Port / protocole

Port 4500 — IPsec NAT-T

Transport IPsec lorsque du NAT est détecté.

ThématiqueFortiGate →
⌚ Environ 3 min de lecture
Voir mes favoris
Port4500
TransportUDP
ServiceIPsec NAT-T
Port 4500UDP

Le port 4500/UDP est utilisé par IPsec NAT-T lorsqu’un tunnel traverse un équipement de traduction d’adresses. Après la négociation IKE généralement initiée sur le port 500/UDP, NAT-T encapsule le trafic IPsec dans UDP 4500 afin de traverser le NAT ; son diagnostic doit donc vérifier IKE, la détection du NAT et le passage effectif vers 4500.

Port 4500 IPsec NAT-T : l’essentiel

Le port UDP 4500 est utilisé par IPsec NAT Traversal lorsque les pairs détectent qu’un équipement NAT se trouve sur le chemin. Le trafic ESP est alors encapsulé dans UDP afin de traverser plus facilement la translation d’adresses.

Points à retenir

  • La négociation IKE commence généralement sur UDP 500 puis bascule vers UDP 4500 lorsqu’un NAT est détecté.
  • En dépannage, vérifiez donc UDP 500 et UDP 4500, les translations NAT et les règles de pare-feu des deux côtés.
  • Un port 4500 accessible ne suffit pas : les paramètres IKE/IPsec, identités, propositions cryptographiques et routes doivent aussi correspondre.

Questions fréquentes

Pourquoi IPsec utilise-t-il le port 4500 ?

NAT-T encapsule ESP dans UDP 4500 pour permettre au trafic IPsec de traverser un équipement effectuant du NAT.

Faut-il ouvrir uniquement UDP 4500 pour un VPN IPsec ?

Pas toujours. La négociation utilise fréquemment UDP 500 avant la détection NAT-T ; les deux ports doivent donc être considérés dans le diagnostic.

Pour aller plus loin

À quoi sert le port 4500 ?

Le port 4500/UDP est utilisé par IPsec NAT Traversal lorsqu’un équipement NAT est détecté entre les pairs. La négociation IKE commence généralement sur UDP 500 puis bascule vers 4500 pour transporter IKE et les paquets ESP encapsulés en UDP. Voir du trafic 500 sans trafic 4500 dans un scénario NAT peut donc orienter le diagnostic.

Protocole de transport

UDP

Précautions de sécurité

Souvent nécessaire avec UDP 500. Restreindre aux pairs attendus quand possible.

Faut-il ouvrir ce port dans le firewall ?

UDP 4500 peut devoir être exposé sur une passerelle VPN Internet : ce n’est pas un port à fermer systématiquement. Limitez les pairs lorsqu’ils sont connus, utilisez des paramètres IKE/IPsec robustes et surveillez les échecs. Évitez toutefois de permettre NAT-T vers des équipements internes qui n’ont aucun rôle VPN.

Comment vérifier ce port ?

Capturez simultanément udp port 500 or udp port 4500 et consultez les journaux IKE des deux pairs. Vérifiez si la détection NAT se produit et si les traductions conservent correctement les sessions.

  1. Confirmer l’échange initial IKE sur UDP 500.
  2. Vérifier le basculement NAT-T vers UDP 4500.
  3. Contrôler les timeouts et règles NAT du chemin.
  4. Comparer ensuite propositions IPsec, identités et sélecteurs si le tunnel reste en échec.

FAQ — port 4500 / IPsec NAT-T

Pourquoi IPsec utilise-t-il le port 4500 ?

Lorsque du NAT est détecté, NAT-T encapsule IPsec dans UDP 4500 afin de traverser plus facilement les équipements de traduction.

Le port 500 reste-t-il nécessaire avec 4500 ?

Oui dans de nombreux scénarios, car IKE débute sur 500 avant de basculer vers 4500 après détection du NAT.

Que vérifier si 500 fonctionne mais pas 4500 ?

Examinez le NAT, les règles UDP 4500, les timeouts et les journaux IKE des deux extrémités.

♡ 0