Skip to content

Référence des ports

Port 502 (TCP) – Modbus TCP

Modbus sur TCP/IP — lit et écrit les bobines et registres des automates, RTU et E/S industrielles.

tcpWell-known

En bref

Transport
tcp
Catégorie
Well-known
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les automates, RTU et passerelles parlant Modbus TCP, sans authentification ni chiffrement sur le protocole.

À quoi sert le port 502 ?

Le port 502 héberge Modbus TCP, la version réseau du protocole Modbus largement utilisé dans l'automatisation industrielle. Un maître comme un système SCADA, une IHM ou un outil d'ingénierie lit et écrit des bobines et des registres sur un appareil esclave tel qu'un automate, une RTU ou une passerelle d'E/S. On le rencontre avec du matériel de Schneider Electric, Siemens et Wago, et avec des bibliothèques logicielles comme libmodbus et pymodbus dans les usines, services publics et bâtiments.

Quand faut-il l'ouvrir ?

N'ouvrez le port 502 qu'au sein d'un réseau industriel contrôlé pour que les logiciels SCADA et les IHM interrogent les automates et appareils qui parlent Modbus TCP. Il a sa place sur un segment de contrôle ou OT protégé, jamais sur un réseau bureautique général ni sur Internet public.

Est-ce risqué de l'ouvrir ?

Modbus n'a ni authentification ni chiffrement, donc quiconque atteint le port peut lire et commander l'équipement ; gardez-le isolé sur un réseau segmenté accessible aux seuls hôtes autorisés. Consultez les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :502
nmap -p 502 <target>
Windows
netstat -ano | findstr :502
Test-NetConnection <host> -Port 502
macOS
lsof -i :502
nmap -p 502 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 502 vers l'IP locale de votre appareil, port interne 502, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 502/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=502/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 502 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 502" -Direction Inbound -Protocol TCP -LocalPort 502 -Action Allow

Sécurité et risques

Attaques courantes

  • Lectures non autorisées des bobines, registres et état du procédé
  • Écritures non autorisées basculant bobines ou registres pour contrôler l'équipement
  • Énumération d'appareils et de codes fonction via modbus-discover
  • Déni de service en forçant les sorties ou en saturant l'appareil

Durcissement

  • Ne jamais exposer le port 502 à Internet — isoler Modbus sur un segment OT
  • Segmenter avec pare-feu/DMZ et restreindre aux hôtes SCADA autorisés
  • Utiliser une passerelle/proxy Modbus imposant la lecture seule si possible
  • Surveiller avec un IDS ICS pour les codes fonction d'écriture inattendus

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 502/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=502/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 502 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 502" -Direction Inbound -Protocol TCP -LocalPort 502 -Action Block

Commande nmap

nmap -p502 --script modbus-discover <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Modbus TCP dispose-t-il d'une authentification ?
Non. Modbus n'a aucune authentification ni chiffrement. Tout hôte qui atteint le port 502 peut lire et écrire les bobines et registres, donnant un contrôle direct sur l'équipement connecté.
Peut-on sécuriser Modbus ?
Le protocole lui-même ne peut pas être authentifié, la sécurité repose donc sur les contrôles réseau : segmentation stricte, pare-feu, liste blanche des maîtres SCADA et supervision ICS. Modbus/TCP Security (TLS) existe mais est rarement déployé.

Parcourir par catégorie

Guides associés