RDP-FIDO-GATE MFA résistante au phishing pour le Bureau à distance Windows

RDP zéro confiance, protégé par une clé matérielle.

Une passerelle légère qui place une authentification à deux facteurs matérielle FIDO2 devant le Bureau à distance Windows. Les utilisateurs effleurent une clé de sécurité avant l'ouverture d'une session — il n'y a plus de mot de passe à voler.

Nouveau dans 1.25 Mot de passe maître pour le client : demandé au démarrage, il chiffre les mots de passe enregistrés des sessions et de la console SSH ; ou une clé FIDO2 protège l'entrée. « Paramètres » → « Verrou d'entrée ». En savoir plus sur la console SSH → · Paquets Linux → · Nouveautés →
Android · pré-bêta L'application Android : même clé, même passerelle — FIDO Stream et RDP depuis votre téléphone. Test pré-bêta ouvert avant la sortie sur Google Play : tout le monde est invité à participer. Télécharger l'APK → · À propos du client Android →

Le prix du cloud est fixé individuellement, selon les intégrations avec d'autres systèmes, les droits sur les machines par structure organisationnelle, l'échange de fichiers, les statistiques de connexion, les tableaux de bord et bien plus encore. En savoir plus →

Liens directs : Télécharger le client · Télécharger la passerelle (hôte)

La sécurité par conception

Trois garanties qui rendent un mot de passe volé inutile.

Multifacteur dès la conception

Le port RDP ne s'ouvre qu'après le toucher d'une clé FIDO2 / WebAuthn (on peut exiger aussi son code PIN ou l'empreinte) ou, sur une passerelle configurée pour les équipes sans clés, après un code à usage unique d'une application d'authentification ; Windows demande ensuite toujours son propre mot de passe. Un mot de passe volé ou hameçonné ne sert à rien seul.

Imposé par Windows lui-même

La passerelle repose entièrement sur les mécanismes de sécurité natifs de Windows — le Windows Firewall pour ouvrir et fermer le port, l’API WebAuthn de Windows pour vérifier la clé, et DPAPI pour chiffrer les secrets stockés. Il n’y a rien à qui faire confiance au-delà du système d’exploitation.

Refus par défaut, accès limité dans le temps

Le port RDP 3389 reste bloqué par le pare-feu et invisible depuis Internet. Ce n’est qu’après qu’une clé enregistrée a prouvé la possession que la passerelle ouvre une brèche étroite pour une seule IP pendant environ 90 secondes — puis elle rebloque le port et réaffirme le blocage toutes les 30 secondes.

Comment ça marche

Un simple effleurement de clé ouvre une brèche dans le pare-feu pour une seule IP pendant environ 90 secondes — puis le port se referme.

Port 3389 fermé par défaut
1
RdpFidoClient
Tuiles des sessions enregistrées sur le PC de l’utilisateur
2
Effleurement de clé FIDO2
Prouver la possession d’une clé enregistrée
3
Service RdpFidoGate
Vérifie la signature WebAuthn
4
Windows Firewall
Ouvre l'accès pour votre IP pendant environ 90 secondes
5
RDP 3389 → mstsc
La session démarre avec les identifiants stockés
Fermé par défaut Ouvert ~90 s pour votre IP uniquement Rebloqué après environ 90 s, réaffirmé toutes les 30 s

FIDO Stream — quand la latence compte avant tout

Un second mode de connexion à côté du RDP : le bureau est diffusé en UDP avec encodage matériel — pour les jeux, la CAO et la vidéo. Le même effleurement de clé l'ouvre ; mstsc reste là pour tout le reste.

UDP et correction d'erreurs directe

La vidéo quitte l'hôte en tranches protégées par un FEC Reed–Solomon. Un paquet perdu est reconstruit à l'arrivée au lieu d'être retransmis un aller-retour plus tard, si bien qu'une liaison Wi-Fi avec pertes ne se transforme pas en saccades. Sur un LAN, la latence du clic au photon est de 25–45 ms.

Encodage et décodage matériels

NVIDIA NVENC directement via l'API du pilote, ou l'encodeur matériel de n'importe quel fabricant via Media Foundation (Quick Sync, AMF), avec le H.264 logiciel de Microsoft en solution de repli. La visionneuse décode sur le GPU — NVDEC sur NVIDIA, DXVA sur Intel et AMD — en H.264 ou HEVC.

Conçu pour le jeu

Le clavier et la souris transitent par un canal fiable sous forme de scan codes, si bien que WASD fonctionne avec n'importe quelle disposition. La capture de la souris (Ctrl+Alt+Home) envoie le mouvement relatif pour les jeux de tir ; Ctrl+Alt+Enter bascule le plein écran. L'audio circule dans les deux sens, micro compris.

Un seul curseur d'équilibre

De « liaison médiocre » — résolution réduite, HEVC, plus de FEC — à « PC modestes » — matériel uniquement, préréglage le plus rapide, résolution native. Le mode automatique déplace l'équilibre vers ce qui constitue le goulot d'étranglement à l'instant présent.

La même clé, la même passerelle

Un ticket de stream n'est délivré qu'après confirmation de la clé FIDO2 ; les clés de session sont dérivées par ECDH et liées à ce ticket, et chaque paquet est chiffré en AES-256-GCM. Le port UDP 7441 ne s'ouvre que pour votre adresse et que pour la durée de la session.

Rien de plus à installer

L'agent hôte vit dans la passerelle et la visionneuse dans le client : tous deux arrivent avec les installateurs et se mettent à jour eux-mêmes. C'est généralement l'hôte qui appelle le client : les adresses candidates transitent par le canal HTTPS authentifié et traversent la plupart des NAT sans serveur tiers.

Windows 10 1903 ou plus récent des deux côtés. Pour la latence la plus faible, l'hôte a besoin d'un GPU avec encodeur matériel (NVIDIA, Intel ou AMD) ; le HEVC exige un décodeur GPU côté client, sinon le stream repasse automatiquement en H.264.

SSH derrière la même clé, avec une console et un assistant IA

La passerelle sous Linux ferme le port SSH comme elle ferme RDP. La tuile « Console SSH » ouvre un terminal qui saisit lui-même les mots de passe enregistrés, garde les commandes fréquentes à portée de clic et suggère les suivantes : l'assistant IA fonctionne avec Claude ou avec un modèle local.

En savoir plus sur la console SSH
SSH derrière la même clé, avec une console et un assistant IA

RDP FIDO pour Android — pré-bêta ouverte

Même clé, même passerelle — désormais depuis votre téléphone. L'application se connecte aux machines Windows et Linux protégées par RDP-FIDO-GATE, et la clé peut être le téléphone lui-même. Rien ne change côté hôte.

Le téléphone comme clé

Une paire de clés P-256 est créée dans le matériel sécurisé du téléphone (StrongBox ou TEE) et ne signe qu'après l'empreinte ou le verrouillage de l'écran. Pour la passerelle, c'est la même clé matérielle que Windows Hello. Les clés de sécurité fonctionnent aussi : YubiKey ou toute clé FIDO2 par NFC, ou par USB via un adaptateur OTG.

FIDO Stream dans la poche

Le même protocole à faible latence : UDP avec AES-256-GCM, récupération des pertes Reed–Solomon, H.264, HEVC ou AV1 directement dans le décodeur matériel du téléphone, écrans 90 et 120 Hz, audio dans les deux sens, micro compris.

Des commandes faites pour le jeu

Les manettes Bluetooth et USB apparaissent sur l'hôte comme une manette Xbox 360 avec retour de vibration, manette à l'écran avec disposition déplaçable, souris Bluetooth avec capture du pointeur, mode pavé tactile, clavier et barre de touches rapides.

RDP — pour le travail

Une pression sur la clé ouvre le port RDP pendant 90 secondes et l'application confie la connexion au client RDP installé — exactement comme le client de bureau lance mstsc. Hôtes Windows et hôtes Linux avec xrdp, sans distinction.

Rejoignez la pré-bêta

Avant la publication sur Google Play, nous ouvrons la version à tous. Jusqu'ici l'application n'a été vérifiée que sur un seul téléphone — il nous faut d'autres puces, d'autres versions d'Android, des clés NFC et USB, des manettes et des écrans 120 Hz. Installez l'APK, connectez-vous à votre propre passerelle et dites-nous ce qui a fonctionné et ce qui n'a pas fonctionné.

  1. Téléchargez l'APK et autorisez l'installation depuis cette source ; Android 9 ou plus récent est requis.
  2. Sur un hôte avec la passerelle 1.15 ou plus récente (Windows ou Linux, l'édition Free suffit), obtenez un code : RdpFidoGate.exe code ou sudo rdpfido-gate code.
  3. Dans l'application : « + » → adresse et nom d'utilisateur → « Enregistrer la clé » → téléphone, NFC ou USB → le code. Puis touchez la tuile → confirmez → flux ou RDP.
  4. Écrivez-nous via le formulaire de contact ou à support@new-imobile.com : modèle du téléphone, version d'Android, ce qui a fonctionné, ce qui n'a pas fonctionné, et le journal de l'application (bouton « Log »).

La pré-bêta est signée avec notre clé de développeur ; la version Google Play sera signée autrement, il faudra donc désinstaller la pré-bêta avant de l'installer. Si vous souhaitez une place dans le test fermé Google Play quand il ouvrira, indiquez dans votre message l'e-mail de votre compte Google.

Android 9 ou plus récent ; empreinte ou verrouillage d'écran pour le téléphone comme clé ; NFC pour les clés NFC, OTG pour les clés USB. Hôte : RDP-FIDO-GATE 1.15 ou plus récent. L'application est gratuite et fonctionne avec la passerelle Free comme avec la Pro.

Captures d'écran

Le gestionnaire de sessions et l'installateur du gate — c'est tout le produit.

Client : clic sur la tuile, toucher de la clé, connexion
Client : clic sur la tuile, toucher de la clé, connexion
L'installateur du gate affiche un code d'enregistrement à usage unique
L'installateur du gate affiche un code d'enregistrement à usage unique

Free vs Pro

Commencez gratuitement. Passez une fois au Pro pour des sessions illimitées et sans publicité.

FonctionnalitéFree Pro
Sessions enregistrées10Illimitées
Passerelle à clé matérielle FIDO2✓✓
Application par le Windows Firewall✓✓
Tuile publicitaire✓✗
Activation14 jours pour l'activation gratuite—
PrixFree$49 paiement unique
Mode basse latence FIDO Stream✓✓
Acheter Pro — $49

Après l'activation, vous continuez à l'utiliser gratuitement, dans les limites de la version Free (jusqu'à 10 sessions).

Setup & requirements

No hosting — install the gate on the target PC and the client on yours. Ports: gate 7440/TCP, RDP 3389/TCP, FIDO Stream 7441/UDP.

  1. Host — run RdpFido-Setup.exe and choose “Host” (or RdpFidoGate-Setup.msi directly) as admin. The last page of the installer shows the host address, port 7440 and the one-time key enrollment code.
  2. Port forwarding (for internet access) — if the host is behind a router/NAT, forward 7440/TCP and 3389/TCP to the host's LAN IP — plus 7441/UDP if you want FIDO Stream from the internet. Reserve a static LAN IP; use DDNS if your public IP is dynamic.
  3. Client — run RdpFido-Setup.exe and choose “Client” (or RdpFidoClient-Setup.msi, no admin rights needed), activate by e-mail, add a session (host public IP/DDNS, gate port 7440, the one-time code), pick the protocol — RDP or FIDO Stream — and register your FIDO2 key.
  4. Connect — pick the session and touch the key — the gate opens 3389 for your IP for ~90s and mstsc connects.

⚠️ Without forwarding ports 7440 and 3389 on the router, internet access will not work. RDP is closed from outside until you confirm with the key.

Full step-by-step guide →

RDP-FIDO-GATE pour l'accès distant en France, Belgique et Suisse

Un RDP exposé sur Internet est la porte d'entrée la plus fréquente des rançongiciels dans les PME et les cabinets. RDP-FIDO-GATE garde le port 3389 fermé et ne l'ouvre qu'après le toucher d'une clé FIDO2 — pour une IP, pendant 90 secondes environ.

Conforme aux recommandations de l'ANSSI et à l'article 32 du RGPD

L'ANSSI recommande une authentification multifacteur matérielle pour les accès distants ; l'article 32 du RGPD exige des mesures techniques appropriées. Une clé FIDO2 devant le RDP y répond sans SMS ni application à hameçonner.

Uniquement des mécanismes Windows, aucun cloud

La passerelle s'appuie sur le Pare-feu Windows, l'API WebAuthn de Windows et DPAPI. Aucun service tiers dans la chaîne d'accès ; rien ne change sur vos serveurs de bureau à distance.

Prix unique, pas d'abonnement par utilisateur

L'édition Free couvre 10 sessions enregistrées ; Pro coûte 49 $ une fois, sessions illimitées, sans publicité — pour les cabinets d'expertise comptable, les cabinets médicaux et les prestataires informatiques.

Questions fréquentes

Quelles clés sont compatibles ?

Toute clé matérielle FIDO2 / WebAuthn reconnue par Windows : YubiKey, Feitian, SoloKeys et équivalents. La clé est enregistrée une fois par session dans le client.

Dois-je modifier mes serveurs ?

Non. La passerelle s'installe par MSI sur l'hôte, le client sur votre poste. Derrière une box ou un routeur, redirigez 7440/TCP et 3389/TCP ; avec une IP dynamique, utilisez un DDNS.

Est-ce suffisant pour le RGPD ou l'assurance cyber ?

C'est une mesure technique : MFA résistante au hameçonnage et pare-feu en refus par défaut devant l'accès distant, exactement ce que vérifient assureurs et audits. Ce n'est pas un conseil juridique.

Combien ça coûte ?

Free : passerelle FIDO2, pare-feu, jusqu'à 10 sessions enregistrées, une tuile publicitaire, activation sous 14 jours. Pro : 49 $ en une fois, sessions illimitées, sans publicité. Prix régional affiché au paiement.

Documentation

Documents PDF de RDP-FIDO-GATE : description, installation, guide de l’utilisateur, support et sécurité. Les documents sont en anglais.

Verrouillez le Bureau à distance dès aujourd’hui

Téléchargez la passerelle et le client gratuitement, ou débloquez tout avec Pro.

$49 paiement unique · sessions illimitées · sans publicité