Skip to content

Référence des ports

Port 2376 (TCP) – Docker Engine API (TLS)

API distante du moteur Docker sur TLS — contrôle les conteneurs, images et volumes d'un hôte Docker.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert lorsque le démon Docker est configuré pour l'accès distant TLS ; la contrepartie sécurisée du 2375 en clair.

À quoi sert le port 2376 ?

Le port 2376 est l'API distante de Docker Engine sécurisée par TLS — la contrepartie chiffrée et correctement authentifiée du port 2375 en clair. Il permet à un client distant comme l'outil en ligne de commande docker, des systèmes CI ou des outils d'orchestration de gérer conteneurs, images, volumes et réseaux d'un hôte Docker. Correctement configuré, il exige un TLS mutuel pour que seuls les clients détenant un certificat valide puissent se connecter.

Quand faut-il l'ouvrir ?

Vous ouvrez le 2376 lorsque vous avez réellement besoin de gérer un hôte Docker à distance et que vous avez mis en place des certificats TLS pour cela. Restreignez-le à vos machines d'administration de confiance ou à votre réseau d'admin plutôt qu'à Internet ouvert, car l'API est puissante.

Est-ce risqué de l'ouvrir ?

Cela peut l'être, mais seulement si la vérification du certificat client (--tlsverify) est réellement imposée ; sans elle, le démon est aussi exposé que le 2375 en clair et donne root sur l'hôte. Exigez le TLS mutuel, gardez-le hors d'Internet et limitez-le aux IP de confiance. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :2376
nmap -p 2376 <target>
Windows
netstat -ano | findstr :2376
Test-NetConnection <host> -Port 2376
macOS
lsof -i :2376
nmap -p 2376 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 2376 vers l'IP locale de votre appareil, port interne 2376, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 2376/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=2376/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 2376 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 2376" -Direction Inbound -Protocol TCP -LocalPort 2376 -Action Allow

Sécurité et risques

Attaques courantes

  • Abus d'un TLS mal configuré sans authentification par certificat client
  • Évasion de conteneur vers l'hôte via exécutions privilégiées/bind-mount
  • Vol d'images et de secrets via l'API distante
  • Cryptojacking par lancement de conteneurs malveillants

Durcissement

  • Exiger le TLS mutuel (vérifier les certificats clients, tlsverify)
  • Ne jamais exposer l'API Docker sur Internet
  • Restreindre l'accès aux hôtes d'administration et IP de confiance
  • Renouveler et protéger les certificats CA/serveur/client
  • Privilégier SSH ou un proxy de socket plutôt qu'une API TCP brute

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 2376/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=2376/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 2376 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 2376" -Direction Inbound -Protocol TCP -LocalPort 2376 -Action Block

Commande nmap

nmap -p2376 --script ssl-cert <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

En quoi le port 2376 diffère-t-il du 2375 ?
Le 2375 est l'API Docker en clair et sans authentification — extrêmement dangereux s'il est exposé. Le 2376 est le port TLS et est censé exiger une authentification par certificat client, mais seulement si tlsverify est configuré.
Pourquoi une API Docker exposée signifie-t-elle compromission de l'hôte ?
L'API peut lancer un conteneur privilégié qui monte le système de fichiers de l'hôte, donnant root sur l'hôte. Quiconque peut appeler l'API possède de fait la machine.

Guides associés