Skip to content

Référence des ports

Port 4840 (TCP) – OPC UA

OPC Unified Architecture — échange de données industrielles sécurisé et indépendant de la plateforme entre serveurs, clients et automates.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les serveurs OPC UA des automates, passerelles et SCADA, souvent configuré en SecurityMode None et accès anonyme.

À quoi sert le port 4840 ?

Le port 4840 est le port par défaut d'OPC UA (Unified Architecture), le standard moderne d'échange de données industrielles. Il permet à des logiciels de dialoguer avec des automates, capteurs, passerelles et systèmes SCADA pour lire et écrire des données de procédé, s'abonner aux changements et appeler des méthodes. Il est utilisé dans les équipements d'usine et d'automatisation et par des kits et clients OPC UA comme la bibliothèque open62541, les outils Unified Automation et les clients OPC UA Prosys.

Quand faut-il l'ouvrir ?

Ouvrez le port 4840 au sein d'un réseau industriel/OT pour que les logiciels SCADA, historiens et IHM puissent atteindre un serveur OPC UA sur un automate. Gardez-le à l'intérieur du segment OT ; il ne doit pas être joignable depuis le réseau bureautique ni depuis Internet.

Est-ce risqué de l'ouvrir ?

OPC UA peut être très sécurisé, mais il est souvent déployé sans sécurité et avec accès anonyme, laissant quiconque lire et modifier les données de procédé. Imposez SignAndEncrypt avec certificats, désactivez l'accès anonyme et gardez-le segmenté. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :4840
nmap -p 4840 <target>
Windows
netstat -ano | findstr :4840
Test-NetConnection <host> -Port 4840
macOS
lsof -i :4840
nmap -p 4840 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 4840 vers l'IP locale de votre appareil, port interne 4840, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 4840/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=4840/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 4840 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 4840" -Direction Inbound -Protocol TCP -LocalPort 4840 -Action Allow

Sécurité et risques

Attaques courantes

  • Connexions anonymes/None lisant et écrivant les données de procédé
  • Énumération des endpoints et namespaces via GetEndpoints / opcua-info
  • Exploitation de CVE de pile/serveur et de failles de validation de certificat
  • Parcours de l'espace d'adressage pour cartographier le procédé contrôlé

Durcissement

  • Ne jamais exposer le port 4840 à Internet — garder OPC UA sur un segment OT
  • Imposer SecurityMode SignAndEncrypt avec des certificats d'application de confiance
  • Désactiver l'accès anonyme ; exiger une authentification utilisateur et le moindre privilège
  • Mettre à jour la pile/le serveur OPC UA et surveiller avec un IDS ICS

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 4840/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=4840/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 4840 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 4840" -Direction Inbound -Protocol TCP -LocalPort 4840 -Action Block

Commande nmap

nmap -p4840 --script opcua-info <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

OPC UA est-il sécurisé par défaut ?
OPC UA peut être très sécurisé avec SignAndEncrypt et l'authentification par certificat, mais il est fréquemment déployé en SecurityMode None et accès anonyme, ce qui supprime toute protection. La sécurité dépend entièrement de la configuration.
Quelle est la différence entre OPC UA et Modbus ?
Modbus n'a aucune sécurité, alors qu'OPC UA a été conçu avec signature, chiffrement et authentification. Le risque avec OPC UA est la mauvaise configuration — revenir à None/anonyme le rend presque aussi exposé que Modbus.

Parcourir par catégorie

Guides associés