat : l’alternative historique
netstat -tuln
netstat liste également les ports TCP et UDP en écoute. Ses options principales sont -t pour TCP, -u pour UDP, -l pour l’écoute et -n pour les valeurs numériques. Cet outil historique appartient au paquet net-tools, qui peut ne pas être installé.
lsof : identifier le processus propriétaire
Utilisez lsof lorsque votre objectif principal est de relier un port ou une connexion au processus qui l’utilise. La commande lsof -i :443 cible directement le port recherché.
| Outil | Objectif principal |
|---|---|
ss |
Inspecter les sockets locaux en écoute. |
netstat |
Utiliser une alternative historique pour lister les ports TCP et UDP. |
lsof |
Relier un port ou une connexion au processus associé. |
nc |
Tester l’accessibilité d’un port depuis un point réseau. |
Dépannage rapide
La commande n’existe pas
Commencez par ss. Si netstat est introuvable, le paquet net-tools adapté à votre distribution peut être absent.
Le processus n’apparaît pas
Vérifiez la présence de -p, puis essayez :
sudo ss -tulnp
Les permissions du compte peuvent limiter l’affichage du processus ou de son identifiant.
Avis d’Expert
Pour inventorier rapidement les ports en écoute sous Linux, utilisez ss -tulnp. Ajoutez un filtre comme grep ':443' pour cibler un port, employez lsof pour retrouver son processus propriétaire et lancez nc depuis un autre point réseau pour tester son accessibilité. L’écoute locale et l’accès depuis le réseau sont deux vérifications distinctes.



