Skip to content

Référence des ports

Port 631 (TCP/UDP) – IPP / CUPS

Internet Printing Protocol — le protocole d'impression moderne basé sur HTTP, servi par CUPS sous Linux/macOS et par les imprimantes réseau.

tcpudpWell-known

En bref

Transport
tcp, udp
Catégorie
Well-known
Niveau de risque
Critique

Activement exploité et à fort impact — gardez-le hors d'Internet.

État par défaut

Ouvert sur les hôtes Linux/macOS exécutant CUPS et sur la plupart des imprimantes/MFP réseau modernes. L'interface d'administration web écoute aussi ici.

À quoi sert le port 631 ?

Le port 631 héberge l'Internet Printing Protocol (IPP), la manière moderne, basée sur HTTP, dont les ordinateurs dialoguent avec les imprimantes. Sous Linux et macOS, il est servi par CUPS (le Common Unix Printing System), qui propose aussi sur ce port une interface d'administration web pour ajouter et gérer les imprimantes. La plupart des imprimantes réseau et appareils multifonctions parlent IPP sur le 631, et AirPrint d'Apple s'en sert également.

Quand faut-il l'ouvrir ?

Sur une seule machine, CUPS n'écoute qu'en local, vous n'y touchez donc rarement. Vous ouvrez ou redirigez le port 631 lorsque vous voulez partager des imprimantes sur un réseau — par exemple un serveur d'impression auquel d'autres ordinateurs envoient leurs travaux. Ne le faites que si vous exploitez réellement un serveur CUPS partagé ou une imprimante réseau.

Est-ce risqué de l'ouvrir ?

Gardez le 631 sur votre réseau local plutôt que sur Internet, car CUPS a connu de graves vulnérabilités distantes et son interface d'administration devrait exiger une connexion. Consultez les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :631
nmap -p 631 <target>
Windows
netstat -ano | findstr :631
Test-NetConnection <host> -Port 631
macOS
lsof -i :631
nmap -p 631 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 631 vers l'IP locale de votre appareil, port interne 631, protocole TCP/UDP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 631/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=631/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 631 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 631" -Direction Inbound -Protocol TCP -LocalPort 631 -Action Allow

Sécurité et risques

Attaques courantes

  • Chaîne RCE CUPS non authentifiée (CVE-2024-47176 + connexes, via cups-browsed)
  • Énumération d'imprimantes et de files via IPP
  • Interface d'administration web CUPS exposée/non authentifiée
  • Interception de travaux d'impression et injection d'attributs d'imprimante malveillants

CVE-2024-47176CVE-2024-47076CVE-2024-47175CVE-2024-47177

Durcissement

  • Désactiver ou filtrer cups-browsed ; bloquer UDP/631 depuis les réseaux non fiables
  • Lier CUPS à localhost/aux interfaces internes ; exiger l'authentification sur l'UI d'admin
  • Corriger CUPS et le firmware des imprimantes (chaîne RCE de 2024)
  • Utiliser IPP sur TLS (ipps) et désactiver les protocoles d'impression inutilisés
  • Ne jamais exposer le 631 à Internet ; segmenter les imprimantes dans un VLAN

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 631/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=631/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 631 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 631" -Direction Inbound -Protocol TCP -LocalPort 631 -Action Block

Commande nmap

nmap -p631 --script http-title,http-cups-info,cups-info,cups-queue-info <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Le port 631 est-il dangereux après les vulnérabilités CUPS de 2024 ?
Oui s'il est exposé. La chaîne de 2024 (CVE-2024-47176 et apparentées) permet à un attaquant distant d'atteindre cups-browsed sur UDP/631 et finalement d'exécuter des commandes au démarrage d'un travail d'impression. Corrigez CUPS, désactivez cups-browsed et bloquez le 631 en externe.
Quelle est la différence entre IPP et CUPS sur le 631 ?
IPP est le protocole d'impression ; CUPS est le serveur courant (sous Linux/macOS) qui parle IPP et sert aussi une interface d'administration web sur le port 631.

Parcourir par catégorie

Guides associés