Passer au contenu principal

Accès invité sécurisé : Implémenter le NAC pour les terminaux non gérés

Ce guide de référence technique approfondi détaille l'architecture, le déploiement et les exigences de conformité pour la mise en œuvre du contrôle d'accès au réseau (NAC) afin de sécuriser les terminaux invités non gérés. Il fournit des recommandations exploitables pour les responsables informatiques afin de garantir un accès invité sécurisé sans compromettre l'infrastructure de l'entreprise.

Publié le Mis à jour le
📖 5 min de lecture1,470 mots2 exemples concrets3 questions d'entraînement8 définitions clés

Video overview

Écouter ce guide

Voir la transcription du podcast
Accès invité sécurisé : Implémenter le NAC pour les appareils non gérés. Un briefing d'information Purple WiFi. Introduction et contexte. Bienvenue. Si vous êtes responsable de la sécurité réseau d'un hôtel, d'une chaîne de magasins, d'un stade ou d'un site du secteur public, vous êtes confronté à un problème de plus en plus complexe : comment offrir aux invités, visiteurs et prestataires un accès WiFi rapide et pratique - sans ouvrir une brèche dans votre infrastructure d'entreprise ? C'est exactement ce que nous allons aborder aujourd'hui. Il ne s'agit pas d'un aperçu théorique. Nous allons couvrir l'architecture, les décisions de déploiement, les exigences de conformité et les scénarios réels où tout se passe bien - et ceux où cela tourne mal. Le défi majeur est le suivant : les appareils non gérés. Vos invités se connectent avec leurs smartphones personnels, ordinateurs portables, tablettes et, de plus en plus, avec des appareils IoT - dont aucun n'est sous votre contrôle, aucun ne dispose de votre agent MDM et tous représentent un risque potentiel pour la sécurité s'ils ne sont pas correctement segmentés et authentifiés. Le Network Access Control, ou NAC, est le cadre qui résout ce problème. Entrons dans le vif du sujet. Analyse technique approfondie. Tout d'abord, définissons précisément ce qu'est réellement le NAC. Le Network Access Control est un cadre de sécurité qui applique un accès basé sur des politiques aux ressources du réseau. Il évalue qui se connecte, quel appareil est utilisé et si cet appareil répond à vos exigences de sécurité - avant d'accorder l'accès. Pour les appareils invités non gérés, la vérification de la sécurité est nécessairement légère, mais les composants d'identité et de segmentation sont essentiels. L'architecture se divise en trois couches fonctionnelles. La première est la couche d'authentification. Pour les appareils d'entreprise gérés, vous utiliseriez généralement la norme 802.1X avec EAP-TLS, où les certificats sont déployés via SCEP par le biais de votre MDM. Mais pour les appareils invités non gérés, le 802.1X n'est pas pratique - les invités n'ont pas de certificats et vous ne pouvez pas leur en imposer. La couche d'authentification pour les invités repose donc sur un Captive Portal : une page d'authentification web qui intercepte la requête HTTP ou HTTPS initiale et redirige l'utilisateur vers un flux de connexion ou d'inscription. C'est là que fonctionnent les plateformes comme la solution Guest WiFi de Purple - en capturant l'identité via une connexion par réseau social, un e-mail, une vérification par SMS ou un formulaire d'inscription, et en transmettant cette identité au moteur de politique NAC. La deuxième couche est le moteur de politique. C'est là que sont prises les décisions d'accès. Le système NAC évalue l'identité authentifiée par rapport à vos politiques d'accès et attribue l'appareil au segment de réseau approprié. Pour un invité, cela signifie généralement un VLAN invité dédié avec un accès Internet uniquement et sans routage vers vos sous-réseaux d'entreprise. Pour un prestataire avec un appareil connu, vous pouvez lui attribuer un VLAN restreint avec accès à des ressources internes spécifiques. Le moteur de politique peut également appliquer un accès basé sur le temps - un participant à une conférence obtient un accès pour la durée de l'événement, un client d'hôtel obtient un accès pour la durée de son séjour. La troisième couche est la mise en application. Celle-ci est gérée à la périphérie du réseau - vos points d'accès sans fil, vos commutateurs et votre pare-feu. Le système NAC communique avec ces appareils via RADIUS, le protocole Remote Authentication Dial-In User Service. Lorsqu'un invité s'authentifie, le serveur RADIUS renvoie un message Access-Accept avec des attributs d'attribution de VLAN, et le point d'accès place l'appareil sur le bon VLAN. Si l'authentification échoue, le serveur RADIUS renvoie un message Access-Reject, et l'appareil reste dans un VLAN de quarantaine de pré-authentification avec un accès uniquement au Captive Portal. Parlons maintenant de WPA3. Si vous déployez ou modernisez votre infrastructure sans fil, WPA3 devrait figurer sur votre feuille de route. WPA3-SAE, qui signifie Simultaneous Authentication of Equals, remplace WPA2-PSK et élimine la vulnérabilité aux attaques par dictionnaire hors ligne. Pour les réseaux d'invités en particulier, WPA3-OWE - Opportunistic Wireless Encryption - est particulièrement pertinent. L'OWE fournit un chiffrement sans nécessiter de mot de passe, ce qui signifie que les invités bénéficient d'une connexion chiffrée sans friction supplémentaire. Il s'agit d'une amélioration significative par rapport à l'SSID d'invité ouvert traditionnel, qui transmet les données en texte clair. La conformité n'est pas négociable dans la plupart des secteurs d'activité dont nous parlons. Si vous gérez un hôtel avec un système de point de vente, PCI-DSS exige une segmentation stricte du réseau entre les environnements de données des titulaires de cartes et les réseaux d'invités. L'exigence est explicite : le WiFi invité doit se trouver sur un segment de réseau distinct sans routage vers le périmètre PCI. Le NAC applique cette règle au niveau de la couche réseau, et votre politique de pare-feu l'applique au périmètre. Le GDPR ajoute une autre dimension - si vous collectez des données d'identité d'invités via votre Captive Portal, vous devez obtenir un consentement explicite, disposer d'une base légale pour le traitement et d'une politique de conservation des données. La plateforme de Purple gère nativement la capture de consentement conforme au GDPR, avec des périodes de conservation configurables et des pistes d'audit. Abordons également la randomisation des adresses MAC, car c'est un véritable casse-tête opérationnel. Depuis iOS 14, Android 10 et Windows 10, les appareils randomisent leur adresse MAC par SSID par défaut. Cela brise toute politique NAC qui repose sur l'adresse MAC comme identifiant persistant. La bonne réponse consiste à déplacer votre modèle d'identité vers l'utilisateur authentifié, et non vers l'adresse MAC de l'appareil. Lorsqu'un invité s'authentifie via votre Captive Portal, vous liez sa session à son identité authentifiée - e-mail, numéro de téléphone ou profil social - plutôt qu'à son adresse MAC. La plateforme d'analyse de Purple gère cela correctement, en maintenant l'identité au niveau de l'utilisateur d'une session à l'autre, même lorsque l'adresse MAC change. Pour les organisations qui ont besoin d'une évaluation plus approfondie de l'état de sécurité des terminaux non gérés, il existe des approches avec et sans agent. L'évaluation de l'état de sécurité sans agent utilise des techniques telles que l'empreinte de l'OS, le balayage des ports ouverts et l'analyse de l'user-agent HTTP pour classifier les terminaux et évaluer la conformité de base. Cela est approprié pour les réseaux invités où vous souhaitez identifier le type de terminal à des fins d'analyse ou appliquer des politiques différenciées - par exemple, bloquer l'accès de certains objets connectés à des services spécifiques. L'évaluation de l'état de sécurité avec agent exige que l'utilisateur installe un agent temporaire, ce qui convient aux scénarios d'accès des sous-traitants ou des partenaires, mais crée des frictions pour les invités ponctuels. Recommandations de déploiement et pièges à éviter. Laissez-moi vous guider à travers la séquence de déploiement la plus efficace en pratique. Commencez par la segmentation du réseau avant de toucher à la configuration du NAC. Définissez vos VLANs : un VLAN de pré-authentification avec accès uniquement au Captive Portal et aux DNS, un VLAN invité avec accès internet et sans routes internes, et éventuellement un VLAN sous-traitant avec un accès interne restreint. Mettez en place les ACL de votre pare-feu. C'est la fondation - tout le reste repose dessus. Deuxièmement, déployez votre infrastructure RADIUS. Pour la plupart des déploiements sur le marché intermédiaire, un service RADIUS hébergé dans le cloud et intégré à votre plateforme de Captive Portal est la solution idéale. Cela élimine la charge opérationnelle liée à la gestion de serveurs RADIUS sur site et fournit la redondance nécessaire pour un réseau invité en production. Assurez-vous que vos secrets partagés RADIUS sont forts et renouvelés régulièrement. Troisièmement, configurez votre Captive Portal. Le portail doit être accessible depuis le VLAN de pré-authentification - ce qui signifie que la résolution DNS pour le domaine du portail doit fonctionner avant l'authentification. Configurez votre plage DHCP sur le VLAN de pré-authentification pour pointer vers un serveur DNS qui résout le domaine du portail. Testez cela attentivement - une mauvaise configuration DNS est la cause la plus fréquente d'échec du Captive Portal. Quatrièmement, testez votre attribution de VLAN de bout en bout. Connectez un terminal de test, effectuez le parcours d'authentification et vérifiez que le terminal arrive sur le bon VLAN avec la bonne politique d'accès. Utilisez une capture de paquets pour confirmer que les attributs RADIUS sont transmis correctement. Vérifiez que le VLAN invité n'a pas de route vers vos sous-réseaux d'entreprise - lancez un traceroute depuis le VLAN invité vers une IP d'entreprise et confirmez qu'il échoue. Maintenant, les pièges à éviter. Le cas de défaillance le plus courant est la mauvaise configuration du split-tunneling - où le VLAN invité dispose d'une route involontaire vers les ressources internes en raison d'une règle de pare-feu mal configurée ou d'une ACL manquante. Auditez vos règles de pare-feu avant la mise en service. La deuxième défaillance courante concerne la gestion des délais d'attente RADIUS - si votre serveur RADIUS est injoignable, que se passe-t-il ? Assurez-vous que vos points d'accès sont configurés pour basculer en mode fermé (fail-closed) et non en mode ouvert (fail-open). Le mode fail-open signifie que les invités accèdent au réseau même si le serveur RADIUS est hors service, ce qui constitue un risque de sécurité. Le mode fail-closed signifie qu'aucun accès n'est autorisé si le serveur RADIUS est injoignable, ce qui est la posture correcte pour un déploiement sécurisé. Le troisième piège est l'expiration du certificat sur votre Captive Portal. Si le certificat TLS de votre portail expire, les invités verront un avertissement de sécurité du navigateur et votre taux d'authentification chutera à presque zéro. Automatisez le renouvellement des certificats avec Let's Encrypt ou votre plateforme de gestion des certificats. Questions et Réponses Rapides. Ai-je besoin de la norme 802.1X pour les réseaux invités ? Non. La norme 802.1X est adaptée aux appareils d'entreprise gérés. Pour les invités non gérés, un Captive Portal avec attribution de VLAN basée sur RADIUS est l'architecture correcte. Puis-je utiliser un seul SSID pour les invités et les appareils d'entreprise ? Techniquement oui, en utilisant l'attribution dynamique de VLAN basée sur le résultat de l'authentification. Mais sur le plan opérationnel, des SSID distincts sont plus simples à gérer et plus faciles à auditer. Gardez-les séparés. Comment gérer les appareils IoT qui ne peuvent pas effectuer un parcours de Captive Portal ? Utilisez le contournement d'authentification basé sur l'adresse MAC (MAB) pour les appareils IoT connus avec des adresses MAC pré-enregistrées. Pour les appareils IoT inconnus, placez-les dans un VLAN de quarantaine et examinez-les manuellement. Quel est le bon délai d'expiration de session pour l'accès invité ? Pour le secteur de l'hôtellerie, alignez-le sur la durée du séjour de l'invité. Pour le commerce de détail, deux à quatre heures sont courantes. Pour les événements, alignez-le sur le programme de l'événement. Configurez toujours un délai d'inactivité - 30 minutes d'inactivité constituent une valeur par défaut raisonnable. Dois-je enregistrer le trafic des invités ? Oui, à des fins juridiques et de conformité. Conservez les journaux de connexion - IP source, horodatage, identité authentifiée - pendant un minimum de 90 jours, ou plus si votre juridiction l'exige. La plateforme de Purple fournit cette piste d'audit de manière native. Résumé et Prochaines Étapes. Pour résumer : l'accès invité sécurisé pour les appareils non gérés est un problème résolu, mais il nécessite une architecture délibérée. Les trois piliers sont l'identité - qui se connecte ; la segmentation - où ils peuvent aller ; et l'application - comment vous vous assurez que la politique est respectée. Le NAC relie ces éléments, avec RADIUS comme protocole de communication entre votre plateforme d'authentification et votre infrastructure réseau. Pour vos prochaines étapes : si ce n'est pas déjà fait, auditez la segmentation actuelle de votre réseau invité. Confirmez qu'il n'existe aucune route entre votre VLAN invité et vos sous-réseaux d'entreprise. Passez en revue le parcours de consentement GDPR de votre Captive Portal et la configuration de la rétention des données. Et si vous êtes sur du WPA2 avec un SSID invité ouvert, inscrivez le WPA3-OWE sur la feuille de route de renouvellement de votre infrastructure. La plateforme de Purple s'intègre directement à cette architecture - fournissant le Captive Portal, la capture d'identité, la couche de conformité GDPR et les analyses qui s'ajoutent à votre infrastructure NAC. Si vous souhaitez voir comment cela s'applique à l'environnement spécifique de votre établissement, l'équipe de Purple peut vous présenter une architecture de référence adaptée à votre cas d'usage. Merci pour votre écoute. C'était un briefing de Purple sur le WiFi intelligent concernant l'accès invité sécurisé : implémentation du NAC pour les terminaux non gérés.

Fait partie de notre série principale : Guide Guest WiFi

Accès invité sécurisé : Implémenter le NAC pour les terminaux non gérés

Synthèse de haut niveau

Pour les entreprises accueillant du public - que ce soit dans l'hôtellerie, le commerce de détail ou le secteur public - fournir un accès WiFi fluide aux invités et aux prestataires est une nécessité commerciale. Cependant, les appareils non gérés présentent une surface d'attaque significative. Chaque smartphone, tablette et appareil IoT se connectant à votre réseau est une entité inconnue, fonctionnant en dehors du contrôle de votre infrastructure de gestion des appareils mobiles (MDM). Le défi pour les responsables informatiques est de faciliter cet accès tout en isolant strictement ces appareils des ressources de l'entreprise et en garantissant la conformité avec des cadres tels que la PCI DSS et le GDPR.

Ce guide fournit un aperçu détaillé de la mise en œuvre du contrôle d'accès réseau (NAC) spécifiquement pour les appareils non gérés. Nous dépassons les clés pré-partagées basiques pour explorer une segmentation réseau basée sur l'identité et appliquée par des politiques. En tirant parti d'un Captive Portal intégré à des moteurs de politiques basés sur RADIUS, les organisations peuvent appliquer des postures de sécurité rigoureuses sans introduire de frictions inacceptables pour l'expérience utilisateur. Nous aborderons la conception de l'architecture, les méthodologies de déploiement et l'intégration de plateformes telles que Guest WiFi pour gérer l'identité et le consentement à grande échelle.

Analyse technique approfondie : Architecture NAC pour les appareils non gérés

Le contrôle d'accès réseau est l'application d'un accès basé sur des politiques aux ressources du réseau. Alors que le 802.1X traditionnel avec EAP-TLS est la référence absolue pour les appareils gérés - s'appuyant souvent sur le déploiement de certificats via SCEP (voir The Role of SCEP and NAC in Modern MDM Infrastructure) - cette approche est impraticable pour les invités de passage. Les appareils non gérés nécessitent une architecture qui concilie une sécurité robuste et un processus d'intégration fluide.

Architecture à trois niveaux

L'architecture pour un accès invité sécurisé comprend trois couches fonctionnelles :

  1. Authentification et capture d'identité : Le 802.1X étant impraticable pour les appareils non gérés, la couche d'authentification s'appuie sur un Captive Portal. Cette interface web intercepte la requête HTTP/HTTPS initiale et redirige l'utilisateur vers un flux d'authentification. Ici, des plateformes comme Guest WiFi de Purple agissent comme fournisseur d'identité, capturant les identifiants via les réseaux sociaux, la vérification par e-mail ou par SMS.
  2. Moteur de politique (RADIUS/NAC) : Une fois l'identité établie, le moteur de politique évalue la requête par rapport aux règles d'accès définies. Le système détermine le segment de réseau approprié en fonction de l'identité authentifiée, du type d'appareil ou du moment de la journée.
  3. Contrôle en périphérie du réseau : Les points d'accès sans fil et les commutateurs de périphérie appliquent la décision de politique. Le système de contrôle d'accès réseau (NAC) communique via le protocole RADIUS. En cas d'authentification réussie, un message Access-Accept est renvoyé avec des attributs d'attribution de VLAN spécifiques, plaçant l'appareil sur le segment désigné.

Accès invité sécurisé : Implémenter le NAC pour les terminaux non gérés - nac architecture overview

WPA3 et chiffrement sans fil opportuniste (OWE)

La transition vers WPA3 est essentielle pour la sécurité sans fil moderne. Alors que WPA3-SAE remplace la méthode non sécurisée WPA2-PSK pour les réseaux privés, WPA3-OWE (Opportunistic Wireless Encryption) est la norme pour les réseaux invités publics. L'OWE assure un chiffrement individuel des données entre l'appareil client et le point d'accès sans nécessiter de mot de passe. Cela élimine la vulnérabilité de transmission en clair inhérente aux SSID invités ouverts traditionnels, offrant ainsi une base sécurisée avant même l'application de la politique NAC.

Randomisation des adresses MAC et liaison d'identité

Les systèmes d'exploitation modernes (iOS 14+, Android 10+, Windows 10) imposent la randomisation des adresses MAC pour protéger la vie privée des utilisateurs. Les appareils génèrent une adresse MAC aléatoire et unique pour chaque SSID auquel ils se connectent. Cela rompt fondamentalement les anciennes politiques NAC qui s'appuient sur les adresses MAC comme identifiants persistants pour les invités de retour.

La solution architecturale consiste à déplacer le modèle d'identité de l'appareil vers l'utilisateur. Lorsqu'un invité s'authentifie via le Captive Portal, la session doit être liée à son identité vérifiée (par exemple, adresse e-mail ou numéro de téléphone) plutôt qu'à l'adresse MAC éphémère. La plateforme WiFi Analytics de Purple gère cela de manière native, en conservant des profils d'utilisateurs persistants et des registres de conformité d'une session à l'autre, indépendamment de la rotation des adresses MAC.

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.

Guide d'implémentation

Le déploiement d'un contrôle d'accès réseau (NAC) pour les appareils non gérés nécessite une approche systématique pour garantir la sécurité sans perturber les opérations.

Étape 1 : Définir la segmentation réseau et les VLANs

Avant de configurer les politiques NAC, la segmentation réseau sous-jacente doit être robuste.

  • VLAN de pré-authentification (Quarantaine) : Les appareils sont placés ici lors de leur connexion initiale. Ce VLAN doit uniquement autoriser la résolution DNS et le trafic HTTP/HTTPS destiné aux adresses IP du Captive Portal. Tout autre trafic doit être rejeté.
  • VLAN Invité : Après l'authentification, les appareils y sont transférés. Ce VLAN doit avoir un accès direct à Internet mais interdire strictement tout routage vers les sous-réseaux de l'entreprise (espace RFC 1918) et les autres clients invités (isolation des clients).
  • VLAN Prestataire/Fournisseur : Un segment distinct pour les tiers connus nécessitant un accès à des ressources internes spécifiques, contrôlé par des ACL de pare-feu granulaires.

Étape 2 : Déployer et configurer l'infrastructure RADIUS

Le serveur RADIUS sert d'intermédiaire entre la périphérie de votre réseau et le fournisseur d'identité. Pour les déploiements d'entreprise, l'intégration d'un service RADIUS hébergé dans le cloud avec votre plateforme de Captive Portal réduit les coûts opérationnels et améliore la redondance. Assurez-vous que les secrets partagés RADIUS sont cryptographiquement forts et renouvelés conformément à votre politique de sécurité.

Étape 3 : Configurer le Captive Portal et le flux d'identité

Configurez le Captive Portal pour gérer le flux d'authentification. Cela inclut la configuration d'un walled garden (la liste des adresses IP et des domaines accessibles avant l'authentification) pour garantir que le portail se charge correctement. Il est crucial que le DNS fonctionne au sein du VLAN de pré-authentification.

Accès invité sécurisé : Implémenter le NAC pour les terminaux non gérés - guest onboarding flow

Étape 4 : Tests et validation de bout en bout

Les tests doivent valider à la fois l'expérience utilisateur et les limites de sécurité. Vérifiez qu'un appareil de test effectue avec succès le parcours du Captive Portal et reçoit l'attribution correcte du VLAN via les attributs RADIUS. Plus important encore, validez la segmentation : tentez d'envoyer un ping ou de router du trafic depuis le VLAN Invité vers une adresse IP d'entreprise connue. Cette tentative doit échouer.

Bonnes pratiques et conformité

  • Conformité PCI-DSS : Pour les secteurs du Commerce de détail et de l'Hôtellerie, la norme PCI-DSS impose l'isolation stricte de l'environnement des données de titulaires de carte (CDE). Le WiFi invité doit être séparé physiquement ou logiquement du CDE, sans aucun routage autorisé. Le NAC applique cette règle au niveau de la couche d'accès.
  • GDPR et confidentialité des données : Lors de la collecte de données d'invités via le portail, un consentement explicite doit être obtenu. Le Captive Portal doit présenter des conditions d'utilisation et des politiques de confidentialité claires. La plateforme sous-jacente doit prendre en charge des politiques automatisées de conservation des données et les demandes d'accès des personnes concernées.
  • Gestion des sessions : Mettez en place des délais d'expiration de session appropriés. Pour les environnements de vente au détail, une expiration de 2 à 4 heures est courante. Pour l'hôtellerie, alignez la durée de la session sur la durée du séjour de l'invité. Configurez toujours un délai d'inactivité (par exemple, 30 minutes) pour fermer les sessions inactives et libérer les baux DHCP.

Dépannage et atténuation des risques

  • Mauvaise configuration du Split-Tunnel : Le risque le plus grave est une règle de pare-feu mal configurée qui permet au trafic du VLAN Invité de pénétrer dans le réseau de l'entreprise. Un audit automatisé régulier des ACL du pare-feu est essentiel.
  • Échecs de résolution DNS : Si les invités se plaignent que "la page de connexion ne se charge pas", le problème vient presque toujours du DNS. Assurez-vous que la plage DHCP du VLAN de pré-authentification fournit un serveur DNS fiable et que le pare-feu autorise le trafic DNS (port UDP 53) vers ce serveur.
  • Gestion de l'expiration RADIUS (Fail-Closed) : Si le serveur RADIUS devient inaccessible, configurez les points d'accès en mode "fail-closed". Les configurations "fail-open" offrent un accès non authentifié pendant une panne, ce qui représente un risque de sécurité inacceptable.

ROI et impact commercial

La mise en œuvre d'un accès invité sécurisé via le NAC offre une valeur commerciale mesurable :

  • Atténuation des risques : Une réduction quantifiable de la surface d'attaque en garantissant que les appareils non gérés ne peuvent pas sonder les actifs de l'entreprise.
  • Efficacité opérationnelle : L'intégration automatisée réduit les tickets du centre de support informatique liés à l'accès invité.
  • Acquisition de données : En utilisant des plateformes comme Purple, le processus d'intégration sécurisé capture simultanément des données de première main, alimentant la plateforme WiFi Analytics pour stimuler le ROI marketing.

Définitions clés

Contrôle d'accès au réseau (NAC)

Un framework de sécurité qui applique un accès basé sur des politiques aux ressources du réseau, évaluant l'identité et la posture de sécurité avant d'accorder l'accès.

Utilisé pour garantir que les terminaux invités non gérés sont correctement segmentés et authentifiés avant d'accéder au réseau.

Captive Portal

Une page web qu'un utilisateur d'un réseau public est obligé de consulter et d'interagir avec avant que l'accès ne soit accordé.

Le mécanisme d'authentification principal pour les terminaux non gérés qui ne peuvent pas utiliser de certificats 802.1X.

RADIUS

Remote Authentication Dial-In User Service - un protocole réseau qui fournit une gestion centralisée de l'authentification, de l'autorisation et de la traçabilité (AAA).

Le protocole utilisé par le moteur de politique NAC pour communiquer les attributions de VLAN aux points d'accès sans fil.

Attribution dynamique de VLAN

Le processus d'attribution d'un terminal réseau à un réseau local virtuel (VLAN) spécifique en fonction des identifiants d'authentification plutôt que du port physique ou du SSID.

Permet à un seul SSID invité de desservir de manière sécurisée différents types d'utilisateurs (invités, prestataires) en les plaçant sur des segments de réseau différents.

WPA3-OWE

Opportunistic Wireless Encryption - une norme WiFi qui fournit un chiffrement individualisé des données pour les réseaux ouverts sans nécessiter de mot de passe.

Sécurise la transmission sans fil pour les réseaux invités, empêchant l'écoute clandestine passive sur les SSID publics.

Randomisation de l'adresse MAC

Une fonctionnalité de confidentialité dans les systèmes d'exploitation modernes par laquelle l'appareil génère une adresse MAC temporaire pour chaque réseau sans fil auquel il se connecte.

Perturbe les systèmes existants qui utilisent les adresses MAC pour suivre les invités de retour, rendant nécessaire une authentification basée sur l'identité.

Walled Garden

Un environnement restreint qui contrôle l'accès de l'utilisateur aux contenus et services web avant l'authentification complète.

Requis pour permettre aux appareils non authentifiés d'accéder au Captive Portal et aux fournisseurs d'identité nécessaires (comme Facebook ou Google) pendant le processus de connexion.

Client Isolation

Une fonctionnalité de sécurité de réseau sans fil qui empêche les appareils connectés au même point d'accès de communiquer directement entre eux.

Essentiel pour les réseaux invités afin d'empêcher les appareils invités infectés de propager des logiciels malveillants à d'autres invités.

Exemples concrets

Une grande chaîne de vente au détail déploie un réseau WiFi invité dans 500 magasins. Elle doit garantir la conformité PCI pour ses systèmes de point de vente (POS) tout en permettant aux invités de se connecter et de s'authentifier via un Captive Portal. Comment le réseau doit-il être segmenté et authentifié ?

La mise en œuvre nécessite une séparation logique stricte à l'aide de VLAN et d'ACL de pare-feu. 1. Les systèmes POS sont placés sur un VLAN d'entreprise dédié et hautement restreint (par exemple, le VLAN 10). 2. Un VLAN de pré-authentification (VLAN 20) est créé pour les invités non authentifiés, autorisant uniquement le trafic DNS et HTTPS vers le domaine du Captive Portal. 3. Un VLAN invité (VLAN 30) est créé pour les invités authentifiés, autorisant l'accès Internet sortant mais refusant explicitement toutes les adresses IP RFC 1918 (internes). Le système NAC utilise RADIUS pour basculer les appareils du VLAN 20 vers le VLAN 30 après une authentification réussie sur le portail.

Commentaire de l'examinateur : Cette approche répond aux exigences PCI DSS en garantissant que le VLAN invité ne dispose d'aucune route vers l'environnement des données de titulaires de cartes (CDE). L'utilisation de l'attribution dynamique de VLAN via RADIUS garantit que les terminaux sont isolés avant de prouver leur identité.

Un hôpital propose un accès WiFi aux patients et aux visiteurs, mais rencontre des difficultés : les patients de retour doivent se réauthentifier chaque jour car leurs smartphones génèrent des adresses MAC aléatoires. Comment l'équipe informatique peut-elle offrir une expérience fluide sans compromettre la sécurité ?

L'équipe informatique doit déplacer l'association d'authentification de l'adresse MAC vers l'identité de l'utilisateur. Elle met en œuvre un Captive Portal intégré à une plateforme telle que Purple Guest WiFi. Lorsqu'un patient se connecte pour la première fois, il s'authentifie par SMS ou par e-mail. La plateforme crée un profil utilisateur persistant. Même si l'appareil génère une nouvelle adresse MAC lors des visites suivantes, la plateforme reconnaît l'utilisateur lors de la réauthentification et applique de manière fluide la bonne politique NAC sans exiger un nouvel enregistrement complet.

Commentaire de l'examinateur : S'appuyer sur les adresses MAC pour l'identification persistante n'est plus viable en raison des fonctionnalités de confidentialité des systèmes d'exploitation modernes. Associer la session à une identité utilisateur vérifiée garantit une expérience sans friction tout en maintenant un historique d'audit précis.

Questions d'entraînement

Q1. Un responsable informatique d'un hôtel configure le VLAN de pré-authentification pour un nouveau déploiement de Captive Portal. Les clients signalent que leurs appareils se connectent au WiFi, mais que la page de connexion n'apparaît jamais. Quelle est l'erreur de configuration la plus probable ?

Conseil : Considérez les services réseau dont un appareil a besoin avant de pouvoir charger une page web via un nom de domaine.

Voir la réponse type

L'erreur la plus probable est un échec de résolution DNS au sein du VLAN de pré-authentification. Avant qu'un appareil puisse charger le Captive Portal, il doit résoudre le nom de domaine du portail. La plage DHCP pour le VLAN de pré-authentification doit fournir un serveur DNS valide, et le pare-feu doit autoriser le trafic du port UDP 53 vers ce serveur avant l'authentification.

Q2. Vous concevez la politique réseau d'un stade. L'exigence est de fournir un accès internet aux supporters tout en garantissant que les scanners de billetterie du stade (qui se connectent aux mêmes points d'accès physiques) ont accès aux serveurs internes. Comment y parvenir de manière sécurisée ?

Conseil : Comment une infrastructure physique unique peut-elle prendre en charge différents réseaux logiques basés sur l'identité ?

Voir la réponse type

Implémentez l'attribution dynamique de VLAN en utilisant le 802.1X pour les scanners de billetterie et un Captive Portal pour les supporters. Les scanners de billetterie s'authentifient via des certificats (802.1X) et sont attribués par le serveur RADIUS à un VLAN d'exploitation sécurisé. Les supporters se connectent à un SSID ouvert (ou OWE), s'authentifient via le Captive Portal, et sont attribués par RADIUS à un VLAN invité isolé avec un accès internet exclusif.

Q3. Lors d'un audit de sécurité, on découvre que des appareils sur le WiFi invité peuvent pinger les adresses IP d'administration des commutateurs réseau. Quelle configuration spécifique est manquante ou mal configurée ?

Conseil : Pensez à la manière dont le trafic est contrôlé entre les différents segments de réseau.

Voir la réponse type

Le pare-feu ou le commutateur de couche 3 ne dispose pas des listes de contrôle d'accès (ACL) nécessaires pour restreindre le routage depuis le VLAN invité. Une règle doit être implémentée pour refuser explicitement le trafic provenant du sous-réseau du VLAN invité et destiné à tout sous-réseau interne (espace RFC 1918), suivie d'une règle autorisant le trafic vers internet (0.0.0.0/0).

Continuer la lecture de cette série

Le Guide de l'Entreprise pour Configurer le WiFi Invité : Sécurité, Segmentation et Vitesse

Ce guide technique d'entreprise fournit des instructions exploitables aux responsables informatiques et aux architectes réseau sur le déploiement d'un WiFi invité sécurisé et segmenté. Il couvre l'architecture VLAN, le chiffrement WPA3, l'authentification 802.1X, la conformité PCI-DSS et GDPR, ainsi que l'intégration de la couche de Captive Portal agnostique au matériel de Purple.

Lire le guide →

Comment configurer un WiFi invité : Le guide de segmentation des réseaux d'entreprise

Ce guide détaille l'architecture technique, les normes d'authentification et la méthodologie de déploiement nécessaires pour concevoir un réseau WiFi d'entreprise sécurisé et segmenté. Vous apprendrez à implémenter le modèle à trois SSID, à déployer le protocole 802.1X pour l'authentification du personnel, à configurer des portails captifs conformes au GDPR pour l'accès des invités, et à réduire la portée de votre conformité PCI DSS.

Lire le guide →

Comment implémenter des restrictions de temps et de bande passante sur un réseau WiFi invité

Un guide de référence technique faisant autorité sur l'implémentation de restrictions de temps et de bande passante sur les réseaux WiFi invités d'entreprise. Ce guide fournit des schémas d'architecture exploitables, des configurations indépendantes des fournisseurs et des études de cas réels pour aider les responsables informatiques à équilibrer performances réseau, conformité de sécurité et expérience visiteur.

Lire le guide →

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.