Skip to content

Référence des ports

Port 623 (UDP) – IPMI / RMCP

IPMI sur RMCP — administration hors bande des contrôleurs de gestion de carte mère (BMC) des serveurs.

udpRegistered

En bref

Transport
udp
Catégorie
Registered
Niveau de risque
Critique

Activement exploité et à fort impact — gardez-le hors d'Internet.

État par défaut

Ouvert sur les BMC de serveurs (iDRAC, iLO, IMM, BMC) pour le contrôle distant de l'alimentation, de la console et du firmware, souvent sur un réseau d'administration mal segmenté.

À quoi sert le port 623 ?

Le port 623 transporte IPMI sur RMCP, le protocole utilisé pour administrer le baseboard management controller (BMC) d'un serveur. Le BMC est une petite puce dédiée sur le matériel serveur — Dell iDRAC, HPE iLO et Supermicro IPMI en sont des exemples courants — qui permet aux administrateurs d'allumer ou d'éteindre la machine, d'afficher la console, de monter un média virtuel et de vérifier la santé matérielle à distance, même quand le système d'exploitation principal est éteint. C'est ce qu'on appelle l'administration hors bande.

Quand faut-il l'ouvrir ?

Vous n'ouvrez le port 623 que si vous exploitez des serveurs physiques et avez besoin d'administrer leurs BMC à distance, généralement dans un datacenter. Il doit résider sur un réseau d'administration dédié joignable par vos administrateurs, jamais sur une interface exposée au public.

Est-ce risqué de l'ouvrir ?

IPMI présente des faiblesses bien connues et donne un contrôle total du matériel, alors ne l'exposez jamais sur Internet ; gardez-le sur un réseau d'administration isolé joint via un VPN. Consultez les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :623
nmap -sU -p 623 <target>
Windows
netstat -ano | findstr :623
Test-NetConnection <host> -Port 623   # TCP only
macOS
lsof -i :623
nmap -sU -p 623 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 623 vers l'IP locale de votre appareil, port interne 623, protocole UDP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 623/udp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=623/udp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p udp --dport 623 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 623" -Direction Inbound -Protocol UDP -LocalPort 623 -Action Allow

Sécurité et risques

Attaques courantes

  • Récupération du hash de mot de passe RAKP pour cassage hors ligne (CVE-2013-4786)
  • Contournement d'authentification cipher-zero (aucun mot de passe requis)
  • Identifiants BMC par défaut et faibles
  • Prise de contrôle totale du serveur : alimentation, média virtuel, console

CVE-2013-4786

Durcissement

  • Isoler les BMC sur un VLAN d'administration dédié et filtré
  • Ne jamais exposer UDP 623 sur Internet
  • Désactiver la suite de chiffrement 0 et les connexions anonymes
  • Changer les identifiants par défaut ; utiliser des mots de passe longs et uniques
  • Maintenir le firmware BMC à jour ; restreindre par liste d'IP

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 623/udp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=623/udp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p udp --dport 623 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 623" -Direction Inbound -Protocol UDP -LocalPort 623 -Action Block

Commande nmap

nmap -sU -p623 --script ipmi-version,ipmi-cipher-zero,ipmi-brute <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Pourquoi IPMI sur le port 623 est-il si dangereux ?
Le BMC se situe sous l'OS avec un contrôle matériel total. Un service IPMI compromis permet à un attaquant de redémarrer la machine, monter un média virtuel et accéder à la console — possédant le serveur quel que soit le durcissement de l'OS.
Qu'est-ce que la faille cipher-zero d'IPMI ?
La suite de chiffrement 0 désactive l'authentification sur la session IPMI 2.0, donc quiconque atteint le port 623 peut émettre des commandes privilégiées sans mot de passe valide. Elle doit être désactivée.

Parcourir par catégorie

Guides associés