Skip to content

Référence des ports

Port 27017 (TCP) – MongoDB

Port par défaut de la base de données documentaire NoSQL MongoDB.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Les anciennes versions de MongoDB se liaient à 0.0.0.0 sans authentification activée par défaut. Les paquets modernes se lient à localhost et exigent l'authentification, mais d'innombrables instances héritées et mal configurées restent ouvertes.

À quoi sert le port 27017 ?

Le port 27017 est le port par défaut de MongoDB, l'une des bases de données documentaires NoSQL les plus populaires. Les back-ends d'applications web et mobiles s'y connectent pour stocker et récupérer des documents de type JSON, et les outils d'administration comme le shell mongosh et MongoDB Compass l'utilisent aussi. Si vous gérez une application reposant sur MongoDB, c'est le port sur lequel la base écoute.

Quand faut-il l'ouvrir ?

Ne l'ouvrez que sur le réseau privé entre vos serveurs d'application et la base — par exemple pour qu'un serveur web atteigne MongoDB sur un autre hôte du même centre de données ou VPC. Il n'y a presque jamais de raison de l'exposer à Internet ; les administrateurs distants devraient plutôt passer par un VPN ou un tunnel SSH.

Est-ce risqué de l'ouvrir ?

Les instances MongoDB exposées sans authentification ont causé des fuites majeures ; activez toujours l'authentification, liez à une interface privée et filtrez le port par pare-feu. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :27017
nmap -p 27017 <target>
Windows
netstat -ano | findstr :27017
Test-NetConnection <host> -Port 27017
macOS
lsof -i :27017
nmap -p 27017 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 27017 vers l'IP locale de votre appareil, port interne 27017, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 27017/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=27017/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 27017 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 27017" -Direction Inbound -Protocol TCP -LocalPort 27017 -Action Allow

Sécurité et risques

Attaques courantes

  • Accès non authentifié pour lire, extraire ou supprimer des bases entières
  • Attaques par rançon qui effacent les données et laissent une note de paiement
  • Injection NoSQL depuis des couches applicatives exposées
  • Divulgation d'informations sur les collections et les identifiants

Durcissement

  • Lier à localhost ou à une interface privée (bindIp) ; ne jamais exposer 27017 à Internet
  • Activer l'authentification (--auth) et le contrôle d'accès basé sur les rôles
  • Imposer des identifiants forts et uniques et des rôles au moindre privilège
  • Exiger TLS pour le trafic client et intra-cluster ; filtrer par pare-feu vers les hôtes de confiance
  • Maintenir MongoDB à jour et auditer les accès

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 27017/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=27017/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 27017 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 27017" -Direction Inbound -Protocol TCP -LocalPort 27017 -Action Block

Commande nmap

nmap -p27017 --script mongodb-info,mongodb-databases <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Est-il sûr d'exposer MongoDB sur le port 27017 ?
Non. Les instances MongoDB ouvertes ont causé certaines des plus grandes fuites de données et vagues de rançons connues. Liez à localhost ou à un réseau privé, activez --auth, exigez TLS et filtrez le port.
Pourquoi tant de bases MongoDB ont-elles été rançonnées ?
Les anciens réglages par défaut se liaient à toutes les interfaces sans authentification ; quiconque pouvait se connecter, extraire et supprimer les données, puis laisser une note de rançon exigeant un paiement pour leur restitution.

Parcourir par catégorie

Guides associés