Skip to content

Référence des ports

Port 1521 (TCP) – Écouteur TNS Oracle Database

Port par défaut de l'écouteur TNS Oracle pour les connexions clientes aux bases Oracle.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Critique

Activement exploité et à fort impact — gardez-le hors d'Internet.

État par défaut

L'écouteur TNS se lie au port 1521 sur les hôtes Oracle Database par défaut. Souvent accessible sur le LAN ; les écouteurs anciens ou non corrigés peuvent autoriser une administration sans authentification.

À quoi sert le port 1521 ?

Le port 1521 est le port par défaut de l'écouteur TNS d'Oracle Database, le processus qui accepte les connexions clientes et les achemine vers les instances Oracle Database. Les applications et outils comme SQL*Plus, SQL Developer et les pilotes JDBC/ODBC s'y connectent en identifiant la cible par SID ou nom de service. C'est le point d'entrée principal pour se connecter à une base Oracle.

Quand faut-il l'ouvrir ?

N'ouvrez ou ne transférez 1521 que si vous exploitez une base Oracle que d'autres machines doivent atteindre, comme un serveur applicatif dialoguant avec un hôte de base dédié. Si la base et ses clients partagent une seule machine, gardez les connexions locales et laissez le port fermé au réseau.

Est-ce risqué de l'ouvrir ?

Un écouteur Oracle ouvert est une cible de choix pour le devinage d'identifiants et l'énumération de SID ; gardez donc 1521 sur un réseau privé ou un VPN, définissez un mot de passe d'écouteur et exigez des connexions chiffrées. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :1521
nmap -p 1521 <target>
Windows
netstat -ano | findstr :1521
Test-NetConnection <host> -Port 1521
macOS
lsof -i :1521
nmap -p 1521 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 1521 vers l'IP locale de votre appareil, port interne 1521, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 1521/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=1521/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 1521 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 1521" -Direction Inbound -Protocol TCP -LocalPort 1521 -Action Allow

Sécurité et risques

Attaques courantes

  • Force brute de SID et de nom de service pour découvrir les bases
  • Empoisonnement TNS / détournement de l'enregistrement de l'écouteur
  • Force brute des identifiants contre les comptes de la base
  • Exploitation de l'administration non authentifiée de l'écouteur sur les anciennes versions

CVE-2012-1675

Durcissement

  • Lier à une interface privée ; ne jamais exposer 1521 à Internet
  • Définir un mot de passe d'écouteur et activer la vérification des nœuds valides (ACL)
  • Appliquer le correctif d'empoisonnement TNS (restrictions d'enregistrement dynamique, CVE-2012-1675)
  • Imposer des mots de passe forts pour les comptes de base et le verrouillage de compte
  • Exiger le chiffrement réseau natif Oracle ou TLS et appliquer les correctifs rapidement

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 1521/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=1521/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 1521 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 1521" -Direction Inbound -Protocol TCP -LocalPort 1521 -Action Block

Commande nmap

nmap -p1521 --script oracle-tns-version,oracle-sid-brute <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Qu'est-ce que l'empoisonnement TNS ?
Une faille (CVE-2012-1675) où un attaquant enregistre un service malveillant auprès de l'écouteur et intercepte ou détourne le trafic client. Restreignez l'enregistrement dynamique et appliquez la mitigation d'Oracle.
Pourquoi forcer le SID Oracle ?
Vous devez connaître un SID ou un nom de service valide pour vous connecter. Le découvrir par force brute est la première étape avant d'attaquer les identifiants ; un écouteur privé limite l'exposition.

Parcourir par catégorie

Guides associés