Skip to content

Référence des ports

Port 1911 (TCP) – Tridium Niagara Fox

Protocole Fox utilisé par le framework de GTB Tridium Niagara pour relier stations, contrôleurs JACE et outils Workbench.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Critique

Activement exploité et à fort impact — gardez-le hors d'Internet.

État par défaut

Ouvert sur les contrôleurs JACE et stations Supervisor Tridium Niagara exécutant le service Fox (1911 en clair, 4911 TLS).

À quoi sert le port 1911 ?

Le port 1911 véhicule le protocole Fox, la couche de communication du framework de GTB Tridium Niagara (Niagara AX et N4). Il relie les contrôleurs de terrain JACE, les stations Supervisor et l'outil d'ingénierie Workbench que les techniciens utilisent pour gérer CVC, éclairage, contrôle d'accès et systèmes énergétiques des bâtiments commerciaux. Le service en clair tourne sur 1911 ; la variante sécurisée TLS utilise 4911.

Quand faut-il l'ouvrir ?

Vous n'autoriseriez le 1911 (ou 4911) qu'entre les contrôleurs Niagara, leur Supervisor et les stations d'ingénierie qui les programment. Cela a sa place strictement sur un réseau de GTB isolé, pas sur un LAN général et jamais transféré vers Internet.

Est-ce risqué de l'ouvrir ?

Les équipements de GTB sont une cible sensible avec un historique d'identifiants par défaut et de firmwares anciens ; gardez-les sur un réseau isolé, utilisez le port TLS 4911 et définissez des mots de passe forts et uniques. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :1911
nmap -p 1911 <target>
Windows
netstat -ano | findstr :1911
Test-NetConnection <host> -Port 1911
macOS
lsof -i :1911
nmap -p 1911 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 1911 vers l'IP locale de votre appareil, port interne 1911, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 1911/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=1911/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 1911 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 1911" -Direction Inbound -Protocol TCP -LocalPort 1911 -Action Allow

Sécurité et risques

Attaques courantes

  • Énumération de la station et de la version via le script fox-info
  • Exploitation de CVE Niagara connues (traversée de chemin, chiffrement faible)
  • Force brute d'identifiants et abus des comptes par défaut
  • Découverte de l'exposition Internet via Shodan/Censys

CVE-2012-4701CVE-2012-4702

Durcissement

  • Ne jamais exposer le port 1911/4911 à Internet — garder la GTB sur un réseau isolé
  • Mettre à jour Niagara vers une version récente et supprimer les comptes par défaut
  • Utiliser le port Fox TLS (4911) et imposer des identifiants forts et uniques
  • Segmenter avec des pare-feu et restreindre l'accès aux hôtes d'ingénierie autorisés

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 1911/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=1911/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 1911 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 1911" -Direction Inbound -Protocol TCP -LocalPort 1911 -Action Block

Commande nmap

nmap -p1911 --script fox-info <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Qu'est-ce que le protocole Fox sur le port 1911 ?
Fox est le protocole propriétaire du framework de GTB Tridium Niagara. Il relie les contrôleurs JACE, les stations Supervisor et l'outil Workbench. Le port 1911 est en clair ; 4911 est la variante TLS.
Niagara Fox peut-il être exposé en ligne sans danger ?
Non. Les stations Niagara ont un historique de CVE et de configurations par défaut faibles, et des milliers ont été trouvées exposées sur Shodan. La GTB ne devrait jamais être directement accessible depuis Internet.

Parcourir par catégorie

Guides associés