Référence des ports
Port 636 (TCP) – LDAPS (LDAP sur TLS)
LDAPS — requêtes d'annuaire LDAP encapsulées dans TLS pour la confidentialité et l'intégrité.
En bref
- Transport
- tcp
- Catégorie
- Well-known
- TLS
- Chiffré
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert sur les contrôleurs de domaine disposant d'un certificat serveur (souvent via AD CS). Devrait être le canal d'annuaire privilégié plutôt que le 389 en clair.
À quoi sert le port 636 ?
Le port 636 est le port par défaut de LDAPS — le trafic d'annuaire LDAP encapsulé dans TLS. Il transporte les mêmes recherches et modifications d'annuaire que LDAP simple, mais chiffrées afin que noms d'utilisateur, mots de passe et résultats soient protégés en transit. Il est surtout associé à Microsoft Active Directory et à OpenLDAP, et il est utilisé par les nombreuses applications qui authentifient des utilisateurs ou recherchent des comptes dans un annuaire.
Quand faut-il l'ouvrir ?
Vous ouvrez le port 636 si vous gérez un serveur d'annuaire — un contrôleur de domaine Active Directory ou un serveur OpenLDAP — que d'autres systèmes interrogent de façon sécurisée. Il nécessite un certificat TLS valide installé. Ne l'ouvrez que sur les serveurs d'annuaire, et seulement vers les applications et réseaux qui ont besoin d'accéder à l'annuaire.
Est-ce risqué de l'ouvrir ?
C'est la version sécurisée de LDAP, sûre à utiliser avec un TLS robuste et un certificat valide, mais gardez-le sur des réseaux de confiance plutôt que sur Internet ouvert. Consultez les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :636
nmap -p 636 <target>netstat -ano | findstr :636
Test-NetConnection <host> -Port 636lsof -i :636
nmap -p 636 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 636 vers l'IP locale de votre appareil, port interne 636, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 636/tcpsudo firewall-cmd --permanent --add-port=636/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 636 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 636" -Direction Inbound -Protocol TCP -LocalPort 636 -Action AllowSécurité et risques
Attaques courantes
- Énumération d'annuaire sur un canal authentifié
- TLS faible/expiré et failles de validation de certificat
- Bind anonyme ou non authentifié (si autorisé)
- Abus d'identifiants contre les ACL de l'annuaire
Durcissement
- Exiger LDAPS et désactiver les simple binds LDAP en clair quand c'est possible
- Utiliser un TLS robuste (1.2+), des certificats valides et désactiver les chiffrements obsolètes
- Imposer le channel binding et la signature LDAP
- Désactiver les binds anonymes et appliquer des ACL d'annuaire au moindre privilège
- Restreindre le port 636 aux réseaux d'administration de confiance
Comment bloquer ce port
sudo ufw deny 636/tcpsudo firewall-cmd --permanent --remove-port=636/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 636 -j DROPNew-NetFirewallRule -DisplayName "Block 636" -Direction Inbound -Protocol TCP -LocalPort 636 -Action BlockCommande nmap
nmap -p636 --script ssl-cert,ssl-enum-ciphers,ldap-rootdse <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Quelle est la différence entre LDAP (389) et LDAPS (636) ?
- LDAP sur le 389 est en clair ; LDAPS sur le 636 encapsule le même protocole dans TLS, chiffrant identifiants et données d'annuaire en transit. LDAPS est le choix sécurisé.
- LDAPS empêche-t-il l'énumération LDAP ?
- Non. TLS protège la confidentialité, mais un attaquant authentifié (ou lié anonymement) peut toujours énumérer l'annuaire. Combinez LDAPS avec le channel binding et le durcissement des ACL.