Passer au contenu principal

Architecture WiFi pour clients d'hôtel : Intégration PMS, Captive Portals et contrôle de la bande passante

Ce guide fournit un cadre complet pour concevoir des réseaux WiFi d'hôtel de classe entreprise. Il détaille les exigences techniques pour la segmentation VLAN, l'intégration PMS via FIAS, la conception de Captive Portal et le contrôle de la bande passante par client afin de garantir la sécurité, la conformité et des performances optimales.

📖 6 min de lecture📝 1,354 mots🔧 2 exemples concrets3 questions d'entraînement📚 8 définitions clés

Écouter ce guide

Voir la transcription du podcast
Bienvenue dans ce briefing technique Purple. Aujourd'hui, nous abordons l'architecture du WiFi pour les clients d'hôtels, et plus particulièrement les trois piliers qui déterminent le succès ou l'échec de votre déploiement : l'intégration PMS, la conception du Captive Portal et le contrôle de la bande passante. Si vous êtes responsable informatique, architecte réseau ou CTO en charge d'un hôtel ou d'un portefeuille d'établissements, ce briefing vous est destiné. Nous entrerons dans les détails techniques tout en restant pratiques. Chaque point est lié à une décision que vous devrez prendre. Commençons par l'architecture elle-même. Un réseau WiFi d'hôtel n'est pas un déploiement de bureau standard. Il doit desservir simultanément au moins trois populations distinctes : les clients, le personnel et les systèmes du bâtiment. Chacune a des exigences de sécurité, de performance et de conformité totalement différentes. L'erreur fondamentale de la plupart des déploiements est de traiter ces trois populations comme un seul et même réseau. La bonne approche est la segmentation par VLAN (Virtual Local Area Networks), définie par la norme IEEE 802.1Q. Vous créez des réseaux logiquement distincts sur la même infrastructure physique. Le WiFi invité est positionné sur le VLAN 10, isolé de tout le réseau interne. L'accès du personnel se fait sur le VLAN 20, authentifié via 802.1X par votre serveur RADIUS. Les appareils IoT (téléviseurs connectés, thermostats, serrures de porte) sont sur le VLAN 30 avec des règles de pare-feu strictes limitant leurs accès. Et si vous disposez de terminaux de point de vente sur la propriété, ils doivent impérativement avoir leur propre VLAN dédié, car la norme PCI DSS exige que les environnements de données des titulaires de cartes soient isolés de tout autre trafic réseau. Ce n'est pas une option. C'est une exigence de conformité de base. C'est également votre principale défense contre les mouvements latéraux, ce schéma d'attaque par lequel un appareil client compromis tente de sonder vos systèmes internes. Passons maintenant à la couche sans fil. Si vous déployez une nouvelle infrastructure aujourd'hui, vous devriez spécifier du WiFi 6 (IEEE 802.11ax). Dans les environnements à haute densité comme les salles de conférence ou les grands espaces événementiels, le WiFi 6E ajoute la bande de 6 gigahertz, vous offrant ainsi un spectre nettement plus large. L'amélioration clé des performances par rapport à la génération précédente est l'OFDMA (Orthogonal Frequency Division Multiple Access), qui permet à un seul point d'accès de servir plusieurs clients simultanément plutôt que de manière séquentielle. En termes pratiques, vous bénéficiez d'une capacité de débit environ quatre fois supérieure par point d'accès par rapport au WiFi 5, avec une latence beaucoup plus faible en charge. L'emplacement des points d'accès importe plus qu'on ne le pense. Le premier réflexe est de placer les points d'accès dans les couloirs. C'est une erreur. Dans un hôtel, vous devez viser une couverture en chambre. La bonne pratique consiste à installer un point d'accès par chambre, ou au minimum un pour deux chambres, monté au plafond ou derrière le téléviseur. Cela élimine le problème d'atténuation des couloirs où le signal doit traverser deux murs pour atteindre un client. Pour les espaces publics (halls d'entrée, restaurants, salles de conférence), commandez une véritable étude de site RF avant de finaliser l'emplacement. Chaque point d'accès doit être câblé. Du Cat 6A vers chaque point d'accès, raccordé à un commutateur PoE à chaque étage. Le WiFi maillé convient pour un usage domestique. Dans un hôtel, vous avez besoin d'une liaison de raccordement déterministe et à faible latence. Parlons maintenant de l'intégration PMS (Property Management System). C'est là que l'architecture WiFi hôtelière diverge le plus radicalement d'un déploiement d'entreprise standard. Le PMS est le système d'enregistrement de référence pour chaque séjour de client. Il sait qui s'est enregistré, dans quelle chambre il se trouve, quand il part et quelle catégorie de tarif il a réservée. L'intégration de votre Captive Portal au PMS permet aux clients de s'authentifier à l'aide de leur numéro de chambre et de leur nom de famille : pas de mot de passe à retenir, pas de code de coupon à saisir. Le Captive Portal envoie une requête API en temps réel au PMS, valide les identifiants par rapport aux réservations actives et accorde l'accès en 200 à 500 millisecondes. Le protocole qui sous-tend la plupart de ces intégrations est le FIAS (Fidelio Interface Application Specification). Développé à l'origine pour le PMS Fidelio, aujourd'hui Oracle Opera, le FIAS est devenu le standard de fait pour les interfaces des systèmes hôteliers. Au-delà de l'authentification, l'intégration PMS permet une gestion automatique des sessions. Lorsqu'un client libère sa chambre, le PMS envoie un événement de départ à la plateforme WiFi, qui révoque immédiatement son jeton d'accès. Aucune intervention manuelle n'est requise. La valeur des données ici est significative. Chaque session WiFi authentifiée crée un profil client vérifié : nom, e-mail, type de chambre, durée du séjour, type d'appareil. Ces données, capturées avec un consentement GDPR explicite sur la page de connexion, deviennent un actif marketing de premier niveau. La plateforme de Purple a traité 440 millions de connexions en 2024 à travers 80 000 sites. Les données clients capturées via des Captive Portals intégrés au PMS atteignent systématiquement des taux de validation de 70 à 80 %, contre 30 à 40 % pour les soumissions de formulaires non validés. Passons à la conception du Captive Portal. Un Captive Portal est la passerelle d'authentification sur laquelle les clients arrivent lorsqu'ils se connectent pour la première fois. Il intercepte le trafic HTTP et redirige le navigateur vers une page hébergée avant d'accorder l'accès à Internet. Le mécanisme technique fonctionne ainsi. Le point d'accès ou le contrôleur attribue à l'appareil du client une adresse IP restreinte. Toutes les requêtes HTTP sont redirigées vers l'URL du portail via une interception DNS. Le client s'authentifie. Le contrôleur reçoit un signal d'autorisation de la part du serveur RADIUS. L'adresse MAC de l'appareil est ajoutée à la liste des autorisations. L'accès normal à Internet est accordé. La conformité au GDPR sur le Captive Portal est non négociable. Votre page de connexion doit présenter un avis de confidentialité clair, des options de consentement explicites pour le marketing et un mécanisme permettant aux clients d'exercer leurs droits relatifs aux données. Crucialement, le consentement pour utiliser le WiFi n'est pas le même que le consentement pour recevoir des e-mails marketing. Il doit s'agir d'options de consentement distinctes et non groupées. La plateforme de Purple gère cela de manière native, avec des enregistrements de consentement liés à chaque profil d'utilisateur et des pistes d'audit disponibles pour examen réglementaire. Pour la sécurité, le WPA3 est la norme actuelle. Le WPA3-Personal utilise l'authentification simultanée d'égaux (SAE), ce qui élimine la vulnérabilité aux attaques par dictionnaire présente dans le WPA2-PSK. Pour les réseaux invités, un SSID ouvert derrière un Captive Portal avec chiffrement sans fil opportuniste (OWE) fournit un chiffrement sans nécessiter de clé pré-partagée. L'isolation des clients doit être activée sur tous les SSIDs invités afin d'empêcher le trafic de pair à pair entre les appareils des invités. Passons maintenant au contrôle de la bande passante. C'est le troisième pilier, et c'est celui qui est le plus souvent sous-dimensionné. La règle d'or pour la planification de la bande passante d'un hôtel est la suivante : planifiez pour la demande de pointe, pas pour la demande moyenne. Pour un établissement de milieu de gamme, prévoyez 10 à 25 mégabits par seconde par chambre. Pour un hôtel à service complet, 25 à 50 mégabits par seconde par chambre. Pour un établissement de luxe ou axé sur les conférences, 50 à 100 mégabits par seconde par chambre. La limitation du débit par client empêche un seul invité de saturer votre liaison montante. Sur Cisco Meraki, vous configurez cela comme une limite de bande passante par client sur le SSID. Sur HPE Aruba, il s'agit d'une politique de rôle utilisateur appliquée via le contrôleur. Sur Juniper Mist, il s'agit d'une politique de limite de débit WLAN. Le mécanisme diffère selon le fournisseur, mais le principe reste le même : définir un plafond descendant et montant par appareil, et l'appliquer au niveau du contrôleur. La qualité de service (QoS) se situe au-dessus de la limitation de débit. Le WMM (WiFi Multimedia) est la norme 802.11e qui définit quatre files d'attente de trafic : voix, vidéo, au mieux (best effort) et arrière-plan. Les appels VoIP et vidéo doivent être prioritaires dans les files d'attente voix et vidéo. La navigation web et les téléchargements entrent dans la catégorie "au mieux". Configurer correctement le WMM signifie qu'un invité en appel vidéo ne sera pas perturbé lorsque la personne de la chambre voisine lancera un téléchargement volumineux. Laissez-moi maintenant vous donner les recommandations de mise en œuvre et les pièges à éviter. Commencez par une étude de site. Avant de toucher au moindre câble, parcourez l'établissement avec un analyseur de spectre. Identifiez les sources d'interférences existantes : réseaux voisins, fours à micro-ondes en cuisine, téléphones DECT à la réception. Cela orientera votre plan de canaux et le positionnement de vos points d'accès (AP). Deuxièmement, concevez votre architecture VLAN avant de configurer quoi que ce soit. Cartographiez : le VLAN Guest WiFi, le VLAN personnel, le VLAN IoT et systèmes du bâtiment, et le VLAN de gestion. Faites documenter et approuver ce plan avant le déploiement. Troisièmement, dimensionnez correctement votre liaison internet montante. Pour un hôtel de 200 chambres avec un taux d'occupation de 80 %, prévoir 25 mégabits par chambre aux heures de pointe vous donne une bande passante minimale garantie de 4 gigabits par seconde. Une ligne louée avec capacité de débordement est le produit adapté ici, et non une connexion haut débit standard. Les pièges. Le plus courant consiste à sous-dimensionner la liaison montante, puis à rejeter la faute sur l'infrastructure sans fil lorsque les clients se plaignent. Neuf fois sur dix, un WiFi d'hôtel lent est un problème de bande passante internet, et non un problème de radiofréquence. Le second piège consiste à déployer un Captive Portal qui collecte des données mais ne dispose d'aucun flux de travail marketing en aval. Vous avez créé cet actif de données. Maintenant, utilisez-le. E-mails de pré-séjour, enquêtes de post-séjour, inscription aux programmes de fidélité, offres ciblées pendant le séjour. Questions-réponses rapides. Ai-je besoin du WiFi 6 ou le WiFi 5 suffira-t-il ? Si vous déployez une nouvelle infrastructure aujourd'hui, optez toujours pour le WiFi 6. La différence de coût est minime et la marge de performance est significative. Dois-je faire payer le WiFi aux clients ? Non. En 2026, le WiFi payant pour les clients est un risque pour leur satisfaction. Comment gérer un client qui se plaint d'un WiFi lent ? Tout d'abord, vérifiez l'utilisation de votre liaison montante Internet. Deuxièmement, vérifiez le nombre d'associations aux points d'accès (AP). Troisièmement, recherchez d'éventuels AP non autorisés ou des interférences sur votre plan de canaux. Pour conclure. Une architecture WiFi pour clients d'hôtel correctement conçue est un actif stratégique, pas un coût d'infrastructure. Les trois points à retenir : Un - segmentez votre réseau dès le premier jour. Clients, personnel et IoT sur des VLAN distincts, avec un pare-feu entre eux. Deux - intégrez votre Captive Portal à votre PMS. L'authentification par numéro de chambre et nom de famille vous fournit des données clients vérifiées et une gestion transparente des sessions. Trois - dimensionnez votre liaison montante Internet pour la demande de pointe, et non pour la demande moyenne, et appliquez une limitation de débit par client pour préserver l'expérience de chaque utilisateur sur le réseau. Merci pour votre écoute.

📚 Fait partie de notre série principale : Captive Portal Guide

header_image.png

Executive Summary

Hotel WiFi architecture is no longer just about coverage; it is about secure segmentation, seamless authentication, and converting a utility cost into a strategic data asset. For IT managers and network architects deploying infrastructure across Hospitality venues, treating guest, staff, and building systems as a single flat network is a critical failure point. This guide details the technical requirements for enterprise-grade hotel WiFi, focusing on three core pillars: integrating the captive portal with your Property Management System (PMS) via FIAS for seamless guest validation, deploying robust VLAN segmentation to meet PCI DSS requirements, and enforcing per-room bandwidth controls to ensure consistent performance. By aligning your hardware strategy—whether deploying Cisco Meraki, HPE Aruba, or Juniper Mist—with intelligent Guest WiFi authentication, you secure your environment while capturing the high-quality first-party data necessary to drive loyalty and revenue.

Listen to the Briefing

Technical Deep-Dive: Architecture and Segmentation

A hospitality network must simultaneously serve guests, staff, and operational technology without compromising the security or performance of any single group. The foundational requirement is logical separation using Virtual Local Area Networks (VLANs) governed by the IEEE 802.1Q standard.

You must isolate traffic at the switch level. Guest WiFi requires its own VLAN, firewalled entirely from internal resources. Staff access should operate on a separate VLAN, secured by 802.1X authentication against a RADIUS server (integrating with identity providers like Microsoft Entra ID or Okta). A third VLAN must isolate IoT devices—smart thermostats, door locks, and CCTV. Finally, any point-of-sale systems must sit on an isolated VLAN to maintain PCI DSS compliance. This segmentation eliminates the lateral movement attack vector, ensuring a compromised guest device cannot probe your property management systems.

Wireless Layer and Access Point Placement

For the radio frequency (RF) layer, Wi-Fi 6 (IEEE 802.11ax) is the baseline standard for new deployments. It introduces Orthogonal Frequency Division Multiple Access (OFDMA), which allows a single access point to serve multiple clients simultaneously. This provides roughly four times the throughput capacity of Wi-Fi 5 and significantly reduces latency in high-density environments.

The physical placement of access points (APs) dictates performance. The traditional model of deploying APs in corridors forces signals to penetrate thick fire doors and bathroom plumbing before reaching the guest. You must deploy an in-room AP model—one AP per room, or one AP per two rooms at minimum. Every AP requires a wired Cat 6A connection back to a PoE switch; mesh backhaul is unsuitable for enterprise hospitality environments.

Property Management System (PMS) Integration

The PMS is the central source of truth for hotel operations. Integrating your WiFi authentication layer with the PMS transforms the guest experience and radically improves data quality.

Authentication via FIAS

When a guest connects to the network, they are redirected to a captive portal. Instead of relying on a generic password or an unverified email form, PMS integration allows the guest to authenticate using their surname and room number. The captive portal platform queries the PMS in real time—typically using the Fidelio Interface Application Specification (FIAS) protocol—to validate the credentials against active reservations. This API validation occurs in under 500 milliseconds.

pms_integration_diagram.png

Session Management and Data Quality

This integration automates session lifecycles. When a guest checks out, the PMS triggers an event that revokes WiFi access immediately. If a guest extends their stay, the network session extends automatically.

More importantly, PMS integration solves the data quality problem. Standard email capture forms often yield error rates of 30%. By validating against the PMS, you capture a verified guest record linked to specific stay data. Purple has processed 440 million logins in 2024, and our data shows that PMS-integrated captive portals achieve validation rates of 70% to 80%. This consented, first-party data flows directly into your CRM, enabling targeted WiFi Analytics and post-stay marketing.

Captive Portal Design and Security

The captive portal is your primary mechanism for data capture and compliance. It operates by assigning a restricted IP address to the guest device and using a DNS intercept to redirect HTTP traffic to the splash page. Once the guest authenticates and accepts the terms, the RADIUS server authorises the MAC address, and full internet access is granted.

Your captive portal must present explicit, granular consent options. Consent to use the network cannot be bundled with consent for marketing communications. Purple's platform handles this natively, tying verifiable consent records to individual user profiles.

Encryption and Client Isolation

You must enable client isolation on the guest SSID. This prevents peer-to-peer communication, stopping one guest device from scanning or accessing another. For encryption, WPA3 is the standard. While WPA3-Enterprise secures the staff network, guest networks should utilise Opportunistic Wireless Encryption (OWE) where supported, providing individualised encryption for open networks without requiring a shared password. For further details on secure access, review our guide on EAP Method WiFi: A Guide to Secure Network Access .

Bandwidth Control and QoS

Bandwidth management is the final pillar of a stable architecture. The primary cause of guest complaints is an under-provisioned internet uplink.

You must provision bandwidth based on peak concurrent demand, not average usage. The recommended allocations are:

  • Budget / Mid-Scale: 10-25 Mbps per room
  • Full-Service: 25-50 Mbps per room
  • Luxury / Conference: 50-100 Mbps per room

For a 200-room property at 80% occupancy, allocating 25 Mbps per room requires a minimum committed uplink of 4 Gbps. A dedicated leased line is mandatory.

Rate Limiting and QoS Policy

To prevent a single user from saturating the uplink, you must enforce per-client rate limiting at the controller level. Whether you deploy Cisco Meraki, HPE Aruba, or Ubiquiti UniFi, configure a hard cap on both downstream and upstream traffic per device.

Above rate limiting sits Quality of Service (QoS). Using the WMM (WiFi Multimedia) standard, you must prioritise traffic into four queues. VoIP and video calls require high priority, ensuring that a guest's Microsoft Teams call is not degraded by another guest downloading a large file on the best-effort queue.

bandwidth_control_chart.png

Implementation Guide

Follow this sequence for a successful deployment:

  1. Conduct an RF Site Survey: Walk the property with a spectrum analyser to identify interference sources before planning AP placement.
  2. Design the VLAN Architecture: Document your Guest, Staff, IoT, and POS VLANs. Configure explicit default-deny firewall rules between them.
  3. Size the Uplink: Calculate peak demand based on the 25 Mbps per room baseline and procure a dedicated leased line.
  4. Deploy the Captive Portal: Integrate the portal with your PMS. Test the authentication flow, consent capture, and session revocation across iOS, Android, and Windows devices.
  5. Monitor and Adjust: Post-deployment, monitor AP association counts and uplink utilisation to identify dead zones or bandwidth bottlenecks.

Troubleshooting & Risk Mitigation

The most frequent failure modes in hotel WiFi deployments stem from poor planning rather than hardware failure.

  • The "Slow WiFi" Complaint: This is rarely an RF issue. First, check your internet uplink utilisation. If the circuit is saturated, no amount of AP tuning will fix the problem. Second, check client distribution across APs; if one AP has 40 clients and an adjacent AP has 5, your band steering configuration requires adjustment.
  • The "Data Silo" Pitfall: Deploying a captive portal without a downstream integration wastes the investment. The data captured at login must flow automatically into your marketing automation tools to drive Retail or hospitality loyalty programmes.
  • The Flat Network Risk: Failing to segment the wired network undermines wireless security. If a guest plugs a laptop into an exposed Ethernet port in a conference room and accesses the staff VLAN, your architecture has failed. Ensure switch ports in public areas are assigned to the guest VLAN or disabled entirely.

ROI & Business Impact

Enterprise WiFi requires significant capital expenditure, but it delivers measurable returns when architected correctly. The ROI is realised through three channels:

  1. Operational Efficiency: PMS integration eliminates manual voucher generation and front-desk troubleshooting, returning hours of staff time per week.
  2. First-Party Data Acquisition: An authenticated captive portal builds a database of verified guest profiles. This data powers direct-booking campaigns, reducing reliance on Online Travel Agencies (OTAs) and their associated commission fees.
  3. Guest Satisfaction: Reliable, high-speed WiFi is a primary driver of positive reviews. A segmented, properly provisioned network eliminates the friction that leads to negative feedback, directly impacting the property's reputation and average daily rate.

Définitions clés

VLAN (Virtual Local Area Network)

Un sous-réseau logique qui regroupe un ensemble d'appareils sur la même infrastructure physique, isolant leur trafic de diffusion des autres VLAN.

Essentiel pour séparer le trafic des clients des systèmes internes de l'hôtel et garantir la conformité PCI DSS.

Captive Portal

Une page web qui intercepte le trafic réseau et exige que les utilisateurs s'authentifient ou acceptent les conditions d'utilisation avant de leur accorder un accès complet à Internet.

Le principal point de contact pour l'authentification des clients, le consentement GDPR et la collecte de données de première partie.

FIAS (Fidelio Interface Application Specification)

Un protocole universel utilisé par les systèmes de gestion hôtelière (comme Oracle Opera) pour communiquer en temps réel avec des systèmes tiers.

Utilisé par le Captive Portal pour valider le numéro de chambre et le nom de famille d'un client par rapport aux dossiers actifs du PMS.

WPA3-Enterprise

Le niveau le plus élevé de sécurité WiFi, exigeant que les utilisateurs ou appareils individuels s'authentifient à l'aide d'identifiants uniques via un serveur RADIUS (802.1X).

La norme obligatoire pour sécuriser les réseaux du personnel et les appareils de l'entreprise au sein de l'hôtel.

Client Isolation

Une fonctionnalité de contrôleur sans fil qui empêche les appareils connectés au même SSID de communiquer directement entre eux.

Doit être activé sur tous les réseaux invités pour empêcher les attaques de pair à pair et protéger la vie privée des clients.

Rate Limiting

La pratique consistant à restreindre la bande passante maximale (vitesse de téléchargement montant et descendant) disponible pour un appareil client individuel.

Crucial pour éviter qu'un seul client téléchargeant des fichiers volumineux ne dégrade l'expérience réseau de tous les autres.

QoS (Quality of Service) / WMM

Mécanismes réseau qui priorisent certains types de trafic (comme la voix ou la vidéo) par rapport à un trafic moins sensible au facteur temps (comme les téléchargements de fichiers).

Garantit que les appels VoIP des clients ou les outils de communication du personnel fonctionnent de manière fiable, même lorsque le réseau est fortement chargé.

OFDMA

Orthogonal Frequency Division Multiple Access ; une fonctionnalité Wi-Fi 6 qui permet à un point d'accès de desservir plusieurs clients simultanément en divisant les canaux en sous-canaux plus petits.

Améliore considérablement les performances et réduit la latence dans les zones à forte densité comme les salles de conférence et les halls d'hôtel.

Exemples concrets

Un hôtel de 150 chambres proposant une gamme complète de services fait face à de fréquentes plaintes de clients concernant la lenteur du WiFi lors du pic de soirée (19h00 - 22h00). L'établissement dispose actuellement d'une connexion haut débit de 1 Gbps et utilise un réseau unique plat avec un mot de passe WPA2 partagé.

  1. Mettre à niveau la liaison montante Internet vers une ligne louée dédiée fournissant au moins 3,75 Gbps (150 chambres * 25 Mbps). 2. Implémenter une segmentation VLAN en déplaçant les clients vers un VLAN 10 isolé. 3. Déployer un Captive Portal intégré au PMS Oracle Opera de l'hôtel via FIAS, permettant aux clients de s'authentifier avec leur numéro de chambre et leur nom de famille. 4. Appliquer une limitation de débit par client de 25 Mbps en descente / 10 Mbps en montée au niveau du contrôleur sans fil pour empêcher les appareils individuels de saturer la liaison montante.
Commentaire de l'examinateur : Cette approche s'attaque à la cause profonde (la saturation de la liaison montante) tout en résolvant simultanément la vulnérabilité de sécurité du réseau plat. L'intégration PMS élimine les frictions liées au mot de passe partagé tout en permettant une capture précieuse de données de première partie.

Un complexe hôtelier de luxe doit déployer un WiFi sécurisé pour les tablettes du personnel utilisées pour le ménage et la maintenance, tout en garantissant que les appareils des clients ne puissent pas accéder aux systèmes de gestion de l'établissement.

Créer un VLAN personnel dédié (VLAN 20) distinct du VLAN client (VLAN 10). Configurer l'SSID du personnel pour utiliser WPA3-Enterprise, en authentifiant les tablettes auprès du serveur RADIUS de l'entreprise à l'aide de la norme 802.1X. Appliquer des règles strictes de routage inter-VLAN au niveau du pare-feu : refuser par défaut tout le trafic entre le VLAN 10 et le VLAN 20, et autoriser uniquement le VLAN 20 à atteindre les adresses IP et les ports spécifiques requis pour l'application de ménage.

Commentaire de l'examinateur : S'appuyer sur WPA2-PSK pour les appareils du personnel constitue un risque de sécurité si la phrase secrète est compromise. WPA3-Enterprise avec 802.1X garantit une authentification au niveau de l'appareil, et la politique stricte du pare-feu empêche physiquement tout mouvement latéral à partir du réseau client.

Questions d'entraînement

Q1. Un directeur des opérations hôtelières souhaite mettre en place un réseau WiFi unique et ouvert pour les clients et les nouvelles smart TV des chambres afin de « simplifier les choses ». En tant qu'architecte réseau, comment réagissez-vous ?

Conseil : Considérez les implications du mouvement latéral et de la taille du domaine de diffusion.

Voir la réponse type

Déconseillez cette approche. Les appareils des clients et les appareils IoT (smart TV) doivent être segmentés sur des VLAN distincts. Les placer sur le même réseau ouvert expose les téléviseurs à un accès direct depuis les appareils des clients, créant ainsi une vulnérabilité de sécurité majeure. De plus, cela augmente le domaine de diffusion, ce qui peut dégrader les performances globales du réseau. Les téléviseurs doivent être sur un VLAN IoT isolé (par exemple, VLAN 30) avec des règles de pare-feu strictes.

Q2. Lors d'une étude de site pour un nouvel établissement de 300 chambres, l'installateur de câblage suggère de réduire les coûts en plaçant un point d'accès dans le couloir pour quatre chambres. Pourquoi est-ce problématique ?

Conseil : Pensez à l'atténuation RF et aux obstacles physiques dans un environnement hôtelier.

Voir la réponse type

Le positionnement dans les couloirs est une conception défaillante pour les hôtels. Le signal RF doit traverser des portes coupe-feu lourdes, des armoires à miroirs et des salles de bains carrelées pour atteindre l'appareil du client dans la chambre, ce qui entraîne une forte atténuation du signal et de mauvaises performances. La conception correcte est un modèle de point d'accès en chambre (un AP par chambre, ou au minimum un pour deux chambres) afin de garantir une ligne de visée directe ou une couverture avec un minimum d'obstacles.

Q3. L'équipe marketing souhaite inscrire automatiquement chaque client qui se connecte au WiFi à la newsletter promotionnelle hebdomadaire de l'hôtel. Comment le Captive Portal doit-il être configuré pour gérer cela ?

Conseil : Considérez les exigences du GDPR concernant le consentement groupé.

Voir la réponse type

Le Captive Portal doit être configuré avec des options de consentement explicites et non groupées. En vertu du GDPR, le consentement pour accéder au réseau WiFi ne peut pas être conditionné par le consentement aux communications marketing. La splash page doit proposer une case d'option distincte et non cochée pour la newsletter. La plateforme de Purple applique cette séparation de manière native, garantissant la conformité tout en enregistrant des preuves de consentement vérifiables.