En bref : par défaut, Starlink vous place derrière un CGNAT (un NAT partagé opérateur). Conséquence directe : l'ouverture de ports classique ne fonctionne pas, et vous ne pouvez pas joindre votre caméra, votre NAS ou votre serveur depuis l'extérieur comme sur une box fibre. Trois voies de sortie : passer à un forfait Priority/Mobile Priority pour l'option IP publique (IPv4) ; exploiter l'IPv6 que Starlink attribue déjà (mais bridé par le pare-feu du routeur) ; ou — la meilleure solution pour la plupart — un tunnel type Tailscale, Cloudflare Tunnel ou WireGuard vers un VPS. Je vous explique chaque option, avec ses vrais avantages et pièges.
Si vous êtes tombé sur cet article, c'est probablement après une soirée de frustration : vous avez configuré la redirection de port sur le routeur Starlink, exactement comme sur votre ancienne box… et rien. La caméra reste injoignable, le NAS invisible, le serveur de jeu inaccessible aux amis. Rassurez-vous : vous n'avez rien fait de travers. Le problème est structurel, et il a un nom.
Le coupable : le CGNAT
CGNAT signifie Carrier-Grade NAT — une couche de traduction d'adresses gérée par l'opérateur. Pour faire simple : au lieu de vous donner une adresse IPv4 publique bien à vous, Starlink partage une même IP publique entre de nombreux abonnés, chacun étant caché derrière.
Toutes les connexions grand public Starlink (résidentiel et Roam) font transiter l'IPv4 par ce CGNAT. Et voici la conséquence qui vous empoisonne la vie :
Le CGNAT bloque les connexions entrantes. Une redirection de port sur votre routeur ne peut pas recevoir de paquets entrants publics, parce que votre routeur n'a pas d'adresse publique à lui — il est lui-même derrière le NAT de l'opérateur.
C'est pour ça que le port forwarding « marche pas » : ce n'est pas un réglage à corriger, c'est une impossibilité by design tant que vous êtes derrière le CGNAT. Pourquoi Starlink fait ça ? Parce que les adresses IPv4 publiques sont une ressource rare et coûteuse, et que le CGNAT permet d'en économiser à grande échelle.
Emplacement image 1 — Schéma illustrant le CGNAT : plusieurs foyers Starlink derrière une même IP publique, connexions entrantes bloquées. Alt : schéma du fonctionnement du CGNAT Starlink bloquant les connexions entrantes
Ce que le CGNAT vous empêche (ou pas) de faire
Distinguons, parce que le CGNAT ne casse pas tout — seulement les connexions entrantes.
Ça fonctionne sans problème :
- Navigation, streaming, mails, visio, cloud (tout le trafic sortant)
- Jeu en ligne classique (le matchmaking gère le NAT)
Ça ne fonctionne pas directement :
- Héberger un serveur (web, jeu, Minecraft…) joignable de l'extérieur
- Accéder à distance à une caméra de surveillance, un NAS, une domotique
- Certains VPN entrants, la télémaintenance
- Un NAT « ouvert » demandé par quelques jeux ou applications P2P
Si vous êtes dans le premier groupe, oubliez cet article et profitez de votre connexion. Si vous êtes dans le second, voici vos trois options, de la plus « officielle » à la plus maligne.
Option 1 — L'IP publique officielle (forfaits Priority)
La solution la plus directe : demander une vraie IP publique à Starlink.
Comment ? L'option IP publique IPv4 est disponible sur les forfaits Priority et Mobile Priority — c'est-à-dire les offres professionnelles (voir notre guide Starlink entreprise). Les forfaits résidentiel et Roam standard n'y ont pas droit.
Ce que vous obtenez : une adresse IPv4 accessible depuis n'importe où, réservée à votre installation même quand le système est éteint. La redirection de port redevient alors possible, comme sur une box classique.
Les pièges :
- Il faut être sur une offre Priority — souvent surdimensionnée (et chère) pour un simple particulier qui veut juste voir sa caméra.
- L'IP peut changer lors d'un déménagement ou d'une mise à jour logicielle : ce n'est pas garanti « fixe à vie ».
Pour qui ? Les entreprises et les usages pro qui ont de toute façon besoin du Priority. Pour un particulier, c'est souvent utiliser un bazooka pour tuer une mouche.
Option 2 — L'IPv6 (déjà là, mais bridé)
Voici la bonne surprise que peu de gens exploitent : tous les routeurs Starlink gèrent l'IPv6, et Starlink attribue une adresse IPv6 publique à vos appareils compatibles. En théorie, l'IPv6 rend le CGNAT et le port forwarding inutiles, puisque chaque appareil a sa propre adresse joignable.
Le mais, et il est de taille : même avec une IPv6 publique, le pare-feu du routeur Starlink bloque par défaut tout le trafic entrant, et il ne permet pas de créer des règles personnalisées pour ouvrir l'accès à un appareil précis. Autrement dit, l'adresse est publique mais la porte reste fermée, sans possibilité d'ouvrir soi-même.
La solution : mettre le routeur Starlink en mode Bypass (pont) et brancher votre propre routeur derrière — un routeur qui, lui, permet des règles de pare-feu IPv6. Vous gérez alors l'ouverture vous-même. C'est technique, mais parfaitement faisable avec un bon routeur tiers (voir notre top des routeurs compatibles Starlink).
Pour qui ? Les utilisateurs à l'aise en réseau, dont les services et appareils cibles supportent l'IPv6.
Option 3 — Le tunnel (la meilleure solution pour presque tout le monde)
Voici ce que je recommande à 90 % des gens qui m'écrivent. Plutôt que de lutter contre le CGNAT, on le contourne avec un tunnel sortant. L'idée : votre appareil établit lui-même une connexion vers l'extérieur (ce que le CGNAT autorise), et vous vous y raccrochez.
Les outils, du plus simple au plus avancé :
| Solution | Idéal pour | Difficulté | Coût |
|---|---|---|---|
| Tailscale | Accès perso (NAS, PC, caméra) | Facile | Gratuit (usage perso) |
| Cloudflare Tunnel | Exposer un site/service web | Moyenne | Gratuit |
| WireGuard vers un VPS | Contrôle total, tout service | Avancée | Prix d'un petit VPS |
| ngrok | Test rapide, ponctuel | Facile | Gratuit / payant |
| VPN avec port forwarding | Torrent, NAT ouvert | Facile | Abonnement VPN |
Mon conseil concret :
- Vous voulez juste accéder à vos appareils personnels (NAS, domotique, PC) depuis l'extérieur ? → Tailscale. Vous l'installez sur vos appareils, ça crée un réseau privé chiffré, et vous accédez à tout comme si vous étiez à la maison. Aucun port à ouvrir, le CGNAT n'existe plus pour vous. C'est bluffant de simplicité.
- Vous voulez exposer un site web ou un service public ? → Cloudflare Tunnel, gratuit et robuste.
- Vous êtes geek et voulez tout maîtriser ? → WireGuard vers un petit VPS : vous louez une IP publique chez un hébergeur et vous y faites transiter votre trafic entrant.
Quelle solution choisir ? (l'arbre de décision)
| Votre besoin | La bonne option |
|---|---|
| Voir mes caméras / NAS / domotique à distance | Tailscale (Option 3) |
| Héberger un site / service web public | Cloudflare Tunnel (Option 3) |
| Usage pro, besoin d'une vraie IP fixe | IP publique Priority (Option 1) |
| Je maîtrise le réseau et j'ai des appareils IPv6 | IPv6 + mode Bypass (Option 2) |
| Torrent / NAT ouvert pour un jeu | VPN avec port forwarding (Option 3) |
Dans l'écrasante majorité des cas domestiques, Tailscale règle le problème en dix minutes, gratuitement, sans toucher au CGNAT. Commencez par là avant d'envisager de payer un forfait Priority.
Mon avis
Le CGNAT de Starlink est sans doute la limite technique qui génère le plus de frustration, et je comprends : on a l'impression de « payer pour un internet bridé ». Mais une fois qu'on a compris la logique — connexions sortantes OK, entrantes bloquées —, la solution devient limpide. La plupart des gens n'ont pas besoin d'une IP publique ; ils ont besoin d'accéder à leurs trucs à distance, et un tunnel fait ça mieux, plus simplement et plus sûrement qu'une redirection de port à l'ancienne.
Mon conseil honnête : ne dépensez pas un centime de plus tant que vous n'avez pas essayé Tailscale. Neuf fois sur dix, votre problème disparaît là, gratuitement. Gardez l'IP publique Priority pour les vrais usages pro.
Foire aux questions
Pourquoi le port forwarding ne marche-t-il pas sur Starlink ? Parce que Starlink vous place derrière un CGNAT (NAT opérateur partagé) : votre routeur n'a pas d'adresse IPv4 publique à lui, donc les connexions entrantes sont bloquées et aucune redirection de port ne peut aboutir. Ce n'est pas un réglage à corriger, c'est structurel.
Comment obtenir une IP publique avec Starlink ? L'option IP publique IPv4 n'est proposée que sur les forfaits Priority et Mobile Priority (offres pro). Les forfaits résidentiel et Roam n'y ont pas droit. L'adresse peut changer lors d'un déménagement ou d'une mise à jour.
Starlink fournit-il de l'IPv6 ? Oui, tous les routeurs Starlink gèrent l'IPv6 et attribuent des adresses IPv6 publiques. Mais le pare-feu du routeur bloque le trafic entrant par défaut et n'autorise pas de règles personnalisées : il faut passer en mode Bypass avec votre propre routeur pour ouvrir l'accès.
Quelle est la solution la plus simple pour accéder à mes appareils à distance ? Tailscale. Il crée un réseau privé chiffré entre vos appareils, sans ouvrir aucun port ni contourner manuellement le CGNAT. C'est gratuit pour un usage personnel et cela fonctionne en dix minutes.
Peut-on héberger un serveur de jeu ou un site sur Starlink ? Pas directement à cause du CGNAT. Utilisez un tunnel : Cloudflare Tunnel pour un service web, ou WireGuard vers un VPS pour un contrôle total. Sinon, l'IP publique d'un forfait Priority.
Le CGNAT ralentit-il ma connexion ? Non, il n'affecte pas la vitesse ni la latence de votre trafic normal. Il n'empêche que les connexions entrantes non sollicitées.
Pour aller plus loin
- Top 5 des meilleurs routeurs Wi-Fi tiers pour Starlink
- Starlink pour les entreprises : forfaits Priority et usages pro
- Starlink et télétravail : visio, VPN, cloud et fiabilité
Références
- RSInc — « How to Port Forward on Starlink and Bypass CGNAT (2026) ». Fonctionnement du CGNAT, blocage des connexions entrantes, solutions de contournement. https://www.rsinc.com/how-to-port-forward-on-starlink-and-bypass-cgnat.php
- SatSpeedCheck — « Starlink Port Forwarding: CGNAT Bypass Guide 2026 ». IP publique réservée aux Priority/Mobile Priority, réservation même système éteint, changement possible. https://satspeedcheck.com/blog/starlink-port-forwarding-cgnat-bypass/
- DISHYtech — « Starlink Port Forwarding and Workarounds ». IPv6 public attribué mais pare-feu bloquant sans règles personnalisées, mode Bypass. https://www.dishytech.com/does-starlink-have-port-forwarding/
- HostiFi — « CGNAT on Starlink explained ». Explication du CGNAT et solutions de tunnel (Tailscale, Cloudflare Tunnel, WireGuard/VPS, ngrok). https://www.hostifi.com/blog/cgnat-on-starlink-explained
Article mis à jour le 9 août 2026. Les options réseau de Starlink (IP publique, comportement IPv6) peuvent évoluer selon les mises à jour logicielles ; vérifiez le comportement de votre installation.