Référence des ports
Port 9042 (TCP) – Apache Cassandra CQL
Port par défaut du protocole binaire natif CQL de Cassandra, utilisé par les clients et pilotes.
En bref
- Transport
- tcp
- Catégorie
- Registered
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Cassandra est livré avec le PasswordAuthenticator désactivé et un superutilisateur cassandra/cassandra par défaut. De nombreuses instances écoutent sur 0.0.0.0:9042 sans authentification, exposant tous les keyspaces.
À quoi sert le port 9042 ?
Le port 9042 est le port par défaut du protocole natif CQL d'Apache Cassandra, la connexion que vos applications et pilotes clients utilisent pour exécuter des requêtes CQL sur un cluster Cassandra. Les pilotes officiels pour Java, Python, Node.js et Go s'y connectent, tout comme des outils comme le shell cqlsh et les clients DataStax. Les systèmes bâtis sur Cassandra, comme ScyllaDB, l'utilisent aussi. Le trafic entre nœuds de Cassandra utilise 7000 et la gestion JMX utilise 7199.
Quand faut-il l'ouvrir ?
Ouvrez ou transférez le 9042 lorsque vos serveurs applicatifs doivent atteindre un cluster Cassandra hébergé sur d'autres machines. En pratique, vous le restreignez aux machines applicatives ou backend précises qui interrogent la base plutôt que de l'ouvrir largement. Si tout tourne sur un seul hôte, il peut rester sur localhost.
Est-ce risqué de l'ouvrir ?
Cassandra est livré sans authentification et avec un superutilisateur cassandra/cassandra par défaut ; un port exposé laisse donc quiconque lire ou supprimer vos données. Activez l'authentification, changez le compte par défaut et limitez le port aux hôtes de confiance. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :9042
nmap -p 9042 <target>netstat -ano | findstr :9042
Test-NetConnection <host> -Port 9042lsof -i :9042
nmap -p 9042 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 9042 vers l'IP locale de votre appareil, port interne 9042, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 9042/tcpsudo firewall-cmd --permanent --add-port=9042/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 9042 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 9042" -Direction Inbound -Protocol TCP -LocalPort 9042 -Action AllowSécurité et risques
Attaques courantes
- Connexion avec les identifiants superutilisateur par défaut cassandra/cassandra
- Accès CQL non authentifié pour lire ou extraire tous les keyspaces et tables
- Exfiltration et suppression d'enregistrements sensibles
- Injection CQL depuis des couches applicatives exposées
Durcissement
- Activer PasswordAuthenticator et CassandraAuthorizer ; changer l'utilisateur cassandra par défaut
- Lier rpc_address à une interface privée ; ne jamais exposer 9042 à Internet
- Exiger le chiffrement TLS client-vers-nœud
- Filtrer 9042 vers les hôtes applicatifs ; restreindre JMX (7199) et l'inter-nœud (7000)
- Maintenir Cassandra à jour et auditer les accès
Comment bloquer ce port
sudo ufw deny 9042/tcpsudo firewall-cmd --permanent --remove-port=9042/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 9042 -j DROPNew-NetFirewallRule -DisplayName "Block 9042" -Direction Inbound -Protocol TCP -LocalPort 9042 -Action BlockCommande nmap
nmap -p9042 --script banner <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Quel est l'identifiant Cassandra par défaut ?
- Cassandra est livré avec un superutilisateur par défaut cassandra/cassandra et l'authentification souvent désactivée. Activez toujours le PasswordAuthenticator, créez des rôles au moindre privilège et remplacez le compte par défaut avant d'exposer la base.
- Quels ports Cassandra ne doivent jamais être publics ?
- Gardez 9042 (CQL) derrière un pare-feu, et n'exposez jamais le port inter-nœud 7000 ni le port JMX 7199 à des réseaux non fiables, car ils permettent le contrôle des nœuds et de la JVM.