Référence des ports
Port 7547 (TCP) – TR-069 / CWMP
Point d'accès CWMP utilisé par les FAI pour provisionner et gérer à distance les routeurs et CPE des clients via le WAN.
En bref
- Transport
- tcp
- Catégorie
- Registered
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert sur les box/CPE fournis par les FAI pour que l'ACS du fournisseur pousse la configuration. Souvent joignable côté WAN, c'est une cible d'exploitation massive.
À quoi sert le port 7547 ?
Le port 7547 fait tourner TR-069 (aussi appelé CWMP), le protocole que les fournisseurs d'accès Internet utilisent pour gérer à distance les box et modems qu'ils fournissent. Grâce à lui, le serveur d'auto-configuration du fournisseur peut configurer votre connexion, pousser des mises à jour de firmware et dépanner l'appareil sans déplacement d'un technicien. Il tourne comme un petit service de gestion sur le routeur, généralement joignable depuis le côté fournisseur de la connexion.
Quand faut-il l'ouvrir ?
Pour la plupart des gens, il n'y a rien à ouvrir : ce port est destiné à votre FAI, pas à vous, et votre routeur l'expose automatiquement au fournisseur. Vous n'y toucheriez que si vous exploitez votre propre ACS pour gérer des appareils, auquel cas vous limiteriez l'accès à ce serveur.
Est-ce risqué de l'ouvrir ?
Exposer le 7547 à l'Internet public a conduit à des prises de contrôle massives de routeurs, donc il ne devrait être joignable que depuis les serveurs de gestion de votre fournisseur. Consultez les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :7547
nmap -p 7547 <target>netstat -ano | findstr :7547
Test-NetConnection <host> -Port 7547lsof -i :7547
nmap -p 7547 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 7547 vers l'IP locale de votre appareil, port interne 7547, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 7547/tcpsudo firewall-cmd --permanent --add-port=7547/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 7547 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 7547" -Direction Inbound -Protocol TCP -LocalPort 7547 -Action AllowSécurité et risques
Attaques courantes
- Prise de contrôle massive de routeurs via le ver Mirai/Annie exploitant des failles CWMP
- Exécution de code à distance via un traitement SOAP/RPC non authentifié
- Détournement du provisioning pour pousser firmware ou DNS malveillants
- Scan à l'échelle d'Internet de CPE vulnérables pour bâtir des botnets
Durcissement
- Ne jamais exposer le 7547 au WAN public ; restreindre aux IP source de l'ACS uniquement
- Corriger rapidement le firmware des CPE et désactiver CWMP si inutilisé
- Exiger des connexions ACS authentifiées et protégées par TLS
- Filtrer le 7547 entrant au bord du FAI et sur l'appareil
- Surveiller les requêtes de provisioning et changements de config inattendus
Comment bloquer ce port
sudo ufw deny 7547/tcpsudo firewall-cmd --permanent --remove-port=7547/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 7547 -j DROPNew-NetFirewallRule -DisplayName "Block 7547" -Direction Inbound -Protocol TCP -LocalPort 7547 -Action BlockCommande nmap
nmap -p7547 --script http-title,banner <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- À quoi sert le port 7547 ?
- Il fait tourner TR-069 (CWMP), le protocole utilisé par les FAI pour configurer et gérer à distance les box et CPE via un serveur d'auto-configuration (ACS). Il est généralement joignable depuis le WAN.
- Pourquoi le port 7547 est-il dangereux ?
- Des failles CWMP sur des routeurs exposés ont permis à des vers comme Mirai/Annie de prendre le contrôle de millions d'appareils. Si le 7547 est ouvert à Internet et le firmware vulnérable, l'exécution de code à distance et l'enrôlement dans un botnet sont possibles.