Portmaster : le firewall applicatif open source pour Windows

Windows envoie des données de télémétrie, vos applications se connectent à des CDN de tracking, et la plupart du temps vous n’en savez rien. Portmaster affiche toutes ces connexions en temps réel et vous permet de les bloquer, application par application, depuis une interface claire. Un pare-feu applicatif que les outils Windows natifs n’offrent pas.

Ce que fait Portmaster

Portmaster est un pare-feu applicatif open source pour Windows. Il intercepte toutes les connexions réseau du système, les associe au processus qui en est à l’origine, et vous permet d’autoriser ou de bloquer chaque connexion par règles. Il intègre un filtrage DNS, une protection contre les trackers, et un mode réseau privé pour les applications sensibles.

Installation

winget install Safing.Portmaster

# Ou téléchargement sur safing.io/portmaster

Installation requiert des droits administrateur (pilote réseau kernel). Redémarrage recommandé.

Interface principale

Portmaster affiche un tableau de bord avec les connexions en temps réel :

┌─ Activité réseau ──────────────────────────────────────────────┐
│ Application       Destination              Statut   Port       │
│ chrome.exe        142.250.74.46 (Google)   Autorisé 443       │
│ chrome.exe        doubleclick.net          Bloqué   443 🛡️    │
│ spotify.exe       audio.spotify.com        Autorisé 443       │
│ teams.exe         52.114.132.0 (Microsoft) Autorisé 443       │
│ svchost.exe       data.microsoft.com       Bloqué   443 🛡️    │
│ explorer.exe      settings-win.data.ms     Bloqué   443 🛡️    │
└────────────────────────────────────────────────────────────────┘

Règles par application

Pour chaque application, définissez des règles :

Paramètres de chrome.exe
├── Autoriser toutes les connexions (défaut)
├── Bloquer les connexions spécifiques
│   ├── Bloquer : *.doubleclick.net
│   ├── Bloquer : *.googlesyndication.com
│   └── Bloquer : *.googletagmanager.com
└── Mode réseau privé (SPN — voir plus bas)

Filtrage DNS intégré

Portmaster inclut un résolveur DNS chiffré avec filtrage :

Paramètres → DNS
Serveur : DNS-over-HTTPS (Cloudflare, Quad9, AdGuard…)

Listes de blocage :
☑ Publicités et trackers (EasyList)
☑ Malware et phishing
☑ Télémétrie Microsoft
☑ Réseaux publicitaires

Le filtrage DNS bloque les requêtes vers les domaines de tracking avant même que la connexion soit établie.

Bloquer la télémétrie Windows

Une règle courante consiste à bloquer les connexions de télémétrie Microsoft :

svchost.exe → Paramètres
├── Bloquer : vortex.data.microsoft.com
├── Bloquer : settings-win.data.microsoft.com
├── Bloquer : telemetry.microsoft.com
└── Bloquer : watson.microsoft.com

Ou plus simplement, activez la liste “Télémétrie Microsoft” dans le filtrage DNS global.

Modes de sécurité globaux

Paramètres → Mode de sécurité

Permettre par défaut     → tout est autorisé, vous bloquez au cas par cas
Demander                 → Portmaster demande à chaque nouvelle connexion
Bloquer par défaut       → tout est bloqué, vous autorisez au cas par cas

Le mode “Demander” affiche une notification pour chaque nouvelle connexion inconnue :

📡 Teams.exe tente de se connecter à 52.114.0.0:443
→ Autoriser une fois
→ Autoriser toujours
→ Bloquer une fois
→ Bloquer toujours

Historique des connexions

Application → Historique réseau (24h)

Connexions :    1 247
Bloquées :      183 (15%)
Données envoyées :   45 MB
Données reçues :    380 MB

Voyez exactement ce qu’une application a communiqué sur la journée.

SPN — Réseau privé Safing (payant)

Portmaster propose en option payante le Safing Privacy Network (SPN), similaire à un VPN multi-hop :

Application → Activer SPN
→ Le trafic passe par plusieurs nœuds SPN
→ Votre IP réelle est masquée
→ Chaque application peut avoir son propre circuit SPN

La fonctionnalité de base de Portmaster (pare-feu, DNS, monitoring) est entièrement gratuite.

Règles globales et par domaine

Paramètres → Règles globales

# Bloquer un domaine pour toutes les applications
Bloquer : *.amazonaws.com/tracking/*

# Autoriser un réseau interne
Autoriser : 192.168.0.0/24

# Bloquer les connexions non-HTTPS
Bloquer : port=80

+ Les points forts

  • Visibilité totale — voir exactement ce que chaque application envoie sur le réseau, en temps réel
  • Filtrage par application — des règles différentes pour Chrome, Discord, Teams, svchost
  • DNS chiffré intégré — DoH avec filtrage de trackers, une couche de protection supplémentaire
  • Open source — code auditable sur GitHub, pas de black box
  • Gratuit pour les fonctionnalités essentielles

- Les points faibles

  • Pilote kernel requis — l’installation est plus invasive qu’un simple outil utilisateur. Des conflits avec d’autres solutions de sécurité sont possibles
  • Courbe d’apprentissage — en mode “Bloquer par défaut”, il faut valider les connexions légitimes une par une au début, ce qui peut être fastidieux
  • Impact performance — le filtrage de chaque connexion a un coût CPU faible mais mesurable sur les machines modestes
  • Windows uniquement — pas de version Linux ou macOS

Portmaster vs Windows Firewall

Windows FirewallPortmaster
Règles par applicationBasique✅ Avancé
Visualisation temps réel
Historique des connexions
Filtrage DNS intégré
Blocage trackers
InterfaceComplexeClaire
Open source

En résumé

Portmaster répond à la question que Windows ne permet pas de poser facilement : “qu’est-ce qui se connecte à quoi sur ma machine ?”. Pour ceux qui tiennent à leur vie privée ou veulent comprendre le comportement réseau de leurs applications, c’est un outil révélateur. La première fois qu’on voit svchost.exe contacter 15 endpoints Microsoft différents, on comprend immédiatement l’utilité.


Voir aussi :

  • GlassWire — visualisation graphique du trafic en complément de Portmaster
  • Tailscale — sécuriser les connexions réseau au niveau VPN mesh
  • Headscale — auto-héberger le plan de contrôle Tailscale