Référence des ports
Port 1645 (UDP) – Authentification RADIUS (héritée)
Port d'authentification RADIUS hérité — transporte les requêtes d'authentification AAA, remplacé par le port officiel 1812.
En bref
- Transport
- udp
- Catégorie
- Registered
- Niveau de risque
- Critique
Activement exploité et à fort impact — gardez-le hors d'Internet.
État par défaut
Ouvert sur les anciens serveurs RADIUS et équipements NAS conservés pour la compatibilité ascendante. Devrait être migré vers le port 1812.
À quoi sert le port 1645 ?
Le port 1645 est le port d'authentification RADIUS hérité. RADIUS est le protocole que les équipements réseau — passerelles VPN, contrôleurs Wi-Fi et commutateurs faisant du 802.1X — utilisent pour vérifier les connexions des utilisateurs auprès d'un serveur central comme FreeRADIUS ou Microsoft NPS. C'était le port d'auth d'origine (associé au 1646 pour la comptabilité) avant que l'IANA ne déplace la norme vers le 1812 et le 1813, mais de nombreux équipements supportent encore le 1645 pour la compatibilité.
Quand faut-il l'ouvrir ?
Vous n'ouvririez le 1645 que sur un serveur RADIUS auquel d'anciens équipements réseau parlent encore sur ce port hérité. Pour les nouveaux déploiements, utilisez plutôt le port officiel 1812 et laissez le 1645 fermé ; gardez-le strictement entre votre serveur d'authentification et les équipements réseau de confiance.
Est-ce risqué de l'ouvrir ?
RADIUS sur UDP repose sur un secret partagé et MD5 ; utilisez donc un secret long et unique, limitez-le à des équipements connus sur un réseau privé, et privilégiez RadSec (RADIUS sur TLS). Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :1645
nmap -sU -p 1645 <target>netstat -ano | findstr :1645
Test-NetConnection <host> -Port 1645 # TCP onlylsof -i :1645
nmap -sU -p 1645 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 1645 vers l'IP locale de votre appareil, port interne 1645, protocole UDP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 1645/udpsudo firewall-cmd --permanent --add-port=1645/udp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p udp --dport 1645 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 1645" -Direction Inbound -Protocol UDP -LocalPort 1645 -Action AllowSécurité et risques
Attaques courantes
- Collision MD5 Blast-RADIUS forgeant des réponses Access-Accept (CVE-2024-3596)
- Cassage du secret partagé à partir des échanges RADIUS capturés
- Cassage hors ligne des identifiants PAP/CHAP faibles
- Man-in-the-middle et rejeu contre le RADIUS UDP non protégé
Durcissement
- Corriger serveurs et clients contre Blast-RADIUS (CVE-2024-3596)
- Activer Message-Authenticator sur tous les paquets RADIUS
- Migrer du 1645 hérité vers le port officiel 1812
- Utiliser des secrets partagés longs et uniques et tunneliser RADIUS sur IPsec/TLS (RadSec)
- Restreindre RADIUS aux équipements NAS de confiance et réseaux de gestion
Comment bloquer ce port
sudo ufw deny 1645/udpsudo firewall-cmd --permanent --remove-port=1645/udp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p udp --dport 1645 -j DROPNew-NetFirewallRule -DisplayName "Block 1645" -Direction Inbound -Protocol UDP -LocalPort 1645 -Action BlockCommande nmap
nmap -sU -p1645 --script radius-test <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Quelle est la différence entre le port 1645 et le 1812 ?
- Les deux transportent l'authentification RADIUS. Le port 1645 est le port d'origine, hérité ; le 1812 est le port officiel attribué par l'IANA qui l'a remplacé. De nombreux équipements supportent encore le 1645 pour la compatibilité.
- RADIUS sur le port 1645 est-il affecté par Blast-RADIUS ?
- Oui. Blast-RADIUS (CVE-2024-3596) exploite une faiblesse de l'authentification de réponse MD5 de RADIUS sur UDP, permettant à un attaquant sur le chemin de forger des réponses Access-Accept quel que soit le port UDP utilisé.