Skip to content

Référence des ports

Port 6379 (TCP) – Redis

Port par défaut du magasin de données en mémoire et cache Redis.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Historiquement, Redis se liait à toutes les interfaces SANS authentification par défaut ; les versions modernes intègrent un « mode protégé » lié à localhost. De nombreuses instances exposées restent sans authentification.

À quoi sert le port 6379 ?

Le port 6379 est le port par défaut de Redis, un magasin de données en mémoire haute performance très répandu, utilisé comme cache, courtier de messages et base de données. Les applications s'y connectent pour lire et écrire des clés à très faible latence, et la plupart des bibliothèques clientes et outils Redis (dont le client en ligne de commande redis-cli) utilisent ce port par défaut. Il est aussi employé par des serveurs compatibles Redis comme Valkey et KeyDB.

Quand faut-il l'ouvrir ?

Ouvrez ou redirigez le port 6379 quand une application située sur une autre machine doit atteindre votre serveur Redis, par exemple une application web se connectant à un hôte de cache ou de base de données distinct. Dans la plupart des déploiements, Redis reste sur un réseau privé et n'est joint que par des services internes de confiance plutôt qu'exposé publiquement.

Est-ce risqué de l'ouvrir ?

Redis accorde un accès complet en lecture et en écriture à quiconque parvient à se connecter ; la bonne approche est donc de le garder lié à localhost ou à un réseau privé, d'exiger un mot de passe et de ne jamais l'exposer directement à Internet. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :6379
nmap -p 6379 <target>
Windows
netstat -ano | findstr :6379
Test-NetConnection <host> -Port 6379
macOS
lsof -i :6379
nmap -p 6379 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 6379 vers l'IP locale de votre appareil, port interne 6379, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 6379/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=6379/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 6379 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 6379" -Direction Inbound -Protocol TCP -LocalPort 6379 -Action Allow

Sécurité et risques

Attaques courantes

  • Accès non authentifié pour lire, modifier ou effacer toutes les données
  • RCE via réécriture de configuration (écriture de clés SSH ou de tâches cron via CONFIG SET/SAVE)
  • Abus du chargement de modules pour l'exécution de code à distance
  • Vol de données et rançonnage des instances exposées

Durcissement

  • Lier à localhost ou à une interface privée ; garder le mode protégé activé
  • Exiger l'authentification (requirepass / ACL) avec un mot de passe fort
  • Ne jamais exposer 6379 à Internet ; limiter par pare-feu aux hôtes de confiance
  • Renommer ou désactiver les commandes dangereuses (CONFIG, FLUSHALL, MODULE) et exiger TLS
  • Exécuter Redis sous un utilisateur non privilégié et appliquer les correctifs régulièrement

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 6379/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=6379/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 6379 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 6379" -Direction Inbound -Protocol TCP -LocalPort 6379 -Action Block

Commande nmap

nmap -p6379 --script redis-info <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Redis exige-t-il un mot de passe par défaut ?
Historiquement non — les premières versions de Redis n'avaient aucune authentification, ce qui a entraîné des compromissions massives. Définissez toujours requirepass ou des ACL, liez à localhost et gardez le mode protégé activé.
Comment un Redis exposé mène-t-il à l'exécution de code à distance ?
Un attaquant non authentifié peut utiliser CONFIG SET/SAVE pour écrire des fichiers comme SSH authorized_keys ou des tâches cron, ou charger un module malveillant, transformant l'accès aux données en compromission totale de l'hôte.

Parcourir par catégorie

Guides associés