Atteindre le serveur du bureau depuis chez soi sans l'exposer à Internet
Ou : la pire façon d’ouvrir le serveur à ses collègues, c’est de l’ouvrir à tout le monde.
La réponse courte : un serveur interne (fichiers, logiciel comptable, application métier) ne doit jamais être exposé directement sur Internet, mais rendu accessible à travers un intermédiaire qui vérifie qui se connecte : un VPN d’entreprise ou un service d’accès par application. Une erreur encore fréquente consiste à ouvrir le bureau à distance de Windows sur Internet pour « dépanner », et c’est précisément ce qu’exploitent les rançongiciels. Le Centre pour la Cybersécurité Belgique le rappelle dans ses conseils sur le protocole RDP de mai 2024 : ce protocole est souvent la cible des opérateurs de rançongiciels, qui l’utilisent comme point d’entrée, et il faut lui préférer un VPN ou une solution d’accès à confiance zéro. La CNIL recommande de même, dans ses conseils de 2020 sur le télétravail, un VPN pour éviter l’exposition directe des services sur Internet, et l’ANSSI déconseille d’exposer directement les applications métiers. C’est le cœur de l’accès distant d’une petite structure.
Déplacer la porte ne suffit pas pour autant à la fermer. Dans son panorama de la cybermenace 2025, publié en 2026, l’ANSSI relève que dans de nombreux incidents traités, les attaquants ont compromis des comptes VPN dépourvus d’authentification forte pour s’introduire dans les réseaux internes, et que cette méthode reste un vecteur d’intrusion privilégié. La double authentification n’est donc pas une option de confort : Microsoft estimait en 2019 qu’elle bloquait plus de 99,9 % des attaques de compromission de comptes, et une étude de ses chercheurs publiée en 2023 mesurait une réduction du risque de 99,22 %.
Accès distant sécurisé en PME : les trois architectures et leurs pièges
La première architecture est la plus répandue dans les PME : une passerelle VPN intégrée au pare-feu du bureau. Elle fonctionne bien à une condition, que ses correctifs soient appliqués sans délai, parce que ces équipements sont devenus des cibles de premier plan. Une faille de 2018 dans les VPN de Fortinet a conduit à la publication, en 2021, d’identifiants de 87 000 équipements restés non corrigés ; celles d’Ivanti Connect Secure ont justifié en janvier 2024 une directive d’urgence de la CISA américaine ; d’autres ont touché Citrix, Cisco, Palo Alto Networks ou Check Point entre 2023 et 2025, souvent exploitées par des groupes de rançongiciels. La deuxième confie la passerelle à un service de VPN d’entreprise, qui se charge des correctifs, et relie le serveur à une passerelle privée ou à une adresse IP dédiée. La troisième, le ZTNA, n’ouvre que l’application concernée, après vérification de l’utilisateur et de son appareil.
| Architecture | Ce qui est exposé sur Internet | Qui applique les correctifs | Point de vigilance |
|---|---|---|---|
| Bureau à distance ouvert directement | Le serveur lui-même | Vous | À proscrire |
| Passerelle VPN du pare-feu du bureau | La passerelle | Vous ou votre prestataire | Correctifs en quelques jours, double authentification |
| Service de VPN d’entreprise | La passerelle du fournisseur | Le fournisseur | Serveur dédié et règles d’accès à configurer |
| Accès par application (ZTNA) | Rien de votre côté | Le fournisseur | Chaque application à déclarer |
Quelle que soit l’architecture, quatre règles restent communes : aucun service interne ouvert directement sur Internet, la double authentification sur chaque compte d’accès distant, les correctifs de la passerelle appliqués dans les jours qui suivent leur publication, et la consultation régulière des journaux de connexion. La double authentification elle-même a ses limites, puisque certaines failles permettent de voler une session déjà authentifiée, mais elle reste la mesure qui écarte le plus d’intrusions pour le moins d’effort.
Ouvrir une application sans ouvrir le réseau
Le ZTNA supprime l’exposition de la passerelle en ne présentant aucune application tant que l’utilisateur n’a pas été vérifié. Son fonctionnement et ses limites sont détaillés dans le ZTNA, au-delà du VPN.
Ce que le collaborateur connecté peut atteindre
Une fois le tunnel établi, un réseau à plat donne accès à toutes les machines. Réserver le serveur comptable à la comptabilité relève de la segmentation de l’accès par équipe.
Quand le serveur est dans un autre bureau
Si les collaborateurs d’une agence doivent atteindre en permanence le serveur du siège, une liaison entre les deux réseaux est souvent plus simple qu’un accès individuel. Elle est décrite dans le VPN site à site entre deux bureaux.