Pourquoi configurer le pare-feu Windows au lieu d’utiliser ses paramètres par défaut ?
Microsoft Defender Firewall est par défaut « assez bon » mais permissif : il bloque le trafic entrant non sollicité (heureusement) mais autorise tout le trafic sortant — c’est par là que les malwares exfiltrent vos données. Et sur les WiFi publics (coworking, hôtel, café), Windows passe automatiquement en profil Public… seulement si vous le sélectionnez. Les 5 règles essentielles (bloquer SMB/RDP/NetBIOS sur Public, journaliser les drops, bloquer telemetry sortant suspect) prennent 10 minutes en PowerShell et ferment 80 % des portes ouvertes par défaut.
Pourquoi configurer le pare-feu Windows est indispensable
Le pare-feu Windows Defender est votre premiere ligne de defense contre les intrusions réseau. Par défaut, il bloque les connexions entrantes non sollicitees, mais sa configuration standard ne suffit pas pour une protection optimale. Un pare-feu mal configuré peut laisser passer des connexions malveillantes ou, au contraire, bloquer des applications legitimes.
Au Sénégal, avec la multiplication des cyberattaques ciblant les PME et les freelances, bien configurer son pare-feu est devenu une nécessité absolue. Que vous travailliez depuis Dakar, Saint-Louis ou Thies, ce tutoriel vous guide pas a pas pour sécuriser votre machine Windows.
Accéder au pare-feu Windows Defender
Méthode 1 : Via les Paramètres
Ouvrez les Paramètres Windows (Win + I), puis allez dans Confidentialite et sécurité > Sécurité Windows > Pare-feu et protection du réseau. Cette interface simplifiee vous montre le statut pour vos 3 profils réseau.
Méthode 2 : Pare-feu Windows Defender avec sécurité avancée
Pour un contrôle complet, tapez wf.msc dans la barre de recherche ou dans Exécuter (Win + R). Cette console est celle que tout administrateur doit maitriser :
- Regles de trafic entrant : controlent ce qui entre dans votre machine
- Regles de trafic sortant : controlent ce qui sort (souvent neglige mais crucial)
- Regles de sécurité de connexion : pour IPSec et VPN
- Analyse : voir les règles activés en temps réel
Méthode 3 : Via PowerShell (administrateurs)
# Voir le statut de tous les profils
Get-NetFirewallProfile | Format-Table Name, Enabled, DefaultInboundAction, DefaultOutboundAction
# Résultat attendu :
# Name Enabled DefaultInboundAction DefaultOutboundAction
# Domain True Block Allow
# Private True Block Allow
# Public True Block Allow
Comprendre les 3 profils réseau
Windows applique des règles différentes selon le type de réseau détecté. Bien comprendre ces profils est essentiel :
| Profil | Quand il est actif | Niveau de sécurité | Exemple au Sénégal |
|---|---|---|---|
| Domaine | PC connecté a un Active Directory | Moyen (géré par admin) | Bureaux entreprise avec serveur AD |
| Prive | Réseau de confiance | Moyen | Votre box Internet a la maison |
| Public | Réseau non fiable | Élevé | WiFi hotel, coworking Dakar, partage 4G |
Conseil critique : quand vous vous connectez au WiFi public dans un coworking a Dakar ou un cafe, vérifiez toujours que le profil est bien sur Public. Si Windows vous pose la question « Voulez-vous autoriser la découverte réseau ? », repondez Non.
# Vérifier le profil actif de votre connexion
Get-NetConnectionProfile | Format-Table Name, NetworkCategory
# Forcer un réseau en Public
Set-NetConnectionProfile -InterfaceAlias "Wi-Fi" -NetworkCategory Public
Configurer les règles de trafic entrant
Les règles entrantes sont les plus importantes : elles controlent qui peut se connecter a votre machine.
Principe de base : tout bloquer sauf ce qui est autorise
Par défaut, Windows bloque tout le trafic entrant non sollicite. Gardez ce comportement et ajoutez uniquement les exceptions nécessaires :
# Vérifier la politique par défaut
Get-NetFirewallProfile -Name Public | Select-Object DefaultInboundAction
# Doit retourner : Block
# Si ce n'est pas le cas, corriger :
Set-NetFirewallProfile -Name Public -DefaultInboundAction Block
Créer une règle pour autoriser une application
Exemple : autoriser un serveur de développement local (XAMPP, Laragon) uniquement en réseau prive :
# Autoriser Apache (Laragon) sur le port 80 en réseau prive uniquement
New-NetFirewallRule -DisplayName "Laragon Apache HTTP" `
-Direction Inbound `
-Protocol TCP `
-LocalPort 80 `
-Action Allow `
-Profile Private `
-Program "C:\laragon\bin\apache\httpd-2.4.54\bin\httpd.exe" `
-Description "Autorise Apache Laragon en réseau prive"
Bloquer une application suspecte
# Bloquer une application inconnue trouvee dans vos processus
New-NetFirewallRule -DisplayName "Bloquer AppSuspecte" `
-Direction Inbound `
-Action Block `
-Program "C:\Users\Public\Downloads\app_inconnue.exe" `
-Profile Any `
-Description "Application suspecte bloquee"
5 règles entrantes essentielles pour un PC au Sénégal
| Regle | Port/Protocole | Action | Profil | Raison |
|---|---|---|---|---|
| Bloquer SMB externe | TCP 445 | Bloquer | Public | Empeche WannaCry et similaires |
| Bloquer RDP externe | TCP 3389 | Bloquer | Public | Evite les attaques brute-force RDP |
| Bloquer NetBIOS | UDP 137-139 | Bloquer | Public | Empeche la découverte réseau |
| Autoriser XAMPP local | TCP 80, 443 | Autoriser | Prive | Développement web local |
| Autoriser MySQL local | TCP 3306 | Autoriser | Prive | Base de données dev uniquement |
Configurer les règles de trafic sortant
Le trafic sortant est souvent ignore, pourtant c’est par la que les malwares exfiltrent vos données. Par défaut, Windows autorise tout le trafic sortant.
Approche restrictive (recommandee pour les paranos de sécurité)
# Passer en mode "bloquer tout sortant par défaut"
# ATTENTION : cela bloque TOUT, même les navigateurs
Set-NetFirewallProfile -Name Public -DefaultOutboundAction Block
# Ensuite autoriser uniquement ce dont vous avez besoin :
# Navigateur Chrome
New-NetFirewallRule -DisplayName "Chrome Sortant" `
-Direction Outbound -Action Allow `
-Program "C:\Program Files\Google\Chrome\Application\chrome.exe"
# DNS (indispensable)
New-NetFirewallRule -DisplayName "DNS Sortant" `
-Direction Outbound -Action Allow -Protocol UDP -RemotePort 53
# HTTPS général
New-NetFirewallRule -DisplayName "HTTPS Sortant" `
-Direction Outbound -Action Allow -Protocol TCP -RemotePort 443
Approche equilibree (recommandee pour la plupart des utilisateurs)
Gardez la politique par défaut (Allow) mais bloquez specifiquement les applications suspectes :
# Bloquer une application qui tente de communiquer sans raison
New-NetFirewallRule -DisplayName "Bloquer Telemetrie App" `
-Direction Outbound -Action Block `
-Program "C:\Program Files\AppSuspecte\telemetry.exe"
# Bloquer un range IP malveillant connu
New-NetFirewallRule -DisplayName "Bloquer IP Malveillants" `
-Direction Outbound -Action Block `
-Protocol Any -RemoteAddress "185.234.218.0/24"
Regles avancées : filtrage par IP et port
Limiter l’accès RDP a une seule IP
Si vous devez utiliser le Bureau a Distance, ne l’ouvrez jamais a tout le monde :
# Autoriser RDP uniquement depuis l'IP de votre bureau
New-NetFirewallRule -DisplayName "RDP Bureau Dakar" `
-Direction Inbound -Action Allow `
-Protocol TCP -LocalPort 3389 `
-RemoteAddress "41.82.xxx.xxx" `
-Profile Any `
-Description "RDP autorise uniquement depuis IP bureau Dakar"
Créer un scope réseau local
# Autoriser le partage de fichiers uniquement sur votre sous-réseau
New-NetFirewallRule -DisplayName "Partage Fichiers LAN" `
-Direction Inbound -Action Allow `
-Protocol TCP -LocalPort 445 `
-RemoteAddress "192.168.1.0/24" `
-Profile Private
Surveiller et analyser le trafic bloque
Activer les journaux du pare-feu
Par défaut, le pare-feu ne journalise rien. Activez les logs pour détecter les tentatives d’intrusion :
# Activer la journalisation pour le profil Public
Set-NetFirewallProfile -Name Public `
-LogAllowed True `
-LogBlocked True `
-LogFileName "C:\Windows\System32\LogFiles\Firewall\pfirewall.log" `
-LogMaxSizeKilobytes 4096
# Même chose pour le profil Prive
Set-NetFirewallProfile -Name Private `
-LogBlocked True `
-LogFileName "C:\Windows\System32\LogFiles\Firewall\pfirewall.log"
Analyser les logs
# Voir les 50 dernières connexions bloquees
Get-Content "C:\Windows\System32\LogFiles\Firewall\pfirewall.log" -Tail 50 | Where-Object { $_ -match "DROP" }
# Compter les IP qui tentent le plus de connexions
Get-Content "C:\Windows\System32\LogFiles\Firewall\pfirewall.log" | `
Where-Object { $_ -match "DROP" } | `
ForEach-Object { ($_ -split " ")[4] } | `
Group-Object | Sort-Object Count -Descending | `
Select-Object -First 10 Name, Count
Exporter, importer et sauvegarder vos règles
Vous avez passe du temps a configurer votre pare-feu : sauvegardez votre travail pour pouvoir le restaurer ou le déployer sur d’autres machines.
# Exporter toutes les règles (fichier .wfw)
netsh advfirewall export "C:\Backup\firewall-config-2026.wfw"
# Importer sur une autre machine
netsh advfirewall import "C:\Backup\firewall-config-2026.wfw"
# Exporter en PowerShell (format lisible)
Get-NetFirewallRule | Where-Object { $_.Enabled -eq "True" } | `
Select-Object DisplayName, Direction, Action, Profile | `
Export-Csv "C:\Backup\regles-firewall.csv" -NoTypeInformation -Encoding UTF8
Configuration recommandee pour les cas courants au Sénégal
Cas 1 : Freelance développeur web
- Profil Public par défaut sur tous les WiFi externes
- XAMPP/Laragon autorise uniquement en Prive sur ports 80, 443, 3306
- Bloquer SMB (445) et RDP (3389) sur Public
- Git (SSH port 22) autorise en sortant uniquement
- VS Code Live Server autorise en Prive sur port 5500
Cas 2 : Comptable PME avec Sage/SYSCOHADA
- Sage autorise uniquement en réseau Prive
- Bloquer tout accès sortant non essentiel pendant le travail comptable
- Partage fichiers limité au sous-réseau 192.168.x.0/24
- Imprimante réseau autorisee en Prive uniquement
- Bloquer les ports de jeux et streaming en heures de bureau
Cas 3 : Petit serveur local (NAS ou serveur de fichiers)
- Bloquer TOUT le trafic entrant depuis Public
- SMB (445) autorise uniquement depuis le sous-réseau local
- RDP autorise uniquement depuis 2-3 IP spécifiques
- Journalisation activée sur tous les profils
- Sauvegardes automatiques des règles chaque semaine
Depannage : problèmes courants et solutions
| Problème | Cause probable | Solution |
|---|---|---|
| Application bloquee sans raison | Regle trop restrictive ou mauvais profil | Vérifier les logs, créer une exception spécifique |
| Internet ne fonctionne plus | Trafic sortant bloque par erreur | Set-NetFirewallProfile -All -DefaultOutboundAction Allow |
| Partage réseau impossible | SMB bloque ou mauvais profil | Vérifier que le réseau est en Prive, autoriser port 445 en Prive |
| Impossible de ping | ICMP bloque | Activer la règle « Partage de fichiers et imprimantes (Echo) » en entrant |
| VPN ne se connecte pas | Ports VPN bloques | Autoriser UDP 500, 4500 (IPSec) ou TCP 1194 (OpenVPN) |
| Imprimante réseau invisible | Découverte réseau bloquee | Activer les règles de découverte réseau en profil Prive |
Script PowerShell complet de sécurisation
Voici un script a exécuter en administrateur pour appliquer toutes les bonnes pratiques d’un coup :
# === Script de sécurisation pare-feu Windows ===
# Exécuter en tant qu'Administrateur
# 1. Activer le pare-feu sur tous les profils
Set-NetFirewallProfile -All -Enabled True
# 2. Politique : bloquer entrant, autoriser sortant
Set-NetFirewallProfile -All -DefaultInboundAction Block
Set-NetFirewallProfile -All -DefaultOutboundAction Allow
# 3. Bloquer les ports dangereux en Public
$portsDangereux = @(
@{Name="SMB"; Port=445; Proto="TCP"},
@{Name="RDP"; Port=3389; Proto="TCP"},
@{Name="NetBIOS1"; Port=137; Proto="UDP"},
@{Name="NetBIOS2"; Port=138; Proto="UDP"},
@{Name="NetBIOS3"; Port=139; Proto="TCP"},
@{Name="Telnet"; Port=23; Proto="TCP"},
@{Name="FTP"; Port=21; Proto="TCP"}
)
foreach ($p in $portsDangereux) {
New-NetFirewallRule -DisplayName "BLOQUER $($p.Name) Public" `
-Direction Inbound -Action Block `
-Protocol $p.Proto -LocalPort $p.Port `
-Profile Public `
-Description "Sécurisation automatique"
}
# 4. Activer les journaux
Set-NetFirewallProfile -All `
-LogBlocked True `
-LogFileName "C:\Windows\System32\LogFiles\Firewall\pfirewall.log" `
-LogMaxSizeKilobytes 4096
# 5. Vérification finale
Get-NetFirewallProfile | Format-Table Name, Enabled, DefaultInboundAction, DefaultOutboundAction, LogBlocked
Write-Host "Pare-feu sécurisé avec succès !" -ForegroundColor Green
Erreurs fréquentes
1. Désactiver le pare-feu pour « que ça marche »
Cause : une app refuse de fonctionner, on coupe le pare-feu en attendant. Trois mois plus tard il est toujours désactivé.
Solution : JAMAIS désactiver. Créez une règle d’exception ciblée pour l’application précise : New-NetFirewallRule -Program "..." -Action Allow -Profile Private. Et vérifiez périodiquement : Get-NetFirewallProfile | Select Name, Enabled.
2. Profil réseau « Privé » appliqué en café/coworking
Cause : Windows demande « ce réseau est-il privé ou public ? ». Par habitude on clique « Privé » pour la découverte réseau, alors qu’on est sur un WiFi public.
Solution : sur tout WiFi non-domestique, choisissez Public. Vérifiez après connexion : Get-NetConnectionProfile. Forcez si besoin : Set-NetConnectionProfile -InterfaceAlias "Wi-Fi" -NetworkCategory Public.
3. Bloquer trafic sortant sans whitelisting préparé
Cause : on lit qu’il faut « bloquer tout sortant », on applique DefaultOutboundAction Block sans préparer les exceptions. Plus rien ne fonctionne, même Windows Update.
Solution : approche restrictive uniquement après préparation complète des règles : navigateur, DNS, HTTPS général, Windows Update, antivirus. Testez 24h en mode journal seulement avant d’appliquer en bloquant.
4. Règles RDP exposé Internet (port 3389)
Cause : on autorise RDP entrant sur Public pour télétravailler depuis n’importe où. Les bots scannent en permanence ce port et brute-forcent en 12-48h.
Solution : JAMAIS RDP exposé. Imposez VPN (WireGuard, OpenVPN) ou Cloudflare Tunnel. Et si RDP local nécessaire, restreignez par -RemoteAddress "VOTRE.IP.FIXE".
5. Journaux désactivés = aucune visibilité
Cause : les logs Defender Firewall sont désactivés par défaut. On ne saura jamais qu’on a été scanné 1 200 fois sur le port 445 cette nuit.
Solution : activez la journalisation : Set-NetFirewallProfile -All -LogBlocked True. Lisez le fichier pfirewall.log tous les mois. À lire ensuite, exportez vers Wazuh ou Sentinel.
Checklist de vérification mensuelle
- Pare-feu actif sur les 3 profils :
Get-NetFirewallProfile | Select Name, Enabled - Examiner les règles ajoutees recemment (applications installees)
- Vérifier les logs pour des tentatives d’intrusion repetees
- Supprimer les règles obsoletes (applications desinstallees)
- Exporter une sauvegarde des règles actuelles
- Vérifier que le profil Public est bien applique sur les WiFi externes
- Tester avec
Test-NetConnection -ComputerName votre-ip -Port 445depuis une autre machine
Pour creuser ce sujet
- Installer et configurer un antivirus efficacement — Defender Firewall + Defender AV = combo gagnant.
- Scanner les vulnérabilités avec Nmap — pour vérifier de l’extérieur que vos règles fonctionnent.
- Protéger votre entreprise contre les ransomwares — RDP fermé = vecteur n°1 supprimé.
- Sécuriser votre réseau WiFi domestique — défense en profondeur.
- Référence officielle : Microsoft — Windows Firewall.
- Outil GUI alternatif : Windows Firewall Control (interface plus claire que
wf.msc).
Vous cherchez un hébergement web sérieux et abordable ?
Hostinger offre des serveurs avec installation WordPress en un clic et un panel simple. Notre équipe l’utilise au quotidien.
Lien d affiliation. Si vous achetez via ce lien, le blog reçoit une petite commission sans surcoût pour vous.