Référence des ports
Port 2376 (TCP) – Docker Engine API (TLS)
API distante du moteur Docker sur TLS — contrôle les conteneurs, images et volumes d'un hôte Docker.
En bref
- Transport
- tcp
- Catégorie
- Registered
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert lorsque le démon Docker est configuré pour l'accès distant TLS ; la contrepartie sécurisée du 2375 en clair.
À quoi sert le port 2376 ?
Le port 2376 est l'API distante de Docker Engine sécurisée par TLS — la
contrepartie chiffrée et correctement authentifiée du port 2375 en clair. Il
permet à un client distant comme l'outil en ligne de commande docker, des
systèmes CI ou des outils d'orchestration de gérer conteneurs, images, volumes et
réseaux d'un hôte Docker. Correctement configuré, il exige un TLS mutuel pour que
seuls les clients détenant un certificat valide puissent se connecter.
Quand faut-il l'ouvrir ?
Vous ouvrez le 2376 lorsque vous avez réellement besoin de gérer un hôte Docker à distance et que vous avez mis en place des certificats TLS pour cela. Restreignez-le à vos machines d'administration de confiance ou à votre réseau d'admin plutôt qu'à Internet ouvert, car l'API est puissante.
Est-ce risqué de l'ouvrir ?
Cela peut l'être, mais seulement si la vérification du certificat client
(--tlsverify) est réellement imposée ; sans elle, le démon est aussi exposé que
le 2375 en clair et donne root sur l'hôte. Exigez le TLS mutuel, gardez-le hors
d'Internet et limitez-le aux IP de confiance. Voir les notes de sécurité
ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :2376
nmap -p 2376 <target>netstat -ano | findstr :2376
Test-NetConnection <host> -Port 2376lsof -i :2376
nmap -p 2376 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 2376 vers l'IP locale de votre appareil, port interne 2376, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 2376/tcpsudo firewall-cmd --permanent --add-port=2376/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 2376 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 2376" -Direction Inbound -Protocol TCP -LocalPort 2376 -Action AllowSécurité et risques
Attaques courantes
- Abus d'un TLS mal configuré sans authentification par certificat client
- Évasion de conteneur vers l'hôte via exécutions privilégiées/bind-mount
- Vol d'images et de secrets via l'API distante
- Cryptojacking par lancement de conteneurs malveillants
Durcissement
- Exiger le TLS mutuel (vérifier les certificats clients, tlsverify)
- Ne jamais exposer l'API Docker sur Internet
- Restreindre l'accès aux hôtes d'administration et IP de confiance
- Renouveler et protéger les certificats CA/serveur/client
- Privilégier SSH ou un proxy de socket plutôt qu'une API TCP brute
Comment bloquer ce port
sudo ufw deny 2376/tcpsudo firewall-cmd --permanent --remove-port=2376/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 2376 -j DROPNew-NetFirewallRule -DisplayName "Block 2376" -Direction Inbound -Protocol TCP -LocalPort 2376 -Action BlockCommande nmap
nmap -p2376 --script ssl-cert <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- En quoi le port 2376 diffère-t-il du 2375 ?
- Le 2375 est l'API Docker en clair et sans authentification — extrêmement dangereux s'il est exposé. Le 2376 est le port TLS et est censé exiger une authentification par certificat client, mais seulement si tlsverify est configuré.
- Pourquoi une API Docker exposée signifie-t-elle compromission de l'hôte ?
- L'API peut lancer un conteneur privilégié qui monte le système de fichiers de l'hôte, donnant root sur l'hôte. Quiconque peut appeler l'API possède de fait la machine.