Respuesta rápida
TCP 6379
Qué es y para qué sirve
Redis es una base de datos en memoria de tipo clave-valor, muy usada como caché, cola de mensajes o almacén de sesiones. Escucha por defecto en el puerto TCP 6379.
Cuándo conviene comprobarlo
- Verificar que una aplicación puede conectar a la instancia de Redis tras desplegarla.
- Diagnosticar errores de conexión desde un servidor de aplicación tras un cambio de red o firewall.
- Confirmar que el puerto no está expuesto más allá de lo necesario, dado lo sensible que es este servicio.
Motivos habituales por los que aparece cerrado o filtrado
- Redis, por configuración por defecto en versiones recientes, solo escucha en localhost (protected mode) hasta que se configura explícitamente lo contrario.
- El firewall del sistema operativo o el grupo de seguridad cloud no tiene la regla de entrada abierta.
- La directiva bind en redis.conf está limitada a una interfaz que no es la esperada.
Cómo comprobarlo por línea de comandos
Que el puerto esté abierto no significa que esté protegido: por defecto Redis no exige contraseña salvo que se configure "requirepass".
Windows (PowerShell):
Test-NetConnection servidor -Port 6379Linux / macOS:
nc -vz servidor 6379Firewall
Redis no debería estar accesible más allá de los servidores de aplicación que realmente lo necesitan: restringir el acceso a esas IPs concretas, nunca abrirlo de forma general.
Seguridad
- No exponer Redis directamente a internet: ha sido un vector de ataque frecuente cuando queda accesible sin autenticación.
- Configurar siempre una contraseña con "requirepass" (o ACLs de usuario en versiones recientes de Redis).
- Mantener activado el "protected mode" y restringir bind a las interfaces estrictamente necesarias.
- Si es posible, conectar a través de una red privada o un túnel en vez de exponer el puerto en una IP pública.
Servicios relacionados
Preguntas frecuentes
¿Redis pide contraseña por defecto?
No, salvo que se configure explícitamente con "requirepass" o con ACLs de usuario. Una instancia sin contraseña accesible desde fuera es una de las causas más comunes de bases de datos comprometidas.
¿Qué es el "protected mode" de Redis?
Una protección que, si Redis detecta que escucha en una interfaz pública sin contraseña configurada, rechaza conexiones que no vengan de localhost. Es una salvaguarda adicional, no un sustituto de la autenticación real.
¿Es buena idea exponer Redis directamente a internet aunque tenga contraseña?
Mejor evitarlo. Aunque tenga contraseña, restringir el acceso por IP de origen o mantenerlo en una red privada añade una capa de protección adicional frente a fuerza bruta o vulnerabilidades futuras.