Skip to content

Référence des ports

Port 4222 (TCP) – NATS messaging

Port client par défaut de NATS, un système de messagerie cloud-native haute performance en publication/abonnement et requête/réponse.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

NATS fonctionne sans authentification par défaut, donc tout client qui atteint 4222 peut publier et s'abonner à tous les sujets. L'endpoint de monitoring sur 8222 peut aussi être exposé.

À quoi sert le port 4222 ?

Le port 4222 est le port client par défaut de NATS, un système de messagerie open-source rapide utilisé pour relier microservices et applications. Les services se connectent à un serveur (ou cluster) NATS pour échanger des messages sur des sujets nommés selon les schémas publication/abonnement et requête/réponse. Le code applicatif utilisant les bibliothèques clientes NATS (Go, Node.js, Python, etc.) s'y connecte ; NATS dispose aussi d'une page de monitoring distincte sur le port 8222.

Quand faut-il l'ouvrir ?

Ouvrez ou redirigez le port 4222 lorsque vous exécutez un serveur NATS et que des clients applicatifs ou d'autres nœuds du cluster doivent l'atteindre via le réseau. Dans la plupart des cas, il reste sur un réseau privé entre vos services plutôt qu'exposé publiquement.

Est-ce risqué de l'ouvrir ?

NATS fonctionne sans authentification par défaut, donc un serveur exposé laisse quiconque lire et injecter des messages. Activez l'authentification (jetons ou NKEYS/JWT), utilisez TLS et gardez-le sur un réseau privé. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :4222
nmap -p 4222 <target>
Windows
netstat -ano | findstr :4222
Test-NetConnection <host> -Port 4222
macOS
lsof -i :4222
nmap -p 4222 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 4222 vers l'IP locale de votre appareil, port interne 4222, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 4222/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=4222/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 4222 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 4222" -Direction Inbound -Protocol TCP -LocalPort 4222 -Action Allow

Sécurité et risques

Attaques courantes

  • Connexion anonyme pour s'abonner et publier sur tous les sujets
  • Abonnement avec le joker > pour capturer chaque message
  • Injection de messages dans les sujets applicatifs et de contrôle
  • Divulgation d'informations via l'endpoint de monitoring sur 8222

Durcissement

  • Activer l'authentification (jetons, identifiant/mot de passe ou NKEYS/JWT)
  • Utiliser TLS pour les connexions client et entre les routes du cluster
  • Lier à une interface privée et limiter 4222 (et 8222) par pare-feu aux hôtes de confiance
  • Appliquer des permissions de sujet par utilisateur pour limiter la portée publication/abonnement
  • Restreindre ou désactiver l'endpoint de monitoring et maintenir NATS à jour

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 4222/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=4222/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 4222 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 4222" -Direction Inbound -Protocol TCP -LocalPort 4222 -Action Block

Commande nmap

nmap -p4222 --script banner <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

NATS exige-t-il une authentification par défaut ?
Non. Un serveur NATS par défaut accepte les clients anonymes sur 4222, permettant à quiconque de s'abonner et publier sur tous les sujets. Activez jetons, identifiant/mot de passe ou NKEYS/JWT et appliquez des permissions par utilisateur.
Qu'est-ce que le port de monitoring NATS 8222 ?
NATS expose un endpoint de monitoring HTTP sur 8222 qui rapporte connexions, sujets et état du serveur. S'il est accessible, il fuit la topologie et l'activité ; restreignez-le ou désactivez-le et limitez le port par pare-feu.

Parcourir par catégorie

Guides associés