Skip to content

Référence des ports

Port 7000 (TCP) – Apache Cassandra Inter-nœud

Port par défaut de la communication inter-nœud de Cassandra (gossip et réplication).

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Cassandra utilise 7000 pour le gossip et la réplication entre nœuds, souvent sans chiffrement inter-nœud activé. Le port ne doit jamais être exposé à Internet, pourtant des clusters mal configurés l'exposent sur 0.0.0.0.

À quoi sert le port 7000 ?

Le port 7000 est le port par défaut de la communication inter-nœud d'Apache Cassandra, le trafic de gossip et de réplication que les nœuds Cassandra échangent pour coordonner le cluster et copier les données sur l'anneau. Il n'est utilisé qu'entre les nœuds d'un cluster Cassandra, pas par les applications, qui se connectent plutôt sur le port client CQL 9042.

Quand faut-il l'ouvrir ?

Vous avez seulement besoin que le 7000 soit accessible entre les nœuds de votre propre cluster Cassandra, par exemple sur le réseau privé d'un déploiement multi-nœuds. Les applications clientes et les utilisateurs ne s'y connectent jamais, il ne doit donc pas être ouvert au-delà des membres du cluster.

Est-ce risqué de l'ouvrir ?

Exposer le 7000 au-delà de votre cluster est risqué : gardez-le sur un réseau privé filtré vers les seuls nœuds membres et activez le chiffrement TLS inter-nœud. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :7000
nmap -p 7000 <target>
Windows
netstat -ano | findstr :7000
Test-NetConnection <host> -Port 7000
macOS
lsof -i :7000
nmap -p 7000 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 7000 vers l'IP locale de votre appareil, port interne 7000, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 7000/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=7000/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 7000 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 7000" -Direction Inbound -Protocol TCP -LocalPort 7000 -Action Allow

Sécurité et risques

Attaques courantes

  • Ajout d'un nœud malveillant au cluster pour lire ou injecter des données répliquées
  • Interception du trafic gossip et de réplication non chiffré
  • Perturbation du cluster et déni de service contre l'anneau
  • Reconnaissance de la topologie du cluster et des keyspaces

Durcissement

  • Lier listen_address à une interface privée ; ne jamais exposer 7000 à Internet
  • Activer internode_encryption (TLS) pour le gossip et la réplication
  • Filtrer 7000 vers les IP des membres du cluster uniquement
  • Garder le CQL client (9042) et JMX (7199) également restreints
  • Maintenir Cassandra à jour et auditer l'appartenance au cluster

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 7000/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=7000/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 7000 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 7000" -Direction Inbound -Protocol TCP -LocalPort 7000 -Action Block

Commande nmap

nmap -p7000 --script banner <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Le port Cassandra 7000 doit-il être exposé à Internet ?
Non. Le port 7000 transporte le gossip et la réplication inter-nœud et doit rester sur un réseau privé, filtré vers les seuls membres du cluster. L'exposer peut permettre à un nœud malveillant de rejoindre l'anneau et d'accéder aux données répliquées.
Comment sécuriser le trafic inter-nœud sur 7000 ?
Activez internode_encryption avec TLS, liez listen_address à une interface privée et filtrez 7000 pour que seules les IP de membres connus du cluster puissent se connecter.

Parcourir par catégorie

Guides associés