Référence des ports
Port 500 (UDP) – IKE/ISAKMP
Internet Key Exchange — négocie les associations de sécurité et les clés des tunnels VPN IPsec.
En bref
- Transport
- udp
- Catégorie
- Well-known
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert sur les passerelles VPN, pare-feu et routeurs terminant des tunnels IPsec. Souvent exposé à Internet par conception.
À quoi sert le port 500 ?
Le port 500 transporte IKE (Internet Key Exchange) sur ISAKMP, le protocole qui établit les tunnels VPN IPsec. Il négocie les paramètres de chiffrement, authentifie les deux extrémités et dérive les clés avant que le trafic chiffré ne circule. On le trouve sur les passerelles VPN, les pare-feu et les routeurs, y compris des produits comme Cisco, Fortinet, pfSense, et les démons strongSwan et Libreswan. Lorsque du NAT est sur le chemin, la session migre généralement vers UDP 4500.
Quand faut-il l'ouvrir ?
Ouvrez ou redirigez UDP 500 lorsque vous exploitez une passerelle VPN IPsec et que des clients distants ou des sites doivent se connecter. Les tunnels site à site comme les VPN d'accès distant en dépendent, souvent avec UDP 4500. Ne l'ouvrez que sur l'équipement qui termine réellement le VPN.
Est-ce risqué de l'ouvrir ?
C'est raisonnable de l'exposer si vous utilisez IKEv2 avec une authentification forte (certificats ou longues clés pré-partagées) et que vous maintenez le firmware à jour. Consultez les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :500
nmap -sU -p 500 <target>netstat -ano | findstr :500
Test-NetConnection <host> -Port 500 # TCP onlylsof -i :500
nmap -sU -p 500 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 500 vers l'IP locale de votre appareil, port interne 500, protocole UDP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 500/udpsudo firewall-cmd --permanent --add-port=500/udp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p udp --dport 500 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 500" -Direction Inbound -Protocol UDP -LocalPort 500 -Action AllowSécurité et risques
Attaques courantes
- Capture du hash PSK en mode agressif et cassage hors ligne
- Empreinte et énumération des passerelles VPN (ike-scan)
- DoS IKE / épuisement des ressources
Durcissement
- Désactiver le mode agressif d'IKE ; utiliser le mode principal ou IKEv2
- Préférer l'authentification par certificat aux clés pré-partagées, ou utiliser de longues PSK aléatoires
- Restreindre les IP des pairs autorisés à initier IKE lorsque c'est possible
- Corriger rapidement le firmware VPN et activer DPD/limitation de débit
Comment bloquer ce port
sudo ufw deny 500/udpsudo firewall-cmd --permanent --remove-port=500/udp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p udp --dport 500 -j DROPNew-NetFirewallRule -DisplayName "Block 500" -Direction Inbound -Protocol UDP -LocalPort 500 -Action BlockCommande nmap
nmap -sU -p500 --script ike-version <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- À quoi sert le port 500 ?
- Le port 500 transporte IKE/ISAKMP, le protocole qui négocie les clés et les associations de sécurité des VPN IPsec. La traversée NAT déplace ensuite souvent le trafic vers UDP 4500.
- Pourquoi le mode agressif d'IKE est-il risqué ?
- Le mode agressif envoie un hash de la clé pré-partagée d'une manière qu'un attaquant peut capturer et casser hors ligne ; il doit donc être désactivé au profit du mode principal ou d'IKEv2.