OmnıLearn
Firewall : architecture et déploiement
Texte· 8 min

Ports, TCP/UDP : la grammaire des règles de pare-feu

Le module précédent a réglé la question de l'adresse : elle désigne une machine. Reste à savoir comment une même machine peut rendre plusieurs services en même temps, chacun joignable séparément : c'est le rôle du port, et de la grammaire qui décrit un flux réseau.

Une adresse IP dit à quelle machine un paquet est destiné ; elle ne dit pas à quel service. C'est le rôle du port : un numéro qui identifie une application précise sur la machine de destination. Le port 80 identifie le web en clair, le port 443 le web chiffré, le port 22 l'administration à distance en SSH.

192.168.20.10 port 80 : web port 443 : web chiffré port 22 : SSH
Une adresse IP désigne la machine ; le port désigne le service précis à l'intérieur de cette machine.

Le protocole de transport compte tout autant. TCP établit d'abord une connexion avant d'échanger la moindre donnée utile, par une poignée de main en trois temps : SYN (je veux parler), SYN-ACK (d'accord, à vous), ACK (parti). Cette poignée garantit l'ordre et la fiabilité de l'échange, au prix d'un peu de délai. UDP, lui, envoie directement les données sans négociation ni garantie de livraison : plus rapide, mais chaque paquet perdu l'est pour de bon. Le DNS ou la voix en direct tolèrent ce compromis ; un transfert de fichier ou une page web préfèrent la fiabilité de TCP.

client serveur SYN SYN-ACK ACK
La poignée de main TCP en trois temps, avant tout échange de données.

Cette poignée de main explique aussi ce que révèle un scan de ports, l'un des premiers outils du labo. Interroger un port répond de trois façons possibles : un SYN-ACK signale un port ouvert avec un service qui écoute, un RST signale un port fermé mais joignable, et une absence totale de réponse signale un port filtré, silencieusement bloqué par un pare-feu.

Réponse obtenueÉtat du portCe qu'elle signifie
SYN-ACKouvertun service écoute et répond
RSTferméla machine répond, mais rien n'écoute sur ce port
aucune réponsefiltréun pare-feu bloque en silence

La grammaire d'un flux

Décrire un flux réseau, pour l'autoriser ou le bloquer, demande toujours les quatre mêmes éléments : la source, la destination, le protocole avec son port, et le sens de la connexion (qui a initié l'échange). Un pare-feu à état, comme OPNsense par défaut, ne retient qu'une seule règle explicite par sens : le trafic retour d'une connexion déjà autorisée dans un sens repasse automatiquement, sans qu'il faille écrire une seconde règle dans l'autre sens.

source destination protocole et port sens
Les quatre éléments qui décrivent tout flux réseau : source, destination, protocole/port, sens.
client LAN serveur DMZ règle explicite écrite retour automatique, aucune règle à écrire
Une seule règle explicite autorise l'aller ; le retour de la même connexion repasse automatiquement, sans règle écrite dans l'autre sens.

Ce qu'on retient

  • Le port identifie le service précis sur une machine ; l'adresse IP identifie seulement la machine.
  • TCP négocie une connexion fiable en trois temps (SYN, SYN-ACK, ACK) ; UDP envoie sans négociation ni garantie.
  • Un scan de port répond de trois façons : ouvert (SYN-ACK), fermé (RST), filtré (silence, signature d'un pare-feu).
  • Tout flux se décrit par quatre éléments : source, destination, protocole/port, sens ; un pare-feu à état gère le retour automatiquement, vous n'avez pas de seconde règle à écrire.

Ce qui piège en examen : confondre port fermé et port filtré est l'erreur la plus fréquente. Un port fermé prouve que la machine répond ; un port filtré ne prouve rien de ce qui se cache derrière le silence, seulement qu'un filtre est en place.

*Vérifié le 27 septembre 2026 sur RFC 793 (poignée de main TCP en trois temps) et le guide de référence Nmap (états de port : ouvert, fermé, filtré).*

Questions et échanges

Aucun message pour l'instant. Une question sur ce chapitre ? Posez-la ici.

Connectez-vous pour participer à la discussion. Se connecter

On mesure l'audience du site (GA4) et, si vous dites oui, on affine aussi la pub Meta. Rien n'est déposé sur votre appareil avant votre réponse, et votre choix tient 6 mois.