Référence des ports
Port 6443 (TCP) – Serveur d'API Kubernetes
Port sécurisé par défaut du serveur d'API Kubernetes (kube-apiserver), le plan de contrôle du cluster.
En bref
- Transport
- tcp
- Catégorie
- Registered
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
kube-apiserver sert du HTTPS sur 6443. Les clusters durcis exigent authentification et RBAC, mais ceux mal configurés autorisent l'accès anonyme ou accordent des rôles trop larges, exposant le contrôle total du cluster.
À quoi sert le port 6443 ?
Le port 6443 est le port sécurisé par défaut du serveur d'API Kubernetes, le plan de contrôle qui fait fonctionner un cluster Kubernetes. Des outils comme kubectl, les contrôleurs, les kubelets, Helm et les services managés tels qu'EKS, GKE et AKS communiquent tous avec le cluster via HTTPS sur ce port. C'est ainsi que vous et votre automatisation lisez et modifiez l'état du cluster.
Quand faut-il l'ouvrir ?
N'ouvrez ou ne redirigez le 6443 que si vous exploitez un cluster Kubernetes et devez atteindre son API depuis l'extérieur du nœud, par exemple pour un accès kubectl, des pipelines CI/CD ou des outils d'administration. Si vous n'utilisez pas Kubernetes, il n'y a aucune raison de le laisser ouvert.
Est-ce risqué de l'ouvrir ?
Exposer le serveur d'API publiquement est risqué : gardez-le sur un réseau privé ou un VPN et exigez une authentification et un RBAC corrects pour quiconque se connecte. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :6443
nmap -p 6443 <target>netstat -ano | findstr :6443
Test-NetConnection <host> -Port 6443lsof -i :6443
nmap -p 6443 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 6443 vers l'IP locale de votre appareil, port interne 6443, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 6443/tcpsudo firewall-cmd --permanent --add-port=6443/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 6443 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 6443" -Direction Inbound -Protocol TCP -LocalPort 6443 -Action AllowSécurité et risques
Attaques courantes
- Accès anonyme ou RBAC trop permissif menant à la prise de contrôle totale du cluster
- Lecture des Secrets, ConfigMaps et identifiants dans tous les namespaces
- Déploiement de pods malveillants pour exécuter du code sur les nœuds et pivoter en interne
- Pivotement vers l'API kubelet exposée sur 10250 pour l'exécution au niveau du nœud
Durcissement
- Désactiver l'authentification anonyme et appliquer un RBAC à moindre privilège
- Lier le serveur d'API à un réseau privé ; ne jamais exposer 6443 à Internet
- Exiger une authentification forte (certificats/OIDC) et la journalisation d'audit
- Restreindre l'API kubelet (10250) et utiliser des NetworkPolicies
- Maintenir Kubernetes à jour et faire tourner les identifiants
Comment bloquer ce port
sudo ufw deny 6443/tcpsudo firewall-cmd --permanent --remove-port=6443/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 6443 -j DROPNew-NetFirewallRule -DisplayName "Block 6443" -Direction Inbound -Protocol TCP -LocalPort 6443 -Action BlockCommande nmap
nmap -p6443 --script ssl-cert,http-title <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Est-il sûr d'exposer le serveur d'API Kubernetes sur le port 6443 ?
- Non. Si l'authentification anonyme est activée ou si le RBAC est trop large, quiconque atteint 6443 peut prendre le contrôle du cluster. Désactivez l'accès anonyme, appliquez un RBAC à moindre privilège et gardez le serveur d'API sur un réseau privé.
- Que se passe-t-il si le RBAC Kubernetes est mal configuré ?
- Des rôles trop permissifs laissent les attaquants lire les Secrets, déployer des pods et s'exécuter sur les nœuds — soit une compromission totale du cluster. Appliquez le moindre privilège, auditez les liaisons et restreignez l'API kubelet sur 10250.