Un VPS Windows peut accepter les connexions RDP, HTTP ou HTTPS tout en ne répondant pas au ping. Ce comportement ne signifie pas nécessairement que le serveur est arrêté : la requête ICMP Echo peut être filtrée par le pare-feu Windows, par un pare-feu réseau placé devant le VPS, ou par un équipement situé sur le trajet.
La bonne méthode ne consiste pas à désactiver Windows Defender Firewall. Il faut créer une règle entrante précise :
- ICMPv4, type 8, pour une requête Echo IPv4 ;
- ICMPv6, type 128, pour une requête Echo IPv6 ;
- sur le profil réseau réellement actif ;
- idéalement limitée aux adresses des sondes de supervision ou des administrateurs.
Ce guide donne la procédure PowerShell recommandée, la méthode graphique avec wf.msc, une commande netsh pour les environnements historiques, les contrôles de stratégie effective et une procédure de diagnostic paquet par paquet.
Méthode, périmètre et limites
Les commandes et comportements décrits ici ont été recoupés le 31 août 2026 avec la documentation officielle Microsoft Learn sur Windows Firewall, les références PowerShell du module NetSecurity, la RFC 792 pour ICMPv4, la RFC 4443 pour ICMPv6 et les recommandations de filtrage IPv6 de la RFC 4890.
Microsoft indique que les méthodes présentées s'appliquent à Windows Server 2016, 2019, 2022 et 2025. Ce guide cible 2019 à 2025, qui correspondent aux versions les plus couramment administrées sur un VPS.
Le comportement final dépend aussi de votre environnement : pare-feu réseau de l'hébergeur, profil Windows actif, éventuelles stratégies GPO, MDM ou IPsec, règle de blocage plus prioritaire, routage IPv4 ou IPv6, et filtrage opéré sur le réseau qui émet le ping. Testez chaque étape avant de conclure.
Les adresses 198.51.100.10, 203.0.113.10 et 2001:db8:100::10 sont réservées à la documentation ; remplacez-les par vos vraies adresses.
1. Ce que le ping teste réellement
ping envoie une requête Echo et attend une réponse Echo. Le protocole ICMP ne repose pas sur des ports TCP ou UDP : il utilise des types et des codes.
| Famille | Requête envoyée au VPS | Réponse du VPS | Référence |
|---|---|---|---|
| ICMPv4 | type 8, code 0 | type 0, code 0 | RFC 792 |
| ICMPv6 | type 128, code 0 | type 129, code 0 | RFC 4443 |
Autoriser « le port du ping » est donc une formulation techniquement incorrecte. Pour rendre le VPS pingable, on autorise la réception du type Echo Request adapté à la famille IP.
Un ping réussi prouve principalement que la résolution DNS fonctionne si un nom a été utilisé, qu'une route aller et une route retour existent, que les requêtes et réponses ICMP Echo ne sont pas filtrées, et que la pile réseau du VPS répond.
Il ne prouve pas que RDP, IIS, SQL Server ou une application fonctionne. Inversement, un délai d'attente ICMP ne prouve pas que le VPS est hors ligne. Testez toujours le service concerné en complément.
# Tester RDP sans ouvrir de session
Test-NetConnection -ComputerName 203.0.113.10 -Port 3389
# Tester HTTPS
Test-NetConnection -ComputerName 203.0.113.10 -Port 443 2. Faut-il autoriser le ping depuis tout Internet ?
Le ping est utile pour la supervision de disponibilité, la mesure de latence, la détection de pertes et le diagnostic du routage. Répondre publiquement rend aussi l'hôte plus facile à inventorier et peut l'exposer à du trafic ICMP indésirable. Cela ne crée pas un port d'administration et ne donne pas, à lui seul, un accès au serveur.
Choisissez le périmètre selon le besoin réel :
| Besoin | Portée conseillée |
|---|---|
| une ou plusieurs sondes de supervision fixes | limiter RemoteAddress aux IPv4/IPv6 des sondes |
| administration depuis un VPN ou un bastion | limiter au sous-réseau VPN ou à l'adresse du bastion |
| démonstration ou diagnostic temporaire | autoriser l'adresse du technicien puis désactiver la règle |
| mesure publique de disponibilité | autoriser Any, surveiller et assumer cette exposition |
| aucun usage opérationnel du ping | ne pas créer de règle Echo |
Microsoft recommande de conserver le blocage entrant par défaut et de rendre les exceptions aussi spécifiques que possible, notamment par le profil et l'adresse distante, dans ses recommandations sur les règles Windows Firewall.
3. Avant la modification : identifier le profil et les couches de filtrage
Ouvrez une session PowerShell en tant qu'administrateur. Collectez d'abord l'état sans rien modifier :
Get-ComputerInfo |
Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Get-NetIPConfiguration
Get-NetConnectionProfile |
Format-Table Name, InterfaceAlias, NetworkCategory,
IPv4Connectivity, IPv6Connectivity -AutoSize
Get-NetFirewallProfile |
Format-Table Name, Enabled, DefaultInboundAction,
DefaultOutboundAction, AllowInboundRules,
AllowLocalFirewallRules -AutoSize Get-NetConnectionProfile indique la catégorie associée à l'interface : Public, Private ou DomainAuthenticated. Sur un VPS autonome exposé à Internet, Public est fréquent, mais ne l'inscrivez pas dans une règle sans le vérifier. Un serveur joint à Active Directory peut utiliser le profil de domaine.
Le chemin réel d'un ping comporte plusieurs contrôles :
| Couche | Ce qu'il faut vérifier |
|---|---|
| poste ou sonde | bonne adresse, bonne famille IP, filtrage sortant éventuel |
| Internet et routage | route aller/retour, passerelle, préfixe IPv6 |
| pare-feu réseau de l'hébergeur | ICMP Echo autorisé vers le VPS, bonne source |
| pare-feu Windows | profil actif, type ICMP, portée distante, règle effective |
| stratégie centralisée | GPO/MDM, fusion des règles locales, blocage explicite |
Notre guide configurer le pare-feu Windows Server sur un VPS distingue le pare-feu d'infrastructure et celui du système. Une autorisation Windows ne peut pas rétablir un paquet déjà bloqué en amont.
Avant tout changement distant :
- conservez la session RDP actuelle ouverte ;
- vérifiez l'accès à la console de secours ou au panel ;
- ne modifiez pas la règle RDP pendant cette opération ;
- exportez la stratégie si le serveur est critique ;
- notez le nom exact de la règle créée pour pouvoir la désactiver.
$Backup = "C:\Windows\Temp\firewall-before-icmp.wfw"
netsh.exe advfirewall export $Backup
Test-Path $Backup L'export est une précaution. La création d'une règle ICMP ciblée ne doit pas modifier les autres règles.
4. Autoriser le ping ICMPv4 avec PowerShell
Variante recommandée : une source précise
Remplacez 198.51.100.10 par l'IPv4 publique du poste d'administration ou de la sonde de supervision. Remplacez Public si un autre profil est actif.
$RuleV4 = @{
Name = "OH-ICMPv4-Echo-In"
DisplayName = "Autoriser le ping ICMPv4 entrant - supervision"
Description = "Echo Request ICMPv4 type 8 ; source de supervision approuvee"
Direction = "Inbound"
Action = "Allow"
Enabled = "True"
Profile = "Public"
Protocol = "ICMPv4"
IcmpType = 8
RemoteAddress = "198.51.100.10"
}
New-NetFirewallRule @RuleV4 La règle autorise seulement les requêtes Echo ICMPv4 de type 8 provenant de cette adresse. Elle ne désactive pas le pare-feu et n'autorise pas tous les types ICMPv4.
Pour plusieurs sondes ou un sous-réseau connu :
Set-NetFirewallRule -Name "OH-ICMPv4-Echo-In" -RemoteAddress @(
"198.51.100.10",
"198.51.100.11",
"192.0.2.0/28"
) Variante publique : toutes les sources
Si le besoin impose une réponse depuis n'importe quelle adresse :
Set-NetFirewallRule -Name "OH-ICMPv4-Echo-In" -RemoteAddress Any Ou créez directement une règle publique dédiée :
$PublicRuleV4 = @{
Name = "OH-ICMPv4-Echo-In-Public"
DisplayName = "Autoriser le ping ICMPv4 entrant - public"
Direction = "Inbound"
Action = "Allow"
Enabled = "True"
Profile = "Public"
Protocol = "ICMPv4"
IcmpType = 8
RemoteAddress = "Any"
}
New-NetFirewallRule @PublicRuleV4 Ne conservez pas simultanément une règle publique et une règle restreinte sans raison : la règle la plus large rend la restriction inutile.
Éviter les doublons dans un script
New-NetFirewallRule renvoie une erreur si le même Name existe déjà dans le même magasin de stratégie. Un déploiement répétable peut créer ou mettre à jour la règle :
$RuleName = "OH-ICMPv4-Echo-In"
$Existing = Get-NetFirewallRule -Name $RuleName -ErrorAction SilentlyContinue
$Parameters = @{
Name = $RuleName
DisplayName = "Autoriser le ping ICMPv4 entrant - supervision"
Description = "Echo Request ICMPv4 type 8"
Direction = "Inbound"
Action = "Allow"
Enabled = "True"
Profile = "Public"
Protocol = "ICMPv4"
IcmpType = 8
RemoteAddress = "198.51.100.10"
}
if ($null -eq $Existing) {
New-NetFirewallRule @Parameters
}
else {
Set-NetFirewallRule @Parameters
} 5. Autoriser le ping ICMPv6 sans casser IPv6
Créez une règle distincte. Une règle ICMPv4 ne traite pas ICMPv6.
Remplacez 2001:db8:100::10 par l'IPv6 de la sonde et vérifiez que le VPS possède une IPv6 globale correctement routée :
Get-NetIPAddress -AddressFamily IPv6 |
Format-Table InterfaceAlias, IPAddress, PrefixLength,
AddressState -AutoSize
Get-NetRoute -AddressFamily IPv6 |
Sort-Object RouteMetric |
Format-Table DestinationPrefix, NextHop,
InterfaceAlias, RouteMetric -AutoSize Créez la règle Echo Request IPv6 :
$RuleV6 = @{
Name = "OH-ICMPv6-Echo-In"
DisplayName = "Autoriser le ping ICMPv6 entrant - supervision"
Description = "Echo Request ICMPv6 type 128 ; source de supervision approuvee"
Direction = "Inbound"
Action = "Allow"
Enabled = "True"
Profile = "Public"
Protocol = "ICMPv6"
IcmpType = 128
RemoteAddress = "2001:db8:100::10"
}
New-NetFirewallRule @RuleV6 Pour toutes les sources IPv6 :
Set-NetFirewallRule -Name "OH-ICMPv6-Echo-In" -RemoteAddress Any N'autorisez pas ou ne bloquez pas aveuglément « tout ICMPv6 » pour résoudre un ping. ICMPv6 transporte aussi des fonctions nécessaires au fonctionnement d'IPv6, notamment des erreurs de taille de paquet et des messages de découverte de voisins. La RFC 4890 fournit des recommandations de filtrage par type ; elle ne recommande pas une suppression globale et indifférenciée.
La règle ci-dessus ajoute uniquement Echo Request type 128. Ne désactivez pas les règles Windows « Core Networking » déjà présentes pour IPv6 sans avoir étudié leur rôle.
6. Méthode graphique avec Windows Firewall
Microsoft documente la création d'une règle ICMP entrante avec Windows Firewall. Pour reproduire la règle IPv4 ciblée :
- ouvrez le menu Démarrer, saisissez
wf.msc, puis validez ; - sélectionnez Règles de trafic entrant ;
- cliquez sur Nouvelle règle ;
- choisissez Personnalisée ;
- sélectionnez Tous les programmes ;
- dans Type de protocole, choisissez ICMPv4 ;
- cliquez sur Personnaliser ;
- choisissez Types ICMP spécifiques, puis Requête d'écho ;
- dans Étendue, ajoutez l'adresse distante autorisée ;
- choisissez Autoriser la connexion ;
- cochez uniquement le profil réellement nécessaire ;
- utilisez un nom explicite et une description datée.
Répétez l'opération avec ICMPv6 si le VPS doit répondre en IPv6.
La règle prédéfinie « Partage de fichiers et d'imprimantes (Demande d'écho - Trafic entrant ICMPv4) » peut être présente selon la version et la langue. Évitez d'activer tout le groupe « Partage de fichiers et d'imprimantes » : d'autres règles sans rapport avec le ping pourraient alors être activées. Une règle personnalisée possède un nom stable, un périmètre clair et se prête mieux à l'audit.
7. Variante historique avec netsh
PowerShell et le module NetSecurity sont préférables pour l'automatisation moderne. netsh advfirewall reste utile dans un script ancien. Microsoft donne explicitement une règle ICMPv4 type 8 dans sa documentation sur la gestion du pare-feu avec netsh.
Règle IPv4 restreinte :
netsh advfirewall firewall add rule name="OH ICMPv4 Echo In" dir=in action=allow protocol=icmpv4:8,any remoteip=198.51.100.10 profile=public enable=yes Règle IPv4 depuis toutes les sources :
netsh advfirewall firewall add rule name="OH ICMPv4 Echo In Public" dir=in action=allow protocol=icmpv4:8,any remoteip=any profile=public enable=yes Supprimer la règle historique :
netsh advfirewall firewall delete rule name="OH ICMPv4 Echo In" N'utilisez pas l'ancien contexte netsh firewall. Microsoft recommande le contexte advfirewall, qui gère les profils et les fonctions avancées.
8. Vérifier la règle réellement créée
Ne vous contentez pas du message de succès. Contrôlez l'objet, son filtre ICMP et son filtre d'adresse :
$RuleName = "OH-ICMPv4-Echo-In"
Get-NetFirewallRule -Name $RuleName |
Format-List Name, DisplayName, Description, Enabled,
Profile, Direction, Action, PolicyStoreSourceType
Get-NetFirewallRule -Name $RuleName |
Get-NetFirewallPortFilter |
Format-List Protocol, IcmpType
Get-NetFirewallRule -Name $RuleName |
Get-NetFirewallAddressFilter |
Format-List LocalAddress, RemoteAddress Résultat attendu pour la variante recommandée :
| Propriété | Valeur attendue |
|---|---|
| Enabled | True |
| Direction | Inbound |
| Action | Allow |
| Profile | profil actif |
| Protocol | ICMPv4 |
| IcmpType | 8 |
| RemoteAddress | adresse ou plage de la sonde |
Pour afficher les règles applicables après fusion des magasins local, GPO et autres sources :
Get-NetFirewallRule -PolicyStore ActiveStore |
Where-Object {
$_.Direction -eq "Inbound" -and
$_.Enabled -eq "True"
} |
Sort-Object DisplayName |
Format-Table DisplayName, Action, Profile,
PolicyStoreSourceType -AutoSize Microsoft précise l'ordre de priorité applicable aux règles entrantes : une règle d'autorisation explicite l'emporte sur le blocage par défaut, une règle de blocage explicite l'emporte sur toute règle d'autorisation en conflit, et une règle plus spécifique l'emporte sur une règle moins spécifique, sauf en présence d'un blocage explicite. Windows Firewall ne possède pas d'ordre pondéré réglable manuellement. Cherchez donc les règles Block qui recouvrent le même trafic :
Get-NetFirewallRule -PolicyStore ActiveStore |
Where-Object {
$_.Enabled -eq "True" -and
$_.Direction -eq "Inbound" -and
$_.Action -eq "Block"
} |
Format-Table DisplayName, Profile,
PolicyStoreSourceType -AutoSize 9. Tester correctement depuis l'extérieur
Un ping lancé par le VPS vers 127.0.0.1 ne valide ni la règle entrante ni le pare-feu réseau. Testez depuis un autre accès Internet ou depuis la sonde autorisée.
Depuis Windows :
ping.exe -4 203.0.113.10
ping.exe -6 2001:db8::10
Test-Connection -ComputerName 203.0.113.10 -Count 4 Depuis Linux :
ping -4 -c 4 203.0.113.10
ping -6 -c 4 2001:db8::10 Interprétez les résultats avec prudence :
| Résultat | Interprétation probable | Contrôle suivant |
|---|---|---|
| réponses avec latence | Echo fonctionne sur ce trajet | tester aussi le service utile |
| délai d'attente dépassé | requête ou réponse filtrée, ou absence de route | vérifier les deux pare-feu puis capturer |
| destination inaccessible | un hôte ou routeur signale un problème de route | vérifier adresse, masque, passerelle et routes |
| IPv4 répond, IPv6 non | règle IPv6, adresse ou routage IPv6 incomplet | contrôler type 128 et route par défaut IPv6 |
| RDP répond, ping non | VPS en ligne, Echo probablement filtré | inspecter la règle ICMP |
| ping répond, RDP non | IP joignable, mais RDP ne l'est pas | service RDP, port 3389 et sa règle dédiée |
Pour éviter un faux diagnostic lié au périmètre, lancez un test depuis une adresse explicitement autorisée, depuis une adresse non autorisée qui doit échouer si la restriction fonctionne, en IPv4 et IPv6 séparément, et depuis un réseau extérieur au VPS. Notre guide se connecter à un VPS Windows via RDP couvre le test du service d'administration lui-même.
10. Vérifier le pare-feu réseau de l'hébergeur
Un pare-feu placé devant le VPS voit la requête avant Windows. Si une politique réseau externe est active, ajoutez une règle correspondant au besoin :
| Paramètre | Valeur |
|---|---|
| direction | entrant |
| protocole | ICMP ou ICMPv4 |
| type | Echo Request, type 8 si l'interface le permet |
| source | IP de supervision ou Any selon le besoin |
| destination | IPv4 publique du VPS |
Pour IPv6, utilisez ICMPv6 Echo Request type 128 et la destination IPv6 du serveur. Les libellés varient selon les plateformes. Si l'interface du fournisseur ne permet pas de choisir le type ICMP, vérifiez dans sa documentation si « ICMP » autorise tous les types ou uniquement Echo.
N'élargissez pas une règle réseau à tout trafic IP pour faire fonctionner le ping. La règle amont et la règle Windows doivent avoir un périmètre cohérent.
11. Cas Active Directory, GPO et stratégie locale ignorée
Sur un serveur joint à un domaine, une GPO peut imposer le profil de domaine, déployer une règle ICMP centralisée, créer une règle explicite de blocage ou empêcher la fusion des règles créées localement.
Microsoft explique que si la fusion de stratégie locale est désactivée, les règles locales ne sont pas intégrées à la politique effective ; la règle doit alors être déployée de manière centralisée. Vérifiez :
Get-NetFirewallProfile |
Format-List Name, Enabled, AllowInboundRules,
AllowLocalFirewallRules, DefaultInboundAction
gpresult.exe /scope computer /r
Get-NetFirewallRule -Name "OH-ICMPv4-Echo-In" |
Format-List Name, Enabled, Profile,
PolicyStoreSourceType, PolicyStoreSource Pour un parc de serveurs, créez une GPO dans Configuration ordinateur > Stratégies > Paramètres Windows > Paramètres de sécurité > Pare-feu Windows Defender avec fonctions avancées > Règles de trafic entrant.
Appliquez-la d'abord à une unité d'organisation de test, puis vérifiez :
gpupdate.exe /force
gpresult.exe /h C:\Windows\Temp\gpresult-icmp.html Microsoft documente cette procédure dans Configurer des règles de pare-feu avec une stratégie de groupe. Si le serveur est un contrôleur de domaine, notre guide installer Active Directory sur un VPS Windows Server détaille les flux à prévoir.
12. Activer temporairement la journalisation du pare-feu
Le journal du pare-feu aide à déterminer si Windows autorise ou rejette les paquets. Microsoft recommande de porter la taille du journal à au moins 20 480 Ko, la taille maximale acceptée étant 32 767 Ko. Pour le profil Public :
$LogPath = "$env:SystemRoot\System32\LogFiles\Firewall\pfirewall_Public.log"
$Logging = @{
Name = "Public"
LogFileName = $LogPath
LogMaxSizeKilobytes = 32767
LogBlocked = "True"
LogAllowed = "True"
}
Set-NetFirewallProfile @Logging
Get-NetFirewallProfile -Name Public |
Format-List Name, LogFileName, LogMaxSizeKilobytes,
LogBlocked, LogAllowed Pendant qu'un poste extérieur envoie des pings :
Get-Content $LogPath -Tail 100 -Wait Cherchez le protocole ICMP, l'adresse source de la sonde et l'adresse du VPS. Après le diagnostic, désactivez la journalisation des connexions autorisées si elle n'est pas intégrée à votre politique de collecte :
Set-NetFirewallProfile -Name Public -LogAllowed False Conservez éventuellement LogBlocked=True si la capacité de stockage et l'exploitation des journaux sont prévues. La procédure complète et les permissions requises sont détaillées dans Configurer la journalisation Windows Firewall.
13. Capturer ICMP avec Pktmon
Si le journal ne suffit pas, Packet Monitor est intégré aux versions visées de Windows Server. Il peut montrer si une requête atteint la pile Windows et où elle est abandonnée.
Lancez la capture dans une console administrateur. Remplacez 198.51.100.10 par l'adresse de la sonde :
mkdir C:\Windows\Temp\icmp-diagnostic
cd /d C:\Windows\Temp\icmp-diagnostic
pktmon filter remove
pktmon filter add MyPing -i 198.51.100.10 -t ICMP
pktmon start --capture Envoyez quelques pings depuis la sonde, puis arrêtez immédiatement :
pktmon stop
pktmon etl2txt PktMon.etl --out icmp-pktmon.txt
notepad icmp-pktmon.txt
pktmon filter remove La syntaxe du filtre ICMP et la conversion ETL sont documentées par Microsoft dans pktmon filter add et pktmon etl2txt.
Interprétation :
- aucune requête capturée : vérifier pare-feu réseau, routage, mauvaise IP ou mauvaise famille ;
- requête capturée puis rejetée : chercher une règle Windows ou une stratégie effective ;
- requête et réponse visibles : le retour peut être filtré après le VPS ou mal routé ;
- seulement ICMPv4 visible pendant un test IPv6 : le client ne teste probablement pas l'adresse attendue.
Arrêtez toujours Pktmon après l'expérience. Une capture longue produit du bruit et consomme de l'espace.
14. Dépannage méthodique
La règle existe mais le ping échoue
Contrôlez dans cet ordre :
- le VPS répond-il encore en RDP ou sur un service connu ?
- le client pingue-t-il la bonne adresse avec
-4ou-6? - la source réelle correspond-elle à
RemoteAddress? - le profil de la règle correspond-il au profil actif ?
- la règle est-elle présente dans
ActiveStore? - une règle
Blockexplicite chevauche-t-elle le trafic ? - une GPO désactive-t-elle la fusion des règles locales ?
- le pare-feu réseau amont autorise-t-il le type Echo ?
- la requête apparaît-elle dans le journal ou Pktmon ?
Le ping fonctionne uniquement après avoir désactivé le pare-feu
Réactivez immédiatement les profils :
Set-NetFirewallProfile -Profile Domain, Private, Public -Enabled True Ce symptôme localise le problème dans la stratégie Windows, mais désactiver le pare-feu n'est pas une solution. Inspectez le profil, le type, la portée et les règles de blocage. Microsoft recommande de ne pas désactiver Windows Firewall et explique que l'arrêt du service MpsSvc n'est pas pris en charge dans sa documentation de gestion en ligne de commande.
La règle marche, puis cesse de fonctionner
Les causes courantes sont un changement du profil réseau, une nouvelle adresse de la sonde, une nouvelle GPO, une modification du pare-feu réseau, une bascule vers IPv6 ou IPv4, ou le remplacement d'une règle portant le même nom lors de la fusion des stratégies.
Comparez l'état actuel au dossier de changement et à la sortie de validation conservée.
IPv6 ne répond pas
Get-NetIPAddress -AddressFamily IPv6
Get-NetRoute -AddressFamily IPv6 -DestinationPrefix "::/0"
Get-NetFirewallRule -Name "OH-ICMPv6-Echo-In"
Get-NetFirewallRule -Name "OH-ICMPv6-Echo-In" |
Get-NetFirewallPortFilter Une adresse link-local commençant par fe80:: n'est pas une IPv6 publique routable sur Internet. Il faut une adresse globale, une route par défaut et une règle ICMPv6.
15. Désactiver, réactiver ou supprimer proprement
Pour suspendre la réponse au ping tout en conservant la définition :
Disable-NetFirewallRule -Name "OH-ICMPv4-Echo-In"
Disable-NetFirewallRule -Name "OH-ICMPv6-Echo-In" Pour la réactiver :
Enable-NetFirewallRule -Name "OH-ICMPv4-Echo-In"
Enable-NetFirewallRule -Name "OH-ICMPv6-Echo-In" Pour supprimer définitivement les règles personnalisées :
Remove-NetFirewallRule -Name "OH-ICMPv4-Echo-In"
Remove-NetFirewallRule -Name "OH-ICMPv6-Echo-In" Disable-NetFirewallRule conserve l'objet ; Remove-NetFirewallRule le supprime. Microsoft décrit cette différence dans la référence Disable-NetFirewallRule.
16. Sécurité, supervision et limites opérationnelles
Le ping ne remplace pas une sonde applicative
Pour IIS, combinez ICMP pour la latence et la perte réseau, une requête HTTPS sur une URL de santé, un contrôle du certificat, une alerte sur le code HTTP et le temps de réponse, ainsi qu'un contrôle local du service et des journaux. Notre guide installer IIS sur un VPS Windows Server couvre la mise en place du serveur web.
Un serveur peut répondre au ping alors que son application est indisponible. Un serveur peut aussi servir le site alors qu'ICMP est filtré.
Une règle Windows n'arrête pas une attaque volumétrique en amont
Une limitation ou un filtrage sur le VPS intervient après que le trafic a atteint son interface virtuelle. Face à un volume important, la capacité réseau peut être saturée avant que Windows n'applique sa règle. La protection volumétrique relève de l'infrastructure et du dispositif anti-DDoS de l'hébergeur.
Ne bloquez pas tout ICMP pour « cacher » le serveur
L'absence de réponse au ping n'empêche pas la découverte d'un service TCP exposé. En IPv6, un blocage global d'ICMPv6 peut en plus casser des fonctions réseau importantes. Filtrez les types selon le besoin et conservez les messages de contrôle indispensables.
Documentez le propriétaire de la règle
Une règle professionnelle doit indiquer sa justification, son propriétaire, ses sources autorisées, ses types ICMP, les profils concernés, sa date de création, sa date de revue et sa procédure de retrait. La description intégrée à Windows peut contenir une référence de ticket ou de service, sans donnée personnelle inutile.
Questions fréquentes
Quelle commande PowerShell autorise le ping IPv4 ?
La commande minimale est :
New-NetFirewallRule -Name "OH-ICMPv4-Echo-In" -DisplayName "Autoriser le ping ICMPv4 entrant" -Direction Inbound -Action Allow -Profile Public -Protocol ICMPv4 -IcmpType 8 -RemoteAddress Any Elle autorise toutes les sources. Pour une configuration plus restrictive, remplacez Any par l'adresse de la sonde.
Quel port ouvrir pour le ping ?
Aucun. Ping utilise ICMP, pas TCP ni UDP. La requête Echo est le type 8 en ICMPv4 et le type 128 en ICMPv6.
Pourquoi le ping ne fonctionne-t-il pas alors que RDP fonctionne ?
RDP utilise TCP 3389, tandis que ping utilise ICMP. Les deux flux sont évalués par des règles différentes. Le serveur peut donc être joignable en RDP et ignorer Echo.
Faut-il autoriser Echo Reply en sortie ?
Avec la politique Windows habituelle, le trafic sortant est autorisé par défaut. Si votre organisation applique un blocage sortant strict ou une règle explicite de blocage, auditez la stratégie effective et créez, si nécessaire, une exception de réponse limitée. N'élargissez pas la politique sortante globale pour résoudre ce seul cas.
Pourquoi une règle locale PowerShell est-elle sans effet ?
Elle peut viser le mauvais profil, être recouverte par un blocage explicite, ne pas correspondre à la source, ou être exclue de la politique effective lorsque la fusion des règles locales est désactivée par GPO ou MDM.
Puis-je activer la règle prédéfinie de partage de fichiers ?
Vous pouvez activer uniquement la règle Echo correspondante et vérifier son étendue. N'activez pas tout le groupe, qui peut contenir d'autres exceptions. Une règle personnalisée reste plus lisible et plus facile à automatiser.
Le ping augmente-t-il le risque de piratage ?
Il confirme la joignabilité et peut faciliter l'inventaire automatisé, mais ne fournit pas un accès au système. Le risque se maîtrise avec une règle limitée aux sources de supervision, le maintien du pare-feu, la surveillance et une protection réseau adaptée.
Checklist finale
- la version de Windows Server est identifiée ;
- le profil réseau actif est connu ;
- Windows Firewall reste activé ;
- la règle vise ICMPv4 type 8 ou ICMPv6 type 128, ou les deux ;
- le profil de la règle correspond au profil actif ;
- la portée distante est limitée lorsque c'est possible ;
- le pare-feu réseau amont est cohérent avec la règle Windows ;
- aucune règle de blocage explicite ne chevauche l'autorisation ;
- la règle apparaît dans la stratégie effective ;
- le test réussit depuis une source autorisée ;
- le test échoue depuis une source non autorisée, si la règle est restreinte ;
- le service réel, par exemple RDP ou HTTPS, est testé séparément ;
- la règle, son propriétaire et sa date de revue sont documentés ;
- la procédure de désactivation ou de suppression est conservée.
Pour aller plus loin
Cet article complète nos guides Windows : premiers pas avec votre VPS Windows pour la prise en main, configurer le pare-feu Windows Server pour la politique complète, se connecter en RDP pour l'accès d'administration et sauvegarder son VPS Windows avant toute modification sensible.
Sources techniques principales
Microsoft
- Créer une règle ICMP entrante dans Windows Firewall
- Règles Windows Firewall : priorité, profils et fusion des stratégies
- Gérer Windows Firewall avec PowerShell et netsh
- New-NetFirewallRule
- Set-NetFirewallRule
- Set-NetFirewallProfile
- Get-NetConnectionProfile
- Configurer la journalisation Windows Firewall
- Packet Monitor : syntaxe et bonnes pratiques
- Filtrer une capture Pktmon sur ICMP
