Passer au contenu principal

Hotspot 2.0, Passpoint, et NGH expliqués : guide WiFi

Gavin WheeldonPar Gavin Wheeldon
11 February 2014
9 min de lecture
Hotspot 2.0, Passpoint, et NGH expliqués : guide WiFi

Points clés : Hotspot 2.0, Passpoint et NGH

  • Intégration sans contact : Hotspot 2.0 (IEEE 802.11u) et Passpoint permettent aux appareils mobiles de découvrir et de s'authentifier automatiquement sur des réseaux d'entreprise sécurisés, sans écrans de Captive Portal ni sélection manuelle de l'SSID.
  • Chiffrement WPA3-Enterprise : Toutes les transmissions des clients sur les réseaux Passpoint sont chiffrées à l'aide des protocoles 802.1X (EAP-TLS, EAP-TTLS, EAP-SIM) et WPA2/WPA3-Enterprise, éliminant ainsi l'écoute clandestine et l'usurpation de points d'accès malveillants.
  • Découverte ANQP : Le protocole ANQP (Access Network Query Protocol) interroge les capacités du réseau, les identifiants de consortium de roaming et les relations avec les opérateurs cellulaires avant que l'appareil ne finalise son association.
  • Délestage cellulaire des opérateurs : Les opérateurs de réseaux mobiles délestent automatiquement le trafic cellulaire encombré LTE et 5G vers les réseaux WiFi des sites dans les environnements à forte densité tels que les aéroports, les stades et les gares.
  • Architecture hybride : Les sites associent Passpoint pour des visites récurrentes sans friction à Purple Captive Portal pour les abonnements marketing des nouveaux visiteurs et la collecte de données démographiques.

L'accès au WiFi public a historiquement imposé un compromis fondamental entre sécurité et simplicité. Les réseaux visiteurs traditionnels reposent sur des SSIDs ouverts et non chiffrés associés à des captive portals web. Bien que les portails d'accueil permettent d'obtenir le consentement marketing, les connexions manuelles sur navigateur génèrent de la friction pour l'utilisateur, augmentent les taux d'abandon et laissent les trames radio non authentifiées vulnérables à l'interception de paquets et aux attaques de type "homme du milieu".

Les architectures Hotspot 2.0, WiFi CERTIFIED Passpoint et Next Generation Hotspot (NGH) résolvent ce conflit. En standardisant la découverte du réseau avant association et l'authentification 802.1X basée sur des certificats, ces normes offrent un roaming de type cellulaire où les appareils se connectent de manière sécurisée et automatique dès qu'ils entrent dans la zone de couverture du signal.

Qu'est-ce que Hotspot 2.0, Passpoint et le Next Generation Hotspot ?

Bien que fréquemment utilisés de manière interchangeable, Hotspot 2.0, Passpoint, et NGH désignent des couches distinctes de l'écosystème technique :

  • Hotspot 2.0 (IEEE 802.11u) : l'amendement de protocole sans fil de base publié par l'IEEE. Il définit comment les points d'accès diffusent les métadonnées réseau et comment les appareils clients interrogent les capacités réseau en amont avant d'établir une association RF.
  • Passpoint (WiFi CERTIFIED Passpoint) : le programme de certification et de test d'interopérabilité géré par la WiFi Alliance. Passpoint standardise le provisionnement des profils, l'authentification par carte SIM et la validation des certificats entre les fabricants d'appareils (Apple iOS, Google Android, Windows) et les fournisseurs de points d'accès d'entreprise (Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist).
  • Next Generation Hotspot (NGH) : une initiative sectorielle développée par la Wireless Broadband Alliance (WBA) qui définit les accords d'itinérance commerciale, les structures de facturation des opérateurs et les échanges d'identités fédérées, servant de base aux architectures mondiales OpenRoaming.

Comment fonctionne le processus de connexion IEEE 802.11u et ANQP

Sur les réseaux WiFi existants, un appareil ne peut pas déterminer si un réseau offre un accès à internet ou s'il prend en charge ses identifiants avant de s'être associé et d'avoir demandé un bail DHCP. Hotspot 2.0 résout cette inefficacité en utilisant le protocole ANQP (Access Network Query Protocol) lors de la pré-association :

  1. Balise et réponse de sonde : Les points d'accès transmettent des trames de balise 802.11 contenant un élément d'interfonctionnement (IE) indiquant la compatibilité Hotspot 2.0, la classification du groupe de sites et le type d'accès au réseau.
  2. Échange de requêtes ANQP : Avant de s'associer, le client envoie des trames de requête GAS (Generic Advertisement Service) pour interroger le point d'accès sur les identifiants d'organisation de consortium de roaming (OI), les listes de domaines d'identifiant d'accès réseau (NAI) et les codes d'opérateur cellulaire 3GPP.
  3. Correspondance de profil : L'appareil fait correspondre les capacités du point d'accès avec les profils Passpoint installés (via des applications mobiles, des MDM d'entreprise ou des profils de carte SIM).
  4. Authentification 802.1X : Si une correspondance est trouvée, l'appareil s'associe et exécute un protocole d'authentification EAP (EAP-TLS avec certificats clients, EAP-TTLS avec MSCHAPv2, ou EAP-SIM/AKA à l'aide des informations d'identification de la carte SIM cellulaire).
  5. Tunneling chiffré : Le serveur RADIUS valide les informations d'identification et établit des clés de chiffrement dynamiques individuelles (CCMP/GCMP) via WPA2 ou WPA3-Enterprise, garantissant la confidentialité des données de bout en bout.

Comparatif : Hotspot 2.0 / Passpoint vs Captive Portal vs OpenRoaming

Fonctionnalité / Capacité Captive Portal traditionnel Hotspot 2.0 / Passpoint WBA OpenRoaming
Expérience de connexion Sélection manuelle du SSID + inscription sur page de démarrage du navigateur Connexion automatique en arrière-plan sans contact Itinérance automatique mondiale fédérée et sans contact
Chiffrement sans fil Non chiffré (Ouvert) ou PSK partagé WPA2/WPA3-Enterprise (Clés AES/GCMP dynamiques individuelles) WPA2/WPA3-Enterprise (802.1X EAP-TLS/TTLS)
Mécanisme d'activation (Onboarding) Formulaire web / Connexion via réseaux sociaux / SMS OTP Profil de configuration Passpoint (.mobileconfig, OSU) ou SIM Fédération de fournisseurs d'identité (IDP) / Carte SIM opérateur / Profil d'application
Délestage cellulaire opérateur Non pris en charge Pris en charge via les profils 3GPP EAP-SIM/AKA Entièrement automatisé entre les opérateurs mondiaux participants
Collecte de données marketing Élevée (Formulaires personnalisés, cases à cocher de consentement, enquêtes) Faible / Indirecte (Télémétrie RADIUS et analyses d'adresses MAC) Attributs d'identifiants fédérés et analyses de fréquentation du site
Compatibilité matérielle Universelle (Tous les points d'accès standards) Nécessite des points d'accès certifiés IEEE 802.11u et Passpoint Nécessite Passpoint version 2+ et conformité WBA

Architecture de sécurité : pourquoi Passpoint élimine les attaques MITM

Les réseaux WiFi publics ouverts standard transmettent les trames de données en clair, ce qui permet l'écoute clandestine par capture passive de paquets. Les attaquants peuvent également déployer des points d'accès "Evil Twin" avec des SSIDs identiques pour intercepter les identifiants de connexion et les transactions financières.

Passpoint élimine ces vulnérabilités grâce à trois mécanismes de sécurité :

  • Validation du certificat du serveur : Le client valide le certificat d'identité du serveur par rapport à des autorités de certification (CA) racines de confiance, évitant ainsi l'usurpation d'identité par un point d'accès malveillant.
  • Authentification mutuelle : Les protocoles EAP d'entreprise garantissent que le réseau et le client vérifient tous deux les identités avant d'établir l'accès au réseau.
  • Chiffrement individuel par utilisateur : Les clés transitoires par paire (PTK) chiffrent chaque trame entre le client et le point d'accès, empêchant ainsi les autres appareils connectés sur le site d'intercepter le trafic réseau.

Déchargement vers les opérateurs et économie des sites à haute densité

Les sites à haute densité tels que les aéroports internationaux (comme Manchester Airports Group et AGS Airports), les stades de sport et les pôles d'échange de transports sont confrontés à une grave congestion du réseau cellulaire. Les signaux macro cellulaires intérieurs ont du mal à pénétrer les matériaux de construction modernes, tandis que la couverture des ondes millimétriques 5G reste localisée.

Passpoint permet aux opérateurs mobiles de délester de manière transparente les données cellulaires vers l'infrastructure WiFi d'entreprise existante. Lorsqu'un abonné d'un opérateur pénètre dans un site, son smartphone identifie l'OI du consortium de l'opérateur via ANQP et s'authentifie automatiquement à l'aide de la carte SIM du terminal. Cela réduit l'encombrement des antennes cellulaires tout en offrant aux passagers des données haut débit fiables.

Stratégie hybride pour les sites : combiner Passpoint avec les portails captifs Purple

Bien que Passpoint offre une connectivité sans friction, les équipes marketing et opérationnelles des sites ont toujours besoin d'informations directes sur les clients, d'opt-ins marketing et de données démographiques sur les visiteurs. Les entreprises modernes mettent en œuvre une architecture hybride :

  1. Nouveaux visiteurs : connexion via un Captive Portal personnalisé Purple, pour finaliser l'inscription, sélectionner les préférences de communication et accepter les conditions GDPR/CCPA.
  2. Provisionnement Passpoint : une fois le parcours du portail captif terminé, la plateforme Purple génère et installe un profil de configuration Passpoint sécurisé sur l'appareil du visiteur.
  3. Visites suivantes : lors de toutes les visites ultérieures dans n'importe quel site du réseau de la marque, l'appareil se connecte automatiquement via Passpoint chiffré sans afficher de nouveau de page de connexion.
  4. Télémétrie et analyses : le site recueille des données complètes sur le temps de séjour, la fréquence et les déplacements par zone via Purple WiFi Analytics tout en offrant une expérience visiteur fluide.

Configuration des points d'accès des fournisseurs d'entreprise

Passpoint et Hotspot 2.0 peuvent être activés sur les principales plateformes de matériel sans fil d'entreprise qui prennent en charge la norme IEEE 802.11u :

  • Cisco Meraki & Catalyst : configurez les profils Hotspot 2.0 au sein du Dashboard ou du Catalyst WLC, en attribuant des domaines NAI, des réseaux cellulaires 3GPP et des terminaux d'authentification RADIUS.
  • HPE Aruba Networking : déployez les configurations Passpoint via Aruba Central ou AirWave, en spécifiant les identifiants de consortium d'itinérance et les éléments ANQP de nom de site.
  • Ruckus Wireless : activez Hotspot 2.0 dans les contrôleurs SmartZone ou ZoneDirector avec un mappage de serveur d'inscription en ligne (OSU) automatisé.
  • Juniper Mist : configurez des profils WLAN Passpoint optimisés par l'IA avec authentification RADIUS dans le cloud et gestion des profils sans intervention.

Foire aux questions

Qu'est-ce que Hotspot 2.0 et comment cela fonctionne-t-il ?

Hotspot 2.0 (IEEE 802.11u) est une norme sans fil qui permet aux appareils mobiles de découvrir, d'interroger et de s'authentifier automatiquement auprès de réseaux WiFi publics et d'entreprise compatibles à l'aide de requêtes ANQP de pré-association, sans aucune intervention de l'utilisateur.

Quelle est la différence entre Hotspot 2.0 et Passpoint ?

Hotspot 2.0 est la norme technique sous-jacente développée par l'IEEE et la WiFi Alliance, tandis que Passpoint (WiFi CERTIFIED Passpoint) est le programme de certification officiel garantissant l'interopérabilité entre les différents constructeurs pour un roaming fluide, chiffré et automatique.

Comment Passpoint améliore-t-il la sécurité du WiFi d'entreprise par rapport aux captive portals ouverts ?

Contrairement aux captive portals ouverts qui transmettent des données non chiffrées, Passpoint chiffre toutes les transmissions des clients à l'aide de WPA2/WPA3-Enterprise (802.1X avec EAP-TLS ou EAP-TTLS), éliminant ainsi les interceptions de données de type "homme du milieu" et les attaques par point d'accès malveillant.

Qu'est-ce que le Next Generation Hotspot (NGH) et OpenRoaming ?

Next Generation Hotspot (NGH) est l'initiative de la Wireless Broadband Alliance standardisant le délestage cellulaire et le roaming WiFi fluide à travers les hubs de transport mondiaux, les hôtels et les lieux publics, ce qui constitue le fondement des fédérations OpenRoaming modernes.

Les établissements peuvent-ils déployer Passpoint en parallèle d'un marketing par captive portal ?

Oui. Les déploiements hybrides utilisent Hotspot 2.0/Passpoint pour des connexions de retour instantanées et sans friction, ainsi que pour l'intégration du personnel, tout en orientant les premières connexions des visiteurs vers un captive portal personnalisé pour la collecte de données et l'obtention des consentements marketing.

Questions fréquentes

Qu'est-ce que Hotspot 2.0, Passpoint et le Next Generation Hotspot ?

Bien que fréquemment utilisés de manière interchangeable, Hotspot 2.0, Passpoint, et NGH désignent des couches distinctes de l'écosystème technique : Hotspot 2.0 (IEEE 802.11u) : l'amendement de protocole sans fil de base publié par l'IEEE. Il définit comment les points d'accès diffusent les métadonnées réseau et comment les appareils clients interrogent les capacités réseau en amont avant d'établir une association RF. Passpoint (WiFi CERTIFIED Passpoint) : le programme de certification et de test d'interopérabilité géré par la WiFi Alliance. Passpoint standardise le provisionnement des profils, l'authentification par carte SIM et la validation des certificats entre les fabricants d'appareils (Apple iOS, Google Android, Windows) et les fournisseurs de points d'accès d'entreprise (Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist). Next Generation Hotspot (NGH) : une initiative sectorielle développée par la Wireless Broadband Alliance (WBA) qui définit les accords d'itinérance commerciale, les structures de facturation des opérateurs et les échanges d'identités fédérées, servant de base aux architectures mondiales OpenRoaming .

Qu'est-ce que Hotspot 2.0 et comment cela fonctionne-t-il ?

Hotspot 2.0 (IEEE 802.11u) est une norme sans fil qui permet aux appareils mobiles de découvrir, d'interroger et de s'authentifier automatiquement auprès de réseaux WiFi publics et d'entreprise compatibles à l'aide de requêtes ANQP de pré-association, sans aucune intervention de l'utilisateur.

Quelle est la différence entre Hotspot 2.0 et Passpoint ?

Hotspot 2.0 est la norme technique sous-jacente développée par l'IEEE et la WiFi Alliance, tandis que Passpoint (WiFi CERTIFIED Passpoint) est le programme de certification officiel garantissant l'interopérabilité entre les différents constructeurs pour un roaming fluide, chiffré et automatique.

Comment Passpoint améliore-t-il la sécurité du WiFi d'entreprise par rapport aux captive portals ouverts ?

Contrairement aux captive portals ouverts qui transmettent des données non chiffrées, Passpoint chiffre toutes les transmissions des clients à l'aide de WPA2/WPA3-Enterprise (802.1X avec EAP-TLS ou EAP-TTLS), éliminant ainsi les interceptions de données de type "homme du milieu" et les attaques par point d'accès malveillant.

Qu'est-ce que le Next Generation Hotspot (NGH) et OpenRoaming ?

Next Generation Hotspot (NGH) est l'initiative de la Wireless Broadband Alliance standardisant le délestage cellulaire et le roaming WiFi fluide à travers les hubs de transport mondiaux, les hôtels et les lieux publics, ce qui constitue le fondement des fédérations OpenRoaming modernes.

Les établissements peuvent-ils déployer Passpoint en parallèle d'un marketing par captive portal ?

Oui. Les déploiements hybrides utilisent Hotspot 2.0/Passpoint pour des connexions de retour instantanées et sans friction, ainsi que pour l'intégration du personnel, tout en orientant les premières connexions des visiteurs vers un captive portal personnalisé pour la collecte de données et l'obtention des consentements marketing.

Évaluez votre réseau WiFi du personnel

Utilisez notre évaluation gratuite pour situer votre réseau par rapport aux niveaux Bronze, Silver et Gold de Purple, et obtenez un rapport personnalisé que votre équipe IT pourra utiliser pour planifier la prochaine mise à niveau.

Obtenez le benchmark WiFi gratuit

Prêt à commencer ?

Réservez une démo avec l'un de nos experts pour voir comment Purple peut vous aider à atteindre vos objectifs commerciaux.

Parler à un expert