Référence des ports
Port 5672 (TCP) – AMQP (RabbitMQ)
Port par défaut d'AMQP 0-9-1, le protocole de messagerie utilisé par les brokers RabbitMQ.
En bref
- Transport
- tcp
- Catégorie
- Registered
- TLS
- En clair
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
RabbitMQ est livré avec un compte guest/guest par défaut ; dans les configurations anciennes ou mal réglées, le broker se lie largement et l'interface de gestion sur 15672 peut aussi être accessible, exposant files d'attente et identifiants.
À quoi sert le port 5672 ?
Le port 5672 est le port par défaut d'AMQP, le protocole Advanced Message Queuing utilisé par les brokers de messages RabbitMQ. Les applications s'y connectent pour publier et consommer des messages via des files d'attente, permettant à des services distincts de se transmettre des tâches et de se découpler dans les systèmes distribués. Les bibliothèques clientes pour Python (Pika, Celery), Java (Spring AMQP), .NET et Node.js dialoguent toutes avec RabbitMQ sur ce port ; l'interface web d'administration est sur 15672 et la version chiffrée (AMQPS) sur 5671.
Quand faut-il l'ouvrir ?
Ouvrez le port 5672 lorsque des serveurs d'application, des workers ou des microservices doivent atteindre un broker RabbitMQ sur une autre machine, généralement via un réseau privé. Si votre application et le broker partagent un hôte, il peut rester sur localhost sans être ouvert vers l'extérieur.
Est-ce risqué de l'ouvrir ?
L'AMQP en clair n'est pas chiffré et RabbitMQ est livré avec un compte guest par défaut ; préférez AMQPS sur 5671, remplacez les identifiants par défaut et gardez le broker sur un réseau privé. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :5672
nmap -p 5672 <target>netstat -ano | findstr :5672
Test-NetConnection <host> -Port 5672lsof -i :5672
nmap -p 5672 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 5672 vers l'IP locale de votre appareil, port interne 5672, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 5672/tcpsudo firewall-cmd --permanent --add-port=5672/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 5672 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 5672" -Direction Inbound -Protocol TCP -LocalPort 5672 -Action AllowSécurité et risques
Utilisez une alternative sécurisée
Il s'agit d'un protocole hérité ou en clair. Préférez l'équivalent chiffré :
Attaques courantes
- Connexion avec les identifiants guest/guest par défaut pour lire et publier des messages
- Interception de messages et altération des files d'attente sur AMQP non chiffré
- Accès à l'interface/API de gestion sur 15672 pour un contrôle total du broker
- Divulgation des vhosts, des files d'attente et des charges utiles des messages
Durcissement
- Supprimer ou restreindre l'utilisateur guest par défaut ; imposer des identifiants forts
- Lier à une interface privée et limiter 5672 (et 15672) par pare-feu aux hôtes de confiance
- Exiger TLS pour AMQP et l'interface de gestion
- Utiliser des vhosts et des permissions par utilisateur pour segmenter l'accès
- Maintenir RabbitMQ et Erlang à jour et auditer les accès
Comment bloquer ce port
sudo ufw deny 5672/tcpsudo firewall-cmd --permanent --remove-port=5672/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 5672 -j DROPNew-NetFirewallRule -DisplayName "Block 5672" -Direction Inbound -Protocol TCP -LocalPort 5672 -Action BlockCommande nmap
nmap -p5672 --script amqp-info <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Quels sont les identifiants RabbitMQ par défaut ?
- RabbitMQ crée un compte guest/guest par défaut qui, dans les anciennes versions, pouvait se connecter à distance. Supprimez ou restreignez l'utilisateur guest, définissez des identifiants forts et limitez les ports 5672 et 15672 par pare-feu.
- Le trafic AMQP sur le port 5672 est-il chiffré ?
- Pas par défaut — le 5672 en clair n'est pas chiffré, donc messages et identifiants peuvent être interceptés. Utilisez AMQPS sur 5671 ou activez TLS, et exigez-le aussi pour l'interface de gestion.