Skip to content

Référence des ports

Port 5684 (UDP) – CoAPS (CoAP over DTLS)

Port par défaut de CoAPS, la variante sécurisée par DTLS de CoAP, le protocole IoT léger de type REST qui tourne en clair sur UDP 5683.

udpRegistered

En bref

Transport
udp
Catégorie
Registered
TLS
Chiffré
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Réservé au CoAP sécurisé par DTLS. Le chiffrement est en place, mais les appareils peuvent reposer sur des clés pré-partagées faibles, sauter l'authentification mutuelle ou exposer aussi le CoAP en clair sur 5683.

À quoi sert le port 5684 ?

Le port 5684 est le port par défaut de CoAPS, la version chiffrée de CoAP (le Constrained Application Protocol) sécurisée par DTLS. CoAP est un protocole web léger pour les appareils IoT et capteurs à faible consommation, et CoAPS y ajoute confidentialité et authentification. Il tourne sur UDP comme le CoAP en clair sur 5683 et apparaît dans les objets domotiques, les capteurs industriels et les plateformes IoT nécessitant une communication sécurisée entre appareils.

Quand faut-il l'ouvrir ?

Ouvrez le port 5684 pour que les appareils IoT échangent des données de façon sécurisée avec leur passerelle, contrôleur ou point de terminaison cloud. C'est le choix à privilégier sur le 5683 en clair dès que le trafic des capteurs ou actionneurs doit être chiffré, et il vaut mieux le garder sur un réseau privé ou segmenté plutôt qu'ouvert sur Internet.

Est-ce risqué de l'ouvrir ?

DTLS protège le trafic, mais des clés pré-partagées faibles ou partagées peuvent encore laisser entrer des attaquants ; utilisez des clés uniques et fortes ou des certificats et segmentez vos appareils. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :5684
nmap -sU -p 5684 <target>
Windows
netstat -ano | findstr :5684
Test-NetConnection <host> -Port 5684   # TCP only
macOS
lsof -i :5684
nmap -sU -p 5684 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 5684 vers l'IP locale de votre appareil, port interne 5684, protocole UDP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 5684/udp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=5684/udp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p udp --dport 5684 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 5684" -Direction Inbound -Protocol UDP -LocalPort 5684 -Action Allow

Sécurité et risques

Attaques courantes

  • Force brute ou réutilisation de clés pré-partagées DTLS faibles (PSK)
  • Repli vers le CoAP en clair sur 5683 quand les deux sont accessibles
  • Exploitation de piles DTLS/CoAP embarquées vulnérables
  • DoS basé sur UDP et épuisement des ressources des appareils contraints

Durcissement

  • Utiliser CoAPS (DTLS) sur 5684 au lieu du CoAP en clair sur 5683
  • Utiliser des PSK forts et uniques ou un DTLS par certificat avec auth mutuelle
  • Désactiver le 5683 en clair pour empêcher le repli des clients
  • Ne jamais exposer directement les appareils IoT ; les garder sur des réseaux segmentés
  • Corriger le firmware des appareils et limiter le débit UDP à la passerelle

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 5684/udp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=5684/udp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p udp --dport 5684 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 5684" -Direction Inbound -Protocol UDP -LocalPort 5684 -Action Block

Commande nmap

nmap -sU -p5684 --script coap-resources <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

En quoi le port 5684 diffère-t-il du 5683 ?
Le port 5684 transporte CoAP dans un tunnel DTLS pour la confidentialité et l'authentification, tandis que 5683 est le même protocole en UDP clair. Utilisez 5684 et désactivez 5683 si possible.
DTLS sur 5684 rend-il CoAP totalement sûr ?
Pas à lui seul. DTLS protège le trafic, mais des clés pré-partagées faibles ou partagées, l'absence d'authentification mutuelle et des piles embarquées vulnérables exposent encore les appareils. Utilisez des clés fortes ou des certificats et corrigez le firmware.

Parcourir par catégorie

Guides associés