SLBCloud
Intermédiaire6 min de lecture

Le pare-feu Windows sans se verrouiller dehors

Ouvrir un port, restreindre le Bureau à distance à votre adresse, et lire les règles existantes en PowerShell.

Le pare-feu Windows est actif par défaut et bloque presque tout en entrée. C'est une bonne chose, et cela veut dire que chaque service installé demandera une règle.

Ouvrir un port

powershell
New-NetFirewallRule -DisplayName "Mon application" `
  -Direction Inbound -Protocol TCP -LocalPort 8080 -Action Allow

N'ouvrir qu'à une adresse précise

C'est la mesure la plus rentable de toutes. Un port 3389 ouvert au monde entier reçoit des milliers de tentatives par jour ; restreint à votre adresse, il devient invisible pour tout le reste.

powershell
Set-NetFirewallRule -DisplayGroup "Bureau à distance" `
  -RemoteAddress 203.0.113.25

Vérifiez votre adresse avant

Si votre connexion Internet a une adresse dynamique, elle changera — et vous serez enfermé dehors. Notez que la console de secours de l'espace client reste accessible dans ce cas : elle ne passe pas par le réseau de la machine. Une plage entière (203.0.113.0/24) est un compromis raisonnable.

Lire ce qui est ouvert

powershell
Get-NetFirewallRule -Enabled True -Direction Inbound |
  Where-Object Action -eq 'Allow' |
  Select-Object DisplayName, Profile |
  Sort-Object DisplayName

Voir les ports d'une règle précise

powershell
Get-NetFirewallRule -DisplayName "Mon application" |
  Get-NetFirewallPortFilter

Changer le port du Bureau à distance

Déplacer le service sur un port inhabituel ne remplace pas un bon mot de passe, mais cela supprime l'immense majorité du bruit automatisé.

powershell
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" `
  -Name PortNumber -Value 34567
New-NetFirewallRule -DisplayName "RDP 34567" -Direction Inbound `
  -Protocol TCP -LocalPort 34567 -Action Allow
Restart-Service TermService -Force

Ouvrez le nouveau port avant de redémarrer le service

Dans l'ordre : créer la règle, puis redémarrer TermService. L'inverse vous coupe la session en cours sans que le nouveau port soit joignable.

Bloqué malgré tout ? Ouvrez un ticket : on répond en français, et on regarde votre machine si besoin.

Ouvrir un ticket