Skip to content

Référence des ports

Port 1812 (UDP) – RADIUS Authentication

Authentification RADIUS — AAA centralisé pour l'accès réseau, les VPN, le Wi-Fi et les connexions d'administration.

udpRegistered

En bref

Transport
udp
Catégorie
Registered
Niveau de risque
Critique

Activement exploité et à fort impact — gardez-le hors d'Internet.

État par défaut

Ouvert sur les serveurs RADIUS (NPS, FreeRADIUS, ISE) servant des clients NAS comme commutateurs, points d'accès et VPN, souvent avec des secrets partagés réutilisés.

À quoi sert le port 1812 ?

Le port 1812 est le port standard d'authentification RADIUS, la colonne vertébrale de l'authentification centralisée (AAA). Lorsqu'un utilisateur se connecte au Wi-Fi (WPA2/WPA3-Enterprise), à un VPN ou à des ports de commutateur protégés par 802.1X, l'équipement réseau transmet les identifiants à un serveur RADIUS comme FreeRADIUS, Microsoft NPS ou Cisco ISE, qui accorde ou refuse l'accès. La comptabilité tourne à côté sur le port 1813.

Quand faut-il l'ouvrir ?

Ouvrez le 1812 sur le serveur RADIUS pour que vos points d'accès, commutateurs et passerelles VPN puissent l'atteindre. C'est un port serveur-vers-équipement-réseau qui a sa place sur votre réseau interne ou d'administration — aucune raison de l'exposer à l'Internet public.

Est-ce risqué de l'ouvrir ?

RADIUS repose sur un secret partagé et MD5 ; utilisez donc un secret long et unique par équipement, gardez-le sur un réseau privé de confiance, et privilégiez RadSec (RADIUS sur TLS). Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :1812
nmap -sU -p 1812 <target>
Windows
netstat -ano | findstr :1812
Test-NetConnection <host> -Port 1812   # TCP only
macOS
lsof -i :1812
nmap -sU -p 1812 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 1812 vers l'IP locale de votre appareil, port interne 1812, protocole UDP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 1812/udp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=1812/udp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p udp --dport 1812 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 1812" -Direction Inbound -Protocol UDP -LocalPort 1812 -Action Allow

Sécurité et risques

Attaques courantes

  • Attaque protocolaire Blast-RADIUS sur MD5 (CVE-2024-3596)
  • Cassage hors ligne de secrets partagés faibles
  • Force brute et password spraying d'identifiants via le NAS
  • Écoute des attributs en clair sur RADIUS UDP

CVE-2024-3596

Durcissement

  • Corriger Blast-RADIUS et activer Message-Authenticator partout
  • Utiliser des secrets partagés longs et uniques par client NAS
  • Privilégier RADSEC (RADIUS sur TLS) ou IPsec pour le transport
  • Restreindre RADIUS à un réseau d'administration et aux IP NAS de confiance
  • Utiliser des méthodes EAP avec TLS mutuel ; imposer le MFA

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 1812/udp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=1812/udp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p udp --dport 1812 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 1812" -Direction Inbound -Protocol UDP -LocalPort 1812 -Action Block

Commande nmap

nmap -sU -p1812 --script radius-test <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Quelle est la différence entre le port 1812 et le 1645 ?
1812 est le port d'authentification RADIUS moderne attribué par l'IANA ; 1645 est le port hérité encore présent sur du matériel ancien. Les deux transportent l'auth RADIUS, mais le 1645 devrait être retiré.
Qu'est-ce que Blast-RADIUS (CVE-2024-3596) ?
Une faille protocolaire de 2024 abusant du Response Authenticator de RADIUS basé sur MD5 pour forger des réponses via une collision à préfixe choisi, permettant à un attaquant en position d'intermédiaire de contourner l'authentification. Atténuée par Message-Authenticator et les correctifs.

Parcourir par catégorie

Guides associés