Référence des ports
Port 10250 (TCP) – API kubelet Kubernetes
API HTTPS du kubelet de chaque nœud Kubernetes pour le cycle de vie des pods, les logs, exec et les métriques.
En bref
- Transport
- tcp
- Catégorie
- Registered
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert sur chaque nœud exécutant un kubelet. Les clusters durcis exigent une authentification ; les mal configurés autorisent l'accès anonyme à exec et run.
À quoi sert le port 10250 ?
Le port 10250 est l'API kubelet de Kubernetes, servie en HTTPS sur chaque nœud du cluster. Le kubelet est l'agent qui exécute les conteneurs sur chaque nœud, et le plan de contrôle ainsi que le serveur API Kubernetes (6443) utilisent ce port pour gérer le cycle de vie des pods, diffuser les logs, collecter les métriques et exécuter des commandes dans les conteneurs en cours. Des outils de supervision comme metrics-server le scrapent aussi. C'est l'un des endpoints les plus puissants d'un nœud.
Quand faut-il l'ouvrir ?
En général, vous n'ouvrez pas le 10250 vous-même ; il fait partie du fonctionnement normal du cluster entre le plan de contrôle et les nœuds. Vous l'autorisez à travers les pare-feux et les NetworkPolicies uniquement entre le plan de contrôle et les nœuds de travail, et pour les collecteurs de métriques de confiance. Il ne doit jamais faire face à Internet.
Est-ce risqué de l'ouvrir ?
Un kubelet mal configuré qui autorise l'accès anonyme transforme le 10250 en exécution de code à distance non authentifiée sur vos conteneurs et vos nœuds. Désactivez l'auth anonyme, activez l'autorisation Webhook et gardez le port privé au cluster. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :10250
nmap -p 10250 <target>netstat -ano | findstr :10250
Test-NetConnection <host> -Port 10250lsof -i :10250
nmap -p 10250 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 10250 vers l'IP locale de votre appareil, port interne 10250, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 10250/tcpsudo firewall-cmd --permanent --add-port=10250/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 10250 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 10250" -Direction Inbound -Protocol TCP -LocalPort 10250 -Action AllowSécurité et risques
Attaques courantes
- Accès anonyme à /exec et /run pour une RCE conteneur et nœud
- Liste des pods et lecture des logs pour récolter secrets et jetons
- Pivot d'un nœud compromis vers le serveur API sur 6443
- Mouvement latéral entre charges via les jetons de compte de service
Durcissement
- Désactiver l'auth anonyme du kubelet (--anonymous-auth=false)
- Activer l'autorisation Webhook (--authorization-mode=Webhook)
- Ne jamais exposer le 10250 à Internet ; restreindre au plan de contrôle
- Utiliser des NetworkPolicies et filtrer les ports des nœuds
- Renouveler les identifiants et maintenir Kubernetes à jour
Comment bloquer ce port
sudo ufw deny 10250/tcpsudo firewall-cmd --permanent --remove-port=10250/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 10250 -j DROPNew-NetFirewallRule -DisplayName "Block 10250" -Direction Inbound -Protocol TCP -LocalPort 10250 -Action BlockCommande nmap
nmap -p10250 --script ssl-cert,http-title <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- À quoi sert le port 10250 ?
- C'est l'API kubelet de Kubernetes, servie en HTTPS sur chaque nœud. Le plan de contrôle l'utilise pour gérer les pods, diffuser les logs et exécuter des commandes dans les conteneurs. C'est l'un des endpoints les plus sensibles d'un nœud.
- Pourquoi un kubelet exposé sur le 10250 est-il dangereux ?
- Si l'auth anonyme est activée, quiconque atteint le 10250 peut appeler /exec et /run pour exécuter des commandes dans les conteneurs et sur le nœud, puis pivoter vers le serveur API sur 6443. Désactivez l'auth anonyme, imposez l'autorisation Webhook et gardez le 10250 privé.