Skip to content

Référence des ports

Port 5601 (TCP) – Kibana

Port par défaut de Kibana, l'interface web de visualisation et de gestion des données Elasticsearch.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Critique

Activement exploité et à fort impact — gardez-le hors d'Internet.

État par défaut

Kibana se lie souvent à 0.0.0.0 sans authentification tant que la pile de sécurité Elastic n'est pas configurée, exposant les tableaux de bord et les données Elasticsearch sous-jacentes à quiconque atteint 5601.

À quoi sert le port 5601 ?

Le port 5601 est le port par défaut de Kibana, le tableau de bord web de la pile Elastic (ELK). Il permet de rechercher, représenter et explorer dans un navigateur les données et journaux stockés dans Elasticsearch. Les équipes l'utilisent pour construire des tableaux de bord, surveiller les journaux applicatifs et analyser les métriques ; en coulisses, Kibana dialogue avec le backend Elasticsearch sur le port 9200.

Quand faut-il l'ouvrir ?

Ouvrez le port 5601 pour que les membres de votre équipe puissent atteindre le tableau de bord Kibana dans leur navigateur, généralement via un réseau interne ou un VPN. Pour l'accès distant, mieux vaut le placer derrière un reverse proxy avec authentification plutôt que d'ouvrir le port directement sur Internet.

Est-ce risqué de l'ouvrir ?

Par défaut, Kibana peut n'avoir aucune authentification et expose tout le contenu d'Elasticsearch ; activez l'authentification et gardez-le hors d'Internet. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :5601
nmap -p 5601 <target>
Windows
netstat -ano | findstr :5601
Test-NetConnection <host> -Port 5601
macOS
lsof -i :5601
nmap -p 5601 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 5601 vers l'IP locale de votre appareil, port interne 5601, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 5601/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=5601/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 5601 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 5601" -Direction Inbound -Protocol TCP -LocalPort 5601 -Action Allow

Sécurité et risques

Attaques courantes

  • Accès non authentifié aux tableaux de bord exposant des données Elasticsearch sensibles
  • CVE-2019-7609 : exécution de code à distance via pollution de prototype dans Timelion
  • Pivotement vers le cluster Elasticsearch sous-jacent sur 9200
  • Divulgation de journaux, de métriques et d'enregistrements indexés

CVE-2019-7609

Durcissement

  • Lier à localhost ou à une interface privée (server.host) ; ne jamais exposer 5601 à Internet
  • Activer la sécurité de la pile Elastic (authentification et RBAC)
  • Exiger TLS et placer un reverse proxy avec authentification pour l'accès distant
  • Limiter 5601 par pare-feu aux hôtes de confiance et le segmenter d'Elasticsearch
  • Maintenir Kibana et Elasticsearch à jour

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 5601/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=5601/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 5601 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 5601" -Direction Inbound -Protocol TCP -LocalPort 5601 -Action Block

Commande nmap

nmap -p5601 --script http-title <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Est-il sûr d'exposer Kibana sur le port 5601 ?
Non. Sans la pile de sécurité Elastic, Kibana n'a aucune authentification et expose toutes les données Elasticsearch sous-jacentes. Liez à localhost, activez l'authentification et TLS, et limitez le port par pare-feu.
Qu'était le RCE Timelion de Kibana ?
CVE-2019-7609 était une faille de pollution de prototype dans le visualiseur Timelion permettant à un attaquant d'exécuter du code arbitraire sur l'hôte Kibana. Appliquez les correctifs et restreignez l'accès à 5601.

Parcourir par catégorie

Guides associés