Aller au contenu
Serveur Counter.
Réseau

Redirection de port : ouvrir un port pour héberger chez soi

Apprenez à configurer une redirection de port sur box française, fixer l'IP locale, ouvrir le pare-feu hôte et tester depuis l'extérieur.

Une personne règle une box Internet sur un ordinateur dans un bureau domestique, avec un second écran à côté.

La redirection de port permet d’exposer un service qui tourne sur une machine de votre réseau local, par exemple un serveur web, un serveur de jeu, un accès SSH secondaire ou une interface d’administration. En pratique, votre box reçoit une connexion sur un port donné, puis l’envoie vers l’adresse locale de la machine qui héberge le service. Si vous cherchez comment ouvrir un port proprement, le point décisif n’est pas seulement la box : il faut aussi une IP locale stable et un pare-feu système cohérent.

Le principe tient en trois phrases. Un client extérieur contacte votre adresse IP publique sur un port précis. La box applique une règle de port forwarding vers une machine interne. Cette machine doit écouter sur ce port et accepter la connexion.

Comprendre ce que la box doit faire

Sur une ligne résidentielle, la box fait office de routeur NAT. Elle reçoit le trafic venant d’Internet sur une seule adresse publique, puis le distribue sur votre réseau privé. Pour héberger un service chez soi, il faut donc créer une règle qui associe un port externe à une adresse IP locale et à un port interne.

Exemple simple : vous voulez publier un service HTTP de test sur le port 8080 d’une machine locale 192.168.1.50. La règle de redirection de port dira à la box : tout trafic TCP reçu sur le port 8080 doit être envoyé vers 192.168.1.50, port 8080. Si vous utilisez le même principe pour Minecraft Java, le port à rediriger est en général 25565/TCP.

Il n’est pas utile d’entrer ici dans la théorie du NAT en profondeur, elle est déjà détaillée dans le fonctionnement du NAT, du DHCP et du DNS. Pour situer l’ensemble des sujets autour du Réseau, gardez surtout en tête qu’une redirection vise toujours une machine précise de votre LAN.

Avant toute manipulation, vérifiez aussi ce qu’est une adresse IP publique. Sur certaines offres, vous pouvez être derrière un CGNAT : dans ce cas, aucune règle de box ne rendra votre service joignable depuis Internet tant que l’opérateur ne vous fournit pas une vraie IPv4 publique ou que vous ne passez pas en IPv6 avec une configuration adaptée.

Créer la règle de port forwarding sur une box française

Le nom des menus change selon l’opérateur, mais la logique reste la même : NAT, redirection de ports, transfert de ports ou port forwarding. Vous aurez besoin de cinq informations :

  • le protocole : TCP, UDP, ou les deux si le service le demande ;
  • le port externe ;
  • l’adresse IP locale de la machine cible ;
  • le port interne ;
  • un nom de règle pour vous y retrouver.

Sur Freebox, l’entrée se trouve généralement dans les paramètres de gestion des ports. Si vous cherchez du port forwarding freebox, le plus sûr est d’identifier d’abord l’IP locale de la machine, puis de créer une règle simple, un port à la fois. Si l’interface Freebox vous paraît incohérente ou reste bloquée, vous pouvez garder sous la main un guide utile si vous utilisez une Freebox.

Sur Livebox, le menu s’appelle souvent NAT/PAT. Pour ouvrir port livebox, choisissez le protocole exact, indiquez l’équipement cible et évitez les redirections larges du type 1-65535. Une box n’a aucune raison d’exposer plus de ports que nécessaire.

Méthode recommandée :

  • créez une seule règle ;
  • testez un seul service ;
  • notez le port, le protocole et l’IP locale ;
  • n’activez pas l’UPnP pour compenser une erreur de configuration.

L’UPnP existe pour permettre à des applications d’ouvrir des ports automatiquement, mais sur un service exposé et durable, il ajoute de l’opacité. Vous perdez la maîtrise des règles actives et vous compliquez le diagnostic quand plusieurs applications demandent des ouvertures en parallèle.

Fixer l’adresse locale, le premier piège classique

La moitié des échecs de redirection de port vient d’un détail banal : la machine n’a plus la même IP locale qu’hier. Si votre box attribue les adresses via DHCP, un redémarrage, une expiration de bail ou un changement de carte réseau peut faire passer votre serveur de 192.168.1.50 à 192.168.1.37. La règle de box, elle, continue d’envoyer le trafic vers l’ancienne adresse.

Il faut donc réserver le bail DHCP, ou attribuer une IP statique hors du pool si vous maîtrisez votre plan d’adressage. Pour un réseau domestique classique, la réservation DHCP au niveau de la box est la solution la plus propre : la machine garde toujours la même adresse, sans configuration manuelle fragile côté système.

Concrètement :

  • repérez l’adresse MAC de la machine qui héberge le service ;
  • dans la box, créez une réservation DHCP ;
  • choisissez une IP locale stable ;
  • redémarrez l’interface réseau ou renouvelez le bail ;
  • mettez à jour la redirection si nécessaire.

Une fois ce point réglé, confirmez côté serveur avec une commande adaptée à votre système, par exemple ip a sous Linux, ou ipconfig sous Windows, afin de vérifier que l’adresse locale attendue est bien active.

Ouvrir le pare-feu de la machine, le second piège

Une box peut laisser passer le trafic, mais la machine cible peut encore le bloquer. C’est le second échec le plus fréquent. Si le service écoute bien sur le bon port mais que le pare-feu système refuse la connexion entrante, votre test externe échouera exactement comme si la redirection n’existait pas.

Sur Linux, contrôlez à la fois le service et le filtrage. Vérifiez d’abord l’écoute avec des outils natifs comme ss -lntup, puis ouvrez le port dans votre pare-feu, par exemple avec ufw, firewalld ou vos règles nftables/iptables selon la distribution. Sur Windows Server ou Windows desktop, regardez les règles du Pare-feu Windows Defender avec fonctions avancées de sécurité, et créez une règle entrante sur le bon port et le bon protocole.

Points à vérifier :

  • le service écoute sur 0.0.0.0 ou sur l’IP locale utile, pas seulement sur 127.0.0.1 ;
  • le protocole correspond, TCP n’est pas UDP ;
  • le port réellement écouté est le même que celui redirigé ;
  • le service est démarré et persistant après redémarrage.

Si vous exposez un service au public, appliquez aussi les bonnes pratiques pour sécuriser un serveur exposé sur Internet. Ouvrir un port n’est jamais un geste neutre : chaque socket accessible augmente votre surface d’attaque.

Vérifier depuis l’extérieur, jamais depuis le réseau local

Le test correct se fait depuis un autre accès Internet, pas depuis votre Wi-Fi ni depuis une machine branchée à la même box. Beaucoup de routeurs gèrent mal ou pas du tout le hairpin NAT, aussi appelé NAT loopback. Résultat : le service peut être accessible depuis l’extérieur tout en paraissant fermé depuis l’intérieur, ou l’inverse selon les matériels.

Faites un test réaliste :

  • coupez le Wi-Fi de votre téléphone et passez en 4G ou 5G ;
  • utilisez l’adresse IP publique de la box ;
  • testez le bon port avec le bon protocole ;
  • consultez les journaux du service sur la machine cible pendant la tentative.

Le journal applicatif est souvent plus parlant qu’un simple état ouvert/fermé. Une connexion qui atteint le serveur laisse en général une trace, même si l’application la rejette ensuite. Si rien n’apparaît, le blocage se situe en amont : IP publique absente, règle de box erronée, port déjà utilisé ailleurs, ou filtrage du système.

Si votre objectif est d’accéder à un service privé sans l’exposer directement, comparez aussi les différences entre ouverture de port et usage d’un VPN. Dans bien des cas, un tunnel VPN réduit l’exposition tout en répondant au besoin d’accès distant.

Ouvrir un port sans se tromper de cible

Pour éviter les erreurs de diagnostic, gardez une chaîne de contrôle simple. Premièrement, identifiez le service et son port réel. Deuxièmement, confirmez l’IP locale fixe. Troisièmement, créez la règle de box. Quatrièmement, ouvrez le pare-feu hôte. Cinquièmement, testez depuis l’extérieur.

Exemple de séquence minimale pour ouvrir un port proprement :

  • service : application en écoute sur 192.168.1.50:25565/TCP ;
  • réservation DHCP : 192.168.1.50 liée à la MAC du serveur ;
  • règle box : TCP 25565 externe vers 192.168.1.50 port 25565 ;
  • pare-feu local : autorisation entrante TCP 25565 ;
  • test externe : connexion depuis un autre réseau.

Cette méthode vaut pour un serveur de jeu, une interface web auto-hébergée ou un service SSH déplacé sur un port non standard. Changer le numéro de port ne remplace toutefois ni l’authentification forte ni le durcissement du service.

La réserve

Héberger chez soi fonctionne, mais il y a des contreparties. D’abord, une connexion résidentielle n’offre pas la même stabilité qu’un hébergement en datacenter : coupure électrique, redémarrage de box et changement d’IP publique restent possibles. Ensuite, certains opérateurs filtrent ou compliquent certains usages, en particulier si vous n’avez pas d’IPv4 publique. Enfin, chaque port ouvert crée une dette de maintenance : mises à jour, surveillance des logs, sauvegardes et fermeture rapide du service si vous n’en avez plus besoin. La bonne pratique n’est donc pas d’ouvrir large, mais d’exposer le strict nécessaire, de façon documentée et réversible.

Questions frequentes

Comment ouvrir le port 25565 ?

Créez une règle de redirection TCP du port 25565 sur votre box vers l’adresse IP locale de la machine qui héberge le service, puis autorisez ce même port dans le pare-feu de la machine. Vérifiez ensuite depuis un autre accès Internet, par exemple en 4G ou 5G, car un test depuis le réseau local peut être trompeur si la box ne gère pas le NAT loopback.

Qu'est-ce que le port 8080 ?

Le port 8080 est un port TCP souvent utilisé comme alternative au port 80 pour des interfaces web, des proxys ou des services HTTP de test. Ce n’est pas un port réservé à un usage unique : une application peut l’utiliser librement si elle est configurée pour écouter dessus et si rien d’autre ne l’occupe déjà sur la machine.

Le port 443 est-il un port TCP ou UDP ?

Le port 443 est historiquement associé à HTTPS sur TCP. Il peut aussi être utilisé en UDP par HTTP/3 via QUIC. Quand vous ouvrez ce port, il faut donc vérifier le protocole réellement employé par votre service : 443/TCP pour un serveur HTTPS classique, 443/UDP si vous activez QUIC, ou les deux selon votre configuration.