Référence des ports
Port 102 (TCP) – S7comm
Communication Siemens S7 sur ISO-on-TCP (COTP/TPKT) — contrôle et programme les automates SIMATIC S7.
En bref
- Transport
- tcp
- Catégorie
- Well-known
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert sur les automates Siemens S7-300/400/1200/1500 et les CP, généralement sans authentification sur le protocole lui-même.
À quoi sert le port 102 ?
Le port 102 véhicule S7comm, le protocole utilisé par les automates Siemens SIMATIC S7 pour dialoguer avec les logiciels d'ingénierie. Des outils comme TIA Portal et STEP 7 s'y connectent pour lire et écrire la mémoire de l'automate, télécharger la logique de programme, et démarrer ou arrêter le contrôleur. On le rencontre sur le matériel d'automatisation industrielle : contrôleurs S7-300, S7-400, S7-1200 et S7-1500 et leurs processeurs de communication.
Quand faut-il l'ouvrir ?
N'ouvrez le port 102 qu'entre une station d'ingénierie et les automates qu'elle programme, ou pour un système SCADA/IHM qui les surveille. En pratique cela reste sur un réseau industriel (OT) isolé — il n'y a presque jamais de raison de le rediriger à travers un routeur vers le reste du réseau, et encore moins vers Internet.
Est-ce risqué de l'ouvrir ?
Le S7comm classique n'a aucune authentification, donc quiconque atteint le port peut contrôler l'automate ; gardez-le sur un réseau OT segmenté derrière un pare-feu et ne l'exposez jamais publiquement. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :102
nmap -p 102 <target>netstat -ano | findstr :102
Test-NetConnection <host> -Port 102lsof -i :102
nmap -p 102 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 102 vers l'IP locale de votre appareil, port interne 102, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 102/tcpsudo firewall-cmd --permanent --add-port=102/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 102 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 102" -Direction Inbound -Protocol TCP -LocalPort 102 -Action AllowSécurité et risques
Attaques courantes
- Commandes de démarrage/arrêt d'automate sans authentification stoppant un procédé
- Lecture et téléversement de la logique et de la configuration de l'automate
- Écriture en mémoire/blocs pour manipuler le procédé contrôlé
- Énumération de l'appareil : CPU, firmware, série via s7-info
Durcissement
- Ne jamais exposer le port 102 à Internet — garder les automates sur un réseau OT isolé
- Segmenter avec pare-feu/DMZ et utiliser des passerelles unidirectionnelles si possible
- Activer la protection d'accès S7 et les listes connues/restrictions de communication sur les CPU récentes
- Surveiller le trafic OT avec un IDS spécialisé ICS pour les commandes S7 anormales
Comment bloquer ce port
sudo ufw deny 102/tcpsudo firewall-cmd --permanent --remove-port=102/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 102 -j DROPNew-NetFirewallRule -DisplayName "Block 102" -Direction Inbound -Protocol TCP -LocalPort 102 -Action BlockCommande nmap
nmap -p102 --script s7-info <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- S7comm dispose-t-il d'une authentification ?
- Le S7comm classique n'a aucune authentification. Quiconque atteint le port 102 peut lire, écrire, démarrer ou arrêter l'automate. Les CPU S7-1500 récentes ajoutent des niveaux d'accès et S7comm-plus, mais les déploiements hérités restent grands ouverts.
- Le port 102 est-il lié à Stuxnet ?
- Oui. Stuxnet ciblait les automates Siemens S7 et manipulait leur logique via ce canal de communication S7, c'est pourquoi un port 102 exposé est considéré comme un risque OT critique.