Référence des ports
Port 547 (UDP) – Serveur DHCPv6
Serveur DHCPv6 — attribue les adresses IPv6 et les options réseau aux clients d'un lien.
En bref
- Transport
- udp
- Catégorie
- Well-known
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert sur les serveurs et relais DHCPv6. L'IPv6 est activé par défaut sur Windows, laissant les clients réceptifs au DHCPv6 pirate même là où il est inutilisé.
À quoi sert le port 547 ?
Le port 547 (UDP) est le port du serveur DHCPv6. Sur les réseaux IPv6, les serveurs et relais DHCPv6 y écoutent pour distribuer des adresses IPv6 ainsi que des options réseau comme les serveurs DNS et les listes de recherche de domaine, tandis que les clients répondent depuis l'UDP 546. C'est l'équivalent IPv6 du DHCP IPv4 sur les ports 67 et 68, fourni par des logiciels comme le rôle DHCP de Windows Server, ISC Kea et dhcpd, ou le service dnsmasq des routeurs Linux.
Quand faut-il l'ouvrir ?
N'ouvrez l'UDP 547 que sur la machine jouant le rôle de serveur ou de relais DHCPv6, afin qu'elle reçoive les demandes d'adresse des clients du même lien. Sur les réseaux domestiques ou de bureau, cela réside généralement sur le routeur ou un serveur dédié ; les appareils clients ordinaires n'ont jamais besoin de l'ouvrir en entrée.
Est-ce risqué de l'ouvrir ?
Le principal risque est un serveur DHCPv6 pirate distribuant des paramètres malveillants ; restreignez-le donc à votre serveur autorisé et utilisez des fonctions de commutateur comme DHCPv6 Guard pour bloquer les imposteurs. Consultez les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :547
nmap -sU -p 547 <target>netstat -ano | findstr :547
Test-NetConnection <host> -Port 547 # TCP onlylsof -i :547
nmap -sU -p 547 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 547 vers l'IP locale de votre appareil, port interne 547, protocole UDP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 547/udpsudo firewall-cmd --permanent --add-port=547/udp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p udp --dport 547 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 547" -Direction Inbound -Protocol UDP -LocalPort 547 -Action AllowSécurité et risques
Attaques courantes
- Serveur DHCPv6 pirate détournant la configuration IPv6 du client
- mitm6 — détournement DNS via DHCPv6 pour relayer NTLM dans Active Directory
- Injection de l'option serveur DNS pour rediriger la résolution
- Déni de service par épuisement du pool d'adresses
Durcissement
- Désactiver l'IPv6 ou le DHCPv6 sur les clients où il n'est pas utilisé
- Activer DHCPv6 Guard / RA Guard sur les ports de commutateur
- Imposer la signature LDAP et le channel binding pour neutraliser le relais mitm6
- Restreindre le DHCPv6 aux serveurs autorisés et surveiller les répondeurs pirates
- Segmenter et inspecter le trafic IPv6, pas seulement l'IPv4
Comment bloquer ce port
sudo ufw deny 547/udpsudo firewall-cmd --permanent --remove-port=547/udp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p udp --dport 547 -j DROPNew-NetFirewallRule -DisplayName "Block 547" -Direction Inbound -Protocol UDP -LocalPort 547 -Action BlockCommande nmap
nmap -6 -sU -p547 --script dhcp6-discover <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- À quoi sert le port 547 ?
- Le port 547 est le port du serveur DHCPv6. Les serveurs et relais écoutent sur UDP 547 pour distribuer adresses IPv6, serveurs DNS et autres options aux clients (qui utilisent le port 546).
- Pourquoi le DHCPv6 est-il dangereux dans Active Directory ?
- Windows préfère l'IPv6 ; un serveur DHCPv6 pirate (mitm6) peut devenir le serveur DNS du client, rediriger l'authentification et relayer NTLM vers LDAP pour la prise de contrôle du domaine.