Skip to content

Référence des ports

Port 500 (UDP) – IKE/ISAKMP

Internet Key Exchange — négocie les associations de sécurité et les clés des tunnels VPN IPsec.

udpWell-known

En bref

Transport
udp
Catégorie
Well-known
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les passerelles VPN, pare-feu et routeurs terminant des tunnels IPsec. Souvent exposé à Internet par conception.

À quoi sert le port 500 ?

Le port 500 transporte IKE (Internet Key Exchange) sur ISAKMP, le protocole qui établit les tunnels VPN IPsec. Il négocie les paramètres de chiffrement, authentifie les deux extrémités et dérive les clés avant que le trafic chiffré ne circule. On le trouve sur les passerelles VPN, les pare-feu et les routeurs, y compris des produits comme Cisco, Fortinet, pfSense, et les démons strongSwan et Libreswan. Lorsque du NAT est sur le chemin, la session migre généralement vers UDP 4500.

Quand faut-il l'ouvrir ?

Ouvrez ou redirigez UDP 500 lorsque vous exploitez une passerelle VPN IPsec et que des clients distants ou des sites doivent se connecter. Les tunnels site à site comme les VPN d'accès distant en dépendent, souvent avec UDP 4500. Ne l'ouvrez que sur l'équipement qui termine réellement le VPN.

Est-ce risqué de l'ouvrir ?

C'est raisonnable de l'exposer si vous utilisez IKEv2 avec une authentification forte (certificats ou longues clés pré-partagées) et que vous maintenez le firmware à jour. Consultez les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :500
nmap -sU -p 500 <target>
Windows
netstat -ano | findstr :500
Test-NetConnection <host> -Port 500   # TCP only
macOS
lsof -i :500
nmap -sU -p 500 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 500 vers l'IP locale de votre appareil, port interne 500, protocole UDP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 500/udp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=500/udp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p udp --dport 500 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 500" -Direction Inbound -Protocol UDP -LocalPort 500 -Action Allow

Sécurité et risques

Attaques courantes

  • Capture du hash PSK en mode agressif et cassage hors ligne
  • Empreinte et énumération des passerelles VPN (ike-scan)
  • DoS IKE / épuisement des ressources

Durcissement

  • Désactiver le mode agressif d'IKE ; utiliser le mode principal ou IKEv2
  • Préférer l'authentification par certificat aux clés pré-partagées, ou utiliser de longues PSK aléatoires
  • Restreindre les IP des pairs autorisés à initier IKE lorsque c'est possible
  • Corriger rapidement le firmware VPN et activer DPD/limitation de débit

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 500/udp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=500/udp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p udp --dport 500 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 500" -Direction Inbound -Protocol UDP -LocalPort 500 -Action Block

Commande nmap

nmap -sU -p500 --script ike-version <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

À quoi sert le port 500 ?
Le port 500 transporte IKE/ISAKMP, le protocole qui négocie les clés et les associations de sécurité des VPN IPsec. La traversée NAT déplace ensuite souvent le trafic vers UDP 4500.
Pourquoi le mode agressif d'IKE est-il risqué ?
Le mode agressif envoie un hash de la clé pré-partagée d'une manière qu'un attaquant peut capturer et casser hors ligne ; il doit donc être désactivé au profit du mode principal ou d'IKEv2.

Parcourir par catégorie

Guides associés