Le Pare-feu Windows Defender protège les postes sous Windows 11 en filtrant les connexions réseau et en limitant les accès non autorisés. Il combine des options simples et des fonctions de sécurité avancée pour contrôler les applications et les flux.
Ce texte montre comment bloquer l’accès internet d’une application et gérer les règles via les outils intégrés. La suite présente les points essentiels avant d’examiner les outils, les commandes et les bonnes pratiques.
A retenir :
- Contrôle granulaire des applications via WFAS et PowerShell
- Blocage accès internet appli par règles entrantes et sortantes
- Protection réseau renforcée par mode Bloquer toutes les connexions entrantes
- Contrôle centralisé en entreprise via GPO et fournisseur CSP
Fort de ces enjeux, Outils et interfaces pour le pare-feu Windows Defender sous Windows 11, et préparation des règles avancées
Sécurité Windows et Panneau de configuration : affichage des statuts
Ce point montre comment les outils grand public affichent les statuts et offrent un contrôle initial. Selon Microsoft Learn, l’application Sécurité Windows regroupe l’onglet Pare-feu & protection réseau pour une vue centralisée.
Le Panneau de configuration reste utile pour des ajustements simples via firewall.cpl en mode administrateur. Ces interfaces conviennent aux postes isolés, mais l’administration d’entreprise nécessite des outils plus avancés.
Outils disponibles :
- Sécurité Windows — affichage centralisé et accès rapide
- Panneau de configuration — réglages basiques via firewall.cpl
- WFAS (wf.msc) — contrôle avancé des règles et profils
- PowerShell/netsh — automatisation et scripts pour déploiement
Outil
Niveau de contrôle
Commande / Accès
Usage recommandé
Sécurité Windows
Basique
Menu Démarrer → Windows Security
Visualisation rapide des statuts
Panneau de configuration
Basique
firewall.cpl
Réglages simples sur poste local
WFAS (Windows Firewall with Advanced Security)
Avancé
wf.msc
Création de règles détaillées, GPO
PowerShell / NetSecurity
Automatisation
Module NetSecurity
Scripts et déploiement massif
Fournisseur CSP (Intune)
Centralisé
Intune / CSP
Gestion à distance des paramètres
« J’ai bloqué une application sur plusieurs postes en quelques minutes grâce à wf.msc, la gestion a été simple »
Alice D.
WFAS et outils avancés : quand passer à wf.msc
Ce passage explique pourquoi WFAS devient nécessaire dès que le contrôle local n’est plus suffisant. Selon Microsoft, WFAS est le composant MMC offrant la granularité requise pour règles, profils et IPsec.
WFAS s’intègre aux objets de stratégie de groupe pour des déploiements d’entreprise cohérents. Les administrateurs utiliseront wf.msc pour définir des règles entrantes et sortantes au niveau des profils.
À partir des interfaces, Création et gestion de règles pour le blocage d’accès internet des applications, et procédures en invite de commandes
Création de règles via WFAS pas à pas
Ce point illustre la démarche depuis WFAS pour bloquer une application au niveau local ou global. Selon Malekal.com, la création d’une règle sortante et son activation permettent d’empêcher toute communication sortante non autorisée.
Dans WFAS, on choisit Règles de trafic sortant puis Nouvelle règle, puis Programme et Bloquer la connexion. Il faut appliquer le blocage sur tous les profils pour garantir l’efficacité du filtrage.
Étapes rapides :
- Ouvrir wf.msc en tant qu’administrateur
- Sélectionner Règles de trafic sortant
- Créer Nouvelle règle → Programme → Parcourir
- Choisir Bloquer la connexion et appliquer tous profils
Commande
Direction
Effet
Usage
netsh advfirewall firewall add rule name= »Bloquer App » dir=in action=block profile=any program= »C:Pathapp.exe » enable=yes
Entrante
Blocage
Interdire connexions entrantes
netsh advfirewall firewall add rule name= »Bloquer App » dir=out action=block profile=any program= »C:Pathapp.exe » enable=yes
Sortante
Blocage
Interdire accès internet
netsh advfirewall firewall set rule name= »Bloquer App » new enable=no
—
Désactivation
Réactiver accès si nécessaire
netsh advfirewall firewall delete rule name= »Bloquer App »
—
Suppression
Retirer règle définitivement
« J’utilise netsh pour déployer des blocages automatiques sur des parcs hétérogènes, gain de temps notable »
Marc L.
Une vérification manuelle après création de règle reste essentielle pour confirmer le blocage. Ouvrir l’application ciblée et tester la connexion garantit que la règle fonctionne comme attendu.
Invite de commandes et scripts : automatisation et déploiement
Ce point montre la mise en œuvre par lignes de commande pour répéter l’action sur plusieurs machines. Selon Microsoft, les modules PowerShell NetSecurity et netsh restent des outils fiables pour l’automatisation.
L’approche scriptée permet de créer, désactiver ou supprimer des règles en masse sans intervention manuelle. Les commandes fournies dans la documentation servent de référence pour des scripts reproductibles.
Suite à la configuration, GPO, PAM et mode de protection pour gérer une attaque active, et recommandations opérationnelles
Comportement des stratégies de groupe et filtrage PAM
Ce segment explique le rôle du Registre et du traitement des stratégies de groupe dans l’application des règles. Selon Microsoft Docs, les paramètres GPO s’actualisent par défaut toutes les 90 minutes avec un décalage aléatoire.
Le Pare-feu Windows surveille le Registre et notifie la plateforme de filtrage Windows (PAM) pour relire et appliquer les règles. Si un élément est écrit ou supprimé, PAM relit les règles, applique les nouveaux filtres et supprime les anciens filtres.
Pratiques opérationnelles recommandées :
- Laisser le traitement des stratégies de Registre sur Non configuré
- Éviter la réapplication fréquente qui multiplie les écritures PAM
- Forcer une actualisation via gpupdate.exe /force avec contrôle du domaine
- Documenter toute modification pour faciliter le diagnostic post-incident
Mode de protection et réactions en cas d’attaque active
Ce passage décrit l’usage du mode de protection pour contenir une attaque en cours. Le mode consiste à cocher Bloquer toutes les connexions entrantes, ce qui remplace temporairement les exceptions actives.
Utiliser ce mode pendant un incident permet d’atténuer la surface d’attaque sans supprimer les règles créées. Une fois l’urgence résolue, il convient de désactiver le mode pour restaurer les connexions légitimes.
« Le blocage temporaire a permis de contenir l’incident sans perte de données, l’opération s’est déroulée proprement »
Sophie T.
L’option reste un outil opérationnel, utile pour répondre rapidement à une exploitation active. Elle doit être accompagnée d’un plan de rétablissement et d’un suivi des journaux réseau.
« À mon avis, le mode de protection est efficace mais temporaire, il nécessite coordination et suivi après activation »
Paul R.
Source : «Windows Defender Firewall overview», Microsoft Learn ; «Pare-feu Windows Defender : guide complet», malekal.com ; «Pare-feu et protection réseau», Microsoft Docs.