Référence des ports
Port 502 (TCP) – Modbus TCP
Modbus sur TCP/IP — lit et écrit les bobines et registres des automates, RTU et E/S industrielles.
En bref
- Transport
- tcp
- Catégorie
- Well-known
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert sur les automates, RTU et passerelles parlant Modbus TCP, sans authentification ni chiffrement sur le protocole.
À quoi sert le port 502 ?
Le port 502 héberge Modbus TCP, la version réseau du protocole Modbus largement utilisé dans l'automatisation industrielle. Un maître comme un système SCADA, une IHM ou un outil d'ingénierie lit et écrit des bobines et des registres sur un appareil esclave tel qu'un automate, une RTU ou une passerelle d'E/S. On le rencontre avec du matériel de Schneider Electric, Siemens et Wago, et avec des bibliothèques logicielles comme libmodbus et pymodbus dans les usines, services publics et bâtiments.
Quand faut-il l'ouvrir ?
N'ouvrez le port 502 qu'au sein d'un réseau industriel contrôlé pour que les logiciels SCADA et les IHM interrogent les automates et appareils qui parlent Modbus TCP. Il a sa place sur un segment de contrôle ou OT protégé, jamais sur un réseau bureautique général ni sur Internet public.
Est-ce risqué de l'ouvrir ?
Modbus n'a ni authentification ni chiffrement, donc quiconque atteint le port peut lire et commander l'équipement ; gardez-le isolé sur un réseau segmenté accessible aux seuls hôtes autorisés. Consultez les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :502
nmap -p 502 <target>netstat -ano | findstr :502
Test-NetConnection <host> -Port 502lsof -i :502
nmap -p 502 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 502 vers l'IP locale de votre appareil, port interne 502, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 502/tcpsudo firewall-cmd --permanent --add-port=502/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 502 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 502" -Direction Inbound -Protocol TCP -LocalPort 502 -Action AllowSécurité et risques
Attaques courantes
- Lectures non autorisées des bobines, registres et état du procédé
- Écritures non autorisées basculant bobines ou registres pour contrôler l'équipement
- Énumération d'appareils et de codes fonction via modbus-discover
- Déni de service en forçant les sorties ou en saturant l'appareil
Durcissement
- Ne jamais exposer le port 502 à Internet — isoler Modbus sur un segment OT
- Segmenter avec pare-feu/DMZ et restreindre aux hôtes SCADA autorisés
- Utiliser une passerelle/proxy Modbus imposant la lecture seule si possible
- Surveiller avec un IDS ICS pour les codes fonction d'écriture inattendus
Comment bloquer ce port
sudo ufw deny 502/tcpsudo firewall-cmd --permanent --remove-port=502/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 502 -j DROPNew-NetFirewallRule -DisplayName "Block 502" -Direction Inbound -Protocol TCP -LocalPort 502 -Action BlockCommande nmap
nmap -p502 --script modbus-discover <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Modbus TCP dispose-t-il d'une authentification ?
- Non. Modbus n'a aucune authentification ni chiffrement. Tout hôte qui atteint le port 502 peut lire et écrire les bobines et registres, donnant un contrôle direct sur l'équipement connecté.
- Peut-on sécuriser Modbus ?
- Le protocole lui-même ne peut pas être authentifié, la sécurité repose donc sur les contrôles réseau : segmentation stricte, pare-feu, liste blanche des maîtres SCADA et supervision ICS. Modbus/TCP Security (TLS) existe mais est rarement déployé.