Skip to content

Référence des ports

Port 47808 (UDP) – BACnet

BACnet/IP — protocole de GTB contrôlant CVC, éclairage et accès via les propriétés des appareils et objets.

udpRegistered

En bref

Transport
udp
Catégorie
Registered
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les contrôleurs BACnet/IP et appareils de GTB (CVC, éclairage), sans authentification sur le protocole.

À quoi sert le port 47808 ?

Le port 47808 (0xBAC0 en hexadécimal) héberge BACnet/IP, le protocole le plus courant pour la gestion technique de bâtiment — CVC, éclairage, contrôle d'accès et gestion de l'énergie. Les systèmes de gestion de bâtiment et les contrôleurs d'éditeurs comme Siemens, Honeywell, Johnson Controls et Schneider Electric l'utilisent pour découvrir des appareils et lire ou ajuster des éléments comme les consignes de température. Il fonctionne sur UDP et repose sur des diffusions, souvent reliées entre sous-réseaux par un appareil BBMD.

Quand faut-il l'ouvrir ?

Ce port a sa place sur le réseau de gestion de bâtiment (GTB/OT) qui relie vos contrôleurs et postes d'administration. Ne l'autorisez qu'à l'intérieur de ce réseau maîtrisé, et utilisez un BBMD pour ponter les sous-réseaux au besoin. Il ne doit jamais être joignable depuis Internet ni depuis le Wi-Fi bureautique général.

Est-ce risqué de l'ouvrir ?

Le BACnet/IP standard n'a aucune authentification, donc quiconque l'atteint pourrait lire les données du bâtiment ou modifier les consignes ; gardez-le sur un réseau isolé. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :47808
nmap -sU -p 47808 <target>
Windows
netstat -ano | findstr :47808
Test-NetConnection <host> -Port 47808   # TCP only
macOS
lsof -i :47808
nmap -sU -p 47808 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 47808 vers l'IP locale de votre appareil, port interne 47808, protocole UDP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 47808/udp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=47808/udp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p udp --dport 47808 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 47808" -Direction Inbound -Protocol UDP -LocalPort 47808 -Action Allow

Sécurité et risques

Attaques courantes

  • Énumération d'appareils et d'objets via Who-Is / bacnet-info
  • Divulgation de la configuration du bâtiment par ReadProperty non autorisé
  • Abus de WriteProperty pour modifier consignes et sorties
  • Déni de service contre les contrôleurs via des APDU malformées

Durcissement

  • Ne jamais exposer le port 47808 à Internet — isoler BACnet sur un réseau OT/GTB
  • Segmenter avec des pare-feu et restreindre les diffusions (portée BBMD)
  • Utiliser BACnet/SC (Secure Connect) lorsque les appareils le prennent en charge
  • Surveiller avec un IDS ICS pour le trafic WriteProperty inattendu

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 47808/udp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=47808/udp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p udp --dport 47808 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 47808" -Direction Inbound -Protocol UDP -LocalPort 47808 -Action Block

Commande nmap

nmap -sU -p47808 --script bacnet-info <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

BACnet dispose-t-il d'une authentification ?
Le BACnet/IP classique n'a aucune réelle authentification ni chiffrement, donc tout hôte atteignant l'UDP 47808 peut énumérer les appareils et lire ou écrire les propriétés d'objets. BACnet/SC (Secure Connect) ajoute une sécurité basée sur TLS mais n'est pas encore largement déployé.
Que peut faire un attaquant via BACnet ?
Il peut découvrir les contrôleurs avec Who-Is, lire la configuration du bâtiment via ReadProperty, et utiliser WriteProperty pour modifier les consignes CVC, forcer des sorties ou perturber les systèmes de confort et de sécurité d'un bâtiment.

Parcourir par catégorie

Guides associés