CERT-FR sur Freebox Pro - Utilisation et pertinence ?

morgyann

Grand Maître Jedi
Membre Confirmé
2 Février 2023
3 222
788
263
.bzh
yapasdebug.bzh
N'étant un super spécialiste de la cybersécurité (il y a des métiers pour cela ;)), une petite question concernant le pare-feu de ma Freebox Pro.
Sur ma Freebox Pro, j'ai activé le Pare-feu au niveau max. Celui-ci est basé sur CERT-FR

1784888999515.png

Seul le port 443 est ouvert à l'externe pour le serveur de mes CMS. Aussi, j'ai 2 autres Pare-Feu 1 pour le Serveur (global Docker) + 1 sur chaque site WP.

Je reçois épisodiquement, des alertes par courriel, m'indiquant que mon équipement a communiqué avec une adresse "suspecte" :

"...
RAISONS DE L’ALERTE
Un de vos équipements a communiqué avec une adresse IP localisée dans un pays considérée comme à risque. Ce type de communication n’est pas toujours le fait d’une tentative malveillante, mais peut être le signe d’un échange non autorisé ou d’un logiciel qui contacte un serveur externe à votre insu.
Cela peut être associé à :

  • une communication avec un serveur suspect
  • un logiciel ou service mal configuré
  • une activité inhabituelle sur un équipement ..."
Ce courriel m'indique de prendre les mesures nécessaires :

"... Nous vous recommandons de :
  • Vérifier si cette communication est attendue
  • Identifier l’équipement concerné
  • Contrôler les logiciels ou services qui communiquent vers l’extérieur
  • Vérifier qu’aucune donnée n’est envoyée de manière non prévue
  • Lancer une analyse antivirus si vous avez un doute
  • Bloquer cette destination si elle ne correspond pas à un usage légitime ..."
Il me renvoie sur la FAQ pour les mesures à prendre sur mon Pare-feu à savoir : n'ouvrir que les ports qui doivent communiquer et activer et bloquer et alerter les flux suspects.
J'avoue être un peu interrogatif quant à la formulation du courriel, l'IP est bloquée ou non ?
 
Dernière édition:
Ce que je comprends : une application sur tes NAS ou ton ordinateur a ouvert une connexion avec un site externe qui est considéré comme suspect.

Par défaut le pare-feu laisse sortir du LAN toutes les connexions vers Internet si l'initiateur est le LAN.

Cas Concret : Logiciel qui fait de la télémétrie, vérifications des mises à jour de logiciel, site suspect ouvert sur ton navigateur, malware...etc bref pas facile de savoir si c'est légitime ou pas... il faut regarder les logs de ta Box.

Concernant le blocage de Port, tu es déjà bien (443 en entré, le reste bloqué). Pour le blocage de ports en sortie c'est plus compliqué, car les mêmes ports DST sont utilisés par plein d'applications. Pour le blocage en sortie, le mieux c'est de le faire au niveau du DNS...

Il y a peu sur un autre post on parlait de DNS auto-hebergé (AddGuard, PiHole...) ou de 'DNS Firewall'. Ce type de logiciel est utile dans ce cas et permet bloquer pas mal d'accès suspect vers l’extérieur.

Savoir si ta box a bien bloqué ou pas, il faut vérifier tes logs ou voir ton interface de configuration au niveau de ta box.
 
Bonjour,

Le problème c’est que ça peut être n’importe quel équipement sur ton réseau.
Y compris un smartphone connecté au wifi.
 
bref pas facile de savoir si c'est légitime ou pas... il faut regarder les logs de ta Box.
En fait les alertes concerne mon serveur (IP source en 7) qui se connecte en externe à ???

DETAILS DE L’ALERTE
  • IP Source (Votre réseau) : 192.168.1.7
  • IP Cible (Malveillante) : 123.160.223.72
  • Score de Malveillance : 100/100
Ce type de logiciel est utile dans ce cas et permet bloquer pas mal d'accès suspect vers l’extérieur.

Et c'est quoi le risque quand c'est vers l'externe ?

Je viens de faire une recherche sur cette adresse :

L'adresse 123.160.223.72 est une adresse IP publique (IPv4).
  • Propriétaire : Elle est attribuée à PT. Telekomunikasi Indonesia (l'opérateur télécom indonésien).
  • Localisation géographique : Elle est généralement localisée en Indonésie, bien que la précision exacte de la ville dépende du routeur spécifique de l'utilisateur.
  • Type : Il s'agit d'une adresse dynamique ou résidentielle/professionnelle utilisée pour la connexion Internet, et non d'une adresse postale.
 
En fait les alertes concerne mon serveur (IP source en 7) qui se connecte en externe à ???

DETAILS DE L’ALERTE
  • IP Source (Votre réseau) : 192.168.1.7
  • IP Cible (Malveillante) : 123.160.223.72
  • Score de Malveillance : 100/100


Et c'est quoi le risque quand c'est vers l'externe ?

Envoi de données à l'extérieur. Pour savoir ce qui l'est, étudier une capture du trafic avec tcpdump (ou via une des interfaces graphiques telles que Wireshark).

Problème : si les échanges sont chiffrés, tu ne verras que peu d'informations utiles.

Je viens de faire une recherche sur cette adresse :

L'adresse 123.160.223.72 est une adresse IP publique (IPv4).
  • Propriétaire : Elle est attribuée à PT. Telekomunikasi Indonesia (l'opérateur télécom indonésien).
  • Localisation géographique : Elle est généralement localisée en Indonésie, bien que la précision exacte de la ville dépende du routeur spécifique de l'utilisateur.
  • Type : Il s'agit d'une adresse dynamique ou résidentielle/professionnelle utilisée pour la connexion Internet, et non d'une adresse postale.

Alors je ne sais pas où tu as récupéré ces informations mais elles sont fausses.
En interrogeant le whois de l'APNIC, la délégation de cette IPv4 et de son /8 (123.0.0.0/8) est à China Telecom :

Code:
% whois 123.160.223.72
% IANA WHOIS server
% for more information on IANA, visit http://www.iana.org
% This query returned 1 object

refer:        whois.apnic.net

inetnum:      123.0.0.0 - 123.255.255.255
organisation: APNIC
status:       ALLOCATED

whois:        whois.apnic.net

changed:      2006-01
source:       IANA

# whois.apnic.net

% [whois.apnic.net]
% Whois data copyright terms    http://www.apnic.net/db/dbcopyright.html

% Information related to '123.160.0.0 - 123.163.255.255'

% Abuse contact for '123.160.0.0 - 123.163.255.255' is 'anti-spam@chinatelecom.cn'

inetnum:        123.160.0.0 - 123.163.255.255
netname:        CHINANET-HA
descr:          CHINANET henan province network
descr:          China Telecom
descr:          No.31,jingrong street
descr:          Beijing 100032
country:        CN
admin-c:        HZ149-AP
tech-c:         HZ149-AP
abuse-c:        AC1573-AP
status:         ALLOCATED PORTABLE
remarks:        Henan Telecom Corporation hostmaster
remarks:        --------------------------------------------------------
remarks:        To report network abuse, please contact mnt-irt
remarks:        For troubleshooting, please contact tech-c and admin-c
remarks:        Report invalid contact via www.apnic.net/invalidcontact
remarks:        --------------------------------------------------------
mnt-by:         APNIC-HM
mnt-lower:      MAINT-CHINANET-HA
mnt-routes:     MAINT-CHINANET-HA
mnt-irt:        IRT-CHINANET-CN
last-modified:  2021-06-15T08:05:12Z
source:         APNIC

irt:            IRT-CHINANET-CN
address:        No.31 ,jingrong street,beijing
address:        100032
e-mail:         anti-spam@chinatelecom.cn
abuse-mailbox:  anti-spam@chinatelecom.cn
admin-c:        CH93-AP
tech-c:         CH93-AP
auth:           # Filtered
remarks:        anti-spam@chinatelecom.cn was validated on 2026-05-21
mnt-by:         MAINT-CHINANET
last-modified:  2026-05-21T01:31:36Z
source:         APNIC

role:           ABUSE CHINANETCN
country:        ZZ
address:        No.31 ,jingrong street,beijing
address:        100032
phone:          +000000000
e-mail:         anti-spam@chinatelecom.cn
admin-c:        CH93-AP
tech-c:         CH93-AP
nic-hdl:        AC1573-AP
remarks:        Generated from irt object IRT-CHINANET-CN
remarks:        anti-spam@chinatelecom.cn was validated on 2026-05-21
abuse-mailbox:  anti-spam@chinatelecom.cn
mnt-by:         APNIC-ABUSE
last-modified:  2026-05-21T01:32:00Z
source:         APNIC

person:         Hongbiao Zhang
nic-hdl:        HZ149-AP
e-mail:         ip@hntele.com
address:        97# Zhongyuan Street, Zhengzhou City, China
phone:          +86 371 65310018
fax-no:         +86 371 65310015
country:        CN
mnt-by:         MAINT-CHINANET-HA
last-modified:  2008-09-04T07:29:40Z
source:         APNIC

% This query was served by the APNIC Whois Service version 1.88.48 (WHOIS-UK2)
 
Concernant le blocage de Port, tu es déjà bien (443 en entré, le reste bloqué). Pour le blocage de ports en sortie c'est plus compliqué, car les mêmes ports DST sont utilisés par plein d'applications. Pour le blocage en sortie, le mieux c'est de le faire au niveau du DNS...

Il y a peu sur un autre post on parlait de DNS auto-hebergé (AddGuard, PiHole...) ou de 'DNS Firewall'. Ce type de logiciel est utile dans ce cas et permet bloquer pas mal d'accès suspect vers l’extérieur.

La bonne façon de faire est de paramétrer une règle dans son pare-feu. « DNS firewall » ne veut rien dire ;)
De plus l'IPv4 123.160.223.72 n'a pas de PTR, donc un DNS ne peut rien faire et ne s'occupe absolument pas de ça :

Bash:
% host 123.160.223.72
Host 72.223.160.123.in-addr.arpa. not found: 3(NXDOMAIN)

Savoir si ta box a bien bloqué ou pas, il faut vérifier tes logs ou voir ton interface de configuration au niveau de ta box.

D'après le message d'alerte, rien n'a été bloqué. Juste un signalement par la gateway (la freeboîte dans le cas de @morgyann)

@morgyann : paramètres le pare-feu du terminal de ton LAN ayant 192.168.1.7 comme IPv4 attribuée, et fais en sorte que toute tentative de connexion à 123.0.0.0/8 soit consignée par ton pare-feu.

De cette façon tu pourras savoir quel logiciel tente d'établir des connexions à ce réseau, si tant est que ton pare-feu permet de signaler le PID étant à l'origine de la connexion.
 
Dernière édition:
La bonne façon de faire est de paramétrer une règle dans son pare-feu. « DNS firewall » ne veut rien dire ;)
J'ai fais une réponse générique n'ayant pas lu depuis, les réponses suivantes du sujet.

Je ne comprends pas ta réponse ; un DNS Firewall permet de filtrer les requêtes DNS entrantes ou sortantes au niveau d'un pare-feu. Le mien (IpFire) le fait en sortie de Box via des listes génériques et customisées, comme pourrait le ferait un DNS auto hébergé comme Adguard ou Pi-Hole.

Capture d’écran du 2026-07-25 17-54-36.png

Effectivement pour son cas précis, il faut bloquer autrement.

De plus l'IPv4 123.160.223.72 n'a pas de PTR, donc un DNS ne peut rien faire et ne s'occupe absolument pas de ça :

Bash:
% host 123.160.223.72
Host 72.223.160.123.in-addr.arpa. not found: 3(NXDOMAIN)



D'après le message d'alerte, rien n'a été bloqué. Juste un signalement par la gateway (la freeboîte dans le cas de @morgyann)

@morgyann : paramètres le pare-feu du terminal de ton LAN ayant 192.168.1.7 comme IPv4 attribuée, et fais en sorte que toute tentative de connexion à 123.0.0.0/8 soit consignée par ton pare-feu.

De cette façon tu pourras savoir quel logiciel tente d'établir des connexions à ce réseau, si tant est que ton pare-feu permet de signaler le PID étant à l'origine de la connexion.
 
@Bambusa29 @cooper Merci pour vos réponses ;)

Quel est le risque de ces alertes ?

J'ai eu ce mois de juillet 3 alertes 1 pour mon PC de W → France et 2 de la même IP → Chine (@cooper je viens de revérifier sur un site).

Je viens de configurer ma Freebox Pro de cette manière : cela vous semble bon ?

1785003169984.png
 
  • J'aime
Réactions: Bambusa29
@Bambusa29 @cooper Merci pour vos réponses ;)

Quel est le risque de ces alertes ?

J'ai eu ce mois de juillet 3 alertes 1 pour mon PC de W → France et 2 de la même IP → Chine (@cooper je viens de revérifier sur un site).

Je viens de configurer ma Freebox Pro de cette manière : cela vous semble bon ?

Voir la pièce jointe 20992

Oui c'est bon si c’était bien du trafic TCP. Par contre c'est fastidieux, si tu dois le faire IP par IP à chaque fois que tu découvre une nouvelle IP suspecte... Tu peux aussi bloquer le bloc complet 123.160.0.0 - 123.163.255.255 pour être tranquille. -> 123.160.0.0/14 a mettre a la place de 123.160.223.72.

Ideallement un système de 'Black List' d'adresse IP auto alimenté avec possibilité de liste blanche, mais je ne pense pas que ta box permettent de gérer des listes de blocage IP. Pour cela il te faudrait un 'vrai' pare feu après ta box.