Les meilleures applications pour vérifier si la page d'administration de votre routeur est exposée

XDA a récemment soulevé un problème auquel la plupart des gens ne pensent jamais : la page d’administration de votre routeur est probablement accessible depuis Internet public. La gestion à distance peut être activée pour un appel au support, une mise à jour du firmware peut la réactiver silencieusement, ou la boîte est arrivée ainsi de votre FAI. Le résultat est un écran de connexion assis sur votre adresse WAN que n’importe qui avec un scanner peut trouver. Les meilleures applications pour vérifier si la page d’administration de votre routeur est exposée permettent à un utilisateur novice de voir son adresse IP publique comme le ferait un attaquant, et de détecter le même problème sur les appareils IoT, les boîtiers NAS et les anciens hubs intelligents qui se retrouvent avec des ports ouverts.

Nous avons choisi sept applications de bureau qui s’exécutent sur Windows, macOS ou Linux, couvrent à la fois une vue de l’extérieur vers l’intérieur et un balayage interne du LAN, et restent utilisables si vous n’avez jamais ouvert un terminal.

Ce qu’il faut rechercher dans une application d’audit d’exposition du routeur

Comparaison rapide

Application Meilleur pour Plate-formes Plan gratuit Prix de départ
Nmap Balayages profonds de votre adresse IP publique et du LAN Windows, macOS, Linux Entièrement gratuit Gratuit
Fing Desktop Vérification du réseau domestique et de l’exposition à Internet en un clic Windows, macOS Gratuit de base Abonnement Fing Premium
Shodan Monitor Voir votre adresse IP publique comme les attaquants le font déjà Web + CLI sur tous les bureaux Niveau gratuit Frais d’adhésion uniques
Angry IP Scanner Balayage de port multiplateforme rapide avec GUI conviviale Windows, macOS, Linux Entièrement gratuit Gratuit
Advanced IP Scanner Audit LAN en un clic sur Windows Windows Entièrement gratuit Gratuit
SoftPerfect Network Scanner Inventaire LAN détaillé avec UPnP et ressources partagées Windows, macOS, Linux Gratuit pour usage personnel Licence commerciale payante
Wireshark Confirmation de ce que parle réellement un port ouvert suspect Windows, macOS, Linux Entièrement gratuit Gratuit

1. Nmap — meilleur pour les balayages profonds de votre adresse IP publique et du LAN

Nmap est le scanner de port de référence et l’outil qu’un ingénieur en réponse aux incidents ouvre en premier. Pointez-le vers votre adresse IP publique (nmap -sV your.wan.ip.address) et il signale chaque port ouvert avec une supposition de service, de sorte qu’une page de connexion de routeur égarée ou un flux de caméra IP oublié apparaît en une seule commande. L’interface graphique Zenmap est livrée avec le CLI et fournit une vue de topologie et des profils de balayage enregistrés pour les personnes qui préfèrent ne pas mémoriser les drapeaux.

Où elle n’est pas à la hauteur : La sortie suppose une certaine familiarité avec les réseaux. Les balayages agressifs peuvent déclencher la détection d’abus de votre FAI s’ils sont répétés sur des cibles aléatoires, alors gardez-le pointé vers votre propre adresse.

Tarification :

Plate-formes : Windows, macOS, Linux

Télécharger : nmap.org · Zenmap GUI

Résumé : L’outil le plus utile de cette liste et celui à installer en premier.

2. Fing Desktop — meilleur pour la vérification du réseau domestique et de l’exposition à Internet en un clic

Fing Desktop est l’option la plus conviviale de la catégorie. Installez-le, cliquez sur Analyser, et il répertorie chaque appareil sur votre LAN avec une supposition du fournisseur et une icône. Les vérifications d’équilibre Internet et de vulnérabilité réseau interrogent depuis le propre cloud de Fing pour qu’elles voient votre adresse IP publique de la même manière qu’un scanner externe, et elles signalent les ports d’administration ouverts sans avoir besoin que vous entriez une commande. Les audits au niveau grand public ne deviennent pas plus accessibles que cela.

Où elle n’est pas à la hauteur : Les vérifications externes les plus approfondies se trouvent derrière le niveau Premium payant. Les utilisateurs Linux doivent utiliser l’application mobile ou une session navigateur ; le client de bureau ne couvre que Windows et macOS.

Tarification :

Plate-formes : Windows, macOS

Télécharger : fing.com

Résumé : Le bon choix si vous voulez une analyse que vous pouvez remettre à un membre de la famille non technique.

3. Shodan Monitor — meilleur pour voir votre adresse IP publique comme les attaquants le font déjà

Shodan est un moteur de recherche pour les appareils exposés à Internet, et Shodan Monitor est l’outil de niveau gratuit qui vous permet de revendiquer votre propre adresse et de recevoir une alerte chaque fois qu’un nouveau port s’ouvre dessus. Parce que Shodan explore continuellement l’espace IPv4 entier, le rapport montre ce qu’un attaquant aléatoire voit déjà aujourd’hui plutôt qu’une analyse fraîche de votre propre réseau. La CLI (shodan host your.wan.ip.address) imprime les mêmes données dans un terminal pour les scripts.

Où elle n’est pas à la hauteur : Nécessite un compte Shodan et une adhésion payante pour surveiller plus qu’un petit nombre d’adresses IP ou pour voir les données de bannière historiques. C’est une recherche, pas une analyse en direct, donc un service que vous avez fermé il y a une heure peut toujours s’afficher comme ouvert jusqu’à ce que Shodan le réanalyse.

Tarification :

Plate-formes : Tableau de bord Web plus CLI sur Windows, macOS, Linux

Télécharger : monitor.shodan.io · Shodan CLI

Résumé : La vérification de l’extérieur vers l’intérieur qui capture ce qu’une analyse locale ne peut pas.

4. Angry IP Scanner — meilleur pour un balayage de port multiplateforme rapide avec GUI conviviale

Angry IP Scanner est la petite application Java que la plupart des ingénieurs gardent dans un dossier d’outils. Pointez-la vers votre plage LAN ou une seule adresse IP publique, cochez les ports qui vous importent (22, 23, 80, 443, 8080, 8443, 1900), appuyez sur Démarrer et exportez le résultat en CSV ou XML. S’exécute de la même manière sur Windows, macOS et Linux, ce qui importe si votre maison mélange les systèmes d’exploitation.

Où elle n’est pas à la hauteur : Les rapports sont fonctionnels plutôt que jolis. Pas de surveillance continue ; chaque exécution est un instantané. Nécessite un runtime Java sur certaines plateformes.

Tarification :

Plate-formes : Windows, macOS, Linux

Télécharger : angryip.org

Résumé : La valeur par défaut multiplateforme quand vous voulez une analyse terminée dans les cinq prochaines minutes.

5. Advanced IP Scanner — meilleur pour un audit LAN en un clic sur Windows

Advanced IP Scanner est l’outil Windows que la plupart des utilisateurs à domicile et des administrateurs de petits bureaux utilisent par défaut. Un clic parcourt le sous-réseau local, renvoie les noms des appareils, les adresses MAC, les fournisseurs, les dossiers partagés et les ports Web ouverts, et vous permet de cliquer avec le bouton droit sur un routeur pour ouvrir sa page d’administration dans un navigateur. Utile pour confirmer que l’écran de connexion que vous avez trouvé sur le port 8080 est effectivement votre routeur et non un appareil IoT compromis.

Où elle n’est pas à la hauteur : Windows uniquement. Concentré sur l’inventaire LAN plutôt que sur l’exposition des adresses IP publiques ; associez-le à Nmap ou Shodan pour la vue de l’extérieur vers l’intérieur.

Tarification :

Plate-formes : Windows

Télécharger : advanced-ip-scanner.com

Résumé : L’introduction la plus douce à la sonde de réseau sur Windows.

6. SoftPerfect Network Scanner — meilleur pour l’inventaire LAN détaillé avec UPnP et ressources partagées

SoftPerfect Network Scanner (souvent abrégé en NetScan) est le cousin généreux d’Angry IP Scanner. Il parcourt un sous-réseau, résout les noms d’hôtes, les fournisseurs MAC et les ressources partagées, vérifie les ports TCP et UDP, et lit les données SNMP et UPnP de tout appareil qui répond. Ce détail UPnP importe pour le travail d’exposition du routeur : si un jeu ou un client torrent a silencieusement percé un port à travers votre routeur avec UPnP, cet outil le trouvera.

Où elle n’est pas à la hauteur : Gratuit pour usage personnel, mais l’utilisation continue ou commerciale attend une licence payante. Certaines fonctionnalités plus approfondies sont pratiquement limitées à Windows.

Tarification :

Plate-formes : Windows, macOS, Linux

Télécharger : softperfect.com

Résumé : L’outil auquel recourir quand vous voulez plus de détails qu’Angry IP Scanner ne retourne.

7. Wireshark — meilleur pour confirmer ce que parle réellement un port ouvert suspect

Wireshark est l’analyseur de paquets que vous ouvrez après qu’un autre outil vous dit que le port 8443 répond et vous voulez savoir ce qui se cache réellement derrière. Capturez sur votre interface WAN, filtrez avec tcp.port == 8443, et les octets de demande et de réponse rendent évident si vous avez trouvé votre page d’administration du routeur, un flux de caméra oublié, ou un appareil que vous aviez oublié d’être toujours en ligne. C’est le même outil que les ingénieurs réseau utilisent pour les enquêtes difficiles, et la page de téléchargement fournit des programmes d’installation pour chaque bureau principal.

Où elle n’est pas à la hauteur : La courbe d’apprentissage est réelle. Si vous ne savez pas à quoi ressemble une poignée de main TCP, la capture se lit comme du bruit. Excessif si tout ce que vous voulez est une réponse oui ou non sur l’ouverture d’un port.

Tarification :

Plate-formes : Windows, macOS, Linux

Télécharger : wireshark.org

Résumé : L’outil de suivi qui transforme une découverte de balayage de port en une réponse certaine.

Comment choisir le bon

Si vous n’avez jamais scanné un réseau auparavant, commencez par Fing Desktop. Son vérification d’équilibre Internet répond à la question « ma page d’administration de routeur est-elle exposée ? » d’un clic, et sa vue LAN capture la prise intelligente que vous avez oubliée. Ajoutez Shodan Monitor comme une alerte gratuite pour savoir quand un nouveau port s’ouvre sans avoir à vous souvenir d’exécuter une analyse.

Si vous êtes à l’aise avec un terminal ou un écran de profil de balayage, installez Nmap et Zenmap comme outil principal et utilisez Advanced IP Scanner ou Angry IP Scanner pour le balayage quotidien du LAN. Nmap contre votre adresse IP publique fournit la vue définitive de l’extérieur vers l’intérieur ; le scanner LAN vous indique quel appareil de votre réseau se trouve réellement derrière un port ouvert.

Si votre objectif est un audit répétable pour un laboratoire domestique ou un petit bureau, ajoutez SoftPerfect Network Scanner pour sa visibilité UPnP et ses ressources partagées, et gardez Wireshark sur la même machine pour les moments où une découverte de balayage a besoin d’une explication appropriée. Évitez tout ce qui envoie la carte de votre LAN vers un cloud que vous ne contrôlez pas.

FAQ

Est-il légal de scanner mon propre routeur ou adresse IP publique ? Oui. Exécuter une sonde de port contre un équipement que vous possédez et une connexion Internet facturée à vous n’est pas un problème juridique dans aucune juridiction majeure que nous connaissons. Analyser l’adresse IP publique de quelqu’un d’autre sans permission est une autre histoire et peut violer les lois sur l’abus informatique, alors gardez l’analyse pointée vers votre propre adresse.

Comment trouver mon adresse IP publique à scanner ? Chacun des outils ci-dessus accepte un nom d’hôte ou une adresse IP comme cible. Pour trouver le vôtre, ouvrez un navigateur sur la même connexion et recherchez « quelle est mon adresse IP », ou exécutez curl ifconfig.me dans un terminal. Cette adresse est ce que les outils doivent cibler pour la vérification de l’extérieur vers l’intérieur.

Que faire si l’analyse montre que ma page d’administration de routeur est accessible depuis Internet ? Connectez-vous à la page d’administration du routeur de l’intérieur du LAN, trouvez la gestion à distance, l’accès WAN ou un paramètre similaire, et éteignez-le. Réanalysez ensuite depuis Shodan ou Nmap pour confirmer que le port est fermé. Si le routeur ne propose pas ce paramètre, contactez votre FAI ou remplacez l’appareil ; un appareil qui ne peut pas cacher sa page d’administration appartient à une décharge.

Ces outils fonctionnent-ils pour les appareils IoT, pas seulement le routeur ? Oui. Pointez le même scanner vers l’adresse IP d’une caméra intelligente, d’un NAS, d’une imprimante ou d’un hub et il signale la même liste de ports ouverts. Les caméras IP avec une interface Web exposée sur le port 80 ou 8080 sont l’une des découvertes les plus courantes sur les réseaux domestiques.

Dois-je exécuter ces analyses via un VPN ? Non, et un VPN entravera en fait une vérification de l’extérieur vers l’intérieur car il change l’adresse source de votre analyse. Exécutez les tests de l’extérieur vers l’intérieur (Shodan ou Nmap ciblant votre adresse IP publique) à partir d’une connexion normale pour que vous voyiez la même adresse qu’un attaquant.

À quelle fréquence dois-je réexécuter un audit ? Une fois au moment de l’installation, à nouveau après toute mise à jour du firmware, et chaque fois que vous ajoutez un appareil qui parle à Internet. Shodan Monitor couvre le cas quotidien en alertant sur les nouveaux ports ouverts, vous n’avez donc pas besoin de vous souvenir de réanalyser vous-même chaque semaine.