Port / protocole

Port 636 — LDAPS

LDAP chiffré via TLS.

⌚ Environ 3 min de lecture
Voir mes favoris
Port636
TransportTCP
ServiceLDAPS
Port 636TCP

Le port 636/TCP est associé à LDAPS, c’est-à-dire LDAP protégé par TLS. Il permet d’interroger un annuaire via une connexion chiffrée et dépend notamment d’un certificat serveur valide, d’une résolution de nom cohérente et d’une chaîne de confiance correcte côté client.

port 636 : cette page couvre ce sujet et rassemble les informations essentielles pour le comprendre et l’utiliser.

Port 636 LDAPS : l’essentiel

Le port TCP 636 est traditionnellement utilisé pour LDAP encapsulé dans TLS, couramment appelé LDAPS. Dans Active Directory, le service ne devient réellement exploitable en LDAPS que si le contrôleur de domaine dispose d’un certificat serveur adapté et approuvé par le client.

Points à retenir

  • Testez d’abord l’ouverture TCP vers 636, puis la négociation TLS et la chaîne de certificats.
  • Un port ouvert ne garantit pas que LDAPS fonctionne : le nom du certificat, son usage et sa chaîne de confiance doivent être valides.
  • LDAP peut aussi utiliser StartTLS

Questions fréquentes

Comment tester rapidement le port 636 ?

Sous Windows, Test-NetConnection <serveur> -Port 636 vérifie la connectivité TCP. Pour valider LDAP/TLS lui-même, utilisez ensuite un client LDAP tel que ldp.exe ou un outil capable d’inspecter le certificat.

Faut-il ouvrir le port 636 sur Internet ?

En règle générale non. Restreignez LDAPS aux flux nécessaires entre systèmes de confiance, via segmentation, VPN ou filtrage réseau adapté.

Pour aller plus loin

À quoi sert le port 636 ?

Le port 636/TCP est utilisé pour LDAP protégé par TLS dès l’établissement de la connexion, souvent appelé LDAPS. Le serveur doit présenter un certificat que le client peut valider pour le nom utilisé. Un port 636 joignable ne garantit donc pas que la liaison LDAP aboutira : chaîne de confiance, nom du certificat et politiques TLS peuvent encore provoquer l’échec.

Protocole de transport

TCP

Précautions de sécurité

Vérifier le certificat du serveur et sa chaîne de confiance.

Faut-il ouvrir ce port dans le firewall ?

LDAPS sert justement à protéger les échanges LDAP ; évitez de contourner une erreur de certificat en désactivant la validation côté client. Limitez 636 aux applications et réseaux qui utilisent l’annuaire et maintenez le certificat du serveur à jour. Si une application exige un transport chiffré, vérifiez également qu’elle ne retombe pas silencieusement sur un flux LDAP non protégé.

Comment vérifier ce port ?

Commencez par Test-NetConnection SERVEUR -Port 636. Pour examiner TLS, openssl s_client -connect SERVEUR:636 -servername SERVEUR permet de voir le certificat et la chaîne présentés. Sous Windows, ldp.exe peut aussi tester une connexion LDAP SSL.

  1. Vérifier le nom DNS utilisé par le client.
  2. Contrôler dates, SAN/CN et chaîne du certificat serveur.
  3. Valider la négociation TLS avant d’analyser bind et droits LDAP.
  4. Examiner les journaux du client et du service d’annuaire si le bind échoue.

FAQ — port 636 / LDAPS

Pourquoi LDAPS 636 répond mais le bind échoue ?

La connexion TCP peut réussir alors que TLS, le certificat, l’authentification ou les droits LDAP échouent ensuite.

Quel certificat faut-il vérifier pour LDAPS ?

Le certificat présenté par le serveur LDAP doit être valide, de confiance et correspondre au nom utilisé par le client selon la politique de la plateforme.

LDAPS et LDAP StartTLS sont-ils la même chose ?

Ils protègent tous deux LDAP avec TLS, mais LDAPS démarre TLS dès la connexion sur 636 alors que StartTLS élève une connexion LDAP existante.

♡ 0