Skip to content

Référence des ports

Port 513 (TCP) – rlogin

Service de connexion distante Berkeley hérité utilisant le clair et l'authentification basée sur la confiance via .rhosts.

tcpWell-known

En bref

Transport
tcp
Catégorie
Well-known
TLS
En clair
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Obsolète et désactivé sur les systèmes modernes, mais encore présent sur les hôtes Unix anciens et dans les images de laboratoire comme Metasploitable.

À quoi sert le port 513 ?

Le port 513 est utilisé par rlogin, un ancien service de connexion distante Berkeley qui ouvre une session de terminal interactive sur une machine Unix distante. Il fonctionne un peu comme Telnet et était autrefois intégré à la plupart des systèmes Unix via les outils r-services (rlogin, rsh, rexec). Il est aujourd'hui largement remplacé par SSH, mais on le trouve encore sur des hôtes Unix anciens et des images d'entraînement comme Metasploitable.

Quand faut-il l'ouvrir ?

Vous n'ouvrez ou ne redirigez le port 513 que si vous faites réellement tourner un démon rlogin (rlogind) et que des clients hérités doivent l'atteindre sur un réseau. Dans presque tous les cas, il n'y a aucune raison de l'activer sur des systèmes modernes, puisque SSH couvre le même besoin de connexion distante.

Est-ce risqué de l'ouvrir ?

rlogin envoie tout, identifiants compris, en clair et fait confiance aux entrées .rhosts ; gardez-le donc hors des réseaux publics et n'y accédez que via un VPN ou un LAN de confiance, ou passez à SSH. Consultez les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :513
nmap -p 513 <target>
Windows
netstat -ano | findstr :513
Test-NetConnection <host> -Port 513
macOS
lsof -i :513
nmap -p 513 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 513 vers l'IP locale de votre appareil, port interne 513, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 513/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=513/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 513 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 513" -Direction Inbound -Protocol TCP -LocalPort 513 -Action Allow

Sécurité et risques

Utilisez une alternative sécurisée

Il s'agit d'un protocole hérité ou en clair. Préférez l'équivalent chiffré :

Attaques courantes

  • Capture d'identifiants et de session en clair par écoute réseau
  • Abus de l'authentification basée sur la confiance via .rhosts et hosts.equiv
  • Connexion sans mot de passe depuis un hôte de confiance usurpé
  • Force brute des identifiants contre le démon rlogin

Durcissement

  • Désactiver complètement rlogin et utiliser SSH (port 22) à la place
  • Retirer rlogind de inetd/xinetd et désinstaller le paquet r-services
  • Bloquer le port 513 entrant sur le pare-feu de périmètre
  • Auditer et supprimer tout fichier de confiance .rhosts et hosts.equiv

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 513/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=513/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 513 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 513" -Direction Inbound -Protocol TCP -LocalPort 513 -Action Block

Commande nmap

nmap -p513 --script rlogin-brute,banner <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

rlogin sur le port 513 est-il sûr ?
Non. rlogin est un r-service Berkeley hérité qui envoie la session et les identifiants en clair et fait confiance aux fichiers .rhosts pour une connexion sans mot de passe. Il est trivialement intercepté et usurpé — utilisez SSH à la place.
Quelle est la différence entre rlogin et Telnet ?
Les deux offrent des terminaux distants en clair, mais rlogin ajoute l'authentification Berkeley basée sur la confiance via .rhosts qui peut autoriser une connexion sans mot de passe. Les deux sont obsolètes au profit de SSH sur le port 22.

Parcourir par catégorie

Guides associés