Skip to content

Référence des ports

Port 9092 (TCP) – Apache Kafka

Port broker par défaut d'Apache Kafka, la plateforme distribuée de streaming d'événements et de messagerie.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Les brokers Kafka écoutent sur 9092 sans authentification ni chiffrement par défaut ; tout client atteignant le port peut donc lister les topics, consommer les messages et produire des données.

À quoi sert le port 9092 ?

Le port 9092 est le port broker par défaut d'Apache Kafka, la plateforme distribuée de streaming d'événements très répandue qui sert de bus de messages à haut débit. Les producteurs publient des enregistrements dans des topics et les consommateurs les lisent via 9092, à l'aide de bibliothèques clientes pour Java, Python (kafka-python), Go et plus, ainsi que d'outils CLI comme kafka-console-producer. Des systèmes compatibles Kafka comme Redpanda l'utilisent aussi. Les déploiements Kafka anciens s'appuient sur ZooKeeper (2181) pour les métadonnées du cluster.

Quand faut-il l'ouvrir ?

Ouvrez ou transférez le 9092 lorsque les applications productrices et consommatrices tournent sur des machines différentes des brokers Kafka et doivent s'y connecter. En pratique, vous le restreignez à vos hôtes applicatifs et backend sur un réseau privé plutôt que de l'exposer largement.

Est-ce risqué de l'ouvrir ?

Par défaut, les brokers Kafka n'ont ni authentification ni chiffrement ; quiconque atteint le 9092 peut donc lire ou altérer vos flux d'événements. Activez l'authentification SASL et TLS, et gardez le port sur un réseau de confiance. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :9092
nmap -p 9092 <target>
Windows
netstat -ano | findstr :9092
Test-NetConnection <host> -Port 9092
macOS
lsof -i :9092
nmap -p 9092 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 9092 vers l'IP locale de votre appareil, port interne 9092, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 9092/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=9092/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 9092 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 9092" -Direction Inbound -Protocol TCP -LocalPort 9092 -Action Allow

Sécurité et risques

Attaques courantes

  • Accès non authentifié pour lister les topics et consommer toutes les données de messages
  • Production ou suppression de messages et de topics pour altérer les pipelines
  • Divulgation de données métier et personnelles diffusées en flux
  • Pivotement via les métadonnées, dont le ZooKeeper de coordination sur 2181

Durcissement

  • Activer l'authentification (SASL) et l'autorisation (ACL)
  • Lier à une interface privée et limiter 9092 par pare-feu aux hôtes de confiance uniquement
  • Exiger TLS pour le trafic client et inter-broker
  • Protéger le ZooKeeper de coordination (2181) et les métadonnées
  • Maintenir Kafka à jour et auditer l'accès aux topics

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 9092/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=9092/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 9092 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 9092" -Direction Inbound -Protocol TCP -LocalPort 9092 -Action Block

Commande nmap

nmap -p9092 --script banner <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Apache Kafka exige-t-il une authentification par défaut ?
Non. Par défaut, les brokers Kafka acceptent les connexions sur 9092 sans authentification ni chiffrement, donc tout client peut consommer et produire des données. Activez l'authentification SASL, les ACL et TLS, et limitez le port par pare-feu.
Pourquoi un broker Kafka exposé est-il dangereux ?
Les flux Kafka transportent souvent des événements métier et des données personnelles. Un broker ouvert laisse les attaquants lire chaque topic, injecter ou supprimer des messages et découvrir les métadonnées du cluster, dont le ZooKeeper sur 2181 pour pivoter davantage.

Parcourir par catégorie

Guides associés