Le protocole RDP (Remote Desktop Protocol) de Microsoft est l’une des surfaces d’attaque les plus exploitées sur Internet. Des millions de serveurs Windows exposent RDP sur le port 3389 directement sur Internet, et des scanners automatisés les trouvent en quelques minutes.
Un VPN résout ce problème en mettant RDP derrière une couche d’authentification que les scanners ne peuvent pas pénétrer directement.
Pourquoi RDP exposé directement sur Internet est dangereux
En 2024 et 2025, RDP a figuré parmi les vecteurs d’attaque initiaux les plus courants dans les incidents ransomware. Les attaquants font des brute-forces sur les identifiants RDP, exploitent des vulnérabilités non corrigées, ou utilisent des identifiants volés pour obtenir l’accès.
Mettre RDP directement sur Internet, même avec des identifiants forts, vous expose à :
- Des attaques par force brute continues qui génèrent de la charge serveur
- L’exploitation de vulnérabilités RDP zero-day (BlueKeep en 2019 en était un exemple)
- Les attaques par pulvérisation de mots de passe utilisant des bases de données d’identifiants volés
La bonne pratique est simple : RDP ne devrait jamais être directement accessible depuis Internet. Il doit être accessible uniquement via un VPN ou un tunnel sécurisé.
Solution 1 : VPN d’entreprise avec accès réseau
Si plusieurs employés ont besoin d’accéder à distance au réseau interne d’une entreprise, un VPN d’entreprise est l’approche appropriée.
NordLayer (le produit professionnel de NordVPN) propose un accès réseau site-à-site et par utilisateur à partir d’environ 7 euros par utilisateur par mois. Les utilisateurs se connectent au VPN de l’entreprise, puis se connectent en RDP aux machines de bureau depuis l’intérieur du réseau privé. De l’extérieur, RDP n’est pas visible sur Internet.
Cette configuration place une couche d’authentification VPN (2FA inclus) devant toute connexion RDP.
Solution 2 : Tailscale (la plus simple pour les équipes réduites)
Tailscale est un réseau mesh VPN construit sur WireGuard. Il crée des connexions chiffrées directes entre des appareils spécifiques sans nécessiter de passerelle VPN centralisée.
Pour l’accès RDP :
- Installez Tailscale sur votre ordinateur de bureau au bureau et sur votre ordinateur portable de travail à distance
- Les deux appareils rejoignent votre réseau Tailscale et reçoivent des adresses IP privées stables
- Connectez-vous en RDP via l’adresse IP Tailscale de votre bureau (par exemple 100.x.x.x)
- RDP n’est jamais exposé à Internet public
Tailscale est gratuit pour un usage personnel (jusqu’à 3 utilisateurs et 100 appareils). Pour les équipes, les plans payants commencent à environ 5 dollars par utilisateur par mois.
L’avantage de Tailscale est qu’il ne nécessite aucune configuration de redirection de port sur votre routeur de bureau. Il traverse les NAT de manière transparente.
Envie de comparer tous les VPN côte à côte ? Consultez notre tableau comparatif complet avec les scores sur 18 critères.
Configuration de sécurité supplémentaire pour RDP
Même derrière un VPN, quelques paramètres supplémentaires réduisent la surface d’attaque :
Activez NLA (Network Level Authentication). NLA exige que les utilisateurs s’authentifient avant qu’une session complète de bureau soit établie. Cela réduit la surface d’attaque en empêchant les connexions non authentifiées d’atteindre le bureau Windows.
Pour l’activer : Panneau de configuration, Système et sécurité, Système, Paramètres d’accès à distance, puis cochez “Autoriser uniquement les connexions depuis les ordinateurs qui exécutent le Bureau à distance avec authentification au niveau du réseau.”
Changez le port RDP par défaut. Changer le port 3389 vers un port non standard ne vous protège pas des attaquants déterminés (les scanners de ports trouvent les services de toute façon), mais réduit le bruit des scans automatiques. Ceci est secondaire par rapport à la mise derrière un VPN.
Utilisez des comptes dédiés pour RDP. Évitez d’utiliser des comptes administrateur pour les connexions RDP. Créez des comptes dédiés avec les permissions minimales nécessaires.
Pour les utilisateurs particuliers : RDP à la maison depuis un bureau
Si vous avez besoin d’accéder à votre PC à domicile depuis votre ordinateur portable quand vous êtes en déplacement, Tailscale est la solution la plus simple. La version gratuite couvre ce cas d’usage.
Alternative : Microsoft propose Remote Desktop pour les abonnés Microsoft 365, qui gère le tunnel sécurisé via les serveurs Microsoft. Plus simple que de configurer son propre VPN, mais dépendant de l’infrastructure Microsoft.
N'exposez jamais RDP directement sur Internet. Pour les équipes, NordLayer est la solution d'entreprise la plus simple. Pour les particuliers et les petites équipes, Tailscale est le meilleur rapport facilité/sécurité : gratuit pour un usage personnel, transparent pour traverser les NAT, et construit sur WireGuard. La règle absolue : RDP derrière un VPN, jamais exposé directement.
À lire aussi : Meilleur VPN pour petite entreprise en 2026 et VPN vs Zero Trust (ZTNA) en 2026.