Skip to content

Référence des ports

Port 8086 (TCP) – InfluxDB HTTP API

Port par défaut de l'API HTTP d'InfluxDB, utilisée pour écrire et interroger des données chronologiques.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Critique

Activement exploité et à fort impact — gardez-le hors d'Internet.

État par défaut

InfluxDB peut tourner sur 0.0.0.0:8086 avec l'authentification désactivée par défaut dans les anciennes versions. Les instances exposées divulguent des métriques et, sur les builds vulnérables, permettent un contournement d'authentification.

À quoi sert le port 8086 ?

Le port 8086 est le port par défaut de l'API HTTP d'InfluxDB, l'interface utilisée pour écrire et interroger des données chronologiques comme des métriques, relevés de capteurs et échantillons de supervision. Des collecteurs comme Telegraf y poussent des données, et des tableaux de bord comme Grafana les lisent en HTTP. C'est le port principal vers lequel pointer les clients InfluxDB et la CLI influx.

Quand faut-il l'ouvrir ?

Ouvrez ou redirigez le 8086 lorsque vos collecteurs, tableaux de bord ou applications doivent atteindre InfluxDB depuis une autre machine. En général, il reste sur un réseau privé partagé avec votre pile de supervision plutôt que d'être exposé à Internet.

Est-ce risqué de l'ouvrir ?

Les anciennes versions d'InfluxDB sont livrées sans authentification et l'API peut exposer vos métriques, donc activez l'authentification et gardez-le sur un réseau de confiance ou derrière TLS. Consultez les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :8086
nmap -p 8086 <target>
Windows
netstat -ano | findstr :8086
Test-NetConnection <host> -Port 8086
macOS
lsof -i :8086
nmap -p 8086 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 8086 vers l'IP locale de votre appareil, port interne 8086, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 8086/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=8086/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 8086 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 8086" -Direction Inbound -Protocol TCP -LocalPort 8086 -Action Allow

Sécurité et risques

Attaques courantes

  • Contournement d'authentification via CVE-2019-20933 (secret partagé JWT vide)
  • Lectures non authentifiées pour interroger et extraire les bases chronologiques
  • Divulgation d'informations sur les métriques, noms d'hôtes et l'infrastructure
  • Suppression ou altération des mesures

CVE-2019-20933

Durcissement

  • Activer l'authentification et créer des utilisateurs au moindre privilège ; définir un secret partagé JWT fort
  • Lier à localhost ou à une interface privée ; ne jamais exposer 8086 à Internet
  • Exiger TLS pour l'API HTTP
  • Filtrer 8086 vers les collecteurs et tableaux de bord de confiance
  • Maintenir InfluxDB à jour (corrige CVE-2019-20933) et auditer les accès

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 8086/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=8086/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 8086 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 8086" -Direction Inbound -Protocol TCP -LocalPort 8086 -Action Block

Commande nmap

nmap -p8086 --script http-title <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Qu'est-ce que la CVE-2019-20933 dans InfluxDB ?
La CVE-2019-20933 est un contournement d'authentification affectant InfluxDB avant 1.7.6. Lorsque l'authentification JWT est activée avec un secret partagé vide, un attaquant peut forger des jetons et exécuter des requêtes sans identifiants valides. Corrigez et définissez un secret partagé fort.
Est-il sûr d'exposer InfluxDB sur le port 8086 ?
Non. Un InfluxDB exposé divulgue des métriques et des détails d'infrastructure et peut être vulnérable à un contournement d'authentification. Activez l'authentification, exigez TLS, liez à une interface privée et filtrez le port vers les collecteurs de confiance.

Parcourir par catégorie

Guides associés