Référence des ports
Port 1521 (TCP) – Écouteur TNS Oracle Database
Port par défaut de l'écouteur TNS Oracle pour les connexions clientes aux bases Oracle.
En bref
- Transport
- tcp
- Catégorie
- Registered
- Niveau de risque
- Critique
Activement exploité et à fort impact — gardez-le hors d'Internet.
État par défaut
L'écouteur TNS se lie au port 1521 sur les hôtes Oracle Database par défaut. Souvent accessible sur le LAN ; les écouteurs anciens ou non corrigés peuvent autoriser une administration sans authentification.
À quoi sert le port 1521 ?
Le port 1521 est le port par défaut de l'écouteur TNS d'Oracle Database, le processus qui accepte les connexions clientes et les achemine vers les instances Oracle Database. Les applications et outils comme SQL*Plus, SQL Developer et les pilotes JDBC/ODBC s'y connectent en identifiant la cible par SID ou nom de service. C'est le point d'entrée principal pour se connecter à une base Oracle.
Quand faut-il l'ouvrir ?
N'ouvrez ou ne transférez 1521 que si vous exploitez une base Oracle que d'autres machines doivent atteindre, comme un serveur applicatif dialoguant avec un hôte de base dédié. Si la base et ses clients partagent une seule machine, gardez les connexions locales et laissez le port fermé au réseau.
Est-ce risqué de l'ouvrir ?
Un écouteur Oracle ouvert est une cible de choix pour le devinage d'identifiants et l'énumération de SID ; gardez donc 1521 sur un réseau privé ou un VPN, définissez un mot de passe d'écouteur et exigez des connexions chiffrées. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :1521
nmap -p 1521 <target>netstat -ano | findstr :1521
Test-NetConnection <host> -Port 1521lsof -i :1521
nmap -p 1521 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 1521 vers l'IP locale de votre appareil, port interne 1521, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 1521/tcpsudo firewall-cmd --permanent --add-port=1521/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 1521 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 1521" -Direction Inbound -Protocol TCP -LocalPort 1521 -Action AllowSécurité et risques
Attaques courantes
- Force brute de SID et de nom de service pour découvrir les bases
- Empoisonnement TNS / détournement de l'enregistrement de l'écouteur
- Force brute des identifiants contre les comptes de la base
- Exploitation de l'administration non authentifiée de l'écouteur sur les anciennes versions
Durcissement
- Lier à une interface privée ; ne jamais exposer 1521 à Internet
- Définir un mot de passe d'écouteur et activer la vérification des nœuds valides (ACL)
- Appliquer le correctif d'empoisonnement TNS (restrictions d'enregistrement dynamique, CVE-2012-1675)
- Imposer des mots de passe forts pour les comptes de base et le verrouillage de compte
- Exiger le chiffrement réseau natif Oracle ou TLS et appliquer les correctifs rapidement
Comment bloquer ce port
sudo ufw deny 1521/tcpsudo firewall-cmd --permanent --remove-port=1521/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 1521 -j DROPNew-NetFirewallRule -DisplayName "Block 1521" -Direction Inbound -Protocol TCP -LocalPort 1521 -Action BlockCommande nmap
nmap -p1521 --script oracle-tns-version,oracle-sid-brute <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Qu'est-ce que l'empoisonnement TNS ?
- Une faille (CVE-2012-1675) où un attaquant enregistre un service malveillant auprès de l'écouteur et intercepte ou détourne le trafic client. Restreignez l'enregistrement dynamique et appliquez la mitigation d'Oracle.
- Pourquoi forcer le SID Oracle ?
- Vous devez connaître un SID ou un nom de service valide pour vous connecter. Le découvrir par force brute est la première étape avant d'attaquer les identifiants ; un écouteur privé limite l'exposition.