Passer au contenu principal

Guide de l'administrateur réseau pour la configuration de l'authentification RADIUS pour le WiFi invité

Une référence technique complète pour les administrateurs réseau sur le déploiement de l'authentification RADIUS pour le WiFi invité. Couvre l'architecture, les étapes de configuration indépendantes du constructeur, les meilleures pratiques de sécurité et le dépannage des échecs de déploiement courants.

📖 5 min de lecture📝 1,288 mots🔧 2 exemples concrets3 questions d'entraînement📚 8 définitions clés

Écouter ce guide

Voir la transcription du podcast
Guide de l'administrateur réseau pour la configuration de l'authentification RADIUS pour le WiFi invité - Script de podcast [INTRO - environ 1 minute] Bonjour et bienvenue. Je vais vous présenter tout ce que vous devez savoir pour configurer l'authentification RADIUS pour le WiFi invité - de l'architecture sous-jacente aux étapes pratiques que votre équipe doit suivre, en passant par les pièges qui font échouer la plupart des déploiements. Il ne s'agit pas d'un cours magistral. Considérez cela comme le briefing d'un consultant senior qui a accompagné des responsables informatiques d'hôtels, de chaînes de magasins, de stades et de centres de conférences, et qui les a aidés à réussir ce projet. Nous aborderons les bases techniques, les modèles de déploiement en conditions réelles et la place de la plateforme RADIUS cloud-native de Purple dans ce panorama. C'est parti. [ANALYSE TECHNIQUE APPROFONDIE - environ 5 minutes] Alors, qu'est-ce que RADIUS au juste ? RADIUS signifie Remote Authentication Dial-In User Service. Il s'agit d'un protocole réseau - défini par la RFC 2865 - qui fournit une authentification, une autorisation et une traçabilité centralisées pour l'accès au réseau. En termes clairs : c'est le système qui décide si l'appareil d'un visiteur est autorisé à se connecter à votre réseau, sous quelles conditions, pour combien de temps, puis qui enregistre l'ensemble de la session. Pour le WiFi invité en particulier, RADIUS se situe entre vos points d'accès et votre couche d'identité. Un visiteur se connecte à votre SSID, son appareil envoie une demande d'authentification au point d'accès, le point d'accès la transmet à un serveur d'accès réseau - ou NAS - qui interroge ensuite le serveur RADIUS. Le serveur RADIUS valide les identifiants, renvoie un message Access-Accept ou Access-Reject, et la session commence ou est bloquée. Des paquets de traçabilité (Accounting) suivent ensuite la durée de la session, les données consommées et le motif de la déconnexion. Les trois fonctions clés sont souvent appelées AAA : Authentification, Autorisation et Accounting (Traçabilité). L'authentification confirme l'identité. L'autorisation définit ce à quoi cette identité peut accéder - limites de bande passante, attribution de VLAN, durée de session. L'accounting crée la piste d'audit. Pour le WiFi invité, la méthode d'authentification revêt une importance capitale. Dans un environnement d'entreprise, vous utiliseriez généralement le protocole 802.1X avec EAP-TLS - basé sur des certificats et très sécurisé. Pour des invités, c'est impossible. Les invités n'ont pas de certificats sur leurs appareils personnels. Le modèle le plus courant est donc l'association d'un Captive Portal et de RADIUS. Le visiteur arrive sur une page d'accueil, saisit ses informations ou s'authentifie via un réseau social, et le Captive Portal transmet ces identifiants au serveur RADIUS en son nom. Le serveur RADIUS signale ensuite au point d'accès d'autoriser l'accès. C'est précisément l'architecture qu'exploite Purple. Notre service RADIUS cloud-native gère l'échange d'authentification, tandis que le Captive Portal - que vous personnalisez et configurez via la plateforme Purple - gère l'expérience côté visiteur. Le point d'accès doit simplement connaître l'adresse du serveur RADIUS, le port et le secret partagé. Purple fournit ces trois éléments. Parlons des ports et des protocoles. Le trafic d'authentification RADIUS utilise le port UDP 1812. L'accounting RADIUS s'effectue sur le port UDP 1813. Vous configurerez ces deux éléments sur vos points d'accès. Le secret partagé est une clé pré-partagée entre votre point d'accès et le serveur RADIUS - traitez-le comme un mot de passe. Utilisez une chaîne de caractères longue et générée de manière aléatoire. Ne le réutilisez jamais d'un déploiement à l'autre. Du côté du matériel, Purple est indépendant des constructeurs. Nous fonctionnons notamment avec Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet. Les étapes de configuration varient selon le fournisseur, mais les paramètres RADIUS sous-jacents restent les mêmes : IP ou nom d'hôte du serveur, port d'authentification 1812, port d'accounting 1813, secret partagé et intervalle d'accounting. Pour les points d'accès Avaya, par exemple, vous configurez les attributs RADIUS sous la section External RADIUS, définissez le format de Called-Station-Id sur le format d'adresse MAC avec tirets UC, activez l'accounting, puis configurez l'SSID avec une redirection de page web pointant vers les URL de Captive Portal de Purple. La documentation d'assistance de Purple détaille les étapes exactes pour Avaya via le lien figurant dans le guide. Pour les appareils de la gamme Pepwave MAX, vous pouvez effectuer la configuration soit via InControl2 (leur plateforme de gestion cloud), soit directement via l'interface web locale. Dans les deux cas, vous configurez un Captive Portal externe, pointez l'authentification et l'accounting vers les serveurs RADIUS de Purple, et configurez l'SSID avec une sécurité ouverte et le Captive Portal associé. Là encore, les étapes exactes figurent dans les documents d'assistance de Purple. Une décision d'architecture mérite d'être soulignée : les serveurs RADIUS primaire et secondaire. Configurez toujours les deux. Purple fournit deux adresses de serveurs RADIUS pour assurer la redondance. Si le serveur primaire est injoignable, le point d'accès bascule automatiquement sur le secondaire. Sans serveur secondaire, la moindre anomalie du serveur RADIUS empêche vos invités de se connecter. Dans un hôtel de 300 chambres ou un stade de 40 000 spectateurs, c'est un incident grave. La segmentation VLAN est l'autre élément essentiel. Votre trafic WiFi invité ne doit jamais entrer en contact avec votre réseau d'entreprise ou opérationnel. Attribuez les sessions des invités à un VLAN dédié, puis orientez ce VLAN vers une liaison Internet distincte ou, au minimum, à travers un pare-feu doté de règles de sortie strictes. Il s'agit d'une exigence PCI-DSS si vous traitez des paiements par carte sur la même infrastructure physique, et c'est tout simplement une bonne pratique dans tous les cas. [RECOMMANDATIONS DE MISE EN ŒUVRE ET PIÈGES À ÉVITER - environ 2 minutes] Voici les trois erreurs les plus fréquentes. Premièrement : les incohérences de secret partagé. Le secret partagé configuré sur le point d'accès doit correspondre exactement à celui enregistré dans le serveur RADIUS. Il est sensible à la casse, au caractère près. Un seul caractère erroné génère un message d'erreur Access-Reject sans aucune explication utile. Privilégiez toujours un copier-coller depuis votre tableau de bord Purple plutôt qu'une saisie manuelle. Deuxièmement : les lacunes de la liste blanche. Avant que le visiteur ne s'authentifie, son appareil doit atteindre le Captive Portal. Cela signifie que certains domaines doivent être mis sur liste blanche sur le point d'accès - les URL du portail de Purple, les points de terminaison d'authentification et tous les fournisseurs de connexion sociale que vous utilisez. Si la liste blanche est incomplète, les visiteurs voient une page blanche ou une expiration de session. Purple tient à jour une liste des domaines requis dans sa documentation d'assistance - utilisez cette liste, ne devinez pas. Troisièmement : l'intervalle de comptabilisation. Il contrôle la fréquence à laquelle le point d'accès envoie des mises à jour de comptabilisation intermédiaires au serveur RADIUS. S'il est trop long, vous perdez en granularité de session. S'il est trop court, vous générez du trafic inutile. Pour la plupart des déploiements, une plage de 240 à 300 secondes est idéale. L'intervalle recommandé par Avaya est de 300 secondes ; celui de Pepwave est de 180 à 240 secondes. Suivez les conseils spécifiques au fournisseur. Du côté de la conformité : le GDPR exige que vous disposiez d'une base légale pour collecter les données des visiteurs. Un Captive Portal bien configuré avec des cases d'acceptation explicites permet d'y répondre. La plateforme de Purple est conforme au GDPR et certifiée ISO 27001. Chaque connexion via Purple est une adhésion par choix conscient - le visiteur accepte activement vos conditions avant de se connecter. Cette piste d'audit constitue votre preuve de conformité. [Q&R RAPIDE - environ 1 minute] Questions rapides que l'on me pose régulièrement. "Dois-je remplacer mon matériel existant ?" Non. Purple se superpose à votre infrastructure existante. Aucun remplacement complet n'est requis. "Puis-je utiliser RADIUS pour le WiFi du personnel sur la même plateforme ?" Oui. Purple prend en charge des SSID distincts pour les invités et le personnel, avec des politiques d'authentification différentes pour chacun. "Que se passe-t-il si mon site comporte plusieurs établissements ?" Purple gère les déploiements multisites à partir d'un écran unique. Vous configurez une fois et répliquez sur tous les sites. "Le cloud RADIUS est-il moins sécurisé qu'une solution sur site ?" Non. Le cloud RADIUS de Purple fonctionne avec une disponibilité de 99,999 %, la certification ISO 27001 et un chiffrement de bout en bout. La surface d'attaque est plus réduite que celle d'un serveur géré en interne, car les correctifs et le renforcement de la sécurité sont gérés de manière centralisée. "Combien de temps prend un déploiement complet ?" Pour un site unique doté d'un matériel compatible, un administrateur réseau peut terminer la configuration RADIUS en moins de deux heures. L'équipe d'intégration de Purple est disponible pour vous aider. [RÉSUMÉ ET PROCHAINES ÉTAPES - environ 1 minute] En résumé. L'authentification RADIUS pour le WiFi invité vous offre un contrôle d'accès centralisé, une piste de comptabilisation complète et le socle de conformité dont vous avez besoin pour le GDPR et PCI-DSS. L'architecture est simple : du point d'accès au NAS, puis au serveur RADIUS et enfin à la plateforme cloud de Purple. Les trois éléments à configurer correctement sont le secret partagé, la liste blanche de domaines et l'intervalle de comptabilisation. Purple exploite un service RADIUS natif dans le cloud dans plus de 80 000 sites à travers le monde, gérant 440 millions de connexions en 2024. La plateforme est compatible avec tous les types de matériel, certifiée ISO 27001 et conforme au GDPR. Vos prochaines étapes : vérifiez si votre matériel figure sur la liste des équipements pris en charge par Purple, récupérez les identifiants du serveur RADIUS depuis votre tableau de bord Purple, et suivez le guide de configuration spécifique au fournisseur dans le centre de support de Purple. Si vous avez besoin d'aide, l'équipe technique de Purple peut vous accompagner pas à pas. Merci pour votre écoute. Le guide écrit complet avec schémas, exemples concrets et références de configuration est accessible via le lien ci-dessous.

header_image.png

Synthèse

Fournir un accès internet sécurisé, conforme et fiable aux visiteurs est une exigence opérationnelle fondamentale pour les établissements modernes. Cependant, le déploiement de réseaux ouverts expose les organisations à des risques importants, tandis que la norme d'entreprise 802.1X n'est pas adaptée aux appareils personnels non gérés. La solution réside dans l'authentification RADIUS associée à un Captive Portal.

Ce guide détaille l'architecture technique, les configurations requises et les meilleures pratiques pour déployer l'authentification RADIUS sur les réseaux invités. En acheminant le trafic d'authentification et de comptabilisation via un serveur RADIUS cloud-native, les équipes informatiques peuvent appliquer des politiques d'accès, isoler le trafic invité et conserver un historique d'audit complet sans avoir à gérer d'infrastructure sur site. Purple exploite cette architecture sur plus de 80 000 sites, gérant 440 millions de connexions en 2024. Ce document fournit le modèle de configuration pour les équipements Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet afin d'utiliser les réseaux basés sur l'identité de Purple.

Analyse Technique Approfondie

Le protocole RADIUS (Remote Authentication Dial-In User Service) est un protocole client-serveur qui fournit une gestion centralisée de l'authentification, de l'autorisation et de la comptabilisation (AAA) pour les utilisateurs qui se connectent et utilisent un service réseau.

Dans le contexte d'un réseau WiFi invité, l'appareil du visiteur ne peut pas s'authentifier nativement auprès du serveur RADIUS à l'aide de certificats (EAP-TLS) comme le feraient des appareils d'entreprise. À la place, la borne d'accès WiFi fait office de Network Access Server (NAS) et de client RADIUS. Lorsqu'un visiteur se connecte au SSID ouvert, la borne d'accès intercepte son trafic HTTP et le redirige vers un Captive Portal externe.

Une fois que le visiteur a terminé le parcours d'authentification sur le Captive Portal - que ce soit via un formulaire, une connexion sociale ou une authentification unique - le portail communique avec le serveur RADIUS. Le serveur RADIUS envoie ensuite un message Access-Accept à la borne d'accès via le port UDP 1812, contenant des attributs d'autorisation tels que des limites de durée de session ou de bande passante. La borne d'accès autorise alors l'accès au réseau et commence à envoyer des rapports de comptabilisation via le port UDP 1813 pour suivre la session.

radius_architecture_diagram.png

La Superposition Cloud RADIUS

La gestion d'une infrastructure RADIUS sur site nécessite du matériel important, de la maintenance et une planification de la redondance. Purple fournit une solution de superposition de cloud RADIUS indépendante du matériel. Cela signifie que les serveurs d'authentification et de comptabilisation sont entièrement gérés dans le cloud, offrant une disponibilité de 99,999 % et une mise à l'échelle automatique.comparison_chart.png

En utilisant une surcouche cloud, les équipes informatiques peuvent standardiser les politiques d'accès sur plusieurs sites et différents équipementiers à partir d'une interface unique, s'intégrant parfaitement aux déploiements Guest WiFi existants.

Guide d'implémentation

Le déploiement de l'authentification RADIUS nécessite de configurer à la fois l'infrastructure sans fil et la plateforme d'authentification. Les étapes suivantes décrivent le processus indépendant des fournisseurs, avec des exemples spécifiques pour le matériel courant.

1. Segmentation du réseau et configuration de l'SSID

Le trafic des invités doit être isolé des réseaux d'entreprise. Créez un VLAN dédié pour l'accès invité. Configurez l'SSID avec une sécurité ouverte (sans mot de passe WPA2/WPA3) mais activez le Captive Portal ou la redirection de page web (WPR).

2. Configuration du serveur RADIUS

Vous devez configurer le point d'accès pour qu'il communique avec les serveurs RADIUS principal et secondaire. Cela nécessite trois composants :

  • Adresse IP ou nom d'hôte du serveur : L'adresse du serveur RADIUS.
  • Ports d'authentification et de comptabilité (accounting) : Les ports standard sont 1812 pour l'authentification et 1813 pour la comptabilité.
  • Secret partagé : Une clé cryptographique utilisée pour vérifier les communications entre le point d'accès et le serveur RADIUS.

Par exemple, sur un appareil Pepwave MAX Series, vous configurez le serveur d'authentification sous les paramètres du Captive Portal, en spécifiant l'IP, le port 1812 et le secret partagé. Vous répétez cette opération pour le serveur de comptabilité sur le port 1813.

3. Walled Garden (liste blanche de domaines)

Avant l'authentification, l'appareil du visiteur doit pouvoir charger le Captive Portal et tous les fournisseurs d'identité associés (comme Google ou Microsoft Entra ID). Vous devez configurer un walled garden ou une liste blanche de domaines sur le point d'accès. Si cette étape est incomplète, le Captive Portal ne se chargera pas. Purple tient à jour une liste canonique des domaines requis pour sa plateforme.

4. Intervalle de comptabilité (accounting)

L'intervalle de comptabilité détermine la fréquence à laquelle le point d'accès envoie les mises à jour de session au serveur RADIUS. Une norme courante est de 300 secondes (5 minutes). Un réglage trop bas génère un trafic inutile ; un réglage trop élevé réduit la précision de vos analyses WiFi Analytics .

Bonnes pratiques

  1. Configurez toujours des serveurs secondaires : L'infrastructure RADIUS doit être hautement disponible. Configurez toujours l'IP RADIUS secondaire fournie par Purple. Si le serveur principal est injoignable, le point d'accès basculera automatiquement.
  2. Utilisez des secrets partagés forts : Traitez le secret partagé RADIUS comme un mot de passe critique. Générez une chaîne longue et aléatoire, et ne la réutilisez jamais sur différents sites ou plateformes.
  3. Valider la liste blanche : La cause la plus fréquente d'échec du Captive Portal est une liste blanche de domaines incomplète. Testez toujours le flux de connexion sur un appareil propre avant de le déployer en production.
  4. Isoler le trafic : Les VLAN invités doivent être strictement isolés. Utilisez des règles de pare-feu pour empêcher tout routage entre le VLAN invité et les réseaux opérationnels. Il s'agit d'une exigence stricte pour la conformité PCI-DSS dans les environnements de vente au détail et d'hôtellerie.

Dépannage et atténuation des risques

Lorsqu'un déploiement RADIUS échoue, les symptômes sont généralement identiques du point de vue du visiteur : il ne peut pas se connecter à Internet. Les administrateurs réseau doivent isoler le point de défaillance.

Symptôme : Le Captive Portal ne se charge pas.

  • Cause : Échec de la résolution DNS ou walled garden incomplet.
  • Résolution : Vérifiez que la liste blanche de domaines du point d'accès inclut toutes les URL requises. Vérifiez que l'appareil client reçoit une adresse IP et un serveur DNS valides via DHCP.

Symptôme : Le portail se charge, mais l'authentification échoue (Access-Reject).

  • Cause : Incohérence du secret partagé ou mauvaise configuration du NAS ID.
  • Résolution : Vérifiez que le secret partagé configuré sur le point d'accès correspond exactement au secret du serveur RADIUS. Assurez-vous que l'adresse MAC ou le NAS ID du point d'accès est correctement enregistré dans la plateforme d'authentification.

Symptôme : Les sessions se déconnectent de manière inattendue.

  • Cause : Échecs d'accounting ou délais d'inactivité stricts.
  • Résolution : Vérifiez que le port UDP 1813 est ouvert en sortie. Vérifiez les paramètres de délai d'inactivité sur le point d'accès ; certains appareils mobiles mettent activement en veille leurs puces WiFi, ce qui déclenche une déconnexion pour inactivité.

ROI et impact commercial

Le déploiement de l'authentification RADIUS transforme le WiFi invité, d'un centre de coûts et risque de sécurité en un actif géré et conforme.

Pour les équipes informatiques, l'impact immédiat est une réduction des tickets d'assistance et l'élimination de la gestion des mots de passe partagés. En passant à un modèle RADIUS dans le cloud, les entreprises évitent le CapEx des serveurs sur site et l'OpEx lié à leur maintenance.

Pour l'ensemble de l'entreprise, cette architecture fournit la base d'une collecte de données sécurisée. En exigeant un consentement explicite via le Captive Portal, les établissements constituent des bases de données de première partie conformes au GDPR. Dans les secteurs de l' Hôtellerie et de la Vente au détail , ces données alimentent les programmes de fidélité et l'engagement personnalisé, attribuant directement des revenus à l'infrastructure réseau.

Écoutez notre consultant principal vous présenter ce sujet ci-dessous :

Définitions clés

RADIUS

Remote Authentication Dial-In User Service. Un protocole réseau qui fournit une gestion centralisée de l'authentification, de l'autorisation et de la comptabilisation.

Utilisé pour sécuriser l'accès au réseau en vérifiant les identifiants par rapport à une base de données centrale avant d'attribuer une adresse IP à un appareil ou d'acheminer son trafic.

Captive Portal

Une page web qu'un utilisateur d'un réseau d'accès public est obligé de consulter et avec laquelle il doit interagir avant que l'accès ne lui soit accordé.

L'interface principale pour le WiFi invité, utilisée pour recueillir le consentement, afficher les conditions et collecter des données de première main.

NAS (Network Access Server)

Une passerelle qui contrôle l'accès à un réseau. Dans un environnement sans fil, le point d'accès ou contrôleur WiFi fait office de NAS.

Le NAS agit comme le client RADIUS, transmettant les demandes d'authentification de l'appareil du visiteur vers le serveur RADIUS.

Shared Secret

Une clé cryptographique connue uniquement du client RADIUS (point d'accès) et du serveur RADIUS.

Utilisé pour vérifier que les paquets RADIUS proviennent d'une source fiable et pour chiffrer les mots de passe au sein des paquets.

Accounting Interval

La fréquence à laquelle le point d'accès envoie des mises à jour de session intermédiaires au serveur RADIUS.

Essentiel pour des rapports précis dans les plateformes d'analyse. Un intervalle standard est de 300 secondes.

Walled Garden

Un environnement limité qui contrôle l'accès de l'utilisateur au contenu web avant qu'il ne soit entièrement authentifié.

Implémenté via une liste blanche de domaines sur le point d'accès, permettant à l'appareil de charger le Captive Portal et les fournisseurs d'identité.

VLAN

Virtual Local Area Network. Un sous-réseau logique qui regroupe un ensemble d'appareils, isolant leur trafic.

Indispensable pour la sécurité ; le trafic du WiFi invité doit être affecté à un VLAN dédié distinct des données de l'entreprise.

Réseaux basés sur l'identité

Une architecture réseau dans laquelle les politiques d'accès sont appliquées de manière dynamique en fonction de l'identité authentifiée de l'utilisateur ou de l'appareil.

Permet aux équipes informatiques d'appliquer des règles différentes pour le personnel, les invités et les appareils IoT sur la même infrastructure physique.

Exemples concrets

Un hôtel de 200 chambres doit déployer un WiFi invité sécurisé sur 50 points d'accès Avaya. Ils exigent que les utilisateurs s'authentifient via un portail personnalisé et doivent suivre les données de session pour des raisons de conformité. Comment l'administrateur réseau doit-il configurer les paramètres RADIUS ?

L'administrateur doit configurer les points d'accès Avaya pour utiliser un serveur RADIUS externe. Tout d'abord, naviguez vers Security > External Radius. Définissez le format de l'attribut Called-Station-Id sur "UC-hyphenated" et activez l'Accounting avec un intervalle de 300 secondes. Ensuite, créez un SSID "WiFi invité" avec un chiffrement ouvert et activez la redirection de page web (WPR). Définissez l'URL de la page de destination sur le portail Purple et configurez le service d'authentification avec les adresses IP RADIUS principale et secondaire de Purple sur le port 1812, et l'accounting sur le port 1813, en utilisant le secret partagé fourni. Enfin, complétez la liste blanche WPR avec les domaines requis.

Commentaire de l'examinateur : Cette approche isole correctement le flux d'authentification vers un fournisseur RADIUS cloud externe tout en garantissant que le matériel local gère la redirection du trafic. Configurer correctement le format du Called-Station-Id est essentiel pour que le serveur RADIUS identifie le point d'accès, et la configuration du serveur secondaire assure une haute disponibilité.

Une chaîne de magasins déploie un WiFi invité à l'aide de routeurs Pepwave MAX. Lors des tests, la page d'accueil du Captive Portal ne parvient pas à se charger sur les appareils iOS, affichant à la place un écran vide. Quelle est la cause probable et comment y remédier ?

La cause la plus probable est une configuration incomplète de la liste des réseaux autorisés (liste blanche de domaines). L'administrateur doit se connecter à l'interface web locale de Pepwave ou au tableau de bord InControl2, naviguer dans les paramètres du Captive Portal et vérifier la liste des "Allowed Domains / IPs". Il doit s'assurer que tous les domaines requis pour le Captive Portal, les points de terminaison d'authentification et les éventuels fournisseurs de connexion sociale (par exemple, Apple, Google) sont explicitement répertoriés.

Commentaire de l'examinateur : Les lacunes dans la liste blanche sont la cause la plus fréquente d'échec du Captive Portal. Les systèmes d'exploitation mobiles modernes utilisent des mécanismes agressifs de détection de Captive Portal ; si le système d'exploitation ne peut pas atteindre ses URL de validation spécifiques ou le CDN du portail, il interrompra le processus de connexion.

Questions d'entraînement

Q1. Vous déployez un WiFi invité dans un grand stade. Vous avez configuré le serveur RADIUS principal, mais le chef de projet demande si la configuration du serveur secondaire peut être ignorée pour gagner du temps. Comment répondez-vous ?

Conseil : Considérez l'impact d'un point de défaillance unique dans un environnement à haute densité.

Voir la réponse type

Vous devez configurer le serveur secondaire. Le RADIUS est le gardien de l'accès au réseau. Si le serveur principal subit une panne ou un problème de routage réseau, toutes les nouvelles demandes d'authentification échoueront, entraînant une perte totale de l'accès au WiFi invité. La configuration du serveur secondaire assure un basculement automatique et garantit une haute disponibilité.

Q2. Un site signale que les sessions WiFi invité se déconnectent exactement 60 minutes après la connexion des utilisateurs, bien que la plateforme Purple soit configurée pour des sessions de 24 heures. Où devez-vous enquêter ?

Conseil : Pensez au composant qui applique réellement la fin de la session.

Voir la réponse type

Vous devez examiner la configuration du matériel local. C'est le point d'accès ou le contrôleur (le NAS) qui applique en dernier ressort les limites de session. Dans ce cas, le matériel possède probablement une valeur locale "Session Timeout" ou "Access Quota" codée en dur à 60 minutes, qui outrepasse les attributs RADIUS envoyés par Purple. Par exemple, sur un appareil Pepwave, le paramètre "Access Quota" doit être ajusté.

Q3. Vous examinez une proposition d'architecture réseau pour une chaîne de vente au détail. Le plan montre le trafic WiFi invité et les terminaux de point de vente (POS) fonctionnant sur le même sous-réseau. Quelle est votre recommandation ?

Conseil : Considérez les normes de sécurité et les exigences de conformité pour le traitement des paiements.

Voir la réponse type

La proposition doit être rejetée. Le trafic invité doit être strictement isolé des réseaux opérationnels, en particulier de ceux qui traitent les paiements. Le WiFi invité doit être attribué à un VLAN dédié avec des règles de pare-feu empêchant le routage vers le sous-réseau POS. Ne pas le faire enfreint la conformité PCI DSS et introduit de graves risques de sécurité.

Continuer la lecture de cette série

Configuration de l'authentification RADIUS pour les réseaux WiFi invités et collaborateurs

Ce guide de référence technique présente l'architecture, la configuration et le déploiement de l'authentification RADIUS pour les réseaux WiFi d'entreprise destinés aux invités et aux collaborateurs. Il fournit aux architectes réseau et aux responsables informatiques les protocoles exacts, les normes de sécurité et les méthodologies de dépannage requis pour concevoir des systèmes de contrôle d'accès sans fil sécurisés et évolutifs.

Lire le guide →

Passpoint et OpenRoaming : Le Guide Complet

Ce guide de référence technique fournit une analyse complète des frameworks Passpoint (Hotspot 2.0) et WBA OpenRoaming au sein des réseaux WiFi d'entreprise. Il détaille les protocoles d'authentification sous-jacents, les composants architecturaux et les stratégies de déploiement nécessaires pour établir une connectivité invité sécurisée et fluide. Les architectes réseau et les responsables informatiques apprendront à concevoir, implémenter et dépanner ces normes afin d'éliminer les obstacles à la connexion manuelle tout en maintenant une sécurité de niveau entreprise.

Lire le guide →

Comment implémenter SCEP pour un BYOD sécurisé et l'enregistrement réseau dans l'enseignement supérieur

Ce guide technique propose aux architectes réseau et aux responsables informatiques un modèle neutre vis-à-vis des fournisseurs pour déployer l'enregistrement de certificats basé sur SCEP afin de sécuriser les réseaux de campus de l'enseignement supérieur. Il détaille comment migrer du PEAP basé sur mot de passe vers le 802.1X EAP-TLS, automatiser l'intégration du BYOD et appliquer une segmentation VLAN robuste.

Lire le guide →