Aller au contenu principal
50 % de réduction toutes les offres, durée limitée. À partir de $2.48/mo
13 min left
Accès distant et espace de travail

Qu'est-ce que le RDP : le protocole Bureau à distance et les serveurs RDP

Rexa Cyrus Par Rexa Cyrus 13 min de lecture Mis à jour par Jonas 11d ago
What Is RDP? title card contrasting Remote Desktop Protocol with an RDP server: a laptop running a remote Windows desktop session linked to a hosted Windows server stack

Demandez ce qu'est le RDP et vous obtiendrez deux réponses, toutes deux correctes. La première est une fonction livrée dans Windows depuis l'époque de Windows NT. La seconde est une machine Windows louée, vendue au mois, que les gens appellent « un RDP ».

Si un employeur ou un client vous a dit d'« utiliser le RDP », il parle presque certainement de la première. Vous l'avez probablement déjà. Si vous avez trouvé RDP sur la page d'un fournisseur avec un prix à côté, vous regardiez la seconde.

RDP désigne deux choses différentes

Decision chart: if you already have a Windows machine to connect to, such as an office PC, Windows Server or existing VPS, you only need the RDP protocol and a client; if you do not, you rent a hosted Windows VPS with RDP enabled, so you need the machine plus RDP

RDP signifie Remote Desktop Protocol, le protocole Bureau à distance. C'est le protocole de Microsoft pour contrôler un ordinateur depuis un autre à travers un réseau, et il est intégré à Windows. Les trois mêmes lettres apparaissent aussi sur les pages produit des hébergeurs. Dans ce contexte, un « serveur RDP » désigne en général une machine Windows hébergée, souvent un VPS, sur laquelle le Bureau à distance est déjà activé. Vous l'atteignez en utilisant le protocole.

Alors : qu'est-ce que le RDP dans votre cas ? Cela dépend de l'endroit où vous avez vu le mot. Des instructions d'installation parlent généralement du protocole ; les offres d'hébergement désignent souvent une machine Windows louée avec RDP activé.

Microsoft a développé RDP en 1998. Il est apparu pour la première fois avec la première version de Windows NT Terminal Server. Sur un PC Windows, la partie cliente est déjà installée et déjà payée. Elle s'appelle Connexion Bureau à distance, et vous la trouvez en tapant ce nom dans la zone de recherche du menu Démarrer. Microsoft publie aussi des clients plus récents, dont Windows App. Ils sont disponibles sur de nombreux types d'appareils au-delà de Windows.

Si la machine que vous devez atteindre existe déjà et tourne sous une édition capable d'héberger le Bureau à distance, vous n'avez généralement pas besoin d'un produit RDP séparé. Cela couvre un PC de bureau, un serveur géré par votre équipe ou un VPS que vous possédez déjà. Activez l'accès, rendez l'hôte joignable, puis ouvrez le client, saisissez l'adresse et connectez-vous.

Comment fonctionne le protocole Bureau à distance

Trois conditions doivent être réunies avant qu'une connexion RDP aboutisse, et un échec vient presque toujours de l'une d'elles. Le Bureau à distance doit être activé sur l'hôte. L'hôte doit être joignable depuis l'endroit où vous êtes assis, ce qui signifie le même réseau de bureau ou un chemin ouvert à travers Internet. Et vous devez disposer d'un compte ou d'identifiants acceptés par l'hôte, avec l'autorisation de vous connecter à distance. Saisir une adresse IP n'est que la dernière des trois.

Cela posé, une session se déroule en trois étapes :

  1. Configuration. Un administrateur active le Bureau à distance sur la machine hôte et décide qui peut se connecter. C'est là que sécuriser un hôte RDP coûte le moins cher, parce que rien n'est encore exposé.
  2. Connexion. Le client envoie l'adresse de l'hôte et vos identifiants. S'ils sont acceptés, l'hôte ouvre une session pour votre compte. Les étapes pour se connecter depuis Windows sont les mêmes que l'hôte soit à côté de vous ou dans un autre pays.
  3. Communication. L'hôte vous envoie l'affichage du bureau ; vos saisies au clavier et à la souris repartent dans l'autre sens. Vos applications tournent sur l'hôte, pas sur votre propre machine.

En dessous, RDP répartit les différents types de données de session dans des canaux virtuels logiques, puis multiplexe ces canaux sur la connexion. Les mises à jour d'écran, les saisies, l'impression et la redirection de périphériques peuvent être traitées et priorisées séparément même si elles partagent toujours le même chemin réseau. Le trafic de session est chiffré en transit. La documentation d'architecture de Microsoft place les composants qui gèrent ces canaux dans la famille T.120 de l'UIT. T.122 définit les services multipoints ; T.125 définit le protocole de transmission des données.

Le nombre à retenir est 3389. Le Bureau à distance est à l'écoute sur le port 3389 par défaut, à la fois en TCP et en UDP. Ce port est configurable via le registre. UDP est le plus récent des deux. Il est arrivé avec la mise à jour RDP 8.0, qui permet à un administrateur d' utiliser à la fois TCP et UDP. Les sessions se dégradent alors plus élégamment sur les réseaux avec pertes. Quand quelqu'un vous demande d'« ouvrir le pare-feu pour le RDP », c'est de 3389 qu'il parle.

Ce que le RDP sait faire

Avec la redirection d'imprimante activée, l'imprimante posée sur votre bureau peut apparaître dans la session distante comme si elle y était branchée. Cette astuce, appelée redirection, constitue l'essentiel de ce qui sépare le RDP d'une simple visionneuse d'écran.

PropriétéCe que cela faitPourquoi c'est important
Authentification par carte à puceAccepte des jetons de sécurité physiques à puce intégréePlus solide qu'un mot de passe seul
Réduction de la bande passanteEncode et compresse les mises à jour du bureau au lieu d'envoyer une vidéo plein écran bruteDes sessions utilisables sur des connexions lentes
Utilisation de plusieurs écransPilote plus d'un moniteur dans une seule sessionLe bureau distant correspond à votre installation physique
Support GPUPeut utiliser l'accélération GPU de l'hôte et l'encodage matériel H.264/AVC lorsque c'est pris en charge et activéLes applications gourmandes en graphismes restent regardables
Redirection audioDiffuse le son distant par vos haut-parleurs locauxLa vidéo et les appels fonctionnent dans la session
Redirection du système de fichiersExpose vos disques locaux à la session distanteCopier des fichiers ne demande aucun outil tiers
Redirection d'imprimanteExpose votre imprimante locale à la session distantePas besoin d'exporter un document juste pour l'imprimer chez vous
Redirection de portPrend en charge la redirection série/COM et une redirection USB sélective lorsqu'elle est configuréeLes périphériques compatibles restent disponibles à distance

La ligne GPU s'accompagne d'une réserve à connaître. L'ancien composant RemoteFX vGPU a disparu. Microsoft classe l' adaptateur vidéo 3D RemoteFX parmi les fonctionnalités retirées de Windows Server et renvoie à Discrete Device Assignment à la place. Ce composant portait aussi une vulnérabilité d'exécution de code à distance, CVE-2020-1036. Les hôtes Hyper-V modernes peuvent exposer des ressources GPU via Discrete Device Assignment ou le partitionnement de GPU plutôt que RemoteFX vGPU. C'est pourquoi les configurations de jeu à distance sont si exigeantes sur le matériel de l'hôte.

Savoir si plusieurs personnes peuvent être connectées en même temps est une propriété de l'hôte, pas du protocole. Un bureau Windows unique ne sert généralement qu'une seule session interactive. Héberger de nombreuses sessions isolées sur un seul Windows Server est le rôle des Services Bureau à distance, pas du RDP seul. Dans un déploiement RDS classique sous Windows Server, chaque utilisateur ou appareil a aussi besoin de la licence RDS CALappropriée. Vérifiez le modèle de session et les licences avant de promettre une machine partagée à une équipe.

Là où le RDP montre ses limites

Le RDP est un bon protocole avec quatre coûts précis. Trois d'entre eux vous appartiennent. Le quatrième décide si le RDP est le bon outil tout court.

Le port 3389 exposé sur Internet

Exposed versus protected RDP: a public port 3389 invites internet scanning, credential guessing and direct exposure, while a protected host puts a VPN or RD Gateway, access controls, source IP restrictions and MFA in front of port 3389

Ne mettez pas le RDP directement sur l'Internet public. Un 3389 exposé sur Internet est un vecteur d'accès initial classique, et l'histoire est documentée. CVE-2019-0708, connue sous le nom de BlueKeep, permettait à un attaquant non authentifié d'exécuter du code sur une cible. Se connecter et envoyer des requêtes forgées suffisait.

BlueKeep et DejaBlue ont tous deux été divulgués et corrigés en 2019. Le schéma d'exposition qu'ils exploitaient n'a pas disparu. La devinette d'identifiants contre un port ouvert n'a jamais eu besoin d'une vulnérabilité au départ.

Les mesures d'atténuation sont ordinaires. Placez l'hôte derrière un VPN ou une passerelle Bureau à distance pour que le port ne soit pas joignable depuis des adresses arbitraires. Restreignez les adresses sources autorisées à se connecter. Ajoutez une authentification multifacteur au niveau de l'accès là où votre installation le permet, par exemple un déploiement RD Gateway. Appliquez les mises à jour Windows selon un rythme que vous pouvez tenir. Si la machine doit être joignable de n'importe où, limiter le débit des connexions échouées appartient aussi à cette liste.

La connexion, c'est l'expérience

Chaque image que vous voyez a traversé un réseau. Sur un lien stable, le RDP donne une impression proche du local. Sur un lien congestionné ou à forte latence, chaque frappe arrive en retard, et le décalage s'accumule au fil d'une phrase. Les grosses opérations sur fichiers sont pires que le redessin de l'écran. Les réseaux mobiles amplifient tout cela. Le RDP depuis un appareil Android gagne à baisser la résolution de session avant d'accuser le serveur.

C'est l'hôte qui paie la session

Le rendu du bureau, son encodage et l'exécution de vos applications se passent tous sur l'hôte. Une machine à l'aise pour faire tourner un service en arrière-plan peut avoir du mal dès que quelqu'un travaille dessus de façon interactive. Cela empire à chaque session supplémentaire. Dimensionnez l'hôte pour le travail que vous voulez y faire, pas pour le travail qu'il fait aujourd'hui.

Windows sur l'hôte, presque n'importe quoi sur le client

C'est la frontière qui décide de l'outil. Le côté client est bien moins contraint. Le côté hôte, non. La documentation de Microsoft nomme les éditions capables d'héberger une session : Professionnel, Entreprise, Éducation et Windows Server. Les éditions Famille ne peuvent pas.

C'est ce qui limite l'hébergement RDP intégré de Microsoft à Windows. macOS ne fournit pas nativement d'hôte RDP, donc contrôler un Mac vous renvoie vers un autre outil d'accès à distance. Linux est l'exception à connaître. L'implémentation open source xrdp répond aux connexions RDP sans rien de Microsoft, et xRDP sur Ubuntu en est le point de départ habituel.

Ce que les hébergeurs appellent un serveur RDP

Vous en achetez un et le fournisseur vous donne les informations de connexion : en général une adresse IP, un nom d'utilisateur et un mot de passe. Il n'y a pas de boîtier physique ni d'installateur local. Selon le fournisseur, vous pouvez choisir la version de Windows au moment du déploiement ; le serveur lui-même tourne dans un centre de données avec le Bureau à distance activé avant votre connexion.

Dans les offres d'hébergement, ce produit est généralement un VPS Windows avec RDP activé. Le VPS fait tourner son propre environnement Windows sur une infrastructure physique partagée, et vous louez la machine virtuelle plutôt que de posséder le matériel. Le fournisseur préconfigure la moitié protocole, si bien que l'hôte est activé, joignable et en marche avant votre première connexion.

La principale variable entre les offres est de savoir si la machine est à vous seul ou partagée. Cela décide ce que vous pouvez installer, et ce qui se passe quand un voisin s'active. C'est la limite entre les offres RDP partagées et administrateur.

Ce que vous obtenez avec un serveur RDP hébergé

La première session ressemble à ceci. Ouvrez Connexion Bureau à distance, collez l'adresse, puis saisissez le nom d'utilisateur et le mot de passe qu'on vous a envoyés. Un bureau Windows apparaît. À partir de là, il se comporte comme n'importe quelle autre machine Windows. Vous installez des logiciels, naviguez, lancez des applications et laissez tourner les choses quand vous fermez la fenêtre.

Ce que vous payez, c'est la partie en dessous. Le fournisseur possède le matériel, le réseau et la sécurité physique. Il garde la machine allumée quand votre propre portable ne l'est pas. Soyez clair sur l'endroit où passe la limite. Sur une offre non managée, ce qui se passe à l'intérieur de Windows reste à votre charge. Les mises à jour, les comptes utilisateurs et les règles de pare-feu sont votre travail. Un serveur hébergé déplace le problème matériel hors de votre bureau ; il ne déplace pas le problème des correctifs.

Deux autres propriétés comptent en pratique. Les ressources sont généralement élastiques, si bien qu'une machine sous-dimensionnée peut recevoir plus de CPU ou de mémoire sans reconstruction. Et l'emplacement est un choix que vous faites une fois et que vous ressentez chaque jour, parce que la distance fixe le plancher de réactivité de la session. Les fournisseurs diffèrent sur les deux, et sur la part de la pile qu'ils veulent bien toucher. Voilà les trois points à peser quand vous choisissez un fournisseur RDP.

Qui utilise des serveurs RDP

Ces quatre situations demandent la même chose : une machine Windows qui reste allumée, reste joignable et ne voyage pas dans un sac.

Équipes distantes et réparties

Un bureau hébergé donne à chaque membre de l'équipe les mêmes outils et les mêmes fichiers, quel que soit le matériel devant lui. Il peut garder les données de travail sur une machine contrôlée par l'entreprise au lieu de les stocker en local, à condition que les politiques de presse-papiers, de disques et des autres redirections soient configurées en conséquence.

Environnements de développement et de test

Compiler et tester demande du matériel qui reste inactif la plupart du temps. Le louer au mois évite d'acheter du matériel pour le pic. Une machine de test corrompue peut être reconstruite sans que personne perde son poste de travail.

Environnements de formation et de laboratoire

Un bureau préconfiguré identique, remis à chaque étudiant, fait que chaque étudiant part du même état. Personne ne passe la première séance à installer des logiciels ou à déboguer le problème de pilote d'un portable.

Missions en contrat et en freelance

Un client peut confier à un prestataire un environnement de travail séparé sans lui donner un accès direct à un poste de l'entreprise. Les données peuvent rester sur la machine hébergée si le presse-papiers, les disques et les autres chemins de redirection sont restreints. À la fin du projet, le compte ou la machine peut être supprimé.

Alternatives au RDP à connaître

Deux des trois alternatives ci-dessous peuvent contrôler un Mac. C'est l'axe autour duquel tourne cette catégorie. Le test n'est pas de savoir quel outil a le plus de fonctions, c'est ce que fait tourner la machine cible, et si vous pouvez l'atteindre.

OutilPlateformes cibles prises en chargeComment vous l'atteignez
Protocole Bureau à DistanceWindowsL'adresse propre de l'hôte, sur le port 3389 en TCP ou UDP par défaut
Bureau à distance ChromeMac, Windows ou LinuxVia le navigateur, avec un code PIN saisi au moment de la connexion
TeamViewerWindows, macOS, Linux et appareils Android pris en charge ; partage d'écran uniquement sur iOS/iPadOS et ChromeOSLogiciel TeamViewer sur l'appareil distant ; client de bureau ou web du côté qui se connecte
UltraVNCWindowsUne visionneuse Windows, ou une visionneuse Java depuis Linux, macOS et d'autres systèmes

La documentation de Google couvre la mise en place du Bureau à distance Chrome pour l'accès à distance à un ordinateur Mac, Windows ou Linux, ce qui est exactement le cas que le RDP ne peut pas servir. C'est l'option la plus facile à faire tourner ici. C'est aussi celle qui met le plus d'infrastructure tierce sur le chemin de la connexion, et c'est là que se situent ses compromis de sécurité.

TeamViewer couvre la plus large gamme de plateformes ici, mais la prise en charge n'est pas identique sur chaque cible. Sa matrice de compatibilité actuelle inclut Windows, macOS, Linux, Android, iOS/iPadOS et ChromeOS ; iOS/iPadOS et ChromeOS relèvent du partage d'écran plutôt que du contrôle à distance complet.

La famille VNC est le parent technique le plus proche, et le plus différent en pratique. La documentation d'UltraVNC décrit un serveur uniquement Windows avec une visionneuse en Java pour les autres plateformes. Elle traite aussi le chiffrement comme une extension plutôt que comme un réglage par défaut, ce qui est la chose la plus importante à savoir avant de l'utiliser à travers un réseau non fiable. Sur un hôte Windows, le choix entre RDP et VNC se résume généralement à cela.

Quand louer une machine Windows est la bonne réponse

Le côté hôte du RDP se résume à un cahier des charges court : une machine qui reste allumée et joignable, dispose d'assez de CPU et de mémoire pour du travail interactif, et reçoit ses correctifs. Si vous avez déjà cette machine et qu'elle peut héberger le Bureau à distance, il n'y a pas de service RDP séparé à acheter. Activez le Bureau à distance, rendez l'hôte joignable et connectez-vous avec un client.

Si vous ne l'avez pas, ce cahier des charges est exactement ce que remplit un serveur RDP hébergé. Chez Cloudzy, nos serveurs RDP Windows sont livrés avec Windows Server préinstallé et le Bureau à distance activé, avec un SLA de disponibilité de 99,95 %. Ils tournent dans des centres de données en Amérique du Nord, en Europe, au Moyen-Orient et en Asie-Pacifique, ce qui vous permet de placer la machine près des gens qui l'utilisent. Il y a une garantie satisfait ou remboursé de 14 jours si la latence se révèle pire qu'espéré.

Foire aux questions

Le RDP est-il gratuit ?

Il n'y a pas de frais séparés pour le protocole RDP ni pour le client Windows intégré. Si vous possédez ou exploitez déjà un hôte pris en charge, vous pouvez vous y connecter sans acheter de produit « RDP ». Ce qui coûte de l'argent, c'est la machine à l'autre bout. Un fournisseur qui annonce « un RDP » à un prix mensuel vous loue un serveur Windows hébergé, pas le protocole.

Puis-je utiliser le RDP sur un Mac ou sous Linux ?

Vous pouvez vous connecter depuis les deux. Microsoft fournit Windows App et des clients Bureau à distance pour macOS et plusieurs autres plateformes ; sous Linux, il vous faut un client RDP tiers. L'hébergement, c'est l'autre sens. Linux peut répondre au RDP via xrdp, tandis que macOS ne fournit pas nativement d'hôte RDP.

Le protocole Bureau à distance est-il la même chose qu'un VPN ?

Non. Le RDP vous donne l'écran et le clavier d'une machine précise. Un VPN place votre appareil sur un réseau pour que vous puissiez atteindre ce qui s'y trouve, mais il ne vous remet aucun bureau. Les deux sont souvent utilisés ensemble : le VPN fournit le chemin privé, et le RDP fait tourner la session dessus.

Faut-il changer le port RDP par défaut ?

Cela réduit le bruit, pas le risque. Les balayages non ciblés vérifient 3389 et passent à la suite, donc un autre port garde ce trafic hors de vos journaux. Ce n'est pas un contrôle d'accès : un balayage visant votre adresse trouvera quand même le service. Traitez cela comme du rangement, jamais comme un remplacement de la restriction d'accès.

Partager

Plus d'articles du blog

Continuez la lecture.

Prêt à déployer ? À partir de 2,48 $/mois.

Cloud indépendant, depuis 2008. AMD EPYC, NVMe, 40 Gbps. Remboursement sous 14 jours.