Désactiver WPAD sur Windows (GPO, Registre) pour renforcer la sécurité

Dans ce tutoriel, nous allons voir comment désactiver le protocole WPAD (Web Proxy Auto-Discovery Protocol) sur Windows afin de renforcer la sécurité de votre environnement.

WPAD permet aux postes clients de découvrir automatiquement un serveur proxy sur le réseau. Si cette fonctionnalité peut simplifier certaines configurations, elle représente également un risque de sécurité non négligeable. En effet, une mauvaise configuration ou l’absence de configuration peut ouvrir la porte à des attaques de type Man-in-the-Middle (MITM) ou à l’empoisonnement DNS.

Aujourd’hui, dans de nombreux environnements d’entreprise, l’utilisation de WPAD n’est plus indispensable, notamment lorsque la configuration proxy est définie explicitement via GPO ou que l’accès Internet est géré par un pare-feu centralisé.

Désactiver WPAD avec une stratégie de groupe

Pour agir sur la découverte automatique du proxy sur Windows, on va agir sur deux paramètres à l’aide de stratégie de groupe.

Une GPO qui va agir sur les paramètres ordinateurs et une seconde sur les paramètres utilisateurs.

La première GPO consiste ajouter une clé de registre au niveau ordinateur, il faut définir une valeur DWORD à 1 à l’emplacement suivant : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\WinHttp\DisableWpad.

Pour vous aider dans la création de la clé de registre vous pouvez suivre le tutoriel suivant : GPO : ajouter une clef registre, elle doit être configurer au niveau Ordinateur.

Le seconde GPO à créer est au niveau Utilisateur, où il faut configurer les Paramètres internet (Configuration utilisateur / Préférences / Paramètres du Panneau de configuration / Paramètres Internet). Dans la zone centrale faire un clic droit, puis cliquer sur Nouveau / Internet Explorer 10).

Aller ensuite sur l’onglet Connexions et cliquer sur Paramètres réseau.

Décocher la case Détecter automatiquement les paramètres de connexion, après avoir fait cela appuyer sur la touche F6, le paramètre doit être souligné en vert.

Désactiver : LLMNR, NBT-NS et MDNS

Afin de s’assurer, que WPAD ne soit pas résolu à l’aide broadcast, il est impératif désactiver ces protocoles, j’ai déjà traité ce sujet dans ce tutoriel : Active Directory : durcir la sécurité de votre environnement.

Comment vérifier si WPAD est toujours utilisé

Pour cela, vous allez avoir besoin d’avoir des logs DNS, le plus simple est d’utiliser ADGuard Home qui enregistre toutes le requêtes.

Statistiques ADGuard Home depuis Grafana.

Compléments

Ajouter des entrées dans le fichiers hosts de Windows

Il est aussi possible d’ajouter dans le fichiers hosts de Windows qui se trouve dans le dossier : C:\Windows\System32\drivers\etc\ des lignes pour « bloquer la résolution ».

127.0.0.1 wpad
127.0.0.1 wpad.domain.tld
::1            wpad
::1            wpad.domain.tld

Service WinHTTP AutoProxy

La découverte automatique du proxy sous Windows est notamment gérée par le service WinHTTP AutoProxy (WinHttpAutoProxySvc).

Sur Internet, il est fréquent de trouver des recommandations conseillant de désactiver complètement ce service pour bloquer WPAD.

Cependant, cette approche n’est pas recommandée en environnement de production.

En effet, le service WinHTTP AutoProxy n’est pas utilisé uniquement par Internet Explorer ou les paramètres proxy classiques. Il est également sollicité par plusieurs composants système et applications Windows utilisant l’API WinHTTP.

Le désactiver peut entraîner :

  • des dysfonctionnements réseau imprévus
  • des problèmes de connexion pour certains services Windows
  • des comportements instables sur certaines applications métier
  • des erreurs lors des mises à jour ou de la communication avec des services cloud

Autrement dit, la désactivation du service peut introduire plus de problèmes qu’elle n’en résout.

La bonne pratique consiste donc à désactiver la détection automatique du proxy via GPO ou Registre, plutôt que de désactiver le service système lui-même.

Cette approche permet de réduire la surface d’attaque liée à WPAD tout en conservant la stabilité du système.

Conclusion

La désactivation de WPAD sur Windows est une mesure simple mais efficace pour renforcer la sécurité de votre infrastructure.

Si la découverte automatique de proxy peut sembler pratique, elle représente aujourd’hui un risque inutile dans la majorité des environnements professionnels, où la configuration réseau est maîtrisée via GPO ou pare-feu centralisé.

La bonne approche consiste à :

  • Désactiver la détection automatique du proxy via GPO ou Registre
  • Supprimer tout enregistrement DNS wpad
  • Ajouter éventuellement une entrée dans le fichier hosts
  • Éviter de désactiver le service WinHTTP AutoProxy, afin de ne pas impacter la stabilité du système

En appliquant ces bonnes pratiques, vous réduisez significativement la surface d’attaque liée aux détournements WPAD tout en conservant un environnement Windows stable et prévisible.

FAQ

WPAD est-il encore utile aujourd’hui ?

Dans certains environnements avec proxy PAC dynamique, oui.
Mais dans la majorité des infrastructures modernes (pare-feu filtrant, proxy explicite, accès direct Internet), WPAD n’apporte plus de réelle valeur et peut devenir un vecteur d’attaque.

Est-ce que désactiver WPAD peut casser la connexion Internet ?

Non, si aucun proxy automatique n’est utilisé dans votre environnement.
En revanche, si votre réseau repose sur un fichier PAC distribué via WPAD, la désactivation empêchera son fonctionnement.

Il est donc recommandé de vérifier la configuration actuelle avant toute modification.

Faut-il désactiver le service WinHTTP AutoProxy ?

Non, ce n’est pas recommandé.
Ce service est utilisé par plusieurs composants Windows. Le désactiver peut provoquer des dysfonctionnements ou une instabilité système.

Il est préférable de désactiver la détection automatique via stratégie de groupe plutôt que de toucher aux services système.

Romain Drouche
Romain Drouche
Architecte Système | MCSE: Core Infrastructure
Expert en infrastructures IT avec plus de 15 ans d’expérience sur le terrain. Actuellement Chef de projet Systèmes et Réseaux et Référent SSI (Sécurité des Systèmes d’Information), je mets mon expertise au service de la fiabilité et de la sécurité des environnements technologiques.

Laisser un commentaire