TCP 9200

¿Está abierto el puerto 9200 de Elasticsearch?

Motor de búsqueda y analítica. API HTTP: TCP 9200.

Respuesta rápida

TCP 9200 (API HTTP) y TCP 9300 (comunicación entre nodos del clúster)

Qué es y para qué sirve

Elasticsearch es un motor de búsqueda y analítica distribuido. Expone su API HTTP/REST en el puerto TCP 9200, que es por donde las aplicaciones y Kibana consultan e indexan datos. El puerto TCP 9300 se usa para la comunicación interna entre los nodos de un mismo clúster (transporte), y no está pensado para que lo usen aplicaciones cliente.

Cuándo conviene comprobarlo

  • Verificar que la API de Elasticsearch responde tras desplegar un nodo.
  • Diagnosticar por qué un clúster no forma correctamente si los nodos no pueden verse entre sí por el 9300.
  • Confirmar que el 9200 no está expuesto más allá de lo necesario, dado que por defecto no exige autenticación en instalaciones básicas.

Motivos habituales por los que aparece cerrado o filtrado

  • Elasticsearch, en instalaciones por defecto, solo escucha en localhost hasta que se configura network.host explícitamente.
  • El firewall permite el 9200 pero bloquea el 9300 entre nodos, lo que impide que el clúster se forme correctamente aunque cada nodo individual responda.
  • La seguridad (autenticación/TLS) no está activada y algún proxy o firewall intermedio bloquea el acceso por precaución.

Cómo comprobarlo por línea de comandos

Para el puerto 9300 (entre nodos), la prueba es la misma pero sustituyendo el número de puerto; solo hace falta comprobarlo entre los propios nodos del clúster, no desde clientes externos.

Windows (PowerShell):

Test-NetConnection servidor -Port 9200

Linux / macOS:

nc -vz servidor 9200

Firewall

El 9200 solo debe ser accesible desde las aplicaciones/servicios que consultan Elasticsearch (incluida Kibana); el 9300 solo debe ser accesible entre los propios nodos del clúster, nunca desde fuera de esa red interna.

Seguridad

  • Activar la seguridad de Elasticsearch (autenticación y TLS) en cualquier despliegue que no sea un entorno de pruebas totalmente aislado.
  • No exponer nunca el 9200 directamente a internet sin autenticación: ha sido, igual que MongoDB, una causa recurrente de fugas de datos masivas.
  • Restringir el 9300 exclusivamente a la red interna del clúster.

Servicios relacionados

Preguntas frecuentes

¿Para qué sirve el puerto 9300 si las aplicaciones usan el 9200?

El 9300 es el puerto de transporte que usan los propios nodos del clúster para comunicarse entre sí (elección de nodo maestro, replicación de datos, etc.). Las aplicaciones cliente y Kibana usan siempre el 9200 (HTTP/REST).

¿Elasticsearch pide autenticación por defecto?

Depende de la versión y del tipo de instalación: las versiones y distribuciones más recientes activan la seguridad por defecto, pero muchas instalaciones antiguas o mal configuradas la dejan desactivada. Conviene comprobarlo explícitamente, nunca darlo por hecho.

¿Es seguro exponer el 9200 a internet si tiene contraseña?

Mejor evitarlo salvo necesidad justificada: es preferible mantenerlo en una red privada, detrás de un proxy con autenticación adicional, o accesible solo por VPN.

La comprobación se realiza desde los servidores de ITRapido. Solo pueden comprobarse direcciones públicas accesibles desde internet: las direcciones de redes privadas como 192.168.x.x, 10.x.x.x o 172.16-31.x.x no pueden comprobarse.
Precargado con el puerto de Elasticsearch (TCP 9200). Puedes añadir más separados por comas.

Introduce un host y unos puertos para ver aquí el resultado, puerto a puerto.

¿Necesitas comprobar otro puerto o varios a la vez? Usa el comprobador de puertos general.