Référence des ports
Port 631 (TCP/UDP) – IPP / CUPS
Internet Printing Protocol — le protocole d'impression moderne basé sur HTTP, servi par CUPS sous Linux/macOS et par les imprimantes réseau.
En bref
- Transport
- tcp, udp
- Catégorie
- Well-known
- Niveau de risque
- Critique
Activement exploité et à fort impact — gardez-le hors d'Internet.
État par défaut
Ouvert sur les hôtes Linux/macOS exécutant CUPS et sur la plupart des imprimantes/MFP réseau modernes. L'interface d'administration web écoute aussi ici.
À quoi sert le port 631 ?
Le port 631 héberge l'Internet Printing Protocol (IPP), la manière moderne, basée sur HTTP, dont les ordinateurs dialoguent avec les imprimantes. Sous Linux et macOS, il est servi par CUPS (le Common Unix Printing System), qui propose aussi sur ce port une interface d'administration web pour ajouter et gérer les imprimantes. La plupart des imprimantes réseau et appareils multifonctions parlent IPP sur le 631, et AirPrint d'Apple s'en sert également.
Quand faut-il l'ouvrir ?
Sur une seule machine, CUPS n'écoute qu'en local, vous n'y touchez donc rarement. Vous ouvrez ou redirigez le port 631 lorsque vous voulez partager des imprimantes sur un réseau — par exemple un serveur d'impression auquel d'autres ordinateurs envoient leurs travaux. Ne le faites que si vous exploitez réellement un serveur CUPS partagé ou une imprimante réseau.
Est-ce risqué de l'ouvrir ?
Gardez le 631 sur votre réseau local plutôt que sur Internet, car CUPS a connu de graves vulnérabilités distantes et son interface d'administration devrait exiger une connexion. Consultez les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :631
nmap -p 631 <target>netstat -ano | findstr :631
Test-NetConnection <host> -Port 631lsof -i :631
nmap -p 631 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 631 vers l'IP locale de votre appareil, port interne 631, protocole TCP/UDP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 631/tcpsudo firewall-cmd --permanent --add-port=631/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 631 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 631" -Direction Inbound -Protocol TCP -LocalPort 631 -Action AllowSécurité et risques
Attaques courantes
- Chaîne RCE CUPS non authentifiée (CVE-2024-47176 + connexes, via cups-browsed)
- Énumération d'imprimantes et de files via IPP
- Interface d'administration web CUPS exposée/non authentifiée
- Interception de travaux d'impression et injection d'attributs d'imprimante malveillants
Durcissement
- Désactiver ou filtrer cups-browsed ; bloquer UDP/631 depuis les réseaux non fiables
- Lier CUPS à localhost/aux interfaces internes ; exiger l'authentification sur l'UI d'admin
- Corriger CUPS et le firmware des imprimantes (chaîne RCE de 2024)
- Utiliser IPP sur TLS (ipps) et désactiver les protocoles d'impression inutilisés
- Ne jamais exposer le 631 à Internet ; segmenter les imprimantes dans un VLAN
Comment bloquer ce port
sudo ufw deny 631/tcpsudo firewall-cmd --permanent --remove-port=631/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 631 -j DROPNew-NetFirewallRule -DisplayName "Block 631" -Direction Inbound -Protocol TCP -LocalPort 631 -Action BlockCommande nmap
nmap -p631 --script http-title,http-cups-info,cups-info,cups-queue-info <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Le port 631 est-il dangereux après les vulnérabilités CUPS de 2024 ?
- Oui s'il est exposé. La chaîne de 2024 (CVE-2024-47176 et apparentées) permet à un attaquant distant d'atteindre cups-browsed sur UDP/631 et finalement d'exécuter des commandes au démarrage d'un travail d'impression. Corrigez CUPS, désactivez cups-browsed et bloquez le 631 en externe.
- Quelle est la différence entre IPP et CUPS sur le 631 ?
- IPP est le protocole d'impression ; CUPS est le serveur courant (sous Linux/macOS) qui parle IPP et sert aussi une interface d'administration web sur le port 631.