HNS-WAN-ACCESS-PORT-FWD : ce que signifie vraiment cette alerte sur votre réseau

hns-wan-access-port-fwd

Avast ou AVG vient de vous afficher une alerte HNS-WAN-ACCESS-PORT-FWD et vous ne savez pas quoi en faire. C’est frustrant, car le logiciel signale un problème sans vous donner les outils pour le régler. La raison est simple : le problème ne se trouve pas sur votre ordinateur, il se trouve dans votre routeur.

Ce que l’alerte HNS-WAN-ACCESS-PORT-FWD indique réellement

L’identifiant HNS-WAN-ACCESS signifie « Home Network Security – WAN Access ». Ce module d’inspection réseau est intégré dans Avast, AVG et Norton pour surveiller l’état des ports de votre connexion Internet.

Quand la variante PORT-FWD apparaît, elle indique qu’un ou plusieurs ports de votre routeur sont ouverts côté WAN et redirigés vers un appareil de votre réseau local : un ordinateur, un NAS, une caméra IP ou un serveur de jeu. Concrètement, quelqu’un depuis l’extérieur peut tenter d’atteindre cet appareil directement.

L’alerte ne signifie pas que vous avez été piraté. Elle signifie que votre configuration actuelle rend l’attaque possible. La nuance compte.

Quels ports sont concernés par cette alerte?

Les ports signalés varient selon votre configuration, mais certains reviennent systématiquement. Voici les plus courants et leur niveau de risque réel :

  • Port 3389 (RDP) – Accès Bureau à distance Windows. Un port 3389 ouvert sur Internet est une cible de premier choix pour les attaques par force brute et les ransomwares. Des milliers de tentatives de connexion automatisées frappent ces ports chaque jour.
  • Port 445 (SMB) – Partage de fichiers Windows. Ce port a servi de vecteur principal à WannaCry en 2017. L’exposer sur Internet revient à laisser une porte d’entrée sans serrure.
  • Port 22 (SSH) – Accès ligne de commande sécurisé. Moins risqué que Telnet, mais toujours soumis à des tentatives d’intrusion massives si le mot de passe est faible.
  • Ports 80 / 8080 / 443 (HTTP/HTTPS) – Interface d’administration web. Si votre routeur répond sur ces ports depuis l’extérieur, n’importe qui peut tenter de se connecter à son panneau de configuration.
  • Port 7547 (TR-069 / CWMP) – Gestion à distance par votre FAI. Ce port mérite un traitement à part : son exposition combine un usage légitime des opérateurs et une vulnérabilité critique documentée.

Le port 23 (Telnet) mérite aussi une mention : certains fabricants le laissent ouvert pour la maintenance, alors que Telnet transmet les identifiants en clair sur le réseau.

Avast et AVG détectent l’alerte mais ne referment pas les ports

hns wan access port forward

C’est le point que beaucoup d’utilisateurs ne comprennent pas immédiatement. Avast et AVG opèrent sur votre machine locale, pas sur votre routeur. Ils peuvent analyser ce qu’ils voient depuis votre système d’exploitation, signaler que des ports sont réacheminés, mais ils n’ont aucun accès à l’interface d’administration de votre box.

Supprimer Avast ou ignorer l’alerte ne referme pas les ports. Cela revient à retirer le détecteur de fumée sans éteindre le feu. La correction doit être faite manuellement dans l’interface de votre routeur ou de votre box FAI.

Le module HNS d’Avast joue ici un rôle de scanner passif : il observe votre exposition réseau et vous en informe. Pour le reste, c’est à vous d’agir.

Comment corriger l’alerte sur une Livebox ou une Freebox?

La procédure diffère légèrement selon le modèle, mais la logique reste identique sur tous les équipements FAI français.

Sur une Livebox (Orange), l’alerte HNS-WAN-ACCESS-PORT-FWD est très souvent causée par l’UPnP activé par défaut. Rendez-vous dans l’interface d’administration (192.168.1.1), puis dans la section « Réseau » ou « Configuration avancée ». Localisez l’option UPnP et désactivez-la. Vérifiez ensuite la section « Redirection de ports » pour supprimer toute règle que vous ne reconnaissez pas.

Sur une Freebox, accédez à mafreebox.freebox.fr, puis dans « Paramètres de la Freebox » > « Mode avancé » > « Redirections de ports ». Supprimez les règles inutiles. Cherchez également l’option « Gestion à distance » et désactivez-la si elle est active. Si vous avez rencontré des problèmes de connectivité liés à la configuration réseau de la Freebox, les difficultés d’annonce sur le traqueur Freebox sont souvent liées aux mêmes paramètres de redirection.

Sur les deux équipements, désactivez aussi l’administration à distance si votre FAI le permet. Ce paramètre, quand il est actif, expose l’interface web de votre box sur les ports 80, 8080 ou 443 côté WAN.

UPnP et port forwarding : pourquoi ces fonctions exposent votre réseau

L’UPnP (Universal Plug and Play) permet à vos appareils de demander automatiquement au routeur d’ouvrir des ports, sans que vous ayez à intervenir. Un NAS WD, une console de jeu ou une application de streaming peut ainsi créer des règles de redirection sans vous en avertir.

Prenez l’exemple d’un NAS WD connecté à votre réseau : en local, il utilise les ports 80 et 443. Si l’UPnP est actif, il peut demander au routeur de rediriger les ports 9080 et 9443 côté WAN vers lui-même. Résultat : votre NAS devient accessible depuis n’importe quelle adresse IP dans le monde, souvent sans que vous le sachiez.

La plupart des routeurs grand public sont livrés avec l’UPnP activé par défaut. Les utilisateurs qui n’ont jamais configuré de redirection de ports manuellement peuvent donc se retrouver avec plusieurs ports ouverts sans l’avoir voulu. C’est précisément le scénario que l’alerte HNS-WAN-ACCESS-PORT-FWD cherche à signaler.

Le port 7547 et TR-069 : une faille sous-estimée chez des millions de routeurs

hns wan access livebox

Le protocole TR-069, aussi appelé CWMP, sert aux FAI à gérer à distance les routeurs de leurs abonnés : mises à jour du firmware, modification des paramètres, diagnostic de ligne. Pour cela, le port 7547 doit être accessible depuis l’extérieur. Jusqu’ici, c’est une fonctionnalité légitime.

Le problème : selon les données du moteur Shodan, environ 5 millions de routeurs ont leur port 7547 grand ouvert sur Internet, sans filtrage par l’adresse IP du FAI. N’importe qui peut tenter d’y envoyer des requêtes.

En novembre 2016, une vulnérabilité critique a été découverte sur les modems Zyxel/Eir D1000, référencée CVE-2016-10372 avec un score CVSS v3 de 9,8 – le niveau maximal étant 10. Cette faille permettait d’accéder au routeur via le port 7547 sans aucune authentification, en exploitant le protocole TR-064. Le code d’exploitation a été rendu public le 7 novembre 2016 et intégré au framework Metasploit, le mettant ainsi à la portée de n’importe quel attaquant débutant.

Environ 130 000 abonnés du FAI irlandais Eir ont été touchés par cet incident. Si votre routeur affiche ce port ouvert dans l’alerte HNS, vérifiez en priorité si une mise à jour firmware est disponible.

Réduire durablement son exposition WAN : actions concrètes

Corriger l’alerte une fois ne suffit pas si vous ne mettez pas en place une démarche régulière. Voici les étapes dans l’ordre logique :

  • Auditez les règles de redirection actives dans l’interface de votre routeur. Supprimez toute règle que vous n’avez pas créée volontairement ou dont vous ne connaissez plus l’utilité.
  • Désactivez l’UPnP sur votre routeur. Si une application cesse de fonctionner après cette action, c’est qu’elle reposait sur une ouverture de port automatique – créez alors une règle manuelle avec un périmètre contrôlé.
  • Coupez l’administration à distance si vous n’en avez pas l’usage. L’accès à l’interface de votre box depuis l’extérieur devrait être réservé aux cas où vous gérez votre réseau en déplacement.
  • Remplacez le port forwarding direct par un VPN pour accéder à vos appareils à distance. Un VPN chiffre la connexion et n’expose pas vos services directement sur Internet. Cette approche est aussi applicable quand vous configurez un accès sécurisé à vos services locaux, par exemple via un serveur local accessible depuis l’extérieur.
  • Vérifiez périodiquement votre exposition avec Shodan (en cherchant votre adresse IP publique) ou un scanner de ports en ligne. Une fois par trimestre suffit pour la plupart des configurations domestiques.

Vous pouvez aussi renforcer votre filtrage DNS en amont pour bloquer les domaines malveillants avant même qu’ils n’atteignent vos ports ouverts – une couche de protection complémentaire au travail de configuration décrit ici.

Un réseau domestique bien configuré n’est pas un réseau sans ports ouverts : c’est un réseau où chaque port ouvert est voulu, documenté et contrôlé. La différence entre les deux tient à vingt minutes passées dans l’interface de votre box.