Passer au contenu principalPasser à la recherchePasser au pied de page
Question résolue

Mon IP bloquée par Spamhaus - suspendre le port ?

riccardogh01
Contributeur en Herbe

Bonjour,

 

Afin de trouver quel appareil de mon réseau (13 équipement jumelés et 35 depuis la liste du menu WIFI) contient un malware spammant depuis le port 25, peut-on suspendre ce port depuis la box ?

J'ai une box modèle GR140IG (la 8), comment créer une règle de firewall pour bloquer le port 25 ?

 

Peut-on exporter la liste des équipements et comment identifier ceux "sans nom" ?

 

Merci pour vos idées

1 RÉPONSE RECOMMANDÉE

Solutions approuvées
Réponse approuvée par l'auteur de la question
TagadaTsoinTsoin
Contributeur Elite

Bonjour @riccardogh01 ,

 

Je ne peux pas répondre avec certitude pour la Box 8 mais le logiciel de ma Box 7 est proche.

Si je dis une ânerie mes camarades possédant une Box 8 rectifieront.

- on ne peut pas filtrer le port 25.

- le pare-feu v4 n'est pas paramétrable, c'est ON ou OFF (je suppose que vous l'avez mis OFF pour que vos objets connectés fonctionnent)

 

Pour la liste des périphériques j'utilise IPScan

https://www.advanced-ip-scanner.com/fr/download/

Il analyse le réseau et affiche pas mal d'informations que l'on peut exporter sous différents formats (XML, CSV, HTML)

Il est utilisable avec ou sans installation.

 

Pour afficher le nom des périphériques dans la box:

- j'ai attribué une IP locale statique pour chaque périphérique (par exemple 192.168.1.20 à une prise connectée)

- j'ai ajouté une ligne dans la section "DNS local" de la Box (par exemple PC-Salon associée à l'IP 192.168.1.20)

- le nom "PC-Salon" apparaitra dans le liste des périphériques connectés.

Pour trouver l'adresse MAC de chaque périphériques je pense que vous la trouverez dans l'appli qui gère les objets connectés

 

A noter si vous attribuez une IP statique directement dans un appareil au lieu de le faire avec la Box, il apparaitra "Sans nom" (mais il me semble que les objets connectés ne le permette pas, je l'ai fait pour mon NAS et pour mon Point d'accès Wi-Fi)

 

Vérifiez tout de même si la Box est sous CG-Nat (partage d'une IP publique entre plusieurs clients)

SI la Box est en CG-Nat, ce n'est pas forcément vous le fautif de la mise en liste Spamhaus.

Pour vérifier si vous êtes en CG-Nat, regarder l'IP publique dans l'interface de la Box à la rubrique "WAN"

Si l'IPv4 commence en 10.x.x.x c'est du CG-Nat.

 

Sinon pour traquer un éventuel intrus, il faudrait plutôt passer par un routeur ayant des options telles que Pare-feu paramétrable, journal de connexions.

5 RÉPONSES 5
Réponse approuvée par l'auteur de la question
TagadaTsoinTsoin
Contributeur Elite

Bonjour @riccardogh01 ,

 

Je ne peux pas répondre avec certitude pour la Box 8 mais le logiciel de ma Box 7 est proche.

Si je dis une ânerie mes camarades possédant une Box 8 rectifieront.

- on ne peut pas filtrer le port 25.

- le pare-feu v4 n'est pas paramétrable, c'est ON ou OFF (je suppose que vous l'avez mis OFF pour que vos objets connectés fonctionnent)

 

Pour la liste des périphériques j'utilise IPScan

https://www.advanced-ip-scanner.com/fr/download/

Il analyse le réseau et affiche pas mal d'informations que l'on peut exporter sous différents formats (XML, CSV, HTML)

Il est utilisable avec ou sans installation.

 

Pour afficher le nom des périphériques dans la box:

- j'ai attribué une IP locale statique pour chaque périphérique (par exemple 192.168.1.20 à une prise connectée)

- j'ai ajouté une ligne dans la section "DNS local" de la Box (par exemple PC-Salon associée à l'IP 192.168.1.20)

- le nom "PC-Salon" apparaitra dans le liste des périphériques connectés.

Pour trouver l'adresse MAC de chaque périphériques je pense que vous la trouverez dans l'appli qui gère les objets connectés

 

A noter si vous attribuez une IP statique directement dans un appareil au lieu de le faire avec la Box, il apparaitra "Sans nom" (mais il me semble que les objets connectés ne le permette pas, je l'ai fait pour mon NAS et pour mon Point d'accès Wi-Fi)

 

Vérifiez tout de même si la Box est sous CG-Nat (partage d'une IP publique entre plusieurs clients)

SI la Box est en CG-Nat, ce n'est pas forcément vous le fautif de la mise en liste Spamhaus.

Pour vérifier si vous êtes en CG-Nat, regarder l'IP publique dans l'interface de la Box à la rubrique "WAN"

Si l'IPv4 commence en 10.x.x.x c'est du CG-Nat.

 

Sinon pour traquer un éventuel intrus, il faudrait plutôt passer par un routeur ayant des options telles que Pare-feu paramétrable, journal de connexions.

Ryry
Client Top Contributeur

Bonjour @riccardogh01 

 

Question subsidiaire :

 


Afin de trouver quel appareil de mon réseau (13 équipement jumelés et 35 depuis la liste du menu WIFI) contient un malware spammant depuis le port 25,


Tu es absolument que ceci est la cause à chercher ? En d'autres termes, tu "sais" que la cause de ton enregistrement chez SpamHaus est qu'un appareil chez toi a spammé via le port 25 ?

À+

Digiclient NC → parti de sa planète disparue, pour une nouvelle terre d'accueil ♥
LaBox THD 4K (V3) - Connexion FttLA à 1000↓↑40 Mbit/s

riccardogh01
Contributeur en Herbe

Effectivement, je ne sais pas si un de mes appareils est bien la cause, mais je peux rechercher quel adresse IP utilise le port 25. Si aucune alors je chercherai ailleurs.

As-tu des reco ?

Ryry
Client Top Contributeur

Bonjour @riccardogh01 

 

Effectivement, je ne sais pas si un de mes appareils est bien la cause, mais je peux rechercher quel adresse IP utilise le port 25. Si aucune alors je chercherai ailleurs.

Ce n'était pas ma question du tout 🤣

Je reformule :

  • tu dis "Afin de trouver quel appareil de mon réseau contient un malware spammant depuis le port 25,"
  • je demandais si tu étais sûr qu"un appareil qui spamme sur le port 25 est la cause de ton bannissement chez SpamHaus
    (dit autrement, est-ce que ça vaut même le coup de regarder le port 25 dans ton cas ?)

Il y a plein de raisons qui peuvent mener à ne pas plaire à SpamHaus (et donc potentiellement une multitude de cas à vérifier si on avance en aveugle), je te donne un autre scénario qui n'est en rien lié au port 25 :

  • un autre utilisateur avec qui tu partages ton adresse IP en CGNAT a un système de mailing list (qu'il pense peut-être tout à fait bien paramétrée, tout à fait honnêtement, au mail envoyé de manière identifiée et sans aucune malice et donc sur un autre port que le 25)
  • mais il gère mal les désabonnements et SpamHaus collecte un trop fort taux de mécontents du désabonnement non effectué
  • => et voilà l'adresse IP blacklistée par SpamHaus

 

As-tu des reco ?

Et bien je ne l'ai jamais pratiqué, mais il me semble que la base de la base pour analyser du trafic réseau c'est l'outil Wireshark.

https://tutodidacte.com/Wireshark-identifier-l-envoi-de/

À+

 

 

Digiclient NC → parti de sa planète disparue, pour une nouvelle terre d'accueil ♥
LaBox THD 4K (V3) - Connexion FttLA à 1000↓↑40 Mbit/s

riccardogh01
Contributeur en Herbe

Je te remercie pour ces explications.

 

Je vais essayer d'effectuer une analyse complète de mon réseau (pour me rassurer) puis si ce n'est pas de mon ressort, je verrai avec le support SFR.

 

Comment gagner des badges

Badges En savoir plus