Skip to content

Référence des ports

Port 8089 (TCP) – Gestion Splunk (splunkd)

Port de gestion REST de Splunk (splunkd) utilisé par l'API de gestion et la communication entre composants.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert par défaut sur les instances Splunk, lié à toutes les interfaces ; utilise HTTPS mais souvent avec le certificat par défaut.

À quoi sert le port 8089 ?

Le port 8089 est le port de gestion de Splunk, servi par le démon splunkd. Il expose l'API de gestion REST que l'application web Splunk, la CLI et des composants comme les forwarders, indexeurs et search heads utilisent pour configurer la plateforme, lancer des recherches et communiquer entre eux. Il fonctionne en HTTPS, souvent avec le certificat auto-signé par défaut de Splunk.

Quand faut-il l'ouvrir ?

Ouvrez ou redirigez le 8089 lorsque des composants Splunk distribués ou des clients d'API sur d'autres hôtes doivent atteindre splunkd. C'est un canal de gestion interne, il a donc sa place sur un réseau privé ou de gestion, pas sur l'Internet public.

Est-ce risqué de l'ouvrir ?

L'API de gestion peut exécuter des recherches et modifier la configuration, ce qui fait d'un splunkd exposé une cible de grande valeur ; gardez-le en interne avec des identifiants forts. Consultez les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :8089
nmap -p 8089 <target>
Windows
netstat -ano | findstr :8089
Test-NetConnection <host> -Port 8089
macOS
lsof -i :8089
nmap -p 8089 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 8089 vers l'IP locale de votre appareil, port interne 8089, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 8089/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=8089/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 8089 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 8089" -Direction Inbound -Protocol TCP -LocalPort 8089 -Action Allow

Sécurité et risques

Attaques courantes

  • Brute force et password spraying contre l'API de gestion
  • Abus de l'API REST pour exécuter des recherches, scripts ou actions admin
  • Falsification de requête côté serveur (SSRF) via des fonctionnalités Splunk
  • Exploitation de vulnérabilités connues de Splunk Enterprise pour du RCE ou un contournement d'auth

Durcissement

  • Ne jamais exposer le 8089 à Internet ; restreindre aux réseaux internes/de gestion et aux IP autorisées
  • Remplacer le certificat splunkd par défaut et imposer la vérification TLS
  • Utiliser des identifiants admin forts et uniques, faire tourner le secret, activer le MFA si possible
  • Appliquer le moindre privilège et désactiver les endpoints REST/entrées scriptées inutiles
  • Maintenir Splunk Enterprise à jour et surveiller les logs de l'API de gestion

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 8089/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=8089/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 8089 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 8089" -Direction Inbound -Protocol TCP -LocalPort 8089 -Action Block

Commande nmap

nmap -p8089 --script ssl-cert,http-title,http-auth <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

À quoi sert le port 8089 ?
C'est le port de gestion de Splunk pour splunkd — l'API REST utilisée pour la configuration, le lancement de recherches et la communication entre composants Splunk comme les forwarders, indexeurs et search heads.
Est-il sûr d'exposer le port 8089 à Internet ?
Non. L'API de gestion permet des actions administratives puissantes et est une cible de brute force et de SSRF. Restreignez le 8089 aux réseaux de gestion internes, autorisez les IP, remplacez le certificat par défaut et maintenez Splunk à jour.

Parcourir par catégorie

Guides associés