Skip to content

Référence des ports

Port 3260 (TCP) – iSCSI Target

Cible iSCSI — expose du stockage brut en mode bloc (LUN) sur TCP/IP à des initiateurs distants.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les SAN, appliances NAS et serveurs servant des LUN iSCSI, souvent sans authentification ou avec un CHAP unidirectionnel faible.

À quoi sert le port 3260 ?

Le port 3260 est le port par défaut des cibles iSCSI, qui servent du stockage brut en mode bloc (appelé LUN) sur un réseau TCP/IP classique. Des machines distantes, appelées initiateurs — généralement des serveurs, des hôtes VMware/Hyper-V ou des clients NAS — se connectent à une cible et montent ses LUN comme s'il s'agissait de disques attachés localement. iSCSI est une technologie SAN courante et peu coûteuse utilisée par les appliances NAS (Synology, QNAP, TrueNAS), Windows Server et Linux pour fournir du stockage aux bases de données, machines virtuelles et sauvegardes.

Quand faut-il l'ouvrir ?

Vous ouvrez le 3260 sur un boîtier de stockage ou un serveur hébergeant des LUN iSCSI pour que les initiateurs autorisés puissent se connecter à leurs disques. Il n'est normalement autorisé que sur un réseau de stockage dédié et isolé, entre le système de stockage et les serveurs qui l'utilisent.

Est-ce risqué de l'ouvrir ?

Quiconque peut monter un LUN lit et écrit le disque directement, et le trafic iSCSI n'est pas chiffré par défaut. Gardez-le sur un réseau de stockage isolé, exigez un CHAP mutuel (bidirectionnel) et restreignez les initiateurs autorisés. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :3260
nmap -p 3260 <target>
Windows
netstat -ano | findstr :3260
Test-NetConnection <host> -Port 3260
macOS
lsof -i :3260
nmap -p 3260 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 3260 vers l'IP locale de votre appareil, port interne 3260, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 3260/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=3260/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 3260 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 3260" -Direction Inbound -Protocol TCP -LocalPort 3260 -Action Allow

Sécurité et risques

Attaques courantes

  • Découverte et montage de LUN sans authentification
  • CHAP faible ou unidirectionnel permettant l'usurpation d'initiateur
  • Interception des données et identifiants en clair
  • Vol ou altération de données sur des volumes bloc exposés

Durcissement

  • Exiger une authentification CHAP mutuelle (bidirectionnelle)
  • Restreindre les cibles à un réseau de stockage dédié et isolé
  • Ne jamais exposer le 3260 sur Internet ou le LAN général
  • Utiliser des listes blanches d'initiateurs (IQN) et des ACL par LUN
  • Activer IPsec ou un VLAN pour protéger le trafic en clair

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 3260/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=3260/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 3260 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 3260" -Direction Inbound -Protocol TCP -LocalPort 3260 -Action Block

Commande nmap

nmap -p3260 --script iscsi-info,iscsi-brute <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Pourquoi une cible iSCSI exposée est-elle dangereuse ?
iSCSI sert des périphériques bloc bruts. Un attaquant qui peut atteindre et monter un LUN lit ou écrit le disque directement — volant fichiers, bases de données ou images de VM, ou les corrompant, sans aucune permission au niveau système de fichiers.
iSCSI chiffre-t-il les données ?
Pas par défaut. Le trafic iSCSI, y compris les échanges CHAP, est en clair sauf s'il est encapsulé dans IPsec. Gardez-le sur un VLAN de stockage isolé et ajoutez IPsec s'il doit traverser des liens non fiables.

Parcourir par catégorie

Guides associés