Comment accéder en toute sécurité au Bureau à distance via Internet
- HelpWire
- →
- Blog
- →
- Definitive Guide to using Microsoft Remote Desktop
- →
- How to Securely Access Remote Desktop Over the Internet
Il est facile de se connecter à un autre ordinateur sur le même réseau. Cependant, se connecter de manière sécurisée à un bureau à distance via Internet n’est pas une tâche simple. Cela nécessite plus que la fonctionnalité par défaut du bureau à distance pour établir une connexion sécurisée. Ce guide présente plusieurs méthodes d’utilisation du bureau à distance via Internet, en mettant l’accent sur leur sécurité et leur simplicité. Nous vous montrons comment accéder en toute sécurité à un bureau à distance depuis l’extérieur de votre réseau et comment protéger votre environnement informatique.
Qu'est-ce qu'une connexion Bureau à distance via Internet ?
Un bureau à distance via une connexion Internet permet à un utilisateur de contrôler un ordinateur depuis un autre emplacement, en dehors de votre réseau local. L’utilisateur distant accède à l’écran, au clavier et à la souris de l’ordinateur avec le même niveau de fonctionnalité que s’il était physiquement présent devant la machine. Les équipes de support informatique utilisent régulièrement les connexions de bureau à distance pour fournir une assistance aux utilisateurs finaux. Les particuliers peuvent utiliser le bureau à distance pour accéder à un ordinateur de travail depuis leur domicile ou un autre lieu, facilitant ainsi le travail mobile.
Les connexions de bureau à distance via Internet sont rendues possibles par trois technologies différentes. La solution la plus courante est le Remote Desktop Protocol (RDP) de Microsoft, intégré au système d’exploitation Windows. Les utilisateurs peuvent utiliser un VPN pour créer un tunnel privé qui permet à un appareil distant d’apparaître comme étant sur un réseau local. La troisième option consiste à utiliser un logiciel d’accès à distance dédié qui simplifie le processus d’établissement de la connexion sans configuration réseau manuelle.
La connexion Bureau à distance Windows fait partie du système d’exploitation depuis Windows XP et fonctionne avec Windows 10 et 11. Il s’agit d’une solution de connectivité gratuite et puissante, mais qui est conçue pour être utilisée sur un réseau local. Par défaut, elle ne fournit pas un bureau à distance sécurisé via Internet.
Avant de commencer : activez le Bureau à distance
La première étape pour établir une connexion RDP native consiste à activer le Bureau à distance sur l’ordinateur distant que vous souhaitez accéder.
- Sur l’ordinateur distant, ouvrez Paramètres → Système → Bureau à distance.
- Activez Activer le Bureau à distance et confirmez.
Pourquoi le RDP sur Internet ne fonctionne-t-il pas par défaut ?
Le Bureau à distance est conçu pour fournir une connectivité sur les réseaux locaux, où le client peut établir une liaison directe avec l’ordinateur hôte. Un routeur et un pare-feu peuvent bloquer les connexions Internet, et l’hôte ne présente pas d’adresse IP publique à laquelle les clients peuvent accéder directement.
Deux problèmes principaux rendent l’utilisation du Bureau à distance Windows difficile sur Internet :
- • Une faille de sécurité critique : Si vous ouvrez un accès direct sur votre routeur vers une machine à l’intérieur du réseau, cela peut être exploité par des acteurs malveillants. Des bots automatiques malveillants scannent continuellement Internet à la recherche de ce type d’ouverture et peuvent rapidement faire du port du bureau à distance une cible attrayante.
- • Une configuration complexe : Les utilisateurs doivent configurer la connexion. La configuration nécessite d’identifier l’adresse IP interne de l’ordinateur hôte, de se connecter au routeur, de rediriger le port approprié, et de fournir l’adresse IP publique du réseau. Bien que ces tâches ne soient pas difficiles, certains utilisateurs peuvent ne pas prendre le temps de les configurer correctement, ce qui entraîne un affaiblissement de la sécurité.
Les méthodes suivantes résolvent ces problèmes de deux manières. HelpWire offre une connectivité sécurisée sans aucun changement réseau. Les autres méthodes nécessitent de configurer RDP ou d’utiliser la solution gratuite de Chrome, qui a des fonctionnalités limitées.
Méthodes de connexion à un bureau à distance via Internet
Ce tableau compare les principales façons de se connecter à un bureau à distance via Internet.
| Méthode | Sécurité | Complexité de configuration | Coût | Meilleur cas d’utilisation |
|---|---|---|---|---|
| HelpWire | Forte avec chiffrement AES-256 et aucun port exposé | Simple | Gratuit | Support multiplateforme pour les utilisateurs techniques ou non techniques |
| RDP + redirection de port | Faible sans renforcement | Modérée | Gratuit | Utilisateurs avancés utilisant RDP natif dans un environnement sécurisé |
| RDP + VPN | Forte | Difficile | Gratuit avec coûts supplémentaires | Utilisateurs techniques et organisations disposant de VPN existants |
| RD Gateway | Forte | Difficile | Coûts de licence | Entreprises utilisant Windows Server |
| Chrome Remote Desktop | Bonne | Facile | Gratuit | Usage personnel de base |
Méthode 1 : HelpWire - une solution simple et équilibrée
HelpWire est une solution d’accès à distance qui prend en charge les systèmes Windows, macOS et Linux. Il s’agit d’un outil simple qui établit des connexions sécurisées sans modification de pare-feu, configuration réseau ou redirection de port.
HelpWire résout les problèmes de configuration et de sécurité mentionnés ci-dessus en établissant des connexions via son infrastructure interne. Le logiciel se connecte via un lien direct peer-to-peer lorsque cela est possible. Lorsqu’aucun lien direct n’est disponible, la connexion est acheminée via des serveurs relais. Aucun port n’est exposé et aucune configuration n’est requise.
Fonctionnalités principales de HelpWire
- • Le logiciel n’ouvre pas de ports et ne nécessite aucune configuration du routeur. Votre pare-feu et le port 3389 ne sont pas utilisés pour la connexion, éliminant ainsi une vulnérabilité accessible depuis Internet qui pourrait être exploitée.
- • HelpWire est multiplateforme et prend en charge divers environnements sur Windows, Linux et macOS. Le RDP natif ne permet pas d’héberger une session distante à partir d’un système Mac ou Linux.
- • HelpWire offre une sécurité renforcée grâce au chiffrement AES-256 et protège la connexion avec WSS, HTTPS et TLS/SSL. Les opérateurs n’établissent des connexions à distance qu’après avoir reçu l’approbation explicite et unique du client pour chaque session.
- • L’accès au compte est sécurisé grâce à Auth0 et une authentification à deux facteurs optionnelle. L’application est hébergée sur une infrastructure AWS sécurisée et est signée numériquement par DigiCert pour garantir son authenticité.
- • HelpWire fonctionne derrière un NAT Carrier-Grade, populaire auprès des réseaux domestiques 5G et des fournisseurs d’accès Internet, où vous ne disposez pas d’une adresse IP publique unique et ne pouvez pas utiliser la redirection de port.
Comment utiliser HelpWire pour le bureau à distance via Internet
HelpWire a été développé comme un outil d’assistance à distance pour aider des clients, des collègues ou des membres de la famille à résoudre des problèmes techniques. Il offre également un accès non supervisé à votre ordinateur de maison ou de bureau lorsque vous êtes ailleurs.
-
Téléchargez HelpWire sur les deux ordinateurs, local (hôte) et distant (client). Vous pouvez également utiliser l’option Connexion rapide pour une session ad hoc sans créer de compte.
-
Pour obtenir de l’assistance, envoyez au client votre lien de connexion afin de pouvoir fournir une assistance à distance. Configurez l’accès sans surveillance pour vous connecter à distance à votre propre ordinateur.
-
Connectez-vous à l’ordinateur du client, approuvez la session et prenez le contrôle total du bureau à distance.
Méthode 2 : Microsoft RDP - redirection de port et VPN
Le protocole Remote Desktop Protocol (RDP) de Microsoft est le moyen le plus populaire d’accéder à un PC Windows. Vous pouvez utiliser RDP de deux manières : le transfert de port ou le tunnel VPN. Les deux méthodes offrent un niveau de sécurité très différent.
RDP via transfert de port (à utiliser uniquement si sécurisé)
Le transfert de port associe un port de l’adresse IP publique de votre routeur à l’adresse IP interne de votre PC afin qu’un client externe puisse y accéder. C’est gratuit et intégré, mais cela expose directement votre ordinateur à internet – utilisez-le donc en dernier recours, pas par défaut.
Étape 1 : Définissez une adresse IP interne statique afin que la règle de transfert ne soit pas rompue lorsque le DHCP réattribue les adresses.
Sur l’hôte :
Ouvrez Panneau de configuration → Réseau et Internet → Centre Réseau et partage → Modifier les paramètres de la carte.
Cliquez avec le bouton droit sur l’adaptateur actif → Propriétés → Protocole Internet version 4 (TCP/IPv4) → Propriétés.
Choisissez Utiliser l’adresse IP suivante, et saisissez une adresse en dehors de la plage DHCP de votre routeur, avec le masque de sous-réseau correct, la passerelle par défaut (votre routeur), et le DNS. (Exécutez ipconfig/all pour voir les valeurs actuelles.)
Étape 2 : Trouvez votre adresse IP publique. Recherchez “mon IP” dans un navigateur sur le réseau hôte, ou consultez la page d’état du routeur.
Étape 3 : Redirigez le port. Dans le panneau d’administration de votre routeur, redirigez le port TCP 3389 vers l’adresse IP interne statique de l’hôte.
RDP via VPN (la route sécurisée)
Un VPN offre une manière plus sécurisée d’utiliser le RDP natif via Internet. Les appareils distants qui rejoignent le VPN sont traités comme s’ils se trouvaient à l’intérieur du réseau local domestique ou professionnel. Le trafic RDP transite par un tunnel chiffré et n’est jamais exposé à Internet. Cette approche est plus sécurisée que le transfert de port, mais nécessite des connaissances techniques et une configuration plus avancées.
Le type de VPN requis pour cette méthode d’utilisation de RDP n’est pas le même qu’un VPN grand public destiné à protéger la vie privée ou permettre le streaming de sites restreints. Vous devez déployer un serveur VPN auto-hébergé ou un VPN intégré sur un routeur fiable.
Vous devez utiliser un protocole moderne et sécurisé lors de la configuration du serveur VPN, tel que WireGuard, OpenVPN, ou IKEv2/IPSec. N’utilisez pas PPTP, car il s’agit d’une solution obsolète et non sécurisée.
Une fois configuré, vous ajoutez la connexion dans Windows via Paramètres → Réseau et Internet → VPN → Ajouter une connexion VPN.
Vous saisissez l’adresse du serveur, le protocole et vos identifiants Windows.
RDP via RD Gateway (entreprise)
La passerelle Bureau à distance (Remote Desktop Gateway) est la méthode privilégiée dans un environnement d’entreprise. Elle nécessite une instance de Windows Server, un certificat TLS, une licence Remote Desktop Services et une maintenance continue. Bien que cela convienne aux grandes organisations, c’est excessif pour les petites équipes.
Cette méthode utilise Windows Server pour encapsuler le protocole RDP dans une connexion HTTPS sur le port 443. Elle offre un chemin sécurisé et chiffré vers les machines internes sans exposer le port 3389 ni exiger que tous les utilisateurs accèdent à un VPN. Le trafic passe à travers les pare-feu sur le port 443, ce qui permet aux administrateurs de centraliser les politiques d’accès et d’autorisation afin de renforcer la sécurité.
Méthode 3 : Chrome Remote Desktop - l’option gratuite
Chrome Remote Desktop est un outil gratuit, basé sur le navigateur, lié à votre compte Google. C’est un moyen rapide et économique pour les utilisateurs non techniques d’accéder à leur propre ordinateur à distance. Il vous suffit de l’installer sur les deux machines en utilisant le même compte Google et de définir un code PIN pour vérifier l’accès.
Bien que Chrome Remote Desktop soit un bon choix pour un usage personnel simple, ses limitations le rendent inadapté à des tâches plus complexes telles que l’assistance professionnelle. L’outil ne propose pas de fonctionnalités telles que le transfert de fichiers, les contrôles de session ou la gestion multi-clients. Ses performances sont également moins constantes que celles du RDP natif ou de solutions dédiées.
Meilleures pratiques de sécurité pour le bureau à distance sur Internet
- • N’ouvrez pas le port 3389 sur Internet. Si vous choisissez de rediriger un port, modifiez la valeur par défaut et limitez-la à une adresse IP spécifique.
- • Activez l’authentification multifacteur si l’outil le prend en charge.
- • Utilisez l’authentification au niveau du réseau (NLA) pour valider les identifiants avant l’établissement des sessions.
- • Utilisez des mots de passe forts et uniques et des noms d’utilisateur non par défaut. Les pirates ciblent souvent le compte “Administrateur”, qui peut être protégé par un mot de passe faible.
- • Mettez en œuvre un chiffrement fort tel que l’AES-256 pour les données et le TLS pour protéger les connexions.
- • Maintenez les systèmes à jour afin de corriger les vulnérabilités RDP que les attaquants peuvent exploiter.
Dépannage si la connexion ne fonctionne que sur un réseau local (LAN)
Une connexion bureau à distance qui fonctionne sur un réseau local mais pas sur Internet est généralement causée par l’un des problèmes suivants.
- • L’adresse IP publique a été réattribuée par votre fournisseur d’accès Internet. Le service DynDNS vous permet de vous connecter à un nom d’hôte stable.
- • La machine hôte est en veille, ou le RDP est désactivé, empêchant l’ordinateur d’accepter les connexions.
- • Le port peut ne pas être redirigé ou être bloqué par un pare-feu. Vérifiez que le port TCP 3389 est bien redirigé vers l’IP interne de l’hôte et autorisé à traverser tous les pare-feux.
- • Vous pourriez être derrière un CGNAT, où votre fournisseur d’accès partage une adresse IP publique entre plusieurs clients, ce qui empêche la redirection de port entrant d’atteindre vos machines.
L'essentiel
Le bureau à distance via Internet nécessite un compromis entre la facilité d’utilisation et la sécurité. Les VPN sont sécurisés, mais demandent un travail important pour être mis en place. La redirection de port nécessite des mesures de renforcement supplémentaires pour garantir la sécurité. Un logiciel d’accès à distance dédié et fiable offre une sécurité renforcée sans configuration technique, ce qui en fait le bon choix pour la plupart des utilisateurs.
HelpWire propose une solution simple pour établir des connexions de bureau à distance sécurisées avec une prise en charge multiplateforme pour Windows, macOS et Linux.
FAQ
Non, le RDP natif sur Internet expose le port 3389 et crée une vulnérabilité que les attaques par force brute et les ransomwares peuvent exploiter. Une connexion sécurisée nécessite un tunnel via un VPN ou une passerelle RD, ou un logiciel d’accès à distance chiffré qui n’ouvre pas de port.
RDP utilise par défaut le port TCP 3389. Vous pouvez améliorer légèrement la sécurité en changeant le numéro de port. Vous devriez également envisager des mesures de sécurité plus strictes, comme un accès restreint ou un VPN.
Oui, vous pouvez exposer RDP directement via le transfert de port, bien que cela soit peu sécurisé et non recommandé. Une alternative plus sûre, tout en évitant un VPN, consiste à utiliser un logiciel d’accès à distance comme HelpWire, qui n’expose pas les ports et impose le chiffrement du trafic.
Recherchez “mon IP” dans n’importe quel navigateur sur le réseau hôte ou consultez la page d’état du routeur. Les adresses IP publiques peuvent changer, donc pensez à utiliser un DNS dynamique pour fournir un nom d’hôte stable.
Le LAN permet au client d’accéder directement à l’hôte. Lors de l’utilisation d’Internet, votre routeur et votre pare-feu bloquent les connexions entrantes non sollicitées, et l’hôte ne dispose pas d’une adresse IP publique. Il est alors nécessaire d’utiliser un VPN, de rediriger un port ou d’utiliser un logiciel dédié pour gérer la connexion.
Vous pouvez utiliser “Windows App” de Microsoft pour un RDP natif, ou une solution multiplateforme telle que HelpWire, qui prend en charge les connexions entre Windows, macOS et Linux sans configuration RDP.
Windows Home peut se connecter à distance en tant que client mais ne peut pas héberger de sessions RDP entrantes. Vous devez utiliser les éditions Windows Pro, Enterprise, Education ou Server, ou un logiciel tiers tel que Chrome Remote Desktop ou HelpWire.
Les clients de HelpWire lui attribuent des notes élevées pour sa facilité d'utilisation, son ensemble de fonctionnalités et sa compatibilité multiplateforme :