Référence des ports
Port 9200 (TCP) – API HTTP Elasticsearch
Port par défaut de l'API REST/HTTP d'Elasticsearch pour interroger et indexer les données.
En bref
- Transport
- tcp
- Catégorie
- Registered
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Les anciennes versions d'Elasticsearch exposaient l'API HTTP sur 9200 sans authentification. Les versions modernes se lient à localhost et activent la sécurité par défaut, mais de nombreux clusters hérités restent ouverts.
À quoi sert le port 9200 ?
Le port 9200 est le port par défaut de l'API HTTP/REST d'Elasticsearch, l'interface utilisée pour indexer, rechercher et gérer les données d'un cluster Elasticsearch. Les applications, les clients Elasticsearch officiels et des outils comme Kibana et Logstash envoient des requêtes JSON à 9200 pour interroger des documents et administrer des index. OpenSearch, le fork open source, utilise le même port. Le trafic de cluster entre nœuds utilise un protocole de transport distinct sur le 9300.
Quand faut-il l'ouvrir ?
Ouvrez ou transférez le 9200 lorsque des applications, Kibana ou des outils d'ingestion sur d'autres machines doivent interroger le cluster ou y charger des données. En général, vous le limitez à ces clients précis sur un réseau privé, et utilisez un proxy inverse ou un VPN pour un accès depuis l'extérieur.
Est-ce risqué de l'ouvrir ?
Les clusters Elasticsearch ouverts ont causé de nombreuses fuites de données majeures, car les anciennes versions n'avaient aucune authentification, laissant quiconque lire ou effacer chaque index. Liez-le de façon privée, activez les fonctionnalités de sécurité intégrées et ne l'exposez jamais à Internet. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :9200
nmap -p 9200 <target>netstat -ano | findstr :9200
Test-NetConnection <host> -Port 9200lsof -i :9200
nmap -p 9200 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 9200 vers l'IP locale de votre appareil, port interne 9200, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 9200/tcpsudo firewall-cmd --permanent --add-port=9200/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 9200 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 9200" -Direction Inbound -Protocol TCP -LocalPort 9200 -Action AllowSécurité et risques
Attaques courantes
- Accès REST non authentifié pour lire, extraire ou supprimer tous les index
- Attaques par rançon qui effacent les index et laissent une note de paiement
- Divulgation d'informations sur le cluster, les index et les documents
- Abus des API de scripting/gestion et bugs RCE propres à certaines versions
Durcissement
- Lier à localhost ou à une interface privée (network.host) ; ne jamais exposer 9200 à Internet
- Activer les fonctionnalités de sécurité (authentification et RBAC)
- Exiger TLS pour le trafic HTTP et de transport
- Filtrer par pare-feu vers les hôtes de confiance et placer un proxy inverse en façade si un accès distant est nécessaire
- Maintenir Elasticsearch à jour et auditer les accès
Comment bloquer ce port
sudo ufw deny 9200/tcpsudo firewall-cmd --permanent --remove-port=9200/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 9200 -j DROPNew-NetFirewallRule -DisplayName "Block 9200" -Direction Inbound -Protocol TCP -LocalPort 9200 -Action BlockCommande nmap
nmap -p9200 --script http-elasticsearch-head <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Est-il sûr d'exposer Elasticsearch sur le port 9200 ?
- Non. Les clusters Elasticsearch ouverts ont causé de nombreuses fuites de données et vagues de rançons. Liez à localhost ou à un réseau privé, activez la sécurité/authentification, exigez TLS et filtrez le port.
- Pourquoi les clusters Elasticsearch exposés sont-ils rançonnés ?
- Sans authentification, quiconque atteint l'API HTTP peut extraire et supprimer chaque index via de simples appels REST, puis laisser une note de rançon exigeant un paiement pour restaurer les données.