Référence des ports
Port 4222 (TCP) – NATS messaging
Port client par défaut de NATS, un système de messagerie cloud-native haute performance en publication/abonnement et requête/réponse.
En bref
- Transport
- tcp
- Catégorie
- Registered
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
NATS fonctionne sans authentification par défaut, donc tout client qui atteint 4222 peut publier et s'abonner à tous les sujets. L'endpoint de monitoring sur 8222 peut aussi être exposé.
À quoi sert le port 4222 ?
Le port 4222 est le port client par défaut de NATS, un système de messagerie open-source rapide utilisé pour relier microservices et applications. Les services se connectent à un serveur (ou cluster) NATS pour échanger des messages sur des sujets nommés selon les schémas publication/abonnement et requête/réponse. Le code applicatif utilisant les bibliothèques clientes NATS (Go, Node.js, Python, etc.) s'y connecte ; NATS dispose aussi d'une page de monitoring distincte sur le port 8222.
Quand faut-il l'ouvrir ?
Ouvrez ou redirigez le port 4222 lorsque vous exécutez un serveur NATS et que des clients applicatifs ou d'autres nœuds du cluster doivent l'atteindre via le réseau. Dans la plupart des cas, il reste sur un réseau privé entre vos services plutôt qu'exposé publiquement.
Est-ce risqué de l'ouvrir ?
NATS fonctionne sans authentification par défaut, donc un serveur exposé laisse quiconque lire et injecter des messages. Activez l'authentification (jetons ou NKEYS/JWT), utilisez TLS et gardez-le sur un réseau privé. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :4222
nmap -p 4222 <target>netstat -ano | findstr :4222
Test-NetConnection <host> -Port 4222lsof -i :4222
nmap -p 4222 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 4222 vers l'IP locale de votre appareil, port interne 4222, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 4222/tcpsudo firewall-cmd --permanent --add-port=4222/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 4222 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 4222" -Direction Inbound -Protocol TCP -LocalPort 4222 -Action AllowSécurité et risques
Attaques courantes
- Connexion anonyme pour s'abonner et publier sur tous les sujets
- Abonnement avec le joker > pour capturer chaque message
- Injection de messages dans les sujets applicatifs et de contrôle
- Divulgation d'informations via l'endpoint de monitoring sur 8222
Durcissement
- Activer l'authentification (jetons, identifiant/mot de passe ou NKEYS/JWT)
- Utiliser TLS pour les connexions client et entre les routes du cluster
- Lier à une interface privée et limiter 4222 (et 8222) par pare-feu aux hôtes de confiance
- Appliquer des permissions de sujet par utilisateur pour limiter la portée publication/abonnement
- Restreindre ou désactiver l'endpoint de monitoring et maintenir NATS à jour
Comment bloquer ce port
sudo ufw deny 4222/tcpsudo firewall-cmd --permanent --remove-port=4222/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 4222 -j DROPNew-NetFirewallRule -DisplayName "Block 4222" -Direction Inbound -Protocol TCP -LocalPort 4222 -Action BlockCommande nmap
nmap -p4222 --script banner <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- NATS exige-t-il une authentification par défaut ?
- Non. Un serveur NATS par défaut accepte les clients anonymes sur 4222, permettant à quiconque de s'abonner et publier sur tous les sujets. Activez jetons, identifiant/mot de passe ou NKEYS/JWT et appliquez des permissions par utilisateur.
- Qu'est-ce que le port de monitoring NATS 8222 ?
- NATS expose un endpoint de monitoring HTTP sur 8222 qui rapporte connexions, sujets et état du serveur. S'il est accessible, il fuit la topologie et l'activité ; restreignez-le ou désactivez-le et limitez le port par pare-feu.