Pour toute entreprise, le WPA3-Enterprise et l'authentification par certificat représentent la référence absolue en matière de sécurité WiFi. Protéger votre infrastructure réseau sans fil nécessite de choisir la bonne norme de chiffrement, de mettre en œuvre un contrôle d'accès basé sur l'identité et de supprimer les mots de passe partagés.
Les réseaux sans fil transmettent des données par les ondes, ce qui rend le chiffrement et l'authentification mutuelle indispensables. Sans contrôles de sécurité appropriés, des tiers indiscrets peuvent capturer des données de paquets, des appareils non autorisés peuvent accéder aux serveurs internes et des attaquants peuvent lancer des exploits de type homme du milieu.
L'évolution des protocoles de sécurité WiFi
Les normes de sécurité WiFi ont évolué en permanence pour contrer les menaces cybernétiques croissantes. Comprendre comment les anciens protocoles ont échoué aide les responsables informatiques à concevoir des architectures sans fil modernes de type zero-trust.
Pensez à la sécurité WiFi comme à la serrure d'une porte. En l'espace de deux décennies, elle est passée d'un simple verrou de salle de bain à une serrure intelligente cryptographique moderne.
WEP : le loquet cassé
Wired Equivalent Privacy (WEP) a été la première tentative de sécurisation du WiFi, introduite en 1999 en même temps que la norme IEEE 802.11b. Son objectif était de rendre un réseau sans fil aussi privé qu'une connexion Ethernet filaire. Cependant, le WEP reposait sur de petits vecteurs d'initialisation (IV) de 24 bits associés à des algorithmes de chiffrement de flux RC4, ce qui entraînait une répétition rapide des clés de chiffrement.
Les attaquants ont rapidement réussi à casser la clé de chiffrement statique du WEP en quelques minutes à l'aide de logiciels gratuits. Le WEP offrait un faux sentiment de sécurité et est aujourd'hui totalement obsolète. Déployer le WEP aujourd'hui laisse le périmètre de votre réseau grand ouvert.
WPA et WPA2 : le verrou standard
La WiFi Alliance a introduit le WiFi Protected Access (WPA) en 2003 comme solution temporaire aux failles du WEP. Le WPA a introduit le protocole TKIP (Temporal Key Integrity Protocol), qui génère de manière dynamique de nouvelles clés de 128 bits pour chaque paquet de données.
Le WPA2 est apparu en 2004, établissant la référence en matière de sécurité pendant plus d'une décennie. Il a remplacé TKIP par la norme de chiffrement Advanced Encryption Standard (AES) fonctionnant en mode CCMP. L'AES reste une norme de chiffrement approuvée par les gouvernements. Pendant des années, le WPA2-Personal a servi de verrou fiable pour les accès numériques.
Cependant, le WPA2 n'était pas à l'abri des attaques. La vulnérabilité KRACK (Key Reinstallation Attack) découverte en 2017 a révélé que la poignée de main en quatre étapes de WPA2 pouvait être manipulée pour décrypter le trafic sans fil. Cette vulnérabilité a mis en évidence le risque lié à l'utilisation d'un mot de passe unique partagé dans des environnements commerciaux.
WPA3 : la serrure intelligente moderne
Lancé en 2018, le WPA3 corrige les faiblesses fondamentales du WPA2. Il rend la sécurité sans fil plus forte et plus simple, tant pour les installations grand public que pour les déploiements commerciaux à grande échelle. Le WPA3 remplace les mécanismes d'échange de clés vulnérables par des liaisons cryptographiques robustes.
WPA3 : votre nouvelle norme de sécurité minimale
Le WPA3 constitue l'exigence de base pour la sécurité WiFi en entreprise. Il corrige des vulnérabilités de longue date et introduit des protections essentielles pour les données de l'entreprise, l'accès du personnel et le trafic des visiteurs.
Des défenses plus fortes contre les attaques par mot de passe
}Avec le WPA2-Personal, les attaquants pouvaient capturer la poignée de main d'authentification initiale en quatre étapes entre un ordinateur portable et un point d'accès. L'attaquant pouvait ensuite exploiter ces données capturées hors ligne et exécuter des attaques par dictionnaire, testant des millions de combinaisons de phrases de passe par seconde sans interagir avec le réseau.
Le WPA3 élimine cette vulnérabilité grâce à l'authentification Simultaneous Authentication of Equals (SAE), basée sur l'échange de clés Dragonfly. SAE impose un mécanisme de preuve à divulgation nulle de connaissance lors de la connexion. Même si un attaquant capture le trafic de la poignée de main, les clés de session ne peuvent pas être calculées hors ligne. Cela rend les attaques par dictionnaire de force brute totalement inefficaces.
Sécuriser les réseaux invités publics ouverts
Historiquement, les réseaux WiFi invités publics fonctionnaient sans chiffrement. Les données transmises sur les réseaux ouverts n'étaient pas chiffrées, exposant les visiteurs à l'interception de paquets et aux attaques de type homme du milieu.
Le WPA3 résout ce problème avec Enhanced Open, en utilisant le protocole Opportunistic Wireless Encryption (OWE) basé sur la RFC 8110. L'OWE établit automatiquement des échanges de clés Diffie-Hellman uniques et non authentifiés entre chaque appareil client et le point d'accès. Les invités bénéficient d'un chiffrement de session individuel sans nécessiter de mot de passe complexe lors de la connexion.
Cela apporte des avantages essentiels en matière de confidentialité dans les lieux commerciaux :
- Cafés et restaurants : Chiffre le trafic des clients pendant la navigation, les commandes mobiles et l'engagement social.
- Hôtels et secteur de l'accueil : Protège les identifiants et les activités de paiement des clients sans friction. Associez-le à un Captive Portal personnalisé pour offrir une intégration sécurisée et fluide.
- Centres commerciaux : Sécurise les connexions des acheteurs tout en permettant aux gestionnaires de sites de collecter des données de première main conformes.
Protéger votre réseau contre les perturbations des trames de gestion
Le WPA3 impose l'utilisation des Protected Management Frames (PMF) selon la norme IEEE 802.11w. Les trames de gestion régissent les opérations réseau, y compris les demandes d'association, d'authentification et de déconnexion. Dans les anciens réseaux non chiffrés, les attaquants forgeaient facilement de fausses trames de désauthentification pour déconnecter les appareils du réseau.
Les PMF signent de manière cryptographique les trames de gestion, bloquant ainsi les déconnexions falsifiées et l'usurpation d'identité par des points d'accès illicites. Cela améliore la disponibilité du réseau et stabilise les connexions sans fil.
Choisir entre la sécurité personnelle et d'entreprise
Lors de la configuration d'une infrastructure sans fil, les responsables informatiques doivent choisir entre les modes de sécurité Personal et Enterprise. Ce choix détermine la manière dont les identifiants des utilisateurs sont gérés et authentifiés.
Les limites d'un mot de passe partagé unique
S'appuyer sur une clé pré-partagée unique (PSK) dans un environnement commercial crée de graves risques opérationnels et de sécurité :
- Fuite d'identifiants : Une fois qu'un employé ou un sous-traitant connaît le mot de passe WiFi de l'entreprise, il peut le partager avec des appareils non autorisés ou des tiers.
- Complexité du départ des collaborateurs : Lorsqu'un employé quitte l'organisation, les administrateurs IT doivent modifier la clé de chaque point d'accès et reconfigurer chaque appareil de l'entreprise pour révoquer l'accès. En pratique, les mots de passe partagés sont rarement modifiés, laissant aux anciens employés un accès persistant.
- Responsabilité nulle : Les réseaux PSK ne permettent pas d'attribuer l'activité réseau à des utilisateurs spécifiques, ce qui complique les audits de sécurité lors d'incidents.
- Déchiffrement des paquets partagés : Quiconque connaît la clé PSK partagée peut capturer et déchiffrer le trafic sans fil des utilisateurs adjacents sur le même segment de réseau.
WPA3-Enterprise et l'authentification sans mot de passe 802.1X
Pour éliminer les vulnérabilités liées aux mots de passe partagés, les réseaux d'entreprise déploient le WPA3-Enterprise avec authentification IEEE 802.1X. Plutôt que de s'appuyer sur une clé statique, le 802.1X valide chaque utilisateur ou appareil par rapport à un serveur RADIUS centralisé et un fournisseur d'identité cloud.
La référence absolue pour les réseaux d'entreprise est l'EAP-TLS (Extensible Authentication Protocol - Transport Layer Security). L'EAP-TLS utilise des certificats numériques X.509 délivrés aux ordinateurs portables et terminaux mobiles gérés. Les appareils s'authentifient automatiquement en arrière-plan sans mot de passe utilisateur.
L'intégration de l'authentification 802.1X avec des annuaires centraux tels que Microsoft Entra ID, Okta ou Google Workspace offre un contrôle d'accès rationalisé : lorsqu'un employé est désactivé dans votre fournisseur d'identité, son accès WiFi s'interrompt instantanément sur tous les sites.
Foire aux questions sur les protocoles de sécurité WiFi
Réponses techniques directes aux questions courantes concernant le chiffrement sans fil, l'authentification 802.1X et les mises à niveau vers le WPA3.
Quelle est la principale différence entre WPA2-Personal et WPA2-Enterprise ?
Le WPA2-Personal utilise une clé pré-partagée (PSK) unique pour tous les appareils connectés. Le WPA2-Enterprise utilise l'authentification IEEE 802.1X pour vérifier chaque utilisateur ou appareil individuellement par rapport à un serveur RADIUS et un annuaire central (tel que Microsoft Entra ID ou Okta), générant des clés de chiffrement uniques pour chaque session.
Comment le protocole WPA3 SAE bloque-t-il les attaques par dictionnaire hors ligne ?
Le protocole SAE (Simultaneous Authentication of Equals) de WPA3 utilise une poignée de main cryptographique à divulgation nulle de connaissance (Dragonfly) qui nécessite une interaction active avec le point d'accès pour chaque tentative de mot de passe. Les attaquants ne peuvent pas capturer une poignée de main passive pour tenter un piratage par dictionnaire hors ligne.
Qu'est-ce que l'Opportunistic Wireless Encryption (OWE) pour le WiFi invité ?
L'Opportunistic Wireless Encryption (OWE), également connu sous le nom d'Enhanced Open, chiffre le trafic sans fil sur les réseaux invités ouverts sans que les utilisateurs n'aient à saisir de mot de passe. Il garantit la confidentialité des sessions individuelles dans les lieux publics tels que les hôtels, les cafés et les magasins.
Pourquoi le WEP est-il complètement obsolète et non sécurisé ?
Le WEP utilise des vecteurs d'initialisation de 24 bits faibles et des clés de chiffrement statiques RC4 qui se répètent fréquemment dans le cadre d'un trafic réseau normal. Les outils modernes peuvent reconstituer la clé maîtresse WEP en quelques minutes en collectant un petit nombre de paquets sans fil.
Comment le protocole 802.1X EAP-TLS élimine-t-il les mots de passe pour le WiFi du personnel ?
L'EAP-TLS installe des certificats numériques X.509 uniques sur les appareils de l'entreprise. Lors de la connexion au SSID de l'entreprise, l'appareil et le serveur RADIUS effectuent une vérification cryptographique mutuelle, accordant l'accès automatiquement sans que le personnel n'ait à saisir ou à gérer de mots de passe.
Sécurisez vos espaces physiques avec la plateforme WiFi de Purple
Qu'il s'agisse de déployer une authentification sans mot de passe 802.1X pour le personnel, un iPSK multi-locataire isolé pour les résidents ou des portails captifs WiFi personnalisés pour les invités, Purple transforme vos points d'accès existants en un service sécurisé et géré dans le cloud.



