Référence des ports
Port 4500 (UDP) – IPsec NAT-T (traversée de NAT pour IKE)
Port d'encapsulation UDP pour IPsec NAT-Traversal, transportant le trafic IKE et ESP à travers les équipements NAT.
En bref
- Transport
- udp
- Catégorie
- Registered
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert sur les passerelles VPN et concentrateurs d'accès distant qui prennent en charge les clients derrière du NAT. Généralement associé à IKE sur UDP 500 ; la sécurité dépend de la configuration IKE/IPsec.
À quoi sert le port 4500 ?
Le port 4500 transporte IPsec NAT-Traversal (NAT-T), qui permet aux VPN IPsec de fonctionner quand un côté se trouve derrière un routeur NAT (presque toujours le cas des clients domestiques et mobiles). Le trafic IPsec brut ne traverse pas proprement le NAT, donc NAT-T l'encapsule dans de l'UDP sur le port 4500. Il fonctionne aux côtés d'IKE sur l'UDP 500 et est utilisé par les clients et passerelles VPN — VPN Windows, IKEv2 macOS/iOS, strongSwan et la plupart des boîtiers VPN commerciaux.
Quand faut-il l'ouvrir ?
Ouvrez ou redirigez l'UDP 500 et 4500 sur une passerelle VPN lorsque vous hébergez un VPN IPsec d'accès distant auquel des utilisateurs mobiles ou à domicile se connectent. Les appareils clients n'ont pas besoin de l'ouvrir en entrée — ils initient la connexion en sortie.
Est-ce risqué de l'ouvrir ?
Le port en lui-même est un transport VPN normal ; le risque vient de réglages faibles. Préférez IKEv2 avec authentification par certificat ou EAP, activez la MFA et gardez le firmware de la passerelle à jour. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :4500
nmap -sU -p 4500 <target>netstat -ano | findstr :4500
Test-NetConnection <host> -Port 4500 # TCP onlylsof -i :4500
nmap -sU -p 4500 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 4500 vers l'IP locale de votre appareil, port interne 4500, protocole UDP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 4500/udpsudo firewall-cmd --permanent --add-port=4500/udp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p udp --dport 4500 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 4500" -Direction Inbound -Protocol UDP -LocalPort 4500 -Action AllowSécurité et risques
Attaques courantes
- Empreinte IKE/VPN et identification du fournisseur
- Capture de PSK en mode agressif et crackage hors ligne
- Brute-force ou pulvérisation de mots de passe des identifiants VPN d'accès distant
- Exploitation de firmware de passerelle VPN vulnérable joignable via NAT-T
Durcissement
- Désactiver le mode agressif IKEv1 ; préférer IKEv2 avec une cryptographie forte et moderne
- Utiliser l'authentification par certificat ou EAP plutôt que des PSK de groupe faibles
- Restreindre UDP 500/4500 aux réseaux clients attendus lorsque c'est possible
- Imposer le MFA sur le VPN d'accès distant et limiter le débit d'authentification
- Garder le firmware de la passerelle VPN à jour contre les CVE connues
Comment bloquer ce port
sudo ufw deny 4500/udpsudo firewall-cmd --permanent --remove-port=4500/udp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p udp --dport 4500 -j DROPNew-NetFirewallRule -DisplayName "Block 4500" -Direction Inbound -Protocol UDP -LocalPort 4500 -Action BlockCommande nmap
nmap -sU -p4500 --script ike-version <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Pourquoi IPsec a-t-il besoin du port 4500 en plus du 500 ?
- L'ESP IPsec standard n'est pas un protocole UDP/TCP, donc les équipements NAT ne peuvent pas le suivre. NAT-Traversal détecte le NAT et enveloppe IKE et ESP dans de l'UDP sur le port 4500 pour que le tunnel survive à la traduction d'adresses.
- Le port 4500 est-il une vulnérabilité en soi ?
- Non. C'est un transport VPN légitime. Le risque vient de configurations faibles — mode agressif IKEv1 avec un PSK devinable, absence de MFA ou firmware de passerelle non corrigé — et non de l'ouverture du port.