Configurer le pare-feu d’un serveur de jeu Linux revient à contrôler le trafic entrant et sortant au niveau de la machine. UFW, pour Uncomplicated Firewall, fournit une interface lisible en ligne de commande pour gérer les règles réseau d’Ubuntu et de nombreuses distributions basées sur Debian. L’objectif n’est pas d’ouvrir tous les ports : il faut autoriser le jeu, l’administration distante et les services réellement utilisés, puis refuser le reste.
Ce guide s’adresse aux administrateurs qui exploitent un VPS ou un serveur dédié. Il explique comment préserver SSH, distinguer TCP et UDP, limiter une règle à une adresse IP lorsque c’est possible et vérifier les paquets bloqués. Les règles du pare-feu local ne remplacent pas un éventuel filtrage réseau situé chez l’hébergeur, sur un routeur ou derrière un équipement NAT.
Avant de commencer
Connectez-vous avec un compte disposant de sudo. Évitez de travailler directement en root lorsque ce n’est pas nécessaire et conservez une authentification SSH fonctionnelle. Notez l’adresse IP publique du serveur, les adresses IP d’administration autorisées si vous en avez plusieurs, ainsi que le numéro de port utilisé par le serveur de jeu.
Un port peut transporter du TCP, de l’UDP ou les deux. Cette information dépend du logiciel de jeu et de sa configuration. Elle ne doit pas être déduite du seul nom du jeu. Gardez une session SSH déjà ouverte pendant les premières modifications et utilisez une seconde session pour vérifier le résultat.
Si votre serveur utilise le port SSH standard, autorisez le TCP 22 :
sudo ufw allow 22/tcp
Si SSH écoute sur un autre port, remplacez 22 par ce port. Vous pouvez limiter l’administration à une adresse IP de confiance :
sudo ufw allow from ADRESSE_IP_ADMIN to any port 22 proto tcp
Remplacez ADRESSE_IP_ADMIN par une valeur connue et stable. N’activez pas UFW tant que vous n’avez pas autorisé le protocole d’administration dont vous avez besoin.
Vérifier l’état du pare-feu
Commencez par lire l’état actuel et les règles déjà présentes :
sudo ufw status verbose
Sur une installation neuve, UFW peut être inactif. Cela ne signifie pas que le serveur est protégé par défaut. Les règles du pare-feu local, le réseau du datacenter et les éventuels groupes de sécurité sont des niveaux distincts. Documentez les ports ouverts et les services à conserver avant de modifier la politique.
Si vous devez installer UFW sur une distribution compatible, vérifiez d’abord la documentation de votre version et les paquets disponibles. Sur Ubuntu, le paquet et le service sont généralement déjà prévus pour cette configuration. N’appliquez pas une commande destinée à une autre distribution sans vérifier son gestionnaire de paquets.
Autoriser les ports du serveur de jeu
Pour un service TCP, indiquez le port et le protocole :
sudo ufw allow 30120/tcp
Pour un service UDP, créez une règle UDP séparée :
sudo ufw allow 30120/udp
Si un serveur de jeu utilise les deux protocoles, vérifiez les deux règles. Pour une plage de ports, utilisez une syntaxe explicite et limitez-la au besoin réel :
sudo ufw allow 30000:30100/udp
Vous pouvez ajouter un commentaire afin de relire la règle plus facilement :
sudo ufw allow 30120/udp comment 'Serveur de jeu'
Adaptez ces exemples au port configuré dans le serveur. N’ouvrez pas une plage entière par habitude : une règle plus large augmente la surface réseau et le nombre de paquets entrants acceptés sans corriger un mauvais paramétrage applicatif.
Pour une console réservée aux administrateurs, préférez une source connue plutôt qu’une ouverture mondiale :
sudo ufw allow from ADRESSE_IP_ADMIN to any port PORT_ADMIN proto tcp
La commande ufw allow ouvre le port indiqué selon le protocole choisi, mais elle ne modifie pas la configuration du jeu. Si une interface réseau écoute sur IPv4 et IPv6, contrôlez les deux familles d’adresses et vérifiez que la règle correspond au trafic réellement reçu.
Définir les politiques et activer UFW
Une base courante pour un serveur consiste à refuser les nouvelles connexions entrantes non autorisées et à autoriser les connexions sortantes :
sudo ufw default deny incoming
sudo ufw default allow outgoing
Cette politique laisse les services sortants fonctionner tout en exigeant une règle explicite pour les ports entrants du jeu et de l’administration. Relisez ensuite les règles avec leurs numéros :
sudo ufw status numbered
Activez UFW seulement après avoir contrôlé la règle SSH :
sudo ufw enable
Confirmez l’activation et vérifiez les règles actives. Si le jeu reste inaccessible, contrôlez aussi l’adresse d’écoute, le processus du serveur, le routage, la résolution DNS utilisée par les joueurs et les éventuelles règles réseau en amont. Un pare-feu autorisé ne peut pas rendre disponible un service qui n’écoute sur aucune adresse IP.
Tester depuis l’extérieur
Un test réalisé depuis le même serveur ne suffit pas toujours. Depuis une machine extérieure, vérifiez le port avec l’outil adapté à votre environnement, puis observez les journaux UFW si une connexion attendue est bloquée :
sudo ufw status verbose
sudo journalctl -k | grep -i ufw
Testez séparément TCP et UDP lorsque le service utilise les deux. Un port UDP ne se vérifie pas exactement comme un port TCP : l’absence de réponse ne prouve pas toujours qu’il est fermé. Le meilleur contrôle reste une connexion réelle avec le client du jeu ou le protocole concerné.
Lorsque vous analysez un échec, notez l’adresse IP source, le numéro de port de destination, le protocole et l’heure. Ces informations permettent de distinguer une règle UFW d’un problème DNS, d’une mauvaise adresse IP, d’un service arrêté ou d’un filtrage situé hors du serveur. Vérifiez aussi la connexion depuis Internet, et non uniquement depuis le réseau local d’administration.
Comprendre la couche réseau
UFW fournit une configuration lisible, puis applique les règles du pare-feu dans la pile réseau Linux. Selon la version du système, le traitement peut s’appuyer sur les mécanismes netfilter et iptables ou sur leur compatibilité nftables. Il n’est donc pas recommandé de mélanger des commandes directes iptables avec UFW sans savoir quelle configuration est persistante.
La ligne de commande dans un shell permet de séparer trois sujets : le service qui écoute, les interfaces réseau qui reçoivent les paquets et le pare-feu qui décide de les accepter. Une règle UFW correcte ne résout pas une mauvaise adresse IP, un port mal configuré ou un routeur qui ne transmet pas le trafic. Avant d’ajouter manuellement une nouvelle exception, vérifiez la configuration et le journal du service.
Après une modification, relisez la configuration effective avec ufw status verbose et notez la règle ajoutée dans vos fichiers de configuration d’exploitation. Cette pratique évite de confondre une règle temporaire, une règle persistante et un filtrage appliqué par une autre interface réseau.
Retirer une règle et revenir en arrière
Affichez les règles avec leurs numéros :
sudo ufw status numbered
Pour supprimer une règle par son numéro, utilisez le numéro affiché après vérification :
sudo ufw delete NUMERO
Pour désactiver temporairement UFW en cas d’erreur de configuration, utilisez :
sudo ufw disable
Cette commande retire le filtrage UFW, mais ne corrige ni la configuration du serveur de jeu ni une règle réseau externe. Après le diagnostic, rétablissez une politique documentée et testez à nouveau l’accès SSH avant de fermer votre session de secours.
Checklist finale
- Le port SSH réellement utilisé et son protocole sont autorisés avant l’activation.
- Chaque port du jeu est associé au bon protocole TCP ou UDP.
- Les règles d’administration sont limitées à une adresse IP lorsque c’est possible.
- Les plages de ports sont limitées au strict nécessaire.
sudo ufw status verboseconfirme la politique attendue.- Le serveur de jeu écoute sur la bonne adresse IP et le bon port.
- Un test extérieur confirme l’accès depuis le réseau des joueurs.
- Les journaux et les paquets bloqués sont consultés en cas d’échec.
- Les règles et leur objectif sont notés pour une future maintenance.
Besoin d’un environnement Linux pour votre serveur ?
Un VPS adapté simplifie l’administration de votre serveur de jeu, de ses ports, de son réseau et de ses sauvegardes. Consultez nos offres et choisissez une base correspondant à votre projet.
Découvrir les VPS LinuxPour aller plus loin, consultez aussi notre guide des premiers réglages de sécurité, le diagnostic réseau d’un VPS inaccessible, notre page VPS Ubuntu, le guide Docker sur un VPS et la page de nos serveurs dédiés.