Skip to content

Référence des ports

Port 7474 (TCP) – Neo4j HTTP / Browser

Port par défaut de l'API HTTP de Neo4j et de l'interface web Neo4j Browser.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Neo4j est livré avec un identifiant par défaut neo4j/neo4j à changer à la première utilisation, mais les instances exposées sur 0.0.0.0:7474 avec des identifiants faibles ou par défaut restent fréquentes.

À quoi sert le port 7474 ?

Le port 7474 est le port par défaut de l'API HTTP de Neo4j et de l'interface web Neo4j Browser, l'outil utilisé pour exécuter des requêtes Cypher et administrer une base de données orientée graphe Neo4j. Les développeurs l'ouvrent dans un navigateur pour explorer les données, écrire des requêtes et gérer la base. Le protocole haute performance Bolt de Neo4j utilise le port 7687, et HTTPS utilise le 7473.

Quand faut-il l'ouvrir ?

Ouvrez le 7474 lorsque vous exécutez Neo4j et souhaitez accéder à l'interface Browser depuis une autre machine de votre réseau. Au-delà du développement local, il vaut mieux le garder privé et se connecter via un VPN ou un reverse proxy plutôt que de l'exposer directement.

Est-ce risqué de l'ouvrir ?

Neo4j est livré avec un identifiant par défaut neo4j/neo4j et le Browser donne un accès complet en requête à vos données, alors définissez toujours un mot de passe fort et gardez le port hors d'Internet. Consultez les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :7474
nmap -p 7474 <target>
Windows
netstat -ano | findstr :7474
Test-NetConnection <host> -Port 7474
macOS
lsof -i :7474
nmap -p 7474 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 7474 vers l'IP locale de votre appareil, port interne 7474, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 7474/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=7474/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 7474 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 7474" -Direction Inbound -Protocol TCP -LocalPort 7474 -Action Allow

Sécurité et risques

Attaques courantes

  • Connexion avec les identifiants par défaut neo4j/neo4j
  • Accès non authentifié ou à authentification faible au Browser et à l'API HTTP
  • Injection Cypher depuis des couches applicatives exposées
  • Divulgation de données du graphe via le point de terminaison de requête HTTP

Durcissement

  • Changer immédiatement le mot de passe neo4j par défaut ; imposer des identifiants forts
  • Lier à localhost ou à une interface privée ; ne jamais exposer 7474 à Internet
  • Exiger TLS (préférer HTTPS sur 7473) et restreindre le port Bolt (7687)
  • Filtrer 7474 vers les hôtes de confiance et placer un reverse proxy si accès distant
  • Maintenir Neo4j à jour et auditer les accès

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 7474/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=7474/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 7474 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 7474" -Direction Inbound -Protocol TCP -LocalPort 7474 -Action Block

Commande nmap

nmap -p7474 --script http-title <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Quel est l'identifiant Neo4j par défaut ?
Neo4j est livré avec neo4j/neo4j et demande un changement de mot de passe à la première connexion, mais de nombreuses instances exposées conservent des identifiants faibles ou par défaut. Définissez toujours un mot de passe fort avant d'exposer 7474 ou le port Bolt 7687.
Est-il sûr d'exposer le Neo4j Browser sur le port 7474 ?
Non. Le Browser et l'API HTTP permettent d'exécuter des requêtes Cypher sur votre graphe. Liez à une interface privée, exigez TLS, changez les identifiants par défaut et filtrez 7474 vers les hôtes de confiance.

Parcourir par catégorie

Guides associés