Por qué tu impresora Zebra responde al ping pero no imprime por el puerto 9100
La impresora tiene IP, responde al ping y sus páginas web se abren, pero enviar ZPL por TCP/IP RAW al puerto 9100 falla con conexión rechazada o agotada. En impresoras Zebra comercializadas en EMEA a partir del 1 de agosto de 2025, esto es lo esperado: el puerto 9100 está deshabilitado por defecto por los cambios de seguridad de EU RED y hay que habilitarlo de forma deliberada.
Por qué el puerto 9100 está deshabilitado
Para cumplir las disposiciones de ciberseguridad de la Directiva de Equipos Radioeléctricos de la UE (artículo 3.3 d/e/f), Zebra distribuye el firmware afectado con los servicios de red no autenticados desactivados por defecto. Las impresoras comercializadas en EMEA a partir del 1 de agosto de 2025 tienen el puerto TCP RAW 9100 cerrado de fábrica, y las comercializadas antes de esa fecha no están afectadas.
Solo entran en el ámbito las impresoras con capacidad inalámbrica o de radio con Ethernet: Wi-Fi; RFID, Bluetooth o Smartcard con Ethernet; y tarjetas o cunas de opción Bluetooth con Ethernet. Los dispositivos solo USB, solo Ethernet o solo Bluetooth/RFID no están afectados.
Series afectadas: ZQ300/500/600 · ZD200/400/500/600 · ZT200/400/500/600 · ZE500 · ZC300/350
¿Qué es el Modo Protegido (Protected Mode)?
El Modo Protegido es el estado de seguridad EU RED de Zebra. Mientras está activo, los servicios heredados y no autenticados permanecen deshabilitados hasta que un administrador se autentica y los habilita: TCP RAW (9100/9200/9300), FTP, SNMP v1/v2, LPD y las páginas web de la impresora.
El asistente exige una contraseña de Modo Protegido de al menos 14 caracteres. No se puede recuperar: si la pierdes, la única salida es un restablecimiento de fábrica. Un PIN de panel frontal aparte protege los cambios hechos en la pantalla de la impresora.
Comprueba si el puerto 9100 está abierto
El ping solo demuestra que la impresora está en la red; no dice nada del puerto 9100. Prueba el puerto directamente antes de cambiar nada.
Windows (PowerShell)
Test-NetConnection 192.168.1.100 -Port 9100TcpTestSucceeded : True significa que el puerto está abierto. TcpTestSucceeded : False significa que está cerrado, lo esperado en una impresora EU RED nueva.
macOS / Linux
nc -vz -w 3 192.168.1.100 9100"succeeded" u "open" significa que el puerto está a la escucha; "Connection refused" o un tiempo de espera agotado significa que está cerrado.
Paso a paso: habilitar el puerto 9100 con Nucleus Connector
Zebra Nucleus Connector es la app de configuración gratuita (Windows, Android, iOS) con un Security Settings Wizard guiado y soporte EU RED integrado. Sigue el asistente tal como lo documenta Zebra; las etiquetas pueden variar ligeramente según firmware y modelo.
- 1
Instala Nucleus Connector
Descarga Zebra Nucleus Connector desde la página de descargas oficial de Zebra (Windows/Android/iOS). No uses réplicas de terceros.
- 2
Conecta la impresora por USB
Conecta la impresora al PC con un cable USB, abre Nucleus Connector y espera a que el Printer Dashboard muestre Status: Ready y Connection: USB.
- 3
Inicia el Security Settings Wizard
Abre el Security Settings Wizard, lee el aviso de Modo Protegido y elige Adjust Settings y Begin Security Settings Wizard.
- 4
Crea una contraseña de Modo Protegido
Define una contraseña de al menos 14 caracteres (se permiten letras, números y caracteres especiales). Guárdala en lugar seguro: no se puede recuperar.
- 5
Selecciona Protected Mode Off
Elige Protected Mode Off y continúa con Next. Es el estado en el que puedes volver a habilitar los servicios que EU RED bloqueó.
- 6
Habilita TCP/IP Raw Ports
En la pantalla Additional Security Settings, activa Enable TCP/IP Raw Ports: esto restaura 9100, 9200 y 9300. Deja FTP, SNMP v1/v2 y LPD desactivados salvo que los necesites.
- 7
Aplica la configuración
Continúa con Next, revisa el resumen y elige Apply Settings. Opcionalmente marca Save settings to file para reutilizar la configuración en otras impresoras.
- 8
Reinicia y vuelve a la red
Deja que la impresora se reinicie si lo pide y vuelve a conectarla a tu LAN para que sea accesible de nuevo por su IP de red.
Vuelve a probar el puerto 9100
Ya de nuevo en la red, ejecuta la misma comprobación desde el mismo equipo desde el que imprimes.
Test-NetConnection 192.168.1.100 -Port 9100Ahora debe dar TcpTestSucceeded : True. Si sigue en False, puede que la impresora no se haya reiniciado, que estés probando la interfaz equivocada o que haya un firewall entre tú y la impresora.
Envía una etiqueta ZPL de prueba
Con el 9100 abierto, envía una etiqueta mínima para comprobar toda la ruta: aplicación, red y motor de impresión. Guarda el ZPL de abajo como test.zpl, o ábrelo primero en el editor.
^XA
^FO50,50^A0N,40,40^FDPort 9100 is working^FS
^XZEnvíalo (macOS / Linux)
cat test.zpl | nc 192.168.1.100 9100Envíalo (Windows PowerShell, sin software extra)
$zpl = "^XA^FO50,50^A0N,40,40^FDPort 9100 is working^FS^XZ"
$c = [System.Net.Sockets.TcpClient]::new('192.168.1.100', 9100)
$s = $c.GetStream()
$b = [System.Text.Encoding]::ASCII.GetBytes($zpl)
$s.Write($b, 0, $b.Length); $s.Close(); $c.Close()Valida tu ZPL antes de imprimir
Cuando una etiqueta no sale bien, saber si el problema es la conexión o el ZPL te ahorra material desperdiciado. Previsualiza y valida el código primero, y después envía la etiqueta verificada al puerto 9100.
Abrir el visor ZPLSolución de problemas
| Síntoma | Causa probable | Qué comprobar |
|---|---|---|
| El ping funciona, el puerto 9100 falla | EU RED / Modo Protegido deshabilita TCP RAW por defecto | Ejecuta el asistente de Nucleus Connector y habilita TCP/IP Raw Ports |
| Conexión rechazada en el 9100 | El puerto está cerrado / no escucha | Confirma que el asistente se aplicó; reinicia la impresora; revisa que activaste TCP/IP Raw Ports |
| Tiempo de espera agotado en el 9100 | Un firewall, VLAN o ACL de router descarta el 9100 | Prueba desde la misma subred; revisa el firewall del equipo y las ACL de red |
| Nucleus Connector no encuentra la impresora | El asistente necesita USB; el descubrimiento por red es limitado | Conecta por USB y espera a Status: Ready / Connection: USB |
| El puerto abre pero no imprime nada | El transporte está bien; el problema es el contenido o el formato | Envía la etiqueta ZPL de prueba; valida el ZPL; revisa material y calibración |
| El driver imprime, pero el RAW 9100 falla | El driver usa su propia ruta; el RAW 9100 sigue desactivado | Habilita TCP/IP Raw Ports: el driver y la impresión RAW son independientes |
| El puerto funciona y luego se cierra otra vez | Config no aplicada, reset de firmware o una política de flota lo volvió a bloquear | Vuelve a ejecutar el asistente y Apply Settings; revisa cualquier política MDM/de gestión de impresión |
¿Es seguro habilitar el puerto 9100?
Habilitar el 9100 es normal y a menudo necesario, pero hazlo de forma deliberada. El TCP RAW en el 9100 no tiene cifrado ni autenticación propios: por eso EU RED lo deshabilita por defecto.
- Habilítalo solo cuando tu flujo necesite impresión TCP RAW y solo en redes internas de confianza.
- Nunca expongas el puerto 9100 directamente a internet: mantenlo tras tu LAN/VLAN y firewall, o enruta las sedes remotas por una VPN.
- Deja FTP, SNMP v1/v2 y LPD desactivados salvo que algo lo requiera específicamente.
- Guarda a buen recaudo la contraseña de Modo Protegido: perderla obliga a un restablecimiento de fábrica.
Preguntas frecuentes
¿Por qué puedo hacer ping a mi impresora Zebra pero no imprimir?
El ping solo confirma que la impresora está en la red. La impresión RAW necesita el puerto TCP 9100 a la escucha, y en los equipos EU RED (comercializados a partir del 1 de agosto de 2025) está cerrado por defecto. Habilita TCP/IP Raw Ports con Nucleus Connector.
¿Es seguro habilitar el puerto 9100?
Es aceptable en una red interna de confianza cuando tu flujo necesita impresión TCP RAW. El puerto 9100 no tiene cifrado ni autenticación propios, así que nunca lo expongas directamente a internet: mantenlo tras el firewall o una VPN.
¿Qué impresoras Zebra están afectadas por EU RED?
Los modelos con capacidad inalámbrica o de radio con Ethernet comercializados a partir del 1 de agosto de 2025: ZQ300/500/600, ZD200/400/500/600, ZT200/400/500/600, ZE500 y ZC300/350. Los dispositivos solo USB o solo Ethernet no entran en el ámbito.
¿Qué es el Modo Protegido de Zebra?
El estado de seguridad EU RED de Zebra. Los servicios heredados y no autenticados (TCP RAW 9100/9200/9300, FTP, SNMP v1/v2, LPD, páginas web) están deshabilitados por defecto y requieren un administrador autenticado y una contraseña de 14+ caracteres para cambiarlos.
¿Puedo habilitar el puerto 9100 sin Nucleus Connector?
La configuración de seguridad también se puede aplicar con Zebra Setup Utilities (una impresora a la vez) y guardarse en un archivo para reutilizarla. Nucleus Connector es la vía guiada actual que Zebra recomienda para el asistente EU RED.
¿Tengo que poner una contraseña para habilitar el puerto 9100?
Sí. El Security Settings Wizard exige una contraseña de Modo Protegido de al menos 14 caracteres antes de aplicar los cambios. No se puede recuperar, así que guárdala bien: perderla obliga a un restablecimiento de fábrica.
Fuentes: Zebra "FAQ's – EU RED Requirements for End Users" y la documentación de Zebra Nucleus Connector (docs.zebra.com); funciones de los puertos según el artículo de soporte de Zebra 000031643; ajustes de Modo Protegido según la PrintSecure Administration Guide (zebra.com/asr).
