## Synthèse
Hotspot 2.0 (également connu sous le nom de
Passpoint ou IEEE 802.11u) est un standard WiFi public et d'entreprise développé par la WiFi Alliance. Il permet aux appareils mobiles de découvrir, de s'authentifier et de se connecter automatiquement à des réseaux WiFi sécurisés sans intervention de l'utilisateur ni connexion manuelle via un portail d'accès. En exploitant le chiffrement WPA2/3-Enterprise et l'authentification basée sur EAP, Hotspot 2.0 transforme le WiFi public d'un site en une expérience réseau de classe opérateur sans aucun clic.
## Qu'est-ce que Hotspot 2.0 (IEEE 802.11u Passpoint) ?
Hotspot 2.0 établit un cadre technique pour un itinérance fluide entre les réseaux cellulaires et les points d'accès WiFi. Basé sur l'amendement IEEE 802.11u, Hotspot 2.0 permet aux appareils mobiles d'interroger les points d'accès disponibles pour connaître les services réseau, les capacités de domaine et les accords d'itinérance avant d'initier une connexion.
Contrairement aux réseaux WiFi invités ouverts traditionnels qui nécessitent une sélection manuelle du SSID et une authentification sur un portail web, Hotspot 2.0 configure des profils numériques sécurisés directement sur les appareils clients. Lorsqu'un utilisateur pénètre dans un site compatible, son appareil s'authentifie automatiquement via des serveurs RADIUS d'entreprise.
### Piliers techniques clés de Hotspot 2.0
* **Access Network Query Protocol (ANQP) :** Permet aux appareils clients de découvrir les capacités du réseau, les partenaires d'itinérance des opérateurs et l'état de la connectivité Internet avant l'association.
* **Sécurité WPA2/3-Enterprise :** Remplace les réseaux WiFi ouverts et non chiffrés par un chiffrement AES obligatoire, éliminant ainsi les écoutes clandestines et les attaques de l'homme du milieu (Man-in-the-Middle).
* **Authentification
EAP-TLS / EAP-TTLS :** Utilise des certificats numériques ou des identifiants de carte SIM pour vérifier l'identité de l'appareil sans clés pré-partagées ni mots de passe.
* **Déchargement cellulaire (Cellular Offloading) :** Permet aux opérateurs de réseaux mobiles d'alléger le trafic de données des antennes LTE/5G encombrées vers le WiFi haut débit du site.
## Hotspot 2.0 comparé aux réseaux WiFi publics traditionnels
La transition des points d'accès hérités non chiffrés vers Hotspot 2.0 élimine les frictions de connexion tout en renforçant considérablement la sécurité au sein des parcs de sites.
| Fonctionnalité et capacité | WiFi public ouvert hérité | Réseau Hotspot 2.0 (Passpoint) |
| :--- | :--- | :--- |
| **Méthode d'authentification** | Connexion manuelle via
Captive Portal web | Échange
802.1X automatique en arrière-plan |
| **Chiffrement sans fil** | Aucun (Ouvert non chiffré / OWE optionnel) |
WPA2-Enterprise /
WPA3-Enterprise (AES) |
| **Expérience utilisateur** | Fastidieuse (Redirections, formulaires, reconnexions) | Sans clic (Connexion automatique instantanée) |
| **Connexion lors de visites répétées** | Nécessite une réauthentification sur le portail | Itinérance automatique fluide entre les sites |
| **Prise en charge du déchargement cellulaire** | Non prise en charge | Déchargement natif basé sur SIM via EAP-SIM / EAP-AKA |
| **Prévention des points d'accès malveillants** | Vulnérable aux attaques de type Evil Twin | Protégé par une authentification mutuelle par certificat |
## Principaux avantages de Hotspot 2.0 pour les sites d'entreprise
### 1. Expérience invité sans friction
Les visiteurs n'ont plus besoin de rechercher des noms de réseau, de demander des mots de passe au personnel ou de remplir des formulaires web répétitifs. Les appareils se connectent automatiquement dès leur entrée dans l'établissement, offrant une connectivité Internet immédiate.
### 2. Sécurité sans fil de classe entreprise
Les réseaux WiFi publics ouverts exposent le trafic des utilisateurs à l'interception de paquets et au piratage de session. Le Hotspot 2.0 impose des clés de chiffrement individuelles pour chaque session connectée à l'aide des protocoles WPA2/3-Enterprise, sécurisant ainsi les données des utilisateurs, même sur les réseaux publics.
### 3. Roaming multi-site sur l'ensemble des parcs d'établissements
Pour les chaînes d'entreprises, les centres commerciaux, les groupes hôteliers et les hubs de transport, un profil Hotspot 2.0 unique permet aux appareils de passer d'un site physique à un autre parmi des centaines d'emplacements sans avoir à se réauthentifier.
### 4. Déchargement cellulaire basé sur la carte SIM pour les opérateurs télécoms
Les opérateurs mobiles déploient des profils Passpoint pour décharger le trafic de données des antennes cellulaires saturées à l'intérieur des lieux à forte densité tels que les stades, les aéroports et les centres commerciaux. Les établissements peuvent s'associer aux opérateurs pour monétiser leur infrastructure et améliorer la couverture intérieure.
## Architecture technique de Hotspot 2.0 : IEEE 802.11u et ANQP
La base technique de Hotspot 2.0 repose sur la découverte avant association. Le WiFi standard exige qu'un appareil s'associe à un point d'accès avant de découvrir les services réseau. Hotspot 2.0 utilise des trames ANQP (Access Network Query Protocol) pour échanger des informations de capacité pendant que l'appareil est encore en phase de recherche.
### Échange d'éléments d'information ANQP
* **Nom de domaine :** Identifie l'opérateur réseau et les informations de domaine (realm).
* **Identifiant unique de consortium de roaming (OI) :** Fait correspondre les accords de roaming des opérateurs pour vérifier si l'abonnement d'un utilisateur permet un accès gratuit.
* **Liste de domaines NAI :** Spécifie les méthodes d'authentification prises en charge (par exemple, EAP-TLS, EAP-TTLS, EAP-SIM).
* **Disponibilité des types d'adresses IP :** Confirme si des adresses IPv4 ou IPv6 sont attribuées lors de la connexion.
## Comment déployer des réseaux Hotspot 2.0 et Passpoint
Le déploiement de Hotspot 2.0 sur un parc de points d'accès d'entreprise nécessite une infrastructure sans fil compatible et un service d'authentification RADIUS dans le cloud.
### 1. Vérifier la compatibilité du matériel et du firmware
Assurez-vous que vos points d'accès sans fil et vos contrôleurs WLAN prennent en charge Hotspot 2.0 Version 2 ou Version 3. Les principaux fournisseurs de points d'accès d'entreprise, notamment Cisco Meraki, HPE Aruba, Ruckus Wireless, Juniper Mist, Ubiquiti UniFi et Fortinet, proposent des modules de configuration Passpoint natifs.
### 2. Configurer l'identité RADIUS et les serveurs EAP
Le Hotspot 2.0 nécessite un serveur RADIUS 802.1X pour valider les certificats des appareils ou les jetons d'identité. Les plateformes cloud natives comme Purple s'intègrent directement avec les fournisseurs d'identité existants (Entra ID, Okta, Google Workspace) et les clusters RADIUS sans nécessiter de serveur matériel sur site.
### 3. Publier les profils OSU (Online Sign-Up) et Passpoint
Un serveur Online Sign-Up (OSU) permet aux nouveaux utilisateurs de télécharger des profils WiFi sécurisés Passpoint via un portail web, un code QR ou une application mobile. Une fois installé, le profil reste actif pour les futures connexions automatiques.
## Vérifier la compatibilité des appareils pour Hotspot 2.0
Les systèmes d'exploitation mobiles modernes intègrent un support natif pour Passpoint :
* **iOS et iPadOS :** Les appareils Apple prennent en charge Hotspot 2.0 de manière native depuis iOS 7. Les profils Passpoint peuvent être déployés via un MDM ou un téléchargement web.
* **Android :** Les appareils Android exécutant Android 6.0+ incluent des paramètres natifs Passpoint (HS2.0) dans les préférences WiFi avancées.
* **Windows et macOS :** Windows 10/11 et macOS Monterey+ prennent en charge la découverte de pré-association 802.11u et la gestion des profils d'entreprise.
## Questions fréquemment posées sur Hotspot 2.0
### Quelle est la différence entre Hotspot 2.0 et Passpoint ?
Hotspot 2.0 est la norme technique sous-jacente développée par la WiFi Alliance basée sur la norme IEEE 802.11u. Passpoint est la marque officielle et le programme de certification géré par la WiFi Alliance pour vérifier l'interopérabilité du matériel entre les différents fournisseurs.
### Hotspot 2.0 est-il plus sécurisé que le WiFi invité ouvert ?
Oui. Le WiFi invité ouvert traditionnel transmet les données de manière non cryptée sur les ondes. Hotspot 2.0 impose le chiffrement WPA2/WPA3-Enterprise, générant des clés de chiffrement uniques pour chaque appareil afin d'empêcher les interceptions.
### Hotspot 2.0 nécessite-t-il le remplacement du matériel ?
Dans la plupart des cas, non. Les points d'accès d'entreprise de Cisco, Aruba, Ruckus, Mist et UniFi prennent en charge Hotspot 2.0 via des mises à jour standard du micrologiciel. Les plateformes de gestion cloud comme Purple gèrent les profils RADIUS Passpoint sur le matériel existant.
## Accélérez le déploiement de Hotspot 2.0 avec Purple
Purple fournit une plateforme de WiFi invité et Passpoint native dans le cloud qui remplace les portails captifs complexes par une authentification 802.1X basée sur l'identité et sans clic. Compatible avec tous les principaux fournisseurs de contrôleurs WLAN et de points d'accès d'entreprise, Purple permet aux établissements de déployer Passpoint, de sécuriser l'accès des invités et d'analyser la localisation.