Référence des ports
Port 1812 (UDP) – RADIUS Authentication
Authentification RADIUS — AAA centralisé pour l'accès réseau, les VPN, le Wi-Fi et les connexions d'administration.
En bref
- Transport
- udp
- Catégorie
- Registered
- Niveau de risque
- Critique
Activement exploité et à fort impact — gardez-le hors d'Internet.
État par défaut
Ouvert sur les serveurs RADIUS (NPS, FreeRADIUS, ISE) servant des clients NAS comme commutateurs, points d'accès et VPN, souvent avec des secrets partagés réutilisés.
À quoi sert le port 1812 ?
Le port 1812 est le port standard d'authentification RADIUS, la colonne vertébrale de l'authentification centralisée (AAA). Lorsqu'un utilisateur se connecte au Wi-Fi (WPA2/WPA3-Enterprise), à un VPN ou à des ports de commutateur protégés par 802.1X, l'équipement réseau transmet les identifiants à un serveur RADIUS comme FreeRADIUS, Microsoft NPS ou Cisco ISE, qui accorde ou refuse l'accès. La comptabilité tourne à côté sur le port 1813.
Quand faut-il l'ouvrir ?
Ouvrez le 1812 sur le serveur RADIUS pour que vos points d'accès, commutateurs et passerelles VPN puissent l'atteindre. C'est un port serveur-vers-équipement-réseau qui a sa place sur votre réseau interne ou d'administration — aucune raison de l'exposer à l'Internet public.
Est-ce risqué de l'ouvrir ?
RADIUS repose sur un secret partagé et MD5 ; utilisez donc un secret long et unique par équipement, gardez-le sur un réseau privé de confiance, et privilégiez RadSec (RADIUS sur TLS). Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :1812
nmap -sU -p 1812 <target>netstat -ano | findstr :1812
Test-NetConnection <host> -Port 1812 # TCP onlylsof -i :1812
nmap -sU -p 1812 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 1812 vers l'IP locale de votre appareil, port interne 1812, protocole UDP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 1812/udpsudo firewall-cmd --permanent --add-port=1812/udp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p udp --dport 1812 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 1812" -Direction Inbound -Protocol UDP -LocalPort 1812 -Action AllowSécurité et risques
Attaques courantes
- Attaque protocolaire Blast-RADIUS sur MD5 (CVE-2024-3596)
- Cassage hors ligne de secrets partagés faibles
- Force brute et password spraying d'identifiants via le NAS
- Écoute des attributs en clair sur RADIUS UDP
Durcissement
- Corriger Blast-RADIUS et activer Message-Authenticator partout
- Utiliser des secrets partagés longs et uniques par client NAS
- Privilégier RADSEC (RADIUS sur TLS) ou IPsec pour le transport
- Restreindre RADIUS à un réseau d'administration et aux IP NAS de confiance
- Utiliser des méthodes EAP avec TLS mutuel ; imposer le MFA
Comment bloquer ce port
sudo ufw deny 1812/udpsudo firewall-cmd --permanent --remove-port=1812/udp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p udp --dport 1812 -j DROPNew-NetFirewallRule -DisplayName "Block 1812" -Direction Inbound -Protocol UDP -LocalPort 1812 -Action BlockCommande nmap
nmap -sU -p1812 --script radius-test <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Quelle est la différence entre le port 1812 et le 1645 ?
- 1812 est le port d'authentification RADIUS moderne attribué par l'IANA ; 1645 est le port hérité encore présent sur du matériel ancien. Les deux transportent l'auth RADIUS, mais le 1645 devrait être retiré.
- Qu'est-ce que Blast-RADIUS (CVE-2024-3596) ?
- Une faille protocolaire de 2024 abusant du Response Authenticator de RADIUS basé sur MD5 pour forger des réponses via une collision à préfixe choisi, permettant à un attaquant en position d'intermédiaire de contourner l'authentification. Atténuée par Message-Authenticator et les correctifs.