Skip to content

Référence des ports

Port 2404 (TCP) – IEC 60870-5-104

Protocole de télécommande IEC 60870-5-104 — supervise et commande RTU et postes électriques sur TCP/IP dans les réseaux d'énergie.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les RTU, passerelles de postes et frontaux SCADA parlant IEC-104, sans authentification sur le protocole.

À quoi sert le port 2404 ?

Le port 2404 véhicule IEC 60870-5-104 (IEC-104), le protocole de télécommande sur TCP/IP utilisé dans les systèmes électriques de puissance. Les centres de conduite et les logiciels SCADA échangent des messages avec les RTU et les passerelles de postes pour lire la télémétrie (tensions, état des disjoncteurs) et envoyer des commandes comme l'ouverture ou la fermeture de disjoncteurs. C'est la version en réseau de l'ancienne norme série IEC 60870-5-101, utilisée par les équipements de réseau électrique et les plateformes SCADA.

Quand faut-il l'ouvrir ?

Vous ne touchez au 2404 que si vous exploitez des équipements d'automatisation de réseau ou de poste électrique parlant IEC-104. Il s'ouvre sur un réseau de technologie opérationnelle (OT) dédié et isolé, entre centres de conduite autorisés et appareils de terrain, jamais sur un réseau bureautique ou Internet.

Est-ce risqué de l'ouvrir ?

IEC-104 n'a ni authentification ni chiffrement, donc quiconque atteint le 2404 pourrait lire les données du réseau ou envoyer des commandes de contrôle. Gardez-le sur un réseau OT isolé derrière des pare-feu, et utilisez un VPN/IPsec ou IEC 62351 lorsque c'est pris en charge. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :2404
nmap -p 2404 <target>
Windows
netstat -ano | findstr :2404
Test-NetConnection <host> -Port 2404
macOS
lsof -i :2404
nmap -p 2404 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 2404 vers l'IP locale de votre appareil, port interne 2404, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 2404/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=2404/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 2404 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 2404" -Direction Inbound -Protocol TCP -LocalPort 2404 -Action Allow

Sécurité et risques

Attaques courantes

  • Commandes de contrôle sans authentification (ouverture/fermeture de disjoncteur) injectées aux RTU
  • Lecture de la télémétrie et des données ASDU pour cartographier le réseau
  • Usurpation et rejeu des APDU de supervision/commande
  • Déni de service contre les passerelles de postes

Durcissement

  • Ne jamais exposer le port 2404 à Internet — isoler la télécommande sur un WAN OT
  • Segmenter avec pare-feu/DMZ et restreindre aux centres de conduite autorisés
  • Encapsuler les liens en IPsec/VPN ou utiliser les extensions de sécurité IEC 62351
  • Surveiller avec un IDS ICS pour les ASDU de contrôle inattendues

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 2404/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=2404/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 2404 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 2404" -Direction Inbound -Protocol TCP -LocalPort 2404 -Action Block

Commande nmap

nmap -p2404 --script banner <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

IEC-104 dispose-t-il d'une authentification ?
Non. IEC 60870-5-104 n'a aucune authentification ni chiffrement intégrés. Tout hôte qui atteint le port 2404 peut lire la télémétrie et injecter des commandes de contrôle comme l'ouverture ou la fermeture de disjoncteurs. IEC 62351 ajoute une sécurité optionnelle par-dessus.
Pourquoi IEC-104 est-il considéré comme une infrastructure critique ?
IEC-104 est le protocole de télécommande utilisé entre les centres de conduite et les postes électriques. Le manipuler peut déclencher des disjoncteurs et perturber la distribution d'électricité, donc les RTU exposées sont traitées comme un risque de niveau sécurité nationale.

Parcourir par catégorie

Guides associés