Skip to content

Référence des ports

Port 3268 (TCP) – Catalogue global LDAP

Catalogue global Active Directory — un index LDAP à attributs partiels, à l'échelle de la forêt, servi par les contrôleurs de domaine.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
TLS
En clair
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les contrôleurs de domaine Active Directory détenant le rôle de catalogue global. Interne à l'environnement AD.

À quoi sert le port 3268 ?

Le port 3268 est le port TCP du catalogue global Active Directory, servi via LDAP par les contrôleurs de domaine Windows détenant le rôle de catalogue global. Là où le LDAP standard sur le port 389 couvre un seul domaine, le catalogue global fournit un index à l'échelle de la forêt de tout objet de tous les domaines, raison pour laquelle des applications comme Microsoft Outlook/Exchange et de nombreux outils liés à l'annuaire l'interrogent pour retrouver rapidement des utilisateurs. Son équivalent chiffré (TLS) est le port 3269.

Quand faut-il l'ouvrir ?

Vous autorisez le 3268 au sein d'un environnement Active Directory pour que les contrôleurs de domaine, les serveurs Exchange et les applications nécessitant des recherches d'annuaire à l'échelle de la forêt puissent atteindre le catalogue global. Il reste sur le réseau interne, entre serveurs de confiance et contrôleurs de domaine.

Est-ce risqué de l'ouvrir ?

Le catalogue global peut révéler comptes, groupes et ordinateurs de toute la forêt, il ne doit donc jamais être exposé à Internet. Préférez le port TLS 3269, désactivez les binds anonymes, imposez la signature LDAP et gardez-le segmenté en interne. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :3268
nmap -p 3268 <target>
Windows
netstat -ano | findstr :3268
Test-NetConnection <host> -Port 3268
macOS
lsof -i :3268
nmap -p 3268 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 3268 vers l'IP locale de votre appareil, port interne 3268, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 3268/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=3268/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 3268 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 3268" -Direction Inbound -Protocol TCP -LocalPort 3268 -Action Allow

Sécurité et risques

Utilisez une alternative sécurisée

Il s'agit d'un protocole hérité ou en clair. Préférez l'équivalent chiffré :

Attaques courantes

  • Énumération d'utilisateurs, groupes et ordinateurs à l'échelle de la forêt via LDAP
  • Binds anonymes ou peu privilégiés divulguant les données de l'annuaire
  • Reconnaissance de chemins d'attaque (collecte de type BloodHound)
  • Récolte d'identifiants via les attributs et les binds LDAP faibles/en clair

Durcissement

  • Utiliser le port TLS du catalogue global 3269 (LDAPS) et exiger la signature/le channel binding
  • Désactiver les binds LDAP anonymes ; restreindre qui peut lire les attributs sensibles
  • Ne jamais exposer 3268/3269 à Internet ; segmenter et filtrer les contrôleurs de domaine
  • Surveiller les requêtes LDAP en masse et l'énumération de type BloodHound
  • Appliquer le moindre privilège et le tiering des comptes admin dans AD

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 3268/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=3268/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 3268 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 3268" -Direction Inbound -Protocol TCP -LocalPort 3268 -Action Block

Commande nmap

nmap -p3268 --script ldap-rootdse,ldap-search <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Quelle est la différence entre le port 389 et le port 3268 ?
Le port 389 est le LDAP standard limité à un seul domaine. Le port 3268 est le catalogue global — un index à attributs partiels couvrant tous les domaines de la forêt. Leurs équivalents TLS sont 636 et 3269.
Pourquoi le catalogue global est-il une cible de reconnaissance ?
Il permet à une seule requête d'énumérer les utilisateurs, groupes et ordinateurs de toute la forêt. Les attaquants l'utilisent (ex. BloodHound) pour cartographier les chemins d'attaque ; les binds anonymes et un accès en lecture trop large sont donc dangereux.

Parcourir par catégorie

Guides associés