Skip to content

Référence des ports

Port 520 (UDP) – RIP (Routing Information Protocol)

Protocole de routage à vecteur de distance qui échange les tables de routes entre routeurs via UDP.

udpWell-known

En bref

Transport
udp
Catégorie
Well-known
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les routeurs exécutant RIP ; RIPv1 n'a aucune authentification et l'auth RIPv2 est souvent laissée désactivée.

À quoi sert le port 520 ?

Le port 520 (UDP) transporte RIP, le Routing Information Protocol, un protocole de routage à vecteur de distance que les routeurs utilisent pour annoncer et apprendre des routes en échangeant périodiquement leurs tables de routage. On le trouve sur les routeurs domestiques et de petites entreprises, le matériel Cisco et Juniper plus ancien, et les démons de routage Unix comme routed et Quagga ou FRRouting. C'est un moyen simple pour un petit réseau de partager des routes automatiquement, même si les grands réseaux privilégient désormais OSPF.

Quand faut-il l'ouvrir ?

N'ouvrez ou n'autorisez l'UDP 520 qu'entre des routeurs qui exécutent réellement RIP et doivent échanger des routes, comme un petit LAN multi-routeurs ou un laboratoire. Il n'y a aucune raison de le rediriger vers des appareils clients ou à travers Internet, car seul l'équipement de routage le parle.

Est-ce risqué de l'ouvrir ?

Le principal risque est que RIPv1 n'a aucune authentification, si bien qu'un appareil du segment pourrait injecter de fausses routes ; utilisez RIPv2 avec authentification et gardez-le uniquement sur des liens internes de confiance. Consultez les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :520
nmap -sU -p 520 <target>
Windows
netstat -ano | findstr :520
Test-NetConnection <host> -Port 520   # TCP only
macOS
lsof -i :520
nmap -sU -p 520 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 520 vers l'IP locale de votre appareil, port interne 520, protocole UDP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 520/udp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=520/udp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p udp --dport 520 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 520" -Direction Inbound -Protocol UDP -LocalPort 520 -Action Allow

Sécurité et risques

Attaques courantes

  • Injection de routes pour rediriger ou faire disparaître le trafic
  • Mises à jour RIP usurpées empoisonnant la table de routage
  • Homme du milieu via des routes annoncées par l'attaquant
  • Déni de service par injection de routes fausses ou excessives

Durcissement

  • Préférer un protocole moderne (OSPF) ou des routes statiques à RIP
  • Si RIP est requis, utiliser RIPv2 avec authentification MD5/cryptographique
  • Appliquer des interfaces passives et des ACL pour bloquer RIP des segments non fiables
  • Filtrer l'UDP 520 entrant aux bordures réseau et utiliser des filtres de routes

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 520/udp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=520/udp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p udp --dport 520 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 520" -Direction Inbound -Protocol UDP -LocalPort 520 -Action Block

Commande nmap

nmap -sU -p520 --script rip-info <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

RIP dispose-t-il d'une authentification ?
RIPv1 n'en a aucune. RIPv2 prend en charge une authentification simple et MD5, mais elle est souvent laissée désactivée, donc les mises à jour RIP circulent fréquemment sans authentification et peuvent être usurpées.
Comment RIP est-il attaqué ?
Un attaquant sur le segment envoie des mises à jour RIP falsifiées sur l'UDP 520 annonçant des routes attractives. Les routeurs les acceptent et redirigent le trafic, permettant interception, blackhole ou déni de service.

Parcourir par catégorie

Guides associés