Skip to content

Référence des ports

Port 3269 (TCP) – Catalogue global LDAP sur SSL/TLS

Catalogue global sur TLS — requêtes LDAP chiffrées à l'échelle de la forêt contre la réplique partielle de chaque domaine d'Active Directory.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
TLS
Chiffré
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les contrôleurs de domaine porteurs du rôle de catalogue global. Équivalent chiffré du port GC en clair 3268.

À quoi sert le port 3269 ?

Le port 3269 transporte le catalogue global Active Directory sur SSL/TLS — la version chiffrée du catalogue global qui écoute en clair sur le port 3268. Le catalogue global est un rôle de contrôleur de domaine détenant un index interrogeable à l'échelle de la forêt de tout objet de tous les domaines ; des applications comme Microsoft Outlook/Exchange et d'autres outils liés à l'annuaire l'interrogent via le port sécurisé 3269 pour des recherches rapides. Il est au 3268 ce que le LDAPS chiffré (636) est au LDAP simple (389).

Quand faut-il l'ouvrir ?

Vous autorisez le 3269 au sein d'un environnement Active Directory pour que les serveurs Exchange, les contrôleurs de domaine et les applications nécessitant des recherches d'annuaire chiffrées à l'échelle de la forêt puissent atteindre le catalogue global. Il reste sur le réseau interne, entre serveurs de confiance et contrôleurs de domaine.

Est-ce risqué de l'ouvrir ?

Le chiffrement protège les données en transit, mais le catalogue global expose toujours toute la forêt, il ne doit donc jamais être exposé à Internet. Imposez la signature LDAP et le channel binding, désactivez les liaisons anonymes, utilisez des certificats valides et gardez-le en interne. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :3269
nmap -p 3269 <target>
Windows
netstat -ano | findstr :3269
Test-NetConnection <host> -Port 3269
macOS
lsof -i :3269
nmap -p 3269 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 3269 vers l'IP locale de votre appareil, port interne 3269, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 3269/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=3269/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 3269 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 3269" -Direction Inbound -Protocol TCP -LocalPort 3269 -Action Allow

Sécurité et risques

Attaques courantes

  • Énumération de l'annuaire à l'échelle de la forêt (utilisateurs, groupes, SPN multi-domaines)
  • Relais NTLM vers le catalogue global pour modifier des objets d'annuaire
  • Cartographie de chemins d'attaque de type BloodHound sur toute la forêt
  • Usurpation de certificat / MITM contre les clients qui ne valident pas

Durcissement

  • Imposer la signature LDAP et le channel binding pour casser le relais
  • Restreindre le 3269 aux réseaux de gestion et d'application de confiance
  • Désactiver les liaisons anonymes et auditer les requêtes au catalogue global
  • Utiliser des certificats émis par une AC valide et exiger leur validation
  • Surveiller les lectures LDAP massives couvrant plusieurs domaines

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 3269/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=3269/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 3269 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 3269" -Direction Inbound -Protocol TCP -LocalPort 3269 -Action Block

Commande nmap

nmap -p3269 --script ldap-rootdse,ssl-cert <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Quelle est la différence entre le port 3268 et le 3269 ?
Les deux servent le catalogue global Active Directory — LDAP à l'échelle de la forêt. Le port 3268 est en clair, tandis que le 3269 encapsule les mêmes requêtes dans SSL/TLS pour le chiffrement.
Pourquoi le catalogue global est-il une cible de grande valeur ?
Le catalogue global contient une copie partielle interrogeable de chaque objet de toute la forêt AD ; une seule requête peut donc énumérer comptes, groupes et relations d'approbation à travers tous les domaines.

Parcourir par catégorie

Guides associés