Pour prendre la main sur des machines sans passer par TeamViewer, trois logiciels libres s'hébergent sur son propre serveur, mais ils ne placent pas le logiciel au même endroit. RustDesk s'installe sur les deux postes, et son serveur libre se contente de les mettre en relation : console web, comptes et 2FA sont réservés à son serveur Pro, payant et au code fermé. MeshCentral pose un agent permanent sur chaque machine et gère le parc depuis un navigateur. Apache Guacamole n'installe rien sur les machines : cette passerelle web ouvre des sessions RDP, VNC ou SSH vers des serveurs qu'elle doit pouvoir joindre. MeshCentral et Guacamole sont sous Apache-2.0, et aucun des deux n'annonce d'offre payante.
Client des deux côtés, agent permanent ou passerelle web
RustDesk, que son dépôt présente comme une alternative à TeamViewer conçue pour l'auto-hébergement, fait tourner la même application sur le poste qui prend la main et sur la machine contrôlée ; le client existe pour Windows, macOS, Linux, Android et iOS. RustDesk propose aussi un client web public, mais l'héberger chez soi passe par le serveur Pro. Sur Android, le client n'est plus sur Google Play, que RustDesk a quitté à cause des arnaques selon la FAQ du projet : il s'installe en APK depuis les versions publiées sur GitHub, ou par F-Droid.
MeshCentral répartit les rôles autrement. L'administrateur installe une fois, sur chaque machine du parc, l'agent que génère le serveur, pour Windows, Linux, macOS, FreeBSD ou Android. De son côté, un navigateur suffit pour ouvrir le bureau, un terminal ou les fichiers. Sur les PC équipés d'Intel AMT, une seconde connexion, matérielle, donne accès au BIOS et à l'alimentation même quand le système ne répond plus, et un groupe « Intel AMT only » gère des machines sans aucun logiciel installé. Le guide de l'utilisateur attend de son lecteur des bases en réseau, en systèmes et en sécurité réseau.
Apache Guacamole se dit « clientless » : l'utilisateur n'installe ni plugin ni client, et la machine cible ne reçoit aucun logiciel propre à Guacamole. Depuis une page web, l'utilisateur choisit une machine dans sa liste, et la passerelle ouvre pour lui une session RDP, VNC, SSH, telnet ou Kubernetes vers le serveur que cette machine fait déjà tourner. Bureaux et terminaux se côtoient dans la même liste, chaque session peut être enregistrée puis rejouée dans le navigateur, et un lien de partage donne accès à la session en cours.
MeshCentral recoupe en partie ce rôle : un agent posé sur un réseau distant peut relayer des sessions SSH, SFTP, RDP ou VNC vers les machines voisines qui n'ont pas d'agent, même quand le serveur tourne en mode WAN.
Le sens de la connexion, et ce que le réseau doit laisser passer
RustDesk met les postes en relation par deux programmes serveur. hbbs tient l'annuaire des identifiants et tente une connexion directe entre les deux postes par perçage de NAT ; hbbr relaie le flux quand elle échoue, ce qui reste l'exception selon la documentation. Sans réglage, le client passe par les serveurs publics de RustDesk. Avec son propre serveur, il faut ouvrir au moins les ports TCP 21115 à 21117 et UDP 21116, puis donner à chaque client l'adresse du serveur et la clé publique id_ed25519.pub que hbbs génère au premier lancement. Faute de console dans le serveur libre, cette configuration se fait poste par poste : à la main, par une chaîne copiée d'un autre poste, ou par script avec rustdesk.exe --config. La documentation destine ce serveur aux particuliers et aux équipes prêts à gérer eux-mêmes le déploiement, le réseau et les mises à jour.
L'agent MeshCentral ouvre lui-même la connexion vers le serveur et la garde ouverte, si bien qu'une machine derrière un routeur NAT reste joignable sans ouvrir de port chez elle. Le serveur, en revanche, doit être accessible aux agents. Lancé sans argument, il reste en mode LAN et les agents le trouvent par multicast ; gérer des machines par Internet demande une IP fixe ou un nom DNS, et par défaut les ports 443 pour les agents et la console, 4433 pour Intel AMT. L'installeur de l'agent Windows ne contient aucune donnée sensible et se réutilise d'un poste à l'autre : la FAQ décrit des machines inconnues apparues dans une console, après qu'un antivirus a transmis l'installeur à son éditeur, qui l'a lancé sur ses machines de test. Le réglage agentAllowedIP restreint les agents à des plages d'adresses, et la version 1.2.6 limite les nouvelles inscriptions par adresse source.
Apache Guacamole fonctionne dans l'autre sens. Son démon guacd ouvre la connexion vers le serveur RDP, VNC ou SSH de chaque machine, « au nom de l'utilisateur » selon la documentation d'architecture. Chaque machine cible doit donc faire tourner ce serveur et être joignable depuis le réseau où tourne guacd.
Ce que chaque outil demande pour tourner
Relevé dans les dépôts et les documentations le 7 octobre 2026.
| Outil | Licence | Sur la machine distante | Pour prendre la main | Serveur à faire tourner | Dernière version |
|---|---|---|---|---|---|
| RustDesk | AGPL-3.0 ; serveur Pro fermé | le client RustDesk | le client RustDesk, ou le client web public | hbbs et hbbr, sans base externe ; TCP 21115 à 21117 et UDP 21116 | client 1.5.0, 30 sept. 2026 ; serveur libre 1.1.16, 20 juil. 2026 |
| MeshCentral | Apache-2.0 | l'agent MeshCentral, ou Intel AMT seul | un navigateur | Node.js 20 ou plus ; NeDB embarquée, MongoDB pour un gros parc ; ports 443 et 4433 | 1.2.6, 24 sept. 2026 |
| Apache Guacamole | Apache-2.0 | un serveur RDP, VNC ou SSH joignable depuis guacd | un navigateur | guacd, l'application web Java dans Tomcat, une base MariaDB/MySQL, PostgreSQL ou SQL Server | 1.6.0, 22 juin 2025 |
Le serveur libre de RustDesk demande peu : selon la documentation, le plus petit serveur cloud suffit, Raspberry Pi compris, et un fichier Docker Compose (oss.yml) est fourni. Elle chiffre surtout la bande passante du relais, quand la connexion directe échoue : de 30 Ko/s à 3 Mo/s par session selon la résolution, autour de 100 Ko/s en bureautique. La documentation du Pro compte 1 cœur et 1 Go de RAM pour 1 000 connexions relayées simultanées.
MeshCentral démarre avec Node.js seul : sa base NeDB, embarquée, se crée au premier lancement et « convient aux petits déploiements ». La documentation conseille MongoDB pour un gros parc et avant de mettre plusieurs serveurs en pair, et annonce quelques centaines d'appareils sur un Raspberry Pi ou une instance AWS t3.nano, sans chiffrer la mémoire. Avec l'image ghcr.io/ylianst/meshcentral, la mise à jour intégrée est proscrite : on change d'image.
Apache Guacamole compte le plus de pièces. Le démon guacd, écrit en C, n'active un protocole que si sa bibliothèque est présente à la compilation : FreeRDP 2.0.0 ou plus pour RDP, libssh2 pour SSH, libVNCServer pour VNC. L'application web se déploie en .war dans Tomcat ou un autre conteneur de servlets. L'authentification par défaut, un fichier user-mapping.xml, n'est « pas destinée à la production », et la documentation recommande fortement une base de données, qui apporte aussi l'interface d'administration web, les liens de partage et les groupes de répartition de charge. Les images Docker officielles séparent guacd et l'application web, et la seconde refuse de démarrer tant qu'aucun mécanisme d'authentification n'est configuré.
Où en sont les projets
RustDesk a publié six versions de son client en 2026, jusqu'à la 1.5.0 du 30 septembre, et quatorze de son serveur Pro, jusqu'à la 1.8.7 du 1er octobre. Le serveur libre n'en a publié que deux sur la même période, la 1.1.15 en janvier et la 1.1.16 le 20 juillet. MeshCentral sort environ une version par mois : la 1.2.6, du 24 septembre 2026, est la seizième en douze mois, et la 1.2.0 de mai 2026 a rendu Node.js 20 obligatoire. Deux mainteneurs reçoivent ses signalements de sécurité : Ylian Saint-Hilaire, propriétaire du dépôt, et Simon Smith, qui signe 260 des 490 commits des douze derniers mois.
Apache Guacamole, projet de la fondation Apache, en est à la 1.6.0 du 22 juin 2025. De la 1.0.0 (janvier 2019) à la 1.5.0 (février 2023), au moins une version mineure sortait chaque année ; la 1.6.0 a ensuite demandé vingt-huit mois. En septembre 2026, ses deux dépôts ont reçu des correctifs sur une branche staging/1.6.1, sans version publiée au 7 octobre 2026.
Licences et offres payantes
RustDesk fait payer la console web, les comptes, la 2FA et le SSO, que MeshCentral et Guacamole livrent dans leur code sous Apache-2.0.
Le client et le serveur libre de RustDesk sont sous AGPL-3.0. Le code du serveur Pro n'est pas publié : le dépôt rustdesk-server-pro annonce « quelques scripts », et une entrée de la FAQ demande pourquoi le Pro, hébergé chez soi, n'est « pas gratuit et open source ». La grille tarifaire de RustDesk ne vend que de l'auto-hébergement, facturé à l'année. La formule Individual, à 11,88 $ par mois, couvre un utilisateur et 20 appareils, avec console web, 2FA, carnet d'adresses, journal d'audit et contrôle d'accès ; OIDC, LDAP et le générateur de clients personnalisés commencent à la formule Basic, à 23,88 $ par mois pour 10 utilisateurs et 100 appareils. La licence se lie à une seule machine hbbs et se vérifie par Internet.
MeshCentral, serveur et agent, est sous Apache-2.0, et son site officiel ne mentionne aucune offre payante ; LDAP, SAML, OpenID Connect, Azure AD et le second facteur TOTP ou Duo font partie du serveur. Apache Guacamole est lui aussi sous Apache-2.0, sans offre commerciale propre : son authentification (base de données, LDAP ou Active Directory, TOTP ou Duo, CAS, OpenID Connect, SAML, carte à puce, RADIUS) et l'enregistrement des sessions sont livrés avec le projet. Le support passe par ses listes de diffusion et son JIRA, et sa page de support liste des sociétés tierces que la fondation n'a ni recommandées ni vérifiées.
