Référence des ports
Port 7000 (TCP) – Apache Cassandra Inter-nœud
Port par défaut de la communication inter-nœud de Cassandra (gossip et réplication).
En bref
- Transport
- tcp
- Catégorie
- Registered
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Cassandra utilise 7000 pour le gossip et la réplication entre nœuds, souvent sans chiffrement inter-nœud activé. Le port ne doit jamais être exposé à Internet, pourtant des clusters mal configurés l'exposent sur 0.0.0.0.
À quoi sert le port 7000 ?
Le port 7000 est le port par défaut de la communication inter-nœud d'Apache Cassandra, le trafic de gossip et de réplication que les nœuds Cassandra échangent pour coordonner le cluster et copier les données sur l'anneau. Il n'est utilisé qu'entre les nœuds d'un cluster Cassandra, pas par les applications, qui se connectent plutôt sur le port client CQL 9042.
Quand faut-il l'ouvrir ?
Vous avez seulement besoin que le 7000 soit accessible entre les nœuds de votre propre cluster Cassandra, par exemple sur le réseau privé d'un déploiement multi-nœuds. Les applications clientes et les utilisateurs ne s'y connectent jamais, il ne doit donc pas être ouvert au-delà des membres du cluster.
Est-ce risqué de l'ouvrir ?
Exposer le 7000 au-delà de votre cluster est risqué : gardez-le sur un réseau privé filtré vers les seuls nœuds membres et activez le chiffrement TLS inter-nœud. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :7000
nmap -p 7000 <target>netstat -ano | findstr :7000
Test-NetConnection <host> -Port 7000lsof -i :7000
nmap -p 7000 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 7000 vers l'IP locale de votre appareil, port interne 7000, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 7000/tcpsudo firewall-cmd --permanent --add-port=7000/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 7000 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 7000" -Direction Inbound -Protocol TCP -LocalPort 7000 -Action AllowSécurité et risques
Attaques courantes
- Ajout d'un nœud malveillant au cluster pour lire ou injecter des données répliquées
- Interception du trafic gossip et de réplication non chiffré
- Perturbation du cluster et déni de service contre l'anneau
- Reconnaissance de la topologie du cluster et des keyspaces
Durcissement
- Lier listen_address à une interface privée ; ne jamais exposer 7000 à Internet
- Activer internode_encryption (TLS) pour le gossip et la réplication
- Filtrer 7000 vers les IP des membres du cluster uniquement
- Garder le CQL client (9042) et JMX (7199) également restreints
- Maintenir Cassandra à jour et auditer l'appartenance au cluster
Comment bloquer ce port
sudo ufw deny 7000/tcpsudo firewall-cmd --permanent --remove-port=7000/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 7000 -j DROPNew-NetFirewallRule -DisplayName "Block 7000" -Direction Inbound -Protocol TCP -LocalPort 7000 -Action BlockCommande nmap
nmap -p7000 --script banner <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Le port Cassandra 7000 doit-il être exposé à Internet ?
- Non. Le port 7000 transporte le gossip et la réplication inter-nœud et doit rester sur un réseau privé, filtré vers les seuls membres du cluster. L'exposer peut permettre à un nœud malveillant de rejoindre l'anneau et d'accéder aux données répliquées.
- Comment sécuriser le trafic inter-nœud sur 7000 ?
- Activez internode_encryption avec TLS, liez listen_address à une interface privée et filtrez 7000 pour que seules les IP de membres connus du cluster puissent se connecter.