Redirection de ports (port forwarding) : à quoi ça sert vraiment
La redirection de ports ouvre délibérément un passage depuis Internet vers un appareil précis de votre réseau local — une fonction utile dans certains cas précis, mais qui élargit aussi votre surface d'exposition aux tentatives d'intrusion.
Le principe technique
Par défaut, votre box bloque les connexions entrantes non sollicitées depuis Internet vers votre réseau local — une protection de base. La redirection de ports crée une exception ciblée : le trafic arrivant sur un port précis est redirigé vers un appareil spécifique de votre réseau, lui permettant d'être joignable depuis l'extérieur.
Les cas d'usage légitimes les plus courants
- Hébergement d'un serveur de jeu — pour héberger vous-même une partie multijoueur accessible à des amis distants.
- Accès à distance à une caméra de surveillance — bien que les solutions cloud des fabricants restent généralement préférables aujourd'hui.
- Certains services d'automatisation domestique auto-hébergés nécessitant un accès externe direct.
Pourquoi la prudence s'impose de plus en plus
Un port ouvert sur Internet devient une cible pour les scans automatisés permanents qui parcourent en continu l'ensemble des adresses IP existantes à la recherche de vulnérabilités — ouvrir un port sur son NAS pour y accéder à distance est aujourd'hui une pratique déconseillée par la majorité des experts en sécurité, au profit des solutions cloud sécurisées des fabricants.
UPnP, le mécanisme automatique à connaître
De nombreux appareils et jeux configurent automatiquement des redirections de ports via le protocole UPnP, sans intervention manuelle — pratique, mais représentant une vraie zone de risque si un appareil compromis sur votre réseau en abuse pour ouvrir des ports à votre insu. Désactiver UPnP sur votre box renforce la sécurité, au prix de configurations manuelles plus fréquentes pour certains usages.
Les alternatives plus sûres à la redirection directe
Un VPN personnel vers votre domicile (voir notre article sur l'accès à distance à un NAS) offre un accès équivalent sans exposer directement un port sur Internet — le trafic reste chiffré et authentifié avant même d'atteindre votre réseau local.
Si vous devez absolument ouvrir un port
- Limitez la redirection au strict port nécessaire, jamais une large plage par facilité.
- Changez les identifiants par défaut de l'appareil concerné avant toute exposition.
- Surveillez régulièrement les journaux de connexion pour repérer une activité suspecte.