Skip to content

Référence des ports

Port 2049 (TCP) – NFS

Network File System — protocole Unix/Linux pour partager des répertoires sur le réseau.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les hôtes exécutant un serveur NFS avec des partages exportés. Non activé par défaut ; souvent exposé dans les réseaux de datacenter et de stockage.

À quoi sert le port 2049 ?

Le port 2049 est le port standard de NFS (Network File System), le protocole Unix/Linux pour partager des dossiers sur le réseau et les monter comme s'ils étaient locaux. C'est la façon courante dont les clients Linux et macOS, et les NAS comme Synology et TrueNAS, accèdent au stockage partagé. NFSv4 utilise le port 2049 seul, tandis que les anciens NFSv2/v3 s'appuient aussi sur le portmapper sur le port 111.

Quand faut-il l'ouvrir ?

Ouvrez le 2049 sur un serveur qui exporte des partages NFS vers des clients de votre réseau — un serveur de fichiers, un NAS ou un hôte de stockage servant des répertoires personnels ou des médias. Gardez-le au sein de votre LAN de confiance ; NFS n'est pas conçu pour être atteint depuis Internet.

Est-ce risqué de l'ouvrir ?

Le NFS classique fait confiance aux identifiants d'utilisateur fournis par le client et peut exposer des fichiers à quiconque l'atteint ; limitez donc les exports à des hôtes précis, gardez root_squash activé, et utilisez idéalement NFSv4 avec Kerberos. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :2049
nmap -p 2049 <target>
Windows
netstat -ano | findstr :2049
Test-NetConnection <host> -Port 2049
macOS
lsof -i :2049
nmap -p 2049 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 2049 vers l'IP locale de votre appareil, port interne 2049, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 2049/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=2049/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 2049 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 2049" -Direction Inbound -Protocol TCP -LocalPort 2049 -Action Allow

Sécurité et risques

Attaques courantes

  • Énumération des exports pour découvrir les répertoires partagés
  • Lecture/écriture non authentifiée sur les exports accessibles à tous
  • Élévation de privilèges via la mauvaise configuration no_root_squash
  • Usurpation d'UID/GID pour accéder aux fichiers d'autres utilisateurs (AUTH_SYS)

Durcissement

  • Ne jamais exporter vers * — restreindre les exports à des hôtes/sous-réseaux précis
  • Activer root_squash (éviter no_root_squash) et exporter en lecture seule si possible
  • Utiliser NFSv4 avec Kerberos (krb5p) pour l'authentification et le chiffrement
  • Ne pas exposer le port 2049 à Internet — le garder sur des réseaux internes de confiance
  • Auditer régulièrement /etc/exports et la sortie de showmount

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 2049/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=2049/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 2049 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 2049" -Direction Inbound -Protocol TCP -LocalPort 2049 -Action Block

Commande nmap

nmap -p2049 --script nfs-showmount,nfs-ls,nfs-statfs <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

NFS sur le port 2049 est-il sécurisé ?
Seulement s'il est durci. Le NFS classique (AUTH_SYS) fait confiance à l'UID/GID fourni par le client, donc un attaquant sur le réseau peut usurper n'importe quel utilisateur. Utilisez NFSv4 avec Kerberos et des règles d'export strictes.
Quel est le risque de no_root_squash ?
no_root_squash permet à un root distant d'agir en tant que root sur l'export. Un attaquant peut écrire un binaire SUID ou modifier des fichiers pour élever ses privilèges sur les données du serveur.

Parcourir par catégorie

Guides associés