Passer au contenu principal

Comment configurer des restrictions de temps et de bande passante sur un WiFi invité

Un guide technique de référence pour mettre en œuvre des restrictions de temps et de bande passante sur les réseaux WiFi invités d'entreprise. Ce guide fournit des modèles d'architecture exploitables, des configurations universelles et des études de cas réels pour aider les responsables informatiques à équilibrer performances réseau, conformité de sécurité et expérience visiteur.

Par Gavin WheeldonPublié le Mis à jour le
📖 11 min de lecture3,278 mots3 exemples concrets3 questions d'entraînement8 définitions clés

Video overview

Écouter ce guide

Voir la transcription du podcast
Comment mettre en œuvre des restrictions de temps et de bande passante sur le WiFi invité Un briefing de Purple WiFi Intelligence [INTRODUCTION & CONTEXTE - environ 1 minute] Bienvenue dans ce briefing de Purple WiFi Intelligence. Je suis votre hôte, et aujourd'hui nous allons aborder un sujet qui se situe précisément à l'intersection des performances réseau, de la conformité et de l'expérience client : la mise en œuvre de restrictions de temps et de bande passante sur le WiFi invité. Si vous gérez un hôtel, une chaîne de magasins, un stade ou un centre de conférences, c'est l'une des décisions opérationnelles les plus importantes que vous prendrez pour votre réseau. Si vous vous trompez, soit vous limitez vos invités au point de les frustrer, soit vous laissez votre réseau d'entreprise exposé à une consommation illimitée de bande passante. Si vous réussissez, vous disposez d'une couche d'accès invité évolutive, conforme et commercialement intelligente. Dans les dix prochaines minutes, nous allons aborder l'architecture technique, les étapes de mise en œuvre, des études de cas réels dans l'hôtellerie et le commerce de détail, les pièges courants, et ce à quoi ressemble une réussite du point de vue de l'impact commercial. C'est parti. [ANALYSE TECHNIQUE APPROFONDIE - environ 5 minutes] Commençons par les fondamentaux. Lorsque nous parlons de restrictions de temps et de bande passante sur le WiFi invité, nous parlons en réalité de deux couches de politiques distinctes mais complémentaires - et il est crucial de comprendre cette différence avant de toucher au moindre écran de configuration. Les restrictions de bande passante régissent le débit. Combien de mégabits par seconde un seul appareil invité peut-il consommer ? Quel volume de trafic global l'ensemble de l'SSID invité peut-il acheminer via votre liaison montante ? Ces restrictions sont appliquées via des mécanismes de qualité de service - plus précisément la norme IEEE 802.11e, qui sous-tend le WiFi Multimedia, ou WMM. Le WMM définit quatre catégories d'accès au trafic : la voix, la vidéo, le meilleur effort ("best effort") et l'arrière-plan. Le trafic invité doit presque toujours être classé en "best effort" ou en arrière-plan, garantissant ainsi que votre trafic d'entreprise et opérationnel reste prioritaire. Les restrictions de temps régissent la durée de la session. Combien de temps un invité peut-il rester connecté avant de devoir se réauthentifier ? Cela est appliqué au niveau de la couche du Captive Portal, via des paramètres de délai d'expiration de session, et de plus en plus via le protocole RADIUS Change of Authorisation - CoA - qui permet à votre serveur d'authentification de résilier ou de modifier dynamiquement une session sans obliger le client à se déconnecter et à se reconnecter. Désormais, l'architecture qui permet à l'ensemble de fonctionner proprement est la segmentation par VLAN. Votre SSID invité doit résider sur un VLAN dédié - appelons-le VLAN 30 - complètement isolé de votre réseau d'entreprise sur le VLAN 10 et de votre réseau opérationnel sur le VLAN 20. Le pare-feu se situe entre ces segments et applique des politiques de routage inter-VLAN. Le trafic invité sur le VLAN 30 ne doit avoir aucun accès à vos serveurs internes, à vos systèmes de point de vente ou à tout appareil connecté au LAN de l'entreprise. Ce n'est pas facultatif - c'est une exigence de la norme PCI-DSS version 4.0 au titre de la Requirement 1.3, qui impose une segmentation réseau entre les environnements de paiement et tout réseau accessible à des appareils non fiables. Parlons des mécanismes d'application réels. Il existe trois approches principales, et le choix de la bonne dépend de votre infrastructure. La première est l'application basée sur un contrôleur. Si vous utilisez un contrôleur de réseau local sans fil centralisé - de chez Cisco, HPE Aruba, Juniper Mist ou similaire - vous pouvez appliquer des politiques de bande passante par client et par SSID directement sur le contrôleur. Une configuration typique pour un hôtel peut fixer une limite de débit descendant par client de 25 mégabits par seconde, une limite de débit montant de 5 mégabits, et une limite globale de SSID de 500 mégabits pour protéger la liaison montante. Les délais d'expiration de session sont configurés dans les attributs RADIUS renvoyés lors de l'authentification - plus précisément l'attribut Session-Timeout, qui indique à la borne d'accès le nombre exact de secondes de validité de la session. La deuxième approche est l'application de politiques basées sur le pare-feu. Des plateformes comme Fortinet FortiGate, Palo Alto Networks ou pfSense vous permettent d'appliquer des politiques de régulation du trafic au niveau du pare-feu, limitées au VLAN invité. C'est particulièrement utile dans les environnements où l'infrastructure WiFi ne prend pas en charge nativement la limitation de débit par client, ou lorsque vous avez besoin d'un contrôle plus granulaire sur le trafic de la couche applicative - par exemple, bloquer le partage de fichiers en pair-à-pair ou le streaming vidéo pendant les heures de pointe. La troisième approche est l'application gérée par le cloud. Des plateformes comme Purple, Cisco Meraki et Juniper Mist poussent les configurations de politiques depuis un tableau de bord cloud centralisé vers des bornes d'accès distribuées. C'est le modèle privilégié pour les déploiements multi-sites - une chaîne de vente au détail de 200 magasins, par exemple - car il élimine le besoin de configuration sur site à chaque emplacement. Les modifications de politiques se propagent automatiquement et vous bénéficiez d'une visibilité centralisée sur les modèles d'utilisation sur l'ensemble de votre parc. Parlons maintenant de la planification horaire, qui est un concept légèrement différent de la temporisation de session. La planification signifie que le SSID invité lui-même n'est actif que pendant des heures définies. Un magasin de détail peut ne diffuser le SSID invité qu'entre 09h00 et 21h00, pour correspondre aux heures d'ouverture. En dehors de ces heures, le SSID est totalement masqué, ce qui réduit votre surface d'attaque et élimine le risque d'accès non autorisé pendant la nuit. La plupart des points d'accès d'entreprise prennent en charge la planification de SSID de manière native, et les plateformes gérées dans le cloud rendent cette configuration simplissime sur l'ensemble d'un grand parc. Un autre mécanisme mérite d'être souligné : les quotas de volume de données - parfois appelés limites de données quotidiennes. Plutôt que de restreindre la vitesse, vous limitez la consommation totale. Un invité bénéficie, par exemple, de 500 mégaoctets par jour. Une fois ce quota consommé, la session est soit interrompue, soit bridée à un débit très faible - de l'ordre de 1 mégabit - suffisant pour la messagerie de base mais pas pour le streaming. Cela est particulièrement efficace dans les environnements disposant d'une connectivité limitée, tels que les hôtels isolés utilisant des connexions par satellite ou sans fil fixe. La norme technique qui sous-tend tout cela est l'IEEE 802.1X pour le contrôle d'accès réseau basé sur les ports, combinée au RADIUS pour l'authentification, l'autorisation et la comptabilité. Le serveur RADIUS renvoie des attributs que le point d'accès ou le contrôleur utilise pour appliquer la politique - notamment Session-Timeout, Idle-Timeout et des attributs spécifiques au fournisseur pour les limites de bande passante. Si vous utilisez un déploiement RADIUS dans le cloud, la plateforme de Purple s'intègre directement à votre infrastructure WiFi pour fournir ces attributs de manière dynamique, en fonction de la méthode d'authentification de l'utilisateur et des politiques que vous avez définies. [RECOMMANDATIONS DE MISE EN ŒUVRE ET PIÈGES À ÉVITER - environ 2 minutes] Très bien, passons à la pratique. Voici les étapes de mise en œuvre par lesquelles j'accompagnerais n'importe quel client. Première étape : Définissez votre matrice de politiques avant de toucher au moindre matériel. Pour chaque type de site - hôtel, commerce, stade, centre de conférence - définissez la limite de temps de session, le plafond de bande passante par client, le plafond global du SSID, le quota de données quotidien et la plage de planification. Documentez tout cela. Cela devient votre configuration de référence et votre piste d'audit. Deuxième étape : Segmentez votre réseau. Si vous n'avez pas de séparation VLAN entre le trafic invité et le trafic de l'entreprise, arrêtez tout le reste et commencez par corriger cela. Aucune politique de bande passante au monde ne compense un réseau plat où les appareils des invités peuvent accéder à vos systèmes internes. Troisième étape : Configurez votre Captive Portal avec les paramètres de session appropriés. Définissez l'attribut RADIUS Session-Timeout pour qu'il corresponde à votre politique - 7 200 secondes pour une session de deux heures, par exemple. Activez la temporisation d'inactivité pour récupérer les sessions des appareils qui se sont déconnectés sans se déconnecter formellement. C'est un point essentiel pour la gestion de la capacité dans les environnements à forte densité.Étape quatre : Appliquez des limites de débit par client au niveau du contrôleur ou du point d'accès. Testez-les en charge - pas seulement avec un seul appareil, mais avec un nombre réaliste de clients simultanés. Une limite de 10 mégabits par client semble généreuse lorsqu'il y a 5 invités, mais lorsqu'il y a 200 invités dans une salle de conférence, votre limite globale de SSID devient la contrainte principale. Étape cinq : Activez l'isolation des clients sur le SSID invité. Cela empêche les appareils invités de communiquer entre eux sur le réseau sans fil, ce qui élimine une classe importante d'attaques par mouvement latéral. Maintenant, les pièges. Le plus courant que je constate est le surprovisionnement. Les opérateurs fixent des limites de bande passante généreuses parce qu'ils craignent les plaintes des invités, puis ils sont surpris lorsqu'une poignée d'invités diffusant des vidéos 4K saturent la liaison montante pour tous les autres. La bonne approche consiste à fixer des limites conservatrices et à surveiller les données d'utilisation. Si vos analyses montrent que 95 % des invités consomment moins de 5 mégabits, vous pouvez resserrer la limite en toute confiance sans impact sur l'expérience invité. Le deuxième piège est d'oublier la randomisation des adresses MAC. Les appareils iOS et Android modernes randomisent leurs adresses MAC par défaut, ce qui signifie que vos quotas par appareil et votre suivi de session peuvent ne pas fonctionner comme prévu. Votre Captive Portal et votre infrastructure RADIUS doivent suivre les sessions par identité authentifiée - adresse e-mail, numéro de téléphone ou connexion sociale - plutôt que par la seule adresse MAC. Le troisième piège est de négliger la conformité au GDPR. Si vous collectez des données personnelles sur le Captive Portal dans le cadre de votre flux d'authentification - et vous devriez le faire, à des fins de responsabilisation - vous devez disposer d'une base légale pour ce traitement, d'un avis de confidentialité et d'une période de conservation définie pour vos journaux de session. En vertu de l'article 5 du GDPR, vous ne pouvez pas conserver les données personnelles plus longtemps que nécessaire aux fins pour lesquelles elles ont été collectées. [Q&A RAPIDE - environ 1 minute] Passons en revue quelques questions que l'on me pose régulièrement. "Quelle est la bonne limite de bande passante pour un hôtel ?" Pour les établissements de milieu de gamme, 15 à 25 mégabits descendants par client est le compromis idéal. Les établissements de luxe devraient envisager 50 mégabits ou plus, en particulier s'ils se positionnent comme adaptés aux professionnels. "Dois-je utiliser des limites de temps ou des quotas de données ?" Utilisez les deux. Les limites de temps gèrent la simultanéité des sessions. Les quotas de données gèrent les abus de débit. Ils résolvent des problèmes différents. "Puis-je appliquer des politiques différentes à différents niveaux d'invités ?" Oui, et vous devriez le faire. Un membre d'un programme de fidélité qui s'est authentifié via votre application devrait bénéficier d'une meilleure expérience qu'un visiteur anonyme de passage. Les attributs RADIUS peuvent renvoyer différents profils de bande passante en fonction du niveau de l'utilisateur. "Qu'en est-il de WPA3 ?" Activez le chiffrement sans fil opportuniste WPA3 sur votre SSID invité. Il fournit un chiffrement par session sans nécessiter de mot de passe, ce qui est exactement ce que vous recherchez pour un réseau invité ouvert. [RÉSUMÉ & ÉTAPES SUIVANTES - environ 1 minute] Pour résumer : la mise en œuvre de restrictions de temps et de bande passante sur le WiFi invité n'est pas un exercice à faire une fois pour toutes. C'est une discipline opérationnelle continue qui se situe à l'intersection de l'ingénierie réseau, de la conformité et de la gestion de l'expérience client. Les principes fondamentaux sont les suivants : segmentez votre réseau avec des VLAN, appliquez les politiques au niveau du contrôleur ou du pare-feu à l'aide d'attributs RADIUS, définissez des limites de bande passante prudentes et ajustez-les en fonction des données d'utilisation, utilisez les délais d'expiration de session du Captive Portal pour gérer la simultanéité, et assurez-vous que vos pratiques de collecte de données sont conformes au GDPR. Si vous souhaitez approfondir la couche d'authentification, le guide de Purple sur la mise en œuvre de l'authentification 802.1X avec Cloud RADIUS est une excellente prochaine étape. Et si vous évaluez votre stratégie globale de WiFi invité, la plateforme Purple vous offre les outils d'analyse et de gestion des politiques nécessaires pour opérationnaliser tout ce que nous avons abordé aujourd'hui sur l'ensemble de votre parc de sites. Merci de votre écoute. À la prochaine.

Fait partie de notre série principale : Guide WiFi invité →

Comment configurer des restrictions de temps et de bande passante sur un WiFi invité

Synthèse opérationnelle

Pour l'entreprise moderne, fournir un accès sans fil pour les invités n'est plus un luxe - c'est une nécessité opérationnelle. Cependant, un réseau d'invités non géré représente un vecteur de menace important, capable de dégrader les performances du réseau d'entreprise, d'exposer des données sensibles et d'engager la responsabilité réglementaire. Les responsables informatiques, les architectes réseau et les CTO doivent abandonner le modèle de connectivité ouverte au profit d'une couche d'accès invité hautement structurée et régie par des politiques.

Ce guide de référence détaille les stratégies techniques pour mettre en œuvre des restrictions précises de temps et de bande passante sur les réseaux WiFi invités. En déployant une segmentation logique du réseau via des réseaux locaux virtuels (VLAN), en s'appuyant sur des cadres de qualité de service (QoS) de classe entreprise et en intégrant un point de décision de politique (PDP) géré dans le cloud, les organisations peuvent protéger leurs opérations critiques tout en offrant une expérience invité de haute qualité.

Grâce à la limitation proactive de la bande passante, aux limites de durée de session et à la planification des SSID basée sur le temps, les administrateurs réseau peuvent réduire le risque de saturation de la liaison montante par des utilisateurs trop gourmands, maintenir la conformité avec des normes telles que PCI-DSS v4.0 et le GDPR, et ouvrir de nouvelles voies d'engagement client. Qu'il s'agisse de gérer un hôtel de 200 chambres, un stade à haute densité ou un parc de points de vente multi-sites, le déploiement de politiques d'accès au réseau invité structurées est la pierre angulaire de la conception des infrastructures réseau modernes.


Analyse technique approfondie

La mise en œuvre de restrictions de temps et de bande passante sur un réseau WiFi invité nécessite une compréhension approfondie des protocoles sans fil et de l'architecture de sécurité réseau. Pour concevoir un réseau invité résilient, les administrateurs doivent intervenir sur plusieurs couches du modèle OSI, en orchestrant les points d'accès, les contrôleurs sans fil, les pare-feux et les serveurs d'authentification.

1. Gestion de la bande passante et qualité de service (QoS)

Les restrictions de bande passante sont mises en œuvre pour empêcher un seul client - ou le réseau invité dans son ensemble - de saturer la liaison montante WAN du site. Ceci est réalisé grâce à deux mécanismes principaux : la limitation du débit (bridage du trafic) et la priorisation du trafic.

Au niveau de la couche sans fil, la qualité de service est régie par la norme IEEE 802.11e, qui a introduit le multimédia WiFi (WMM) [1]. Le WMM priorise le trafic en quatre catégories d'accès (AC) :

  • Voix (AC_VO) : Priorité maximale, latence minimale (par ex. VoIP).
  • Vidéo (AC_VI) : Priorité élevée, faible latence (par ex. streaming multimédia).
  • Best Effort (AC_BE) : Priorité moyenne, trafic standard (par ex. navigation web).
  • Arrière-plan (AC_BK) : Priorité la plus basse, données à haut débit (par ex. téléchargements de fichiers).

Pour les réseaux invités, l'ensemble du trafic doit être mappé sur les catégories Best Effort (AC_BE) ou Background (AC_BK). Cela garantit que le trafic d'entreprise critique - tel que les transactions de point de vente (POS) ou les appels VoIP d'entreprise - est prioritaire sur la navigation web des invités.

Pour imposer des limites strictes de débit, les administrateurs déploient une limitation du débit par client et une limitation du débit par SSID. Les limites par client plafonnent la vitesse maximale descendante et montante d'un appareil individuel (par exemple, 10 Mbps en descente / 2 Mbps en montée), tandis que les limites par SSID plafonnent la bande passante totale allouée à l'ensemble du réseau invité (par exemple, 100 Mbps au global).

Comment configurer des restrictions de temps et de bande passante sur un WiFi invité - bandwidth policy architecture

2. Accès temporel et gestion des sessions

Les restrictions temporelles permettent de gérer la simultanéité sur le réseau et d'empêcher les accès non autorisés à long terme. Cela implique deux concepts distincts : l'expiration des sessions et la planification des SSIDs.

  • Expiration des sessions : Appliquée via les attributs RADIUS renvoyés lors de l'authentification sur le Captive Portal. Le serveur RADIUS envoie l'attribut Session-Timeout (attribut RADIUS 27) au point d'accès (AP) ou au contrôleur LAN sans fil (WLC) [2]. Cette valeur, exprimée en secondes, détermine la durée pendant laquelle une session client reste active avant qu'une réauthentification ne soit requise.
  • Expiration pour inactivité : L'attribut Idle-Timeout (attribut RADIUS 28) met fin à une session si aucun trafic n'est détecté en provenance du client pendant un intervalle spécifique (par exemple, 15 minutes). Cela est essentiel dans les espaces à forte densité pour récupérer les adresses IP des appareils inactifs.
  • RADIUS Change of Authorisation (CoA) : Défini dans la norme RFC 5176, le CoA permet au serveur RADIUS de pousser de manière dynamique des modifications de politique vers le WLC ou l'AP sans interrompre la liaison sans fil physique [3]. Par exemple, si un invité consomme son forfait de données quotidien, le serveur RADIUS peut envoyer un message CoA pour brider dynamiquement la bande passante du client de 20 Mbps à 1 Mbps.

3. Segmentation du réseau et conformité

Une règle fondamentale de l'architecture WiFi invités est l'isolation complète par rapport aux systèmes de l'entreprise. Cela est réalisé grâce à la segmentation VLAN. Le trafic invité doit résider sur un VLAN dédié (par exemple, VLAN 30), entièrement isolé du LAN de l'entreprise (VLAN 10) et des réseaux de voix ou de gestion (VLAN 20).

Le routage inter-VLAN doit être restreint au niveau du pare-feu. Une politique de pare-feu restrictive doit bloquer tout le trafic invité vers l'entreprise. De plus, l'isolation des clients (également appelée blocage de pair à pair) doit être activée sur l'SSID invité. Cela empêche les clients sans fil connectés au même réseau invité de communiquer entre eux, réduisant ainsi le risque de propagation latérale de logiciels malveillants ou d'attaques de l'homme du milieu (MITM).La segmentation du réseau n'est pas simplement une bonne pratique - c'est une exigence de conformité stricte. Selon l'exigence 1.3 de la norme PCI DSS v4.0, les organisations doivent mettre en œuvre une segmentation du réseau pour isoler l'environnement des données de titulaires de cartes (CDE) des réseaux non approuvés, y compris le WiFi invité [4]. L'absence de segmentation du réseau invité intègre l'ensemble de l'infrastructure d'invités dans le champ d'application de l'audit PCI, ce qui augmente considérablement le coût de la conformité et les risques de sécurité.

De plus, les organisations qui collectent des données personnelles via un Captive Portal doivent se conformer au GDPR. Cela nécessite d'établir une base légale pour la collecte des données, de présenter une notice de confidentialité claire et d'appliquer des limites strictes de rétention des données sur les enregistrements de session.

-

Guide de mise en œuvre

Le déploiement de restrictions de temps et de bande passante sur un réseau d'entreprise nécessite un processus systématique et indépendant du fournisseur. Ce qui suit est un plan de mise en œuvre recommandé, étape par étape, pour les ingénieurs réseau seniors.

Étape 1 : Segmentation logique du réseau (VLAN et DHCP)

Avant de configurer les paramètres sans fil, établissez les limites logiques du réseau sur vos commutateurs principaux et votre pare-feu.

  1. Créer le VLAN invité : Configurez un VLAN dédié (par exemple, VLAN 30) sur le commutateur principal et raccordez-le à tous les points d'accès.
  2. Configurer la plage DHCP : Configurez une plage DHCP dédiée pour le VLAN invité. Utilisez des durées de bail courtes (par exemple, 2 à 4 heures) pour éviter l'épuisement des adresses IP dans les environnements à forte rotation.
  3. Activer le DHCP snooping et l'inspection ARP : Activez le DHCP snooping et l'inspection ARP dynamique (DAI) sur les commutateurs pour empêcher les serveurs DHCP non autorisés et les attaques par usurpation d'adresse MAC.

Étape 2 : Politique de pare-feu et régulation du trafic

Configurez la passerelle de sécurité pour contrôler le trafic sur le VLAN invité.

  1. Bloquer le routage inter-VLAN : Créez des règles de pare-feu qui rejettent explicitement tout le trafic provenant du VLAN invité (VLAN 30) et destiné à tout sous-réseau interne (par exemple, VLAN 10, VLAN 20).
  2. Appliquer la régulation du trafic : Créez une politique de régulation du trafic partagée sur le pare-feu qui limite le débit global de l'interface du VLAN invité afin de protéger la liaison WAN principale. Par exemple, sur un circuit de fibre de 1 Gbps, limitez le VLAN invité à 150 Mbps.

Étape 3 : Configuration du SSID sans fil

Configurez le réseau sans fil invité sur votre contrôleur LAN sans fil (WLC) ou sur votre tableau de bord de gestion cloud.

  1. Créer le SSID invité : Diffusez un SSID dédié (par exemple, "Venue Guest WiFi").
  2. Activer l'isolation des clients : Activez l'option "Client Isolation" ou "Peer-to-Peer Blocking" pour empêcher les appareils des invités de communiquer entre eux.
  3. Activer le chiffrement WPA3 Opportunistic Wireless Encryption (OWE) : Pour assurer la confidentialité des données sans clé pré-partagée (PSK), configurez WPA3-OWE. Cela chiffre individuellement le trafic aérien de chaque session invité.

Étape 4 : Intégration RADIUS et Captive Portal

Intégrez votre infrastructure sans fil à un point de décision de politique (PDP) centralisé, tel que Guest WiFi, pour gérer l'authentification et l'application des politiques.

  1. Configurer le serveur RADIUS : Dirigez vos contrôleurs WLC/APs vers l'adresse IP du serveur RADIUS cloud. Configurez des secrets partagés sécurisés.
  2. Mapper les attributs RADIUS : Configurez le profil RADIUS pour renvoyer les attributs de restriction de session lors d'une authentification réussie :
    • Session-Timeout = 7200 (impose une limite de session de 2 heures).
    • Idle-Timeout = 900 (impose un délai d'inactivité de 15 minutes).
  3. Configurer la redirection du Captive Portal : Configurez des ACL de pré-authentification sur le WLC/AP pour autoriser le DNS, le DHCP et le trafic vers le nom d'hôte du Captive Portal, tout en redirigeant tout le reste du trafic HTTP/HTTPS vers la page de connexion du portail.

Étape 5 : Planification du SSID et plages horaires

Pour sécuriser davantage le réseau et réduire la surface d'attaque, configurez la planification du SSID afin de désactiver l'accès invité en dehors des heures d'ouverture.

  1. Définir le calendrier : Dans le tableau de bord du WLC ou du cloud, mappez le SSID invité à un profil horaire (par exemple, du lundi au dimanche, de 08h00 à 22h00).
  2. Imposer un arrêt complet : Assurez-vous que les APs cessent complètement de diffuser le SSID invité en dehors de ces heures, plutôt que de simplement bloquer l'association.

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.

Bonnes Pratiques

Pour garantir un déploiement équilibré qui maintient des performances réseau élevées sans déranger les invités, les architectes réseau doivent suivre ces bonnes pratiques standard de l'industrie.

1. Allocation dynamique de la bande passante et "Bursting"

Les limitations de bande passante statiques peuvent parfois offrir une mauvaise expérience aux invités pendant les périodes de faible occupation. L'implémentation d'une stratégie d'allocation dynamique de la bande passante ou de bursting est fortement recommandée.

  • Bursting (ou amplification) : Permet à un appareil invité de dépasser temporairement sa limite de bande passante (par exemple, passer de 10 Mbps à 30 Mbps pendant les 15 premières secondes d'un téléchargement) pour permettre un chargement rapide des pages ou la mise en mémoire tampon des vidéos, avant de le ramener en douceur au débit de référence. Cela est nativement pris en charge par les contrôleurs avancés et les plateformes telles que Tanaza [5].
  • Façonnage dynamique : Ajuste la limite globale de bande passante du SSID invité en fonction de l'utilisation globale du WAN. Si le réseau de l'entreprise est inactif, le réseau invité peut étendre dynamiquement son plafond, se contractant instantanément en cas de pic de trafic d'entreprise.

2. Adapter les politiques par secteur d'activité

Les restrictions de bande passante et de temps ne doivent pas être uniformes dans tous les environnements. Elles doivent être adaptées aux temps de séjour spécifiques et aux attentes des utilisateurs de chaque secteur.

Comment configurer des restrictions de temps et de bande passante sur un WiFi invité - time restriction comparison

  • Hôtellerie : Les clients des hôtels s'attendent à une connectivité à haut débit pour le streaming et le travail à distance. Adaptez les politiques pour prendre en charge au moins 25 Mbps de téléchargement par chambre, avec des durées de session plus longues (par exemple, 24 heures) pour éviter la frustration de ré-authentifications fréquentes [6]. Pour une analyse plus approfondie, consultez notre guide sur la Planification de la vitesse et de la bande passante du WiFi d'hôtel.* Retail : Les temps de présence sont plus courts, généralement de 30 à 90 minutes. Implémentez une expiration de session stricte de 90 minutes pour encourager la rotation, et collectez des données marketing via WiFi Analytics lors de la réauthentification [7].
  • Stades et arènes : Environnements à ultra-haute densité avec des dizaines de milliers d'utilisateurs simultanés. La limitation de la bande passante doit être très conservatrice (par exemple, 5 Mbps en téléchargement) pour éviter la saturation de l'ensemble du réseau de collecte, avec des durées de session adaptées à la durée de l'événement [8].

3. Exploiter l'accès multiniveau basé sur les profils

Évitez un réseau invité unique pour tous. Implémentez des profils d'accès multiniveaux pour récompenser la fidélité et monétiser la connectivité premium :


Dépannage et atténuation des risques

L'exploitation d'un réseau sans fil invité avec des restrictions actives introduit des modes de défaillance spécifiques que les équipes informatiques doivent surveiller et atténuer de manière proactive.

1. Randomisation des adresses MAC et suivi des sessions

Les systèmes d'exploitation mobiles modernes (iOS 14+, Android 10+) utilisent par défaut la randomisation des adresses MAC, faisant tourner l'identifiant matériel de l'appareil pour protéger la vie privée des utilisateurs.

  • Risque : Si votre réseau invité suit les expirations de session ou les quotas de données uniquement par adresse MAC, un appareil qui randomise sa MAC apparaîtra comme un tout nouvel appareil, contournant ainsi vos limites de temps et vos politiques de restriction.
  • Atténuation : Ne vous fiez pas aux adresses MAC pour l'état de la session. Utilisez un modèle d'authentification basé sur l'identité au niveau de la couche du Captive Portal. Liez l'état de la session, les limites de temps et les quotas de données à l'identité de l'utilisateur authentifié dans la base de données RADIUS (par exemple, adresse e-mail, numéro de téléphone vérifié ou identifiant de fidélité).

2. Épuisement des adresses IP dans les lieux à forte rotation

Dans les lieux à fort passage comme les hubs de transport ou les centres commerciaux, des temps de bail DHCP trop longs peuvent rapidement épuiser le pool d'adresses IP disponibles, empêchant ainsi les nouveaux invités de se connecter.

  • Risque : Si les baux DHCP sont définis sur une durée standard de 24 heures mais que le temps de présence moyen d'un invité est de 20 minutes, des milliers d'adresses IP resteront attribuées à des appareils déjà partis, privant les utilisateurs actifs d'adresses IP.
  • Atténuation : Raccourcissez les temps de bail DHCP sur la plage invité à 30 ou 60 minutes. Implémentez un masque de sous-réseau plus large (par exemple, utilisez un /20 ou /19 au lieu d'un /24) pour étendre le pool d'adresses IP disponibles. Si votre contrôleur sans fil le prend en charge, activez l'option DHCP Release on Disconnect.

3. Échecs de redirection du Captive Portal (DNS et SSL)

La plainte la plus fréquente des invités est « la page de connexion ne se charge pas ». C'est presque toujours le résultat d'un DNS mal configuré ou de problèmes de certificat SSL.

  • Risque : si l'appareil d'un invité ne peut pas résoudre les requêtes DNS avant l'authentification, le Captive Portal ne peut pas se charger. De plus, si la redirection du Captive Portal utilise un certificat SSL non approuvé ou expiré, les navigateurs modernes bloqueront la redirection et afficheront un avertissement de sécurité.
  • Atténuation : assurez-vous que l'ACL de pré-authentification (walled garden) autorise explicitement le trafic DNS vers des résolveurs publics (par ex. 1.1.1.1 ou 8.8.8.8) ou le DNS de la passerelle locale. Utilisez toujours un certificat SSL/TLS valide et publiquement approuvé pour le nom d'hôte de redirection de votre Captive Portal. Évitez les certificats auto-signés.

ROI et impact commercial

La mise en œuvre de restrictions structurées sur le WiFi invité n'est pas un simple exercice technique - elle offre des retours financiers et opérationnels mesurables à l'entreprise.

1. Contrôle des coûts WAN et économies de bande passante

Un réseau invité non contrôlé oblige l'entreprise à mettre constamment à niveau ses circuits WAN pour faire face aux pics de demande. En mettant en place des limites de débit par utilisateur et des plafonds globaux, les organisations peuvent prolonger considérablement la durée de vie de leur connectivité internet existante.

  • Scénario : un hôtel de taille moyenne disposant d'un circuit de 500 Mbps subit une latence importante pendant le pic du soir car quelques invités diffusent des vidéos 4K.
  • Solution : la mise en œuvre d'un plafond de 15 Mbps par utilisateur réduit l'utilisation de pointe de 40 %, éliminant ainsi le besoin de passer à un circuit coûteux de 1 Gbps et permettant d'économiser des milliers de dollars par an en coûts de FAI récurrents.

2. Fiabilité accrue du réseau opérationnel

Dans le commerce de détail et l'hôtellerie, la même connexion internet physique prend souvent en charge à la fois les services aux invités et les opérations critiques de l'entreprise (telles que les systèmes POS, l'ERP du back-office et les communications du personnel).

  • Impact commercial : la mise en œuvre d'une segmentation VLAN stricte et la hiérarchisation du trafic d'entreprise via WMM garantissent que l'activité des invités n'interfère jamais avec les transactions. Même lorsque le réseau invité regorge d'acheteurs, le traitement des cartes du magasin de détail reste instantané, protégeant directement les revenus au point de vente.

3. Monétisation marketing et capture de données de première partie

L'application de limites de temps de session (par exemple 90 minutes) oblige les invités à interagir régulièrement avec le Captive Portal. Cela crée des points de contact répétables pour capturer des données de première partie précieuses, stimuler les inscriptions aux programmes de fidélité et afficher des promotions ciblées.

  • Capture de données : en exigeant un e-mail ou une connexion via les réseaux sociaux pour renouveler une session, les établissements peuvent constituer une base de données clients riche et conforme pour les plateformes CRM et marketing.
  • Revenus publicitaires : les établissements peuvent monétiser l'espace écran du Captive Portal en affichant des pages d'accueil sponsorisées ou des promotions d'entreprises locales pendant le flux de ré-authentification, transformant ainsi le WiFi invité d'un centre de coûts opérationnels en une source de revenus directs.

Références

[1] IEEE Standard for Information Technology - Telecommunications and Information Exchange Between Systems - Wireless LAN Medium Access Control (MAC) and Physical Layer (PHY) Specifications. Amendment 8: Medium Access Control (MAC) Quality of Service Enhancements. IEEE Std 802.11e-2005. [2] Rigney, C., et al. Remote Authentication Dial In User Service (RADIUS). RFC 2865, juin 2000. [3] Chiba, M., et al. Dynamic Authorization Extensions to Remote Authentication Dial In User Service (RADIUS). RFC 5176, janvier 2008. [4] Norme de sécurité des données de l'industrie des cartes de paiement (PCI-DSS), Exigences et procédures d'évaluation de la sécurité, Version 4.0. PCI Security Standards Council, mars 2022. [5] Tanaza S.p.A. Contrôle de la bande passante par client sur la plateforme Cloud Tanaza. Documentation Tanaza, 2018. [6] Purple.ai. Planification de la vitesse et de la bande passante du WiFi d'hôtel : un guide de référence pour les responsables informatiques. Guides de référence Purple, 2024. [7] Purple.ai. Plateforme de marketing et d'analyse du WiFi invité : capitaliser sur la fréquentation physique. Livres blancs Purple, 2025. [8] Cox Business. Solutions de connectivité pour les stades : déploiement sans fil à haute densité. Livre blanc Cox Communications, 2025.

Définitions clés

IEEE 802.11e / WMM

Un amendement à la norme IEEE 802.11 qui introduit des améliorations de la qualité de service (QoS), classant par ordre de priorité le trafic sans fil dans les catégories voix, vidéo, meilleur effort et arrière-plan.

Les équipes informatiques utilisent WMM pour attribuer le trafic sans fil des invités à des catégories de faible priorité, garantissant ainsi que les applications professionnelles critiques ne manquent jamais de bande passante.

Attribut RADIUS 27 (Session-Timeout)

Un attribut RADIUS standard renvoyé par le serveur d'authentification qui définit le nombre maximum de secondes pendant lesquelles une session utilisateur peut rester active avant de nécessiter une réauthentification.

Rencontré lors de l'intégration de portails captifs avec RADIUS. Il est utilisé pour imposer des limites de temps strictes aux sessions des invités (par exemple, 7200 secondes pour 2 heures).

Attribut RADIUS 28 (Idle-Timeout)

Un attribut RADIUS qui spécifie la période maximale d'inactivité (en secondes) autorisée pour une session client avant que le point d'accès réseau ne mette fin automatiquement à la connexion.

Crucial dans les lieux à haute densité pour récupérer les adresses IP des appareils qui ont quitté la zone sans se déconnecter.

RADIUS Change of Authorisation (CoA)

Une extension de protocole (RFC 5176) qui permet à un serveur RADIUS de modifier dynamiquement les politiques d'une session active (telles que les limites de bande passante ou l'attribution de VLAN) sans déconnecter le client.

Utilisé pour limiter dynamiquement la bande passante d'un invité en temps réel dès qu'il dépasse son quota de données quotidien.

Isolation des clients

Une fonction de sécurité sur les points d'accès sans fil qui empêche les clients sans fil associés au même SSID de communiquer entre eux.

Indispensable sur les réseaux invités pour empêcher la propagation latérale de logiciels malveillants, l'espionnage d'appareils et les attaques locales de l'homme du milieu.

WPA3 Opportunistic Wireless Encryption (OWE)

Une norme certifiée par la WiFi Alliance qui fournit un chiffrement de données individualisé pour les réseaux sans fil ouverts, empêchant l'écoute passive sans nécessiter de mot de passe partagé.

Le remplacement moderne des réseaux invités entièrement ouverts, offrant sécurité et confidentialité des données aux visiteurs avec une friction de connexion nulle.

DHCP Lease Time

La durée pendant laquelle un appareil réseau se voit attribuer une adresse IP spécifique par le serveur DHCP avant que l'adresse ne soit renvoyée au pool ou renouvelée.

Dans les réseaux invités à forte rotation, les DHCP lease times doivent rester courts (par exemple, 1 heure) pour éviter l'épuisement du pool d'adresses IP.

Network Segmentation

La pratique architecturale consistant à diviser un réseau physique en plusieurs sous-réseaux logiques (VLANs), chacun étant isolé par des règles de pare-feu et des politiques de sécurité.

Une exigence obligatoire sous PCI DSS v4.0 pour isoler le réseau sans fil invité non approuvé de l'environnement des données de titulaires de cartes (CDE).

Exemples concrets

Un hôtel de luxe de 200 chambres souhaite mettre en place un modèle de WiFi invité à plusieurs niveaux. Les clients standard doivent bénéficier d'une connexion gratuite et basique, suffisante pour la navigation web, tandis que les membres du programme de fidélité et les clients payants doivent bénéficier d'un accès premium à haut débit capable de diffuser des vidéos en 4K. L'hôtel utilise des contrôleurs Cisco Catalyst 9800 WLC et Cisco DNA Centre.

Déployez un seul SSID invité configuré avec le protocole 802.1X et le MAC Authentication Bypass (MAB) pointant vers un serveur RADIUS centralisé (par exemple, Cloud RADIUS). Configurez le Captive Portal pour authentifier les utilisateurs. Une fois la connexion réussie, le serveur RADIUS évalue le profil de l'utilisateur :

  1. Pour les clients standard : Le serveur RADIUS renvoie un message access-accept avec des attributs spécifiques au fournisseur (VSA) Cisco pour la limitation du débit : cisco-avpair = "subscriber:traffic-class=in direction=input action=shape rate=5000000" et cisco-avpair = "subscriber:traffic-class=out direction=output action=shape rate=1000000" (5 Mbps descendant / 1 Mbps montant), ainsi que Session-Timeout = 86400 (24 heures).
  2. Pour les clients Premium/Fidélité : Le serveur RADIUS renvoie des VSA Cisco pour une limitation de débit supérieure : cisco-avpair = "subscriber:traffic-class=in direction=input action=shape rate=50000000" et cisco-avpair = "subscriber:traffic-class=out direction=output action=shape rate=10000000" (50 Mbps descendant / 10 Mbps montant), ainsi que Session-Timeout = 604800 (7 jours). Ce modèle à plusieurs niveaux est appliqué de manière dynamique sur un seul SSID, ce qui minimise la surcharge RF en évitant la multiplication des SSID invités.
Commentaire de l'examinateur : Cette approche représente la référence absolue pour le WiFi invité d'entreprise. En utilisant un seul SSID et en appliquant dynamiquement des politiques de QoS via les VSA RADIUS, l'architecte réseau évite la prolifération des SSID, qui dégrade les performances sans fil en raison de la surcharge des balises (beacons). L'utilisation du lissage dynamique du trafic abonné de Cisco garantit que la limitation du débit est effectuée au niveau du point d'accès ou du contrôleur, empêchant ainsi le trafic invité inutile de consommer les ressources des commutateurs centraux.

Un stade de sport à haute densité d'une capacité de 50 000 spectateurs simultanés doit empêcher le WiFi invité de saturer sa liaison montante WAN de 10 Gbps pendant les événements en direct, tout en garantissant que les spectateurs peuvent toujours publier sur les réseaux sociaux et accéder à l'application de commande mobile du stade.

Configurez une politique sans fil hautement structurée et à haute densité sur le contrôleur LAN sans fil (par exemple, HPE Aruba Mobility Conductor) :

  1. Limitation du débit par SSID : Définissez une limite stricte de bande passante par client de 3 Mbps en débit descendant et 1 Mbps en débit montant. Cela est suffisant pour les applications mobiles et l'envoi de textes ou d'images, mais décourage le streaming vidéo à large bande passante.
  2. Façonnage de la bande passante globale : Appliquez un contrat de lissage du trafic global sur le VLAN invité au niveau du pare-feu (par exemple, Fortinet FortiGate) pour limiter l'ensemble du réseau invité à 2 Gbps (soit 20 % de la capacité WAN totale), laissant ainsi 8 Gbps pour les médias de diffusion, les transactions POS et le personnel opérationnel.
  3. Accès basé sur le temps : Définissez le délai d'expiration de la session du Captive Portal sur 14 400 secondes (4 heures), ce qui correspond à la durée typique d'un événement sportif. Activez un Idle-Timeout agressif de 600 secondes (15 minutes) pour récupérer rapidement les adresses IP des spectateurs qui quittent le stade plus tôt.
Commentaire de l'examinateur : Dans les environnements de stades à haute densité, le débit individuel des invités doit être sacrifié pour garantir la disponibilité globale du réseau. Une limite de 3 Mbps peut sembler faible, mais sur 30 000 sessions actives, elle représente une demande globale massive. Combiner des limites par client avec un délai d'inactivité agressif de 15 minutes est essentiel pour éviter l'épuisement du pool DHCP, car les spectateurs se déplacent et se déconnectent constamment. Définir une limite stricte au niveau du pare-feu garantit que, même sous la charge maximale de la foule, l'infrastructure opérationnelle du stade (telle que la billetterie numérique et les terminaux de point de vente) reste totalement inchangée.

Une chaîne nationale de vente au détail de 150 magasins souhaite mettre en œuvre un réseau WiFi invité qui s'arrête automatiquement en dehors des heures d'ouverture des magasins afin de prévenir les risques de sécurité et l'utilisation non autorisée d'internet par des rôdeurs sur le parking pendant la nuit.

Déployez une architecture sans fil gérée dans le cloud (par exemple, Cisco Meraki ou Juniper Mist) intégrée à un tableau de bord de politiques centralisé :

  1. Configurer la planification de l'SSID : Dans le tableau de bord géré dans le cloud, configurez un profil de planification horaire pour l'SSID 'Store Guest'. Définissez les heures d'activation pour qu'elles correspondent aux heures d'ouverture du magasin, plus une marge de 30 minutes (par exemple, du lundi au samedi, de 08h30 à 21h30 ; le dimanche, de 10h30 à 18h30).
  2. Appliquer la suppression complète de l'SSID : Assurez-vous que le profil cloud est configuré pour désactiver complètement la radio diffusant l'SSID invité en dehors de ces heures. Cela empêche l'SSID d'apparaître dans les listes de recherche, éliminant ainsi le risque d'attaques par force brute ou de sondage pendant la nuit.
  3. Expiration de la session : Définissez un délai d'expiration de session strict de 90 minutes (Session-Timeout = 5400) au niveau de la couche du Captive Portal. Cela correspond au temps de visite moyen dans le commerce de détail et invite les utilisateurs à se réauthentifier s'ils restent plus longtemps, ce qui favorise un engagement marketing répété.
Commentaire de l'examinateur : La planification de l'SSID est un contrôle de sécurité très efficace et peu contraignant pour les environnements de vente au détail. En désactivant complètement l'SSID invité pendant la nuit, le détaillant réduit considérablement sa surface d'attaque externe. L'utilisation d'une plateforme gérée dans le cloud est essentielle ici ; configurer cela manuellement sur 150 contrôleurs locaux serait un cauchemar opérationnel sujet à des dérives de configuration. Le délai d'expiration de session de 90 minutes est également pertinent d'un point de vue commercial, car il s'aligne sur les temps de visite en magasin et offre un point de contact naturel pour la capture de données et l'engagement des clients.

Questions d'entraînement

Q1. Un grand centre commercial subit de fréquents épuisements d'adresses IP DHCP sur son réseau WiFi invité pendant les heures de pointe du week-end. La configuration actuelle utilise un sous-réseau `/24` (254 IP disponibles) avec un DHCP lease time de 24 heures. Comment l'architecte réseau doit-il résoudre ce problème sans étendre l'infrastructure matérielle ?

Conseil : Prenez en compte la relation entre le temps de séjour moyen, la durée du bail DHCP et la taille du sous-réseau logique.

Voir la réponse type

L'architecte réseau doit mettre en œuvre deux changements immédiats :

  1. Réduire le DHCP lease time de 24 heures à 30 ou 60 minutes. Le temps de séjour moyen dans un centre commercial étant de 1 à 2 heures, un bail court garantit que les adresses IP sont rapidement récupérées auprès des appareils partis et renvoyées au pool.
  2. Élargir la portée DHCP en modifiant le masque de sous-réseau d'un /24 à un /21 (fournissant 2 046 IP disponibles) ou /20 (fournissant 4 094 IP disponibles). Cela augmente la taille logique du pool d'IP sur le VLAN invité 30 sans nécessiter de nouveaux commutateurs physiques ou points d'accès.

Q2. Un responsable informatique constate que plusieurs utilisateurs sur le réseau WiFi invité contournent systématiquement le quota de données quotidien de 500 Mo. Le réseau utilise un suivi basé sur l'adresse MAC pour appliquer les quotas. Comment les utilisateurs contournent-ils probablement cette restriction, et quelle est la solution de classe entreprise recommandée ?

Conseil : Les systèmes d'exploitation mobiles modernes font tourner leurs identifiants physiques automatiquement.

Voir la réponse type

Les utilisateurs contournent le quota en utilisant la randomisation des adresses MAC, une fonctionnalité de confidentialité native sur les appareils iOS et Android modernes. En désactivant puis réactivant leur connexion WiFi, ou en modifiant les paramètres de leur appareil, ils génèrent une nouvelle adresse MAC aléatoire, que le point d'accès réseau traite comme un tout nouvel appareil avec un nouveau quota de 500 Mo. La solution recommandée consiste à passer d'un suivi de session basé sur la MAC à un suivi de session basé sur l'identité. Configurez le Captive Portal pour exiger une authentification de l'utilisateur (par exemple, vérification par e-mail, OTP par SMS ou connexion sociale). Associez le quota de consommation de données à l'identité authentifiée de l'utilisateur dans la base de données RADIUS ou de politiques centralisée. Lorsqu'un utilisateur se connecte, quelle que soit l'adresse MAC aléatoire présentée par son appareil, il doit s'identifier, et sa session sera associée à son identité unique, appliquant ainsi la limite quotidienne de 500 Mo sur toutes les adresses MAC qu'il utilise.

Q3. Une chaîne hôtelière souhaite s'assurer que son réseau sans fil invité est conforme à la norme PCI DSS v4.0. Lors d'un audit, le QSA (Qualified Security Assessor) découvre que le système de gestion d'établissement (PMS) de l'hôtel et le WiFi invité sont sur des sous-réseaux différents mais connectés aux mêmes commutateurs physiques sans règles de pare-feu bloquant le trafic inter-sous-réseau. Quel est le risque de conformité et comment doit-il être corrigé ?

Conseil : La norme PCI DSS exige que la segmentation logique soit activement appliquée, et pas seulement définie par des sous-réseaux.

Voir la réponse type

Le risque de conformité réside dans le fait que le réseau WiFi invité n'est pas segmenté par rapport à l'environnement des données de titulaires de cartes (CDE) où se trouve le PMS. Dans un réseau physique plat où le routage inter-sous-réseau est activé et sans restriction de pare-feu, n'importe quel appareil invité sur le WiFi peut acheminer du trafic directement vers le serveur PMS. Cela inclut l'ensemble du réseau WiFi invité dans le périmètre de l'audit PCI, ce qui représente une non-conformité critique. Pour y remédier :

  1. Appliquez une segmentation VLAN stricte sur les commutateurs. Attribuez le WiFi invité à un VLAN dédié (VLAN 30) et le PMS/CDE à un VLAN sécurisé distinct (VLAN 100).
  2. Implémentez des politiques de pare-feu au niveau de la passerelle/du routeur. Configurez des listes de contrôle d'accès (ACL) explicites ou des règles de pare-feu qui rejettent tout le trafic provenant du VLAN 30 et destiné au VLAN 100.
  3. Activez l'inspection d'état des paquets (stateful packet inspection) et effectuez des tests d'intrusion réguliers pour vérifier qu'aucun appareil invité ne peut établir de connexion avec un appareil du CDE, segmentant ainsi officiellement le réseau invité hors du périmètre de l'audit PCI.

Continuer la lecture de cette série

Le Guide de l'Entreprise pour Configurer le WiFi Invité : Sécurité, Segmentation et Vitesse

Ce guide technique d'entreprise fournit des instructions exploitables aux responsables informatiques et aux architectes réseau sur le déploiement d'un WiFi invité sécurisé et segmenté. Il couvre l'architecture VLAN, le chiffrement WPA3, l'authentification 802.1X, la conformité PCI-DSS et GDPR, ainsi que l'intégration de la couche de Captive Portal agnostique au matériel de Purple.

Lire le guide →

Comment configurer un WiFi invité : Le guide de segmentation des réseaux d'entreprise

Ce guide détaille l'architecture technique, les normes d'authentification et la méthodologie de déploiement nécessaires pour concevoir un réseau WiFi d'entreprise sécurisé et segmenté. Vous apprendrez à implémenter le modèle à trois SSID, à déployer le protocole 802.1X pour l'authentification du personnel, à configurer des portails captifs conformes au GDPR pour l'accès des invités, et à réduire la portée de votre conformité PCI DSS.

Lire le guide →

WiFi familial : meilleures pratiques pour les centres commerciaux

Ce guide de référence technique fournit des méthodologies exploitables pour mettre en œuvre le filtrage d'URL par catégorie sur les réseaux WiFi invités dans les environnements de vente au détail. Il détaille l'architecture réseau, la définition des politiques et les stratégies d'atténuation des risques pour garantir la conformité et protéger la réputation de la marque.

Lire le guide →

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.