Skip to content

Référence des ports

Port 9100 (TCP) – Imprimante JetDirect / node_exporter

Impression TCP brute (HP JetDirect/PDL) sur les imprimantes ; aussi les métriques hôte du node_exporter Prometheus.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les imprimantes réseau pour l'impression brute, et sur les hôtes exécutant node_exporter. Les deux sont souvent laissés non authentifiés sur le LAN.

À quoi sert le port 9100 ?

Le port 9100 a deux usages courants. Sur les imprimantes réseau, c'est le port d'impression TCP brute (HP JetDirect / PDL), où l'appareil accepte les travaux envoyés directement sous forme de flux d'octets — c'est ainsi que la plupart des systèmes d'exploitation envoient les impressions « brutes » ou « socket ». Sur les serveurs, le même numéro de port est utilisé par le node_exporter Prometheus pour exposer les métriques de l'hôte (CPU, mémoire, disque) à des fins de supervision. L'usage dépend entièrement de l'appareil.

Quand faut-il l'ouvrir ?

Ouvrez ou transférez le 9100 sur une imprimante lorsque des ordinateurs ou un serveur d'impression de votre réseau doivent lui envoyer des travaux directement. Pour node_exporter, vous l'ouvrez pour que votre serveur Prometheus puisse scraper les métriques de l'hôte. Dans les deux cas, gardez-le dans votre LAN ou un réseau de gestion, pas sur Internet.

Est-ce risqué de l'ouvrir ?

L'impression brute n'a aucune authentification, et un node_exporter exposé divulgue des détails de l'hôte ; le 9100 doit donc rester sur des réseaux de confiance uniquement. Restreignez-le à votre serveur d'impression ou système de supervision. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :9100
nmap -p 9100 <target>
Windows
netstat -ano | findstr :9100
Test-NetConnection <host> -Port 9100
macOS
lsof -i :9100
nmap -p 9100 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 9100 vers l'IP locale de votre appareil, port interne 9100, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 9100/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=9100/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 9100 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 9100" -Direction Inbound -Protocol TCP -LocalPort 9100 -Action Allow

Sécurité et risques

Attaques courantes

  • Injection de travaux d'impression bruts et déni de service de l'imprimante
  • Abus PJL/PostScript pour lire ou écrire le système de fichiers de l'imprimante (PRET)
  • Vol de documents en file d'attente et modification des réglages de l'appareil
  • Métriques node_exporter exposées révélant les détails de l'hôte pour la reconnaissance

Durcissement

  • Restreindre le 9100 aux serveurs d'impression / VLAN de gestion ; bloquer au périmètre
  • Désactiver l'accès aux fichiers PJL/PostScript et mettre à jour le firmware de l'imprimante
  • Exiger une authentification pour l'admin de l'imprimante et désactiver le 9100 brut si inutilisé
  • Lier node_exporter à localhost ou le scraper via un réseau privé
  • Placer node_exporter derrière auth/TLS et restreindre les scrapers par liste d'IP

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 9100/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=9100/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 9100 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 9100" -Direction Inbound -Protocol TCP -LocalPort 9100 -Action Block

Commande nmap

nmap -p9100 --script banner,pjl-ready-message <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

À quoi sert le port 9100 ?
C'est le port d'impression TCP brute (HP JetDirect/PDL) sur lequel les imprimantes écoutent pour recevoir directement les travaux d'impression. Le même numéro de port est aussi utilisé par le node_exporter Prometheus pour exposer les métriques de l'hôte.
Pourquoi le port 9100 est-il risqué ?
L'impression brute n'a aucune authentification : des outils comme PRET peuvent abuser de PJL/PostScript pour lire les documents en file ou le système de fichiers de l'imprimante. Si node_exporter tourne ici, les métriques exposées divulguent les détails de l'hôte. Restreignez le 9100 aux réseaux de confiance.

Parcourir par catégorie

Guides associés