Retour au blog

Protocole WPAD : comment configurer la détection automatique des proxy dans un réseau d'entreprise sans erreurs

WPAD permet de configurer automatiquement un proxy sur tous les appareils d'un réseau d'entreprise sans configuration manuelle - nous examinons comment cela fonctionne et quels sont les pièges.

📅5 août 2026
```html

Si votre entreprise compte des dizaines ou des centaines d'appareils, il est irréaliste de configurer manuellement le proxy sur chacun d'eux. C'est précisément pour cela qu'existe WPAD (Web Proxy Auto-Discovery) - un protocole qui permet aux navigateurs et aux applications de trouver automatiquement les paramètres du serveur proxy sans intervention de l'utilisateur. Nous allons examiner comment cela fonctionne, comment le configurer correctement et quelles erreurs éviter.

Qu'est-ce que WPAD et à quoi ça sert

WPAD signifie Web Proxy Auto-Discovery Protocol — un protocole de découverte automatique de proxy web. Sa principale tâche est de permettre à un appareil client (ordinateur portable, smartphone, station de travail) de trouver et d'appliquer de manière autonome les paramètres du serveur proxy, sans nécessiter l'intervention manuelle d'un administrateur système ou d'un utilisateur.

Imaginez un réseau d'entreprise de 300 employés. Chaque fois qu'une nouvelle personne est embauchée ou que l'adresse du serveur proxy change, sans WPAD, l'administrateur serait contraint de parcourir manuellement chaque appareil ou d'envoyer des instructions. Avec WPAD, tout se fait automatiquement : l'appareil se connecte au réseau, demande la configuration et commence immédiatement à fonctionner via le proxy requis.

Le protocole a été développé à la fin des années 1990 par les entreprises Netscape et Sun Microsystems. Malgré son âge, il est encore largement utilisé dans les infrastructures informatiques d'entreprise à travers le monde — en particulier là où un contrôle centralisé du trafic Internet, un filtrage de contenu ou un routage obligatoire des requêtes via une passerelle d'entreprise est requis.

Quand WPAD est-il vraiment nécessaire :

  • Il y a plus de 20 appareils dans l'entreprise connectés à un seul proxy
  • L'adresse du serveur proxy change périodiquement
  • Les employés se connectent depuis différents lieux (bureau, succursale, télétravail)
  • Il est nécessaire d'appliquer différents proxies pour différents types de trafic
  • Une gestion centralisée est requise sans intervention des utilisateurs

Techniquement, WPAD fonctionne en conjonction avec un fichier PAC (Proxy Auto-Config), qui contient une fonction JavaScript avec la logique de sélection du proxy. WPAD est le mécanisme de livraison de ce fichier aux appareils clients, tandis que le PAC est l'ensemble des règles. Comprendre les deux composants est crucial pour une configuration correcte.

Comment fonctionne WPAD : mécanisme de détection étape par étape

Lorsqu'un appareil avec WPAD activé se connecte au réseau, il lance la procédure de découverte automatique du proxy. Ce processus est strictement standardisé et se déroule dans un ordre défini. Comprendre cet ordre aide à configurer correctement l'infrastructure et à diagnostiquer rapidement les problèmes.

Étape 1 : Demande via DHCP (option 252)

Tout d'abord, l'appareil envoie une demande DHCP avec l'option 252 (wpad). Si le serveur DHCP est configuré pour prendre en charge WPAD, il renvoie l'URL du fichier PAC dans sa réponse — par exemple, http://wpad.company.local/wpad.dat. C'est le moyen le plus rapide et le plus fiable de livrer la configuration, car cela se produit déjà au stade de l'obtention de l'adresse IP.

Étape 2 : Demande DNS au hôte "wpad"

Si le DHCP n'a pas renvoyé d'URL, l'appareil interroge le serveur DNS pour résoudre le nom wpad dans le domaine actuel. Si l'appareil se trouve dans le domaine company.local, la requête DNS sera pour wpad.company.local. Lors de la résolution réussie, l'appareil se connecte à l'adresse http://wpad.company.local/wpad.dat.

Étape 3 : Téléchargement et application du fichier PAC

Après avoir reçu l'URL, le navigateur ou l'application télécharge le fichier PAC via HTTP. Le fichier contient une fonction JavaScript FindProxyForURL(url, host), qui renvoie une chaîne d'instructions pour chaque requête : utiliser un proxy, se connecter directement ou parcourir une liste de serveurs. Le client met en cache ce fichier et l'applique pour le routage du trafic.

Un point important : la détection WPAD ne se produit pas seulement lors de la première connexion, mais est également répétée périodiquement. Les navigateurs, en général, rechargent le fichier PAC à chaque démarrage ou à intervalles définis. Cela signifie que lorsque les paramètres du proxy changent, il suffit de mettre à jour le fichier PAC sur le serveur — tous les appareils récupéreront les modifications automatiquement.

Étape de détection Méthode Priorité Exigences
DHCP Option 252 Transmission directe de l'URL 1 (supérieur) Serveur DHCP configuré
DNS wpad.* Résolution du nom d'hôte 2 Enregistrement A wpad dans DNS
URL PAC manuel Configuration explicite Manuel Configuration sur chaque appareil

Fichier PAC : le cœur de la configuration WPAD

Le fichier PAC (Proxy Auto-Configuration) est un fichier JavaScript contenant une seule fonction obligatoire FindProxyForURL(url, host). Chaque fois que le navigateur ou l'application souhaite établir une connexion, il appelle cette fonction et reçoit une instruction : par quel proxy passer ou se connecter directement.

La fonction prend deux paramètres : l'URL complète de la ressource demandée et le nom d'hôte. Sur la base de ces données, elle renvoie une chaîne avec l'une des trois types de directives :

  • DIRECT — se connecter directement, sans proxy
  • PROXY host:port — utiliser le proxy HTTP spécifié
  • SOCKS host:port ou SOCKS5 host:port — utiliser un proxy SOCKS

Voici un exemple simple de fichier PAC pour un réseau d'entreprise :

function FindProxyForURL(url, host) {

  // Adresses locales — directement
  if (isPlainHostName(host) ||
      shExpMatch(host, "*.company.local") ||
      isInNet(host, "192.168.0.0", "255.255.0.0")) {
    return "DIRECT";
  }

  // Services internes — directement
  if (shExpMatch(host, "*.internal.company.com")) {
    return "DIRECT";
  }

  // Tout le reste du trafic — via le proxy d'entreprise
  return "PROXY proxy.company.local:8080; DIRECT";
}
  

Notez la construction PROXY proxy.company.local:8080; DIRECT — c'est une chaîne de fallback. Si le proxy principal n'est pas disponible, le navigateur basculera automatiquement vers une connexion directe. Il est possible de spécifier plusieurs serveurs proxy via un point-virgule pour équilibrer la charge ou pour la redondance.

Le fichier PAC doit être distribué par un serveur web avec le bon type MIME : application/x-ns-proxy-autoconfig. Certains navigateurs acceptent également text/plain, mais cela n'est pas recommandé. Le fichier est généralement nommé wpad.dat ou proxy.pac et est placé à la racine du serveur web.

Fonctions PAC utiles pour des scénarios complexes :

  • isInNet(host, pattern, mask) — vérification de l'adresse IP par masque de sous-réseau
  • shExpMatch(str, pattern) — comparaison avec un motif (wildcards)
  • dnsDomainIs(host, domain) — vérification de l'appartenance à un domaine
  • myIpAddress() — obtention de l'adresse IP du client (pour différents bureaux)
  • weekdayRange() / timeRange() — routage selon un emploi du temps

Configuration de WPAD via DHCP et DNS

Il existe deux principales manières de déployer WPAD dans un réseau d'entreprise : via DHCP et via DNS. En pratique, il est recommandé de configurer les deux — DHCP comme méthode prioritaire et DNS comme méthode de secours. Examinons chaque approche en détail.

Configuration via DHCP (option 252)

Sur le serveur DHCP, il est nécessaire d'ajouter l'option 252 (WPAD) avec la valeur de l'URL du fichier PAC. Pour Windows Server (rôle DHCP) :

  1. Ouvrez la console de gestion du serveur DHCP
  2. Allez dans la section Server Options ou Scope Options
  3. Cliquez sur Configure OptionsAdvanced
  4. Sélectionnez Vendor class: Microsoft Windows 2000 Options
  5. Trouvez l'option 252 (WPAD) et entrez l'URL : http://wpad.company.local/wpad.dat
  6. Enregistrez les modifications — les nouveaux clients DHCP recevront la configuration automatiquement

Pour les systèmes Linux avec ISC DHCP Server, ajoutez dans le fichier de configuration :

# /etc/dhcp/dhcpd.conf
option wpad code 252 = text;

subnet 192.168.1.0 netmask 255.255.255.0 {
  range 192.168.1.100 192.168.1.200;
  option routers 192.168.1.1;
  option wpad "http://wpad.company.local/wpad.dat\000";
}
  

Configuration via DNS

Pour la méthode DNS, il est nécessaire de créer un enregistrement A avec le nom wpad dans votre domaine DNS interne, pointant vers l'adresse IP du serveur web qui distribue le fichier PAC.

  1. Ouvrez la console DNS Manager (Windows) ou éditez le fichier de zone (BIND)
  2. Dans la zone company.local, créez un enregistrement A : wpad → 192.168.1.50
  3. Sur le serveur 192.168.1.50, déployez un serveur web (IIS, Apache, Nginx)
  4. Placez le fichier wpad.dat à la racine du site
  5. Configurez le type MIME pour l'extension .dat : application/x-ns-proxy-autoconfig
  6. Vérifiez l'accessibilité : ouvrez dans le navigateur http://wpad.company.local/wpad.dat

⚠️ Important pour Windows Server DNS :

Par défaut, Windows Server DNS bloque la création d'un enregistrement A avec le nom "wpad" pour des raisons de sécurité (protection contre les attaques WPAD). Pour autoriser la création, exécutez dans PowerShell : dnscmd /config /enableglobalqueryblocklist 0 ou retirez "wpad" de la liste de blocage globale DNS.

Configuration du serveur web Nginx pour distribuer le fichier PAC

# /etc/nginx/sites-available/wpad
server {
    listen 80;
    server_name wpad.company.local;
    root /var/www/wpad;

    location /wpad.dat {
        default_type application/x-ns-proxy-autoconfig;
        add_header Cache-Control "max-age=3600";
    }

    location /proxy.pac {
        default_type application/x-ns-proxy-autoconfig;
        add_header Cache-Control "max-age=3600";
    }
}
  

Vulnérabilités et risques de sécurité de WPAD

WPAD est l'un de ces protocoles où la commodité de l'administration va de pair avec des risques de sécurité sérieux. Comprendre ces risques est crucial pour tout professionnel de l'informatique travaillant avec des réseaux d'entreprise. Plusieurs classes d'attaques utilisent WPAD comme vecteur pour intercepter le trafic.

WPAD Name Hijacking (prise de contrôle du nom)

Si un appareil se connecte à un réseau où il n'y a pas de serveur WPAD légitime, mais qu'un attaquant déploie un faux serveur DNS ou répond à des requêtes DHCP, il peut injecter un fichier PAC malveillant à la victime. Toutes les requêtes HTTP du navigateur passeront par le proxy de l'attaquant — c'est une attaque classique de "l'homme du milieu" (MITM). Cela est particulièrement dangereux dans les réseaux Wi-Fi publics.

DNS Rebinding via WPAD

L'attaque exploite le fait que le navigateur fait confiance au fichier PAC et exécute du JavaScript à l'intérieur. Un fichier PAC malveillant peut utiliser la fonction dnsResolve() pour explorer le réseau interne : parcourir les adresses IP, déterminer les ports ouverts et les services. Cela transforme le navigateur de la victime en outil de scan de l'infrastructure d'entreprise.

WPAD dans les réseaux publics

Les appareils avec la détection automatique des proxies continuent de rechercher un serveur WPAD même dans des réseaux publics — cafés, aéroports, hôtels. Si un enregistrement wpad.com existe dans le domaine de premier niveau (et de tels cas ont été signalés par des chercheurs), le navigateur pourrait charger un fichier PAC depuis un serveur externe. C'est pourquoi l'ICANN a bloqué l'enregistrement du domaine wpad.com.

Menace Vecteur d'attaque Mesures de protection
MITM via un faux WPAD Substitution DHCP/DNS DHCP Snooping, signature DNS
Exploration du réseau interne Fichier PAC malveillant Vérification de l'intégrité PAC
Fuite de données dans les réseaux publics Wi-Fi ouvert Désactiver WPAD en dehors du bureau
Interception des identifiants Proxy-intercepteur HTTPS + HSTS partout

Comment se protéger : recommandations pratiques

  • Activez WPAD uniquement là où c'est nécessaire — sur les appareils d'entreprise via des politiques de groupe (GPO)
  • Utilisez HTTPS pour distribuer le fichier PAC — cela empêche la substitution de contenu
  • Configurez DHCP Snooping sur les commutateurs — protection contre les serveurs DHCP falsifiés
  • Bloquez les requêtes DNS wpad à la périphérie — pour empêcher les appareils de rechercher WPAD dans des réseaux externes
  • Pour les employés distants, désactivez WPAD via des politiques VPN ou GPO lorsqu'ils travaillent en dehors du bureau
  • Surveillez les accès à wpad.dat — des requêtes inattendues peuvent signaler une attaque

WPAD contre configuration manuelle : comparaison des approches

Avant de mettre en œuvre WPAD, il est utile de comprendre dans quelles situations il est vraiment justifié, et quand il est préférable de se contenter d'une configuration manuelle ou de politiques de groupe. Chaque approche a ses avantages et ses limites.

Paramètre WPAD Configuration manuelle GPO (politiques de groupe)
Évolutivité ✅ Excellent ❌ Mauvais ✅ Excellent
Support des appareils non-Windows ✅ Oui ✅ Oui ⚠️ Seulement Windows
Sécurité ⚠️ Des risques existent ✅ Élevée ✅ Élevée
Flexibilité des règles de routage ✅ Maximale ❌ Non ⚠️ Limitée
Vitesse de modification des paramètres ✅ Instantanément ❌ Manuellement sur chaque PC ⚠️ Lors de la prochaine mise à jour GPO
Fonctionnement en dehors du réseau d'entreprise ⚠️ Risques dans les réseaux publics ✅ Stabilité ✅ Stabilité

La stratégie optimale pour la plupart des environnements d'entreprise est une approche combinée : WPAD pour les appareils de bureau dans le domaine et configuration manuelle forcée (via GPO ou MDM) pour les ordinateurs portables des employés distants. Cela offre une flexibilité de gestion sans compromis sur la sécurité.

Il convient également de noter que pour des tâches où l'anonymat et la fiabilité sont importants — par exemple, lors de l'utilisation de services externes ou de la surveillance des concurrents — un proxy d'entreprise via WPAD peut ne pas suffire. Dans de tels cas, des proxies résidentiels sont souvent utilisés, qui fournissent des adresses IP de véritables utilisateurs domestiques et réduisent considérablement le risque de blocages par des services externes.

Alternatives à WPAD pour les réseaux d'entreprise

WPAD n'est pas le seul moyen de gérer de manière centralisée les paramètres de proxy dans un réseau d'entreprise. Selon l'infrastructure, la taille de l'entreprise et les exigences de sécurité, d'autres approches peuvent convenir. Examinons les principales alternatives.

1. Distribution directe du fichier PAC via GPO

Dans un environnement Active Directory, des politiques de groupe peuvent être utilisées pour forcer l'installation de l'URL du fichier PAC dans les navigateurs Internet Explorer et Edge (via les paramètres de maintenance d'Internet Explorer ou les modèles administratifs). L'avantage est un contrôle total sur les appareils qui recevront les paramètres, sans risques d'attaques WPAD. L'inconvénient est que cela ne fonctionne que pour les appareils Windows dans le domaine.

2. Proxy transparent (Transparent Proxy)

Le matériel réseau (routeur, pare-feu) intercepte le trafic HTTP/HTTPS et le redirige via un serveur proxy sans aucune configuration sur les appareils clients. Les utilisateurs et les applications ne sont même pas au courant de l'existence du proxy. C'est pratique, mais nécessite un support de l'inspection SSL pour le trafic HTTPS, ce qui entraîne des exigences supplémentaires pour l'infrastructure PKI.

3. Systèmes MDM pour appareils mobiles

Pour les smartphones et les tablettes sous iOS et Android, les systèmes de gestion des appareils mobiles (MDM) — tels que Microsoft Intune, Jamf ou VMware Workspace ONE — permettent de pousser centralement les paramètres de proxy. Cela est plus fiable que WPAD pour les appareils mobiles qui fonctionnent souvent en dehors du réseau d'entreprise.

4. VPN d'entreprise avec routage forcé

Au lieu d'un serveur proxy, tout le trafic des employés distants est dirigé via une passerelle VPN d'entreprise. Des politiques de filtrage et d'inspection du trafic sont appliquées sur la passerelle. Cette approche offre un niveau de sécurité élevé, mais nécessite une infrastructure VPN et peut augmenter la latence pour les utilisateurs dans d'autres régions.

Pour des tâches qui dépassent l'infrastructure d'entreprise — par exemple, lorsque les employés du département marketing surveillent les prix des concurrents ou testent des campagnes publicitaires depuis différentes régions — les outils d'entreprise sont souvent insuffisants. Dans de tels cas, des proxies de centre de données sont utilisés pour des tâches de scraping rapides ou des proxies mobiles pour travailler avec des réseaux sociaux et des plateformes publicitaires.

Checklist : comment choisir une approche de gestion des proxies

  • ✅ Seulement des appareils Windows dans le domaine → GPO + fichier PAC
  • ✅ Environnement mixte (Windows + Mac + Linux + mobiles) → WPAD + DHCP
  • ✅ Exigences de sécurité élevées → Proxy transparent ou VPN
  • ✅ Appareils mobiles → MDM (Intune, Jamf)
  • ✅ Employés distants → VPN + routage forcé
  • ✅ Travail avec des services externes, publicité, scraping → Fournisseurs de proxies externes

Conclusion

WPAD est un outil puissant pour la gestion centralisée des paramètres de proxy dans les réseaux d'entreprise. Un WPAD correctement configuré via DHCP et DNS libère les administrateurs système de la nécessité de configurer manuellement chaque appareil et permet d'appliquer instantanément des modifications à toute l'infrastructure. La clé d'une mise en œuvre réussie réside dans la compréhension du mécanisme de fonctionnement, la configuration adéquate du fichier PAC et les mesures de sécurité obligatoires : DHCP Snooping, HTTPS pour la distribution PAC, blocage des requêtes WPAD à la périphérie du réseau.

Il est important de se rappeler que WPAD résout le problème du routage du trafic au sein du réseau d'entreprise, mais ne remplace pas des solutions proxy spécialisées pour travailler avec des services externes. Si votre équipe surveille les concurrents, teste des publicités depuis différentes régions ou travaille avec des marketplaces, nous recommandons également de considérer des proxies résidentiels — ils fournissent de réelles adresses IP d'utilisateurs domestiques et un risque minimal de blocages par des plateformes externes.

```