Référence des ports
Port 593 (TCP) – RPC over HTTP (MSRPC/EPMAP)
Endpoint mapper RPC de Microsoft sur HTTP — tunnelise les appels DCE/RPC pour Exchange et les services AD.
En bref
- Transport
- tcp
- Catégorie
- Well-known
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert sur les hôtes Windows exécutant des services RPC-over-HTTP comme le RPC Proxy d'Exchange et certains rôles AD, parfois joignable depuis l'extérieur.
À quoi sert le port 593 ?
Le port 593 transporte RPC over HTTP de Microsoft, aussi appelé endpoint mapper EPMAP. Il fait le même travail que le TCP 135 — indiquer à un client sur quel port écoute un service RPC donné — mais tunnelise les appels sur HTTP afin qu'ils puissent traverser proxies et pare-feu. En pratique, il est utilisé par Microsoft Exchange et Active Directory, notamment par l'ancienne fonction Outlook Anywhere (RPC-over-HTTP) qui permettait à Outlook de se connecter à Exchange via Internet.
Quand faut-il l'ouvrir ?
Vous n'ouvrez le port 593 que si vous exécutez des rôles Windows Server nécessitant RPC-over-HTTP, comme un ancien RPC Proxy Exchange servant des clients Outlook distants. Sur les déploiements modernes, c'est rarement requis, car des méthodes d'accès plus récentes l'ont remplacé. Ne l'ouvrez que sur les hôtes qui fournissent réellement le service.
Est-ce risqué de l'ouvrir ?
Exposer le 593 sur des réseaux non fiables est risqué, car les interfaces RPC sont une cible connue de relais d'authentification ; gardez-le interne et accédez-y via un VPN. Consultez les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :593
nmap -p 593 <target>netstat -ano | findstr :593
Test-NetConnection <host> -Port 593lsof -i :593
nmap -p 593 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 593 vers l'IP locale de votre appareil, port interne 593, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 593/tcpsudo firewall-cmd --permanent --add-port=593/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 593 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 593" -Direction Inbound -Protocol TCP -LocalPort 593 -Action AllowSécurité et risques
Attaques courantes
- Relais NTLM contre une authentification RPC forcée
- Coercition d'authentification de type PetitPotam (MS-EFSRPC)
- Énumération via l'endpoint mapper des interfaces RPC exposées
- Déplacement latéral via comptes machine relayés vers AD CS/LDAP
Durcissement
- Bloquer le 593 depuis les réseaux non fiables ; garder RPC interne
- Activer l'Extended Protection for Authentication (EPA) et la signature SMB/LDAP
- Corriger les bugs de coercition de type PetitPotam et PrintNightmare
- Désactiver NTLM si possible ; privilégier Kerberos
- Segmenter AD CS et les services tier-0 hors de l'accès général
Comment bloquer ce port
sudo ufw deny 593/tcpsudo firewall-cmd --permanent --remove-port=593/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 593 -j DROPNew-NetFirewallRule -DisplayName "Block 593" -Direction Inbound -Protocol TCP -LocalPort 593 -Action BlockCommande nmap
nmap -p593 --script rpc-grind <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- En quoi le port 593 diffère-t-il du port 135 ?
- Le port 135 est l'endpoint mapper DCE/RPC classique sur TCP ; le port 593 assure la même fonction d'endpoint mapper tunnelisée sur HTTP, permettant à RPC de traverser proxies et pare-feu.
- Le port 593 doit-il être exposé sur Internet ?
- Non. RPC-over-HTTP exposé est une surface de coercition et de relais NTLM. Gardez-le interne et placez tout accès distant derrière un VPN ou une passerelle moderne.