Référence des ports
Port 8089 (TCP) – Gestion Splunk (splunkd)
Port de gestion REST de Splunk (splunkd) utilisé par l'API de gestion et la communication entre composants.
En bref
- Transport
- tcp
- Catégorie
- Registered
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert par défaut sur les instances Splunk, lié à toutes les interfaces ; utilise HTTPS mais souvent avec le certificat par défaut.
À quoi sert le port 8089 ?
Le port 8089 est le port de gestion de Splunk, servi par le démon splunkd. Il expose l'API de gestion REST que l'application web Splunk, la CLI et des composants comme les forwarders, indexeurs et search heads utilisent pour configurer la plateforme, lancer des recherches et communiquer entre eux. Il fonctionne en HTTPS, souvent avec le certificat auto-signé par défaut de Splunk.
Quand faut-il l'ouvrir ?
Ouvrez ou redirigez le 8089 lorsque des composants Splunk distribués ou des clients d'API sur d'autres hôtes doivent atteindre splunkd. C'est un canal de gestion interne, il a donc sa place sur un réseau privé ou de gestion, pas sur l'Internet public.
Est-ce risqué de l'ouvrir ?
L'API de gestion peut exécuter des recherches et modifier la configuration, ce qui fait d'un splunkd exposé une cible de grande valeur ; gardez-le en interne avec des identifiants forts. Consultez les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :8089
nmap -p 8089 <target>netstat -ano | findstr :8089
Test-NetConnection <host> -Port 8089lsof -i :8089
nmap -p 8089 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 8089 vers l'IP locale de votre appareil, port interne 8089, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 8089/tcpsudo firewall-cmd --permanent --add-port=8089/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 8089 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 8089" -Direction Inbound -Protocol TCP -LocalPort 8089 -Action AllowSécurité et risques
Attaques courantes
- Brute force et password spraying contre l'API de gestion
- Abus de l'API REST pour exécuter des recherches, scripts ou actions admin
- Falsification de requête côté serveur (SSRF) via des fonctionnalités Splunk
- Exploitation de vulnérabilités connues de Splunk Enterprise pour du RCE ou un contournement d'auth
Durcissement
- Ne jamais exposer le 8089 à Internet ; restreindre aux réseaux internes/de gestion et aux IP autorisées
- Remplacer le certificat splunkd par défaut et imposer la vérification TLS
- Utiliser des identifiants admin forts et uniques, faire tourner le secret, activer le MFA si possible
- Appliquer le moindre privilège et désactiver les endpoints REST/entrées scriptées inutiles
- Maintenir Splunk Enterprise à jour et surveiller les logs de l'API de gestion
Comment bloquer ce port
sudo ufw deny 8089/tcpsudo firewall-cmd --permanent --remove-port=8089/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 8089 -j DROPNew-NetFirewallRule -DisplayName "Block 8089" -Direction Inbound -Protocol TCP -LocalPort 8089 -Action BlockCommande nmap
nmap -p8089 --script ssl-cert,http-title,http-auth <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- À quoi sert le port 8089 ?
- C'est le port de gestion de Splunk pour splunkd — l'API REST utilisée pour la configuration, le lancement de recherches et la communication entre composants Splunk comme les forwarders, indexeurs et search heads.
- Est-il sûr d'exposer le port 8089 à Internet ?
- Non. L'API de gestion permet des actions administratives puissantes et est une cible de brute force et de SSRF. Restreignez le 8089 aux réseaux de gestion internes, autorisez les IP, remplacez le certificat par défaut et maintenez Splunk à jour.