Référence des ports
Port 3260 (TCP) – iSCSI Target
Cible iSCSI — expose du stockage brut en mode bloc (LUN) sur TCP/IP à des initiateurs distants.
En bref
- Transport
- tcp
- Catégorie
- Registered
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert sur les SAN, appliances NAS et serveurs servant des LUN iSCSI, souvent sans authentification ou avec un CHAP unidirectionnel faible.
À quoi sert le port 3260 ?
Le port 3260 est le port par défaut des cibles iSCSI, qui servent du stockage brut en mode bloc (appelé LUN) sur un réseau TCP/IP classique. Des machines distantes, appelées initiateurs — généralement des serveurs, des hôtes VMware/Hyper-V ou des clients NAS — se connectent à une cible et montent ses LUN comme s'il s'agissait de disques attachés localement. iSCSI est une technologie SAN courante et peu coûteuse utilisée par les appliances NAS (Synology, QNAP, TrueNAS), Windows Server et Linux pour fournir du stockage aux bases de données, machines virtuelles et sauvegardes.
Quand faut-il l'ouvrir ?
Vous ouvrez le 3260 sur un boîtier de stockage ou un serveur hébergeant des LUN iSCSI pour que les initiateurs autorisés puissent se connecter à leurs disques. Il n'est normalement autorisé que sur un réseau de stockage dédié et isolé, entre le système de stockage et les serveurs qui l'utilisent.
Est-ce risqué de l'ouvrir ?
Quiconque peut monter un LUN lit et écrit le disque directement, et le trafic iSCSI n'est pas chiffré par défaut. Gardez-le sur un réseau de stockage isolé, exigez un CHAP mutuel (bidirectionnel) et restreignez les initiateurs autorisés. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :3260
nmap -p 3260 <target>netstat -ano | findstr :3260
Test-NetConnection <host> -Port 3260lsof -i :3260
nmap -p 3260 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 3260 vers l'IP locale de votre appareil, port interne 3260, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 3260/tcpsudo firewall-cmd --permanent --add-port=3260/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 3260 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 3260" -Direction Inbound -Protocol TCP -LocalPort 3260 -Action AllowSécurité et risques
Attaques courantes
- Découverte et montage de LUN sans authentification
- CHAP faible ou unidirectionnel permettant l'usurpation d'initiateur
- Interception des données et identifiants en clair
- Vol ou altération de données sur des volumes bloc exposés
Durcissement
- Exiger une authentification CHAP mutuelle (bidirectionnelle)
- Restreindre les cibles à un réseau de stockage dédié et isolé
- Ne jamais exposer le 3260 sur Internet ou le LAN général
- Utiliser des listes blanches d'initiateurs (IQN) et des ACL par LUN
- Activer IPsec ou un VLAN pour protéger le trafic en clair
Comment bloquer ce port
sudo ufw deny 3260/tcpsudo firewall-cmd --permanent --remove-port=3260/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 3260 -j DROPNew-NetFirewallRule -DisplayName "Block 3260" -Direction Inbound -Protocol TCP -LocalPort 3260 -Action BlockCommande nmap
nmap -p3260 --script iscsi-info,iscsi-brute <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Pourquoi une cible iSCSI exposée est-elle dangereuse ?
- iSCSI sert des périphériques bloc bruts. Un attaquant qui peut atteindre et monter un LUN lit ou écrit le disque directement — volant fichiers, bases de données ou images de VM, ou les corrompant, sans aucune permission au niveau système de fichiers.
- iSCSI chiffre-t-il les données ?
- Pas par défaut. Le trafic iSCSI, y compris les échanges CHAP, est en clair sauf s'il est encapsulé dans IPsec. Gardez-le sur un VLAN de stockage isolé et ajoutez IPsec s'il doit traverser des liens non fiables.