Skip to content

Référence des ports

Port 5432 (TCP) – PostgreSQL

Écouteur par défaut des connexions à la base de données relationnelle PostgreSQL.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

PostgreSQL écoute sur localhost par défaut ; listen_addresses doit être modifié pour l'exposer. De nombreux déploiements le fixent à 0.0.0.0 et assouplissent pg_hba.conf, exposant 5432 sur le réseau.

À quoi sert le port 5432 ?

Le port 5432 est le port par défaut de PostgreSQL, l'une des bases de données relationnelles open source les plus populaires. Les applications et outils d'administration s'y connectent pour stocker et interroger les données qui alimentent sites web, applications et plateformes analytiques. Vous le verrez utilisé par la ligne de commande psql, pgAdmin, les ORM et frameworks comme Django, Rails et Prisma, ainsi que par des services gérés comme Amazon RDS et Supabase.

Quand faut-il l'ouvrir ?

N'ouvrez ou ne redirigez le port 5432 que lorsqu'un serveur d'application ou un client de base de données doit atteindre PostgreSQL sur une autre machine, idéalement via un réseau privé. Si votre application et votre base tournent sur le même hôte, la base peut rester sur localhost et le port n'a jamais besoin d'être ouvert vers l'extérieur.

Est-ce risqué de l'ouvrir ?

PostgreSQL contient généralement des données importantes et se fait scanner et forcer dès qu'il est exposé à Internet ; gardez-le donc sur un réseau privé derrière un pare-feu ou un VPN. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :5432
nmap -p 5432 <target>
Windows
netstat -ano | findstr :5432
Test-NetConnection <host> -Port 5432
macOS
lsof -i :5432
nmap -p 5432 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 5432 vers l'IP locale de votre appareil, port interne 5432, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 5432/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=5432/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 5432 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 5432" -Direction Inbound -Protocol TCP -LocalPort 5432 -Action Allow

Sécurité et risques

Attaques courantes

  • Force brute et pulvérisation de mots de passe contre postgres et les rôles applicatifs
  • Abus de règles trust trop permissives dans pg_hba.conf
  • Abus de privilèges, dont l'exécution de commandes via COPY PROGRAM en superutilisateur
  • Injection SQL pivotant vers le moteur de base de données

Durcissement

  • Garder listen_addresses sur localhost ou une interface privée ; ne jamais exposer 5432 à Internet
  • Renforcer pg_hba.conf — exiger scram-sha-256, éviter l'authentification trust
  • Imposer des mots de passe forts et des rôles au moindre privilège ; restreindre l'usage du superutilisateur
  • Exiger TLS pour les connexions clientes et segmenter avec des pare-feu
  • Maintenir PostgreSQL à jour et surveiller les échecs de connexion

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 5432/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=5432/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 5432 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 5432" -Direction Inbound -Protocol TCP -LocalPort 5432 -Action Block

Commande nmap

nmap -p5432 --script pgsql-brute <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Est-il sûr d'exposer le port 5432 à Internet ?
Non. Un PostgreSQL exposé à Internet est scanné et soumis à la force brute. Gardez listen_addresses privé, renforcez pg_hba.conf, exigez TLS et connectez-vous via un VPN ou un tunnel SSH.
Pourquoi pg_hba.conf est-il risqué ?
Il contrôle qui peut s'authentifier et comment. Une règle 'trust' sur une adresse publique permet à quiconque de se connecter sans mot de passe. Utilisez scram-sha-256 et restreignez par IP source.

Parcourir par catégorie

Guides associés