Référence des ports
Port 6379 (TCP) – Redis
Port par défaut du magasin de données en mémoire et cache Redis.
En bref
- Transport
- tcp
- Catégorie
- Registered
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Historiquement, Redis se liait à toutes les interfaces SANS authentification par défaut ; les versions modernes intègrent un « mode protégé » lié à localhost. De nombreuses instances exposées restent sans authentification.
À quoi sert le port 6379 ?
Le port 6379 est le port par défaut de Redis, un magasin de données en mémoire haute performance très répandu, utilisé comme cache, courtier de messages et base de données. Les applications s'y connectent pour lire et écrire des clés à très faible latence, et la plupart des bibliothèques clientes et outils Redis (dont le client en ligne de commande redis-cli) utilisent ce port par défaut. Il est aussi employé par des serveurs compatibles Redis comme Valkey et KeyDB.
Quand faut-il l'ouvrir ?
Ouvrez ou redirigez le port 6379 quand une application située sur une autre machine doit atteindre votre serveur Redis, par exemple une application web se connectant à un hôte de cache ou de base de données distinct. Dans la plupart des déploiements, Redis reste sur un réseau privé et n'est joint que par des services internes de confiance plutôt qu'exposé publiquement.
Est-ce risqué de l'ouvrir ?
Redis accorde un accès complet en lecture et en écriture à quiconque parvient à se connecter ; la bonne approche est donc de le garder lié à localhost ou à un réseau privé, d'exiger un mot de passe et de ne jamais l'exposer directement à Internet. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :6379
nmap -p 6379 <target>netstat -ano | findstr :6379
Test-NetConnection <host> -Port 6379lsof -i :6379
nmap -p 6379 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 6379 vers l'IP locale de votre appareil, port interne 6379, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 6379/tcpsudo firewall-cmd --permanent --add-port=6379/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 6379 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 6379" -Direction Inbound -Protocol TCP -LocalPort 6379 -Action AllowSécurité et risques
Attaques courantes
- Accès non authentifié pour lire, modifier ou effacer toutes les données
- RCE via réécriture de configuration (écriture de clés SSH ou de tâches cron via CONFIG SET/SAVE)
- Abus du chargement de modules pour l'exécution de code à distance
- Vol de données et rançonnage des instances exposées
Durcissement
- Lier à localhost ou à une interface privée ; garder le mode protégé activé
- Exiger l'authentification (requirepass / ACL) avec un mot de passe fort
- Ne jamais exposer 6379 à Internet ; limiter par pare-feu aux hôtes de confiance
- Renommer ou désactiver les commandes dangereuses (CONFIG, FLUSHALL, MODULE) et exiger TLS
- Exécuter Redis sous un utilisateur non privilégié et appliquer les correctifs régulièrement
Comment bloquer ce port
sudo ufw deny 6379/tcpsudo firewall-cmd --permanent --remove-port=6379/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 6379 -j DROPNew-NetFirewallRule -DisplayName "Block 6379" -Direction Inbound -Protocol TCP -LocalPort 6379 -Action BlockCommande nmap
nmap -p6379 --script redis-info <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Redis exige-t-il un mot de passe par défaut ?
- Historiquement non — les premières versions de Redis n'avaient aucune authentification, ce qui a entraîné des compromissions massives. Définissez toujours requirepass ou des ACL, liez à localhost et gardez le mode protégé activé.
- Comment un Redis exposé mène-t-il à l'exécution de code à distance ?
- Un attaquant non authentifié peut utiliser CONFIG SET/SAVE pour écrire des fichiers comme SSH authorized_keys ou des tâches cron, ou charger un module malveillant, transformant l'accès aux données en compromission totale de l'hôte.