Skip to content

Référence des ports

Port 7547 (TCP) – TR-069 / CWMP

Point d'accès CWMP utilisé par les FAI pour provisionner et gérer à distance les routeurs et CPE des clients via le WAN.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les box/CPE fournis par les FAI pour que l'ACS du fournisseur pousse la configuration. Souvent joignable côté WAN, c'est une cible d'exploitation massive.

À quoi sert le port 7547 ?

Le port 7547 fait tourner TR-069 (aussi appelé CWMP), le protocole que les fournisseurs d'accès Internet utilisent pour gérer à distance les box et modems qu'ils fournissent. Grâce à lui, le serveur d'auto-configuration du fournisseur peut configurer votre connexion, pousser des mises à jour de firmware et dépanner l'appareil sans déplacement d'un technicien. Il tourne comme un petit service de gestion sur le routeur, généralement joignable depuis le côté fournisseur de la connexion.

Quand faut-il l'ouvrir ?

Pour la plupart des gens, il n'y a rien à ouvrir : ce port est destiné à votre FAI, pas à vous, et votre routeur l'expose automatiquement au fournisseur. Vous n'y toucheriez que si vous exploitez votre propre ACS pour gérer des appareils, auquel cas vous limiteriez l'accès à ce serveur.

Est-ce risqué de l'ouvrir ?

Exposer le 7547 à l'Internet public a conduit à des prises de contrôle massives de routeurs, donc il ne devrait être joignable que depuis les serveurs de gestion de votre fournisseur. Consultez les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :7547
nmap -p 7547 <target>
Windows
netstat -ano | findstr :7547
Test-NetConnection <host> -Port 7547
macOS
lsof -i :7547
nmap -p 7547 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 7547 vers l'IP locale de votre appareil, port interne 7547, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 7547/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=7547/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 7547 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 7547" -Direction Inbound -Protocol TCP -LocalPort 7547 -Action Allow

Sécurité et risques

Attaques courantes

  • Prise de contrôle massive de routeurs via le ver Mirai/Annie exploitant des failles CWMP
  • Exécution de code à distance via un traitement SOAP/RPC non authentifié
  • Détournement du provisioning pour pousser firmware ou DNS malveillants
  • Scan à l'échelle d'Internet de CPE vulnérables pour bâtir des botnets

Durcissement

  • Ne jamais exposer le 7547 au WAN public ; restreindre aux IP source de l'ACS uniquement
  • Corriger rapidement le firmware des CPE et désactiver CWMP si inutilisé
  • Exiger des connexions ACS authentifiées et protégées par TLS
  • Filtrer le 7547 entrant au bord du FAI et sur l'appareil
  • Surveiller les requêtes de provisioning et changements de config inattendus

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 7547/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=7547/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 7547 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 7547" -Direction Inbound -Protocol TCP -LocalPort 7547 -Action Block

Commande nmap

nmap -p7547 --script http-title,banner <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

À quoi sert le port 7547 ?
Il fait tourner TR-069 (CWMP), le protocole utilisé par les FAI pour configurer et gérer à distance les box et CPE via un serveur d'auto-configuration (ACS). Il est généralement joignable depuis le WAN.
Pourquoi le port 7547 est-il dangereux ?
Des failles CWMP sur des routeurs exposés ont permis à des vers comme Mirai/Annie de prendre le contrôle de millions d'appareils. Si le 7547 est ouvert à Internet et le firmware vulnérable, l'exécution de code à distance et l'enrôlement dans un botnet sont possibles.

Parcourir par catégorie

Guides associés