Référence des ports
Port 9092 (TCP) – Apache Kafka
Port broker par défaut d'Apache Kafka, la plateforme distribuée de streaming d'événements et de messagerie.
En bref
- Transport
- tcp
- Catégorie
- Registered
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Les brokers Kafka écoutent sur 9092 sans authentification ni chiffrement par défaut ; tout client atteignant le port peut donc lister les topics, consommer les messages et produire des données.
À quoi sert le port 9092 ?
Le port 9092 est le port broker par défaut d'Apache Kafka, la plateforme distribuée de streaming d'événements très répandue qui sert de bus de messages à haut débit. Les producteurs publient des enregistrements dans des topics et les consommateurs les lisent via 9092, à l'aide de bibliothèques clientes pour Java, Python (kafka-python), Go et plus, ainsi que d'outils CLI comme kafka-console-producer. Des systèmes compatibles Kafka comme Redpanda l'utilisent aussi. Les déploiements Kafka anciens s'appuient sur ZooKeeper (2181) pour les métadonnées du cluster.
Quand faut-il l'ouvrir ?
Ouvrez ou transférez le 9092 lorsque les applications productrices et consommatrices tournent sur des machines différentes des brokers Kafka et doivent s'y connecter. En pratique, vous le restreignez à vos hôtes applicatifs et backend sur un réseau privé plutôt que de l'exposer largement.
Est-ce risqué de l'ouvrir ?
Par défaut, les brokers Kafka n'ont ni authentification ni chiffrement ; quiconque atteint le 9092 peut donc lire ou altérer vos flux d'événements. Activez l'authentification SASL et TLS, et gardez le port sur un réseau de confiance. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :9092
nmap -p 9092 <target>netstat -ano | findstr :9092
Test-NetConnection <host> -Port 9092lsof -i :9092
nmap -p 9092 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 9092 vers l'IP locale de votre appareil, port interne 9092, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 9092/tcpsudo firewall-cmd --permanent --add-port=9092/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 9092 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 9092" -Direction Inbound -Protocol TCP -LocalPort 9092 -Action AllowSécurité et risques
Attaques courantes
- Accès non authentifié pour lister les topics et consommer toutes les données de messages
- Production ou suppression de messages et de topics pour altérer les pipelines
- Divulgation de données métier et personnelles diffusées en flux
- Pivotement via les métadonnées, dont le ZooKeeper de coordination sur 2181
Durcissement
- Activer l'authentification (SASL) et l'autorisation (ACL)
- Lier à une interface privée et limiter 9092 par pare-feu aux hôtes de confiance uniquement
- Exiger TLS pour le trafic client et inter-broker
- Protéger le ZooKeeper de coordination (2181) et les métadonnées
- Maintenir Kafka à jour et auditer l'accès aux topics
Comment bloquer ce port
sudo ufw deny 9092/tcpsudo firewall-cmd --permanent --remove-port=9092/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 9092 -j DROPNew-NetFirewallRule -DisplayName "Block 9092" -Direction Inbound -Protocol TCP -LocalPort 9092 -Action BlockCommande nmap
nmap -p9092 --script banner <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Apache Kafka exige-t-il une authentification par défaut ?
- Non. Par défaut, les brokers Kafka acceptent les connexions sur 9092 sans authentification ni chiffrement, donc tout client peut consommer et produire des données. Activez l'authentification SASL, les ACL et TLS, et limitez le port par pare-feu.
- Pourquoi un broker Kafka exposé est-il dangereux ?
- Les flux Kafka transportent souvent des événements métier et des données personnelles. Un broker ouvert laisse les attaquants lire chaque topic, injecter ou supprimer des messages et découvrir les métadonnées du cluster, dont le ZooKeeper sur 2181 pour pivoter davantage.