Port / protocole

Port 500 — IKE / IPsec

Négociation des tunnels IPsec.

ThématiqueFortiGate →
⌚ Environ 2 min de lecture
Voir mes favoris
Port500
TransportUDP
ServiceIKE / IPsec
Port 500UDP

Le port 500/UDP est utilisé par IKE pour négocier les paramètres de sécurité nécessaires à l’établissement de tunnels IPsec. Lorsqu’un équipement se trouve derrière une traduction d’adresses, la négociation peut ensuite s’appuyer sur NAT-T et le port 4500/UDP, point important à vérifier lors d’un dépannage VPN.

À quoi sert le port 500 ?

Le port 500/UDP est utilisé par IKE pour négocier les paramètres et l’authentification d’un tunnel IPsec. Lorsque du NAT est détecté, les pairs basculent généralement vers UDP 4500 pour NAT-T. Un tunnel peut donc commencer sur 500 puis dépendre de 4500 pour poursuivre la négociation et transporter IPsec encapsulé.

Le diagnostic doit regarder les deux pairs : identités, propositions cryptographiques, authentification et sélecteurs, pas uniquement l’état du port.

Protocole de transport

UDP

Précautions de sécurité

Souvent associé à UDP 4500 pour NAT-T. Filtrer selon les pairs VPN autorisés.

Faut-il ouvrir ce port dans le firewall ?

Pour un VPN site-à-site ou nomade, exposer IKE sur Internet peut être nécessaire : l’objectif n’est donc pas de fermer systématiquement UDP 500, mais de limiter les pairs lorsque leurs adresses sont connues, utiliser des suites cryptographiques actuelles, protéger les secrets ou certificats et journaliser les échecs. N’ouvrez pas 500/4500 à l’intérieur de tous les segments sans besoin VPN identifié.

Comment vérifier ce port ?

Reproduisez l’établissement du tunnel tout en consultant les journaux IKE des deux extrémités. Une capture filtrée sur udp port 500 or udp port 4500 permet de voir si les paquets arrivent et si le basculement NAT-T se produit.

  1. Vérifier la joignabilité des adresses publiques des pairs.
  2. Comparer versions IKE, propositions, groupes DH et authentification.
  3. Contrôler l’identité attendue et les certificats ou PSK selon le cas.
  4. Si NAT est présent, vérifier aussi UDP 4500 et les translations intermédiaires.

FAQ — port 500 / IKE / IPsec

Pourquoi le port 500 fonctionne mais le tunnel IPsec ne monte pas ?

IKE peut échouer sur les propositions, l’authentification, les identités ou les certificats même si les paquets UDP 500 arrivent.

Quel lien entre les ports 500 et 4500 ?

500 sert à IKE ; lorsqu’un NAT est détecté, NAT-T utilise généralement UDP 4500 pour poursuivre le tunnel.

Faut-il autoriser UDP 500 depuis Internet ?

Oui lorsqu’un pair VPN distant doit joindre votre passerelle. La règle doit rester cohérente avec l’architecture et les pairs attendus.

♡ 0