Référence des ports
Port 4840 (TCP) – OPC UA
OPC Unified Architecture — échange de données industrielles sécurisé et indépendant de la plateforme entre serveurs, clients et automates.
En bref
- Transport
- tcp
- Catégorie
- Registered
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert sur les serveurs OPC UA des automates, passerelles et SCADA, souvent configuré en SecurityMode None et accès anonyme.
À quoi sert le port 4840 ?
Le port 4840 est le port par défaut d'OPC UA (Unified Architecture), le standard moderne d'échange de données industrielles. Il permet à des logiciels de dialoguer avec des automates, capteurs, passerelles et systèmes SCADA pour lire et écrire des données de procédé, s'abonner aux changements et appeler des méthodes. Il est utilisé dans les équipements d'usine et d'automatisation et par des kits et clients OPC UA comme la bibliothèque open62541, les outils Unified Automation et les clients OPC UA Prosys.
Quand faut-il l'ouvrir ?
Ouvrez le port 4840 au sein d'un réseau industriel/OT pour que les logiciels SCADA, historiens et IHM puissent atteindre un serveur OPC UA sur un automate. Gardez-le à l'intérieur du segment OT ; il ne doit pas être joignable depuis le réseau bureautique ni depuis Internet.
Est-ce risqué de l'ouvrir ?
OPC UA peut être très sécurisé, mais il est souvent déployé sans sécurité et avec accès anonyme, laissant quiconque lire et modifier les données de procédé. Imposez SignAndEncrypt avec certificats, désactivez l'accès anonyme et gardez-le segmenté. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :4840
nmap -p 4840 <target>netstat -ano | findstr :4840
Test-NetConnection <host> -Port 4840lsof -i :4840
nmap -p 4840 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 4840 vers l'IP locale de votre appareil, port interne 4840, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 4840/tcpsudo firewall-cmd --permanent --add-port=4840/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 4840 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 4840" -Direction Inbound -Protocol TCP -LocalPort 4840 -Action AllowSécurité et risques
Attaques courantes
- Connexions anonymes/None lisant et écrivant les données de procédé
- Énumération des endpoints et namespaces via GetEndpoints / opcua-info
- Exploitation de CVE de pile/serveur et de failles de validation de certificat
- Parcours de l'espace d'adressage pour cartographier le procédé contrôlé
Durcissement
- Ne jamais exposer le port 4840 à Internet — garder OPC UA sur un segment OT
- Imposer SecurityMode SignAndEncrypt avec des certificats d'application de confiance
- Désactiver l'accès anonyme ; exiger une authentification utilisateur et le moindre privilège
- Mettre à jour la pile/le serveur OPC UA et surveiller avec un IDS ICS
Comment bloquer ce port
sudo ufw deny 4840/tcpsudo firewall-cmd --permanent --remove-port=4840/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 4840 -j DROPNew-NetFirewallRule -DisplayName "Block 4840" -Direction Inbound -Protocol TCP -LocalPort 4840 -Action BlockCommande nmap
nmap -p4840 --script opcua-info <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- OPC UA est-il sécurisé par défaut ?
- OPC UA peut être très sécurisé avec SignAndEncrypt et l'authentification par certificat, mais il est fréquemment déployé en SecurityMode None et accès anonyme, ce qui supprime toute protection. La sécurité dépend entièrement de la configuration.
- Quelle est la différence entre OPC UA et Modbus ?
- Modbus n'a aucune sécurité, alors qu'OPC UA a été conçu avec signature, chiffrement et authentification. Le risque avec OPC UA est la mauvaise configuration — revenir à None/anonyme le rend presque aussi exposé que Modbus.