Skip to content

Référence des ports

Port 5671 (TCP) – AMQPS (AMQP over TLS)

Port par défaut d'AMQPS, la variante sécurisée par TLS d'AMQP 0-9-1 utilisée par les brokers RabbitMQ ; la forme en clair tourne sur 5672.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
TLS
Chiffré
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Réservé à l'AMQP enveloppé dans TLS. Le chiffrement est en place, mais RabbitMQ est toujours livré avec un compte guest/guest par défaut, et le 5672 en clair ou l'interface de gestion sur 15672 peuvent aussi être accessibles.

À quoi sert le port 5671 ?

Le port 5671 est le port par défaut d'AMQPS, la version chiffrée par TLS du protocole de messagerie AMQP utilisé par RabbitMQ. Les applications l'utilisent comme un canal sécurisé pour publier et consommer des messages via des files d'attente, permettant à différents services de se transmettre du travail de façon fiable. C'est la contrepartie chiffrée de l'AMQP en clair sur le port 5672, et l'interface web d'administration de RabbitMQ tourne séparément sur le port 15672.

Quand faut-il l'ouvrir ?

Ouvrez le port 5671 lorsque des serveurs d'application, des workers ou des microservices doivent atteindre un broker RabbitMQ via une connexion chiffrée, généralement sur un réseau privé ou entre services cloud. Si tout ce qui dialogue avec le broker tourne sur le même hôte, le port n'a pas besoin d'être ouvert vers l'extérieur.

Est-ce risqué de l'ouvrir ?

TLS protège le trafic mais pas les comptes faibles ; supprimez donc l'utilisateur guest par défaut et gardez le broker sur un réseau privé. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :5671
nmap -p 5671 <target>
Windows
netstat -ano | findstr :5671
Test-NetConnection <host> -Port 5671
macOS
lsof -i :5671
nmap -p 5671 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 5671 vers l'IP locale de votre appareil, port interne 5671, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 5671/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=5671/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 5671 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 5671" -Direction Inbound -Protocol TCP -LocalPort 5671 -Action Allow

Sécurité et risques

Attaques courantes

  • Connexion avec les identifiants guest/guest par défaut malgré TLS
  • Repli vers AMQP en clair sur 5672 quand les deux ports sont ouverts
  • Exploitation de configurations TLS faibles ou de l'absence de validation de certificat
  • Accès à l'interface/API de gestion sur 15672 pour un contrôle total du broker

Durcissement

  • Supprimer ou restreindre l'utilisateur guest par défaut ; imposer des identifiants forts
  • Désactiver le 5672 en clair pour empêcher le repli des clients
  • Utiliser des versions TLS modernes et des chiffrements forts ; valider les certificats
  • Lier à une interface privée et limiter 5671 (et 15672) par pare-feu aux hôtes de confiance
  • Utiliser des vhosts et des permissions par utilisateur, et maintenir RabbitMQ et Erlang à jour

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 5671/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=5671/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 5671 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 5671" -Direction Inbound -Protocol TCP -LocalPort 5671 -Action Block

Commande nmap

nmap -p5671 --script ssl-cert,amqp-info <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

En quoi le port 5671 diffère-t-il du 5672 ?
Le port 5671 transporte AMQP dans un tunnel TLS, chiffrant messages et identifiants, tandis que 5672 est le même protocole en clair. Utilisez 5671 et désactivez 5672 si possible.
AMQPS sur 5671 supprime-t-il le besoin de corriger les identifiants par défaut ?
Non. TLS chiffre le trafic mais pas le contrôle d'accès. Le compte guest/guest par défaut de RabbitMQ s'applique toujours ; supprimez-le ou restreignez-le, imposez des identifiants forts et limitez l'interface de gestion par pare-feu.

Parcourir par catégorie

Guides associés