Économisez 15% sur tous les services d'hébergement

Testez vos compétences et obtenez Réduction sur tout plan d'hébergement

Utilisez le code : Skills Commencer
Sections
Windows

Accès à votre serveur Windows avec Remote Desktop (RDP) : Un guide technique complet

Remote Desktop Protocol (RDP) est le protocole réseau propriétaire de Microsoft qui permet un accès graphique à distance chiffré aux serveurs et bureaux Windows sur le port TCP 3389. Il transmet la sortie d’affichage de la machine distante au client et l’entrée (clavier, souris, audio) dans la direction inverse, permettant un contrôle interactif complet d’un environnement Windows à partir de n’importe quel appareil connecté au réseau.

Pour les administrateurs système gérant un environnement VPS Hosting ou un Dedicated Server, RDP est l’interface de gestion principale — l’équivalent Windows de SSH. Le comprendre à un niveau plus profond que « tapez l’IP et cliquez sur Connexion » est ce qui distingue un administrateur compétent de celui qui se retrouve bloqué à 2 heures du matin.

Conditions préalables avant la connexion

Avant d’initier une session RDP, confirmez que les conditions suivantes sont remplies côté client et côté serveur :

Sur le serveur Windows :

  • RDP est explicitement activé dans les propriétés système
  • Le pare-feu Windows (et tout pare-feu externe ou groupe de sécurité) autorise le trafic TCP entrant sur le port 3389
  • Le compte utilisateur cible s’est vu accorder les droits « Autoriser la connexion via les services Bureau à distance »
  • L’état de l’authentification au niveau du réseau (NLA) est connu — il affecte les clients qui peuvent se connecter
  • Le serveur dispose d’une adresse IPv4 (ou IPv6) publique accessible

Sur la machine client :

  • Le client Connexion Bureau à distance (mstsc.exe) est disponible (intégré à toutes les éditions Windows sauf Home, par défaut)
  • Vous disposez de l’adresse IP publique du serveur, d’un nom d’utilisateur valide et du mot de passe correspondant
  • Votre réseau local ne bloque pas le TCP sortant 3389 (certains pare-feu d’entreprise le font)

Étape par étape : Connexion via Remote Desktop Connection (mstsc)

Étape 1 : Ouvrir le client RDP

Appuyez sur Win + R pour ouvrir la boîte de dialogue Exécuter, tapez mstsc, et appuyez sur Entrée. Cela lance la fenêtre Remote Desktop Connection. Vous pouvez également rechercher « Remote Desktop Connection » dans le menu Démarrer.

Pour une connexion directe en une seule ligne depuis la ligne de commande ou un script :

mstsc /v:YOUR_SERVER_IP

Pour spécifier un port non standard (par exemple, 3390) :

mstsc /v:YOUR_SERVER_IP:3390

Étape 2 : Entrer l’adresse IP du serveur

Dans le champ Ordinateur, entrez l’adresse IP publique de votre serveur Windows. Si votre fournisseur d’hébergement a attribué un nom d’hôte (par exemple, server1.example.com), cela fonctionne tout aussi bien tant que DNS résout correctement.

Cliquez sur Afficher les options avant de vous connecter — cela expose les paramètres critiques que la plupart des guides omettent entièrement :

  • Onglet Général : Enregistrez les identifiants de connexion dans un fichier .rdp pour réutilisation
  • Onglet Affichage : Définissez la résolution et la profondeur de couleur (réduisez les deux pour améliorer les performances sur les connexions lentes)
  • Onglet Ressources locales : Contrôlez le partage du presse-papiers, la redirection d’imprimante et le mappage de lecteur local
  • Onglet Expérience : Choisissez un profil de vitesse de connexion pour désactiver les effets visuels qui consomment de la bande passante
  • Onglet Avancé : Configurez le comportement d’authentification du serveur et les paramètres de passerelle RDP

Étape 3 : S’authentifier avec le nom d’utilisateur et le mot de passe

Cliquez sur Connecter. Une invite d’identifiants apparaîtra. Entrez :

  • Nom d’utilisateur : Généralement Administrator pour une instance Windows Server nouvelle, ou un compte de domaine au format DOMAINusername
  • Mot de passe : Le mot de passe défini par votre fournisseur d’hébergement ou configuré lors du provisionnement du serveur

Si vous souhaitez pré-spécifier le nom d’utilisateur pour éviter l’invite :

mstsc /v:YOUR_SERVER_IP /u:Administrator

Étape 4 : Gérer l’avertissement de certificat

À la première connexion, vous verrez presque certainement un avertissement de confiance de certificat. Cela se produit parce que le certificat TLS du serveur est auto-signé plutôt qu’émis par une autorité de certification de confiance. L’avertissement se lit comme suit : *« L’identité de l’ordinateur distant ne peut pas être vérifiée. »*

Ce que cela signifie techniquement : RDP utilise TLS pour chiffrer la session. Le serveur présente un certificat pour prouver son identité. Un certificat auto-signé n’est pas intrinsèquement non sécurisé pour un serveur connu que vous contrôlez — mais vous devez vérifier l’empreinte du certificat par rapport à ce que votre fournisseur a émis avant de cliquer sur Oui.

Pour les environnements de production où la posture de sécurité compte, envisagez de lier un certificat de confiance à l’écouteur RDP. Cela élimine l’avertissement et fournit une identité vérifiable. L’associer à une stratégie appropriée de certificat SSL pour votre infrastructure est une bonne pratique.

Étape 5 : Vous êtes connecté

Après l’authentification, la session de bureau à distance s’ouvre dans une fenêtre (ou en plein écran, selon vos paramètres d’affichage). Vous avez maintenant un accès interactif complet à l’environnement de bureau Windows Server — identique à être assis devant la machine physique.

Activation de RDP sur Windows Server (s’il n’est pas déjà actif)

Si RDP est désactivé — courant sur les serveurs fraîchement provisionnés ou après durcissement du système d’exploitation — activez-le par l’une de ces méthodes :

Méthode 1 : GUI (Propriétés système)

  1. Ouvrez Panneau de configuration > Système et sécurité > Système
  2. Cliquez sur Paramètres à distance dans le volet gauche
  3. Sous la section Bureau à distance, sélectionnez Autoriser les connexions à distance à cet ordinateur
  4. Décochez éventuellement Autoriser les connexions uniquement à partir d’ordinateurs exécutant le Bureau à distance avec authentification au niveau du réseau si vous devez prendre en charge les clients hérités (non recommandé pour les serveurs accessibles depuis Internet)
  5. Cliquez sur Appliquer, puis OK

Méthode 2 : PowerShell (Préféré pour l’activation à distance ou scriptée)

# Enable RDP
Set-ItemProperty -Path 'HKLM:SystemCurrentControlSetControlTerminal Server' -Name "fDenyTSConnections" -Value 0

# Allow RDP through Windows Firewall
Enable-NetFirewallRule -DisplayGroup "Remote Desktop"

# Confirm the service is running
Get-Service -Name TermService | Start-Service

Méthode 3 : Registre (Quand PowerShell n’est pas disponible)

La clé de registre de contrôle est :

HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlTerminal Server

Définissez fDenyTSConnections sur 0 (DWORD) pour activer RDP, ou 1 pour le désactiver.

Configuration du pare-feu pour l’accès RDP

Pare-feu Windows

La commande PowerShell ci-dessus gère le pare-feu Windows intégré. Pour vérifier que la règle est active :

Get-NetFirewallRule -DisplayGroup "Remote Desktop" | Select-Object DisplayName, Enabled, Direction

Pare-feu externe / Groupes de sécurité cloud

Si votre serveur se trouve derrière un pare-feu externe (courant avec VPS Hosting et Dedicated Servers), vous devez également ouvrir le TCP entrant 3389 au périmètre du réseau. L’interface exacte varie selon le fournisseur, mais les paramètres de la règle sont toujours :

  • Protocole : TCP
  • Port : 3389 (ou votre port personnalisé)
  • Source : Restreindre à votre plage d’IP de gestion, pas 0.0.0.0/0

Exposer RDP à l’ensemble d’Internet sur le port par défaut est l’une des surfaces d’attaque les plus exploitées qui existent. Les campagnes de force brute ciblant le port 3389 sont continues et automatisées.

Durcissement de la sécurité RDP : Ce que la plupart des guides omettent

Un guide de connexion basique qui s’arrête à « cliquez sur Oui et vous êtes connecté » laisse votre serveur dangereusement exposé. Les étapes de durcissement suivantes sont non négociables pour tout serveur Windows accessible sur Internet.

Modifier le port RDP par défaut

Changer de 3389 à un port non standard (par exemple, 33890 ou 52100) réduit considérablement le bruit des analyses automatisées. C’est la sécurité par l’obscurité — pas un substitut au durcissement de l’authentification — mais cela élimine les attaques les plus faciles.

# Change RDP port to 52100 (example)
Set-ItemProperty -Path 'HKLM:SYSTEMCurrentControlSetControlTerminal ServerWinStationsRDP-Tcp' -Name PortNumber -Value 52100

# Update the firewall rule
New-NetFirewallRule -DisplayName "RDP Custom Port" -Direction Inbound -Protocol TCP -LocalPort 52100 -Action Allow
Remove-NetFirewallRule -DisplayGroup "Remote Desktop"

# Restart the Terminal Services
Restart-Service -Name TermService -Force

Après cette modification, connectez-vous en utilisant mstsc /v:YOUR_SERVER_IP:52100.

Appliquer l’authentification au niveau du réseau (NLA)

NLA exige que le client s’authentifie avant qu’une session RDP complète soit établie, ce qui empêche les utilisateurs non authentifiés d’accéder à l’écran de connexion Windows. Activez-le via PowerShell :

Set-ItemProperty -Path 'HKLM:SystemCurrentControlSetControlTerminal ServerWinStationsRDP-Tcp' -Name UserAuthentication -Value 1

Restreindre l’accès RDP par adresse IP

Utilisez le Pare-feu Windows pour ajouter à la liste blanche uniquement les adresses IP de gestion connues :

Set-NetFirewallRule -DisplayGroup "Remote Desktop" -RemoteAddress "203.0.113.10","198.51.100.5"

Activer les stratégies de verrouillage de compte

Configurez les seuils de verrouillage via la stratégie de groupe (gpedit.msc) ou la stratégie de sécurité locale :

  • Seuil de verrouillage de compte : 5 tentatives invalides
  • Durée du verrouillage : 30 minutes
  • Réinitialiser le compteur après : 15 minutes

Utiliser une passerelle RDP ou un VPN

Pour la posture de sécurité la plus élevée, n’exposez pas RDP directement à Internet du tout. Placez-le derrière :

  • Passerelle Bureau à distance (RD Gateway) : Encapsule RDP sur HTTPS (port 443), fournissant une authentification basée sur certificat et une journalisation centralisée
  • VPN : Exigez la connectivité VPN avant que l’accès RDP soit possible, en restreignant la surface d’attaque aux utilisateurs VPN authentifiés uniquement

Options de client RDP au-delà de mstsc

mstsc.exe est le client Windows par défaut, mais ce n’est pas la seule option. Comprendre les alternatives est important lors de la connexion à partir de systèmes non-Windows ou lorsque vous avez besoin de fonctionnalités avancées.



Client
Plateforme
Points forts clés
Limitations








—
—
—
—








`mstsc.exe` (intégré)
Windows
Natif, aucune installation requise, support des fichiers `.rdp`
Windows uniquement








Microsoft Remote Desktop
macOS, iOS, Android
Application officielle Microsoft, support NLA
Moins d’options avancées que mstsc








FreeRDP
Linux, macOS, Windows
Open-source, hautement configurable, scriptable
Lourd en CLI, courbe d’apprentissage plus raide








Remmina
Linux
Multi-protocole (RDP, VNC, SSH), basé sur GUI
Linux uniquement








Royal TSX
macOS
Gestion des identifiants d’entreprise, sessions en onglets
Payant pour les fonctionnalités complètes








MobaXterm
Windows
Combine RDP, SSH, X11 dans un seul outil
Principalement axé sur SSH





Pour les administrateurs Linux gérant un serveur Windows aux côtés de charges de travail Linux, FreeRDP ou Remmina sont les choix standard. Une connexion FreeRDP à partir d’un terminal Linux ressemble à :
xfreerdp /v:YOUR_SERVER_IP /u:Administrator /p:'YourPassword' /cert:ignore /dynamic-resolution
Optimisation des performances des sessions RDP
Les performances RDP se dégradent noticeablement sur les connexions à haute latence ou à faible bande passante. Ces paramètres font une différence mesurable :
Réduire la profondeur de couleur et la résolution :
Dans l’onglet Affichage de mstsc, définissez la profondeur de couleur sur 16 bits et la résolution au minimum nécessaire pour votre travail.
Désactiver les effets visuels via l’onglet Expérience :
Sélectionnez « Modem (56 Kbps) » ou décochez manuellement : Arrière-plan du bureau, Lissage des polices, Composition du bureau, Afficher le contenu de la fenêtre lors du déplacement, Animation des menus et des fenêtres.
Activer la compression RemoteFX ou H.264/AVC :
Sur Windows Server 2016 et versions ultérieures, RDP supporte le mode H.264/AVC 444 pour une qualité visuelle nettement meilleure à une bande passante inférieure. Activez via la stratégie de groupe :
Computer Configuration > Administrative Templates > Windows Components > Remote Desktop Services > Remote Desktop Session Host > Remote Session Environment

Définissez Utiliser les adaptateurs graphiques matériels pour toutes les sessions des services Bureau à distance et Prioriser le mode graphique H.264/AVC 444 sur Activé.

Pour les charges de travail accélérées par GPU où les performances RDP sont critiques, envisagez un environnement GPU Hosting avec support RemoteFX ou NVIDIA GRID/vGPU.

Enregistrement et réutilisation des profils de connexion RDP

Au lieu de réentrer les paramètres à chaque session, enregistrez-les dans un fichier .rdp :

  1. Dans la fenêtre mstsc, cliquez sur Afficher les options > Enregistrer sous
  2. Nommez le fichier (par exemple, prod-server.rdp) et enregistrez-le dans un emplacement sécurisé
  3. Double-cliquez sur le fichier pour lancer la session avec tous les paramètres enregistrés

Un fichier .rdp est un fichier de configuration en texte brut. Un exemple minimal :

full address:s:203.0.113.50:3389
username:s:Administrator
screen mode id:i:2
desktopwidth:i:1920
desktopheight:i:1080
session bpp:i:32
authentication level:i:2
enablecredsspsupport:i:1

Note de sécurité : N’enregistrez jamais les mots de passe dans les fichiers .rdp sur les systèmes partagés ou non chiffrés. Le champ de mot de passe est masqué, non chiffré, et facilement réversible.

Erreurs courantes de connexion RDP et comment les corriger

ErreurCause racineRésolution
« Remote Desktop ne peut pas se connecter à l’ordinateur distant »RDP désactivé, pare-feu bloquant `3389`, adresse IP incorrecteVérifiez que RDP est activé ; vérifiez les règles du pare-feu ; confirmez l’adresse IP
« La connexion a été refusée car le compte d’utilisateur n’est pas autorisé »L’utilisateur ne figure pas dans le groupe Utilisateurs du Bureau à distanceAjoutez l’utilisateur via `lusrmgr.msc` ou `net localgroup "Remote Desktop Users" username /add`
« Une erreur d’authentification s’est produite (CredSSP) »Incompatibilité de correction d’oracle de chiffrement CredSSPMettez à jour le client et le serveur, ou ajustez le paramètre de stratégie de groupe `Encryption Oracle Remediation` à **Vulnérable** temporairement
« Remote Desktop Services est actuellement occupé »Limite de session atteinte (2 sessions simultanées sur les licences Server standard)Déconnectez les sessions inactives ; envisagez des RDS CALs pour plus de sessions
La connexion s’interrompt à plusieurs reprisesIncompatibilité MTU, réseau instable ou délai d’inactivité agressifAjustez MTU ; définissez `Keep-Alive` dans les paramètres de registre RDP-Tcp
Avertissement de certificat à chaque connexionCertificat auto-signé non approuvé par le clientImportez le certificat du serveur dans le magasin Racine approuvée du client, ou déployez un certificat signé par une autorité de certification

Gestion de RDP Via un Panneau de Contrôle

Si vous préférez une couche de gestion graphique aux modifications brutes de PowerShell et du registre, un panneau de contrôle serveur simplifie considérablement la configuration de RDP, la gestion des utilisateurs et les règles de pare-feu. Explorez les Panneaux de Contrôle VPS pour les options qui s’intègrent aux environnements Windows Server, ou envisagez un VPS avec cPanel si votre charge de travail inclut l’hébergement web aux côtés de l’administration à distance.

Matrice de décision technique : choix clés lors de la configuration de RDP

Utilisez cette liste de contrôle lors de la configuration ou de l’audit de l’accès RDP sur tout serveur Windows :

  • Port : Modifié par rapport au port par défaut 3389 vers un port non standard ? Si non, documentez la raison.
  • NLA : Activé ? Si désactivé, justifiez pourquoi (exigence de client hérité) et compensez avec d’autres contrôles.
  • Portée du pare-feu : L’accès RDP entrant est-il limité à des adresses IP source spécifiques ? 0.0.0.0/0 est inacceptable pour la production.
  • Verrouillage de compte : Configuré et testé ? Vérifiez avec une séquence de connexion échouée intentionnelle.
  • Certificat : Auto-signé ou émis par une AC ? Auto-signé est acceptable pour un usage interne ; émis par une AC est requis pour les environnements de conformité.
  • Limites de session : Les sessions inactives expirent-elles ? Configurez via la stratégie de groupe sous Session Time Limits.
  • Journalisation : L’audit de connexion/déconnexion RDP est-il activé ? Vérifiez sous Security Policy > Audit logon events.
  • Passerelle ou VPN : L’exposition directe à Internet est-elle nécessaire ? Si non, acheminez via RD Gateway ou VPN.
  • Méthode d’accès de secours : Si RDP échoue (pare-feu mal configuré, panne de service), disposez-vous d’une console hors bande (KVM, IPMI, console VNC du fournisseur) ?

FAQ

Quel est le port par défaut pour RDP, et dois-je le modifier ?

Le port RDP par défaut est TCP 3389. Vous devriez le modifier sur tout serveur accessible depuis Internet. Les scanners automatisés sondent continuellement le port 3389 pour trouver des opportunités d’attaque par force brute. Changer vers un port non standard avec un numéro élevé ne remplace pas une authentification forte, mais élimine la majorité du bruit automatisé.

Pourquoi RDP affiche-t-il un avertissement de certificat à chaque connexion ?

Le serveur présente un certificat TLS auto-signé que votre client ne reconnaît pas comme approuvé. Pour supprimer définitivement l’avertissement, exportez le certificat auto-signé du serveur et importez-le dans le magasin Autorités de certification racine approuvées de votre machine cliente, ou remplacez le certificat auto-signé par un certificat émis par une CA approuvée.

Combien de sessions RDP simultanées Windows Server supporte-t-il ?

Windows Server standard (sans licence Remote Desktop Services) supporte exactement deux sessions RDP administratives concurrentes. L’ajout d’un rôle Remote Desktop Services avec les licences d’accès client (CALs) appropriées supprime cette limite pour les scénarios multi-utilisateurs.

Puis-je utiliser RDP sur un client non-Windows pour me connecter à un serveur Windows ?

Oui. Microsoft publie des clients Remote Desktop officiels pour macOS, iOS et Android. Sur Linux, FreeRDP et Remmina sont les options open-source les plus performantes. Tous supportent NLA et le chiffrement RDP standard.

Que dois-je faire si je m’enferme accidentellement hors de RDP ?

D’abord, vérifiez si votre fournisseur d’hébergement offre une console hors bande (accès VNC ou KVM via leur panneau de contrôle). De là, vous pouvez corriger la règle de pare-feu, réactiver le service RDP ou corriger une clé de registre mal configurée sans avoir besoin d’une session RDP active. C’est pourquoi l’accès hors bande est une partie obligatoire de toute stratégie de gestion de serveur — configurez-le avant d’en avoir besoin.