Guide
Port 3389 (RDP) : Bureau à distance, sécurité et changement de port
Le port 3389 est celui du Bureau à distance Windows. Comment l’utiliser, le changer et surtout le protéger des attaques.
Le port 3389 est le port par défaut du Bureau à distance de Windows (RDP, Remote Desktop Protocol). Il permet de prendre le contrôle d’un PC ou d’un serveur Windows à distance, avec son interface graphique. Il utilise TCP, et aussi UDP pour améliorer la fluidité. C’est aussi l’un des ports les plus attaqués sur Internet : voici comment l’utiliser, le changer et surtout le protéger.
À quoi sert le port 3389 ?
Le service Bureau à distance de Windows écoute par défaut sur le port 3389. Le client « Connexion Bureau à distance » (mstsc) de Windows, l’application Windows App sur macOS et mobile ou des clients libres comme Remmina s’y connectent pour afficher le bureau de la machine distante. Sur un serveur Windows loué (VPS ou serveur dédié), c’est l’accès d’administration principal, comme le port 22 pour SSH sur Linux.
Depuis Windows 8 et Windows Server 2012, RDP peut utiliser aussi le port 3389 en UDP pour le transport des données, ce qui améliore la réactivité sur les réseaux lents. Le TCP reste indispensable.
Activer le Bureau à distance
Sur Windows 10 et 11 Professionnel, Entreprise ou Éducation, l’option se trouve dans Paramètres, puis Système, puis Bureau à distance. L’édition Famille ne permet pas de recevoir de connexions de Bureau à distance. L’activation ouvre automatiquement le port 3389 dans le pare-feu Windows pour le réseau concerné.
Pourquoi il ne faut pas exposer le port 3389 sur Internet
Un port 3389 ouvert directement sur Internet est scanné en permanence. Les attaques par force brute sur les mots de passe et l’exploitation de failles du service RDP sont un point d’entrée courant des rançongiciels. Les recommandations de sécurité sont convergentes : ne pas laisser RDP accessible depuis tout Internet.
Les mesures recommandées
- Passer par un VPN ou une passerelle Bureau à distance (RD Gateway), et n’ouvrir RDP qu’au réseau privé.
- Restreindre l’accès par adresse IP dans le pare-feu Windows ou celui de l’hébergeur, si vous vous connectez depuis des adresses fixes. Notre outil mon adresse IP publique affiche la vôtre.
- Exiger l’authentification au niveau du réseau (NLA), activée par défaut sur les versions récentes.
- Des mots de passe longs et uniques, une politique de verrouillage des comptes après plusieurs échecs, et si possible une authentification multifacteur.
- Appliquer les mises à jour de sécurité de Windows sans attendre.
Changer le port du Bureau à distance
Microsoft documente le changement du port d’écoute dans le Registre : clé HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp, valeur PortNumber, à passer en décimal avec le nouveau numéro. Il faut ensuite autoriser le nouveau port dans le pare-feu et redémarrer le service ou la machine. Le client se connecte alors avec adresse:port.
Changer de port réduit les tentatives automatisées, mais ne protège pas d’un attaquant qui scanne tous les ports : ce n’est pas une mesure de sécurité suffisante à elle seule.
Ouvrir le port 3389 sur une box
Pour joindre un PC de la maison depuis l’extérieur, il faudrait rediriger le port 3389 de la box vers ce PC. Pour les raisons ci-dessus, préférez un VPN intégré à la box (beaucoup de box françaises en proposent un) ou un outil de prise en main à distance qui ne demande aucune ouverture de port.
Le port 3389 ne répond pas
- Vérifiez que le Bureau à distance est activé et que le service « Services Bureau à distance » (TermService) est démarré.
- Vérifiez l’écoute du port :
netstat -an | findstr 3389dans une invite de commandes. - Vérifiez les règles du pare-feu Windows et celles du pare-feu de l’hébergeur.
- Testez depuis l’extérieur avec
Test-NetConnection adresse -Port 3389dans PowerShell.
Les autres ports courants sont présentés dans notre liste des ports réseau.
Sources
- Microsoft Learn, changer le port d’écoute du Bureau à distance : learn.microsoft.com
- Microsoft Learn, activer le Bureau à distance : learn.microsoft.com
- IANA, registre des numéros de ports (ms-wbt-server, 3389) : iana.org
- Cybermalveillance.gouv.fr, rançongiciels : cybermalveillance.gouv.fr