Skip to content

Référence des ports

Port 389 (TCP/UDP) – LDAP

LDAP — le protocole de requête d'annuaire en clair utilisé pour lire et écrire Active Directory.

tcpudpWell-known

En bref

Transport
tcp, udp
Catégorie
Well-known
TLS
En clair
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur chaque contrôleur de domaine Active Directory. En clair par défaut ; ne doit pas être exposé aux réseaux non fiables.

À quoi sert le port 389 ?

Le port 389 est le port par défaut de LDAP (Lightweight Directory Access Protocol), utilisé pour consulter et mettre à jour des données d'annuaire comme les utilisateurs, groupes et ordinateurs. Dans les réseaux Windows, c'est ainsi que les clients et applications dialoguent avec Active Directory : chaque contrôleur de domaine écoute sur le 389 pour que les connexions, les recherches de groupes et les applications qui s'authentifient contre AD ou OpenLDAP fonctionnent. Par défaut ce trafic est en clair ; la version chiffrée est LDAPS sur le port 636.

Quand faut-il l'ouvrir ?

Vous autoriseriez le port 389 pour que les ordinateurs joints au domaine et les applications compatibles annuaire puissent interroger votre serveur d'annuaire. Gardez-le dans votre réseau interne/d'administration où vivent ces clients — il ne doit jamais être joignable depuis Internet.

Est-ce risqué de l'ouvrir ?

Le LDAP simple n'est pas chiffré et constitue une cible connue d'interception d'identifiants et d'attaques par relais, donc préférez LDAPS/StartTLS, désactivez les binds anonymes et restreignez-le aux réseaux de confiance. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :389
nmap -p 389 <target>
Windows
netstat -ano | findstr :389
Test-NetConnection <host> -Port 389
macOS
lsof -i :389
nmap -p 389 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 389 vers l'IP locale de votre appareil, port interne 389, protocole TCP/UDP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 389/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=389/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 389 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 389" -Direction Inbound -Protocol TCP -LocalPort 389 -Action Allow

Sécurité et risques

Utilisez une alternative sécurisée

Il s'agit d'un protocole hérité ou en clair. Préférez l'équivalent chiffré :

Attaques courantes

  • Énumération par bind anonyme et non authentifié
  • Énumération d'annuaire (utilisateurs, groupes, SPN, ACL)
  • Relais LDAP (relais NTLM vers LDAP)
  • Interception d'identifiants des simple binds en clair

Durcissement

  • Préférer LDAPS (636) ou StartTLS ; éviter les simple binds en clair
  • Imposer la signature LDAP et le channel binding pour contrer le relais
  • Désactiver les binds anonymes
  • Restreindre le port 389 aux réseaux d'administration de confiance
  • Surveiller les requêtes LDAP massives/anormales (de type BloodHound)

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 389/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=389/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 389 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 389" -Direction Inbound -Protocol TCP -LocalPort 389 -Action Block

Commande nmap

nmap -p389 --script ldap-rootdse,ldap-search <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

À quoi sert le port 389 ?
Le port 389 héberge LDAP, le protocole que les clients et applications utilisent pour interroger et modifier la base Active Directory — recherchant utilisateurs, groupes, ordinateurs et politiques.
LDAP sur le port 389 est-il chiffré ?
Non. LDAP simple sur le 389 est en clair, donc les identifiants de simple bind et les données d'annuaire peuvent être interceptés. Utilisez LDAPS sur le 636 ou StartTLS pour le chiffrement.

Parcourir par catégorie

Guides associés