Ouvrir un port sur sa box internet, étape par étape

Ouvrir un port sur sa box consiste à créer une règle NAT qui envoie le trafic entrant sur un port public vers une machine précise du réseau local, identifiée par une adresse IP fixe. L'opération prend deux minutes dans l'interface de la box, à condition de ne pas être derrière un CGNAT et de tester depuis un réseau extérieur.

Une redirection de port, c’est quoi au juste

Votre box n'a qu'une seule adresse IPv4 publique, et tous vos appareils la partagent.

Quand votre ordinateur ouvre une connexion vers l'extérieur, la box enregistre la correspondance entre le port source local et un port public, puis sait à qui renvoyer la réponse. C'est le NAT, formalisé par la RFC 1631 en 1994 puis par la RFC 3022. Dans l'autre sens, rien ne fonctionne tout seul : un paquet qui arrive de l'extérieur sur le port 32400 n'indique nulle part s'il vise le NAS, la console du salon ou le portable au fond du couloir. La box n'a aucune correspondance en mémoire, donc elle jette le paquet.

Ouvrir un port revient à écrire cette correspondance à l'avance : tout ce qui entre sur le port public 32400 repart vers 192.168.1.42, port 32400. Selon le constructeur on parle de PAT, de NAT entrant, de serveur virtuel ou de redirection, c'est la même opération.

Et rien n'est « ouvert » au sens d'un trou permanent dans la box : une seule machine reçoit ce trafic, celle que vous désignez.

Avant tout : êtes-vous derrière un CGNAT ?

Ce test prend trente secondes et évite deux heures perdues. Relevez l'adresse IPv4 affichée par la box sur son interface WAN, puis comparez-la à celle que renvoie `curl ifconfig.me` depuis un poste du réseau.

Identiques : vous avez la main. Différentes : votre opérateur vous place derrière un NAT de niveau opérateur, et aucune règle créée dans la box ne rendra le service joignable.

Les offres fibre grand public françaises donnent le plus souvent une IPv4 complète. Free fait exception avec son IPv4 partagée, qui n'attribue qu'une plage limitée de ports à chaque abonné : la console Freebox OS affiche les numéros réellement utilisables, et le passage en full-stack se demande gratuitement depuis l'espace abonné. Sur une box 4G ou 5G, le CGNAT est la règle et la seule issue réaliste passe par un tunnel sortant ou un VPS relais.

Adresse vue côté WANCe que ça signifie
100.64.0.0 à 100.127.255.255Plage partagée du CGNAT (RFC 6598), redirection inopérante
10.x.x.x, 172.16-31.x.x, 192.168.x.xNAT opérateur également, fréquent sur les box 4G et 5G
Adresse identique à celle vue depuis InternetIPv4 dédiée, la redirection va fonctionner

Fixer l’IP locale, puis créer la règle

Commencez par la machine, pas par la box. Relevez son adresse locale avec `ip -4 a` sous Linux ou `ipconfig /all` sous Windows, notez son adresse MAC, puis créez une réservation DHCP dans la box pour que cette IP ne bouge plus. Sans cette étape, la règle tiendra jusqu'au prochain redémarrage du poste.

Les intitulés changent d'une version de firmware à l'autre, la logique non : un port externe, un protocole, une IP de destination, un port interne. Le protocole compte pour de bon. Un serveur Minecraft écoute en TCP sur 25565, WireGuard en UDP sur 51820, et une règle TCP ne laissera jamais passer un paquet UDP.

Rien ne vous oblige à garder le même numéro des deux côtés : exposer SSH sur le port public 47122 au lieu du 22 réduit déjà beaucoup le bruit des scanners automatiques.

Dernier point à ne pas confondre : la DMZ n'est pas une redirection. Elle envoie vers une seule machine tout le trafic entrant non attribué, donc les 65535 ports d'un coup. À réserver à un dépannage de quelques minutes, jamais à un usage permanent.

BoxInterface d'administrationOù trouver la fonction
Freeboxmafreebox.freebox.fr ou 192.168.1.254Paramètres de la Freebox > Gestion des ports
Livebox192.168.1.1Paramètres avancés > Réseau > NAT/PAT
Bboxgestionbbox.lan ou 192.168.1.254Rubrique NAT/PAT
Box SFR192.168.1.1Réseau > NAT

Le test qui trompe tout le monde

Vous créez la règle, vous tapez votre IP publique depuis le canapé, rien ne répond. Neuf fois sur dix, la règle est bonne.

Sortir puis rentrer par sa propre adresse publique s'appelle le hairpinning, ou NAT loopback. La RFC 4787 l'exige pour l'UDP, mais les firmwares grand public l'implémentent de façon inégale et plusieurs générations de Livebox l'ignorent. Testez depuis un réseau réellement extérieur : un téléphone en 4G avec le Wi-Fi coupé, ou `nc -vz 82.65.14.7 32400` lancé depuis un serveur distant.

Si les quatre points ci-dessous sont bons et que rien ne passe toujours, revenez au test CGNAT.

  • Le service écoute-t-il vraiment ? `ss -tlnp | grep 32400` doit montrer 0.0.0.0 ou [::], pas 127.0.0.1 : un processus lié à la loopback ne répondra à personne d'autre qu'à lui-même.
  • Le pare-feu local laisse-t-il entrer ? Le pare-feu Windows bloque par défaut le trafic entrant de toute application non déclarée, et `ufw status` révèle souvent un DENY qui n'a rien à voir avec la box.
  • L'IP publique a-t-elle changé depuis la création de la règle ? Sur une offre à IP dynamique, un redémarrage suffit, d'où l'intérêt d'un service DynDNS.
  • L'opérateur filtre-t-il ce port ? Le 25 sortant est bloqué chez plusieurs fournisseurs français pour des raisons anti-spam.

Ce que vous exposez vraiment

Un port ouvert est scanné en quelques minutes. Les 1024 premiers numéros, ceux que la RFC 6335 classe comme ports système, concentrent la majorité des tentatives automatisées, mais aucun des 65535 ports n'est discret pour autant.

Le 3389 reste le cas d'école à ne pas suivre : un bureau à distance Windows exposé en direct finit toujours par être trouvé, testé au dictionnaire, et parfois chiffré par un rançongiciel. Même remarque pour l'interface d'administration d'un NAS ou d'une caméra sans authentification forte.

Coupez l'UPnP au passage. Ce protocole autorise n'importe quelle application du réseau à créer sa propre redirection sans rien vous demander, y compris un logiciel malveillant déjà installé sur un poste.

Il existe une alternative, souvent meilleure.

Ouvrir un unique port UDP pour WireGuard, puis atteindre tous vos services depuis le tunnel, expose une surface bien plus étroite que cinq redirections empilées. En IPv6 la question se pose autrement : il n'y a pas de NAT, chaque machine possède une adresse routable, et la box se contente de filtrer. On n'ouvre donc pas un port, on autorise un couple adresse et port dans le pare-feu IPv6.

Questions fréquentes

Faut-il cocher TCP et UDP pour être tranquille ?

Non. Ouvrez le protocole que le service utilise réellement, sinon vous doublez la surface exposée pour rien. Quelques services ont besoin des deux, comme le DNS sur le port 53 ou certains jeux, la documentation de l'application le précise.

Ma redirection ne fonctionne plus après un redémarrage, pourquoi ?

Dans la grande majorité des cas la règle est toujours là, mais le serveur DHCP a attribué une autre adresse à la machine et le trafic part vers une IP inoccupée. Une réservation DHCP basée sur l'adresse MAC règle le problème définitivement.

Peut-on ouvrir un port sans accéder à l’interface de la box ?

Oui, via UPnP si l'application le gère et si la fonction est active, ou depuis l'application mobile de l'opérateur quand elle propose le NAT/PAT. L'UPnP a le défaut de créer des règles invisibles, donc à activer le temps du besoin puis à recouper.

Le port 80 est-il utilisable depuis une connexion résidentielle ?

Sur la plupart des offres fixes françaises, oui, mais vérifiez-le par un test depuis l'extérieur avant de bâtir quoi que ce soit dessus. Si le 80 est inaccessible, un certificat Let's Encrypt reste obtenable via la validation DNS-01, qui ne demande aucun port entrant.

Ouvrir des ports ralentit-il la connexion ?

Non, une règle NAT n'ajoute aucun traitement mesurable. Ce qui peut peser, c'est le trafic entrant lui-même, et sur une ligne ADSL la voie montante limitée sature vite quand un service devient réellement fréquenté.

Testez vos connaissances

Quiz rapide Question 1 sur 3

Depuis un PC connecté au Wi-Fi de la box, un test vers votre IP publique échoue. Que faut-il en conclure ?

À lire aussi

box internet · adresse mac · changer adresse ip

Newsletter

Recevez nos guides IP & réseau

Nouveaux outils, définitions et astuces sécurité, directement par email. Pas de spam, désinscription en un clic.