Skip to content

Référence des ports

Port 8140 (TCP) – Puppet Server

Port par défaut de Puppet Server — les agents se connectent en TLS mutuellement authentifié pour récupérer catalogues et configuration.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur le serveur Puppet primaire (master) ; utilise TLS avec une autorité de certification gérée par Puppet.

À quoi sert le port 8140 ?

Le port 8140 est le port par défaut de Puppet Server, le plan de contrôle du système de gestion de configuration Puppet. Les agents Puppet installés sur les serveurs gérés s'y connectent en TLS mutuellement authentifié pour demander des certificats signés et télécharger des catalogues décrivant leur état souhaité — paquets, fichiers, services et commandes à appliquer. C'est le seul port par lequel l'agent Puppet communique avec un serveur Puppet primaire.

Quand faut-il l'ouvrir ?

Ouvrez le 8140 sur votre serveur Puppet primaire pour que les nœuds gérés puissent l'atteindre. L'accès doit être limité aux réseaux où se trouvent vos agents ; il n'y a aucune raison de l'exposer à l'Internet public.

Est-ce risqué de l'ouvrir ?

Puppet Server contrôle la configuration de chaque nœud géré, donc une compromission peut propager des changements à toute la flotte ; gardez-le sur un réseau de confiance et verrouillez la signature de certificats. Consultez les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :8140
nmap -p 8140 <target>
Windows
netstat -ano | findstr :8140
Test-NetConnection <host> -Port 8140
macOS
lsof -i :8140
nmap -p 8140 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 8140 vers l'IP locale de votre appareil, port interne 8140, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 8140/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=8140/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 8140 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 8140" -Direction Inbound -Protocol TCP -LocalPort 8140 -Action Allow

Sécurité et risques

Attaques courantes

  • Abus de la signature de certificats pour enrôler des agents pirates ou obtenir des certs de confiance
  • Compromission de la CA Puppet menant à une exécution de code à distance massive sur les nœuds
  • Altération des catalogues/manifestes pour pousser une configuration malveillante à toute la flotte
  • Exploitation de vulnérabilités de Puppet Server / API et de réglages autosign faibles

Durcissement

  • Ne jamais exposer le 8140 à Internet ; restreindre aux nœuds gérés et aux réseaux de gestion
  • Désactiver l'autosign ouvert/naïf et exiger une signature manuelle ou par politique
  • Protéger et sauvegarder la CA Puppet ; faire tourner et révoquer les certificats rapidement
  • Imposer le TLS mutuel, le moindre privilège sur les modules et la revue des manifestes
  • Maintenir Puppet Server à jour et surveiller les requêtes de certificats et de catalogues

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 8140/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=8140/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 8140 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 8140" -Direction Inbound -Protocol TCP -LocalPort 8140 -Action Block

Commande nmap

nmap -p8140 --script ssl-cert,banner <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

À quoi sert le port 8140 ?
C'est le port par défaut de Puppet Server. Les agents Puppet s'y connectent en TLS mutuellement authentifié pour demander des certificats signés et télécharger des catalogues qui définissent la configuration souhaitée d'un nœud.
Pourquoi le port 8140 est-il de grande valeur pour les attaquants ?
Puppet Server contrôle la configuration de chaque nœud géré. Le compromettre — ou compromettre son autorité de certification — permet de pousser des catalogues malveillants et d'obtenir une exécution de code à distance sur toute la flotte. Restreignez le 8140 aux réseaux gérés et désactivez l'autosign naïf.

Parcourir par catégorie

Guides associés