Skip to content

Référence des ports

Port 11211 (TCP/UDP) – Memcached

Port par défaut du système de cache mémoire distribué Memcached.

tcpudpRegistered

En bref

Transport
tcp, udp
Catégorie
Registered
Niveau de risque
Critique

Activement exploité et à fort impact — gardez-le hors d'Internet.

État par défaut

Les anciennes versions de Memcached écoutaient sur toutes les interfaces en TCP et UDP sans authentification. Les paquets modernes désactivent l'UDP et se lient à localhost par défaut, mais des instances exposées subsistent.

À quoi sert le port 11211 ?

Le port 11211 est le port par défaut de Memcached, un système de cache mémoire distribué et haute performance, utilisé pour accélérer les applications web dynamiques en mettant en cache les résultats de requêtes, les données de session et les objets calculés. Des frameworks comme Django, Rails et WordPress (via des extensions) l'utilisent couramment à travers des bibliothèques clientes. Les applications le contactent en TCP, et les anciennes configurations activaient aussi une interface UDP sur le même port.

Quand faut-il l'ouvrir ?

Ouvrez ou transférez le 11211 lorsque vos serveurs web ou applicatifs tournent sur des machines différentes du serveur Memcached et doivent atteindre le cache. Restreignez-le à ces hôtes applicatifs précis sur un réseau privé. Si le cache tourne sur la même machine que l'application, laissez-le sur localhost.

Est-ce risqué de l'ouvrir ?

Memcached n'a aucune authentification par défaut et son interface UDP a été tristement célèbre pour des amplifications DDoS massives ; il ne doit donc jamais faire face à Internet. Désactivez l'UDP, liez-le à localhost ou à une interface privée, et filtrez-le par pare-feu vers les hôtes de confiance. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :11211
nmap -p 11211 <target>
Windows
netstat -ano | findstr :11211
Test-NetConnection <host> -Port 11211
macOS
lsof -i :11211
nmap -p 11211 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 11211 vers l'IP locale de votre appareil, port interne 11211, protocole TCP/UDP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 11211/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=11211/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 11211 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 11211" -Direction Inbound -Protocol TCP -LocalPort 11211 -Action Allow

Sécurité et risques

Attaques courantes

  • DDoS par réflexion/amplification UDP (amplification record d'environ 50 000x en 2018)
  • Accès non authentifié pour lire ou effacer les données en cache
  • Empoisonnement du cache des données applicatives
  • Divulgation de jetons de session et de secrets stockés en cache

CVE-2018-1000115

Durcissement

  • Désactiver l'UDP (démarrer avec -U 0) sauf si explicitement requis
  • Lier à localhost ou à une interface privée (-l 127.0.0.1)
  • Ne jamais exposer 11211 à Internet ; limiter par pare-feu aux hôtes applicatifs de confiance
  • Activer l'authentification SASL et exiger TLS lorsque pris en charge
  • Maintenir Memcached à jour et limiter le débit en bordure de réseau

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 11211/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=11211/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 11211 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 11211" -Direction Inbound -Protocol TCP -LocalPort 11211 -Action Block

Commande nmap

nmap -p11211 --script memcached-info <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Pourquoi Memcached est-il utilisé pour l'amplification DDoS ?
Son interface UDP renvoie de grandes réponses à de minuscules requêtes usurpées, atteignant environ 50 000x d'amplification (CVE-2018-1000115). Désactivez l'UDP avec -U 0 et n'exposez jamais 11211 à Internet.
Memcached dispose-t-il d'une authentification ?
Memcached standard n'en a aucune par défaut, bien que SASL soit disponible. Considérez-le comme non authentifié, liez-le à localhost ou à un réseau privé, et filtrez le port par pare-feu.

Parcourir par catégorie

Guides associés