Passer au contenu principal

Comment gérer la bande passante sur un réseau WiFi

Ce guide de référence propose aux responsables informatiques, architectes réseau et CTO des stratégies pratiques pour gérer la bande passante sur les réseaux WiFi d'entreprise au sein des sites à forte densité. Il aborde la qualité de service (QoS), le façonnage du trafic (traffic shaping), la limitation du débit par utilisateur et l'inspection profonde des paquets (Deep Packet Inspection) — autant de contrôles essentiels pour exploiter un réseau invité équitable et performant. En intégrant ces techniques avec la plateforme de WiFi invité et d'analyse de Purple, les organisations peuvent passer d'une résolution de problèmes réactive à une gestion de réseau proactive et pilotée par des politiques.

📖 7 min de lecture📝 2,112 mots🔧 2 exemples concrets3 questions d'entraînement📚 9 définitions clés

Écouter ce guide

Voir la transcription du podcast
Bienvenue dans cette présentation technique de Purple. Aujourd'hui, nous plongeons dans un sujet crucial pour toute équipe informatique d'entreprise : comment gérer la bande passante sur un réseau WiFi. Au cours des dix prochaines minutes, nous aborderons l'architecture technique, les stratégies d'implémentation et les tactiques de mitigation des risques nécessaires pour déployer un réseau invité performant et équitable. Que vous gériez un hôtel de 200 chambres, un vaste complexe commercial ou un stade à forte densité, une bande passante non gérée est un risque majeur. Un seul invité diffusant une vidéo 4K ne devrait jamais ralentir le système de point de vente de votre personnel, ni couper un appel VoIP au milieu d'une réunion d'affaires. Nous allons dépasser la théorie pour entrer directement dans le vif du sujet avec des conseils de déploiement exploitables. Commençons par une analyse technique approfondie. À la base, la gestion de la bande passante consiste à garantir l'équité et à protéger les services critiques. La première couche de défense est la limitation du débit par utilisateur. Celle-ci est généralement appliquée au niveau du point d'accès ou du contrôleur LAN sans fil. En limitant un appareil invité à, disons, 5 mégabits par seconde, vous empêchez un utilisateur unique de monopoliser le temps d'antenne disponible. C'est le contrôle le plus fondamental que vous puissiez appliquer, et il devrait être le point de départ de tout déploiement de réseau invité. Mais la limitation de débit seule ne suffit pas. Vous avez également besoin de la qualité de service, ou QoS, pour prioriser les différents types de trafic. Dans un environnement d'entreprise, la voix sur IP et la visioconférence doivent l'emporter sur la navigation web générale, qui elle-même doit l'emporter sur les téléchargements volumineux. Cela est possible grâce au marquage DSCP (Differentiated Services Code Point) au niveau de la couche 3 de la pile réseau. Voici comment cela fonctionne en pratique. Lorsqu'un paquet entre dans le réseau, il est inspecté et marqué avec une valeur DSCP. Les commutateurs réseau et les points d'accès utilisent ensuite ces balises pour placer les paquets dans différentes files d'attente matérielles. L'Expedited Forwarding, ou EF, est la classe de priorité la plus élevée, utilisée pour la VoIP. Les classes Assured Forwarding gèrent les applications professionnelles. Et la classe par défaut gère le trafic web général. Au niveau de la couche sans fil, la norme 802.11e, implémentée sous le nom de Wi-Fi Multimedia, ou WMM, traduit ces balises de couche 3 en quatre catégories d'accès sans fil : Voix, Vidéo, Best Effort et Arrière-plan. Le troisième pilier de la gestion de la bande passante est le façonnage du trafic à l'aide de l'inspection approfondie des paquets (DPI). Contrairement à la simple limitation de débit, la DPI vous permet d'identifier l'application sous-jacente, quel que soit le port qu'elle utilise. Cela signifie que vous pouvez limiter spécifiquement Netflix ou YouTube à 2 mégabits par seconde, imposant une lecture en définition standard, sans bloquer complètement le service. Bloquer des services est presque toujours une mauvaise approche dans un contexte d'hôtellerie ou de vente au détail. Cela entraîne une mauvaise expérience utilisateur, une augmentation des tickets d'assistance et de la frustration chez vos invités. Voyons maintenant comment la plateforme de Purple s'intègre à cette architecture. Lorsqu'un utilisateur s'authentifie via un Captive Portal Purple, le serveur RADIUS peut renvoyer des attributs spécifiques au fournisseur (VSA) qui attribuent de manière dynamique l'utilisateur à un niveau de bande passante ou à un VLAN spécifique en fonction de son profil. Cela signifie qu'un membre du programme de fidélité peut recevoir une allocation de 20 mégabits par seconde, tandis qu'un visiteur standard en reçoit 5. Cette attribution dynamique de politiques est bien plus puissante que les limites de débit statiques, car elle vous permet de récompenser les clients engagés et de créer un modèle de service à plusieurs niveaux sans aucune intervention manuelle. Passons aux recommandations de mise en œuvre et aux pièges courants. L'erreur la plus fréquente que nous constatons sur le terrain est de sur-complexifier la politique de QoS. Les administrateurs créent parfois des dizaines de classes de trafic, ce qui devient impossible à gérer et à dépanner. Commencez simplement. Utilisez trois niveaux : Critique, Standard et Moindre effort (Scavenger). Le niveau Critique couvre votre technologie opérationnelle, la VoIP et les systèmes de point de vente. Le niveau Standard couvre la navigation web des invités et les e-mails. Le niveau Moindre effort couvre les mises à jour de l'OS en arrière-plan et les transferts de fichiers volumineux. Le deuxième piège le plus courant est d'ignorer la liaison WAN ascendante. Vous pouvez avoir la meilleure configuration QoS Wi-Fi au monde, mais si votre connexion Internet est saturée, tout le monde en pâtit. Vous devez implémenter le lissage de trafic (traffic shaping) au niveau du pare-feu ou du routeur périphérique pour garantir que vos VLAN critiques disposent d'une bande passante garantie avant que le trafic n'atteigne votre FAI. C'est une étape qui est fréquemment négligée, en particulier dans les espaces de petite taille. Un troisième piège consiste à fixer des limites de débit par utilisateur trop basses. Si vous limitez les utilisateurs invités à moins de 1 mégabit par seconde, le Captive Portal lui-même peut expirer avant que l'utilisateur ne puisse s'authentifier. Assurez-vous toujours que l'état de pré-authentification, le jardin d'enfants (walled garden), dispose d'une bande passante suffisante pour charger rapidement les éléments du portail. Une bonne règle de base consiste à autoriser au moins 2 mégabits par seconde pour le flux d'authentification initial, quelle que soit la limite post-authentification. Passons maintenant à une séance de questions-réponses rapide basée sur des scénarios clients courants. Question 1 : Devons-nous bloquer complètement les services de streaming pour économiser de la bande passante ? En règle générale, non. Dans l'hôtellerie ou le commerce de détail, le blocage de Netflix ou de YouTube entraîne une mauvaise expérience utilisateur. Utilisez plutôt le lissage de trafic pour limiter les médias en streaming à un débit maximal qui permet une lecture en définition standard, généralement autour de 2 à 3 mégabits par seconde par flux. Question 2 : Comment gérer les événements à forte densité comme les conférences ou les jours de match dans les stades ? Dans les environnements à forte densité, l'équité du temps d'antenne (airtime fairness) est plus critique que le débit brut. Activez l'airtime fairness sur vos points d'accès pour garantir que le temps de transmission est réparti équitablement entre les clients. De plus, désactivez les débits de données inférieurs, tels que ceux inférieurs à 12 mégabits par seconde, pour forcer les appareils plus anciens et plus lents soit à transmettre plus rapidement, soit à basculer vers un point d'accès plus proche. Cela permet de maintenir l'efficacité du support radio. Troisième question : Comment empêcher les commerces voisins d'utiliser notre WiFi invité ? Configurez une authentification par Captive Portal nécessitant une vérification par SMS ou une inscription par e-mail. Appliquez une limite de session de 2 à 4 heures, exigeant une ré-authentification pour continuer. Et appliquez une limite de débit stricte par utilisateur qui rend la connexion utile pour les tâches liées aux achats mais peu pratique pour une utilisation intensive et prolongée. Pour résumer les points clés de notre point technique d'aujourd'hui. Premièrement, configurez la limitation de débit par utilisateur au niveau du point d'accès comme contrôle de référence. Deuxièmement, utilisez un modèle QoS simple à trois niveaux : Critique, Standard et Moindre effort (Scavenger). Troisièmement, appliquez l'inspection approfondie des paquets (DPI) au niveau de la passerelle pour limiter le débit des médias en streaming plutôt que de les bloquer. Quatrièmement, activez l'équité du temps d'antenne (airtime fairness) dans tout environnement comptant plus de 30 clients par point d'accès. Cinquièmement, intégrez vos politiques de bande passante à votre plateforme d'authentification pour permettre une allocation dynamique basée sur les profils. Et sixièmement, protégez toujours la liaison WAN montante avec le lissage du trafic de la passerelle, et pas seulement en périphérie du réseau sans fil. Une gestion efficace de la bande passante n'est pas une configuration unique. Elle nécessite une surveillance et des ajustements continus à mesure que votre base d'utilisateurs et votre parc d'applications évoluent. La plateforme analytique de Purple vous offre la visibilité nécessaire pour comprendre exactement ce qui consomme votre bande passante, afin que vous puissiez prendre des décisions stratégiques éclairées plutôt que de deviner. Merci d'avoir écouté ce point technique Purple. N'hésitez pas à consulter notre guide complet rédigé sur purple.ai pour y découvrir des schémas d'architecture, des exemples de configuration étape par étape et des scénarios concrets issus des secteurs de l'hôtellerie, de la vente au détail et de l'événementiel.

header_image.png

Résumé exécutif

Pour les sites d'entreprise — qu'il s'agisse d'un vaste complexe commercial, d'un stade à forte densité ou d'un hôtel de 500 chambres — une bande passante WiFi non gérée constitue un risque opérationnel majeur. Un seul client diffusant du contenu vidéo 4K ou téléchargeant des mises à jour volumineuses ne devrait jamais dégrader les performances des systèmes de point de vente, des communications VoIP ou de l'infrastructure IoT critique. La gestion de la bande passante sur un réseau WiFi nécessite une approche multicouche qui dépasse la simple limitation du débit pour englober la qualité de service (QoS), le lissage de trafic (traffic shaping) intelligent et l'application dynamique de politiques liées à l'authentification des utilisateurs.

Ce guide de référence technique fournit aux responsables informatiques, architectes réseau et CTO des stratégies de déploiement concrètes pour contrôler le débit, garantir l'équité du temps d'antenne (airtime fairness) et prioriser les applications critiques. En mettant en œuvre ces meilleures pratiques agnostiques de tout fournisseur et en les intégrant à des plateformes de Guest WiFi et de WiFi Analytics comme Purple, les organisations peuvent transformer leur infrastructure sans fil d'un service non managé en un actif haute performance contrôlé qui soutient directement les opérations commerciales.


Analyse technique approfondie

La gestion de la bande passante dans un environnement sans fil d'entreprise consiste fondamentalement à faire respecter l'équité et à protéger les services critiques. L'architecture repose sur plusieurs mécanismes interconnectés fonctionnant à différentes couches de la pile réseau.

Limitation du débit par utilisateur

La première couche de défense, et la plus fondamentale, est la limitation du débit par utilisateur, généralement appliquée au niveau du point d'accès (AP) ou du contrôleur LAN sans fil (WLC). En plafonnant le débit maximal pour chaque appareil client — par exemple, 5 Mbps en descente / 2 Mbps en montée — les administrateurs réseau empêchent un utilisateur unique de monopoliser le temps d'antenne disponible. Cela est essentiel dans des environnements tels que l' Hospitalité , où des centaines de clients peuvent se connecter simultanément à un circuit Internet partagé.

La limitation de débit est appliquée au niveau de l'association, ce qui signifie que la politique est mise en œuvre dès qu'un appareil rejoint le SSID. Dans les déploiements plus sophistiqués, la limite est renvoyée de manière dynamique par le serveur RADIUS sous forme d'attribut spécifique au fournisseur (VSA) au moment de l'authentification, ce qui permet d'appliquer des politiques par utilisateur ou par groupe plutôt qu'une limite globale unique pour tous les appareils.

Qualité de service (QoS) et priorisation du trafic

Alors que la limitation du débit contrôle le volume global, la QoS dicte la priorité des différents types de trafic. Dans un contexte d'entreprise, les applications sensibles à la latence telles que la voix sur IP (VoIP) et la visioconférence doivent l'emporter sur la navigation web générale, qui elle-même doit l'emporter sur les téléchargements volumineux.

qos_traffic_priority_infographic.png

Cette priorisation est réalisée grâce au marquage Differentiated Services Code Point (DSCP) au niveau de la Couche 3, et à la norme IEEE 802.11e / Wi-Fi Multimedia (WMM) au niveau de la Couche 2. Lorsqu'un paquet entre dans le réseau, il est inspecté et marqué d'une valeur DSCP. Les commutateurs réseau et les points d'accès utilisent ensuite ces marquages pour placer les paquets dans différentes files d'attente matérielles, garantissant ainsi que le trafic critique soit transmis en priorité lors des périodes de congestion.

Les quatre catégories d'accès WMM correspondent aux types de trafic suivants :

Catégorie d'accès WMM Correspondance DSCP Trafic type
Voix (VO) EF (46) VoIP, push-to-talk
Vidéo (VI) AF41 (34) Visioconférence, IPTV
Best Effort (BE) Par défaut (0) Navigation web, e-mail
Background (BK) CS1 (8) Mises à jour d'OS, P2P

Limitation du trafic (Traffic Shaping) et inspection profonde des paquets (DPI)

La limitation du trafic va au-delà de la simple priorisation en contrôlant le débit de flux applicatifs spécifiques. En utilisant l'inspection profonde des paquets (DPI) au niveau du pare-feu ou de la passerelle, les administrateurs peuvent identifier l'application sous-jacente — comme Netflix, BitTorrent ou Microsoft Teams — quel que soit le port ou le protocole utilisé. Cela permet de définir des politiques granulaires, comme brider le streaming vidéo à 2 Mbps pour forcer une lecture en définition standard, plutôt que de bloquer complètement le service.

Bloquer les services est presque toujours une mauvaise approche dans un contexte de Commerce de détail ou d'hôtellerie. Cela entraîne une mauvaise expérience utilisateur, une augmentation des tickets de support et des clients frustrés qui associeront cette expérience négative à votre marque.

bandwidth_management_architecture.png

Segmentation SSID et architecture VLAN

Une gestion efficace de la bande passante commence par une segmentation réseau appropriée. Le déploiement de plusieurs SSID — chacun associé à un VLAN dédié — permet aux administrateurs d'appliquer des politiques distinctes à différents groupes d'utilisateurs :

  • SSID Invité : Accès Internet uniquement, limites de débit par utilisateur, limitation des applications basée sur le DPI.
  • SSID Entreprise : Accès complet au réseau interne, authentifié via IEEE 802.1X / WPA3-Enterprise, pas de limite de débit.
  • SSID IoT/Opérationnel : Limité à des flux applicatifs spécifiques (par exemple, MQTT pour les données de capteurs), allocation de bande passante faible.

Cette segmentation est un prérequis pour la conformité avec des normes telles que PCI DSS, qui exige que les environnements de données des titulaires de cartes soient isolés des réseaux invités, et le GDPR, qui impose des contrôles techniques appropriés pour protéger les données personnelles.


Guide d'implémentation

Déployer une gestion efficace de la bande passante nécessite une approche structurée de la conception et de l'application des règles. Les étapes suivantes décrivent une méthodologie de déploiement standard pour les environnements d'entreprise.

Étape 1 : Définir le cadre des règles

Évitez de surcomplexifier la règle QoS. Commencez par un modèle simplifié à trois niveaux :

  1. Niveau critique (priorité haute) : Technologies opérationnelles, VoIP, systèmes POS et applications d'entreprise internes. Attribuez DSCP EF ou AF41.
  2. Niveau standard (priorité moyenne) : Navigation web générale, e-mails et réseaux sociaux pour l'accès invité. Attribuez DSCP par défaut (0).
  3. Niveau Scavenger (priorité basse) : Mises à jour d'OS en arrière-plan, transferts de fichiers volumineux et trafic peer-to-peer. Attribuez DSCP CS1.

Étape 2 : Configurer l'application en périphérie (Edge)

Implémentez une limitation du débit par utilisateur au niveau du point d'accès (AP). Pour un environnement de vente au détail typique offrant du WiFi invité gratuit, une limite de 2 à 5 Mbps par utilisateur est généralement suffisante pour une navigation standard et l'accès aux réseaux sociaux sans saturer la liaison WAN. Pour les environnements de conférence où les utilisateurs peuvent avoir besoin de passer des appels vidéo, 10 à 15 Mbps par utilisateur sont plus appropriés, sous réserve de la capacité totale du WAN.

Étape 3 : Attribution dynamique des règles via RADIUS

Pour les déploiements avancés, intégrez les règles de bande passante à la couche d'authentification. Lorsqu'un utilisateur s'authentifie via un Captive Portal ou 802.1X, le serveur RADIUS peut renvoyer des attributs spécifiques au fournisseur (VSA) qui attribuent dynamiquement l'utilisateur à un niveau de bande passante spécifique ou à un VLAN en fonction de son profil.

En utilisant la plateforme de Guest WiFi de Purple, un membre de programme de fidélité peut recevoir une allocation de 20 Mbps, tandis qu'un invité standard reçoit 5 Mbps. Cette approche est extrêmement efficace dans les hubs de Transport et les espaces d'accueil premium où les niveaux de service différenciés constituent un avantage concurrentiel.

Étape 4 : Façonnage du trafic (Traffic Shaping) de la passerelle

Assurez-vous que la liaison WAN ascendante est protégée. Implémentez le façonnage du trafic au niveau du pare-feu périphérique pour garantir la bande passante des VLAN critiques avant que le trafic n'atteigne le FAI. Si le canal Internet est saturé, même la meilleure configuration QoS sans fil ne parviendra pas à offrir une bonne expérience utilisateur. C'est l'étape la plus fréquemment négligée dans les déploiements de réseaux WiFi d'entreprise.


Bonnes pratiques

Activer l'Airtime Fairness. Dans les environnements à haute densité, l'équité du temps d'antenne (Airtime Fairness) est plus critique que le débit brut. Cette fonctionnalité empêche les appareils plus anciens et plus lents (par exemple, 802.11b/g) de monopoliser le temps radio, garantissant ainsi que les appareils modernes reçoivent leur juste part d'opportunités de transmission. Sans cela, un seul appareil hérité transmettant à 1 Mbps peut réduire le débit effectif de tout un secteur de point d'accès (AP).

Désactiver les débits de données inférieurs. Forcez les anciens appareils à quitter le réseau ou à passer sur la bande 2,4 GHz en désactivant les débits inférieurs à 12 Mbps ou 24 Mbps sur la radio 5 GHz. Cela permet de garder la bande 5 GHz libre pour des transmissions plus rapides et plus efficaces et de réduire la charge de gestion des clients à faible débit.

Implémentez le Band Steering. Encouragez activement les terminaux compatibles double bande à se connecter aux bandes 5 GHz ou 6 GHz, moins encombrées, afin de réserver la bande 2,4 GHz aux appareils plus anciens et aux capteurs IoT. Ceci est particulièrement pertinent pour les déploiements sur de grandes surfaces — consultez le guide Indoor Positioning System: UWB, BLE, & WiFi Guide pour en savoir plus sur la gestion des environnements d'appareils mixtes.

Surveillez et ajustez. La gestion de la bande passante n'est pas une configuration à configurer une fois pour toutes. Utilisez les tableaux de bord de WiFi Analytics pour suivre les tendances d'utilisation des applications, les périodes de pointe de connexion simultanée et le débit par SSID. Ajustez vos politiques de limitation de bande passante à mesure que le comportement des utilisateurs évolue — le profil de trafic d'un espace de vente en décembre sera très différent de celui de juillet.

Protégez les environnements de santé. Dans les milieux cliniques, les enjeux sont considérablement plus élevés. Reportez-vous au guide WiFi in Hospitals: A Guide to Secure Clinical Networks pour obtenir des conseils spécifiques sur la gestion de la bande passante dans des environnements où la communication des dispositifs médicaux doit être garantie.


Dépannage et atténuation des risques

Lorsque les politiques de gestion de la bande passante échouent, les symptômes se manifestent souvent par une connectivité intermittente, des appels VoIP interrompus ou un affichage lent du Captive Portal. Voici les cas de défaillance les plus courants et leurs solutions.

QoS asymétrique. Les balises DSCP sont souvent supprimées par le fournisseur d'accès Internet (FAI) ou ne sont pas respectées sur la liaison WAN. Assurez-vous que la régulation du trafic est appliquée au point de sortie de votre réseau afin de contrôler le flux avant qu'il ne quitte votre domaine d'administration. Ne comptez pas sur le FAI pour respecter vos marquages DSCP internes.

Points d'accès surchargés. La limitation du débit ne résoudra pas la congestion de la couche physique. Si un point d'accès compte trop de clients associés — généralement plus de 50 à 75 appareils actifs sur une seule radio —, la surcharge liée à la gestion des connexions dégradera les performances, indépendamment des limites de bande passante. Dans ce cas, une refonte physique du réseau et le déploiement de points d'accès supplémentaires sont nécessaires.

Timeouts du Captive Portal. Si les limites de bande passante sont trop basses (inférieures à 1 Mbps), la redirection initiale vers le Captive Portal peut expirer, empêchant les utilisateurs de s'authentifier. Assurez-vous que l'état pré-authentification "walled garden" dispose de suffisamment de bande passante allouée pour charger rapidement les éléments du portail. Un minimum de 2 Mbps est recommandé pour le flux d'authentification.

Mauvaise configuration VLAN. Un étiquetage VLAN incorrect au niveau du port du commutateur connecté au point d'accès peut entraîner un débordement du trafic de différents SSIDs vers le mauvais segment de réseau, contournant ainsi les politiques de QoS et de sécurité. Validez toujours les attributions de VLAN à l'aide d'une capture de paquets avant la mise en production.


ROI et impact commercial

Une gestion efficace de la bande passante a un impact direct sur les résultats financiers en retardant les mises à niveau coûteuses des circuits WAN et en améliorant l'efficacité opérationnelle. En donnant la priorité aux applications critiques, les établissements garantissent que les systèmes générateurs de revenus — tels que les terminaux de point de vente (POS), les applications de commande et les outils de communication du personnel — restent opérationnels, même lors des pics d'utilisation des clients.

De plus, les modèles de bande passante par paliers offrent des opportunités de monétisation directe. Les établissements peuvent fournir un accès internet de base gratuit, tout en proposant un palier premium à haut débit en échange d'une inscription à un programme de fidélité, générant ainsi un ROI mesurable à partir de l'infrastructure sans fil. Ce modèle est de plus en plus courant dans les secteurs de l' Hôtellerie et des Transports .

Pour un aperçu plus large des considérations de déploiement initial, reportez-vous à notre guide Comment configurer le WiFi pour votre entreprise : Le guide complet .

Définitions clés

Qualité de Service (QoS)

Un ensemble de technologies et de politiques qui hiérarchisent certains types de trafic réseau par rapport à d'autres afin de garantir des performances constantes pour les applications critiques en période de congestion.

Indispensable pour garantir que les appels VoIP et les transactions sur les terminaux de paiement ne soient pas retardés par les téléchargements des clients sur un réseau partagé.

Façonnage du trafic (Traffic Shaping)

La pratique consistant à réguler le transfert de données réseau pour imposer un niveau de performance garanti, généralement en retardant ou en rejetant les paquets qui dépassent un débit défini pour une application ou un flux spécifique.

Utilisé au niveau de la passerelle pour limiter le débit des applications gourmandes en bande passante, comme le streaming vidéo, avant qu'elles ne saturent la connexion Internet.

Limitation du débit par utilisateur

Une politique qui plafonne le débit maximal de téléchargement et d'envoi pour un terminal client individuel sur le réseau, quel que soit le débit global disponible.

La principale défense contre un utilisateur unique monopolisant le réseau sans fil dans un lieu public. Appliqué au niveau de l'AP ou du WLC.

Inspection approfondie des paquets (DPI)

Un filtrage avancé des paquets réseau qui examine le contenu utile d'un paquet lorsqu'il passe par un point d'inspection, permettant une identification au niveau de l'application au-delà de la simple analyse des ports et des protocoles.

Permet aux équipes informatiques de limiter spécifiquement "Netflix", plutôt que de limiter aveuglément tout le trafic HTTPS sur le port 443.

Équité du temps d'antenne (Airtime Fairness)

Une fonctionnalité sans fil qui alloue un temps de transmission égal à tous les clients connectés, quel que soit leur débit théorique, empêchant les appareils plus lents de monopoliser le support radio.

Critique dans les environnements à forte densité. Sans cela, un seul appareil hérité 802.11g peut réduire le débit effectif de tous les appareils modernes connectés au même AP.

Differentiated Services Code Point (DSCP)

Un champ de 6 bits dans l'en-tête IP utilisé pour classer le trafic réseau en classes de service, permettant aux routeurs et commutateurs d'appliquer des politiques de Qualité de Service.

La méthode standard de couche 3 pour étiqueter les paquets afin que les commutateurs et les routeurs sachent quel trafic est prioritaire. Le DSCP EF est utilisé pour la VoIP ; le DSCP CS1 pour le trafic de fond.

Wi-Fi Multimedia (WMM)

Une spécification de la Wi-Fi Alliance basée sur la norme IEEE 802.11e qui fournit quatre catégories d'accès (Voix, Vidéo, Meilleur effort, Arrière-plan) pour la hiérarchisation QoS sans fil.

Traduit les balises DSCP de couche 3 en priorités sans fil de couche 2, garantissant que les paquets VoIP sont transmis avant les paquets de navigation Web au niveau radio.

Orientation des bandes (Band Steering)

Une technique utilisée par les points d'accès pour inciter les terminaux clients compatibles double bande à se connecter aux bandes moins encombrées de 5 GHz ou 6 GHz plutôt qu'à la bande 2,4 GHz.

Améliore la capacité globale et les performances du réseau en utilisant les canaux plus larges disponibles dans les bandes de fréquences supérieures, laissant la bande 2,4 GHz pour les appareils hérités et les capteurs IoT.

Attribut spécifique au fournisseur (VSA)

Une extension du protocole RADIUS qui permet aux fournisseurs de réseau de définir des attributs personnalisés renvoyés lors de l'authentification, tels que des limites de bande passante ou des attributions de VLAN.

Utilisé par des plateformes comme Purple pour attribuer de manière dynamique des politiques de bande passante par utilisateur lors de l'authentification sur le Captive Portal.

Exemples concrets

Un hôtel de 500 chambres constate des ralentissements sur ses tablettes de point de vente (POS) au restaurant pendant la soirée, ce qui coïncide avec les pics d'utilisation du streaming par les clients dans les chambres. La liaison WAN est de 500 Mbps et tourne à 90 % d'utilisation pendant les heures de pointe.

  1. Ségréguer le trafic POS sur un VLAN opérationnel dédié (ex. VLAN 10), distinct du VLAN invité (VLAN 20). 2. Configurer le contrôleur de réseau local sans fil pour mapper le trafic des terminaux POS sur le DSCP EF (Expedited Forwarding) et s'assurer que la file d'attente WMM Voice (VO) est utilisée pour cet SSID. 3. Implémenter le DPI au niveau du pare-feu d'extrémité pour identifier et brider les applications de streaming vidéo (Netflix, YouTube, Disney+) sur le VLAN invité à un maximum de 3 Mbps par flux, garantissant ainsi une lecture en définition standard tout en préservant la bande passante WAN. 4. Appliquer une limite de débit par utilisateur de 10 Mbps sur le SSID invité pour éviter qu'un seul appareil ne consomme une part disproportionnée de la bande passante. 5. Configurer la passerelle pour garantir un minimum de 50 Mbps pour le VLAN opérationnel avant que toute bande passante ne soit allouée au trafic invité.
Commentaire de l'examinateur : Cette approche traite à la fois la saturation du support sans fil (via WMM/QoS) et la saturation de la liaison WAN (via DPI et façonnage de la passerelle). La ségrégation du trafic via les VLANs est une pratique essentielle en matière de sécurité et de gestion — elle garantit également la conformité PCI DSS en isolant l'environnement des données de titulaires de cartes du réseau invité. Limiter le débit du streaming média plutôt que de le bloquer préserve une expérience utilisateur positive, ce qui est crucial pour la réputation d'une marque hôtelière.

Une grande chaîne de magasins comptant 150 points de vente souhaite proposer du WiFi gratuit aux clients, mais veut s'assurer que le réseau n'est pas utilisé de manière abusive par les commerces ou résidents voisins, et que la connexion reste fluide pour le système d'affichage dynamique en magasin.

  1. Déployer un Captive Portal nécessitant une authentification par SMS ou e-mail pour dissuader les abus et collecter les données clients pour le CRM. 2. Appliquer une limite stricte de débit par utilisateur de 3 Mbps en descente / 1 Mbps en montée sur le SSID invité. 3. Configurer une expiration de session de 2 heures, exigeant une ré-authentification pour continuer à utiliser le service — ce qui évite les connexions abusives à la journée. 4. Bloquer les protocoles de partage de fichiers en pair-à-pair (P2P) connus au niveau du pare-feu de la passerelle. 5. Placer le système d'affichage dynamique sur un SSID dédié mappé sur un VLAN distinct avec une allocation de bande passante minimale garantie de 20 Mbps, complètement isolé du réseau invité. 6. Utiliser la plateforme d'analyse de Purple pour surveiller les périodes de pointe et ajuster les limites de débit selon l'heure de la journée si nécessaire.
Commentaire de l'examinateur : L'association de l'authentification, de la limitation de débit et de l'expiration des sessions atténue efficacement les abus de bande passante à long terme sans créer une expérience utilisateur frustrante. Exiger une authentification ajoute une légère formalité pour les non-clients tout en fournissant des données de premier niveau précieuses pour l'enseigne. L'isolation de l'affichage dynamique sur son propre VLAN garantit que les systèmes opérationnels ne sont jamais impactés par l'activité des invités — une omission courante lors des déploiements de réseaux WiFi dans le commerce de détail.

Questions d'entraînement

Q1. Un centre de conférence attend 2 000 participants pour un sommet technologique. La connexion WAN est de 1 Gbps. En supposant un taux de simultanéité des appareils de 50 %, quelle est la limite de débit maximale par utilisateur que vous devriez configurer sur le SSID invité, et quelles mesures de contrôle supplémentaires mettriez-vous en œuvre pour protéger la liaison WAN ?

Conseil : Calculez la bande passante disponible par utilisateur simultané, puis considérez que tous les utilisateurs ne téléchargent pas simultanément à leur débit maximum.

Voir la réponse type

Avec 2 000 participants et un taux de simultanéité de 50 %, attendez-vous à environ 1 000 appareils actifs. La limite maximale théorique par utilisateur pour éviter de saturer la liaison WAN de 1 Gbps est de 1 Mbps (1 000 Mbps / 1 000 utilisateurs). Cependant, comme tous les utilisateurs ne téléchargent pas à leur débit de pointe en même temps, une limite pratique de 5 à 10 Mbps par utilisateur est appropriée, combinée à une limitation basée sur le DPI du streaming vidéo à 3 Mbps par flux et à une politique de classe Scavenger pour les téléchargements de masse. Le lissage du trafic au niveau de la passerelle doit réserver un minimum de 100 Mbps pour tous les VLAN opérationnels.

Q2. Vous déployez un nouveau réseau sans fil dans un hôpital. Le personnel médical utilise des badges de communication VoIP qui fonctionnent sur la bande 5 GHz. Comment devez-vous configurer les politiques de QoS au niveau des couches sans fil (Layer 2) et filaire (Layer 3) pour garantir une communication fiable ?

Conseil : Prenez en compte les mécanismes de priorisation sans fil (Layer 2 WMM) et filaires (Layer 3 DSCP), et assurez-vous qu'ils sont cohérents de bout en bout.

Voir la réponse type

Configurez les badges VoIP ou leur SSID associé pour marquer le trafic sortant avec le DSCP EF (46). Sur le WLC et les AP, mappez le DSCP EF à la file d'attente matérielle WMM Voice (VO). Assurez-vous que les commutateurs filaires connectant les AP à la couche de distribution sont configurés pour faire confiance aux marquages DSCP des ports de liaison montante des AP, et que le trafic voix est placé dans la file d'attente prioritaire sur l'ensemble du réseau LAN. Au niveau de la passerelle, garantissez une allocation de bande passante minimale pour le VLAN clinique. Consultez également les conseils du document WiFi in Hospitals: A Guide to Secure Clinical Networks pour des considérations supplémentaires spécifiques au secteur médical.

Q3. Un directeur de magasin signale que le WiFi invité est lent, mais la supervision montre que la liaison WAN n'est utilisée qu'à 20 %. L'AP de la zone principale de places assises compte 150 clients associés, dont de nombreux smartphones plus anciens. Quelle est la cause probable et la remédiation recommandée ?

Conseil : Le problème n'est pas la disponibilité de la bande passante brute, mais la congestion du support sans fil au niveau de la couche radio.

Voir la réponse type

L'AP souffre d'une congestion du temps d'antenne (airtime), exacerbée par les anciens appareils 802.11b/g qui transmettent à des débits lents (1–11 Mbps). Chaque transmission lente occupe le support radio pendant une durée disproportionnée, ce qui réduit le débit effectif de tous les autres clients. La solution consiste à : (1) activer l'Airtime Fairness pour allouer un temps de transmission égal plutôt qu'un volume de données égal ; (2) désactiver les débits de données inférieurs à 12 Mbps sur la radio 5 GHz pour forcer les clients à transmettre plus rapidement ou à basculer vers un AP plus proche ; (3) revoir l'emplacement des AP et envisager d'ajouter des AP supplémentaires afin de réduire la charge client par radio en dessous de 50 appareils actifs.

Continuer la lecture de cette série

Staff WiFi vs. Guest WiFi : meilleures pratiques pour la segmentation des réseaux d'entreprise

Un guide technique complet destiné aux leaders de l'informatique sur la segmentation des réseaux WiFi pour le personnel et les invités. Il couvre l'architecture VLAN, l'authentification 802.1X, les politiques de pare-feu et l'impact commercial d'une conception de réseau sécurisée.

Lire le guide →

Solutions WiFi pour appartements : un guide complet pour les entreprises

Ce guide couvre l'architecture, le déploiement et l'analyse de rentabilité des solutions WiFi pour appartements dans l'immobilier locatif géré (Build to Rent) et les résidences collectives. Il explique comment la technologie iPSK (Identity Pre-Shared Key) crée des bulles de réseau sécurisées et isolées pour chaque résident tout en prenant en charge les appareils intelligents et l'IoT. Les promoteurs immobiliers, les propriétaires et les opérateurs de BTR y trouveront des conseils de déploiement pratiques, des données sur le ROI et des scénarios de mise en œuvre concrets.

Lire le guide →

Cox business managed WiFi : un guide complet pour les entreprises

Ce guide détaille comment les promoteurs immobiliers et les opérateurs BTR peuvent déployer des réseaux évolutifs et sécurisés grâce à Cox Business managed WiFi. Il couvre l'architecture réseau, le déploiement de matériel indépendant du fournisseur, et l'impact commercial de la transition d'une connectivité complexe vers une infrastructure fiable.

Lire le guide →