Skip to content

Référence des ports

Port 1645 (UDP) – Authentification RADIUS (héritée)

Port d'authentification RADIUS hérité — transporte les requêtes d'authentification AAA, remplacé par le port officiel 1812.

udpRegistered

En bref

Transport
udp
Catégorie
Registered
Niveau de risque
Critique

Activement exploité et à fort impact — gardez-le hors d'Internet.

État par défaut

Ouvert sur les anciens serveurs RADIUS et équipements NAS conservés pour la compatibilité ascendante. Devrait être migré vers le port 1812.

À quoi sert le port 1645 ?

Le port 1645 est le port d'authentification RADIUS hérité. RADIUS est le protocole que les équipements réseau — passerelles VPN, contrôleurs Wi-Fi et commutateurs faisant du 802.1X — utilisent pour vérifier les connexions des utilisateurs auprès d'un serveur central comme FreeRADIUS ou Microsoft NPS. C'était le port d'auth d'origine (associé au 1646 pour la comptabilité) avant que l'IANA ne déplace la norme vers le 1812 et le 1813, mais de nombreux équipements supportent encore le 1645 pour la compatibilité.

Quand faut-il l'ouvrir ?

Vous n'ouvririez le 1645 que sur un serveur RADIUS auquel d'anciens équipements réseau parlent encore sur ce port hérité. Pour les nouveaux déploiements, utilisez plutôt le port officiel 1812 et laissez le 1645 fermé ; gardez-le strictement entre votre serveur d'authentification et les équipements réseau de confiance.

Est-ce risqué de l'ouvrir ?

RADIUS sur UDP repose sur un secret partagé et MD5 ; utilisez donc un secret long et unique, limitez-le à des équipements connus sur un réseau privé, et privilégiez RadSec (RADIUS sur TLS). Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :1645
nmap -sU -p 1645 <target>
Windows
netstat -ano | findstr :1645
Test-NetConnection <host> -Port 1645   # TCP only
macOS
lsof -i :1645
nmap -sU -p 1645 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 1645 vers l'IP locale de votre appareil, port interne 1645, protocole UDP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 1645/udp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=1645/udp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p udp --dport 1645 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 1645" -Direction Inbound -Protocol UDP -LocalPort 1645 -Action Allow

Sécurité et risques

Attaques courantes

  • Collision MD5 Blast-RADIUS forgeant des réponses Access-Accept (CVE-2024-3596)
  • Cassage du secret partagé à partir des échanges RADIUS capturés
  • Cassage hors ligne des identifiants PAP/CHAP faibles
  • Man-in-the-middle et rejeu contre le RADIUS UDP non protégé

CVE-2024-3596

Durcissement

  • Corriger serveurs et clients contre Blast-RADIUS (CVE-2024-3596)
  • Activer Message-Authenticator sur tous les paquets RADIUS
  • Migrer du 1645 hérité vers le port officiel 1812
  • Utiliser des secrets partagés longs et uniques et tunneliser RADIUS sur IPsec/TLS (RadSec)
  • Restreindre RADIUS aux équipements NAS de confiance et réseaux de gestion

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 1645/udp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=1645/udp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p udp --dport 1645 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 1645" -Direction Inbound -Protocol UDP -LocalPort 1645 -Action Block

Commande nmap

nmap -sU -p1645 --script radius-test <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Quelle est la différence entre le port 1645 et le 1812 ?
Les deux transportent l'authentification RADIUS. Le port 1645 est le port d'origine, hérité ; le 1812 est le port officiel attribué par l'IANA qui l'a remplacé. De nombreux équipements supportent encore le 1645 pour la compatibilité.
RADIUS sur le port 1645 est-il affecté par Blast-RADIUS ?
Oui. Blast-RADIUS (CVE-2024-3596) exploite une faiblesse de l'authentification de réponse MD5 de RADIUS sur UDP, permettant à un attaquant sur le chemin de forger des réponses Access-Accept quel que soit le port UDP utilisé.

Parcourir par catégorie

Guides associés