Référence des ports
Port 49 (TCP) – TACACS+
TACACS+ — le protocole AAA de Cisco qui authentifie et autorise l'accès administratif aux équipements réseau.
En bref
- Transport
- tcp
- Catégorie
- Well-known
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert sur les serveurs TACACS+ (ISE, ACS, tac_plus). Ne devrait être joignable que depuis les équipements réseau gérés, jamais depuis Internet.
À quoi sert le port 49 ?
Le port 49 transporte TACACS+, le protocole de Cisco pour l'AAA (authentification,
autorisation et comptabilité) sur les équipements réseau. Lorsqu'un administrateur
se connecte à un routeur, un commutateur ou un pare-feu, l'équipement vérifie la
connexion et chaque commande auprès d'un serveur TACACS+ via le port 49. Les
logiciels serveurs courants sont Cisco ISE, l'ancien Cisco ACS et le démon
open-source tac_plus. Il est largement utilisé pour gérer de façon centralisée
qui peut administrer les équipements réseau.
Quand faut-il l'ouvrir ?
Ouvrez le port 49 sur le serveur TACACS+ pour que vos routeurs, commutateurs et pare-feu gérés puissent le joindre pour l'authentification des connexions et des commandes. Gardez-le joignable uniquement depuis ces équipements sur un réseau de gestion. Ne l'ouvrez que si vous exploitez réellement un serveur TACACS+ pour l'administration centralisée des équipements.
Est-ce risqué de l'ouvrir ?
Son chiffrement par secret partagé est faible : utilisez un secret long et unique par équipement, gardez le serveur privé sur les VLAN de gestion et ne l'exposez jamais à Internet. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :49
nmap -p 49 <target>netstat -ano | findstr :49
Test-NetConnection <host> -Port 49lsof -i :49
nmap -p 49 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 49 vers l'IP locale de votre appareil, port interne 49, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 49/tcpsudo firewall-cmd --permanent --add-port=49/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 49 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 49" -Direction Inbound -Protocol TCP -LocalPort 49 -Action AllowSécurité et risques
Attaques courantes
- Cassage du secret partagé à partir du trafic TACACS+ capturé
- Déchiffrement du corps exposant identifiants, commandes et données d'autorisation
- Interception man-in-the-middle des sessions d'administration
- Rejeu et force brute des connexions administrateur
Durcissement
- Utiliser un secret partagé long et aléatoire par équipement, pas un secret global
- Restreindre le TCP 49 aux VLAN de gestion et serveurs AAA uniquement
- Tunneliser TACACS+ sur IPsec lorsque le réseau n'est pas de confiance
- Activer la comptabilité des commandes et alerter sur les connexions échouées
- Mettre à jour le serveur AAA (ISE/ACS) et faire tourner les secrets régulièrement
Comment bloquer ce port
sudo ufw deny 49/tcpsudo firewall-cmd --permanent --remove-port=49/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 49 -j DROPNew-NetFirewallRule -DisplayName "Block 49" -Direction Inbound -Protocol TCP -LocalPort 49 -Action BlockCommande nmap
nmap -p49 --script banner <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- À quoi sert le port 49 ?
- Le port 49 est TACACS+, le protocole AAA de Cisco qui authentifie les administrateurs se connectant aux routeurs, commutateurs et pare-feu et autorise les commandes qu'ils peuvent exécuter.
- Le trafic TACACS+ est-il chiffré ?
- TACACS+ chiffre le corps du paquet avec le secret partagé, mais la conception est cryptographiquement faible. Une session capturée peut être déchiffrée hors ligne si le secret est deviné.