Référence des ports
Port 8500 (TCP) – API HTTP HashiCorp Consul
API HTTP et interface web de HashiCorp Consul pour la découverte de services, le magasin KV et les health checks.
En bref
- Transport
- tcp
- Catégorie
- Registered
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert sur les agents/serveurs Consul. Sans ACL, l'API n'est pas authentifiée : quiconque atteint le 8500 peut lire et modifier l'état du cluster.
À quoi sert le port 8500 ?
Le port 8500 sert l'API HTTP de HashiCorp Consul et son interface web. Les applications et les opérateurs l'utilisent pour la découverte de services, le magasin clé/valeur et les health checks à travers un cluster Consul, et la CLI consul communique aussi avec lui. L'interface DNS de Consul tourne séparément sur le port 8600, tandis que le gossip et le RPC utilisent d'autres ports.
Quand faut-il l'ouvrir ?
Ouvrez ou redirigez le 8500 lorsque des applications, l'interface Consul ou des opérateurs sur d'autres machines doivent interroger le cluster. On le garde normalement sur un réseau privé partagé par vos nœuds et clients Consul, sans l'exposer à Internet.
Est-ce risqué de l'ouvrir ?
Par défaut, l'API n'a aucune authentification tant que les ACL ne sont pas activées, donc quiconque atteint le 8500 peut lire et modifier l'état du cluster ; activez les ACL et gardez-le sur un réseau de confiance. Consultez les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :8500
nmap -p 8500 <target>netstat -ano | findstr :8500
Test-NetConnection <host> -Port 8500lsof -i :8500
nmap -p 8500 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 8500 vers l'IP locale de votre appareil, port interne 8500, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 8500/tcpsudo firewall-cmd --permanent --add-port=8500/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 8500 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 8500" -Direction Inbound -Protocol TCP -LocalPort 8500 -Action AllowSécurité et risques
Attaques courantes
- API non authentifiée exposée divulguant le catalogue de services et les secrets KV
- Exécution de code à distance via des script health checks enregistrés
- Altération de la découverte de services pour rerouter ou empoisonner le trafic
- Reconnaissance interne en énumérant nœuds, services et métadonnées
Durcissement
- Activer les ACL Consul avec une politique de refus par défaut
- Lier l'API à des interfaces privées ; ne jamais exposer le 8500 à Internet
- Désactiver les script checks ou les restreindre (enable_script_checks=false)
- Exiger TLS et jetons pour l'accès à l'API
- Filtrer 8500/8600 aux seuls membres du cluster et clients de confiance
Comment bloquer ce port
sudo ufw deny 8500/tcpsudo firewall-cmd --permanent --remove-port=8500/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 8500 -j DROPNew-NetFirewallRule -DisplayName "Block 8500" -Direction Inbound -Protocol TCP -LocalPort 8500 -Action BlockCommande nmap
nmap -p8500 --script http-title,banner <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- À quoi sert le port 8500 ?
- Il sert l'API HTTP et l'interface web de HashiCorp Consul, utilisées pour la découverte de services, le magasin clé/valeur et les health checks. L'interface DNS de Consul tourne séparément sur le 8600.
- Pourquoi une API Consul exposée est-elle dangereuse ?
- Sans ACL, quiconque atteint le 8500 peut lire le catalogue de services et les secrets KV, altérer la découverte de services, et même obtenir une RCE via les script health checks. Activez les ACL, exigez TLS et gardez le 8500 hors d'Internet.