Référence des ports
Port 5671 (TCP) – AMQPS (AMQP over TLS)
Port par défaut d'AMQPS, la variante sécurisée par TLS d'AMQP 0-9-1 utilisée par les brokers RabbitMQ ; la forme en clair tourne sur 5672.
En bref
- Transport
- tcp
- Catégorie
- Registered
- TLS
- Chiffré
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Réservé à l'AMQP enveloppé dans TLS. Le chiffrement est en place, mais RabbitMQ est toujours livré avec un compte guest/guest par défaut, et le 5672 en clair ou l'interface de gestion sur 15672 peuvent aussi être accessibles.
À quoi sert le port 5671 ?
Le port 5671 est le port par défaut d'AMQPS, la version chiffrée par TLS du protocole de messagerie AMQP utilisé par RabbitMQ. Les applications l'utilisent comme un canal sécurisé pour publier et consommer des messages via des files d'attente, permettant à différents services de se transmettre du travail de façon fiable. C'est la contrepartie chiffrée de l'AMQP en clair sur le port 5672, et l'interface web d'administration de RabbitMQ tourne séparément sur le port 15672.
Quand faut-il l'ouvrir ?
Ouvrez le port 5671 lorsque des serveurs d'application, des workers ou des microservices doivent atteindre un broker RabbitMQ via une connexion chiffrée, généralement sur un réseau privé ou entre services cloud. Si tout ce qui dialogue avec le broker tourne sur le même hôte, le port n'a pas besoin d'être ouvert vers l'extérieur.
Est-ce risqué de l'ouvrir ?
TLS protège le trafic mais pas les comptes faibles ; supprimez donc l'utilisateur guest par défaut et gardez le broker sur un réseau privé. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :5671
nmap -p 5671 <target>netstat -ano | findstr :5671
Test-NetConnection <host> -Port 5671lsof -i :5671
nmap -p 5671 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 5671 vers l'IP locale de votre appareil, port interne 5671, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 5671/tcpsudo firewall-cmd --permanent --add-port=5671/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 5671 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 5671" -Direction Inbound -Protocol TCP -LocalPort 5671 -Action AllowSécurité et risques
Attaques courantes
- Connexion avec les identifiants guest/guest par défaut malgré TLS
- Repli vers AMQP en clair sur 5672 quand les deux ports sont ouverts
- Exploitation de configurations TLS faibles ou de l'absence de validation de certificat
- Accès à l'interface/API de gestion sur 15672 pour un contrôle total du broker
Durcissement
- Supprimer ou restreindre l'utilisateur guest par défaut ; imposer des identifiants forts
- Désactiver le 5672 en clair pour empêcher le repli des clients
- Utiliser des versions TLS modernes et des chiffrements forts ; valider les certificats
- Lier à une interface privée et limiter 5671 (et 15672) par pare-feu aux hôtes de confiance
- Utiliser des vhosts et des permissions par utilisateur, et maintenir RabbitMQ et Erlang à jour
Comment bloquer ce port
sudo ufw deny 5671/tcpsudo firewall-cmd --permanent --remove-port=5671/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 5671 -j DROPNew-NetFirewallRule -DisplayName "Block 5671" -Direction Inbound -Protocol TCP -LocalPort 5671 -Action BlockCommande nmap
nmap -p5671 --script ssl-cert,amqp-info <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- En quoi le port 5671 diffère-t-il du 5672 ?
- Le port 5671 transporte AMQP dans un tunnel TLS, chiffrant messages et identifiants, tandis que 5672 est le même protocole en clair. Utilisez 5671 et désactivez 5672 si possible.
- AMQPS sur 5671 supprime-t-il le besoin de corriger les identifiants par défaut ?
- Non. TLS chiffre le trafic mais pas le contrôle d'accès. Le compte guest/guest par défaut de RabbitMQ s'applique toujours ; supprimez-le ou restreignez-le, imposez des identifiants forts et limitez l'interface de gestion par pare-feu.