Skip to content

Référence des ports

Port 8500 (TCP) – API HTTP HashiCorp Consul

API HTTP et interface web de HashiCorp Consul pour la découverte de services, le magasin KV et les health checks.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les agents/serveurs Consul. Sans ACL, l'API n'est pas authentifiée : quiconque atteint le 8500 peut lire et modifier l'état du cluster.

À quoi sert le port 8500 ?

Le port 8500 sert l'API HTTP de HashiCorp Consul et son interface web. Les applications et les opérateurs l'utilisent pour la découverte de services, le magasin clé/valeur et les health checks à travers un cluster Consul, et la CLI consul communique aussi avec lui. L'interface DNS de Consul tourne séparément sur le port 8600, tandis que le gossip et le RPC utilisent d'autres ports.

Quand faut-il l'ouvrir ?

Ouvrez ou redirigez le 8500 lorsque des applications, l'interface Consul ou des opérateurs sur d'autres machines doivent interroger le cluster. On le garde normalement sur un réseau privé partagé par vos nœuds et clients Consul, sans l'exposer à Internet.

Est-ce risqué de l'ouvrir ?

Par défaut, l'API n'a aucune authentification tant que les ACL ne sont pas activées, donc quiconque atteint le 8500 peut lire et modifier l'état du cluster ; activez les ACL et gardez-le sur un réseau de confiance. Consultez les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :8500
nmap -p 8500 <target>
Windows
netstat -ano | findstr :8500
Test-NetConnection <host> -Port 8500
macOS
lsof -i :8500
nmap -p 8500 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 8500 vers l'IP locale de votre appareil, port interne 8500, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 8500/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=8500/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 8500 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 8500" -Direction Inbound -Protocol TCP -LocalPort 8500 -Action Allow

Sécurité et risques

Attaques courantes

  • API non authentifiée exposée divulguant le catalogue de services et les secrets KV
  • Exécution de code à distance via des script health checks enregistrés
  • Altération de la découverte de services pour rerouter ou empoisonner le trafic
  • Reconnaissance interne en énumérant nœuds, services et métadonnées

Durcissement

  • Activer les ACL Consul avec une politique de refus par défaut
  • Lier l'API à des interfaces privées ; ne jamais exposer le 8500 à Internet
  • Désactiver les script checks ou les restreindre (enable_script_checks=false)
  • Exiger TLS et jetons pour l'accès à l'API
  • Filtrer 8500/8600 aux seuls membres du cluster et clients de confiance

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 8500/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=8500/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 8500 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 8500" -Direction Inbound -Protocol TCP -LocalPort 8500 -Action Block

Commande nmap

nmap -p8500 --script http-title,banner <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

À quoi sert le port 8500 ?
Il sert l'API HTTP et l'interface web de HashiCorp Consul, utilisées pour la découverte de services, le magasin clé/valeur et les health checks. L'interface DNS de Consul tourne séparément sur le 8600.
Pourquoi une API Consul exposée est-elle dangereuse ?
Sans ACL, quiconque atteint le 8500 peut lire le catalogue de services et les secrets KV, altérer la découverte de services, et même obtenir une RCE via les script health checks. Activez les ACL, exigez TLS et gardez le 8500 hors d'Internet.

Parcourir par catégorie

Guides associés