Référence des ports
Port 5684 (UDP) – CoAPS (CoAP over DTLS)
Port par défaut de CoAPS, la variante sécurisée par DTLS de CoAP, le protocole IoT léger de type REST qui tourne en clair sur UDP 5683.
En bref
- Transport
- udp
- Catégorie
- Registered
- TLS
- Chiffré
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Réservé au CoAP sécurisé par DTLS. Le chiffrement est en place, mais les appareils peuvent reposer sur des clés pré-partagées faibles, sauter l'authentification mutuelle ou exposer aussi le CoAP en clair sur 5683.
À quoi sert le port 5684 ?
Le port 5684 est le port par défaut de CoAPS, la version chiffrée de CoAP (le Constrained Application Protocol) sécurisée par DTLS. CoAP est un protocole web léger pour les appareils IoT et capteurs à faible consommation, et CoAPS y ajoute confidentialité et authentification. Il tourne sur UDP comme le CoAP en clair sur 5683 et apparaît dans les objets domotiques, les capteurs industriels et les plateformes IoT nécessitant une communication sécurisée entre appareils.
Quand faut-il l'ouvrir ?
Ouvrez le port 5684 pour que les appareils IoT échangent des données de façon sécurisée avec leur passerelle, contrôleur ou point de terminaison cloud. C'est le choix à privilégier sur le 5683 en clair dès que le trafic des capteurs ou actionneurs doit être chiffré, et il vaut mieux le garder sur un réseau privé ou segmenté plutôt qu'ouvert sur Internet.
Est-ce risqué de l'ouvrir ?
DTLS protège le trafic, mais des clés pré-partagées faibles ou partagées peuvent encore laisser entrer des attaquants ; utilisez des clés uniques et fortes ou des certificats et segmentez vos appareils. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :5684
nmap -sU -p 5684 <target>netstat -ano | findstr :5684
Test-NetConnection <host> -Port 5684 # TCP onlylsof -i :5684
nmap -sU -p 5684 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 5684 vers l'IP locale de votre appareil, port interne 5684, protocole UDP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 5684/udpsudo firewall-cmd --permanent --add-port=5684/udp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p udp --dport 5684 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 5684" -Direction Inbound -Protocol UDP -LocalPort 5684 -Action AllowSécurité et risques
Attaques courantes
- Force brute ou réutilisation de clés pré-partagées DTLS faibles (PSK)
- Repli vers le CoAP en clair sur 5683 quand les deux sont accessibles
- Exploitation de piles DTLS/CoAP embarquées vulnérables
- DoS basé sur UDP et épuisement des ressources des appareils contraints
Durcissement
- Utiliser CoAPS (DTLS) sur 5684 au lieu du CoAP en clair sur 5683
- Utiliser des PSK forts et uniques ou un DTLS par certificat avec auth mutuelle
- Désactiver le 5683 en clair pour empêcher le repli des clients
- Ne jamais exposer directement les appareils IoT ; les garder sur des réseaux segmentés
- Corriger le firmware des appareils et limiter le débit UDP à la passerelle
Comment bloquer ce port
sudo ufw deny 5684/udpsudo firewall-cmd --permanent --remove-port=5684/udp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p udp --dport 5684 -j DROPNew-NetFirewallRule -DisplayName "Block 5684" -Direction Inbound -Protocol UDP -LocalPort 5684 -Action BlockCommande nmap
nmap -sU -p5684 --script coap-resources <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- En quoi le port 5684 diffère-t-il du 5683 ?
- Le port 5684 transporte CoAP dans un tunnel DTLS pour la confidentialité et l'authentification, tandis que 5683 est le même protocole en UDP clair. Utilisez 5684 et désactivez 5683 si possible.
- DTLS sur 5684 rend-il CoAP totalement sûr ?
- Pas à lui seul. DTLS protège le trafic, mais des clés pré-partagées faibles ou partagées, l'absence d'authentification mutuelle et des piles embarquées vulnérables exposent encore les appareils. Utilisez des clés fortes ou des certificats et corrigez le firmware.