Référence des ports
Port 3269 (TCP) – Catalogue global LDAP sur SSL/TLS
Catalogue global sur TLS — requêtes LDAP chiffrées à l'échelle de la forêt contre la réplique partielle de chaque domaine d'Active Directory.
En bref
- Transport
- tcp
- Catégorie
- Registered
- TLS
- Chiffré
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert sur les contrôleurs de domaine porteurs du rôle de catalogue global. Équivalent chiffré du port GC en clair 3268.
À quoi sert le port 3269 ?
Le port 3269 transporte le catalogue global Active Directory sur SSL/TLS — la version chiffrée du catalogue global qui écoute en clair sur le port 3268. Le catalogue global est un rôle de contrôleur de domaine détenant un index interrogeable à l'échelle de la forêt de tout objet de tous les domaines ; des applications comme Microsoft Outlook/Exchange et d'autres outils liés à l'annuaire l'interrogent via le port sécurisé 3269 pour des recherches rapides. Il est au 3268 ce que le LDAPS chiffré (636) est au LDAP simple (389).
Quand faut-il l'ouvrir ?
Vous autorisez le 3269 au sein d'un environnement Active Directory pour que les serveurs Exchange, les contrôleurs de domaine et les applications nécessitant des recherches d'annuaire chiffrées à l'échelle de la forêt puissent atteindre le catalogue global. Il reste sur le réseau interne, entre serveurs de confiance et contrôleurs de domaine.
Est-ce risqué de l'ouvrir ?
Le chiffrement protège les données en transit, mais le catalogue global expose toujours toute la forêt, il ne doit donc jamais être exposé à Internet. Imposez la signature LDAP et le channel binding, désactivez les liaisons anonymes, utilisez des certificats valides et gardez-le en interne. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :3269
nmap -p 3269 <target>netstat -ano | findstr :3269
Test-NetConnection <host> -Port 3269lsof -i :3269
nmap -p 3269 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 3269 vers l'IP locale de votre appareil, port interne 3269, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 3269/tcpsudo firewall-cmd --permanent --add-port=3269/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 3269 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 3269" -Direction Inbound -Protocol TCP -LocalPort 3269 -Action AllowSécurité et risques
Attaques courantes
- Énumération de l'annuaire à l'échelle de la forêt (utilisateurs, groupes, SPN multi-domaines)
- Relais NTLM vers le catalogue global pour modifier des objets d'annuaire
- Cartographie de chemins d'attaque de type BloodHound sur toute la forêt
- Usurpation de certificat / MITM contre les clients qui ne valident pas
Durcissement
- Imposer la signature LDAP et le channel binding pour casser le relais
- Restreindre le 3269 aux réseaux de gestion et d'application de confiance
- Désactiver les liaisons anonymes et auditer les requêtes au catalogue global
- Utiliser des certificats émis par une AC valide et exiger leur validation
- Surveiller les lectures LDAP massives couvrant plusieurs domaines
Comment bloquer ce port
sudo ufw deny 3269/tcpsudo firewall-cmd --permanent --remove-port=3269/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 3269 -j DROPNew-NetFirewallRule -DisplayName "Block 3269" -Direction Inbound -Protocol TCP -LocalPort 3269 -Action BlockCommande nmap
nmap -p3269 --script ldap-rootdse,ssl-cert <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Quelle est la différence entre le port 3268 et le 3269 ?
- Les deux servent le catalogue global Active Directory — LDAP à l'échelle de la forêt. Le port 3268 est en clair, tandis que le 3269 encapsule les mêmes requêtes dans SSL/TLS pour le chiffrement.
- Pourquoi le catalogue global est-il une cible de grande valeur ?
- Le catalogue global contient une copie partielle interrogeable de chaque objet de toute la forêt AD ; une seule requête peut donc énumérer comptes, groupes et relations d'approbation à travers tous les domaines.