Skip to content

Référence des ports

Port 49 (TCP) – TACACS+

TACACS+ — le protocole AAA de Cisco qui authentifie et autorise l'accès administratif aux équipements réseau.

tcpWell-known

En bref

Transport
tcp
Catégorie
Well-known
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les serveurs TACACS+ (ISE, ACS, tac_plus). Ne devrait être joignable que depuis les équipements réseau gérés, jamais depuis Internet.

À quoi sert le port 49 ?

Le port 49 transporte TACACS+, le protocole de Cisco pour l'AAA (authentification, autorisation et comptabilité) sur les équipements réseau. Lorsqu'un administrateur se connecte à un routeur, un commutateur ou un pare-feu, l'équipement vérifie la connexion et chaque commande auprès d'un serveur TACACS+ via le port 49. Les logiciels serveurs courants sont Cisco ISE, l'ancien Cisco ACS et le démon open-source tac_plus. Il est largement utilisé pour gérer de façon centralisée qui peut administrer les équipements réseau.

Quand faut-il l'ouvrir ?

Ouvrez le port 49 sur le serveur TACACS+ pour que vos routeurs, commutateurs et pare-feu gérés puissent le joindre pour l'authentification des connexions et des commandes. Gardez-le joignable uniquement depuis ces équipements sur un réseau de gestion. Ne l'ouvrez que si vous exploitez réellement un serveur TACACS+ pour l'administration centralisée des équipements.

Est-ce risqué de l'ouvrir ?

Son chiffrement par secret partagé est faible : utilisez un secret long et unique par équipement, gardez le serveur privé sur les VLAN de gestion et ne l'exposez jamais à Internet. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :49
nmap -p 49 <target>
Windows
netstat -ano | findstr :49
Test-NetConnection <host> -Port 49
macOS
lsof -i :49
nmap -p 49 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 49 vers l'IP locale de votre appareil, port interne 49, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 49/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=49/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 49 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 49" -Direction Inbound -Protocol TCP -LocalPort 49 -Action Allow

Sécurité et risques

Attaques courantes

  • Cassage du secret partagé à partir du trafic TACACS+ capturé
  • Déchiffrement du corps exposant identifiants, commandes et données d'autorisation
  • Interception man-in-the-middle des sessions d'administration
  • Rejeu et force brute des connexions administrateur

Durcissement

  • Utiliser un secret partagé long et aléatoire par équipement, pas un secret global
  • Restreindre le TCP 49 aux VLAN de gestion et serveurs AAA uniquement
  • Tunneliser TACACS+ sur IPsec lorsque le réseau n'est pas de confiance
  • Activer la comptabilité des commandes et alerter sur les connexions échouées
  • Mettre à jour le serveur AAA (ISE/ACS) et faire tourner les secrets régulièrement

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 49/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=49/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 49 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 49" -Direction Inbound -Protocol TCP -LocalPort 49 -Action Block

Commande nmap

nmap -p49 --script banner <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

À quoi sert le port 49 ?
Le port 49 est TACACS+, le protocole AAA de Cisco qui authentifie les administrateurs se connectant aux routeurs, commutateurs et pare-feu et autorise les commandes qu'ils peuvent exécuter.
Le trafic TACACS+ est-il chiffré ?
TACACS+ chiffre le corps du paquet avec le secret partagé, mais la conception est cryptographiquement faible. Une session capturée peut être déchiffrée hors ligne si le secret est deviné.

Parcourir par catégorie

Guides associés