Le port 123/UDP est utilisé par NTP pour synchroniser l’heure entre équipements, serveurs et postes de travail. Une heure cohérente est essentielle à de nombreux mécanismes d’authentification, de journalisation et de corrélation d’événements ; cette fiche présente les contrôles utiles avant d’autoriser ou de dépanner ce flux.
Port 123 NTP : l’essentiel
NTP utilise le port UDP 123 pour synchroniser l’heure entre clients et serveurs de temps. Une heure incorrecte peut provoquer des problèmes d’authentification, de certificats, de Kerberos, de logs et de corrélation d’incidents.
Points à retenir
- Vérifiez la source de temps réellement utilisée avant de modifier la configuration.
- Un test réseau doit confirmer le chemin UDP et les règles de pare-feu, mais la qualité NTP dépend aussi de la réponse et de la dérive mesurée.
- Dans un domaine Active Directory, respectez la hiérarchie de temps Windows plutôt que de configurer arbitrairement chaque poste vers Internet.
Questions fréquentes
NTP utilise-t-il TCP ou UDP ?
NTP utilise principalement UDP 123 pour les échanges de synchronisation de temps.
Pourquoi une mauvaise heure casse-t-elle Kerberos ?
Kerberos impose une tolérance de décalage temporel limitée. Une dérive importante peut entraîner des échecs d’authentification.
Pour aller plus loin
À quoi sert le port 123 ?
Le port 123/UDP est utilisé par NTP pour synchroniser l’heure. Une dérive de temps peut affecter les journaux, certificats et mécanismes d’authentification ; dans Active Directory, une heure cohérente est notamment importante pour Kerberos. Les postes doivent donc utiliser une hiérarchie de temps maîtrisée plutôt que des sources choisies au hasard.
Le port peut être joignable sans que la source sélectionnée, la strate ou l’écart de temps soient corrects.
Protocole de transport
UDP
Précautions de sécurité
Faut-il ouvrir ce port dans le firewall ?
Autorisez NTP vers des sources de confiance clairement identifiées. Un serveur interne n’a pas besoin d’être un service NTP public sauf si ce rôle est volontaire. Limitez les requêtes d’administration et les fonctions inutiles du démon NTP, surveillez les changements de source et évitez de mélanger plusieurs références de temps non coordonnées.
Comment vérifier ce port ?
Sous Windows, utilisez w32tm /query /status et w32tm /query /source pour connaître l’état et la source. w32tm /stripchart /computer:SERVEUR /dataonly /samples:5 aidechronyc sources -v ou les outils NTP de la distribution permettent de vérifier les pairs.
- Identifier la source de temps réellement utilisée.
- Contrôler résolution DNS, route et UDP 123.
- Comparer l’écart et les journaux du service de temps.
- Corriger la hiérarchie avant de forcer des resynchronisations répétées.
FAQ — port 123 / NTP
Pourquoi le port 123 répond mais l’heure reste fausse ?
La source peut être joignable mais non sélectionnée, en erreur, trop éloignée ou remplacée par une autre source. Il faut vérifier l’état du service de temps, pas seulement le réseau.
NTP utilise-t-il TCP ?
Le fonctionnement NTP courant de cette fiche utilise UDP 123.
Quel lien entre NTP et Active Directory ?
Une heure cohérente est nécessaire au bon fonctionnement de plusieurs mécanismes AD, notamment Kerberos. La hiérarchie de temps doit donc être maîtrisée.