Référence des ports
Port 47808 (UDP) – BACnet
BACnet/IP — protocole de GTB contrôlant CVC, éclairage et accès via les propriétés des appareils et objets.
En bref
- Transport
- udp
- Catégorie
- Registered
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert sur les contrôleurs BACnet/IP et appareils de GTB (CVC, éclairage), sans authentification sur le protocole.
À quoi sert le port 47808 ?
Le port 47808 (0xBAC0 en hexadécimal) héberge BACnet/IP, le protocole le plus courant pour la gestion technique de bâtiment — CVC, éclairage, contrôle d'accès et gestion de l'énergie. Les systèmes de gestion de bâtiment et les contrôleurs d'éditeurs comme Siemens, Honeywell, Johnson Controls et Schneider Electric l'utilisent pour découvrir des appareils et lire ou ajuster des éléments comme les consignes de température. Il fonctionne sur UDP et repose sur des diffusions, souvent reliées entre sous-réseaux par un appareil BBMD.
Quand faut-il l'ouvrir ?
Ce port a sa place sur le réseau de gestion de bâtiment (GTB/OT) qui relie vos contrôleurs et postes d'administration. Ne l'autorisez qu'à l'intérieur de ce réseau maîtrisé, et utilisez un BBMD pour ponter les sous-réseaux au besoin. Il ne doit jamais être joignable depuis Internet ni depuis le Wi-Fi bureautique général.
Est-ce risqué de l'ouvrir ?
Le BACnet/IP standard n'a aucune authentification, donc quiconque l'atteint pourrait lire les données du bâtiment ou modifier les consignes ; gardez-le sur un réseau isolé. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :47808
nmap -sU -p 47808 <target>netstat -ano | findstr :47808
Test-NetConnection <host> -Port 47808 # TCP onlylsof -i :47808
nmap -sU -p 47808 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 47808 vers l'IP locale de votre appareil, port interne 47808, protocole UDP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 47808/udpsudo firewall-cmd --permanent --add-port=47808/udp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p udp --dport 47808 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 47808" -Direction Inbound -Protocol UDP -LocalPort 47808 -Action AllowSécurité et risques
Attaques courantes
- Énumération d'appareils et d'objets via Who-Is / bacnet-info
- Divulgation de la configuration du bâtiment par ReadProperty non autorisé
- Abus de WriteProperty pour modifier consignes et sorties
- Déni de service contre les contrôleurs via des APDU malformées
Durcissement
- Ne jamais exposer le port 47808 à Internet — isoler BACnet sur un réseau OT/GTB
- Segmenter avec des pare-feu et restreindre les diffusions (portée BBMD)
- Utiliser BACnet/SC (Secure Connect) lorsque les appareils le prennent en charge
- Surveiller avec un IDS ICS pour le trafic WriteProperty inattendu
Comment bloquer ce port
sudo ufw deny 47808/udpsudo firewall-cmd --permanent --remove-port=47808/udp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p udp --dport 47808 -j DROPNew-NetFirewallRule -DisplayName "Block 47808" -Direction Inbound -Protocol UDP -LocalPort 47808 -Action BlockCommande nmap
nmap -sU -p47808 --script bacnet-info <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- BACnet dispose-t-il d'une authentification ?
- Le BACnet/IP classique n'a aucune réelle authentification ni chiffrement, donc tout hôte atteignant l'UDP 47808 peut énumérer les appareils et lire ou écrire les propriétés d'objets. BACnet/SC (Secure Connect) ajoute une sécurité basée sur TLS mais n'est pas encore largement déployé.
- Que peut faire un attaquant via BACnet ?
- Il peut découvrir les contrôleurs avec Who-Is, lire la configuration du bâtiment via ReadProperty, et utiliser WriteProperty pour modifier les consignes CVC, forcer des sorties ou perturber les systèmes de confort et de sécurité d'un bâtiment.