Skip to content

Référence des ports

Port 9200 (TCP) – API HTTP Elasticsearch

Port par défaut de l'API REST/HTTP d'Elasticsearch pour interroger et indexer les données.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Les anciennes versions d'Elasticsearch exposaient l'API HTTP sur 9200 sans authentification. Les versions modernes se lient à localhost et activent la sécurité par défaut, mais de nombreux clusters hérités restent ouverts.

À quoi sert le port 9200 ?

Le port 9200 est le port par défaut de l'API HTTP/REST d'Elasticsearch, l'interface utilisée pour indexer, rechercher et gérer les données d'un cluster Elasticsearch. Les applications, les clients Elasticsearch officiels et des outils comme Kibana et Logstash envoient des requêtes JSON à 9200 pour interroger des documents et administrer des index. OpenSearch, le fork open source, utilise le même port. Le trafic de cluster entre nœuds utilise un protocole de transport distinct sur le 9300.

Quand faut-il l'ouvrir ?

Ouvrez ou transférez le 9200 lorsque des applications, Kibana ou des outils d'ingestion sur d'autres machines doivent interroger le cluster ou y charger des données. En général, vous le limitez à ces clients précis sur un réseau privé, et utilisez un proxy inverse ou un VPN pour un accès depuis l'extérieur.

Est-ce risqué de l'ouvrir ?

Les clusters Elasticsearch ouverts ont causé de nombreuses fuites de données majeures, car les anciennes versions n'avaient aucune authentification, laissant quiconque lire ou effacer chaque index. Liez-le de façon privée, activez les fonctionnalités de sécurité intégrées et ne l'exposez jamais à Internet. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :9200
nmap -p 9200 <target>
Windows
netstat -ano | findstr :9200
Test-NetConnection <host> -Port 9200
macOS
lsof -i :9200
nmap -p 9200 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 9200 vers l'IP locale de votre appareil, port interne 9200, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 9200/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=9200/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 9200 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 9200" -Direction Inbound -Protocol TCP -LocalPort 9200 -Action Allow

Sécurité et risques

Attaques courantes

  • Accès REST non authentifié pour lire, extraire ou supprimer tous les index
  • Attaques par rançon qui effacent les index et laissent une note de paiement
  • Divulgation d'informations sur le cluster, les index et les documents
  • Abus des API de scripting/gestion et bugs RCE propres à certaines versions

Durcissement

  • Lier à localhost ou à une interface privée (network.host) ; ne jamais exposer 9200 à Internet
  • Activer les fonctionnalités de sécurité (authentification et RBAC)
  • Exiger TLS pour le trafic HTTP et de transport
  • Filtrer par pare-feu vers les hôtes de confiance et placer un proxy inverse en façade si un accès distant est nécessaire
  • Maintenir Elasticsearch à jour et auditer les accès

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 9200/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=9200/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 9200 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 9200" -Direction Inbound -Protocol TCP -LocalPort 9200 -Action Block

Commande nmap

nmap -p9200 --script http-elasticsearch-head <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Est-il sûr d'exposer Elasticsearch sur le port 9200 ?
Non. Les clusters Elasticsearch ouverts ont causé de nombreuses fuites de données et vagues de rançons. Liez à localhost ou à un réseau privé, activez la sécurité/authentification, exigez TLS et filtrez le port.
Pourquoi les clusters Elasticsearch exposés sont-ils rançonnés ?
Sans authentification, quiconque atteint l'API HTTP peut extraire et supprimer chaque index via de simples appels REST, puis laisser une note de rançon exigeant un paiement pour restaurer les données.

Parcourir par catégorie

Guides associés