Skip to content

Référence des ports

Port 102 (TCP) – S7comm

Communication Siemens S7 sur ISO-on-TCP (COTP/TPKT) — contrôle et programme les automates SIMATIC S7.

tcpWell-known

En bref

Transport
tcp
Catégorie
Well-known
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les automates Siemens S7-300/400/1200/1500 et les CP, généralement sans authentification sur le protocole lui-même.

À quoi sert le port 102 ?

Le port 102 véhicule S7comm, le protocole utilisé par les automates Siemens SIMATIC S7 pour dialoguer avec les logiciels d'ingénierie. Des outils comme TIA Portal et STEP 7 s'y connectent pour lire et écrire la mémoire de l'automate, télécharger la logique de programme, et démarrer ou arrêter le contrôleur. On le rencontre sur le matériel d'automatisation industrielle : contrôleurs S7-300, S7-400, S7-1200 et S7-1500 et leurs processeurs de communication.

Quand faut-il l'ouvrir ?

N'ouvrez le port 102 qu'entre une station d'ingénierie et les automates qu'elle programme, ou pour un système SCADA/IHM qui les surveille. En pratique cela reste sur un réseau industriel (OT) isolé — il n'y a presque jamais de raison de le rediriger à travers un routeur vers le reste du réseau, et encore moins vers Internet.

Est-ce risqué de l'ouvrir ?

Le S7comm classique n'a aucune authentification, donc quiconque atteint le port peut contrôler l'automate ; gardez-le sur un réseau OT segmenté derrière un pare-feu et ne l'exposez jamais publiquement. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :102
nmap -p 102 <target>
Windows
netstat -ano | findstr :102
Test-NetConnection <host> -Port 102
macOS
lsof -i :102
nmap -p 102 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 102 vers l'IP locale de votre appareil, port interne 102, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 102/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=102/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 102 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 102" -Direction Inbound -Protocol TCP -LocalPort 102 -Action Allow

Sécurité et risques

Attaques courantes

  • Commandes de démarrage/arrêt d'automate sans authentification stoppant un procédé
  • Lecture et téléversement de la logique et de la configuration de l'automate
  • Écriture en mémoire/blocs pour manipuler le procédé contrôlé
  • Énumération de l'appareil : CPU, firmware, série via s7-info

Durcissement

  • Ne jamais exposer le port 102 à Internet — garder les automates sur un réseau OT isolé
  • Segmenter avec pare-feu/DMZ et utiliser des passerelles unidirectionnelles si possible
  • Activer la protection d'accès S7 et les listes connues/restrictions de communication sur les CPU récentes
  • Surveiller le trafic OT avec un IDS spécialisé ICS pour les commandes S7 anormales

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 102/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=102/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 102 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 102" -Direction Inbound -Protocol TCP -LocalPort 102 -Action Block

Commande nmap

nmap -p102 --script s7-info <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

S7comm dispose-t-il d'une authentification ?
Le S7comm classique n'a aucune authentification. Quiconque atteint le port 102 peut lire, écrire, démarrer ou arrêter l'automate. Les CPU S7-1500 récentes ajoutent des niveaux d'accès et S7comm-plus, mais les déploiements hérités restent grands ouverts.
Le port 102 est-il lié à Stuxnet ?
Oui. Stuxnet ciblait les automates Siemens S7 et manipulait leur logique via ce canal de communication S7, c'est pourquoi un port 102 exposé est considéré comme un risque OT critique.

Parcourir par catégorie

Guides associés