Skip to content

Référence des ports

Port 9090 (TCP) – Prometheus

Interface web, API HTTP et interface de requête du serveur de supervision Prometheus ; aussi un port d'administration web générique.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert lorsque Prometheus tourne. Par défaut sans aucune authentification : quiconque atteint le 9090 peut interroger les métriques et accéder aux endpoints d'administration.

À quoi sert le port 9090 ?

Le port 9090 est le port par défaut de Prometheus, le populaire serveur open source de supervision et de métriques. Il sert l'interface web, l'API HTTP et l'interface de requête PromQL que vous utilisez pour explorer métriques, cibles et règles d'alerte. Prometheus est souvent associé à Grafana pour les tableaux de bord, bien que Grafana tourne lui-même sur le 3000. Le même numéro de port est aussi réutilisé par quelques autres outils d'administration web, mais Prometheus en est de loin l'occupant le plus courant.

Quand faut-il l'ouvrir ?

Ouvrez ou transférez le 9090 lorsque vous devez atteindre l'interface ou l'API de Prometheus depuis une autre machine, par exemple pour consulter des métriques ou laisser Grafana l'interroger entre hôtes. Dans la plupart des cas, vous le gardez sur un réseau interne ou derrière un proxy inverse plutôt que de l'ouvrir à Internet.

Est-ce risqué de l'ouvrir ?

Prometheus n'a aucune authentification intégrée ; quiconque atteint le 9090 peut donc lire des métriques qui cartographient votre infrastructure. Gardez-le sur un réseau privé et placez-le derrière un proxy inverse authentifiant si un accès distant est nécessaire. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :9090
nmap -p 9090 <target>
Windows
netstat -ano | findstr :9090
Test-NetConnection <host> -Port 9090
macOS
lsof -i :9090
nmap -p 9090 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 9090 vers l'IP locale de votre appareil, port interne 9090, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 9090/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=9090/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 9090 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 9090" -Direction Inbound -Protocol TCP -LocalPort 9090 -Action Allow

Sécurité et risques

Attaques courantes

  • Accès non authentifié aux métriques révélant la topologie interne
  • SSRF et abus de configuration via les cibles de scrape et l'API
  • Reconnaissance interne à partir des labels, cibles et données de découverte
  • Abus de l'API admin (ex. snapshot, lifecycle) lorsqu'elle est activée

Durcissement

  • Ne jamais exposer le 9090 à Internet ; lier à localhost ou un VLAN interne
  • Placer Prometheus derrière un proxy inverse TLS authentifiant
  • Désactiver l'API admin sauf si nécessaire (--web.enable-admin-api)
  • Restreindre les configs de scrape et valider les cibles pour limiter le SSRF
  • Restreindre l'accès par liste d'IP et maintenir Prometheus à jour

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 9090/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=9090/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 9090 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 9090" -Direction Inbound -Protocol TCP -LocalPort 9090 -Action Block

Commande nmap

nmap -p9090 --script http-title,http-headers <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

À quoi sert le port 9090 ?
Il fait tourner l'interface web, l'API HTTP et l'interface de requête PromQL du serveur de supervision Prometheus. Il est aussi utilisé par divers outils d'administration web. Prometheus est livré sans authentification intégrée par défaut.
Est-il sûr d'exposer Prometheus sur le 9090 ?
Non. Sans authentification par défaut, quiconque atteint le 9090 peut interroger des métriques qui cartographient votre infrastructure interne et abuser des cibles de scrape pour du SSRF. Liez-le en interne et placez-le derrière un proxy inverse authentifiant.

Parcourir par catégorie

Guides associés