Sur un VPS By-Hoster, il n’y a pas de pare-feu réseau devant votre machine : le filtrage se fait entièrement dans Windows. Tout ce que vous autorisez dans le Pare-feu Windows Defender devient joignable depuis Internet, et tout ce que vous refusez est bloqué. C’est simple, et c’est sans filet : une règle trop large expose un service à la terre entière.
Quelle est la règle d’or avant de toucher au pare-feu ?
Ne supprimez jamais, ne désactivez jamais la règle qui autorise le Bureau à distance (port 3389) tant que vous n’avez pas un autre moyen d’accès. Si vous vous coupez le RDP, la seule porte restante est la console de secours de l’espace client. Gardez son emplacement en tête avant de toucher au pare-feu.
Comment ouvrir un port entrant sur mon VPS Windows ?
Dans Pare-feu Windows Defender avec fonctions avancées de sécurité (wf.msc), créez une nouvelle règle de trafic entrant de type Port et autorisez la connexion.
- Ouvrez le menu Démarrer et lancez Pare-feu Windows Defender avec fonctions avancées de sécurité (
wf.msc). - Dans la colonne de gauche, sélectionnez Règles de trafic entrant.
- À droite, cliquez sur Nouvelle règle….
- Choisissez Port, puis Suivant.
- Sélectionnez TCP ou UDP selon votre application, saisissez le numéro de port (par exemple
443) et validez. - Choisissez Autoriser la connexion.
- Cochez les profils concernés. Sur un serveur, le profil actif est en général Public : laissez-le coché.
- Donnez à la règle un nom explicite, par exemple
HTTPS - site vitrine, et terminez.
Une règle sans nom parlant devient incompréhensible six mois plus tard. Décrivez le service, pas le port.
Comment limiter un port à mes seules adresses IP ?
Dans les propriétés de la règle, onglet Étendue, section Adresse IP distante : choisissez Ces adresses IP et ajoutez la vôtre.
Ouvrir un port d’administration au monde entier est le meilleur moyen de recevoir des milliers de tentatives par jour. Pour une base de données, un panneau d’administration ou tout service qui ne s’adresse pas au public :
- Ouvrez les propriétés de la règle créée.
- Onglet Étendue, section Adresse IP distante.
- Choisissez Ces adresses IP et ajoutez votre adresse publique ou votre plage professionnelle.
- Validez.
Si votre connexion Internet n’a pas d’adresse fixe, cette restriction devra être mise à jour lorsqu’elle change : c’est une gêne largement compensée par la réduction du bruit.
Comment vérifier qu’un port répond vraiment ?
Contrôlez l’écoute avec Get-NetTCPConnection, la règle avec Get-NetFirewallRule, puis l’accès depuis l’extérieur avec Test-NetConnection.
Trois vérifications, dans cet ordre, distinguent un problème de pare-feu d’un problème d’application.
Sur le serveur, en PowerShell, vérifiez que quelque chose écoute :
Get-NetTCPConnection -State Listen | Select-Object LocalAddress, LocalPort
Si votre port n’apparaît pas, l’application n’est pas démarrée : le pare-feu n’y est pour rien.
Sur le serveur toujours, listez vos règles actives :
Get-NetFirewallRule -Enabled True -Direction Inbound | Select-Object DisplayName, Action
Depuis votre poste, testez l’accès de l’extérieur :
Test-NetConnection -ComputerName ADRESSE_IP -Port 443
Un TcpTestSucceeded : True confirme que le port traverse bien tout le chemin.
Quelles sont les erreurs les plus fréquentes avec le pare-feu ?
Cinq classiques : ouvrir le port en sortie au lieu de l’entrée, confondre TCP et UDP, oublier le profil réseau, désactiver le pare-feu « pour tester », et exposer une application non mise à jour.
- Ouvrir le port en sortie au lieu de l’entrée. Le trafic sortant est autorisé par défaut ; ce sont les règles entrantes qui rendent un service joignable.
- Confondre TCP et UDP. Un service qui écoute en UDP ne répondra jamais à une règle TCP.
- Oublier le profil réseau. Une règle appliquée au seul profil Domaine n’a aucun effet sur un serveur autonome.
- Désactiver complètement le pare-feu « pour tester ». Si le test réussit, vous laissez une machine nue exposée à Internet et l’oubli est vite arrivé. Ajoutez une règle temporaire, testez, puis supprimez-la.
- Publier une application non mise à jour. Le pare-feu ne protège pas d’une faille dans le service que vous venez d’exposer.
Que faire une fois les ports ouverts ?
Faites la liste de ce que vous avez ouvert et de la raison. Supprimez les règles devenues inutiles : une règle oubliée est une porte oubliée. L’onglet Graphiques de l’espace client vous aide à repérer un trafic anormal après une ouverture de port.