Windows31 août 2026 32 vues

Autoriser le ping sur un VPS Windows Server : ICMPv4, ICMPv6 et pare-feu

Autoriser le ping sur un VPS Windows Server : ICMPv4, ICMPv6 et pare-feu

Un VPS Windows peut accepter les connexions RDP, HTTP ou HTTPS tout en ne répondant pas au ping. Ce comportement ne signifie pas nécessairement que le serveur est arrêté : la requête ICMP Echo peut être filtrée par le pare-feu Windows, par un pare-feu réseau placé devant le VPS, ou par un équipement situé sur le trajet.

La bonne méthode ne consiste pas à désactiver Windows Defender Firewall. Il faut créer une règle entrante précise :

  • ICMPv4, type 8, pour une requête Echo IPv4 ;
  • ICMPv6, type 128, pour une requête Echo IPv6 ;
  • sur le profil réseau réellement actif ;
  • idéalement limitée aux adresses des sondes de supervision ou des administrateurs.

Ce guide donne la procédure PowerShell recommandée, la méthode graphique avec wf.msc, une commande netsh pour les environnements historiques, les contrôles de stratégie effective et une procédure de diagnostic paquet par paquet.

Méthode, périmètre et limites

Les commandes et comportements décrits ici ont été recoupés le 31 août 2026 avec la documentation officielle Microsoft Learn sur Windows Firewall, les références PowerShell du module NetSecurity, la RFC 792 pour ICMPv4, la RFC 4443 pour ICMPv6 et les recommandations de filtrage IPv6 de la RFC 4890.

Microsoft indique que les méthodes présentées s'appliquent à Windows Server 2016, 2019, 2022 et 2025. Ce guide cible 2019 à 2025, qui correspondent aux versions les plus couramment administrées sur un VPS.

Le comportement final dépend aussi de votre environnement : pare-feu réseau de l'hébergeur, profil Windows actif, éventuelles stratégies GPO, MDM ou IPsec, règle de blocage plus prioritaire, routage IPv4 ou IPv6, et filtrage opéré sur le réseau qui émet le ping. Testez chaque étape avant de conclure.

Les adresses 198.51.100.10, 203.0.113.10 et 2001:db8:100::10 sont réservées à la documentation ; remplacez-les par vos vraies adresses.

1. Ce que le ping teste réellement

ping envoie une requête Echo et attend une réponse Echo. Le protocole ICMP ne repose pas sur des ports TCP ou UDP : il utilise des types et des codes.

FamilleRequête envoyée au VPSRéponse du VPSRéférence
ICMPv4type 8, code 0type 0, code 0RFC 792
ICMPv6type 128, code 0type 129, code 0RFC 4443

Autoriser « le port du ping » est donc une formulation techniquement incorrecte. Pour rendre le VPS pingable, on autorise la réception du type Echo Request adapté à la famille IP.

Un ping réussi prouve principalement que la résolution DNS fonctionne si un nom a été utilisé, qu'une route aller et une route retour existent, que les requêtes et réponses ICMP Echo ne sont pas filtrées, et que la pile réseau du VPS répond.

Il ne prouve pas que RDP, IIS, SQL Server ou une application fonctionne. Inversement, un délai d'attente ICMP ne prouve pas que le VPS est hors ligne. Testez toujours le service concerné en complément.

# Tester RDP sans ouvrir de session
Test-NetConnection -ComputerName 203.0.113.10 -Port 3389

# Tester HTTPS
Test-NetConnection -ComputerName 203.0.113.10 -Port 443

2. Faut-il autoriser le ping depuis tout Internet ?

Le ping est utile pour la supervision de disponibilité, la mesure de latence, la détection de pertes et le diagnostic du routage. Répondre publiquement rend aussi l'hôte plus facile à inventorier et peut l'exposer à du trafic ICMP indésirable. Cela ne crée pas un port d'administration et ne donne pas, à lui seul, un accès au serveur.

Choisissez le périmètre selon le besoin réel :

BesoinPortée conseillée
une ou plusieurs sondes de supervision fixeslimiter RemoteAddress aux IPv4/IPv6 des sondes
administration depuis un VPN ou un bastionlimiter au sous-réseau VPN ou à l'adresse du bastion
démonstration ou diagnostic temporaireautoriser l'adresse du technicien puis désactiver la règle
mesure publique de disponibilitéautoriser Any, surveiller et assumer cette exposition
aucun usage opérationnel du pingne pas créer de règle Echo

Microsoft recommande de conserver le blocage entrant par défaut et de rendre les exceptions aussi spécifiques que possible, notamment par le profil et l'adresse distante, dans ses recommandations sur les règles Windows Firewall.

3. Avant la modification : identifier le profil et les couches de filtrage

Ouvrez une session PowerShell en tant qu'administrateur. Collectez d'abord l'état sans rien modifier :

Get-ComputerInfo |
    Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Get-NetIPConfiguration

Get-NetConnectionProfile |
    Format-Table Name, InterfaceAlias, NetworkCategory,
        IPv4Connectivity, IPv6Connectivity -AutoSize

Get-NetFirewallProfile |
    Format-Table Name, Enabled, DefaultInboundAction,
        DefaultOutboundAction, AllowInboundRules,
        AllowLocalFirewallRules -AutoSize

Get-NetConnectionProfile indique la catégorie associée à l'interface : Public, Private ou DomainAuthenticated. Sur un VPS autonome exposé à Internet, Public est fréquent, mais ne l'inscrivez pas dans une règle sans le vérifier. Un serveur joint à Active Directory peut utiliser le profil de domaine.

Le chemin réel d'un ping comporte plusieurs contrôles :

CoucheCe qu'il faut vérifier
poste ou sondebonne adresse, bonne famille IP, filtrage sortant éventuel
Internet et routageroute aller/retour, passerelle, préfixe IPv6
pare-feu réseau de l'hébergeurICMP Echo autorisé vers le VPS, bonne source
pare-feu Windowsprofil actif, type ICMP, portée distante, règle effective
stratégie centraliséeGPO/MDM, fusion des règles locales, blocage explicite

Notre guide configurer le pare-feu Windows Server sur un VPS distingue le pare-feu d'infrastructure et celui du système. Une autorisation Windows ne peut pas rétablir un paquet déjà bloqué en amont.

Avant tout changement distant :

  1. conservez la session RDP actuelle ouverte ;
  2. vérifiez l'accès à la console de secours ou au panel ;
  3. ne modifiez pas la règle RDP pendant cette opération ;
  4. exportez la stratégie si le serveur est critique ;
  5. notez le nom exact de la règle créée pour pouvoir la désactiver.
$Backup = "C:\Windows\Temp\firewall-before-icmp.wfw"
netsh.exe advfirewall export $Backup
Test-Path $Backup

L'export est une précaution. La création d'une règle ICMP ciblée ne doit pas modifier les autres règles.

4. Autoriser le ping ICMPv4 avec PowerShell

Variante recommandée : une source précise

Remplacez 198.51.100.10 par l'IPv4 publique du poste d'administration ou de la sonde de supervision. Remplacez Public si un autre profil est actif.

$RuleV4 = @{
    Name          = "OH-ICMPv4-Echo-In"
    DisplayName   = "Autoriser le ping ICMPv4 entrant - supervision"
    Description   = "Echo Request ICMPv4 type 8 ; source de supervision approuvee"
    Direction     = "Inbound"
    Action        = "Allow"
    Enabled       = "True"
    Profile       = "Public"
    Protocol      = "ICMPv4"
    IcmpType      = 8
    RemoteAddress = "198.51.100.10"
}

New-NetFirewallRule @RuleV4

La règle autorise seulement les requêtes Echo ICMPv4 de type 8 provenant de cette adresse. Elle ne désactive pas le pare-feu et n'autorise pas tous les types ICMPv4.

Pour plusieurs sondes ou un sous-réseau connu :

Set-NetFirewallRule -Name "OH-ICMPv4-Echo-In" -RemoteAddress @(
    "198.51.100.10",
    "198.51.100.11",
    "192.0.2.0/28"
)

Variante publique : toutes les sources

Si le besoin impose une réponse depuis n'importe quelle adresse :

Set-NetFirewallRule -Name "OH-ICMPv4-Echo-In" -RemoteAddress Any

Ou créez directement une règle publique dédiée :

$PublicRuleV4 = @{
    Name          = "OH-ICMPv4-Echo-In-Public"
    DisplayName   = "Autoriser le ping ICMPv4 entrant - public"
    Direction     = "Inbound"
    Action        = "Allow"
    Enabled       = "True"
    Profile       = "Public"
    Protocol      = "ICMPv4"
    IcmpType      = 8
    RemoteAddress = "Any"
}

New-NetFirewallRule @PublicRuleV4

Ne conservez pas simultanément une règle publique et une règle restreinte sans raison : la règle la plus large rend la restriction inutile.

Éviter les doublons dans un script

New-NetFirewallRule renvoie une erreur si le même Name existe déjà dans le même magasin de stratégie. Un déploiement répétable peut créer ou mettre à jour la règle :

$RuleName = "OH-ICMPv4-Echo-In"
$Existing = Get-NetFirewallRule -Name $RuleName -ErrorAction SilentlyContinue

$Parameters = @{
    Name          = $RuleName
    DisplayName   = "Autoriser le ping ICMPv4 entrant - supervision"
    Description   = "Echo Request ICMPv4 type 8"
    Direction     = "Inbound"
    Action        = "Allow"
    Enabled       = "True"
    Profile       = "Public"
    Protocol      = "ICMPv4"
    IcmpType      = 8
    RemoteAddress = "198.51.100.10"
}

if ($null -eq $Existing) {
    New-NetFirewallRule @Parameters
}
else {
    Set-NetFirewallRule @Parameters
}

5. Autoriser le ping ICMPv6 sans casser IPv6

Créez une règle distincte. Une règle ICMPv4 ne traite pas ICMPv6.

Remplacez 2001:db8:100::10 par l'IPv6 de la sonde et vérifiez que le VPS possède une IPv6 globale correctement routée :

Get-NetIPAddress -AddressFamily IPv6 |
    Format-Table InterfaceAlias, IPAddress, PrefixLength,
        AddressState -AutoSize

Get-NetRoute -AddressFamily IPv6 |
    Sort-Object RouteMetric |
    Format-Table DestinationPrefix, NextHop,
        InterfaceAlias, RouteMetric -AutoSize

Créez la règle Echo Request IPv6 :

$RuleV6 = @{
    Name          = "OH-ICMPv6-Echo-In"
    DisplayName   = "Autoriser le ping ICMPv6 entrant - supervision"
    Description   = "Echo Request ICMPv6 type 128 ; source de supervision approuvee"
    Direction     = "Inbound"
    Action        = "Allow"
    Enabled       = "True"
    Profile       = "Public"
    Protocol      = "ICMPv6"
    IcmpType      = 128
    RemoteAddress = "2001:db8:100::10"
}

New-NetFirewallRule @RuleV6

Pour toutes les sources IPv6 :

Set-NetFirewallRule -Name "OH-ICMPv6-Echo-In" -RemoteAddress Any

N'autorisez pas ou ne bloquez pas aveuglément « tout ICMPv6 » pour résoudre un ping. ICMPv6 transporte aussi des fonctions nécessaires au fonctionnement d'IPv6, notamment des erreurs de taille de paquet et des messages de découverte de voisins. La RFC 4890 fournit des recommandations de filtrage par type ; elle ne recommande pas une suppression globale et indifférenciée.

La règle ci-dessus ajoute uniquement Echo Request type 128. Ne désactivez pas les règles Windows « Core Networking » déjà présentes pour IPv6 sans avoir étudié leur rôle.

6. Méthode graphique avec Windows Firewall

Microsoft documente la création d'une règle ICMP entrante avec Windows Firewall. Pour reproduire la règle IPv4 ciblée :

  1. ouvrez le menu Démarrer, saisissez wf.msc, puis validez ;
  2. sélectionnez Règles de trafic entrant ;
  3. cliquez sur Nouvelle règle ;
  4. choisissez Personnalisée ;
  5. sélectionnez Tous les programmes ;
  6. dans Type de protocole, choisissez ICMPv4 ;
  7. cliquez sur Personnaliser ;
  8. choisissez Types ICMP spécifiques, puis Requête d'écho ;
  9. dans Étendue, ajoutez l'adresse distante autorisée ;
  10. choisissez Autoriser la connexion ;
  11. cochez uniquement le profil réellement nécessaire ;
  12. utilisez un nom explicite et une description datée.

Répétez l'opération avec ICMPv6 si le VPS doit répondre en IPv6.

La règle prédéfinie « Partage de fichiers et d'imprimantes (Demande d'écho - Trafic entrant ICMPv4) » peut être présente selon la version et la langue. Évitez d'activer tout le groupe « Partage de fichiers et d'imprimantes » : d'autres règles sans rapport avec le ping pourraient alors être activées. Une règle personnalisée possède un nom stable, un périmètre clair et se prête mieux à l'audit.

7. Variante historique avec netsh

PowerShell et le module NetSecurity sont préférables pour l'automatisation moderne. netsh advfirewall reste utile dans un script ancien. Microsoft donne explicitement une règle ICMPv4 type 8 dans sa documentation sur la gestion du pare-feu avec netsh.

Règle IPv4 restreinte :

netsh advfirewall firewall add rule name="OH ICMPv4 Echo In" dir=in action=allow protocol=icmpv4:8,any remoteip=198.51.100.10 profile=public enable=yes

Règle IPv4 depuis toutes les sources :

netsh advfirewall firewall add rule name="OH ICMPv4 Echo In Public" dir=in action=allow protocol=icmpv4:8,any remoteip=any profile=public enable=yes

Supprimer la règle historique :

netsh advfirewall firewall delete rule name="OH ICMPv4 Echo In"

N'utilisez pas l'ancien contexte netsh firewall. Microsoft recommande le contexte advfirewall, qui gère les profils et les fonctions avancées.

8. Vérifier la règle réellement créée

Ne vous contentez pas du message de succès. Contrôlez l'objet, son filtre ICMP et son filtre d'adresse :

$RuleName = "OH-ICMPv4-Echo-In"

Get-NetFirewallRule -Name $RuleName |
    Format-List Name, DisplayName, Description, Enabled,
        Profile, Direction, Action, PolicyStoreSourceType

Get-NetFirewallRule -Name $RuleName |
    Get-NetFirewallPortFilter |
    Format-List Protocol, IcmpType

Get-NetFirewallRule -Name $RuleName |
    Get-NetFirewallAddressFilter |
    Format-List LocalAddress, RemoteAddress

Résultat attendu pour la variante recommandée :

PropriétéValeur attendue
EnabledTrue
DirectionInbound
ActionAllow
Profileprofil actif
ProtocolICMPv4
IcmpType8
RemoteAddressadresse ou plage de la sonde

Pour afficher les règles applicables après fusion des magasins local, GPO et autres sources :

Get-NetFirewallRule -PolicyStore ActiveStore |
    Where-Object {
        $_.Direction -eq "Inbound" -and
        $_.Enabled -eq "True"
    } |
    Sort-Object DisplayName |
    Format-Table DisplayName, Action, Profile,
        PolicyStoreSourceType -AutoSize

Microsoft précise l'ordre de priorité applicable aux règles entrantes : une règle d'autorisation explicite l'emporte sur le blocage par défaut, une règle de blocage explicite l'emporte sur toute règle d'autorisation en conflit, et une règle plus spécifique l'emporte sur une règle moins spécifique, sauf en présence d'un blocage explicite. Windows Firewall ne possède pas d'ordre pondéré réglable manuellement. Cherchez donc les règles Block qui recouvrent le même trafic :

Get-NetFirewallRule -PolicyStore ActiveStore |
    Where-Object {
        $_.Enabled -eq "True" -and
        $_.Direction -eq "Inbound" -and
        $_.Action -eq "Block"
    } |
    Format-Table DisplayName, Profile,
        PolicyStoreSourceType -AutoSize

9. Tester correctement depuis l'extérieur

Un ping lancé par le VPS vers 127.0.0.1 ne valide ni la règle entrante ni le pare-feu réseau. Testez depuis un autre accès Internet ou depuis la sonde autorisée.

Depuis Windows :

ping.exe -4 203.0.113.10
ping.exe -6 2001:db8::10

Test-Connection -ComputerName 203.0.113.10 -Count 4

Depuis Linux :

ping -4 -c 4 203.0.113.10
ping -6 -c 4 2001:db8::10

Interprétez les résultats avec prudence :

RésultatInterprétation probableContrôle suivant
réponses avec latenceEcho fonctionne sur ce trajettester aussi le service utile
délai d'attente dépassérequête ou réponse filtrée, ou absence de routevérifier les deux pare-feu puis capturer
destination inaccessibleun hôte ou routeur signale un problème de routevérifier adresse, masque, passerelle et routes
IPv4 répond, IPv6 nonrègle IPv6, adresse ou routage IPv6 incompletcontrôler type 128 et route par défaut IPv6
RDP répond, ping nonVPS en ligne, Echo probablement filtréinspecter la règle ICMP
ping répond, RDP nonIP joignable, mais RDP ne l'est passervice RDP, port 3389 et sa règle dédiée

Pour éviter un faux diagnostic lié au périmètre, lancez un test depuis une adresse explicitement autorisée, depuis une adresse non autorisée qui doit échouer si la restriction fonctionne, en IPv4 et IPv6 séparément, et depuis un réseau extérieur au VPS. Notre guide se connecter à un VPS Windows via RDP couvre le test du service d'administration lui-même.

10. Vérifier le pare-feu réseau de l'hébergeur

Un pare-feu placé devant le VPS voit la requête avant Windows. Si une politique réseau externe est active, ajoutez une règle correspondant au besoin :

ParamètreValeur
directionentrant
protocoleICMP ou ICMPv4
typeEcho Request, type 8 si l'interface le permet
sourceIP de supervision ou Any selon le besoin
destinationIPv4 publique du VPS

Pour IPv6, utilisez ICMPv6 Echo Request type 128 et la destination IPv6 du serveur. Les libellés varient selon les plateformes. Si l'interface du fournisseur ne permet pas de choisir le type ICMP, vérifiez dans sa documentation si « ICMP » autorise tous les types ou uniquement Echo.

N'élargissez pas une règle réseau à tout trafic IP pour faire fonctionner le ping. La règle amont et la règle Windows doivent avoir un périmètre cohérent.

11. Cas Active Directory, GPO et stratégie locale ignorée

Sur un serveur joint à un domaine, une GPO peut imposer le profil de domaine, déployer une règle ICMP centralisée, créer une règle explicite de blocage ou empêcher la fusion des règles créées localement.

Microsoft explique que si la fusion de stratégie locale est désactivée, les règles locales ne sont pas intégrées à la politique effective ; la règle doit alors être déployée de manière centralisée. Vérifiez :

Get-NetFirewallProfile |
    Format-List Name, Enabled, AllowInboundRules,
        AllowLocalFirewallRules, DefaultInboundAction

gpresult.exe /scope computer /r

Get-NetFirewallRule -Name "OH-ICMPv4-Echo-In" |
    Format-List Name, Enabled, Profile,
        PolicyStoreSourceType, PolicyStoreSource

Pour un parc de serveurs, créez une GPO dans Configuration ordinateur > Stratégies > Paramètres Windows > Paramètres de sécurité > Pare-feu Windows Defender avec fonctions avancées > Règles de trafic entrant.

Appliquez-la d'abord à une unité d'organisation de test, puis vérifiez :

gpupdate.exe /force
gpresult.exe /h C:\Windows\Temp\gpresult-icmp.html

Microsoft documente cette procédure dans Configurer des règles de pare-feu avec une stratégie de groupe. Si le serveur est un contrôleur de domaine, notre guide installer Active Directory sur un VPS Windows Server détaille les flux à prévoir.

12. Activer temporairement la journalisation du pare-feu

Le journal du pare-feu aide à déterminer si Windows autorise ou rejette les paquets. Microsoft recommande de porter la taille du journal à au moins 20 480 Ko, la taille maximale acceptée étant 32 767 Ko. Pour le profil Public :

$LogPath = "$env:SystemRoot\System32\LogFiles\Firewall\pfirewall_Public.log"

$Logging = @{
    Name                = "Public"
    LogFileName         = $LogPath
    LogMaxSizeKilobytes = 32767
    LogBlocked          = "True"
    LogAllowed          = "True"
}

Set-NetFirewallProfile @Logging
Get-NetFirewallProfile -Name Public |
    Format-List Name, LogFileName, LogMaxSizeKilobytes,
        LogBlocked, LogAllowed

Pendant qu'un poste extérieur envoie des pings :

Get-Content $LogPath -Tail 100 -Wait

Cherchez le protocole ICMP, l'adresse source de la sonde et l'adresse du VPS. Après le diagnostic, désactivez la journalisation des connexions autorisées si elle n'est pas intégrée à votre politique de collecte :

Set-NetFirewallProfile -Name Public -LogAllowed False

Conservez éventuellement LogBlocked=True si la capacité de stockage et l'exploitation des journaux sont prévues. La procédure complète et les permissions requises sont détaillées dans Configurer la journalisation Windows Firewall.

13. Capturer ICMP avec Pktmon

Si le journal ne suffit pas, Packet Monitor est intégré aux versions visées de Windows Server. Il peut montrer si une requête atteint la pile Windows et où elle est abandonnée.

Lancez la capture dans une console administrateur. Remplacez 198.51.100.10 par l'adresse de la sonde :

mkdir C:\Windows\Temp\icmp-diagnostic
cd /d C:\Windows\Temp\icmp-diagnostic

pktmon filter remove
pktmon filter add MyPing -i 198.51.100.10 -t ICMP
pktmon start --capture

Envoyez quelques pings depuis la sonde, puis arrêtez immédiatement :

pktmon stop
pktmon etl2txt PktMon.etl --out icmp-pktmon.txt
notepad icmp-pktmon.txt
pktmon filter remove

La syntaxe du filtre ICMP et la conversion ETL sont documentées par Microsoft dans pktmon filter add et pktmon etl2txt.

Interprétation :

  • aucune requête capturée : vérifier pare-feu réseau, routage, mauvaise IP ou mauvaise famille ;
  • requête capturée puis rejetée : chercher une règle Windows ou une stratégie effective ;
  • requête et réponse visibles : le retour peut être filtré après le VPS ou mal routé ;
  • seulement ICMPv4 visible pendant un test IPv6 : le client ne teste probablement pas l'adresse attendue.

Arrêtez toujours Pktmon après l'expérience. Une capture longue produit du bruit et consomme de l'espace.

14. Dépannage méthodique

La règle existe mais le ping échoue

Contrôlez dans cet ordre :

  1. le VPS répond-il encore en RDP ou sur un service connu ?
  2. le client pingue-t-il la bonne adresse avec -4 ou -6 ?
  3. la source réelle correspond-elle à RemoteAddress ?
  4. le profil de la règle correspond-il au profil actif ?
  5. la règle est-elle présente dans ActiveStore ?
  6. une règle Block explicite chevauche-t-elle le trafic ?
  7. une GPO désactive-t-elle la fusion des règles locales ?
  8. le pare-feu réseau amont autorise-t-il le type Echo ?
  9. la requête apparaît-elle dans le journal ou Pktmon ?

Le ping fonctionne uniquement après avoir désactivé le pare-feu

Réactivez immédiatement les profils :

Set-NetFirewallProfile -Profile Domain, Private, Public -Enabled True

Ce symptôme localise le problème dans la stratégie Windows, mais désactiver le pare-feu n'est pas une solution. Inspectez le profil, le type, la portée et les règles de blocage. Microsoft recommande de ne pas désactiver Windows Firewall et explique que l'arrêt du service MpsSvc n'est pas pris en charge dans sa documentation de gestion en ligne de commande.

La règle marche, puis cesse de fonctionner

Les causes courantes sont un changement du profil réseau, une nouvelle adresse de la sonde, une nouvelle GPO, une modification du pare-feu réseau, une bascule vers IPv6 ou IPv4, ou le remplacement d'une règle portant le même nom lors de la fusion des stratégies.

Comparez l'état actuel au dossier de changement et à la sortie de validation conservée.

IPv6 ne répond pas

Get-NetIPAddress -AddressFamily IPv6
Get-NetRoute -AddressFamily IPv6 -DestinationPrefix "::/0"
Get-NetFirewallRule -Name "OH-ICMPv6-Echo-In"
Get-NetFirewallRule -Name "OH-ICMPv6-Echo-In" |
    Get-NetFirewallPortFilter

Une adresse link-local commençant par fe80:: n'est pas une IPv6 publique routable sur Internet. Il faut une adresse globale, une route par défaut et une règle ICMPv6.

15. Désactiver, réactiver ou supprimer proprement

Pour suspendre la réponse au ping tout en conservant la définition :

Disable-NetFirewallRule -Name "OH-ICMPv4-Echo-In"
Disable-NetFirewallRule -Name "OH-ICMPv6-Echo-In"

Pour la réactiver :

Enable-NetFirewallRule -Name "OH-ICMPv4-Echo-In"
Enable-NetFirewallRule -Name "OH-ICMPv6-Echo-In"

Pour supprimer définitivement les règles personnalisées :

Remove-NetFirewallRule -Name "OH-ICMPv4-Echo-In"
Remove-NetFirewallRule -Name "OH-ICMPv6-Echo-In"

Disable-NetFirewallRule conserve l'objet ; Remove-NetFirewallRule le supprime. Microsoft décrit cette différence dans la référence Disable-NetFirewallRule.

16. Sécurité, supervision et limites opérationnelles

Le ping ne remplace pas une sonde applicative

Pour IIS, combinez ICMP pour la latence et la perte réseau, une requête HTTPS sur une URL de santé, un contrôle du certificat, une alerte sur le code HTTP et le temps de réponse, ainsi qu'un contrôle local du service et des journaux. Notre guide installer IIS sur un VPS Windows Server couvre la mise en place du serveur web.

Un serveur peut répondre au ping alors que son application est indisponible. Un serveur peut aussi servir le site alors qu'ICMP est filtré.

Une règle Windows n'arrête pas une attaque volumétrique en amont

Une limitation ou un filtrage sur le VPS intervient après que le trafic a atteint son interface virtuelle. Face à un volume important, la capacité réseau peut être saturée avant que Windows n'applique sa règle. La protection volumétrique relève de l'infrastructure et du dispositif anti-DDoS de l'hébergeur.

Ne bloquez pas tout ICMP pour « cacher » le serveur

L'absence de réponse au ping n'empêche pas la découverte d'un service TCP exposé. En IPv6, un blocage global d'ICMPv6 peut en plus casser des fonctions réseau importantes. Filtrez les types selon le besoin et conservez les messages de contrôle indispensables.

Documentez le propriétaire de la règle

Une règle professionnelle doit indiquer sa justification, son propriétaire, ses sources autorisées, ses types ICMP, les profils concernés, sa date de création, sa date de revue et sa procédure de retrait. La description intégrée à Windows peut contenir une référence de ticket ou de service, sans donnée personnelle inutile.

Questions fréquentes

Quelle commande PowerShell autorise le ping IPv4 ?

La commande minimale est :

New-NetFirewallRule -Name "OH-ICMPv4-Echo-In" -DisplayName "Autoriser le ping ICMPv4 entrant" -Direction Inbound -Action Allow -Profile Public -Protocol ICMPv4 -IcmpType 8 -RemoteAddress Any

Elle autorise toutes les sources. Pour une configuration plus restrictive, remplacez Any par l'adresse de la sonde.

Quel port ouvrir pour le ping ?

Aucun. Ping utilise ICMP, pas TCP ni UDP. La requête Echo est le type 8 en ICMPv4 et le type 128 en ICMPv6.

Pourquoi le ping ne fonctionne-t-il pas alors que RDP fonctionne ?

RDP utilise TCP 3389, tandis que ping utilise ICMP. Les deux flux sont évalués par des règles différentes. Le serveur peut donc être joignable en RDP et ignorer Echo.

Faut-il autoriser Echo Reply en sortie ?

Avec la politique Windows habituelle, le trafic sortant est autorisé par défaut. Si votre organisation applique un blocage sortant strict ou une règle explicite de blocage, auditez la stratégie effective et créez, si nécessaire, une exception de réponse limitée. N'élargissez pas la politique sortante globale pour résoudre ce seul cas.

Pourquoi une règle locale PowerShell est-elle sans effet ?

Elle peut viser le mauvais profil, être recouverte par un blocage explicite, ne pas correspondre à la source, ou être exclue de la politique effective lorsque la fusion des règles locales est désactivée par GPO ou MDM.

Puis-je activer la règle prédéfinie de partage de fichiers ?

Vous pouvez activer uniquement la règle Echo correspondante et vérifier son étendue. N'activez pas tout le groupe, qui peut contenir d'autres exceptions. Une règle personnalisée reste plus lisible et plus facile à automatiser.

Le ping augmente-t-il le risque de piratage ?

Il confirme la joignabilité et peut faciliter l'inventaire automatisé, mais ne fournit pas un accès au système. Le risque se maîtrise avec une règle limitée aux sources de supervision, le maintien du pare-feu, la surveillance et une protection réseau adaptée.

Checklist finale

  • la version de Windows Server est identifiée ;
  • le profil réseau actif est connu ;
  • Windows Firewall reste activé ;
  • la règle vise ICMPv4 type 8 ou ICMPv6 type 128, ou les deux ;
  • le profil de la règle correspond au profil actif ;
  • la portée distante est limitée lorsque c'est possible ;
  • le pare-feu réseau amont est cohérent avec la règle Windows ;
  • aucune règle de blocage explicite ne chevauche l'autorisation ;
  • la règle apparaît dans la stratégie effective ;
  • le test réussit depuis une source autorisée ;
  • le test échoue depuis une source non autorisée, si la règle est restreinte ;
  • le service réel, par exemple RDP ou HTTPS, est testé séparément ;
  • la règle, son propriétaire et sa date de revue sont documentés ;
  • la procédure de désactivation ou de suppression est conservée.

Pour aller plus loin

Cet article complète nos guides Windows : premiers pas avec votre VPS Windows pour la prise en main, configurer le pare-feu Windows Server pour la politique complète, se connecter en RDP pour l'accès d'administration et sauvegarder son VPS Windows avant toute modification sensible.

Sources techniques principales

Microsoft

Standards Internet