VPN · Réseau

VPN et pare-feu : comprendre leurs rôles en télétravail

Cusato ·

Activer un VPN ne remplace pas le pare-feu du poste. Ce guide explique les rôles à partir de la documentation technique ; il ne rapporte aucun test de configuration réalisé par CyberFacile.

Trois protections différentes

HTTPS chiffre les communications entre le navigateur et le serveur grâce à TLS. Ces échanges ne sont pas en clair sur le Wi-Fi simplement parce que vous n’avez pas de VPN.[1]

Un VPN de navigation établit un tunnel entre l’appareil et un serveur VPN, pour le trafic routé dans ce tunnel.[5] HTTPS reste la protection du contenu web jusqu’au serveur du site, au-delà du serveur VPN.[1]

Le pare-feu du poste filtre le trafic réseau entrant et sortant selon ses règles : adresses, ports, applications ou services. Il ne se limite pas aux connexions « locales ».[10] Il garde donc un rôle sur un réseau partagé, même lorsque le VPN est actif.

Ce que fait Windows par défaut

Microsoft indique que le pare-feu Windows est intégré et activé par défaut. Son comportement standard est de bloquer le trafic entrant non sollicité, sauf règle d’autorisation, et d’autoriser le trafic sortant, sauf règle de blocage.[10] Ce n’est donc pas un contrôle automatique qui interdirait toute communication d’un logiciel malveillant.

Windows distingue les profils domaine, privé et public, auxquels peuvent s’appliquer des règles différentes.[10] Sur un réseau inconnu, vérifiez le profil et les autorisations de partage plutôt que de considérer le tunnel comme un remplacement de ces règles.

Vérifications utiles

  1. Vérifiez que le pare-feu reste actif : Microsoft déconseille de le désactiver.[10]
  2. Examinez les exceptions ajoutées pour les applications et les services dont vous n’avez plus besoin.
  3. Faites préciser par votre client les accès distants autorisés et les modalités d’authentification.
  4. Pour une imprimante ou un outil bloqué, identifiez la règle nécessaire plutôt que d’autoriser tout le trafic.

Cybermalveillance.gouv.fr recommande de limiter et filtrer strictement les accès extérieurs, notamment RDP et la télémaintenance, et de sécuriser l’accès aux infrastructures par un VPN avec double authentification à privilégier.[2] Un VPN grand public de navigation ne configure pas cet accès à votre place.

Ce guide ne vérifie pas votre réseau

Les règles réelles, les applications exclues du tunnel et les particularités DNS ou IPv6 dépendent de votre configuration. Faites-les examiner si vous exposez des services professionnels. Aucun test de fuite ou audit de ports n’a été effectué pour cet article, et aucune combinaison d’outils n’est présentée comme une garantie d’absence d’incident.

Documents consultés le 15 septembre 2026.

Sources

[1] https://developer.mozilla.org/en-US/docs/Glossary/HTTPS — HTTPS — MDN [2] https://www.cybermalveillance.gouv.fr/tous-nos-contenus/bonnes-pratiques/securisation-du-teletravail — Sécurisation du télétravail — Cybermalveillance.gouv.fr [5] https://www.expressvpn.com/what-is-vpn — ExpressVPN — fonctionnement du VPN [10] https://learn.microsoft.com/en-us/windows/security/operating-system-security/network-security/windows-firewall — Microsoft — Windows Firewall