Référence des ports
Port 623 (UDP) – IPMI / RMCP
IPMI sur RMCP — administration hors bande des contrôleurs de gestion de carte mère (BMC) des serveurs.
En bref
- Transport
- udp
- Catégorie
- Registered
- Niveau de risque
- Critique
Activement exploité et à fort impact — gardez-le hors d'Internet.
État par défaut
Ouvert sur les BMC de serveurs (iDRAC, iLO, IMM, BMC) pour le contrôle distant de l'alimentation, de la console et du firmware, souvent sur un réseau d'administration mal segmenté.
À quoi sert le port 623 ?
Le port 623 transporte IPMI sur RMCP, le protocole utilisé pour administrer le baseboard management controller (BMC) d'un serveur. Le BMC est une petite puce dédiée sur le matériel serveur — Dell iDRAC, HPE iLO et Supermicro IPMI en sont des exemples courants — qui permet aux administrateurs d'allumer ou d'éteindre la machine, d'afficher la console, de monter un média virtuel et de vérifier la santé matérielle à distance, même quand le système d'exploitation principal est éteint. C'est ce qu'on appelle l'administration hors bande.
Quand faut-il l'ouvrir ?
Vous n'ouvrez le port 623 que si vous exploitez des serveurs physiques et avez besoin d'administrer leurs BMC à distance, généralement dans un datacenter. Il doit résider sur un réseau d'administration dédié joignable par vos administrateurs, jamais sur une interface exposée au public.
Est-ce risqué de l'ouvrir ?
IPMI présente des faiblesses bien connues et donne un contrôle total du matériel, alors ne l'exposez jamais sur Internet ; gardez-le sur un réseau d'administration isolé joint via un VPN. Consultez les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :623
nmap -sU -p 623 <target>netstat -ano | findstr :623
Test-NetConnection <host> -Port 623 # TCP onlylsof -i :623
nmap -sU -p 623 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 623 vers l'IP locale de votre appareil, port interne 623, protocole UDP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 623/udpsudo firewall-cmd --permanent --add-port=623/udp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p udp --dport 623 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 623" -Direction Inbound -Protocol UDP -LocalPort 623 -Action AllowSécurité et risques
Attaques courantes
- Récupération du hash de mot de passe RAKP pour cassage hors ligne (CVE-2013-4786)
- Contournement d'authentification cipher-zero (aucun mot de passe requis)
- Identifiants BMC par défaut et faibles
- Prise de contrôle totale du serveur : alimentation, média virtuel, console
Durcissement
- Isoler les BMC sur un VLAN d'administration dédié et filtré
- Ne jamais exposer UDP 623 sur Internet
- Désactiver la suite de chiffrement 0 et les connexions anonymes
- Changer les identifiants par défaut ; utiliser des mots de passe longs et uniques
- Maintenir le firmware BMC à jour ; restreindre par liste d'IP
Comment bloquer ce port
sudo ufw deny 623/udpsudo firewall-cmd --permanent --remove-port=623/udp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p udp --dport 623 -j DROPNew-NetFirewallRule -DisplayName "Block 623" -Direction Inbound -Protocol UDP -LocalPort 623 -Action BlockCommande nmap
nmap -sU -p623 --script ipmi-version,ipmi-cipher-zero,ipmi-brute <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Pourquoi IPMI sur le port 623 est-il si dangereux ?
- Le BMC se situe sous l'OS avec un contrôle matériel total. Un service IPMI compromis permet à un attaquant de redémarrer la machine, monter un média virtuel et accéder à la console — possédant le serveur quel que soit le durcissement de l'OS.
- Qu'est-ce que la faille cipher-zero d'IPMI ?
- La suite de chiffrement 0 désactive l'authentification sur la session IPMI 2.0, donc quiconque atteint le port 623 peut émettre des commandes privilégiées sans mot de passe valide. Elle doit être désactivée.