Portmaster : le firewall applicatif open source pour Windows
Windows envoie des données de télémétrie, vos applications se connectent à des CDN de tracking, et la plupart du temps vous n’en savez rien. Portmaster affiche toutes ces connexions en temps réel et vous permet de les bloquer, application par application, depuis une interface claire. Un pare-feu applicatif que les outils Windows natifs n’offrent pas.
Ce que fait Portmaster
Portmaster est un pare-feu applicatif open source pour Windows. Il intercepte toutes les connexions réseau du système, les associe au processus qui en est à l’origine, et vous permet d’autoriser ou de bloquer chaque connexion par règles. Il intègre un filtrage DNS, une protection contre les trackers, et un mode réseau privé pour les applications sensibles.
Installation
winget install Safing.Portmaster
# Ou téléchargement sur safing.io/portmaster
Installation requiert des droits administrateur (pilote réseau kernel). Redémarrage recommandé.
Interface principale
Portmaster affiche un tableau de bord avec les connexions en temps réel :
┌─ Activité réseau ──────────────────────────────────────────────┐
│ Application Destination Statut Port │
│ chrome.exe 142.250.74.46 (Google) Autorisé 443 │
│ chrome.exe doubleclick.net Bloqué 443 🛡️ │
│ spotify.exe audio.spotify.com Autorisé 443 │
│ teams.exe 52.114.132.0 (Microsoft) Autorisé 443 │
│ svchost.exe data.microsoft.com Bloqué 443 🛡️ │
│ explorer.exe settings-win.data.ms Bloqué 443 🛡️ │
└────────────────────────────────────────────────────────────────┘
Règles par application
Pour chaque application, définissez des règles :
Paramètres de chrome.exe
├── Autoriser toutes les connexions (défaut)
├── Bloquer les connexions spécifiques
│ ├── Bloquer : *.doubleclick.net
│ ├── Bloquer : *.googlesyndication.com
│ └── Bloquer : *.googletagmanager.com
└── Mode réseau privé (SPN — voir plus bas)
Filtrage DNS intégré
Portmaster inclut un résolveur DNS chiffré avec filtrage :
Paramètres → DNS
Serveur : DNS-over-HTTPS (Cloudflare, Quad9, AdGuard…)
Listes de blocage :
☑ Publicités et trackers (EasyList)
☑ Malware et phishing
☑ Télémétrie Microsoft
☑ Réseaux publicitaires
Le filtrage DNS bloque les requêtes vers les domaines de tracking avant même que la connexion soit établie.
Bloquer la télémétrie Windows
Une règle courante consiste à bloquer les connexions de télémétrie Microsoft :
svchost.exe → Paramètres
├── Bloquer : vortex.data.microsoft.com
├── Bloquer : settings-win.data.microsoft.com
├── Bloquer : telemetry.microsoft.com
└── Bloquer : watson.microsoft.com
Ou plus simplement, activez la liste “Télémétrie Microsoft” dans le filtrage DNS global.
Modes de sécurité globaux
Paramètres → Mode de sécurité
Permettre par défaut → tout est autorisé, vous bloquez au cas par cas
Demander → Portmaster demande à chaque nouvelle connexion
Bloquer par défaut → tout est bloqué, vous autorisez au cas par cas
Le mode “Demander” affiche une notification pour chaque nouvelle connexion inconnue :
📡 Teams.exe tente de se connecter à 52.114.0.0:443
→ Autoriser une fois
→ Autoriser toujours
→ Bloquer une fois
→ Bloquer toujours
Historique des connexions
Application → Historique réseau (24h)
Connexions : 1 247
Bloquées : 183 (15%)
Données envoyées : 45 MB
Données reçues : 380 MB
Voyez exactement ce qu’une application a communiqué sur la journée.
SPN — Réseau privé Safing (payant)
Portmaster propose en option payante le Safing Privacy Network (SPN), similaire à un VPN multi-hop :
Application → Activer SPN
→ Le trafic passe par plusieurs nœuds SPN
→ Votre IP réelle est masquée
→ Chaque application peut avoir son propre circuit SPN
La fonctionnalité de base de Portmaster (pare-feu, DNS, monitoring) est entièrement gratuite.
Règles globales et par domaine
Paramètres → Règles globales
# Bloquer un domaine pour toutes les applications
Bloquer : *.amazonaws.com/tracking/*
# Autoriser un réseau interne
Autoriser : 192.168.0.0/24
# Bloquer les connexions non-HTTPS
Bloquer : port=80
+ Les points forts
- Visibilité totale — voir exactement ce que chaque application envoie sur le réseau, en temps réel
- Filtrage par application — des règles différentes pour Chrome, Discord, Teams, svchost
- DNS chiffré intégré — DoH avec filtrage de trackers, une couche de protection supplémentaire
- Open source — code auditable sur GitHub, pas de black box
- Gratuit pour les fonctionnalités essentielles
- Les points faibles
- Pilote kernel requis — l’installation est plus invasive qu’un simple outil utilisateur. Des conflits avec d’autres solutions de sécurité sont possibles
- Courbe d’apprentissage — en mode “Bloquer par défaut”, il faut valider les connexions légitimes une par une au début, ce qui peut être fastidieux
- Impact performance — le filtrage de chaque connexion a un coût CPU faible mais mesurable sur les machines modestes
- Windows uniquement — pas de version Linux ou macOS
Portmaster vs Windows Firewall
| Windows Firewall | Portmaster | |
|---|---|---|
| Règles par application | Basique | ✅ Avancé |
| Visualisation temps réel | ❌ | ✅ |
| Historique des connexions | ❌ | ✅ |
| Filtrage DNS intégré | ❌ | ✅ |
| Blocage trackers | ❌ | ✅ |
| Interface | Complexe | Claire |
| Open source | ❌ | ✅ |
En résumé
Portmaster répond à la question que Windows ne permet pas de poser facilement : “qu’est-ce qui se connecte à quoi sur ma machine ?”. Pour ceux qui tiennent à leur vie privée ou veulent comprendre le comportement réseau de leurs applications, c’est un outil révélateur. La première fois qu’on voit svchost.exe contacter 15 endpoints Microsoft différents, on comprend immédiatement l’utilité.
Voir aussi :