Un port 3389 ouvert sur Internet est une porte d'entrée, pas un accès distant

Un port 3389 ouvert sur Internet est une porte d'entrée, pas un accès distant — Fast Licenses

Le bureau à distance publié directement sur Internet reste l'une des premières portes d'entrée des rançongiciels en PME. Ce qu'un scan trouve en quelques minutes, et les quatre mesures qui referment réellement la porte. Ce guide Fast Licenses reprend la question depuis le début : ce qui se passe réellement, les manipulations qui règlent le problème, celles qui l'aggravent, et le moment où il vaut mieux changer d'approche que s'acharner.

🚪 Ce qu'un attaquant voit d'un RDP publié

Ouvrir le port 3389 sur la box ou le pare-feu pour « travailler depuis la maison » rend le service visible de la planète entière. Les moteurs de recherche spécialisés dans les équipements exposés indexent en permanence cette plage : un serveur publié le matin est catalogué dans la journée, sans que personne ne vous ait ciblé. Suit une phase automatisée d'essais d'identifiants, à partir de listes d'adresses et de mots de passe issus de fuites antérieures. Le journal des événements Windows le montre sans ambiguïté : événements 4625 par centaines, à intervalles réguliers, depuis des adresses différentes. Aucune de ces tentatives ne suppose une faille logicielle ; elles exploitent uniquement le fait que la porte réponde.

🔐 Exiger l'authentification avant l'ouverture de session

L'authentification au niveau du réseau, ou NLA, impose au client de prouver son identité avant que le serveur n'alloue une session graphique. La différence est double : elle réduit fortement la surface exploitable, puisque le service de session n'est jamais atteint par un anonyme, et elle limite la consommation de ressources provoquée par les tentatives massives. Le réglage se trouve dans Paramètres > Système > Bureau à distance sous Windows 11 Professionnel, ou via la stratégie « Exiger l'authentification de l'utilisateur pour les connexions à distance à l'aide de l'authentification au niveau du réseau ». NLA est actif par défaut sur les versions récentes, mais se retrouve souvent désactivé sur des postes migrés depuis d'anciennes configurations, où il avait été levé pour un client incompatible.

🛡️ Ne jamais publier le poste directement

La mesure décisive n'est pas de durcir le poste, mais de retirer le service d'Internet. Trois voies existent. Un tunnel chiffré vers le réseau de l'entreprise, l'utilisateur s'authentifiant d'abord sur la passerelle et n'atteignant le poste qu'ensuite. Une passerelle de bureau à distance, qui encapsule le trafic dans du HTTPS sur le port 443 et concentre l'authentification en un point contrôlé. Ou un service d'accès distant hébergé, qui évite toute publication entrante. Dans les trois cas, le port 3389 cesse d'être joignable depuis l'extérieur et la surface d'attaque se réduit à un composant conçu pour être exposé. Changer le numéro de port ne relève pas de cette catégorie : les scans balaient l'ensemble des ports et retrouvent le service en quelques minutes.

🔢 Verrouillage de compte et comptes à supprimer

Une politique de verrouillage transforme un essai illimité en tentative bornée. Trois paramètres suffisent, dans Stratégie de sécurité locale > Stratégies de comptes : seuil de verrouillage à dix tentatives, durée de verrouillage à quinze minutes, réinitialisation du compteur à quinze minutes. Windows 11 applique désormais un tel seuil par défaut sur les installations récentes, mais un poste mis à niveau conserve fréquemment l'ancien réglage à « jamais ». En parallèle, le compte Administrateur intégré et tout compte générique de type « user » ou « admin » doivent être désactivés : ce sont les identifiants testés en premier. Enfin, le groupe « Utilisateurs du Bureau à distance » doit être audité — il contient souvent des comptes de personnes parties depuis longtemps.

🧯 Surveiller, sauvegarder, et supposer l'échec

Aucune mesure ne dispense de préparer la suite. Un rançongiciel entré par RDP chiffre d'abord les partages accessibles depuis le compte compromis, puis cherche les sauvegardes connectées. D'où trois exigences pratiques : au moins une copie hors ligne ou immuable, que le compte compromis ne peut pas atteindre ; une restauration testée, pas seulement planifiée ; et une surveillance des événements 4625 et 4624 permettant de repérer une série d'échecs suivie d'une réussite — c'est la signature d'une intrusion aboutie. Une protection à jour sur les postes et serveurs, comme Bitdefender Antivirus Plus, complète le dispositif sans jamais s'y substituer : elle intervient après l'authentification, quand la porte est déjà franchie.

🖥️ Le bon niveau de licence pour l'accès distant

Windows 11 Famille ne peut pas héberger de session entrante de bureau à distance : la fonction serveur est réservée à l'édition Professionnelle. Un poste destiné à être atteint à distance doit donc disposer d'une licence Windows 11 Professionnel, qui apporte également l'accès aux stratégies de groupe locales nécessaires au durcissement décrit plus haut. Pour un accès partagé par plusieurs utilisateurs simultanés, le poste de travail n'est plus le bon support : il faut un serveur et les licences d'accès client correspondantes, par exemple sur Windows Server 2022 Standard. Contourner cette règle en multipliant les sessions sur un poste client relève de la non-conformité, avec un risque de régularisation au tarif fort.

✅ Pourquoi acheter chez Fast Licenses

  • ⚡ Activation immédiate — la clé arrive par e-mail en quelques minutes, pas en quelques jours.
  • 🔒 Licences officielles — activables directement auprès de l'éditeur, vérifiables avant achat.
  • 💰 Prix réduits — jusqu'à 70 % sous le tarif public, sur des licences authentiques.
  • 🛡️ Garantie d'activation — si la clé pose problème, elle est remplacée.
  • 📞 Support en français — une équipe qui répond, y compris sur les cas d'activation tordus.

❓ Questions fréquentes

Changer le port 3389 protège-t-il d'un balayage ?

Non. Les scans automatisés parcourent l'ensemble des ports et identifient le service par sa signature de protocole, pas par son numéro. Le changement de port retarde de quelques minutes, il ne protège pas.

Le NLA suffit-il à sécuriser un RDP exposé ?

Il réduit la surface d'attaque mais ne remplace pas le retrait du service d'Internet. Un mot de passe faible reste devinable même avec NLA actif ; la mesure décisive est la passerelle ou le tunnel chiffré.

Comment savoir si mon serveur subit des tentatives d'intrusion RDP ?

Ouvrez l'Observateur d'événements, journal Sécurité, et filtrez l'événement 4625 (échec d'ouverture de session). Des centaines d'occurrences par jour depuis des adresses variées signalent un balayage en cours.

Puis-je utiliser le bureau à distance sur Windows 11 Famille ?

Vous pouvez vous connecter depuis un poste Famille, mais pas y recevoir de connexion : héberger une session distante exige l'édition Professionnelle.

Besoin d'une licence officielle ?

Windows, Office, Windows Server, antivirus : licences authentiques, activation immédiate, support en français.

Voir le catalogue →

Guide rédigé par l'équipe Fast Licenses — licences logicielles officielles depuis 2020.

Mots-clés : securiser rdp, port 3389 expose, passerelle bureau a distance, rancongiciel pme · © 2026 Fast Licenses

0 comentarios

Dejar un comentario