Skip to content

Référence des ports

Port 5672 (TCP) – AMQP (RabbitMQ)

Port par défaut d'AMQP 0-9-1, le protocole de messagerie utilisé par les brokers RabbitMQ.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
TLS
En clair
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

RabbitMQ est livré avec un compte guest/guest par défaut ; dans les configurations anciennes ou mal réglées, le broker se lie largement et l'interface de gestion sur 15672 peut aussi être accessible, exposant files d'attente et identifiants.

À quoi sert le port 5672 ?

Le port 5672 est le port par défaut d'AMQP, le protocole Advanced Message Queuing utilisé par les brokers de messages RabbitMQ. Les applications s'y connectent pour publier et consommer des messages via des files d'attente, permettant à des services distincts de se transmettre des tâches et de se découpler dans les systèmes distribués. Les bibliothèques clientes pour Python (Pika, Celery), Java (Spring AMQP), .NET et Node.js dialoguent toutes avec RabbitMQ sur ce port ; l'interface web d'administration est sur 15672 et la version chiffrée (AMQPS) sur 5671.

Quand faut-il l'ouvrir ?

Ouvrez le port 5672 lorsque des serveurs d'application, des workers ou des microservices doivent atteindre un broker RabbitMQ sur une autre machine, généralement via un réseau privé. Si votre application et le broker partagent un hôte, il peut rester sur localhost sans être ouvert vers l'extérieur.

Est-ce risqué de l'ouvrir ?

L'AMQP en clair n'est pas chiffré et RabbitMQ est livré avec un compte guest par défaut ; préférez AMQPS sur 5671, remplacez les identifiants par défaut et gardez le broker sur un réseau privé. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :5672
nmap -p 5672 <target>
Windows
netstat -ano | findstr :5672
Test-NetConnection <host> -Port 5672
macOS
lsof -i :5672
nmap -p 5672 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 5672 vers l'IP locale de votre appareil, port interne 5672, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 5672/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=5672/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 5672 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 5672" -Direction Inbound -Protocol TCP -LocalPort 5672 -Action Allow

Sécurité et risques

Utilisez une alternative sécurisée

Il s'agit d'un protocole hérité ou en clair. Préférez l'équivalent chiffré :

Attaques courantes

  • Connexion avec les identifiants guest/guest par défaut pour lire et publier des messages
  • Interception de messages et altération des files d'attente sur AMQP non chiffré
  • Accès à l'interface/API de gestion sur 15672 pour un contrôle total du broker
  • Divulgation des vhosts, des files d'attente et des charges utiles des messages

Durcissement

  • Supprimer ou restreindre l'utilisateur guest par défaut ; imposer des identifiants forts
  • Lier à une interface privée et limiter 5672 (et 15672) par pare-feu aux hôtes de confiance
  • Exiger TLS pour AMQP et l'interface de gestion
  • Utiliser des vhosts et des permissions par utilisateur pour segmenter l'accès
  • Maintenir RabbitMQ et Erlang à jour et auditer les accès

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 5672/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=5672/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 5672 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 5672" -Direction Inbound -Protocol TCP -LocalPort 5672 -Action Block

Commande nmap

nmap -p5672 --script amqp-info <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Quels sont les identifiants RabbitMQ par défaut ?
RabbitMQ crée un compte guest/guest par défaut qui, dans les anciennes versions, pouvait se connecter à distance. Supprimez ou restreignez l'utilisateur guest, définissez des identifiants forts et limitez les ports 5672 et 15672 par pare-feu.
Le trafic AMQP sur le port 5672 est-il chiffré ?
Pas par défaut — le 5672 en clair n'est pas chiffré, donc messages et identifiants peuvent être interceptés. Utilisez AMQPS sur 5671 ou activez TLS, et exigez-le aussi pour l'interface de gestion.

Parcourir par catégorie

Guides associés