Redirection de port : rendre un service joignable depuis Internet

Une redirection de port indique au routeur d'envoyer le trafic arrivant sur un port public vers une machine précise du réseau local, alors que le NAT jette par défaut toute connexion entrante non sollicitée. La règle tient en quatre valeurs : protocole, port externe, adresse IP locale de destination, port interne.

Ce qu’une règle de redirection change vraiment

Votre box dispose d'une seule adresse IPv4 publique pour tout le logement. Le NAT décrit par la RFC 3022 réécrit adresse source et port source de chaque connexion sortante, puis conserve la correspondance dans une table de traduction : quinze appareils partagent ainsi la même adresse publique. La contrepartie est mécanique. Quand un paquet arrive de l'extérieur sans ligne correspondante dans cette table, le routeur ignore à qui le remettre, et il le jette.

Une redirection crée cette ligne à l'avance, en dur. Vous déclarez que tout ce qui se présente sur le port TCP 32400 de l'adresse publique repart vers 192.168.1.30, port 32400. Rien d'autre n'est demandé : protocole, port externe, IP locale, port interne. Les deux ports n'ont aucune obligation d'être identiques, et les faire différer est souvent la bonne décision.

Une IPv4 offre 65 536 ports par protocole, numérotés de 0 à 65535. Les ports 0 à 1023 sont réservés aux services système et demandent des droits privilégiés côté serveur. La plage 49152-65535 est celle que l'IANA laisse aux ports éphémères : y placer un port externe expose la règle à des collisions avec les connexions sortantes que la box est en train de traduire.

La configuration, dans l’ordre qui évite les allers-retours

L'écran s'appelle NAT/PAT sur Livebox, Gestion des ports sur Freebox, NAT ou Redirection de ports chez Bbox et SFR. Le vocabulaire varie, la logique non.

L'étape que tout le monde saute est la première. Sans réservation, la machine cible reçoit 192.168.1.42 après une coupure de courant alors que la règle pointe toujours sur 192.168.1.37, et la redirection alimente une imprimante qui n'a rien demandé. La réservation se fait sur l'adresse MAC de la carte réseau, dans la section DHCP de la box.

  • Fixer l'adresse locale de la machine : réservation DHCP par adresse MAC, ou IP statique choisie hors de la plage distribuée par la box.
  • Relever le port et le protocole réels du service, côté serveur : ss -lntp sous Linux, netstat -ano sous Windows.
  • Créer la règle avec protocole, port externe, IP de destination, port interne, puis vérifier qu'elle est active : plusieurs box les enregistrent désactivées.
  • Ouvrir le port dans le pare-feu de la machine elle-même (ufw, Pare-feu Windows Defender), qui bloque encore après que la box a laissé passer.
  • Tester depuis une connexion extérieure, jamais depuis le wifi du logement.

TCP, UDP et les ports les plus souvent redirigés

Choisir TCP quand le service parle UDP produit une panne silencieuse parfaite : la règle existe, l'interface l'affiche en vert, rien ne passe. WireGuard en est le cas d'école. Dans le doute, lisez la documentation du service plutôt que de cocher les deux protocoles par confort.

ServicePort par défautProtocoleRemarque
SSH22TCPRedirigez 2222 en externe vers 22 en interne, le service n'a pas à changer
HTTP / HTTPS80 / 443TCPPorts privilégiés, filtrés en entrée sur beaucoup d'offres mobiles
Bureau à distance RDP3389TCPÀ ne pas exposer directement, faites-le transiter par un VPN
WireGuard51820UDPUne règle TCP seule ne produit aucun effet
Plex32400TCPPort interne fixe, port externe libre
Minecraft Java25565TCPL'édition Bedrock utilise 19132 en UDP

Quand la règle est bonne et que le port reste fermé

Premier réflexe : comparez l'adresse WAN affichée par la box avec le résultat de curl -s https://ifconfig.me. Si les deux diffèrent, ou si l'adresse WAN se situe entre 100.64.0.0 et 100.127.255.255 (l'espace partagé du RFC 6598), vous êtes derrière un CGNAT. Le port que vous voulez ouvrir appartient à l'opérateur, aucune règle locale n'y changera quoi que ce soit. Les box 4G et 5G sont massivement dans ce cas. Chez Free, l'IPv4 partagée autorise la redirection mais impose une plage de ports externes indiquée dans l'interface : une règle sur le port 443 y sera refusée, et l'option full-stack règle le problème quand elle est disponible.

Deuxième cause, la plus fréquente une fois la règle correcte : le service n'écoute que sur la boucle locale. Un ss -lntp | grep 8096 qui répond 127.0.0.1:8096 au lieu de 0.0.0.0:8096 dit tout. Les paquets arrivent jusqu'à la machine et personne ne les ramasse. La correction se fait dans la configuration du service, pas dans la box.

Troisième cause, la fausse panne : vous testez depuis le canapé, connecté au wifi du logement. De nombreuses box ne gèrent pas le NAT en épingle, donc votre adresse publique ne répond pas depuis l'intérieur alors que la règle fonctionne parfaitement pour le reste du monde. Coupez le wifi du téléphone et testez en données mobiles, ou lancez nc -zv 203.0.113.10 2222 depuis un serveur distant.

  • Adresse WAN en 100.64.0.0/10 ou différente de l'IP publique vue de l'extérieur : CGNAT, redirection impossible.
  • Service en écoute sur 127.0.0.1 : la redirection aboutit, le service refuse.
  • Pare-feu local actif sur la machine cible.
  • Protocole erroné, TCP déclaré pour un service UDP.
  • Bail DHCP renouvelé, la règle pointe vers une adresse locale qui a changé de propriétaire.

Redirection, ouverture, déclenchement, DMZ : quatre choses différentes

Une ouverture de port concerne un pare-feu qui filtre sans traduire d'adresses. C'est exactement la situation en IPv6 : chaque machine porte déjà une adresse globale, il n'y a rien à rediriger, vous autorisez le pare-feu de la box à laisser entrer un port vers une adresse donnée. Cette adresse peut changer quand l'opérateur renouvelle le préfixe délégué, prévoyez-le.

Le déclenchement de port, ou port triggering, ouvre temporairement une plage entrante lorsqu'un trafic sortant précis est détecté. Aucune IP fixe à déclarer, mais un seul poste à la fois en profite. La DMZ, elle, envoie vers une machine unique tout ce qui n'est couvert par aucune autre règle : c'est la solution du désespoir, elle expose des services que vous avez oubliés d'installer.

UPnP IGD, NAT-PMP (RFC 6886) et PCP (RFC 6887) laissent une application créer sa propre règle sans passer par vous. Pratique pour une console de jeu. Le revers est que n'importe quel appareil du réseau local, y compris compromis, obtient la même faveur. Si vous configurez vos redirections à la main, coupez l'UPnP.

Un point de méthode pour finir : un port externe ne peut pointer que vers une seule destination par protocole. Deux serveurs web à la maison imposent soit deux ports externes distincts, soit un reverse proxy en frontal qui aiguille selon le nom de domaine demandé. Et un SSH exposé sur le port 22 collecte des tentatives d'authentification automatisées en permanence : désactivez l'authentification par mot de passe avant d'ouvrir, ou remplacez la redirection par un tunnel WireGuard, qui ne demande qu'un seul port UDP.

Questions fréquentes

Faut-il une adresse IP fixe pour rediriger un port ?

Deux adresses entrent en jeu, et la réponse diffère. L'adresse locale de la machine cible doit être stable, par réservation DHCP ou configuration statique, sinon la règle finit par désigner un autre appareil. L'adresse publique n'a pas besoin d'être fixe : un service de DNS dynamique met à jour un nom de domaine à chaque changement, et la plupart des box embarquent un client DynDNS.

La règle semble correcte mais le port reste injoignable, par quoi commencer ?

Dans cet ordre. Vérifiez que vous ne testez pas depuis le réseau local. Comparez l'adresse WAN de la box avec l'IP publique vue de l'extérieur pour écarter un CGNAT. Contrôlez que le service écoute sur 0.0.0.0 et non sur 127.0.0.1. Désactivez temporairement le pare-feu de la machine. Relisez enfin le protocole de la règle : TCP au lieu d'UDP est une erreur banale.

Peut-on rediriger le même port externe vers deux machines ?

Non. Un couple protocole et port externe ne mène qu'à une destination. Pour deux services équivalents, attribuez des ports externes différents (8443 vers la machine A, 9443 vers la machine B) ou installez un reverse proxy qui reçoit sur 443 et distribue selon le nom d'hôte de la requête.

Comment tester une redirection sans serveur distant ?

Depuis un téléphone en données mobiles, wifi coupé, avec l'adresse publique et le port. Pour un port TCP, nc -zv adresse port depuis n'importe quelle machine hors du réseau donne une réponse nette. Un port UDP ne se teste pas de cette manière : il faut que le service réponde, donc lancez directement le client concerné.

L’UPnP peut-il remplacer les règles manuelles ?

Pour les consoles et les jeux qui négocient leur port au lancement, oui, et cela évite bien des manipulations. Pour un serveur qui doit rester joignable en continu, non : la règle disparaît au redémarrage de la box ou de l'application. Un compromis courant consiste à laisser l'UPnP actif sur un réseau invité et à traiter le reste à la main.

À lire aussi

box internet · adresse loopback · adresse mac · changer adresse ip

Testez vos connaissances

Quiz rapide Question 1 sur 3

Votre règle est créée, le port reste fermé, et l'adresse WAN de la box commence par 100.80. Que se passe-t-il ?

Newsletter

Recevez nos guides IP & réseau

Nouveaux outils, définitions et astuces sécurité, directement par email. Pas de spam, désinscription en un clic.