Dès qu'un port 3389 apparaît sur Internet, il est trouvé en quelques minutes et testé en continu. Ce n'est pas une menace théorique : c'est le quotidien de toute machine Windows exposée. Voici comment fermer la porte proprement, dans l'ordre d'efficacité.
Pourquoi le RDP est une cible permanente
Le Bureau à distance donne un accès complet à la machine, avec une interface graphique. Pour un attaquant, c'est le jackpot : pas besoin de connaître Windows en profondeur, il suffit d'un identifiant et d'un mot de passe.
Des robots balayent en permanence l'ensemble des adresses IP publiques à la recherche du port 3389. Une fois trouvé, ils essaient des combinaisons courantes : Administrateur avec des mots de passe classiques, puis des listes issues de fuites. Un serveur laissé avec un mot de passe faible tombe en quelques heures.
Les conséquences sont concrètes : rançongiciel, machine transformée en relais pour envoyer du spam ou lancer des attaques, vol des données présentes. Et comme le serveur est à votre nom, c'est vous qui en répondez.
Commencer par les comptes et les mots de passe
Renommez ou désactivez le compte Administrateur par défaut et travaillez avec un compte nominatif. Les robots essaient d'abord les noms connus.
Imposez un mot de passe long, généré aléatoirement et stocké dans un gestionnaire. Sur un serveur exposé, un mot de passe mémorisable est un mot de passe devinable.
Activez le verrouillage de compte après plusieurs échecs : cela ralentit très fortement les tentatives automatisées. Et si plusieurs personnes accèdent au serveur, donnez à chacune son compte, pour savoir qui s'est connecté.
La mesure la plus efficace : filtrer par adresse IP
Dans le pare-feu Windows, restreignez la règle du Bureau à distance aux seules adresses IP depuis lesquelles vous vous connectez. Un robot qui scanne depuis une autre adresse n'obtient même pas l'écran de connexion.
Si votre adresse personnelle change régulièrement, deux solutions : autoriser la plage de votre fournisseur d'accès, ce qui reste beaucoup plus restrictif que le monde entier, ou passer par une passerelle, dont nous parlons plus bas.
Cette mesure demande cinq minutes et supprime l'essentiel du bruit. Faites-la avant toutes les autres.
Changer le port : utile, mais ce n'est pas une protection
Déplacer le RDP du port 3389 vers un autre port réduit énormément le volume de tentatives, parce que la majorité des robots ne scannent que le port par défaut. Vos journaux deviennent lisibles.
Mais un scan complet retrouve le service en quelques minutes. Considérez donc ce changement comme un réducteur de bruit, jamais comme une sécurité. Il ne remplace ni le filtrage par IP ni un bon mot de passe.
Mettre une passerelle ou un VPN devant le RDP
La meilleure configuration consiste à ne plus exposer le Bureau à distance du tout : vous vous connectez d'abord à un réseau privé, puis au serveur depuis ce réseau. Le port 3389 n'est alors visible que depuis l'intérieur.
Un VPN WireGuard suffit pour cela et se met en place en une soirée. C'est le même principe que pour un serveur Linux, où l'on protège SSH derrière un accès restreint.
Pour une équipe, la passerelle Bureau à distance de Windows Server permet de centraliser les accès et de tracer les connexions.
Surveiller les connexions
Regardez régulièrement l'observateur d'événements de sécurité : les connexions réussies et les échecs y sont enregistrés. Une série d'échecs suivie d'une réussite depuis une adresse inconnue est le signal d'alerte le plus clair qui soit.
Mettez en place une alerte simple, par exemple un rapport quotidien envoyé par e-mail. Beaucoup d'intrusions restent invisibles pendant des semaines uniquement parce que personne ne regarde.
Côté réseau, notre protection Anti-DDoS filtre les attaques volumétriques, mais elle ne remplace pas ces réglages : elle protège la disponibilité, pas vos identifiants.
La checklist en sept points
Compte Administrateur par défaut renommé ou désactivé. Mot de passe long et unique pour chaque compte. Verrouillage après échecs activé. Accès Bureau à distance restreint par adresse IP. Port modifié pour réduire le bruit. Passerelle ou VPN devant le RDP. Journaux consultés et alertés.
Si vous ne devez en faire que deux ce soir : le mot de passe et le filtrage par IP. À eux seuls, ils écartent l'immense majorité des tentatives.
À lire ensuite
Se connecter à un VPS Windows en Bureau à distance
Se connecter à son VPS Windows en Bureau à distance (RDP) depuis Windows, Mac, Linux, iPhone ou Android
Sécuriser son VPS Linux en 10 étapes
SSH, firewall, fail2ban, mises à jour automatiques : le guide complet pour sécuriser votre serveur VPS Linux dès la première connexion et éviter les.
VPS trading : quelle config pour MetaTrader et les robots
Quelle configuration de VPS pour faire tourner MetaTrader 4 ou 5 et des robots de trading : RAM par terminal, Windows ou Linux, latence vers le broker,…