Référence des ports
Port 8140 (TCP) – Puppet Server
Port par défaut de Puppet Server — les agents se connectent en TLS mutuellement authentifié pour récupérer catalogues et configuration.
En bref
- Transport
- tcp
- Catégorie
- Registered
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert sur le serveur Puppet primaire (master) ; utilise TLS avec une autorité de certification gérée par Puppet.
À quoi sert le port 8140 ?
Le port 8140 est le port par défaut de Puppet Server, le plan de contrôle du système de gestion de configuration Puppet. Les agents Puppet installés sur les serveurs gérés s'y connectent en TLS mutuellement authentifié pour demander des certificats signés et télécharger des catalogues décrivant leur état souhaité — paquets, fichiers, services et commandes à appliquer. C'est le seul port par lequel l'agent Puppet communique avec un serveur Puppet primaire.
Quand faut-il l'ouvrir ?
Ouvrez le 8140 sur votre serveur Puppet primaire pour que les nœuds gérés puissent l'atteindre. L'accès doit être limité aux réseaux où se trouvent vos agents ; il n'y a aucune raison de l'exposer à l'Internet public.
Est-ce risqué de l'ouvrir ?
Puppet Server contrôle la configuration de chaque nœud géré, donc une compromission peut propager des changements à toute la flotte ; gardez-le sur un réseau de confiance et verrouillez la signature de certificats. Consultez les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :8140
nmap -p 8140 <target>netstat -ano | findstr :8140
Test-NetConnection <host> -Port 8140lsof -i :8140
nmap -p 8140 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 8140 vers l'IP locale de votre appareil, port interne 8140, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 8140/tcpsudo firewall-cmd --permanent --add-port=8140/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 8140 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 8140" -Direction Inbound -Protocol TCP -LocalPort 8140 -Action AllowSécurité et risques
Attaques courantes
- Abus de la signature de certificats pour enrôler des agents pirates ou obtenir des certs de confiance
- Compromission de la CA Puppet menant à une exécution de code à distance massive sur les nœuds
- Altération des catalogues/manifestes pour pousser une configuration malveillante à toute la flotte
- Exploitation de vulnérabilités de Puppet Server / API et de réglages autosign faibles
Durcissement
- Ne jamais exposer le 8140 à Internet ; restreindre aux nœuds gérés et aux réseaux de gestion
- Désactiver l'autosign ouvert/naïf et exiger une signature manuelle ou par politique
- Protéger et sauvegarder la CA Puppet ; faire tourner et révoquer les certificats rapidement
- Imposer le TLS mutuel, le moindre privilège sur les modules et la revue des manifestes
- Maintenir Puppet Server à jour et surveiller les requêtes de certificats et de catalogues
Comment bloquer ce port
sudo ufw deny 8140/tcpsudo firewall-cmd --permanent --remove-port=8140/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 8140 -j DROPNew-NetFirewallRule -DisplayName "Block 8140" -Direction Inbound -Protocol TCP -LocalPort 8140 -Action BlockCommande nmap
nmap -p8140 --script ssl-cert,banner <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- À quoi sert le port 8140 ?
- C'est le port par défaut de Puppet Server. Les agents Puppet s'y connectent en TLS mutuellement authentifié pour demander des certificats signés et télécharger des catalogues qui définissent la configuration souhaitée d'un nœud.
- Pourquoi le port 8140 est-il de grande valeur pour les attaquants ?
- Puppet Server contrôle la configuration de chaque nœud géré. Le compromettre — ou compromettre son autorité de certification — permet de pousser des catalogues malveillants et d'obtenir une exécution de code à distance sur toute la flotte. Restreignez le 8140 aux réseaux gérés et désactivez l'autosign naïf.