Skip to content

Référence des ports

Port 427 (UDP/TCP) – SLP

Service Location Protocol — permet aux appareils de découvrir des services sur un LAN sans configuration manuelle.

udptcpWell-known

En bref

Transport
udp, tcp
Catégorie
Well-known
Niveau de risque
Critique

Activement exploité et à fort impact — gardez-le hors d'Internet.

État par défaut

Activé par défaut sur de nombreuses versions de VMware ESXi, imprimantes et baies de stockage/SAN. Ne devrait jamais être accessible depuis Internet.

À quoi sert le port 427 ?

Le port 427 exécute le Service Location Protocol (SLP), qui permet aux appareils d'un réseau de trouver automatiquement des services sans configuration manuelle. On le retrouve intégré aux hôtes VMware ESXi, aux imprimantes réseau de marques comme HP et Brother, et aux baies de stockage SAN/NAS, aidant les clients à les découvrir sur le réseau local. SLP est conçu pour un usage au sein d'un LAN, pas sur Internet.

Quand faut-il l'ouvrir ?

Vous n'autoriserez le port 427 que si vous gérez un équipement ou un hôte de virtualisation qui s'appuie sur SLP pour la découverte de services sur votre réseau local. Dans ce cas, limitez-le à votre réseau interne ou VLAN de gestion. Il n'y a presque jamais de raison de le rediriger vers Internet depuis un routeur.

Est-ce risqué de l'ouvrir ?

Exposer SLP publiquement est risqué car cela peut divulguer des détails de services et être détourné pour de l'amplification de trafic ; gardez-le donc sur un réseau interne de confiance uniquement. Consultez les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :427
nmap -p 427 <target>
Windows
netstat -ano | findstr :427
Test-NetConnection <host> -Port 427
macOS
lsof -i :427
nmap -p 427 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 427 vers l'IP locale de votre appareil, port interne 427, protocole TCP/UDP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 427/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=427/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 427 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 427" -Direction Inbound -Protocol TCP -LocalPort 427 -Action Allow

Sécurité et risques

Attaques courantes

  • DDoS par amplification UDP massive (CVE-2023-29552)
  • Énumération de services et d'hôtes / divulgation d'informations

CVE-2023-29552

Durcissement

  • Désactiver SLP partout où il n'est pas requis (par ex. slpd sur ESXi)
  • Bloquer UDP/TCP 427 en bordure d'Internet
  • Restreindre SLP aux seuls VLAN de gestion de confiance
  • Corriger les équipements exposant SLP selon les bulletins des fournisseurs

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 427/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=427/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 427 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 427" -Direction Inbound -Protocol TCP -LocalPort 427 -Action Block

Commande nmap

nmap -sU -p427 --script slp-discovery <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Qu'est-ce qui utilise le port 427 ?
Le port 427 est le Service Location Protocol (SLP), utilisé pour la découverte de services par VMware ESXi, les imprimantes réseau et les baies de stockage. Il est rarement nécessaire sur Internet public.
Quelle est la gravité de la faille d'amplification SLP ?
CVE-2023-29552 permet aux attaquants d'enregistrer de faux services afin qu'une minuscule requête produise une réponse énorme, atteignant des facteurs d'amplification supérieurs à 2000x — parmi les plus élevés jamais enregistrés.

Guides associés