Référence des ports
Port 11211 (TCP/UDP) – Memcached
Port par défaut du système de cache mémoire distribué Memcached.
En bref
- Transport
- tcp, udp
- Catégorie
- Registered
- Niveau de risque
- Critique
Activement exploité et à fort impact — gardez-le hors d'Internet.
État par défaut
Les anciennes versions de Memcached écoutaient sur toutes les interfaces en TCP et UDP sans authentification. Les paquets modernes désactivent l'UDP et se lient à localhost par défaut, mais des instances exposées subsistent.
À quoi sert le port 11211 ?
Le port 11211 est le port par défaut de Memcached, un système de cache mémoire distribué et haute performance, utilisé pour accélérer les applications web dynamiques en mettant en cache les résultats de requêtes, les données de session et les objets calculés. Des frameworks comme Django, Rails et WordPress (via des extensions) l'utilisent couramment à travers des bibliothèques clientes. Les applications le contactent en TCP, et les anciennes configurations activaient aussi une interface UDP sur le même port.
Quand faut-il l'ouvrir ?
Ouvrez ou transférez le 11211 lorsque vos serveurs web ou applicatifs tournent sur des machines différentes du serveur Memcached et doivent atteindre le cache. Restreignez-le à ces hôtes applicatifs précis sur un réseau privé. Si le cache tourne sur la même machine que l'application, laissez-le sur localhost.
Est-ce risqué de l'ouvrir ?
Memcached n'a aucune authentification par défaut et son interface UDP a été tristement célèbre pour des amplifications DDoS massives ; il ne doit donc jamais faire face à Internet. Désactivez l'UDP, liez-le à localhost ou à une interface privée, et filtrez-le par pare-feu vers les hôtes de confiance. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :11211
nmap -p 11211 <target>netstat -ano | findstr :11211
Test-NetConnection <host> -Port 11211lsof -i :11211
nmap -p 11211 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 11211 vers l'IP locale de votre appareil, port interne 11211, protocole TCP/UDP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 11211/tcpsudo firewall-cmd --permanent --add-port=11211/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 11211 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 11211" -Direction Inbound -Protocol TCP -LocalPort 11211 -Action AllowSécurité et risques
Attaques courantes
- DDoS par réflexion/amplification UDP (amplification record d'environ 50 000x en 2018)
- Accès non authentifié pour lire ou effacer les données en cache
- Empoisonnement du cache des données applicatives
- Divulgation de jetons de session et de secrets stockés en cache
Durcissement
- Désactiver l'UDP (démarrer avec -U 0) sauf si explicitement requis
- Lier à localhost ou à une interface privée (-l 127.0.0.1)
- Ne jamais exposer 11211 à Internet ; limiter par pare-feu aux hôtes applicatifs de confiance
- Activer l'authentification SASL et exiger TLS lorsque pris en charge
- Maintenir Memcached à jour et limiter le débit en bordure de réseau
Comment bloquer ce port
sudo ufw deny 11211/tcpsudo firewall-cmd --permanent --remove-port=11211/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 11211 -j DROPNew-NetFirewallRule -DisplayName "Block 11211" -Direction Inbound -Protocol TCP -LocalPort 11211 -Action BlockCommande nmap
nmap -p11211 --script memcached-info <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Pourquoi Memcached est-il utilisé pour l'amplification DDoS ?
- Son interface UDP renvoie de grandes réponses à de minuscules requêtes usurpées, atteignant environ 50 000x d'amplification (CVE-2018-1000115). Désactivez l'UDP avec -U 0 et n'exposez jamais 11211 à Internet.
- Memcached dispose-t-il d'une authentification ?
- Memcached standard n'en a aucune par défaut, bien que SASL soit disponible. Considérez-le comme non authentifié, liez-le à localhost ou à un réseau privé, et filtrez le port par pare-feu.