Un VPN fonctionne normalement dans un seul sens : vous ouvrez des connexions vers l'extérieur, et les réponses reviennent par le tunnel que vous avez ouvert. Rien, sur Internet, ne peut engager la conversation avec vous. C'est une grande part de ce qui rend un VPN rassurant.
La redirection de port est l'exception que vous demandez. Elle indique au fournisseur d'accepter les connexions entrantes sur un port choisi de son serveur, et de les remettre à votre machine par le tunnel. Elle perce un passage vers l'intérieur.
Ce qu'elle permet réellement
La connectabilité BitTorrent. Sans port ouvert, votre client ne peut aller que vers l'extérieur, vers les pairs qui acceptent les connexions entrantes. Vous téléchargez toujours, mais vous êtes invisible pour une large part de l'essaim et votre envoi en souffre. Avec un port redirigé, les autres pairs peuvent vous atteindre. C'est pour cela que la question apparaît le plus souvent dans un contexte qBittorrent ou Deluge.
Joindre quelque chose que vous hébergez. Un serveur de jeu, un service auto-hébergé, un port SSH : tout ce qui doit être appelé vers l'intérieur et non depuis. Derrière le VPN sans port redirigé, personne de l'extérieur n'y accède.
Les deux sont légitimes, et les deux réclament la même chose : une porte ouverte.
Pourquoi la porte se fait murer
Voici la partie que la plupart des articles sautent, et elle compte davantage que n'importe quel tutoriel de configuration.
Mullvad a supprimé la redirection de port entièrement. L'annonce date du 29 mai 2023, et les ports redirigés existants ont été supprimés le 1er juillet 2023. Le motif annoncé est l'abus : des ports redirigés servaient à héberger des contenus indésirables et des services malveillants depuis les serveurs mêmes de Mullvad. Les conséquences citées par l'entreprise sont concrètes : des contacts des forces de l'ordre, des adresses IP mises sur liste noire, des hébergeurs qui résilient. Cette dernière frappe tous les utilisateurs des serveurs concernés, pas seulement celui qui abuse.
Son PDG Jan Jonsson a énoncé le problème structurel sans détour : « Puisque Mullvad consacre énormément d'efforts à préserver la vie privée des utilisateurs et ne journalise pas le trafic, nous ne pouvons ni bloquer ni identifier les utilisateurs malveillants, et nous devenons donc un refuge pour ce qui est nuisible. »
Relisez-le, car c'est tout l'argument. Un fournisseur qui ne journalise réellement pas ne peut pas identifier qui abuse d'un port redirigé. Il ne peut pas bannir l'individu, puisqu'il ignore qui il est. Son seul levier est de fermer la fonctionnalité pour tout le monde.
Le retrait n'est donc ni de la paresse ni une économie. C'est ce qui arrive quand une politique sans logs rencontre une fonctionnalité qui appelle l'abus. Un fournisseur qui pourrait policer précisément les ports redirigés serait un fournisseur qui en sait bien plus sur vous que vous ne le souhaitez.
Ce que cela change au moment de choisir
Traitez « redirection de port disponible » comme un vrai facteur de différenciation, et demandez ce qu'elle coûte. Un fournisseur qui la propose absorbe soit la charge des abus, soit conserve assez d'informations pour la gérer. Savoir lequel des deux vaut mieux avant de payer.
Ne supposez pas qu'une page tarifaire est à jour. C'est exactement le genre de fonctionnalité retirée discrètement, et les tableaux comparatifs sont rarement mis à jour. Vérifiez la page de statut ou le journal des changements du fournisseur lui-même plutôt qu'un tableau tiers, y compris le nôtre.
Un port redirigé est une ouverture entrante permanente. Ce qui écoute dessus est exposé à Internet à travers le VPN, avec l'IP du fournisseur devant. Raisonnable pour un service durci, mauvaise idée pour quelque chose monté en cinq minutes puis oublié.
Si vous ne pouvez pas en obtenir
Pour le torrent, un client sans port ouvert fonctionne quand même : plus lentement, avec une part de l'essaim hors de portée. Une dégradation, pas un échec, et acceptable pour la plupart des gens.
Pour héberger quelque chose de joignable, la réponse honnête est qu'un VPN commercial est le mauvais outil. Un VPS bon marché avec sa propre IP publique fait le travail correctement, et le VPN reste pour le trafic qui doit sortir par lui.

Sécurise ta connexion avec NordVPN
Threat Protection bloque traqueurs & malwares · kill switch · 30 jours remboursé



