Points clés
- TFTP n’est pas sécurisé et ne doit être utilisé qu’en cas de nécessité absolue : l’absence de chiffrement et d’authentification en fait un risque de sécurité.
- Le client TFTP de Windows est facultatif et facile à désactiver : le laisser activé sans l’utiliser accroît inutilement la surface d’exposition.
- Désactiver TFTP n’affecte ni PXE ni la création d’images : les opérations PXE ne dépendent pas du client TFTP de Windows.
- Le trafic TFTP peut être identifié et contrôlé via le port UDP 69 : la surveillance et les règles de pare-feu permettent un suivi efficace et une réduction du risque.
- Les usages TFTP résiduels doivent être détectés et remplacés par des protocoles sécurisés : les alternatives chiffrées modernes offrent une configuration et des mises à jour plus sûres des appareils.
TFTP est un protocole de transfert de fichiers non sécurisé qui reste largement utilisé pour certaines tâches d’administration informatique. En raison de son manque de sécurité, il convient de désactiver le client TFTP sur les PC Windows lorsqu’il n’est pas réellement nécessaire. Ce tutoriel explique comment désactiver le client TFTP en toute sécurité sous Windows, mais aussi comment détecter et supprimer les services TFTP résiduels.
TFTP : définition et utilité
TFTP (Trivial File Transfer Protocol) est un protocole de transfert de fichiers client-serveur dépourvu de tout mécanisme de chiffrement ou d’autorisation. Il est donc très léger et peu gourmand en ressources, ce qui explique son usage principal : permettre à des appareils réseau à faible puissance de récupérer des configurations pour flasher le firmware des appareils, ou encore assurer le démarrage réseau via PXE (preboot execution environment).
Par exemple, un appareil en mode de récupération peut chercher un serveur TFTP à une adresse IPv4 précise afin d’y trouver une image système à restaurer, sans que l’utilisateur ait à intervenir. DHCP peut également fournir les informations dont des appareils comme les téléphones VOIP ont besoin pour localiser les serveurs TFTP depuis lesquels charger leur configuration.
Windows intègre un client TFTP que l’on peut activer avec la commande DISM suivante, afin d’ajouter la fonction TFTP facultative (désactivée par défaut) :
dism /online /enable-feature /featurename:TFTP /all
Les administrateurs système peuvent ensuite se servir du client TFTP de Windows pour tester l’accès à des serveurs TFTP ou téléverser des fichiers. Il existe aussi des clients TFTP tiers sous forme d’exécutables autonomes.
Faut-il désactiver TFTP ? Le port UDP 69 est-il sûr ?
Comme indiqué plus haut, TFTP n’est pas sécurisé et doit être considéré comme un risque de sécurité. Certains appareils en dépendent pour fonctionner, mais des règles de pare-feu doivent alors protéger les clients et serveurs TFTP, et le protocole doit être désactivé partout où il n’est pas explicitement nécessaire. Si le client TFTP de Windows est requis pour une tâche d’administration précise, désactivez-le une fois celle-ci terminée.
TFTP utilise le port UDP 69 : le trafic TFTP peut donc être identifié et bloqué au niveau du réseau.
Ce qu’il vous faut pour désactiver le client TFTP sous Windows
Pour désactiver le client TFTP sous Windows, vous aurez besoin :
- d’un accès administrateur pour gérer les fonctions facultatives de Windows
- de règles de pare-feu sur les terminaux et de listes ACL périmétriques pour protéger les services TFTP exposés
- d’un inventaire des terminaux et de la liste des responsables des flux de démarrage réseau ou de création d’images d’appareils, afin d’assurer un suivi
- d’une surveillance et d’une journalisation centralisées pour vérifier le bon fonctionnement et la sécurité des services TFTP
Comment désactiver TFTP sous Windows ?
Utilisez la commande DISM suivante pour désactiver le client TFTP facultatif de Windows depuis l’invite de commandes ou PowerShell :
dism /online /disable-feature /featurename :TFTP
Vous pouvez aussi utiliser cette commande PowerShell :
Disable-WindowsOptionalFeature -Online -FeatureName TFTP
Vous devrez être connecté en tant qu’administrateur ou utiliser une invite élevée pour effectuer cette opération.
Vous pouvez vérifier si la fonction client TFTP est activée ou désactivée avec la commande DISM :
dism /online /get-features
Si vous devez activer ou désactiver le client TFTP sur plusieurs appareils dans un environnement de domaine Windows, intégrez ces commandes à un script et déployez-le via une stratégie de groupe. Pour couvrir un parc plus large, y compris les appareils hors domaine, les appareils BYOD ou distants, vous pouvez déployer vos scripts avec votre solution de gestion des appareils mobiles (MDM) ou de surveillance et gestion à distance (RMM).
Surveiller l’utilisation de TFTP
TFTP peut être exploité par des pirates : surveillez donc son utilisation sur l’ensemble de votre réseau dans le cadre de vos pratiques de cybersécurité. Surveillez le trafic sur le port UDP 69 et vérifiez que seuls les appareils prévus utilisent activement TFTP, et que cet usage est bien attendu. Cela permet aussi de repérer les appareils Windows qui utilisent peut-être un client TFTP tiers, ou des services TFTP résiduels qui tournent sur d’autres plateformes.
Assurez-vous que les appareils sur lesquels TFTP est activé ont un responsable identifié : ceux qui utilisent le protocole pour le démarrage, la création d’images, le firmware ou l’envoi de configurations doivent être documentés avec le nom de l’ingénieur responsable, pour qu’aucun appareil ne passe entre les mailles du filet. S’il s’agit de tâches ponctuelles, désactivez TFTP après usage. Passez régulièrement en revue les appareils qui conservent TFTP activé dans le cadre de votre processus de gouvernance informatique, et vérifiez s’il est possible d’y renoncer ou de les faire passer à un protocole plus sécurisé.
Limiter et bloquer le trafic TFTP sur les terminaux et au périmètre
Si TFTP reste activé sur certains appareils, limitez le trafic à des destinations connues. Vos pare-feu périmétriques doivent bloquer le trafic TFTP en provenance et à destination des réseaux non approuvés (y compris Internet). Veillez également à bloquer TFTP sur les terminaux (avec le Pare-feu Windows, par exemple) afin d’empêcher l’utilisation de clients ou de serveurs TFTP tiers.
Des outils comme la protection réseau de Windows Defender détectent le trafic réseau suspect et le bloquent automatiquement, y compris les requêtes vers des serveurs douteux.
Détecter et supprimer les services de serveur TFTP résiduels
Des clients et des serveurs TFTP peuvent aussi être installés sur des appareils Linux, Android et macOS. Si un trafic TFTP inattendu est détecté sur votre réseau, utilisez vos outils de surveillance et gestion du réseau pour localiser l’appareil concerné et le désactiver. Dans la mesure du possible, remplacez TFTP par une solution sécurisée comme SFTP ou HTTPS, et veillez à répercuter ce choix dans vos modèles de configuration et vos images, afin qu’il ne réapparaisse pas plus tard.
Gérez les fonctions Windows de façon centralisée, surveillez l’utilisation de TFTP et gardez la main depuis une seule interface
NinjaOne vous aide à garder le contrôle et à limiter les risques liés aux fonctions héritées encore nécessaires en production. Vous pouvez appliquer des configurations qui désactivent le client TFTP sur les terminaux Windows et bloquent le port UDP 69, puis paramétrer des alertes ou la création automatique de tickets d’assistance en cas d’utilisation inattendue de TFTP. NinjaOne s’intègre aux principaux outils de détection des terminaux pour une meilleure surveillance, une application rigoureuse des politiques et un suivi renforcé.
Guide de démarrage rapide
NinjaOne peut-il désactiver TFTP sous Windows ?
Réponse courte : NinjaOne ne propose pas de politique intégrée et préconfigurée spécifiquement dédiée à la désactivation de TFTP, mais vous pouvez y parvenir grâce à ses capacités de scripting et d’automatisation.
Comment procéder avec NinjaOne
Option 1 : déploiement d’un script personnalisé
, Utilisez la fonction d’exécution de scripts de NinjaOne pour déployer un script PowerShell qui désactive TFTP
, Créez un script qui exécute :
powershellDisable-WindowsOptionalFeature -FeatureName TFTP -Online -NoRestart
– Déployez-le sur les appareils ciblés via une politique
Option 2 : intégration avec la stratégie de groupe
, Si votre entreprise utilise la stratégie de groupe, NinjaOne peut surveiller l’état du service TFTP et en rendre compte
, Déployez les paramètres GPO via le cadre de politiques de NinjaOne pour désactiver la fonction client TFTP
Option 3 : gestion des services
, Utilisez les capacités de gestion des services de NinjaOne pour :TftpSvc) sur Désactivé
Bonnes pratiques pour une désactivation sans risque
Testez d’abord sur un petit groupe d’appareils avant un déploiement à grande échelle
Documentez les dépendances : vérifiez qu’aucune application ne repose sur TFTP
Surveillez après le déploiement : appuyez-vous sur le reporting de conformité de NinjaOne
Prévoyez un plan de retour arrière : gardez le script d’activation sous la main en cas de besoin
Ce que NinjaOne apporte pour cette tâche
– Déploiement basé sur des politiques sur plusieurs appareils
, Surveillance de la conformité pour vérifier que TFTP reste désactivé
, Journalisation de l’activité pour savoir quand les modifications ont été effectuées
, Reporting sur l’état du service TFTP dans l’ensemble de votre parc
