Port ouvert, fermé ou filtré : interpréter le résultat
Un test de port décrit la réponse à une tentative de connexion depuis un point précis du réseau. « Ouvert », « fermé » et « filtré » sont des catégories utiles, mais un résultat isolé n’identifie pas tous les équipements en cause et ne juge pas la sécurité d’une application.
Le sens des trois états
En TCP, ouvert signifie généralement que l’extrémité distante a accepté la tentative d’établissement de connexion. Fermé indique normalement un refus explicite : l’adresse a répondu, mais aucun service n’accepte de connexion TCP sur ce numéro. Filtré, ou sans réponse, signifie que l’outil n’a pas obtenu de réponse concluante avant l’expiration du délai. Un pare-feu, un routeur ou un réseau intermédiaire a pu supprimer la sonde ou sa réponse. Ce mot ne désigne pas à lui seul l’équipement responsable.
Les outils peuvent employer d’autres sondes et d’autres termes. Le silence est particulièrement ambigu en UDP, qui n’a pas d’accusé de connexion intégré. Un service UDP silencieux peut exister, et un test TCP réussi ne dit rien de l’UDP sur le même numéro. Identifiez le transport utilisé par l’application avant de modifier les règles.
Suivre le chemin vers un serveur à domicile
Si vous hébergez un service chez vous, vérifiez d’abord qu’il écoute sur le port et l’interface voulus. Un processus lié uniquement à 127.0.0.1 accepte les connexions locales, mais pas celles venant du réseau. Examinez ensuite le pare-feu de l’hôte et la redirection du routeur. Avec le CGNAT de l’opérateur, une adresse IPv4 publique partagée peut empêcher les connexions entrantes arbitraires vers votre routeur. Une simple règle locale de redirection ne suffit alors pas.
Lancez le test de port 2ip depuis l’extérieur du réseau domestique. Un essai limité au réseau local peut tromper, car la boucle NAT se comporte parfois autrement qu’une connexion entrante réelle. Comparez le résultat avec les journaux locaux de l’application. Si la requête arrive et que l’application renvoie une erreur, la cause peut se trouver au niveau applicatif.
Corriger sans élargir l’accès
Ne désactivez pas tout le pare-feu pour obtenir un voyant vert. Autorisez précisément le protocole et le port nécessaires, limitez les adresses sources si possible et maintenez le service à jour. Un port ouvert n’est pas automatiquement une faille, mais il autorise les tentatives de connexion. Un port fermé ne prouve pas non plus la sécurité de tout l’appareil : d’autres services peuvent rester accessibles.
Le guide des ports réseau explique les numéros et celui du pare-feu les règles de filtrage. Les noms des états ne prennent leur sens qu’avec le type de sonde et la réponse obtenue.
Le registre des services de l’IANA répertorie les numéros et les transports attribués. Une attribution ne prouve ni que le trafic est sûr ni qu’il provient réellement du service nommé.
