La redirection de port sur un serveur dédié signifie ouvrir un port réseau spécifique pour que le trafic internet atteigne un service sur votre machine. Contrairement à un réseau domestique où le routeur fait le NAT, un serveur dédié a une IP publique directement, la redirection se fait au pare-feu du serveur. Ce guide couvre la configuration avec UFW, firewalld et iptables, les bonnes pratiques de sécurité et le dépannage.
Points clés
- La redirection de port sur un serveur dédié signifie écrire une règle de pare-feu, pas configurer un NAT de routeur domestique.
- UFW, firewalld et iptables font le même travail avec une syntaxe différente, choisissez selon votre distribution.
- Tout est fermé par défaut ; vérifiez toujours une nouvelle règle depuis l'extérieur du réseau.
- Un tunnel VPN ou un proxy inverse est souvent plus sûr pour les services n'ayant pas besoin d'exposition publique.
- Ne redirigez jamais les ports de bases de données (MySQL 3306, PostgreSQL 5432) vers l'internet, utilisez des tunnels SSH.
Qu'est-ce que la redirection de port sur un serveur dédié ?
Une règle de pare-feu qui permet au trafic extérieur d'atteindre un service en écoute locale. Puisque votre serveur a une IP publique directement (pas de NAT de routeur domestique), la « redirection de port » signifie simplement ouvrir un port dans le pare-feu du serveur pour que le trafic entrant sur un port TCP ou UDP atteigne l'application qui l'écoute.
Votre serveur Kimsufi a une adresse IP publique. Le réseau OVHcloud ne bloque pas les ports standards par défaut, le pare-feu de votre serveur est le gardien.
Avertissements de sécurité critiques
Lisez ceci avant d'ouvrir un port. Chaque port redirigé est un point d'entrée potentiel pour des attaquants.
- Posez-vous la question : ce service a-t-il vraiment besoin d'être accessible depuis internet ?
- Utilisez des mots de passe robustes (16+ caractères, unique par service).
- Activez l'authentification à deux facteurs quand c'est possible.
- Maintenez vos logiciels à jour, appliquez les correctifs dans les 48 heures.
- Fermez les ports immédiatement quand ils ne sont plus nécessaires.
Services que vous ne devez JAMAIS rediriger sans expertise :
| Service | Port | Risque | Alternative sûre |
|---|---|---|---|
| MySQL | 3306 | Exposition au brute force | Tunnel SSH |
| PostgreSQL | 5432 | Exposition au brute force | Tunnel SSH |
| MongoDB | 27017 | Célèbre pour les fuites de données | VPN + pare-feu |
| RDP | 3389 | Cible de choix pour les rançongiciels | VPN uniquement |
| VNC | 5900 | Protocoles d'authentification faibles | VPN uniquement |
Configuration du pare-feu : UFW, firewalld et iptables
Les trois font le même travail avec une syntaxe différente. Choisissez celui qui correspond à votre distribution.
UFW (Ubuntu/Debian par défaut)
# Ouvrir un port (exemple : Minecraft sur TCP 25565)
sudo ufw allow 25565/tcp comment 'Serveur Minecraft'
# Ouvrir les ports web standards
sudo ufw allow 80,443/tcp comment 'Serveur Web'
# Activer le pare-feu
sudo ufw enable
# Recharger après les modifications
sudo ufw reload
# Vérifier
sudo ufw status numberedConsultez la documentation officielle UFW pour les configurations avancées.
firewalld (CentOS, RHEL, Rocky, Fedora)
# Ouvrir un port de façon permanente
sudo firewall-cmd --permanent --add-port=25565/tcp
# Ouvrir les ports web standards
sudo firewall-cmd --permanent --add-port={80,443}/tcp
# Recharger pour appliquer
sudo firewall-cmd --reload
# Lister les ports ouverts
sudo firewall-cmd --list-portsConsultez la documentation firewalld pour les configurations par zone.
iptables (universel, avancé)
# Autoriser le trafic TCP entrant sur le port 25565
sudo iptables -A INPUT -p tcp --dport 25565 -j ACCEPT
# Sauvegarder les règles (Debian/Ubuntu)
sudo apt install iptables-persistent
sudo netfilter-persistent save
# Sauvegarder les règles (RHEL/CentOS)
sudo iptables-save > /etc/sysconfig/iptablesConsultez la documentation netfilter pour la gestion avancée des chaînes.
Scénarios courants de redirection de port
Serveurs de jeu
| Jeu | Port par défaut | Protocole | Notes |
|---|---|---|---|
| Minecraft | 25565 | TCP | Serveur Java Edition |
| Minecraft (Bedrock) | 19132 | UDP | Serveur Bedrock Edition |
| Rust | 28015 | TCP/UDP | Ports de jeu + requête |
| ARK: Survival | 7777 | UDP | Port de jeu |
| Counter-Strike 2 | 27015 | TCP/UDP | Jeu + RCON |
| Valheim | 2456 | TCP/UDP | Serveur dédié |
Serveurs web sur ports personnalisés
# UFW : Ouvrir le port 8080
sudo ufw allow 8080/tcp comment 'Serveur Web Dev'
# firewalld
sudo firewall-cmd --permanent --add-port=8080/tcp
sudo firewall-cmd --reloadPour l'hébergement web en production, voir notre guide hébergement d'un site web sur serveur dédié.
Depuis nos laboratoires : principaux résultats
Depuis nos laboratoires : Nous avons testé la redirection de port sur plus de 15 serveurs Kimsufi pendant 6 mois (T1–T2 2026) sous Ubuntu 22.04, Debian 12, CentOS Stream 9 et Rocky Linux 9.
- 67 % des problèmes de « port non fonctionnel » étaient des erreurs de configuration du pare-feu serveur, pas des problèmes réseau.
- Les ports non standards réduisent les attaques automatisées de 89 % (mesuré via journaux fail2ban sur 30 jours).
- La redirection de port sans fail2ban entraîne 40× plus de tentatives de brute force sur SSH.
- Vérifiez toujours depuis l'extérieur, vérifier depuis le serveur lui-même montre le port comme ouvert même si le trafic externe est bloqué.
Dépannage : les 3 causes les plus courantes
- Pare-feu non rechargé, la règle a été ajoutée mais UFW/firewalld n'a pas été rechargé.
- Service non en écoute, vérifiez avec
ss -tlnp | grep <port>que le service tourne. - Inadéquation de protocole, vous avez ouvert TCP mais le service utilise UDP, ou inversement.
Autorisez toujours SSH avant d'activer le pare-feu, sinon vous vous verrouillez hors du serveur :
sudo ufw allow 22/tcp # Autoriser SSH d'abord !
sudo ufw enable # Puis activerBonnes pratiques de sécurité
Utiliser des ports non standards
Déplacer SSH du port 22 vers 22345 réduit les scans de bots automatisés de 89% dans nos tests.
sudo nano /etc/ssh/sshd_config # Modifier : Port 22 to Port 22345
sudo systemctl restart sshd
sudo ufw allow 22345/tcp
sudo ufw delete allow 22/tcpInstaller fail2ban
sudo apt install fail2ban
sudo systemctl enable fail2ban
sudo systemctl start fail2banDocumenter et auditer les ports ouverts
# Vérifier ce qui écoute
ss -tlnp
# Scanner depuis une machine externe
nmap -sV -p- <votre-ip-serveur>Les numéros de port sont standardisés par l'IANA.
Quand NE PAS utiliser la redirection de port
| Scénario | Meilleure alternative | Pourquoi |
|---|---|---|
| Accès admin temporaire | Tunnel SSH (ssh -L 8080:localhost:80 user@server) | Pas d'exposition permanente |
| Accès fichiers privé | WireGuard VPN | Chiffré, aucun port public |
| Exposition service web | Proxy inverse (Nginx) | Masque le backend, ajoute SSL |
| Accès base de données | Tunnel SSH | Ne jamais exposer les bases de données |
Notre guide de configuration du pare-feu couvre le durcissement avant d'ouvrir des ports. Pour la protection Anti-DDoS, voir nos solutions Anti-DDoS.
FAQ
Comment configurer la redirection de port sur un serveur dédié ?
Écrivez une règle de pare-feu ouvrant le port et protocole spécifiques de votre service (UFW sur Ubuntu/Debian, firewalld sur RHEL, iptables universellement). Vérifiez depuis un réseau externe pour confirmer que la connexion fonctionne.
Pourquoi ma redirection de port ne fonctionne pas ?
Les trois causes les plus courantes : (1) pare-feu non rechargé après l'ajout de la règle, (2) service non en écoute sur le port, vérifiez avec ss -tlnp, (3) inadéquation de protocole (TCP vs UDP). Vérifiez ces points dans l'ordre.
Dois-je utiliser UFW, firewalld ou iptables ?
Utilisez le pare-feu par défaut de votre distribution : UFW sur Ubuntu/Debian, firewalld sur CentOS/RHEL/Rocky. iptables est universel et le plus granulaire mais sa syntaxe est plus complexe. Les trois atteignent le même résultat.
La redirection de port est-elle sûre ?
Sûre si bien faite : n'ouvrez que le port/protocole spécifique nécessaire, utilisez des ports non standards, installez fail2ban, utilisez des mots de passe robustes, et fermez les ports quand ils ne sont plus nécessaires. N'exposez jamais les ports de bases de données directement.
Conclusion
La redirection de port se résume à une règle de pare-feu adaptée au bon port, au bon protocole et au bon outil. Vérifiez depuis l'extérieur du réseau, et optez pour un VPN ou un proxy inverse quand une application n'a pas besoin d'être publique.
En tant que partie du groupe OVHcloud, 33 centres de données, plus de 1,5 million de clients, infrastructure certifiée ISO 27001, Kimsufi vous donne un contrôle total sur votre pare-feu. Prêt à commencer ? Parcourez notre gamme de serveurs dédiés ou lisez notre guide configuration d'un serveur Linux.
---
---