Accéder à un PC à distance avec son adresse IP
Une adresse IP indique où joindre une machine, pas comment y entrer : elle ne donne aucun accès par elle-même. Pour prendre la main à distance il faut un service qui écoute (RDP sur 3389, VNC sur 5900, SSH sur 22), un chemin réseau ouvert jusqu'à ce port et des identifiants valides sur la machine cible.
Ce qu’une adresse IP permet, et ce qu’elle ne permet pas
Testez vous-même. Sur un PC Windows 11 fraîchement installé, relevez l'IP locale avec `ipconfig`, puis depuis une autre machine du même réseau lancez `Test-NetConnection 192.168.1.42 -Port 3389`. Le ping passe, la machine est bien là, et la réponse tombe : `TcpTestSucceeded : False`. L'adresse est correcte, mais rien n'écoute derrière.
Une IP est une destination, pas une clé. Elle amène un paquet jusqu'à la carte réseau de la machine visée, et c'est tout. Trois conditions indépendantes décident de la suite : un service d'accès distant doit tourner et écouter sur un port, le pare-feu du poste et celui du routeur doivent laisser passer le trafic vers ce port, et un compte valide doit exister. Le pare-feu Windows Defender bloque par défaut les connexions entrantes non sollicitées, et le Bureau à distance est désactivé à l'installation.
D'où la réponse courte à la requête que tapent la plupart des visiteurs : connaître l'IP d'un ordinateur ne permet pas d'y entrer. Ce qu'une IP publique révèle se limite à l'opérateur, au numéro d'AS et à une localisation approximative, souvent à l'échelle de la région plutôt que de la rue.
Les protocoles d’accès distant et leurs ports
Trois approches coexistent, et elles ne se valent pas. Les protocoles d'écoute (RDP, VNC, SSH) attendent une connexion entrante, ce qui suppose un port joignable depuis l'extérieur. Les outils grand public comme TeamViewer ou AnyDesk font l'inverse : le poste ouvre une connexion sortante vers un serveur de rendez-vous, donc aucune redirection de port n'est nécessaire. Le VPN, lui, ne partage pas d'écran : il vous replace sur le réseau local, à charge pour vous d'y utiliser ensuite RDP ou SSH.
Attention aux confusions fréquentes. Le Bureau à distance ouvre une nouvelle session et verrouille l'écran de l'utilisateur physiquement présent sur les éditions client de Windows. L'Assistance rapide (Quick Assist) fait le contraire : elle partage la session en cours, avec l'accord explicite de la personne devant la machine et un code à usage unique. Et le partage de fichiers SMB (port 445) donne accès à des dossiers, jamais au bureau.
Point de blocage classique : héberger une session Bureau à distance exige Windows Pro, Enterprise ou Education. Les éditions Famille peuvent se connecter à un autre poste, pas en recevoir. Sur ces machines, il faut passer par VNC, par un outil tiers, ou installer le serveur OpenSSH via `Add-WindowsCapability -Online -Name OpenSSH.Server~~~~0.0.1.0`.
| Solution | Port par défaut | Sens de connexion | Remarque |
|---|---|---|---|
| RDP (Bureau à distance) | 3389 TCP et UDP | entrant | Serveur indisponible sur les éditions Famille de Windows |
| VNC | 5900 TCP (écran :0), 5901 pour :1 | entrant | Le protocole d'origine ne chiffre pas la session |
| SSH | 22 TCP | entrant | Serveur OpenSSH disponible en fonctionnalité facultative sur Windows 10 et 11 |
| TeamViewer / AnyDesk | 5938 puis 443 et 80 (TeamViewer), 6568, 443, 80 (AnyDesk) | sortant | Fonctionne sans toucher à la box, y compris derrière un CGNAT |
| WireGuard (VPN) | 51820 UDP | entrant côté serveur | Donne accès au réseau, pas à l'écran |
Pourquoi ça marche en local et pas depuis l’extérieur
C'est le scénario de panne le plus courant. La connexion vers 192.168.1.42 fonctionne depuis le salon, la même tentative depuis le bureau échoue. Normal : les plages définies par la RFC 1918 (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16) ne sont pas routables sur Internet. Depuis l'extérieur, vous ne voyez que l'IP publique de la box, qui ne sait pas à quelle machine interne remettre le paquet tant que vous ne le lui avez pas dit.
Il faut donc créer une redirection de port dans l'interface de la box (port public vers 192.168.1.42:3389), et figer l'adresse locale du PC par une réservation DHCP. Sinon la redirection pointera un jour vers l'imprimante.
Deuxième obstacle : l'IP publique change au redémarrage de la box chez la plupart des opérateurs résidentiels. Un service de DNS dynamique (DuckDNS, No-IP, ou le client intégré à la box) associe un nom stable à cette IP mouvante.
Troisième obstacle, et celui qui bloque définitivement : le CGNAT. Comparez l'IP WAN affichée dans l'interface de votre box avec l'IP publique que vous voyez depuis un site externe. Si la box affiche une adresse de la plage 100.64.0.0/10 (RFC 6598) et que le site en affiche une autre, votre IPv4 est partagée avec d'autres abonnés et aucune redirection de port ne pourra fonctionner. Les issues : demander une IPv4 dédiée à l'opérateur quand l'option existe, basculer sur IPv6, ou choisir un outil à connexion sortante.
En IPv6, chaque machine porte une adresse globale et le NAT disparaît, mais le pare-feu de la box filtre l'entrant par défaut : il faut autoriser explicitement le port pour cette adresse. Sachez aussi que le préfixe délégué peut changer après une coupure, ce qui invalide la règle.
Mettre en place un accès qui tient dans le temps
L'ordre des opérations compte : validez chaque étage avant de passer au suivant, sinon vous chercherez la panne au mauvais endroit.
Pour éviter d'exposer 3389, le tunnel SSH reste la méthode la plus simple si un serveur SSH est joignable. Depuis votre poste : `ssh -L 13389:127.0.0.1:3389 utilisateur@hote`, puis `mstsc /v:127.0.0.1:13389`. Le trafic RDP circule dans la session SSH chiffrée et le port 3389 n'apparaît jamais sur Internet.
Les réseaux overlay type Tailscale ou ZeroTier résolvent le cas CGNAT autrement : les deux extrémités initient une connexion sortante vers un serveur de coordination, puis établissent un lien direct quand c'est possible. Aucune règle de box à écrire.
Dernier détail qui fait perdre du temps : la machine cible doit être allumée et ne pas être en veille prolongée. Réglez le plan d'alimentation en conséquence, ou prévoyez du Wake-on-LAN, sachant que le paquet magique doit être émis depuis le réseau local ou relayé par la box.
- Activer le Bureau à distance : Paramètres > Système > Bureau à distance, ou en PowerShell administrateur `Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server' -Name fDenyTSConnections -Value 0` suivi de `Enable-NetFirewallRule -DisplayGroup "Bureau à distance"`.
- Relever l'IPv4 locale avec `ipconfig` et poser une réservation DHCP sur l'adresse MAC du PC.
- Tester depuis une autre machine du même réseau : `mstsc /v:192.168.1.42`. Si ça échoue ici, inutile de toucher à la box.
- Choisir le transport pour l'extérieur : VPN ou tunnel de préférence, redirection de port en dernier recours.
- Vérifier l'atteignabilité du port depuis l'extérieur avec `Test-NetConnection mondomaine.ddns.net -Port 3389`, ou `nc -zv mondomaine.ddns.net 3389` sous Linux et macOS.
Risques, traces et cadre légal
Un port 3389 ouvert sur Internet est trouvé par les scanners automatisés, sans que personne ne vous vise personnellement. Le constat est vérifiable sur votre propre machine : Observateur d'événements, journal Sécurité, identifiant 4625 (échec d'ouverture de session). Sur un poste exposé, la liste se remplit de tentatives sur des comptes génériques comme Administrateur, admin ou user. C'est aussi le moyen le plus direct de repérer une attaque par force brute en cours.
L'antécédent le plus connu reste BlueKeep (CVE-2019-0708), corrigé en mai 2019 : une exécution de code à distance dans RDP, avant authentification, sur Windows 7, Server 2008 R2 et antérieurs. Un mot de passe solide n'y changeait rien puisque la faille se déclenchait avant la phase d'identification. RDP exposé figure depuis des années parmi les portes d'entrée récurrentes des rançongiciels.
Les contre-mesures qui servent vraiment : ne jamais exposer le port sans VPN ou tunnel, garder l'authentification au niveau du réseau (NLA) activée, restreindre les adresses sources autorisées dans la règle de pare-feu, désactiver les comptes locaux inutilisés et ajouter une double authentification sur la passerelle d'accès.
Côté droit français, l'article 323-1 du Code pénal punit l'accès ou le maintien frauduleux dans un système de traitement automatisé de données de 3 ans d'emprisonnement et 100 000 euros d'amende, porté à 5 ans et 150 000 euros en cas de suppression ou de modification de données. Prendre la main sur le PC d'un tiers sans son accord constitue un délit même si rien n'est abîmé. En entreprise, l'accès distant au poste d'un salarié doit être annoncé et encadré.
Questions fréquentes
Peut-on accéder à un PC uniquement avec son adresse IP ?
Non. L'IP permet de joindre la machine, pas d'ouvrir une session. Il faut en plus un service d'accès distant qui écoute (RDP, VNC, SSH), un pare-feu et un routeur qui laissent passer le trafic vers ce port, et un compte valide sur la machine. Sur une installation Windows par défaut, aucune de ces conditions n'est remplie.
Comment vérifier qu’un port d’accès distant est ouvert ?
En PowerShell : `Test-NetConnection 192.168.1.42 -Port 3389`, la ligne `TcpTestSucceeded` donne la réponse. Sous Linux ou macOS : `nc -zv 192.168.1.42 3389`. Pour voir ce qui écoute sur la machine elle-même, `netstat -ano | findstr :3389` sous Windows.
Le Bureau à distance fonctionne-t-il sur Windows 11 Famille ?
En sortie seulement. Le client mstsc est présent et vous pouvez vous connecter à un autre poste, mais l'édition Famille ne peut pas héberger de session RDP entrante. Il faut Pro, Enterprise ou Education, sinon passer par VNC, par le serveur OpenSSH ou par un outil tiers.
Ma redirection de port ne marche pas alors que tout est bien configuré, pourquoi ?
Regardez l'IP WAN affichée par votre box. Si elle appartient à 100.64.0.0/10 et diffère de l'IP publique vue depuis un site externe, vous êtes derrière un CGNAT : l'IPv4 est partagée entre plusieurs abonnés et la redirection ne peut pas aboutir. Passez par IPv6, par un outil à connexion sortante, ou demandez une IPv4 dédiée à votre opérateur.
Faut-il ouvrir un port pour AnyDesk ou TeamViewer ?
Non. Ces outils établissent une connexion sortante vers leurs serveurs de rendez-vous (5938 puis 443 et 80 pour TeamViewer, 6568, 443 et 80 pour AnyDesk), ce que la box autorise par défaut. C'est ce qui les rend utilisables derrière un CGNAT, contrairement à une redirection RDP.
Testez vos connaissances
Vous connaissez l'IP publique d'un PC allumé. Que pouvez-vous en faire sans autre élément ?
Score : 0 sur 3
À lire aussi
box internet · brute force · changer adresse ip · authentification a deux facteurs 2fa