CERT-FR sur Freebox Pro - Utilisation et pertinence ?

morgyann

Grand Maître Jedi
Membre Confirmé
2 Février 2023
3 218
787
263
.bzh
yapasdebug.bzh
N'étant un super spécialiste de la cybersécurité (il y a des métiers pour cela ;)), une petite question concernant le pare-feu de ma Freebox Pro.
Sur ma Freebox Pro, j'ai activé le Pare-feu au niveau max. Celui-ci est basé sur CERT-FR

1784888999515.png

Seul le port 443 est ouvert à l'externe pour le serveur de mes CMS. Aussi, j'ai 2 autres Pare-Feu 1 pour le Serveur (global Docker) + 1 sur chaque site WP.

Je reçois épisodiquement, des alertes par courriel, m'indiquant que mon équipement a communiqué avec une adresse "suspecte" :

"...
RAISONS DE L’ALERTE
Un de vos équipements a communiqué avec une adresse IP localisée dans un pays considérée comme à risque. Ce type de communication n’est pas toujours le fait d’une tentative malveillante, mais peut être le signe d’un échange non autorisé ou d’un logiciel qui contacte un serveur externe à votre insu.
Cela peut être associé à :

  • une communication avec un serveur suspect
  • un logiciel ou service mal configuré
  • une activité inhabituelle sur un équipement ..."
Ce courriel m'indique de prendre les mesures nécessaires :

"... Nous vous recommandons de :
  • Vérifier si cette communication est attendue
  • Identifier l’équipement concerné
  • Contrôler les logiciels ou services qui communiquent vers l’extérieur
  • Vérifier qu’aucune donnée n’est envoyée de manière non prévue
  • Lancer une analyse antivirus si vous avez un doute
  • Bloquer cette destination si elle ne correspond pas à un usage légitime ..."
Il me renvoie sur la FAQ pour les mesures à prendre sur mon Pare-feu à savoir : n'ouvrir que les ports qui doivent communiquer et activer et bloquer et alerter les flux suspects.
J'avoue être un peu interrogatif quant à la formulation du courriel, l'IP est bloquée ou non ?
 
Dernière édition:
Ce que je comprends : une application sur tes NAS ou ton ordinateur a ouvert une connexion avec un site externe qui est considéré comme suspect.

Par défaut le pare-feu laisse sortir du LAN toutes les connexions vers Internet si l'initiateur est le LAN.

Cas Concret : Logiciel qui fait de la télémétrie, vérifications des mises à jour de logiciel, site suspect ouvert sur ton navigateur, malware...etc bref pas facile de savoir si c'est légitime ou pas... il faut regarder les logs de ta Box.

Concernant le blocage de Port, tu es déjà bien (443 en entré, le reste bloqué). Pour le blocage de ports en sortie c'est plus compliqué, car les mêmes ports DST sont utilisés par plein d'applications. Pour le blocage en sortie, le mieux c'est de le faire au niveau du DNS...

Il y a peu sur un autre post on parlait de DNS auto-hebergé (AddGuard, PiHole...) ou de 'DNS Firewall'. Ce type de logiciel est utile dans ce cas et permet bloquer pas mal d'accès suspect vers l’extérieur.

Savoir si ta box a bien bloqué ou pas, il faut vérifier tes logs ou voir ton interface de configuration au niveau de ta box.
 
Bonjour,

Le problème c’est que ça peut être n’importe quel équipement sur ton réseau.
Y compris un smartphone connecté au wifi.
 
bref pas facile de savoir si c'est légitime ou pas... il faut regarder les logs de ta Box.
En fait les alertes concerne mon serveur (IP source en 7) qui se connecte en externe à ???

DETAILS DE L’ALERTE
  • IP Source (Votre réseau) : 192.168.1.7
  • IP Cible (Malveillante) : 123.160.223.72
  • Score de Malveillance : 100/100
Ce type de logiciel est utile dans ce cas et permet bloquer pas mal d'accès suspect vers l’extérieur.

Et c'est quoi le risque quand c'est vers l'externe ?

Je viens de faire une recherche sur cette adresse :

L'adresse 123.160.223.72 est une adresse IP publique (IPv4).
  • Propriétaire : Elle est attribuée à PT. Telekomunikasi Indonesia (l'opérateur télécom indonésien).
  • Localisation géographique : Elle est généralement localisée en Indonésie, bien que la précision exacte de la ville dépende du routeur spécifique de l'utilisateur.
  • Type : Il s'agit d'une adresse dynamique ou résidentielle/professionnelle utilisée pour la connexion Internet, et non d'une adresse postale.