Vous activez HTTP/3 dans le panneau Cloudflare ou compilez nginx avec QUIC. Les benchmarks promettent moins de latence. Puis un client d'entreprise derrière un pare-feu « tout autoriser sauf UDP » ne charge plus rien — ou attend plusieurs secondes avant de retomber sur HTTP/2, sans comprendre pourquoi.
HTTP/3 n'est pas du HTTPS « en plus rapide ». C'est HTTPS sur UDP, avec les mêmes contraintes de filtrage qu'un VPN ou un jeu en ligne — souvent oubliées sur un site vitrine.
QUIC en bref : TCP n'est plus le transport
| Protocole | Transport | Port usual | Filtrage typique |
|---|---|---|---|
| HTTP/1.1, HTTP/2 | TCP | 443 | Presque toujours ouvert |
| HTTP/3 (QUIC) | UDP | 443 | Souvent bloqué ou rate-limité |
QUIC multiplexe TLS 1.3 et le transport. Un pare-feu qui autorise « HTTPS » en TCP n'ouvre pas automatiquement UDP 443.
Annoncer HTTP/3 via Alt-Svc sans chemin UDP bout en bout ne fait qu'ajouter une tentative de connexion qui peut timeout.
Où l'UDP se fait bloquer
Pare-feu d'entreprise — politique « UDP interdit sauf DNS ».
Security groups cloud — règle TCP 443 seule, oubli de udp/443.
Anti-DDoS / scrubbing — certains centres filtrent UDP agressivement.
Hébergeur mutualisé — QUIC non supporté ou UDP non routé vers votre instance.
Origin vs CDN — le edge peut parler h3 avec le visiteur ; si l'origin ne parle que HTTP/2, ce n'est pas un problème tant que le CDN termine QUIC.
Tests avant bascule
curl --http3-only -I https://votredomaine.tld
curl -sI https://votredomaine.tld | grep -i alt-svc
nc -u -v votre-serveur.tld 443
Testez depuis un réseau d'entreprise VPN, un 4G et un FAI résidentiel. Documentez les réseaux où UDP 443 échoue. Si vous terminez TLS au CDN, vérifiez aussi le chemin edge→origin : un origin HTTP/2 seul derrière Cloudflare en HTTP/3 public reste valide tant que le visiteur ne contacte jamais l'origin directement.
Configuration nginx exemple : listen 443 quic reuseport;, http3 on;, en-tête Alt-Svc. Ouvrez udp/443 sur pare-feu OS et security group — en plus de tcp/443.
Le sommet : HTTP/3 est optionnel — un UDP filtré ne l'est pas
Décider et avancer sans angle mort
Ouvrez udp/443 sur tous les pare-feu entre Internet et votre origin si QUIC termine chez vous. Testez curl --http3-only depuis au moins trois types de réseau. Surveillez les timeouts après activation de Alt-Svc. Comparez les hébergeurs documentant le support QUIC via le comparateur et l'annuaire.
Questions fréquentes
HTTP/3 nécessite-t-il d'ouvrir un port autre que 443 ?
Non — QUIC utilise UDP 443. Mais une règle TCP 443 seule ne suffit pas ; ajoutez explicitement udp/443.
Comment savoir si mon site propose déjà HTTP/3 ?
DevTools colonne Protocole, curl --http3-only, en-tête Alt-Svc — trois vérifications complémentaires.
Pourquoi HTTP/3 ne s'active pas malgré nginx configuré ?
Pare-feu, security group, anti-DDoS ou FAI filtrant UDP — vérifiez le chemin complet, pas seulement la config serveur.
Faut-il désactiver HTTP/3 si l'UDP est filtré ?
Les clients retombent sur HTTP/2 ; un filtrage partiel peut quand même provoquer des timeouts — testez avant d'annoncer h3 publiquement.
Avant d'activer HTTP/3, une question suffit : UDP 443 passe-t-il de bout en bout ? Sans oui mesuré, le toggle reste prématuré.
