Passer au contenu principal

Comment configurer un WiFi invité : un guide de configuration d'entreprise sécurisé

Ce guide de référence offre aux responsables informatiques et architectes réseau un modèle définitif pour déployer un WiFi invité d'entreprise sécurisé. Il couvre l'architecture essentielle, la migration WPA3, la segmentation VLAN et l'intégration de captive portal pour protéger les systèmes internes tout en collectant des données de premier niveau conformes.

Publié le Mis à jour le
📖 5 min de lecture1,242 mots2 exemples concrets3 questions d'entraînement8 définitions clés

Video overview

Écouter ce guide

Voir la transcription du podcast
Comment configurer un WiFi invité : Guide de configuration d'entreprise sécurisée Un briefing technique Purple [INTRODUCTION ET CONTEXTE - environ 1 minute] Bienvenue dans la série de briefings techniques de Purple. Je suis votre hôte, et aujourd'hui nous abordons un sujet qui se situe précisément à l'intersection de la sécurité réseau, de la conformité et de l'expérience client : comment configurer un WiFi invité de manière sécurisée dans un environnement d'entreprise. Si vous êtes responsable informatique, architecte réseau ou CTO en charge d'un groupe hôtelier, d'un parc de magasins, d'un stade ou d'un centre de conférences, ce briefing est pour vous. Nous allons aller vite et rester pratiques. Pas de théorie pour le plaisir de la théorie. Uniquement les décisions que vous devez prendre, les normes que vous devez respecter et les pièges que vous devez éviter. Laissez-moi d'abord poser le problème. Le WiFi invité n'est plus un simple plus. C'est une attente fondamentale. Les invités, les clients, les supporters et les passagers s'attendent à une connectivité immédiate et fiable dès leur arrivée. Mais la façon dont la plupart des organisations l'ont déployé - un mot de passe partagé sur un second SSID, avec éventuellement une page d'accueil par-dessus - n'est pas une architecture d'entreprise sécurisée. C'est une solution domestique appliquée à un problème commercial. Et lorsque vous opérez à grande échelle, cet écart crée une véritable responsabilité légale : une exposition réglementaire au titre du GDPR, un risque PCI-DSS si votre réseau invité touche à l'infrastructure de paiement, et un réseau que vous ne pouvez plus du tout contrôler une fois que le mot de passe est dans la nature. Alors, corrigeons cela. Voici comment. [ANALYSE TECHNIQUE APPROFONDIE - environ 5 minutes] La base de tout déploiement WiFi invité sécurisé est la segmentation du réseau. Avant de penser aux portails captifs, aux méthodes d'authentification ou aux analyses, vous avez besoin d'une séparation stricte entre le trafic de vos invités et tout le reste. Cela signifie un SSID dédié associé à son propre VLAN (Virtual Local Area Network) avec des règles de pare-feu qui refusent par défaut l'accès aux sous-réseaux internes. Voyez les choses ainsi : votre réseau invité est une zone externe contrôlée. Vous ne donnez pas aux visiteurs les clés du bâtiment en espérant qu'ils restent dans la bonne pièce. Vous leur donnez une entrée séparée, un couloir distinct et un accès uniquement à Internet. Rien d'autre. La base technique se présente comme suit. Créez un SSID invité. Appliquez le chiffrement WPA2 ou WPA3 - nous reviendrons spécifiquement sur le WPA3. Activez l'isolation des clients afin que les appareils des invités ne puissent pas se voir entre eux sur le réseau. Bloquez l'accès au LAN principal. Utilisez une plage DHCP dédiée. Et point essentiel : testez la configuration depuis un véritable appareil client avant de considérer le travail comme terminé. Si un appareil invité peut détecter vos imprimantes, accéder à une interface d'administration ou projeter sur l'écran d'une salle de réunion, la configuration du réseau n'est pas finalisée. Parlons maintenant du WPA3. Si vous déployez ou renouvelez du matériel en 2026, le WPA3 devrait être votre choix par défaut. La Wi-Fi Alliance exige la certification WPA3 pour tous les nouveaux appareils depuis juillet 2020, et la plupart des points d'accès d'entreprise de Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist et Ubiquiti UniFi le prennent en charge via une mise à jour du firmware depuis 2019 ou 2020. Vous n'avez peut-être pas besoin de nouveau matériel - juste d'un audit de vos firmwares.Que vous apporte réellement le WPA3 ? Trois choses importantes sur le plan opérationnel. Premièrement, l'authentification simultanée d'égaux - SAE - remplace le handshake à clé pré-partagée du WPA2. Sous WPA2, si un attaquant capture le handshake à quatre voies entre un client et votre point d'accès, il peut lancer des attaques par dictionnaire hors ligne indéfiniment. Le SAE élimine ce risque. Même si quelqu'un capture chaque paquet de votre échange d'authentification, il ne peut pas en déduire la clé de session. Deuxièmement, la confidentialité persistante. Sous WPA2, si un attaquant enregistre aujourd'hui le trafic chiffré et obtient plus tard le mot de passe de votre réseau - via un employé mécontent, une attaque de phishing ou une violation de données - il peut déchiffrer rétroactivement tout ce qu'il a enregistré. Avec le SAE du WPA3, chaque session génère une clé éphémère unique. Si le mot de passe est compromis demain, le trafic d'hier reste chiffré. Pour les environnements de l'hôtellerie gérant les données de paiement des clients, ou les réseaux de vente au détail traitant les transactions de fidélité, il s'agit d'une réduction significative des risques. Troisièmement, le chiffrement sans fil opportuniste - OWE. C'est une véritable révolution pour le WiFi public. Sur un réseau ouvert traditionnel, le trafic invité est transmis en texte clair. N'importe qui équipé d'un analyseur de paquets sur le même réseau peut le lire. L'OWE négocie automatiquement une connexion chiffrée entre chaque client et le point d'accès, sans mot de passe requis et sans modification de l'expérience utilisateur. L'invité clique sur se connecter. Sa session est chiffrée. Cela répond directement aux obligations du GDPR concernant la protection des données personnelles en transit. Parlons maintenant de la couche d'authentification - plus précisément, de la manière dont les invités accèdent réellement au réseau. Le Captive Portal reste le mécanisme le plus courant, et il est toujours utile, mais seulement si vous comprenez clairement ce qu'il est et ce qu'il n'est pas. Un Captive Portal est un outil d'intégration et de politique. Ce n'est pas votre principal contrôle de sécurité. La sécurité provient de la segmentation VLAN et du chiffrement WPA3 sous-jacent. Ce que le Captive Portal vous apporte, c'est l'identité et le consentement. Lorsqu'un invité saisit son adresse e-mail et coche une case d'opt-in marketing, vous capturez des données de première main avec un consentement GDPR explicite. C'est précieux. La plateforme de Purple traite 440 millions de connexions par an dans 80 000 sites - ces données, capturées de manière conforme grâce aux portails WiFi invités, sont ce qui transforme un réseau centre de coûts en un actif d'intelligence d'affaires. Pour les environnements où les invités reviennent régulièrement - chaînes hôtelières, réseaux de transport, commerces multi-sites - vous devriez regarder au-delà du Captive Portal pour vous tourner vers une intégration basée sur l'identité. Passpoint et OpenRoaming permettent aux appareils de s'authentifier automatiquement et en toute sécurité lors des visites suivantes, sans aucune interaction avec le portail. L'appareil transporte un identifiant, le réseau le reconnaît et l'accès est accordé de manière invisible. C'est ce que l'industrie appelle une intégration sécurisée et transparente, et c'est la direction que prend le WiFi invité d'entreprise.Pour le personnel et les appareils d'entreprise sur la même infrastructure physique, la norme est l'IEEE 802.1X. Elle exige que chaque appareil s'authentifie individuellement auprès d'un serveur RADIUS - Remote Authentication Dial-In User Service - avant que l'accès au réseau ne soit accordé. Le serveur RADIUS vérifie les identifiants par rapport à votre annuaire - Microsoft Entra ID, Okta ou Google Workspace - et renvoie une acceptation ou un rejet. S'il est accepté, le point d'accès place l'appareil de manière dynamique sur le bon VLAN. Le personnel sur le VLAN du personnel. Les sous-traitants sur un VLAN restreint. Les invités sur le VLAN des invités. Le tout à partir d'une seule infrastructure physique, le tout appliqué automatiquement. C'est ce que Purple appelle les réseaux basés sur l'identité (Identity-Based Networks). Le même matériel dessert plusieurs types d'utilisateurs, chacun disposant d'un accès approprié, appliqué au niveau de la couche d'authentification plutôt que par le biais d'une infrastructure physique distincte. [RECOMMANDATIONS DE MISE EN ŒUVRE ET PIÈGES - environ 2 minutes] Laissez-moi vous présenter la séquence de mise en œuvre, puis les trois pièges que je vois le plus souvent. La séquence est la suivante : l'architecture d'abord, puis l'authentification, puis la couche de portail, puis l'analyse. Ne commencez pas par le portail. Commencez par le VLAN. Configurez correctement les règles du pare-feu. Confirmez que l'isolation fonctionne. Construisez ensuite l'expérience d'intégration sur des bases sécurisées. En ce qui concerne le matériel, Purple fonctionne comme une superposition cloud indépendante du matériel. Vous pouvez le déployer par-dessus une infrastructure Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks ou Fortinet existante. Vous n'avez pas besoin de tout remplacer. La superposition cloud gère le Captive Portal, le flux de consentement, les analyses et la couche d'identité, tandis que votre matériel existant gère la radio et l'application du VLAN. Passons maintenant aux pièges. Premier piège : confondre un mot de passe distinct avec une véritable séparation du réseau. Un nouveau SSID avec un mot de passe différent, situé sur le même domaine de diffusion que le réseau de votre personnel, ne constitue pas une barrière de sécurité. C'est cosmétique. La segmentation VLAN est la véritable barrière. Si vous n'avez pas confirmé que le trafic des invités ne peut pas atteindre les sous-réseaux internes, vous n'avez pas terminé. Deuxième piège : laisser l'isolation des clients désactivée. Il s'agit du paramètre qui empêche les appareils des invités de communiquer entre eux sur le réseau. Il est désactivé par défaut sur certains contrôleurs. Activez-le. Un appareil invité qui peut atteindre d'autres appareils invités peut être utilisé pour lancer des attaques contre eux - ce qui est particulièrement pertinent dans les environnements hôteliers où les invités partagent le même SSID. Troisième piège : ne pas tester le comportement de basculement en mode ouvert (fail-open). Si votre Captive Portal ou votre service d'authentification devient indisponible, que se passe-t-il ? Le réseau bloque-t-il tout accès des invités, ou bascule-t-il en mode ouvert et laisse-t-il passer tout le monde sans authentification ? Prenez cette décision de manière délibérée. Pour la plupart des sites, le basculement en mode ouvert est la bonne solution - les invités ne devraient pas perdre leur connexion parce qu'un serveur de portail est temporairement inaccessible. Mais un basculement en mode ouvert sans aucune application de politique constitue un risque. Configurez explicitement votre état de repli.[QUESTIONS-RÉPONSES RAPIDES - environ 1 minute] Faisons une séance rapide de questions-réponses sur les sujets que j'entends le plus souvent. "Dois-je remplacer mes points d'accès pour obtenir le WPA3 ?" Probablement pas. Auditez d'abord les versions de vos micrologiciels. La plupart des points d'accès de classe entreprise des principaux fournisseurs prennent en charge le WPA3 via une simple mise à jour logicielle. "Quelle est la configuration minimale requise pour un WiFi invité sécurisé ?" Un SSID dédié, un VLAN dédié, du WPA2 ou WPA3, l'isolation des clients activée et un pare-feu bloquant les sous-réseaux internes. C'est la base absolue. Tout le reste - portails, analyses, identité - se construit par-dessus. "Comment gérer les appareils IoT qui ne prennent pas en charge le WPA3 ?" Placez-les sur un SSID dédié configuré en WPA2, isolé sur son propre VLAN. C'est la pratique standard de segmentation. Ne mélangez pas les appareils IoT avec le trafic invité. "Un Captive Portal est-il suffisant pour la conformité GDPR ?" C'est une partie de la réponse. Vous avez besoin d'un consentement explicite et éclairé - une case d'acceptation claire, un lien vers votre politique de confidentialité et un enregistrement de la date d'obtention du consentement. La plateforme de Purple gère tout cela et stocke les preuves de consentement. Mais le portail seul ne garantit pas la conformité. Les pratiques de traitement des données sous-jacentes sont tout aussi importantes. [RÉSUMÉ ET PROCHAINES ÉTAPES - environ 1 minute] En résumé. Un WiFi invité sécurisé commence par l'architecture, pas par l'esthétique. Configurez correctement la segmentation VLAN. Appliquez le WPA3 là où votre matériel le permet - et c'est probablement le cas. Utilisez un Captive Portal pour l'identité et le consentement, pas comme principal outil de sécurité. Pour les visiteurs récurrents et les parcs multisites, évoluez vers un enregistrement basé sur l'identité avec Passpoint ou OpenRoaming. Et superposez votre plateforme d'analyse pour transformer le réseau d'un centre de coûts en une source de business intelligence de premier niveau. Les entreprises qui réussissent dans ce domaine - Premier Inn, Harrods, Manchester Airports Group, Pizza Express - n'utilisent pas d'infrastructure exotique. Elles exploitent du matériel d'entreprise standard avec une surcouche cloud qui gère les couches d'identité, de consentement et d'analyse. Le résultat est un réseau auquel l'informatique peut faire confiance, que le marketing peut utiliser et auquel les invités ont vraiment envie de se connecter. Si vous souhaitez approfondir le sujet, Purple propose un guide technique complet sur purple.ai couvrant la configuration RADIUS, le déploiement du WPA3 et l'architecture des Captive Portals. Ce guide détaille tout ce que nous avons abordé aujourd'hui, avec des exemples concrets et des listes de contrôle de configuration. Merci pour votre écoute. C'était un point technique Purple.

Fait partie de notre série principale : Guide du WiFi invité

Comment configurer un WiFi invité : un guide de configuration d'entreprise sécurisé

Synthèse

Pour les environnements d'entreprise - qu'il s'agisse d'un grand campus universitaire, d'un stade à haute densité ou d'une chaîne de vente au détail distribuée - s'en remettre à une clé pré-partagée (PSK) pour l'accès WiFi invité est un risque de sécurité majeur. Un seul identifiant divulgué compromet l'ensemble du réseau, et la révocation de l'accès nécessite de changer le mot de passe sur chaque appareil de tout le campus. La mise en œuvre d'une architecture sécurisée et segmentée avec un chiffrement WPA3 et une gestion robuste de l'identité élimine complètement ce problème. Chaque visiteur est authentifié individuellement, l'accès peut être révoqué instantanément et la segmentation du réseau est appliquée de manière dynamique. Ce guide fournit aux responsables informatiques et aux architectes réseau une feuille de route définitive pour déployer un WiFi invité sécurisé. Nous couvrons les arbitrages architecturaux, la migration vers WPA3 et l'intégration avec les services d'annuaire. Nous montrons également comment une couche d'authentification robuste s'intègre aux solutions de WiFi invité pour offrir aux visiteurs un accès fluide, tout en capturant des données WiFi Analytics qui transforment votre réseau en un véritable atout d'intelligence d'affaires.

Analyse technique approfondie

La base de tout déploiement WiFi invité sécurisé est la segmentation du réseau. Avant d'évaluer les portails captifs ou les analyses, vous devez établir une isolation stricte entre le trafic invité et les systèmes internes. Cela nécessite un SSID dédié mappé sur son propre réseau local virtuel (VLAN), avec des règles de pare-feu refusant par défaut l'accès aux sous-réseaux internes. Considérez le réseau invité comme une zone externe contrôlée ; les visiteurs bénéficient d'une entrée séparée et accèdent uniquement à Internet.

Base de l'architecture de sécurité

La base technique requiert plusieurs contrôles non négociables :

  1. SSID dédié : Créez un SSID invité distinct des réseaux du personnel et opérationnels.
  2. Segmentation VLAN : Mappez le SSID sur un VLAN dédié pour isoler le trafic invité.
  3. Isolation des clients : Activez l'isolation des clients pour empêcher les appareils des invités de communiquer entre eux, atténuant ainsi les attaques par mouvement latéral.
  4. Politique de pare-feu : Bloquez l'accès au LAN principal et aux interfaces de gestion.
  5. DHCP dédié : Utilisez une plage DHCP distincte et empêchez la fuite des enregistrements DNS internes.

Comment configurer un WiFi invité : un guide de configuration d'entreprise sécurisé - architecture overview

L'impératif de la migration vers WPA3

Si vous déployez ou renouvelez du matériel en 2026, la norme par défaut doit être le WPA3. La WiFi Alliance a rendu la certification WPA3 obligatoire pour tous les nouveaux appareils en juillet 2020. La plupart des points d'accès d'entreprise de Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet prennent en charge le WPA3 via des mises à jour de firmware. Le WPA3 apporte trois améliorations opérationnelles cruciales :

  • Simultaneous Authentication of Equals (SAE) : Remplace la poignée de main en quatre étapes vulnérable du WPA2, éliminant ainsi les attaques par dictionnaire hors ligne. Même si un attaquant intercepte l'échange d'authentification, il ne peut pas en déduire la clé de session.
  • Forward Secrecy : Garantit que même si un mot de passe réseau est compromis aujourd'hui, le trafic enregistré par le passé reste protégé. Chaque session génère une clé éphémère unique.
  • Opportunistic Wireless Encryption (OWE) : Établit automatiquement une connexion chiffrée sur les réseaux ouverts sans nécessiter de mot de passe. Cela protège les données en transit et répond directement aux obligations de conformité GDPR.

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.

Guide d'implémentation

Le déploiement d'un WiFi invité sécurisé nécessite une approche progressive : d'abord l'architecture, puis l'authentification, suivie de la couche portail, et enfin les analyses.

Étape 1 : Configurer les bases du réseau

Configurez les VLAN et les règles de pare-feu avant d'activer tout SSID. Vérifiez que le VLAN invité ne peut pas acheminer de trafic vers les sous-réseaux internes. Implémentez le WPA3-Personal (SAE) ou l'OWE selon votre stratégie d'authentification. Assurez-vous que l'isolation des clients est active sur le contrôleur.

Étape 2 : Implémenter la couche d'authentification

Pour le personnel et les appareils d'entreprise, la norme est l'IEEE 802.1X. Cela nécessite que les appareils s'authentifient auprès d'un serveur RADIUS avant que l'accès ne soit accordé. Pour les invités, le Captive Portal reste le mécanisme principal pour capturer l'identité et le consentement.

Comment configurer un WiFi invité : un guide de configuration d'entreprise sécurisé - captive portal flow

Étape 3 : Déployer la couche Cloud

Purple fonctionne comme une solution Cloud indépendante du matériel. Elle s'intègre à votre infrastructure existante pour gérer le Captive Portal, le flux de consentement et les analyses. Cette couche gère la partie identité tandis que les points d'accès physiques appliquent les politiques radio et de VLAN.

Étape 4 : Vérifier et tester

Testez le déploiement depuis un appareil client physique. Essayez d'accéder aux ressources internes, aux imprimantes et aux interfaces de gestion. Vérifiez le comportement en cas de panne : déterminez clairement si les invités doivent perdre la connexion ou contourner le portail si le service d'authentification est temporairement indisponible.

Bonnes pratiques

  • Imposer une validation stricte des certificats : Pour les déploiements 802.1X utilisant PEAP-MSCHAPv2, les clients doivent être configurés pour valider le certificat du serveur RADIUS via une gestion des appareils mobiles (MDM) ou des objets de stratégie de groupe (GPO). Cela évite les attaques par point d'accès piraté.
  • Utilisez l'attribution dynamique de VLAN : Configurez le serveur RADIUS pour attribuer dynamiquement les VLANs en fonction de l'appartenance aux groupes d'annuaire. Cela permet à un seul SSID de desservir en toute sécurité le personnel, les sous-traitants et les appareils IoT.
  • Isolez les anciens appareils : Les appareils qui ne prennent pas en charge WPA3 doivent être placés sur un SSID WPA2 dédié, isolé sur un VLAN séparé. Ne compromettez pas la sécurité du réseau invité principal pour des raisons de compatibilité avec d'anciens appareils.
  • Alignez-vous sur les normes de l'industrie : Assurez-vous que le déploiement est conforme aux exigences PCI-DSS en isolant physiquement ou logiquement le trafic invité de l'infrastructure de paiement. Soutenez la conformité au GDPR en utilisant OWE pour le chiffrement et en recueillant un consentement explicite via le Captive Portal.

Dépannage et atténuation des risques

Les échecs de déploiement les plus courants sont dus à des oublis de configuration plutôt qu'à des limites matérielles.

  • Séparation cosmétique : Un nouveau SSID sur le même domaine de diffusion que le réseau du personnel n'offre aucune sécurité. Vérifiez le marquage VLAN et les règles de pare-feu.
  • Isolation client désactivée : Le fait de ne pas isoler les clients augmente le risque d'attaques latérales sur les invités. Cela est particulièrement dangereux dans les environnements de l'hospitalité (Hôtellerie-Restauration) où les invités partagent le réseau pendant de longues périodes.
  • Mode Fail-Open non planifié : Si le Captive Portal est inaccessible, le réseau doit gérer la panne de manière prévisible. Pour la plupart des lieux publics, le mode fail-open est préférable pour maintenir la connectivité, mais cela doit être un choix de configuration conscient, et non un accident.

ROI et impact commercial

Un déploiement de WiFi invité sécurisé transforme un centre de coûts réseau en un actif stratégique. En remplaçant les mots de passe partagés par un Captive Portal conforme, les établissements capturent des données de première main vérifiées. La plateforme de Purple traite 440 millions de connexions par an, fournissant des listes de contacts propres pour l'automatisation du marketing.

De plus, un accueil sécurisé réduit les frais de support informatique. La mise en œuvre de Passpoint ou OpenRoaming permet aux visiteurs récurrents de se connecter de manière transparente, éliminant ainsi les demandes de réinitialisation de mot de passe. Pour les opérateurs du commerce de détail, cette connectivité fluide favorise l'engagement envers les applications et la participation aux programmes de fidélité, offrant un retour sur investissement (ROI) mesurable.

-

Écouter le débriefing

Définitions clés

VLAN (Virtual Local Area Network)

Un sous-réseau logique qui regroupe un ensemble d'appareils provenant de différents LAN physiques.

Utilisé pour isoler le trafic WiFi invité des données de l'entreprise, garantissant que les visiteurs ne peuvent pas accéder aux serveurs internes ou aux systèmes de paiement.

WPA3

La dernière certification de sécurité WiFi, introduisant l'authentification simultanée d'égaux (SAE) et la confidentialité persistante (Forward Secrecy).

Indispensable pour les réseaux d'entreprise modernes afin de prévenir les attaques par dictionnaire hors ligne et de protéger l'historique des données de trafic.

OWE (Opportunistic Wireless Encryption)

Une fonctionnalité WPA3 qui chiffre automatiquement le trafic sur les réseaux ouverts sans nécessiter de mot de passe.

Crucial pour les espaces publics souhaitant offrir un accès fluide tout en protégeant les données des invités en transit contre l'écoute passive.

Isolation des clients

Un paramètre de contrôleur sans fil qui empêche les appareils connectés au même SSID de communiquer directement entre eux.

Obligatoire pour les réseaux invités afin d'empêcher les appareils compromis des visiteurs d'attaquer d'autres invités de manière latérale.

Captive Portal

Une page web que les utilisateurs doivent consulter et avec laquelle ils doivent interagir avant de se voir accorder l'accès au réseau.

Utilisé par les équipes marketing pour capturer des données de premier niveau et par l'informatique pour faire respecter les conditions d'utilisation, plutôt que comme une barrière de sécurité principale.

IEEE 802.1X

Une norme IEEE pour le contrôle d'accès réseau basé sur les ports (PNAC), fournissant un mécanisme d'authentification aux appareils souhaitant se connecter à un LAN ou un WLAN.

La norme d'entreprise pour authentifier de manière sécurisée les appareils du personnel par rapport à un annuaire centralisé.

RADIUS

Remote Authentication Dial-In User Service - un protocole réseau qui fournit une gestion centralisée de l'authentification, de l'autorisation et de la comptabilisation (AAA).

Le composant serveur qui vérifie les identifiants des utilisateurs par rapport à un annuaire (comme Entra ID) et indique au point d'accès quel VLAN attribuer.

Passpoint

Un protocole développé par la Wi-Fi Alliance qui permet aux appareils mobiles de découvrir et de se connecter automatiquement à des réseaux WiFi sécurisés.

Permet aux invités réguliers de se connecter de manière transparente et sécurisée sans avoir à interagir à nouveau avec un captive portal.

Exemples concrets

Un hôtel de 200 chambres utilise actuellement un seul SSID WPA2 avec un mot de passe partagé modifié mensuellement. Ils doivent sécuriser le réseau, isoler le trafic des invités du système de gestion de l'établissement et collecter les e-mails des clients en toute conformité.

  1. Créer le VLAN 20 pour les invités et le VLAN 10 pour le personnel.
  2. Configurer les règles de pare-feu pour bloquer le trafic du VLAN 20 vers le VLAN 10 et le sous-réseau d'administration.
  3. Déployer un nouveau SSID invité associé au VLAN 20, en utilisant WPA3 OWE (Opportunistic Wireless Encryption).
  4. Activer l'isolation des clients sur le SSID invité.
  5. Intégrer la surcouche cloud Purple pour afficher un captive portal personnalisé aux couleurs de la marque, capturant l'adresse e-mail et le consentement GDPR avant d'autoriser l'accès à internet.
Commentaire de l'examinateur : Cette approche sécurise la couche radio avec OWE, impose une séparation réseau via des VLAN et répond aux exigences commerciales de capture de données conforme sans ajouter de contraintes de gestion des mots de passe.

Un campus universitaire doit prendre en charge les ordinateurs portables du personnel, les appareils personnels (BYOD) des étudiants et les capteurs IoT sans écran (thermostats intelligents) sur un vaste domaine sans diffuser 15 SSID différents.

  1. Déployer un seul SSID compatible 802.1X pour l'ensemble du personnel et des étudiants.
  2. Configurer le serveur RADIUS pour authentifier les utilisateurs auprès de Microsoft Entra ID.
  3. Implémenter l'attribution dynamique de VLAN : le personnel s'authentifie et accède au VLAN 10 ; les étudiants s'authentifient et accède au VLAN 30.
  4. Créer un SSID WPA2 masqué et distinct, associé au VLAN 40 spécifiquement pour les appareils IoT sans écran, en utilisant le contournement d'authentification MAC (MAB) avec des règles de pare-feu strictes limitant leur accès sortant.
Commentaire de l'examinateur : La consolidation des SSID réduit les interférences de canaux. L'attribution dynamique de VLAN garantit que les utilisateurs obtiennent les privilèges d'accès appropriés en fonction de leur identité, tout en isolant complètement les appareils IoT vulnérables.

Questions d'entraînement

Q1. Un directeur de magasin souhaite lancer un nouveau réseau "WiFi client gratuit" dès demain en ajoutant simplement un second SSID sans mot de passe sur les points d'accès Meraki existants. En tant que responsable informatique, comment réagissez-vous ?

Conseil : Prenez en compte les implications PCI DSS d'un accès ouvert sur une infrastructure partagée.

Voir la réponse type

Rejetez la demande. L'ajout d'un SSID ouvert au domaine de diffusion existant sans segmentation VLAN expose les systèmes de point de vente (POS) au trafic public, ce qui enfreint la norme PCI DSS. Le réseau doit d'abord être segmenté avec un VLAN dédié et des règles de pare-feu avant de diffuser le SSID.

Q2. Lors d'un audit de réseau, vous découvrez que le portail captif du WiFi invité fonctionne correctement, mais que les utilisateurs peuvent envoyer un ping à l'adresse IP du serveur de fichiers principal du site. Quelle est la défaillance de configuration la plus probable ?

Conseil : Le portail captif gère l'authentification, pas le routage.

Voir la réponse type

La politique de pare-feu ou la liste de contrôle d'accès (ACL) séparant le VLAN invité du LAN d'entreprise est absente ou mal configurée. Le portail captif contrôle uniquement l'accès internet ; l'infrastructure réseau sous-jacente doit appliquer les limites de routage.

Q3. Un site remplace son matériel et souhaite utiliser le WPA3, mais l'équipe opérationnelle craint que les anciens smartphones des invités ne puissent pas se connecter. Quelle est la stratégie de déploiement recommandée ?

Conseil : Réfléchissez à la manière de prendre en charge temporairement les deux normes.

Voir la réponse type

Déployez le mode de transition WPA3. Cela permet au SSID de prendre en charge simultanément les appareils compatibles WPA3 (via SAE) et les appareils hérités (via WPA2 PSK). Utilisez les outils de WiFi Analytics de Purple pour suivre la proportion d'anciens appareils sur une période de 6 à 12 mois, puis imposez le WPA3 seul dès que le volume d'appareils hérités passe sous un seuil acceptable.

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.