Une connexion FTP peut afficher le contenu d’un serveur, puis échouer au moment d’envoyer ou de récupérer un fichier. La cause se trouve souvent dans le mode de transfert : en mode passif, FileZilla ouvre les connexions nécessaires depuis le réseau du client, tandis que le serveur doit annoncer des ports accessibles. Comprendre le port de commande, le port de données et la plage de ports passifs permet de régler la configuration FTP sans ouvrir inutilement le pare-feu.
L’article en bref
Le FTP passif facilite les connexions derrière un routeur ou un pare-feu, à condition que les ports utilisés soient correctement configurés. Voici comment comprendre ces échanges et régler FileZilla côté client comme côté serveur.
- Le principe : Le client initie les connexions de commande et de données.
- Les ports : Le port 21 pilote les échanges, d’autres transportent les fichiers.
- FileZilla : Le Gestionnaire de sites permet d’activer le mode passif.
- Le réseau : Pare-feu et NAT doivent autoriser les ports configurés.
À retenir : une connexion FTP stable repose sur des ports cohérents, ouverts et testés.
FTP passif : comprendre le port de commande et le port de données
FTP utilise deux types de connexion. Le port de commande, généralement le port 21, sert à transmettre les demandes : authentification, affichage d’un dossier ou lancement d’un transfert. Le port de données transporte ensuite les fichiers ou la liste des répertoires.
En mode actif, le serveur tente d’établir la connexion de données vers le client. Un pare-feu ou un routeur peut bloquer cette connexion entrante. En mode passif, le client demande au serveur un port de données, puis initie lui-même cette seconde connexion : c’est souvent plus compatible avec les réseaux domestiques et professionnels.
Pourquoi le mode passif facilite la connexion FTP
Le mode passif évite généralement au client d’accepter une connexion entrante, ce qui réduit les blocages liés au réseau local. Il ne supprime toutefois pas les règles de filtrage côté serveur : le port 21 et les ports de données nécessaires doivent rester accessibles.
Le piège ici : sélectionner « Passif » dans FileZilla ne suffit pas toujours. Si le serveur annonce une adresse IP interne ou utilise une plage non ouverte, l’authentification peut réussir alors que le transfert reste bloqué.
Configurer le mode passif dans FileZilla Client
Pour régler une connexion existante, ouvrez Fichier → Gestionnaire de sites, puis sélectionnez le serveur concerné. Dans les paramètres du site, indiquez l’hôte FTP, le type d’authentification et les identifiants fournis par l’hébergeur.
Les informations indispensables sont l’adresse de l’hôte, le nom d’utilisateur et le mot de passe. L’hôte correspond généralement au nom de domaine ou à l’adresse IP du serveur, sans préfixe comme « http:// ». En l’absence d’indication contraire, le port FTP est le port 21 et le répertoire distant peut être laissé à « / ».
- Dans Protocole, choisissez FTP — Protocole de transfert de fichiers.
- Dans Chiffrement, sélectionnez FTP explicite sur TLS si le serveur le propose.
- Dans Type d’authentification, choisissez Normale et renseignez vos identifiants.
- Dans les paramètres de transfert, choisissez Passif ou laissez la détection automatique si elle est recommandée par votre hébergeur.
- Cliquez sur Connexion, puis vérifiez l’affichage des dossiers et testez un transfert.
Les intitulés peuvent varier selon la version de FileZilla. Si un transfert bloque après la connexion, comparez les réglages du mode de transfert avec ceux indiqués par l’hébergeur plutôt que de modifier plusieurs paramètres au hasard.
FTP passif ne signifie pas transfert chiffré
Le mode passif détermine qui initie la connexion de données ; il ne chiffre pas les identifiants ni les fichiers. Pour protéger les échanges, utilisez FTPS lorsque le serveur le prend en charge. Les différences entre FTP, FTPS et SFTP aident à choisir le protocole adapté à votre hébergement.
Pour un serveur accessible sur Internet, évitez aussi les comptes trop permissifs et les mots de passe réutilisés. Une politique de filtrage des tentatives de connexion, par exemple avec Fail2ban pour protéger un serveur, complète le chiffrement sans remplacer une configuration réseau correcte.
Ports FTP, plage passive et configuration du serveur
Sur un serveur que vous administrez, définissez une plage de ports passifs fixe plutôt que de laisser le système choisir des ports aléatoires. Le serveur doit ensuite écouter sur cette plage, et le pare-feu doit autoriser les connexions correspondantes. Le port de commande 21 doit également être accessible si le service FTP écoute sur son port standard.
Si le serveur est derrière un routeur, le NAT doit rediriger vers la machine FTP le port de commande et toute la plage de données choisie. Le serveur doit aussi annoncer l’adresse IP publique appropriée aux clients externes. Sans ces réglages concordants, FileZilla peut recevoir une adresse privée ou tenter d’atteindre un port qui n’est pas redirigé.
| Élément | Rôle | Vérification à effectuer |
|---|---|---|
| Port de commande | Transmet les demandes FTP, souvent sur le port 21. | Autoriser le port dans le pare-feu et le rediriger si nécessaire. |
| Port de données | Transporte les fichiers et les listes de répertoires. | Vérifier que le port annoncé est accessible au client. |
| Plage de ports passifs | Réserve les ports de données utilisables en mode passif. | Configurer la même plage sur le serveur et le pare-feu. |
| NAT | Fait correspondre l’adresse publique au serveur interne. | Contrôler les redirections et l’adresse annoncée. |
Une règle utile consiste à n’ouvrir que les ports réellement nécessaires, plutôt qu’une large plage par défaut. Le nombre exact de ports dépend du nombre de connexions simultanées attendu et de la configuration du serveur.
Contrôler une connexion FTP qui bloque au transfert
Un test pertinent se fait depuis un réseau extérieur au serveur, par exemple une connexion mobile. Un essai depuis le même réseau local peut réussir grâce à des règles internes, sans confirmer que le NAT et le pare-feu autorisent les connexions depuis Internet.
Dans le journal de FileZilla, repérez si l’échec survient avant l’authentification, après l’ouverture du dossier ou au démarrage du transfert. Cette étape distingue un problème d’identifiants d’un port de données inaccessible : le diagnostic devient plus rapide et les changements restent ciblés.
- Échec dès la connexion : vérifiez l’hôte, le port 21 et les règles réseau.
- Connexion réussie, liste vide : contrôlez le mode passif et les ports de données.
- Adresse privée annoncée : vérifiez la configuration NAT du serveur FTP.
- Transfert intermittent : vérifiez que toute la plage passive est ouverte et redirigée.
Questions fréquentes sur le FTP passif et FileZilla
Quel port utiliser pour une connexion FTP dans FileZilla ?
Le port de commande standard est le 21. Un hébergeur peut toutefois utiliser un autre port : suivez les paramètres indiqués dans ses informations de connexion.
Le FTP passif est-il plus sécurisé que le mode actif ?
Le mode passif améliore souvent la compatibilité avec les pare-feu et les routeurs, mais ne chiffre pas les échanges. Pour protéger les données, privilégiez FTPS ou SFTP selon les protocoles proposés par le serveur.
Pourquoi FileZilla se connecte-t-il sans transférer les fichiers ?
La connexion de commande peut fonctionner alors que le port de données est bloqué. Vérifiez la plage de ports passifs du serveur, les règles du pare-feu et les redirections NAT.
Faut-il choisir un port passif précis dans FileZilla Client ?
En général, non : le client négocie le port de données avec le serveur. La plage passive se configure surtout côté serveur, puis doit être autorisée sur le pare-feu et redirigée par le routeur si nécessaire.




