Skip to content

Référence des ports

Port 20000 (TCP) – DNP3

Distributed Network Protocol 3 — interroge et commande RTU et IED dans le SCADA des réseaux électriques, d'eau et services publics.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les stations distantes DNP3 (RTU/IED) et les maîtres du SCADA des services publics, sans authentification sur le protocole de base.

À quoi sert le port 20000 ?

Le port 20000 véhicule DNP3 (Distributed Network Protocol 3), un protocole SCADA largement utilisé par les services électriques, d'eau et d'assainissement en Amérique du Nord. Un maître en salle de contrôle interroge les équipements de terrain — unités terminales distantes (RTU) et appareils électroniques intelligents (IED) — pour lire des mesures et envoyer des commandes comme la manœuvre de disjoncteurs ou de pompes. On le trouve dans les logiciels SCADA d'éditeurs comme SEL, GE et Schneider Electric.

Quand faut-il l'ouvrir ?

Ce port a sa place sur des réseaux industriels (OT) isolés où un maître SCADA communique avec des équipements de terrain. Ne l'ouvrez qu'entre les contrôleurs et stations distantes précis qui doivent dialoguer, derrière un pare-feu. Il ne doit jamais être joignable depuis Internet ni depuis un réseau bureautique.

Est-ce risqué de l'ouvrir ?

DNP3 standard n'a aucune authentification, donc quiconque peut atteindre le port pourrait lire ou commander des équipements ; gardez-le segmenté sur un réseau OT dédié. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :20000
nmap -p 20000 <target>
Windows
netstat -ano | findstr :20000
Test-NetConnection <host> -Port 20000
macOS
lsof -i :20000
nmap -p 20000 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 20000 vers l'IP locale de votre appareil, port interne 20000, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 20000/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=20000/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 20000 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 20000" -Direction Inbound -Protocol TCP -LocalPort 20000 -Action Allow

Sécurité et risques

Attaques courantes

  • Lectures de points sans authentification et commandes de contrôle non autorisées
  • Énumération des stations distantes et découverte d'adresses via dnp3-info
  • Usurpation/rejeu des messages applicatifs DNP3
  • Déni de service contre les RTU et IED

Durcissement

  • Ne jamais exposer le port 20000 à Internet — isoler DNP3 sur un réseau OT
  • Segmenter avec pare-feu/DMZ et n'autoriser que les maîtres légitimes
  • Activer DNP3 Secure Authentication (IEEE 1815) lorsque pris en charge
  • Surveiller avec un IDS ICS pour les codes fonction de contrôle inattendus

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 20000/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=20000/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 20000 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 20000" -Direction Inbound -Protocol TCP -LocalPort 20000 -Action Block

Commande nmap

nmap -p20000 --script dnp3-info <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

DNP3 dispose-t-il d'une authentification ?
Le protocole DNP3 de base n'a aucune authentification, donc tout hôte atteignant le port 20000 peut lire les points et émettre des commandes de contrôle. IEEE 1815 ajoute une authentification sécurisée optionnelle, mais de nombreux déploiements ne l'activent pas.
En quoi DNP3 diffère-t-il de Modbus ?
Les deux sont des protocoles SCADA sans sécurité intrinsèque, mais DNP3 est plus riche — il gère horodatages, mise en tampon d'événements et rapports non sollicités — et domine les services électriques et d'eau, tandis que Modbus est courant dans l'industrie générale.

Parcourir par catégorie

Guides associés