Référence des ports
Port 2379 (TCP) – etcd Client API
Port API client par défaut d'etcd, le magasin clé-valeur distribué derrière Kubernetes.
En bref
- Transport
- tcp
- Catégorie
- Registered
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
etcd peut être configuré pour écouter sur 0.0.0.0:2379 sans authentification par certificat client. Les clusters mal configurés exposent l'intégralité du magasin clé-valeur, y compris chaque secret Kubernetes, à quiconque atteint le port.
À quoi sert le port 2379 ?
Le port 2379 est le port API client par défaut d'etcd, le magasin clé-valeur distribué qui alimente Kubernetes et d'autres systèmes en cluster. Le serveur API Kubernetes et d'autres clients lisent et écrivent l'état du cluster via 2379, tandis que les membres etcd se synchronisent entre eux via le port 2380. etcd détient la copie de référence de tout ce que le cluster connaît, y compris sa configuration et ses secrets.
Quand faut-il l'ouvrir ?
Vous ouvrez 2379 pour que le serveur API Kubernetes et les clients etcd puissent atteindre le magasin. En pratique il reste sur un réseau privé du plan de contrôle, ouvert uniquement entre le serveur API et les nœuds etcd plutôt qu'aux utilisateurs ou à Internet.
Est-ce risqué de l'ouvrir ?
etcd peut écouter sans authentification, et exposer 2379 permet à quiconque de lire chaque secret Kubernetes — soit la prise de contrôle totale du cluster. Liez-le à une interface privée, exigez le TLS mutuel avec certificats clients, et filtrez-le au seul plan de contrôle. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :2379
nmap -p 2379 <target>netstat -ano | findstr :2379
Test-NetConnection <host> -Port 2379lsof -i :2379
nmap -p 2379 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 2379 vers l'IP locale de votre appareil, port interne 2379, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 2379/tcpsudo firewall-cmd --permanent --add-port=2379/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 2379 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 2379" -Direction Inbound -Protocol TCP -LocalPort 2379 -Action AllowSécurité et risques
Attaques courantes
- Lectures non authentifiées qui extraient tous les secrets et l'état du cluster Kubernetes
- Compromission totale du cluster en extrayant les jetons de compte de service et les identifiants
- Altération de l'état du cluster par écriture de clés arbitraires
- Divulgation d'informations sur les configmaps, certificats et la topologie
Durcissement
- Lier à localhost ou à une interface privée ; ne jamais exposer 2379 à Internet
- Exiger l'authentification par certificat client et pair (TLS mutuel)
- Activer le RBAC et le chiffrement au repos des données etcd
- Filtrer 2379 vers les nœuds du plan de contrôle et le serveur API Kubernetes (6443) uniquement
- Maintenir etcd à jour et auditer les accès
Comment bloquer ce port
sudo ufw deny 2379/tcpsudo firewall-cmd --permanent --remove-port=2379/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 2379 -j DROPNew-NetFirewallRule -DisplayName "Block 2379" -Direction Inbound -Protocol TCP -LocalPort 2379 -Action BlockCommande nmap
nmap -p2379 --script http-title <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Pourquoi un port etcd exposé est-il si dangereux ?
- etcd stocke tout l'état de Kubernetes, y compris chaque secret et jeton de compte de service. Un accès en lecture non authentifié à 2379 signifie une compromission totale du cluster : un attaquant peut extraire les identifiants et prendre le contrôle de l'API Kubernetes sur 6443.
- Comment protéger etcd ?
- Liez à une interface privée, exigez le TLS mutuel avec certificats client, activez le RBAC et le chiffrement au repos, et filtrez 2379 pour que seuls les nœuds du plan de contrôle et le serveur API puissent l'atteindre.