Skip to content

Référence des ports

Port 9042 (TCP) – Apache Cassandra CQL

Port par défaut du protocole binaire natif CQL de Cassandra, utilisé par les clients et pilotes.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Cassandra est livré avec le PasswordAuthenticator désactivé et un superutilisateur cassandra/cassandra par défaut. De nombreuses instances écoutent sur 0.0.0.0:9042 sans authentification, exposant tous les keyspaces.

À quoi sert le port 9042 ?

Le port 9042 est le port par défaut du protocole natif CQL d'Apache Cassandra, la connexion que vos applications et pilotes clients utilisent pour exécuter des requêtes CQL sur un cluster Cassandra. Les pilotes officiels pour Java, Python, Node.js et Go s'y connectent, tout comme des outils comme le shell cqlsh et les clients DataStax. Les systèmes bâtis sur Cassandra, comme ScyllaDB, l'utilisent aussi. Le trafic entre nœuds de Cassandra utilise 7000 et la gestion JMX utilise 7199.

Quand faut-il l'ouvrir ?

Ouvrez ou transférez le 9042 lorsque vos serveurs applicatifs doivent atteindre un cluster Cassandra hébergé sur d'autres machines. En pratique, vous le restreignez aux machines applicatives ou backend précises qui interrogent la base plutôt que de l'ouvrir largement. Si tout tourne sur un seul hôte, il peut rester sur localhost.

Est-ce risqué de l'ouvrir ?

Cassandra est livré sans authentification et avec un superutilisateur cassandra/cassandra par défaut ; un port exposé laisse donc quiconque lire ou supprimer vos données. Activez l'authentification, changez le compte par défaut et limitez le port aux hôtes de confiance. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :9042
nmap -p 9042 <target>
Windows
netstat -ano | findstr :9042
Test-NetConnection <host> -Port 9042
macOS
lsof -i :9042
nmap -p 9042 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 9042 vers l'IP locale de votre appareil, port interne 9042, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 9042/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=9042/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 9042 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 9042" -Direction Inbound -Protocol TCP -LocalPort 9042 -Action Allow

Sécurité et risques

Attaques courantes

  • Connexion avec les identifiants superutilisateur par défaut cassandra/cassandra
  • Accès CQL non authentifié pour lire ou extraire tous les keyspaces et tables
  • Exfiltration et suppression d'enregistrements sensibles
  • Injection CQL depuis des couches applicatives exposées

Durcissement

  • Activer PasswordAuthenticator et CassandraAuthorizer ; changer l'utilisateur cassandra par défaut
  • Lier rpc_address à une interface privée ; ne jamais exposer 9042 à Internet
  • Exiger le chiffrement TLS client-vers-nœud
  • Filtrer 9042 vers les hôtes applicatifs ; restreindre JMX (7199) et l'inter-nœud (7000)
  • Maintenir Cassandra à jour et auditer les accès

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 9042/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=9042/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 9042 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 9042" -Direction Inbound -Protocol TCP -LocalPort 9042 -Action Block

Commande nmap

nmap -p9042 --script banner <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Quel est l'identifiant Cassandra par défaut ?
Cassandra est livré avec un superutilisateur par défaut cassandra/cassandra et l'authentification souvent désactivée. Activez toujours le PasswordAuthenticator, créez des rôles au moindre privilège et remplacez le compte par défaut avant d'exposer la base.
Quels ports Cassandra ne doivent jamais être publics ?
Gardez 9042 (CQL) derrière un pare-feu, et n'exposez jamais le port inter-nœud 7000 ni le port JMX 7199 à des réseaux non fiables, car ils permettent le contrôle des nœuds et de la JVM.

Parcourir par catégorie

Guides associés