Skip to content

Référence des ports

Port 4500 (UDP) – IPsec NAT-T (traversée de NAT pour IKE)

Port d'encapsulation UDP pour IPsec NAT-Traversal, transportant le trafic IKE et ESP à travers les équipements NAT.

udpRegistered

En bref

Transport
udp
Catégorie
Registered
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les passerelles VPN et concentrateurs d'accès distant qui prennent en charge les clients derrière du NAT. Généralement associé à IKE sur UDP 500 ; la sécurité dépend de la configuration IKE/IPsec.

À quoi sert le port 4500 ?

Le port 4500 transporte IPsec NAT-Traversal (NAT-T), qui permet aux VPN IPsec de fonctionner quand un côté se trouve derrière un routeur NAT (presque toujours le cas des clients domestiques et mobiles). Le trafic IPsec brut ne traverse pas proprement le NAT, donc NAT-T l'encapsule dans de l'UDP sur le port 4500. Il fonctionne aux côtés d'IKE sur l'UDP 500 et est utilisé par les clients et passerelles VPN — VPN Windows, IKEv2 macOS/iOS, strongSwan et la plupart des boîtiers VPN commerciaux.

Quand faut-il l'ouvrir ?

Ouvrez ou redirigez l'UDP 500 et 4500 sur une passerelle VPN lorsque vous hébergez un VPN IPsec d'accès distant auquel des utilisateurs mobiles ou à domicile se connectent. Les appareils clients n'ont pas besoin de l'ouvrir en entrée — ils initient la connexion en sortie.

Est-ce risqué de l'ouvrir ?

Le port en lui-même est un transport VPN normal ; le risque vient de réglages faibles. Préférez IKEv2 avec authentification par certificat ou EAP, activez la MFA et gardez le firmware de la passerelle à jour. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :4500
nmap -sU -p 4500 <target>
Windows
netstat -ano | findstr :4500
Test-NetConnection <host> -Port 4500   # TCP only
macOS
lsof -i :4500
nmap -sU -p 4500 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 4500 vers l'IP locale de votre appareil, port interne 4500, protocole UDP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 4500/udp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=4500/udp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p udp --dport 4500 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 4500" -Direction Inbound -Protocol UDP -LocalPort 4500 -Action Allow

Sécurité et risques

Attaques courantes

  • Empreinte IKE/VPN et identification du fournisseur
  • Capture de PSK en mode agressif et crackage hors ligne
  • Brute-force ou pulvérisation de mots de passe des identifiants VPN d'accès distant
  • Exploitation de firmware de passerelle VPN vulnérable joignable via NAT-T

Durcissement

  • Désactiver le mode agressif IKEv1 ; préférer IKEv2 avec une cryptographie forte et moderne
  • Utiliser l'authentification par certificat ou EAP plutôt que des PSK de groupe faibles
  • Restreindre UDP 500/4500 aux réseaux clients attendus lorsque c'est possible
  • Imposer le MFA sur le VPN d'accès distant et limiter le débit d'authentification
  • Garder le firmware de la passerelle VPN à jour contre les CVE connues

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 4500/udp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=4500/udp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p udp --dport 4500 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 4500" -Direction Inbound -Protocol UDP -LocalPort 4500 -Action Block

Commande nmap

nmap -sU -p4500 --script ike-version <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Pourquoi IPsec a-t-il besoin du port 4500 en plus du 500 ?
L'ESP IPsec standard n'est pas un protocole UDP/TCP, donc les équipements NAT ne peuvent pas le suivre. NAT-Traversal détecte le NAT et enveloppe IKE et ESP dans de l'UDP sur le port 4500 pour que le tunnel survive à la traduction d'adresses.
Le port 4500 est-il une vulnérabilité en soi ?
Non. C'est un transport VPN légitime. Le risque vient de configurations faibles — mode agressif IKEv1 avec un PSK devinable, absence de MFA ou firmware de passerelle non corrigé — et non de l'ouverture du port.

Parcourir par catégorie

Guides associés