Référence des ports
Port 1911 (TCP) – Tridium Niagara Fox
Protocole Fox utilisé par le framework de GTB Tridium Niagara pour relier stations, contrôleurs JACE et outils Workbench.
En bref
- Transport
- tcp
- Catégorie
- Registered
- Niveau de risque
- Critique
Activement exploité et à fort impact — gardez-le hors d'Internet.
État par défaut
Ouvert sur les contrôleurs JACE et stations Supervisor Tridium Niagara exécutant le service Fox (1911 en clair, 4911 TLS).
À quoi sert le port 1911 ?
Le port 1911 véhicule le protocole Fox, la couche de communication du framework de GTB Tridium Niagara (Niagara AX et N4). Il relie les contrôleurs de terrain JACE, les stations Supervisor et l'outil d'ingénierie Workbench que les techniciens utilisent pour gérer CVC, éclairage, contrôle d'accès et systèmes énergétiques des bâtiments commerciaux. Le service en clair tourne sur 1911 ; la variante sécurisée TLS utilise 4911.
Quand faut-il l'ouvrir ?
Vous n'autoriseriez le 1911 (ou 4911) qu'entre les contrôleurs Niagara, leur Supervisor et les stations d'ingénierie qui les programment. Cela a sa place strictement sur un réseau de GTB isolé, pas sur un LAN général et jamais transféré vers Internet.
Est-ce risqué de l'ouvrir ?
Les équipements de GTB sont une cible sensible avec un historique d'identifiants par défaut et de firmwares anciens ; gardez-les sur un réseau isolé, utilisez le port TLS 4911 et définissez des mots de passe forts et uniques. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :1911
nmap -p 1911 <target>netstat -ano | findstr :1911
Test-NetConnection <host> -Port 1911lsof -i :1911
nmap -p 1911 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 1911 vers l'IP locale de votre appareil, port interne 1911, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 1911/tcpsudo firewall-cmd --permanent --add-port=1911/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 1911 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 1911" -Direction Inbound -Protocol TCP -LocalPort 1911 -Action AllowSécurité et risques
Attaques courantes
- Énumération de la station et de la version via le script fox-info
- Exploitation de CVE Niagara connues (traversée de chemin, chiffrement faible)
- Force brute d'identifiants et abus des comptes par défaut
- Découverte de l'exposition Internet via Shodan/Censys
Durcissement
- Ne jamais exposer le port 1911/4911 à Internet — garder la GTB sur un réseau isolé
- Mettre à jour Niagara vers une version récente et supprimer les comptes par défaut
- Utiliser le port Fox TLS (4911) et imposer des identifiants forts et uniques
- Segmenter avec des pare-feu et restreindre l'accès aux hôtes d'ingénierie autorisés
Comment bloquer ce port
sudo ufw deny 1911/tcpsudo firewall-cmd --permanent --remove-port=1911/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 1911 -j DROPNew-NetFirewallRule -DisplayName "Block 1911" -Direction Inbound -Protocol TCP -LocalPort 1911 -Action BlockCommande nmap
nmap -p1911 --script fox-info <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Qu'est-ce que le protocole Fox sur le port 1911 ?
- Fox est le protocole propriétaire du framework de GTB Tridium Niagara. Il relie les contrôleurs JACE, les stations Supervisor et l'outil Workbench. Le port 1911 est en clair ; 4911 est la variante TLS.
- Niagara Fox peut-il être exposé en ligne sans danger ?
- Non. Les stations Niagara ont un historique de CVE et de configurations par défaut faibles, et des milliers ont été trouvées exposées sur Shodan. La GTB ne devrait jamais être directement accessible depuis Internet.