Cybersécurité

Tutoriel : Configurer un pare-feu Windows correctement

11 دقائق للقراءة

Pourquoi configurer le pare-feu Windows au lieu d’utiliser ses paramètres par défaut ?

Microsoft Defender Firewall est par défaut « assez bon » mais permissif : il bloque le trafic entrant non sollicité (heureusement) mais autorise tout le trafic sortant — c’est par là que les malwares exfiltrent vos données. Et sur les WiFi publics (coworking, hôtel, café), Windows passe automatiquement en profil Public… seulement si vous le sélectionnez. Les 5 règles essentielles (bloquer SMB/RDP/NetBIOS sur Public, journaliser les drops, bloquer telemetry sortant suspect) prennent 10 minutes en PowerShell et ferment 80 % des portes ouvertes par défaut.

Pourquoi configurer le pare-feu Windows est indispensable

Le pare-feu Windows Defender est votre premiere ligne de defense contre les intrusions réseau. Par défaut, il bloque les connexions entrantes non sollicitees, mais sa configuration standard ne suffit pas pour une protection optimale. Un pare-feu mal configuré peut laisser passer des connexions malveillantes ou, au contraire, bloquer des applications legitimes.

Au Sénégal, avec la multiplication des cyberattaques ciblant les PME et les freelances, bien configurer son pare-feu est devenu une nécessité absolue. Que vous travailliez depuis Dakar, Saint-Louis ou Thies, ce tutoriel vous guide pas a pas pour sécuriser votre machine Windows.

Accéder au pare-feu Windows Defender

Méthode 1 : Via les Paramètres

Ouvrez les Paramètres Windows (Win + I), puis allez dans Confidentialite et sécurité > Sécurité Windows > Pare-feu et protection du réseau. Cette interface simplifiee vous montre le statut pour vos 3 profils réseau.

Méthode 2 : Pare-feu Windows Defender avec sécurité avancée

Pour un contrôle complet, tapez wf.msc dans la barre de recherche ou dans Exécuter (Win + R). Cette console est celle que tout administrateur doit maitriser :

  • Regles de trafic entrant : controlent ce qui entre dans votre machine
  • Regles de trafic sortant : controlent ce qui sort (souvent neglige mais crucial)
  • Regles de sécurité de connexion : pour IPSec et VPN
  • Analyse : voir les règles activés en temps réel

Méthode 3 : Via PowerShell (administrateurs)

# Voir le statut de tous les profils
Get-NetFirewallProfile | Format-Table Name, Enabled, DefaultInboundAction, DefaultOutboundAction

# Résultat attendu :
# Name    Enabled DefaultInboundAction DefaultOutboundAction
# Domain  True    Block                Allow
# Private True    Block                Allow
# Public  True    Block                Allow

Comprendre les 3 profils réseau

Windows applique des règles différentes selon le type de réseau détecté. Bien comprendre ces profils est essentiel :

Profil Quand il est actif Niveau de sécurité Exemple au Sénégal
Domaine PC connecté a un Active Directory Moyen (géré par admin) Bureaux entreprise avec serveur AD
Prive Réseau de confiance Moyen Votre box Internet a la maison
Public Réseau non fiable Élevé WiFi hotel, coworking Dakar, partage 4G

Conseil critique : quand vous vous connectez au WiFi public dans un coworking a Dakar ou un cafe, vérifiez toujours que le profil est bien sur Public. Si Windows vous pose la question « Voulez-vous autoriser la découverte réseau ? », repondez Non.

# Vérifier le profil actif de votre connexion
Get-NetConnectionProfile | Format-Table Name, NetworkCategory

# Forcer un réseau en Public
Set-NetConnectionProfile -InterfaceAlias "Wi-Fi" -NetworkCategory Public

Configurer les règles de trafic entrant

Les règles entrantes sont les plus importantes : elles controlent qui peut se connecter a votre machine.

Principe de base : tout bloquer sauf ce qui est autorise

Par défaut, Windows bloque tout le trafic entrant non sollicite. Gardez ce comportement et ajoutez uniquement les exceptions nécessaires :

# Vérifier la politique par défaut
Get-NetFirewallProfile -Name Public | Select-Object DefaultInboundAction
# Doit retourner : Block

# Si ce n'est pas le cas, corriger :
Set-NetFirewallProfile -Name Public -DefaultInboundAction Block

Créer une règle pour autoriser une application

Exemple : autoriser un serveur de développement local (XAMPP, Laragon) uniquement en réseau prive :

# Autoriser Apache (Laragon) sur le port 80 en réseau prive uniquement
New-NetFirewallRule -DisplayName "Laragon Apache HTTP" `
  -Direction Inbound `
  -Protocol TCP `
  -LocalPort 80 `
  -Action Allow `
  -Profile Private `
  -Program "C:\laragon\bin\apache\httpd-2.4.54\bin\httpd.exe" `
  -Description "Autorise Apache Laragon en réseau prive"

Bloquer une application suspecte

# Bloquer une application inconnue trouvee dans vos processus
New-NetFirewallRule -DisplayName "Bloquer AppSuspecte" `
  -Direction Inbound `
  -Action Block `
  -Program "C:\Users\Public\Downloads\app_inconnue.exe" `
  -Profile Any `
  -Description "Application suspecte bloquee"

5 règles entrantes essentielles pour un PC au Sénégal

Regle Port/Protocole Action Profil Raison
Bloquer SMB externe TCP 445 Bloquer Public Empeche WannaCry et similaires
Bloquer RDP externe TCP 3389 Bloquer Public Evite les attaques brute-force RDP
Bloquer NetBIOS UDP 137-139 Bloquer Public Empeche la découverte réseau
Autoriser XAMPP local TCP 80, 443 Autoriser Prive Développement web local
Autoriser MySQL local TCP 3306 Autoriser Prive Base de données dev uniquement

Configurer les règles de trafic sortant

Le trafic sortant est souvent ignore, pourtant c’est par la que les malwares exfiltrent vos données. Par défaut, Windows autorise tout le trafic sortant.

Approche restrictive (recommandee pour les paranos de sécurité)

# Passer en mode "bloquer tout sortant par défaut"
# ATTENTION : cela bloque TOUT, même les navigateurs
Set-NetFirewallProfile -Name Public -DefaultOutboundAction Block

# Ensuite autoriser uniquement ce dont vous avez besoin :
# Navigateur Chrome
New-NetFirewallRule -DisplayName "Chrome Sortant" `
  -Direction Outbound -Action Allow `
  -Program "C:\Program Files\Google\Chrome\Application\chrome.exe"

# DNS (indispensable)
New-NetFirewallRule -DisplayName "DNS Sortant" `
  -Direction Outbound -Action Allow -Protocol UDP -RemotePort 53

# HTTPS général
New-NetFirewallRule -DisplayName "HTTPS Sortant" `
  -Direction Outbound -Action Allow -Protocol TCP -RemotePort 443

Approche equilibree (recommandee pour la plupart des utilisateurs)

Gardez la politique par défaut (Allow) mais bloquez specifiquement les applications suspectes :

# Bloquer une application qui tente de communiquer sans raison
New-NetFirewallRule -DisplayName "Bloquer Telemetrie App" `
  -Direction Outbound -Action Block `
  -Program "C:\Program Files\AppSuspecte\telemetry.exe"

# Bloquer un range IP malveillant connu
New-NetFirewallRule -DisplayName "Bloquer IP Malveillants" `
  -Direction Outbound -Action Block `
  -Protocol Any -RemoteAddress "185.234.218.0/24"

Regles avancées : filtrage par IP et port

Limiter l’accès RDP a une seule IP

Si vous devez utiliser le Bureau a Distance, ne l’ouvrez jamais a tout le monde :

# Autoriser RDP uniquement depuis l'IP de votre bureau
New-NetFirewallRule -DisplayName "RDP Bureau Dakar" `
  -Direction Inbound -Action Allow `
  -Protocol TCP -LocalPort 3389 `
  -RemoteAddress "41.82.xxx.xxx" `
  -Profile Any `
  -Description "RDP autorise uniquement depuis IP bureau Dakar"

Créer un scope réseau local

# Autoriser le partage de fichiers uniquement sur votre sous-réseau
New-NetFirewallRule -DisplayName "Partage Fichiers LAN" `
  -Direction Inbound -Action Allow `
  -Protocol TCP -LocalPort 445 `
  -RemoteAddress "192.168.1.0/24" `
  -Profile Private

Surveiller et analyser le trafic bloque

Activer les journaux du pare-feu

Par défaut, le pare-feu ne journalise rien. Activez les logs pour détecter les tentatives d’intrusion :

# Activer la journalisation pour le profil Public
Set-NetFirewallProfile -Name Public `
  -LogAllowed True `
  -LogBlocked True `
  -LogFileName "C:\Windows\System32\LogFiles\Firewall\pfirewall.log" `
  -LogMaxSizeKilobytes 4096

# Même chose pour le profil Prive
Set-NetFirewallProfile -Name Private `
  -LogBlocked True `
  -LogFileName "C:\Windows\System32\LogFiles\Firewall\pfirewall.log"

Analyser les logs

# Voir les 50 dernières connexions bloquees
Get-Content "C:\Windows\System32\LogFiles\Firewall\pfirewall.log" -Tail 50 | Where-Object { $_ -match "DROP" }

# Compter les IP qui tentent le plus de connexions
Get-Content "C:\Windows\System32\LogFiles\Firewall\pfirewall.log" | `
  Where-Object { $_ -match "DROP" } | `
  ForEach-Object { ($_ -split " ")[4] } | `
  Group-Object | Sort-Object Count -Descending | `
  Select-Object -First 10 Name, Count

Exporter, importer et sauvegarder vos règles

Vous avez passe du temps a configurer votre pare-feu : sauvegardez votre travail pour pouvoir le restaurer ou le déployer sur d’autres machines.

# Exporter toutes les règles (fichier .wfw)
netsh advfirewall export "C:\Backup\firewall-config-2026.wfw"

# Importer sur une autre machine
netsh advfirewall import "C:\Backup\firewall-config-2026.wfw"

# Exporter en PowerShell (format lisible)
Get-NetFirewallRule | Where-Object { $_.Enabled -eq "True" } | `
  Select-Object DisplayName, Direction, Action, Profile | `
  Export-Csv "C:\Backup\regles-firewall.csv" -NoTypeInformation -Encoding UTF8

Configuration recommandee pour les cas courants au Sénégal

Cas 1 : Freelance développeur web

  • Profil Public par défaut sur tous les WiFi externes
  • XAMPP/Laragon autorise uniquement en Prive sur ports 80, 443, 3306
  • Bloquer SMB (445) et RDP (3389) sur Public
  • Git (SSH port 22) autorise en sortant uniquement
  • VS Code Live Server autorise en Prive sur port 5500

Cas 2 : Comptable PME avec Sage/SYSCOHADA

  • Sage autorise uniquement en réseau Prive
  • Bloquer tout accès sortant non essentiel pendant le travail comptable
  • Partage fichiers limité au sous-réseau 192.168.x.0/24
  • Imprimante réseau autorisee en Prive uniquement
  • Bloquer les ports de jeux et streaming en heures de bureau

Cas 3 : Petit serveur local (NAS ou serveur de fichiers)

  • Bloquer TOUT le trafic entrant depuis Public
  • SMB (445) autorise uniquement depuis le sous-réseau local
  • RDP autorise uniquement depuis 2-3 IP spécifiques
  • Journalisation activée sur tous les profils
  • Sauvegardes automatiques des règles chaque semaine

Depannage : problèmes courants et solutions

Problème Cause probable Solution
Application bloquee sans raison Regle trop restrictive ou mauvais profil Vérifier les logs, créer une exception spécifique
Internet ne fonctionne plus Trafic sortant bloque par erreur Set-NetFirewallProfile -All -DefaultOutboundAction Allow
Partage réseau impossible SMB bloque ou mauvais profil Vérifier que le réseau est en Prive, autoriser port 445 en Prive
Impossible de ping ICMP bloque Activer la règle « Partage de fichiers et imprimantes (Echo) » en entrant
VPN ne se connecte pas Ports VPN bloques Autoriser UDP 500, 4500 (IPSec) ou TCP 1194 (OpenVPN)
Imprimante réseau invisible Découverte réseau bloquee Activer les règles de découverte réseau en profil Prive

Script PowerShell complet de sécurisation

Voici un script a exécuter en administrateur pour appliquer toutes les bonnes pratiques d’un coup :

# === Script de sécurisation pare-feu Windows ===
# Exécuter en tant qu'Administrateur

# 1. Activer le pare-feu sur tous les profils
Set-NetFirewallProfile -All -Enabled True

# 2. Politique : bloquer entrant, autoriser sortant
Set-NetFirewallProfile -All -DefaultInboundAction Block
Set-NetFirewallProfile -All -DefaultOutboundAction Allow

# 3. Bloquer les ports dangereux en Public
$portsDangereux = @(
  @{Name="SMB"; Port=445; Proto="TCP"},
  @{Name="RDP"; Port=3389; Proto="TCP"},
  @{Name="NetBIOS1"; Port=137; Proto="UDP"},
  @{Name="NetBIOS2"; Port=138; Proto="UDP"},
  @{Name="NetBIOS3"; Port=139; Proto="TCP"},
  @{Name="Telnet"; Port=23; Proto="TCP"},
  @{Name="FTP"; Port=21; Proto="TCP"}
)

foreach ($p in $portsDangereux) {
  New-NetFirewallRule -DisplayName "BLOQUER $($p.Name) Public" `
    -Direction Inbound -Action Block `
    -Protocol $p.Proto -LocalPort $p.Port `
    -Profile Public `
    -Description "Sécurisation automatique"
}

# 4. Activer les journaux
Set-NetFirewallProfile -All `
  -LogBlocked True `
  -LogFileName "C:\Windows\System32\LogFiles\Firewall\pfirewall.log" `
  -LogMaxSizeKilobytes 4096

# 5. Vérification finale
Get-NetFirewallProfile | Format-Table Name, Enabled, DefaultInboundAction, DefaultOutboundAction, LogBlocked

Write-Host "Pare-feu sécurisé avec succès !" -ForegroundColor Green

Erreurs fréquentes

1. Désactiver le pare-feu pour « que ça marche »

Cause : une app refuse de fonctionner, on coupe le pare-feu en attendant. Trois mois plus tard il est toujours désactivé.

Solution : JAMAIS désactiver. Créez une règle d’exception ciblée pour l’application précise : New-NetFirewallRule -Program "..." -Action Allow -Profile Private. Et vérifiez périodiquement : Get-NetFirewallProfile | Select Name, Enabled.

2. Profil réseau « Privé » appliqué en café/coworking

Cause : Windows demande « ce réseau est-il privé ou public ? ». Par habitude on clique « Privé » pour la découverte réseau, alors qu’on est sur un WiFi public.

Solution : sur tout WiFi non-domestique, choisissez Public. Vérifiez après connexion : Get-NetConnectionProfile. Forcez si besoin : Set-NetConnectionProfile -InterfaceAlias "Wi-Fi" -NetworkCategory Public.

3. Bloquer trafic sortant sans whitelisting préparé

Cause : on lit qu’il faut « bloquer tout sortant », on applique DefaultOutboundAction Block sans préparer les exceptions. Plus rien ne fonctionne, même Windows Update.

Solution : approche restrictive uniquement après préparation complète des règles : navigateur, DNS, HTTPS général, Windows Update, antivirus. Testez 24h en mode journal seulement avant d’appliquer en bloquant.

4. Règles RDP exposé Internet (port 3389)

Cause : on autorise RDP entrant sur Public pour télétravailler depuis n’importe où. Les bots scannent en permanence ce port et brute-forcent en 12-48h.

Solution : JAMAIS RDP exposé. Imposez VPN (WireGuard, OpenVPN) ou Cloudflare Tunnel. Et si RDP local nécessaire, restreignez par -RemoteAddress "VOTRE.IP.FIXE".

5. Journaux désactivés = aucune visibilité

Cause : les logs Defender Firewall sont désactivés par défaut. On ne saura jamais qu’on a été scanné 1 200 fois sur le port 445 cette nuit.

Solution : activez la journalisation : Set-NetFirewallProfile -All -LogBlocked True. Lisez le fichier pfirewall.log tous les mois. À lire ensuite, exportez vers Wazuh ou Sentinel.

Checklist de vérification mensuelle

  • Pare-feu actif sur les 3 profils : Get-NetFirewallProfile | Select Name, Enabled
  • Examiner les règles ajoutees recemment (applications installees)
  • Vérifier les logs pour des tentatives d’intrusion repetees
  • Supprimer les règles obsoletes (applications desinstallees)
  • Exporter une sauvegarde des règles actuelles
  • Vérifier que le profil Public est bien applique sur les WiFi externes
  • Tester avec Test-NetConnection -ComputerName votre-ip -Port 445 depuis une autre machine

Pour creuser ce sujet

Vous cherchez un hébergement web sérieux et abordable ?

Hostinger offre des serveurs avec installation WordPress en un clic et un panel simple. Notre équipe l’utilise au quotidien.

Découvrir Hostinger →

Lien d affiliation. Si vous achetez via ce lien, le blog reçoit une petite commission sans surcoût pour vous.

مشاركة