Tracer une adresse IP : jusqu’où peut-on remonter ?

Tracer une adresse IP consiste à remonter au bloc d'adresses, à l'opérateur qui l'exploite et à une localisation approximative déduite de bases de données, pas d'un signal GPS. Aucun outil public ne relie une IP à une identité civile : seul le fournisseur d'accès détient cette correspondance, et il ne la communique que sur réquisition judiciaire.

Ce que « tracer une IP » veut dire, et ce que ça ne donne pas

Vous avez une IP dans un log SSH, dans un en-tête de mail ou dans un rapport de fraude. La question est toujours la même : qui est derrière ? La réponse honnête est qu'on remonte à une organisation, presque jamais à une personne.

Une adresse IPv4 publique appartient à un bloc alloué par un registre régional à un opérateur, un hébergeur ou une entreprise. C'est cette chaîne d'allocation qui est publique et consultable. Tout le reste, la ville, le quartier, le nom de l'abonné, relève soit d'une estimation statistique, soit d'une information que seul le FAI possède dans ses journaux de connexion.

Le terme prête à confusion avec deux autres opérations. « Tracer la route » vers une IP, c'est traceroute, qui cartographie les routeurs traversés. « Géolocaliser » une IP, c'est interroger une base commerciale. Et « identifier le titulaire », c'est une démarche judiciaire. Trois choses différentes, souvent mélangées sous le même mot.

  • Accessible librement : le bloc d'adresses, le nom de l'opérateur, le numéro d'AS, le pays, le contact abuse, l'enregistrement PTR inverse.
  • Estimé avec une marge d'erreur : la région, la ville, l'agglomération, le type de connexion (fixe, mobile, datacenter, VPN).
  • Inaccessible sans réquisition : l'abonné, son adresse postale, l'appareil utilisé, l'heure exacte de la session.

WHOIS et RDAP : à qui appartient le bloc

Le premier réflexe est l'interrogation du registre. Le protocole historique WHOIS écoute sur le port 43/tcp et est décrit par la RFC 3912, un texte de trois pages qui ne définit ni format de réponse ni encodage. D'où des sorties texte différentes selon le registre.

Son successeur RDAP règle ce problème : requêtes HTTPS sur le port 443, réponses JSON normalisées par les RFC 9082 et 9083. Le fichier de bootstrap publié par l'IANA (RFC 7484) indique quel serveur interroger pour un bloc donné, ce qui évite de deviner le registre.

Un exemple qui se vérifie en dix secondes : `whois 8.8.8.8` renvoie le NetRange 8.8.8.0 - 8.8.8.255, le netname GOGL et l'organisation Google LLC. En RDAP, `curl -s https://rdap.arin.net/registry/ip/8.8.8.8` retourne le même contenu en JSON exploitable dans un script. Le champ à ne pas rater est le contact abuse : c'est l'adresse à laquelle signaler un comportement hostile, et c'est souvent la seule action utile que vous puissiez engager.

Attention à un piège classique : un bloc peut être alloué à un opérateur qui le sous-loue. La sortie RIPE affiche alors deux objets inetnum, un large au titulaire d'origine et un plus spécifique au client final. C'est le plus spécifique qui vous intéresse.

Registre régionalZone couverteServeur RDAP
RIPE NCCEurope, Moyen-Orient, Asie centralerdap.db.ripe.net
ARINÉtats-Unis, Canada, une partie des Caraïbesrdap.arin.net
APNICAsie-Pacifiquerdap.apnic.net
LACNICAmérique latine, Caraïbesrdap.lacnic.net
AFRINICAfriquerdap.afrinic.net

La géolocalisation : des bases de données, pas un GPS

Aucune adresse IP ne contient de coordonnées. Les services de géolocalisation croisent les déclarations des opérateurs, les mesures de latence, les noms d'hôtes des routeurs et les données de trafic pour produire une estimation. MaxMind, IP2Location et DB-IP fonctionnent tous ainsi, avec des résultats qui divergent entre eux sur la même IP.

MaxMind publie ses taux de précision au niveau ville dans un rayon de 50 kilomètres, pays par pays. Retenez la formulation : un rayon de 50 km, pas une adresse. Sur du fixe en zone urbaine française le résultat est souvent proche du vrai point de raccordement, sur du mobile 4G ou 5G il pointe fréquemment vers la ville où se trouve le cœur de réseau de l'opérateur, à des centaines de kilomètres de l'utilisateur.

L'exemple le plus documenté de dérapage est la ferme de Potwin, dans le comté de Butler au Kansas. MaxMind utilisait le centre géographique des États-Unis, arrondi à 38.0000 / -97.0000, comme coordonnées par défaut pour les IP américaines non localisées. Plus de 600 millions d'adresses ont ainsi été rattachées à cette exploitation agricole, dont les occupants ont reçu pendant des années des visites de policiers et d'enquêteurs. L'affaire a été rendue publique en 2016 et l'éditeur a depuis déplacé son point par défaut.

Le DNS inverse apporte parfois plus que la base payante. `dig +short -x 8.8.8.8` renvoie dns.google. Sur les routeurs d'opérateurs, les PTR contiennent souvent un code de ville ou d'aéroport IATA, du type quelque-chose.par ou .lyn, ce qui donne une indication géographique fiable sur l'infrastructure traversée.

Traceroute : suivre le chemin, pas le titulaire

Traceroute exploite le champ TTL. Il envoie un paquet avec TTL=1, le premier routeur le décrémente à zéro et renvoie un ICMP Time Exceeded en révélant son adresse, puis on recommence avec TTL=2, et ainsi de suite jusqu'à 30 sauts par défaut.

La mécanique diffère selon la plateforme, ce qui explique des résultats contradictoires entre deux machines. Sous Linux et BSD, traceroute envoie par défaut des datagrammes UDP vers des ports élevés à partir de 33434, en incrémentant à chaque sonde. Sous Windows, tracert envoie des ICMP Echo Request. Beaucoup de pare-feux laissent passer l'ICMP et bloquent l'UDP, ou l'inverse : d'où les lignes d'étoiles.

En pratique, `mtr -rwzc 20 8.8.8.8` est plus utile qu'un traceroute simple. Il agrège 20 cycles, affiche le taux de perte par saut et, avec l'option -z, le numéro d'AS de chaque routeur. Vous voyez alors clairement à quel opérateur appartient chaque segment du trajet, et où la perte commence.

Deux réserves. Les astérisques n'indiquent pas une coupure : un routeur qui ne répond pas aux sondes fait très bien transiter le trafic. Et une perte affichée sur un saut intermédiaire, sans perte sur la ligne finale, signifie seulement que ce routeur limite ses réponses ICMP. Ne diagnostiquez que sur la dernière ligne.

Ce qui fait échouer la trace

Le CGN est le premier obstacle, et il est massif. Faute d'IPv4 disponibles, les opérateurs placent des centaines voire des milliers d'abonnés derrière une même adresse publique, en particulier sur les offres mobiles et certaines box fibre. La RFC 6598 réserve d'ailleurs le bloc 100.64.0.0/10 aux adresses internes de ces équipements. Conséquence directe : une IP seule ne désigne plus un abonné. Sans le port source et un horodatage à la seconde près, même l'opérateur ne peut pas dire lequel de ses clients était derrière.

Viennent ensuite les couches d'anonymisation volontaires. VPN commercial, proxy résidentiel, nœud de sortie Tor, service de relais privé : dans tous ces cas vous tracez le prestataire, pas l'utilisateur. Certaines bases marquent ces plages, mais la détection reste imparfaite, surtout pour les proxys résidentiels qui empruntent des IP de particuliers.

Côté applicatif, si votre serveur est derrière un CDN ou un reverse proxy, l'IP vue par votre application est celle du proxy. L'adresse d'origine se trouve dans l'en-tête X-Forwarded-For ou dans l'en-tête Forwarded normalisé par la RFC 7239. Ces en-têtes se falsifient trivialement : ne faites confiance qu'à la valeur ajoutée par votre propre proxy, c'est à dire la dernière de la chaîne, et configurez explicitement vos proxys de confiance.

En IPv6 enfin, les extensions de confidentialité (RFC 8981) font tourner l'identifiant d'interface, souvent toutes les 24 heures. Le préfixe /64 reste stable et reste l'unité pertinente pour un blocage ou une corrélation, l'adresse complète non.

Ce que dit le droit français

Une adresse IP est une donnée à caractère personnel. La Cour de justice de l'Union européenne l'a jugé le 19 octobre 2016 dans l'affaire Breyer (C-582/14) pour les adresses dynamiques, dès lors que le responsable de traitement dispose de moyens légaux de faire identifier la personne. La collecte et la conservation d'IP dans vos logs entrent donc dans le champ du RGPD, avec durée de conservation limitée et information des personnes.

La correspondance entre une IP, un horodatage et un abonné n'est détenue que par le fournisseur d'accès. Le décret n° 2021-1362 du 20 octobre 2021 encadre cette conservation à l'article R10-13 du code des postes et des communications électroniques : les données permettant d'identifier la source de la connexion sont conservées un an. Elles ne sont communiquées qu'à l'autorité judiciaire ou aux services habilités, pas à un particulier ni à un administrateur système.

Concrètement, si une IP vous attaque, la voie utile est double : signaler au contact abuse trouvé dans le WHOIS, et déposer plainte en joignant vos logs bruts horodatés avec le fuseau explicite. Toute tentative de remonter vous-même à la personne, par ingénierie sociale ou intrusion, vous met en infraction.

Questions fréquentes

Peut-on trouver l’adresse exacte de quelqu’un avec son adresse IP ?

Non. Les services publics donnent au mieux une ville ou une agglomération, avec une marge fréquemment supérieure à 50 kilomètres et parfois complètement fausse sur du mobile. Les sites qui promettent une adresse postale à partir d'une IP vendent une illusion. Seul le fournisseur d'accès détient le lien IP-abonné, et il ne le livre que sur demande de l'autorité judiciaire.

Comment tracer l’adresse IP d’un expéditeur de mail ?

Affichez la source du message et lisez les en-têtes Received du bas vers le haut : le plus ancien indique le premier serveur ayant pris le message en charge. Depuis 2012, Gmail n'inclut plus l'IP de l'expéditeur pour les messages envoyés depuis son interface web, et plusieurs autres webmails font de même. Vous obtenez alors l'IP du relais sortant du fournisseur, pas celle de l'auteur.

Les sites qui affichent ma ville sont-ils fiables ?

Ils reflètent ce que dit la base de données interrogée, rien de plus. Testez la même IP sur trois services différents : vous obtiendrez souvent trois villes. Un opérateur qui a déclaré ses blocs au RIPE avec une géolocalisation approximative, ou qui a réaffecté un bloc récemment, produit des résultats erronés pendant des mois.

Comment savoir si une IP est un VPN, un proxy ou un serveur ?

Regardez l'AS et le nom de l'organisation dans le WHOIS. Un AS d'hébergeur (OVH, Hetzner, DigitalOcean, AWS) sur une connexion censée être résidentielle est un signal fort. Le PTR aide aussi : un nom générique du type vps-xxxx.provider.net trahit une machine louée. Les proxys résidentiels, eux, restent difficiles à distinguer d'un vrai abonné.

Est-ce légal de tracer une adresse IP ?

Consulter le WHOIS, exécuter un traceroute ou interroger une base de géolocalisation porte sur des informations publiques et ne pose pas de problème. Ce qui est encadré, c'est le traitement des IP que vous collectez (RGPD) et toute tentative d'identifier une personne par des moyens détournés, qui peut relever de l'accès frauduleux à un système ou de la collecte déloyale de données.

Une IP peut-elle changer et fausser une trace ancienne ?

Oui, et c'est fréquent. Les IP résidentielles dynamiques changent au redémarrage de la box ou sur bail expiré, les blocs sont réaffectés entre opérateurs, les bases de géolocalisation sont mises à jour chaque semaine. Une IP relevée il y a six mois peut désigner aujourd'hui un abonné situé dans un autre pays. Tout log sans horodatage précis est inexploitable.

À lire aussi

commande dig · asn · changer adresse ip · confidentialite en ligne

Testez vos connaissances

Quiz rapide Question 1 sur 3

Que donne au mieux une géolocalisation IP grand public ?

Newsletter

Recevez nos guides IP & réseau

Nouveaux outils, définitions et astuces sécurité, directement par email. Pas de spam, désinscription en un clic.