Skip to content

Référence des ports

Port 593 (TCP) – RPC over HTTP (MSRPC/EPMAP)

Endpoint mapper RPC de Microsoft sur HTTP — tunnelise les appels DCE/RPC pour Exchange et les services AD.

tcpWell-known

En bref

Transport
tcp
Catégorie
Well-known
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les hôtes Windows exécutant des services RPC-over-HTTP comme le RPC Proxy d'Exchange et certains rôles AD, parfois joignable depuis l'extérieur.

À quoi sert le port 593 ?

Le port 593 transporte RPC over HTTP de Microsoft, aussi appelé endpoint mapper EPMAP. Il fait le même travail que le TCP 135 — indiquer à un client sur quel port écoute un service RPC donné — mais tunnelise les appels sur HTTP afin qu'ils puissent traverser proxies et pare-feu. En pratique, il est utilisé par Microsoft Exchange et Active Directory, notamment par l'ancienne fonction Outlook Anywhere (RPC-over-HTTP) qui permettait à Outlook de se connecter à Exchange via Internet.

Quand faut-il l'ouvrir ?

Vous n'ouvrez le port 593 que si vous exécutez des rôles Windows Server nécessitant RPC-over-HTTP, comme un ancien RPC Proxy Exchange servant des clients Outlook distants. Sur les déploiements modernes, c'est rarement requis, car des méthodes d'accès plus récentes l'ont remplacé. Ne l'ouvrez que sur les hôtes qui fournissent réellement le service.

Est-ce risqué de l'ouvrir ?

Exposer le 593 sur des réseaux non fiables est risqué, car les interfaces RPC sont une cible connue de relais d'authentification ; gardez-le interne et accédez-y via un VPN. Consultez les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :593
nmap -p 593 <target>
Windows
netstat -ano | findstr :593
Test-NetConnection <host> -Port 593
macOS
lsof -i :593
nmap -p 593 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 593 vers l'IP locale de votre appareil, port interne 593, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 593/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=593/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 593 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 593" -Direction Inbound -Protocol TCP -LocalPort 593 -Action Allow

Sécurité et risques

Attaques courantes

  • Relais NTLM contre une authentification RPC forcée
  • Coercition d'authentification de type PetitPotam (MS-EFSRPC)
  • Énumération via l'endpoint mapper des interfaces RPC exposées
  • Déplacement latéral via comptes machine relayés vers AD CS/LDAP

Durcissement

  • Bloquer le 593 depuis les réseaux non fiables ; garder RPC interne
  • Activer l'Extended Protection for Authentication (EPA) et la signature SMB/LDAP
  • Corriger les bugs de coercition de type PetitPotam et PrintNightmare
  • Désactiver NTLM si possible ; privilégier Kerberos
  • Segmenter AD CS et les services tier-0 hors de l'accès général

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 593/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=593/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 593 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 593" -Direction Inbound -Protocol TCP -LocalPort 593 -Action Block

Commande nmap

nmap -p593 --script rpc-grind <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

En quoi le port 593 diffère-t-il du port 135 ?
Le port 135 est l'endpoint mapper DCE/RPC classique sur TCP ; le port 593 assure la même fonction d'endpoint mapper tunnelisée sur HTTP, permettant à RPC de traverser proxies et pare-feu.
Le port 593 doit-il être exposé sur Internet ?
Non. RPC-over-HTTP exposé est une surface de coercition et de relais NTLM. Gardez-le interne et placez tout accès distant derrière un VPN ou une passerelle moderne.

Guides associés