Passer au contenu principal

Comment segmenter de manière sécurisée les réseaux WiFi du personnel et des invités : meilleures pratiques pour les LAN d'entreprise

Ce guide fournit aux responsables informatiques et aux architectes réseau un modèle technique et indépendant des fournisseurs pour sécuriser les réseaux LAN d'entreprise en segmentant correctement le trafic WiFi du personnel et des invités. Il couvre l'authentification 802.1X, le RADIUS dans le cloud, l'isolation VLAN et la gestion du cycle de vie des identifiants nécessaires pour éliminer les phrases de passe partagées et protéger les actifs de l'entreprise.

📖 4 min de lecture📝 1,200 mots🔧 2 exemples concrets3 questions d'entraînement📚 8 définitions clés

Écouter ce guide

Voir la transcription du podcast
Adoptez un ton britannique confiant et conversationnel - comme un consultant senior briefant un client. Un rythme mesuré, autoritaire mais accessible. Pas de fioritures. --- INTRODUCTION ET CONTEXTE (environ 1 minute) --- Très bien, entrons dans le vif du sujet. Si vous êtes responsable du réseau d'un établissement - qu'il s'agisse d'un hôtel, d'une chaîne de magasins, d'un stade ou d'un bâtiment public - il y a une question qui revient plus que presque toutes les autres : comment offrir aux clients un WiFi décent sans mettre en danger votre réseau d'entreprise ? La réponse courte est la segmentation. Mais la réponse longue - celle qui vous permet d'obtenir un réseau sécurisé, conforme et gérable - implique l'authentification 802.1X, l'isolation VLAN, le cloud RADIUS et un cycle de vie des identifiants qui ne repose pas sur le fait que quelqu'un se souvienne de modifier un mot de passe partagé lorsqu'un membre du personnel s'en va. Dans les dix prochaines minutes, je vais vous expliquer exactement comment concevoir et déployer un réseau correctement segmenté. Nous aborderons les bases techniques, les étapes de configuration spécifiques aux fournisseurs pour Cisco Meraki et Juniper Mist, deux scénarios d'implémentation réels et les pièges dans lesquels la plupart des équipes tombent. C'est parti. --- ANALYSE TECHNIQUE APPROFONDIE (environ 5 minutes) --- Commençons par les fondamentaux. La segmentation réseau consiste à séparer physiquement ou logiquement le trafic de votre personnel et celui de vos visiteurs, de sorte qu'un appareil invité - ou un appareil invité compromis - ne puisse pas accéder à vos systèmes de point de vente, à votre ERP, à votre infrastructure de vidéosurveillance ou à tout autre élément de votre LAN d'entreprise. La méthode standard pour y parvenir au niveau de la couche 2 consiste à utiliser des VLAN - Virtual Local Area Networks. Vous attribuez le SSID de votre personnel à un VLAN, disons le VLAN 10, et le SSID de vos invités à un autre, disons le VLAN 20. Vos commutateurs et points d'accès managés appliquent cette séparation au niveau matériel. Un invité sur le VLAN 20 est dirigé vers Internet et rien d'autre. Un membre du personnel sur le VLAN 10 est dirigé vers le LAN d'entreprise et Internet, selon les règles de pare-feu que vous avez définies. C'est le modèle de base. Mais c'est là que la plupart des établissements échouent : ils utilisent une clé partagée - un PSK - pour le réseau du personnel. Tout le monde la connaît. Elle est écrite sur un Post-it. Elle ne change jamais. Quand quelqu'un s'en va, l'identifiant reste actif. Ce n'est pas de la segmentation. C'est un faux sentiment de sécurité. La bonne approche pour le personnel est le 802.1X - qui est la norme IEEE pour le contrôle d'accès réseau basé sur les ports. Au lieu d'une clé partagée, chaque membre du personnel s'authentifie avec son propre identifiant - généralement son compte d'annuaire d'entreprise issu de Microsoft Entra ID, Okta ou Google Workspace. Le point d'accès envoie cette demande d'authentification à un serveur RADIUS, qui la valide auprès de votre fournisseur d'identité et autorise ou refuse l'accès. Pas de secret partagé. Pas d'identifiant qui survit au départ d'un collaborateur. La méthode d'authentification la plus efficace dans la plupart des déploiements d'entreprise est EAP-TTLS - Extensible Authentication Protocol Tunnelled Transport Layer Security. Elle crée un tunnel chiffré entre l'appareil et le serveur RADIUS, puis s'authentifie à l'intérieur de ce tunnel en utilisant PAP. Cela signifie que les identifiants ne sont jamais exposés sur le réseau hertzien. Désormais, le serveur RADIUS lui-même est un composant essentiel. Traditionnellement, vous gériez votre propre serveur RADIUS sur site - un Cisco ISE, une machine FreeRADIUS, ou autre. Mais de plus en plus, les organisations se tournent vers un RADIUS natif dans le cloud, ce qui élimine la dépendance vis-à-vis des infrastructures sur site, améliore la résilience et simplifie la gestion. Le produit SecurePass de Purple fait exactement cela - il fournit un service RADIUS dans le cloud auquel vos points d'accès s'authentifient via RadSec, c'est-à-dire RADIUS sur TLS via le port 2083. Cela vous permet d'obtenir un trafic RADIUS chiffré, contrairement au RADIUS traditionnel basé sur UDP qui envoie les attributs en clair. Pour la partie invités, le modèle est différent. Les invités ne disposent pas de comptes dans l'annuaire d'entreprise. Ils se connectent à un SSID distinct - généralement sécurisé par un Captive Portal qui recueille une connexion basée sur le consentement, ou via Passpoint, qui est la norme Hotspot 2.0 de la Wi-Fi Alliance permettant une authentification automatique et fluide sans page de redirection. La plateforme de Purple prend en charge ces deux solutions. Le SSID invité se trouve sur son propre VLAN, n'est routé que vers Internet et est complètement isolé du réseau du personnel et du LAN de l'entreprise. Permettez-moi de parler de Passpoint un instant, car son importance est croissante. Passpoint - également connu sous le nom de Hotspot 2.0 ou OpenRoaming - permet à un appareil de se connecter automatiquement à un réseau de confiance à l'aide d'un identifiant qu'il détient déjà, comme un identifiant d'opérateur mobile ou une identité provenant de l'application Purple. L'appareil et le réseau négocient l'authentification en utilisant EAP-TTLS ou EAP-TLS sans que l'utilisateur n'ait à interagir avec une page de redirection. Pour les lieux à forte fréquentation - aéroports, stades, centres commerciaux - cela améliore considérablement l'expérience de connexion tout en maintenant la sécurité. Parlons maintenant de deux plateformes matérielles spécifiques : Cisco Meraki et Juniper Mist, car ce sont les deux plateformes d'entreprise les plus courantes que nous rencontrons dans ces lieux. Sur Cisco Meraki, vous configurez votre SSID personnel sous Wireless, Access Control. Vous définissez la sécurité sur Enterprise avec mon serveur RADIUS, WPA2 uniquement, sans page de redirection. Vous ajoutez ensuite vos serveurs RADIUS - dans le cas de Purple, rad1-secure.purple.ai et rad2-secure.purple.ai, tous deux sur le port 2083, avec RadSec activé. Vous configurez également Hotspot 2.0 sous Wireless, Hotspot 2.0 - en l'activant, en définissant le nom de l'opérateur, la liste des domaines et le domaine NAI avec EAP-TTLS comme méthode. Tous les détails étape par étape se trouvent dans la documentation d'assistance de Purple, que je mentionnerai à la fin. Sur Juniper Mist, vous allez dans Network, WLANs, ajoutez un nouveau WLAN, définissez le type de sécurité sur WPA2 Enterprise 802.1X, activez Passpoint et configurez vos serveurs d'authentification en tant que RadSec pointant vers l'infrastructure de Purple. Vous devez également installer le certificat RadSec dans Organisation Settings. Là encore, les valeurs de configuration exactes et les étapes se trouvent dans l'article d'assistance de Purple - je vous recommande toujours de suivre la documentation en direct plutôt que de coder en dur des valeurs issues d'un podcast. La gestion du cycle de vie des identifiants est l'aspect où les réseaux basés sur l'identité (Identity-Based Networks) se révèlent particulièrement précieux. Lorsqu'un collaborateur arrive, son compte dans Microsoft Entra ID ou Okta est provisionné, et il obtient automatiquement un accès WiFi. Lorsqu'il change de poste, son profil d'accès est mis à jour. Lorsqu'il s'en va - et c'est le point critique - son compte est déprovisionné, et Purple révoque son accès WiFi en temps réel. Pas de mot de passe partagé à modifier. Pas de processus manuel. Pas de faille de sécurité temporaire. C'est ce que Purple appelle le workflow d'arrivée, de transfert et de départ (JML), et c'est ce qui fait la différence entre un réseau réellement sécurisé et un autre qui en a seulement l'apparence. --- RECOMMANDATIONS DE MISE EN ŒUVRE ET PIÈGES À ÉVITER (environ 2 minutes) --- Voyons maintenant ce qui pose problème en pratique, car il y a quelques types de pannes que je constate régulièrement. Le premier est la mauvaise configuration des VLAN. Vous configurez correctement les SSID, mais les ports trunk de vos commutateurs ne transportent pas les deux VLAN, ou vos règles de routage inter-VLAN sont trop permissives. Un invité sur le VLAN 20 finit par pouvoir interroger des appareils sur le VLAN 10. Testez toujours avec un appareil invité après le déploiement - essayez d'atteindre une adresse IP interne. Si vous y parvenez, vous devez resserrer vos règles de pare-feu. Le deuxième est le basculement RADIUS. Si vous ne configurez qu'un seul serveur RADIUS et qu'il devient inaccessible, le personnel ne peut plus s'authentifier. Configurez toujours rad1-secure et rad2-secure comme serveurs principal et secondaire. L'infrastructure RADIUS-as-a-Service dans le cloud de Purple est conçue pour une haute disponibilité, mais votre point d'accès doit connaître les deux terminaux. Le troisième - et c'est celui qui cause le plus de soucis opérationnels - est de ne pas s'intégrer à votre fournisseur d'identité dès le premier jour. Les équipes commencent souvent par des comptes RADIUS locaux, avec l'intention de migrer vers Entra ID ou Okta plus tard. Cette migration est fastidieuse. Faites-le correctement dès le départ. L'automatisation du JML justifie à elle seule cet effort. Le quatrième piège consiste à traiter le réseau invité comme une considération secondaire. Votre SSID invité nécessite une collecte de consentement conforme au GDPR, une gestion de la bande passante pour éviter qu'un seul invité ne sature la liaison, et une isolation des clients pour que les invités ne puissent pas voir les appareils des autres. La plateforme de Purple gère la partie consentement et analyses. Votre point d'accès gère l'isolation des clients - assurez-vous qu'elle est activée.Sur le plan de la conformité : si vous traitez des paiements par carte n'importe où sur la même infrastructure réseau physique, le périmètre PCI-DSS est une réelle préoccupation. Une segmentation VLAN appropriée, combinée à un pare-feu qui interdit tout trafic inter-VLAN entre le réseau invités et le réseau de paiement, constitue la base de référence. Votre QSA voudra des preuves de cette segmentation. Documentez vos attributions de VLAN, vos règles de pare-feu et la configuration de vos points d'accès. --- QUESTIONS-RÉPONSES RAPIDES (environ 1 minute) --- Quelques questions que l'on me pose régulièrement. Puis-je faire fonctionner le personnel et les invités sur le même point d'accès ? Oui - les points d'accès d'entreprise modernes de Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist et d'autres prennent en charge plusieurs SSIDs avec marquage VLAN sur une seule radio. Vous n'avez pas besoin de matériel distinct. Ai-je besoin du WPA3 ? Le WPA3 est préférable pour les nouveaux déploiements, en particulier pour le réseau invités, car il offre une confidentialité persistante et protège contre les attaques par dictionnaire hors ligne. Mais le WPA2 Enterprise avec 802.1X reste solide pour le personnel, et la plupart des matériels d'entreprise le prennent en charge. Si votre matériel prend en charge le WPA3, activez-le. Qu'en est-il du BYOD - le personnel utilisant des appareils personnels ? C'est là que l'authentification par certificat, ou EAP-TLS, devient précieuse. Vous pouvez délivrer des certificats d'appareil via votre MDM aux appareils gérés, et limiter le WiFi du personnel aux seuls appareils authentifiés par certificat. Les appareils personnels non gérés sont redirigés vers un SSID BYOD distinct avec un accès plus restreint. Comment la plateforme d'analyse de Purple fonctionne-t-elle avec la segmentation ? Purple collecte des données de première partie à partir des connexions WiFi des invités - avec leur consentement - et les présente via la plateforme d'analyse WiFi. Le trafic du personnel est séparé et n'est pas soumis à la même collecte d'analyses. Les deux réseaux sont architecturalement distincts, ce qui est exactement comme il se doit. --- RÉSUMÉ ET PROCHAINES ÉTAPES (environ 1 minute) --- En résumé. La segmentation sécurisée du WiFi pour le personnel et les invités repose sur cinq éléments. Premièrement : des VLAN séparés pour le trafic du personnel et des invités, appliqués au niveau du commutateur et du point d'accès. Deuxièmement : le 802.1X avec EAP-TTLS pour l'authentification du personnel - pas de phrases de passe partagées. Troisièmement : un cloud RADIUS avec RadSec pour une infrastructure d'authentification chiffrée et résiliente. Quatrièmement : Passpoint ou un Captive Portal pour les invités, avec une collecte de consentement conforme au GDPR. Cinquièmement : l'intégration d'un fournisseur d'identité pour un processus JML automatisé - ainsi, les personnes qui quittent l'entreprise perdent leur accès dès que leur compte est déprovisionné. Si vous déployez sur Cisco Meraki ou Juniper Mist, la documentation d'assistance de Purple contient les étapes de configuration exactes. Si vous évaluez la plateforme plus large - y compris SecurePass pour l'identité du personnel, l'analyse WiFi pour les informations sur les invités et l'application Purple pour une connectivité Passpoint transparente - le point de départ est purple.ai. C'est tout pour aujourd'hui. Si vous avez trouvé cela utile, partagez-le avec votre architecte réseau ou votre directeur des opérations du site. Et si vous avez un scénario de déploiement spécifique que vous aimeriez que nous abordions, contactez-nous.

header_image.png

Résumé exécutif

Les réseaux d'entreprise subissent une pression croissante pour offrir une connectivité transparente tant au personnel qu'aux invités, sans compromettre la sécurité du réseau local d'entreprise. Le défi fondamental pour les responsables informatiques consiste à fournir un accès internet à des appareils invités non approuvés tout en veillant à ce qu'ils ne puissent pas accéder aux infrastructures sensibles, telles que les systèmes de point de vente, les plateformes ERP ou les serveurs de fichiers.

L'approche standard consistant à utiliser une clé pré-partagée (PSK) partagée pour les réseaux du personnel constitue une vulnérabilité critique. Lorsqu'un mot de passe partagé est utilisé, l'identifiant reste actif bien après le départ d'un employé, ce qui crée un risque persistant. Ce guide détaille le changement d'architecture nécessaire pour segmenter correctement ces réseaux à l'aide de réseaux basés sur l'identité. En mettant en œuvre l'authentification 802.1X avec EAP-TTLS pour le personnel, soutenue par une infrastructure RADIUS cloud, et en isolant le trafic invité via des Captive Portals ou Passpoint sur des VLAN dédiés, les organisations peuvent obtenir une sécurité robuste. Cette approche automatise le cycle de vie des identifiants, garantit la conformité avec des normes telles que PCI-DSS et ISO 27001, et s'intègre directement aux fournisseurs d'identité existants tels que Microsoft Entra ID, Okta et Google Workspace.

Analyse technique approfondie

La segmentation du réseau au niveau de la couche 2 s'appuie sur des réseaux locaux virtuels (VLAN) pour séparer le trafic. Dans un environnement correctement architecturé, l'SSID du personnel est mappé sur un VLAN (par exemple, VLAN 10) et l'SSID invité sur un autre (par exemple, VLAN 20). Les commutateurs gérés et les points d'accès appliquent cette séparation. Le trafic invité est acheminé directement vers internet, tandis que le trafic du personnel est autorisé à accéder au réseau local de l'entreprise sur la base de politiques de pare-feu strictes.

L'échec des mots de passe partagés

De nombreux sites s'appuient sur un seul mot de passe WPA2-Personal pour l'accès du personnel. Ce modèle échoue car l'identifiant est lié au réseau, et non à l'individu. Lorsqu'un membre du personnel s'en va, le mot de passe doit être modifié sur tous les appareils pour révoquer l'accès - une charge opérationnelle qui est rarement exécutée. Cela laisse le réseau exposé à des accès non autorisés de la part d'anciens employés.

802.1X et Cloud RADIUS

La solution alternative sécurisée est le contrôle d'accès réseau basé sur les ports 802.1X. Le personnel s'authentifie à l'aide de ses identifiants individuels de l'annuaire d'entreprise. Le point d'accès agit comme un authentificateur, transmettant la demande à un serveur RADIUS. Les déploiements modernes utilisent un RADIUS cloud-native, tel que SecurePass de Purple. Cela élimine le besoin de matériel sur site comme Cisco ISE ou FreeRADIUS. Le point d'accès communique avec le serveur RADIUS cloud via RadSec (RADIUS sur TLS sur le port 2083), chiffrant ainsi le trafic d'authentification. La méthode d'authentification privilégiée est EAP-TTLS, qui établit un tunnel TLS sécurisé avant de transmettre les identifiants via PAP, garantissant qu'ils ne soient jamais exposés sur le réseau hertzien.

architecture_overview.png

Isolation du réseau invités

Les appareils des invités sont intrinsèquement non fiables. Ils se connectent à un SSID distinct et sont attribués à un VLAN isolé. L'authentification est généralement gérée via un Captive Portal qui recueille un consentement conforme au GDPR, ou via Passpoint (Hotspot 2.0). Passpoint permet des connexions automatiques et sécurisées à l'aide d'identifiants existants, tels qu'un profil d'opérateur mobile ou l'application Purple, en contournant complètement la page de connexion tout en maintenant un chiffrement WPA2/WPA3 Enterprise sur le réseau hertzien.

Guide de mise en œuvre

La mise en œuvre d'une segmentation sécurisée nécessite une configuration au niveau de votre fournisseur d'identité, de votre service RADIUS cloud et de vos points d'accès sans fil. Purple est indépendant du matériel et s'intègre avec Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet.

Scénario 1 : Déploiement Cisco Meraki

Pour un environnement Cisco Meraki, le SSID du personnel est configuré sous Wireless > Access Control.

  1. Définissez la sécurité sur Enterprise with my RADIUS server et le chiffrement WPA sur WPA2 only.
  2. Ajoutez les serveurs RADIUS Purple : rad1-secure.purple.ai et rad2-secure.purple.ai, tous deux sur le port 2083, avec RadSec activé.
  3. Configurez l'identifiant NAS de manière appropriée.

Pour le réseau invités utilisant Passpoint, accédez à Wireless > Hotspot 2.0. Activez Hotspot 2.0, configurez les noms de l'opérateur et du site, puis définissez la liste des domaines et les domaines NAI pour correspondre à votre configuration Purple. Ajoutez EAP-TTLS comme méthode d'authentification.

Scénario 2 : Déploiement Juniper Mist

Dans le tableau de bord Juniper Mist, accédez à Network > WLANs et ajoutez un nouveau WLAN.

  1. Définissez le type de sécurité sur WPA2 Enterprise (802.1X).
  2. Activez Passpoint et configurez les paramètres de domaine et de domaine NAI.
  3. Sous Authentication Servers, sélectionnez RadSec et ajoutez les points de terminaison Purple (rad1-secure.purple.ai et rad2-secure.purple.ai sur le port 2083).
  4. Il est crucial d'installer le certificat RadSec de Purple sous Organization Settings pour établir la connexion TLS sécurisée.

Bonnes pratiques

comparison_chart.png1. Automatisez le processus JML (arrivées, mobilités, départs) : Intégrez votre RADIUS cloud directement avec Microsoft Entra ID ou Okta via SCIM ou SAML. Lorsqu'un employé est désactivé dans l'annuaire, Purple révoque immédiatement son accès WiFi. 2. Appliquez l'isolation des clients : Sur le VLAN invité, activez l'isolation des clients au niveau du point d'accès. Cela empêche les appareils invités de communiquer entre eux, limitant ainsi les mouvements latéraux si un appareil est compromis. 3. Déployez un RADIUS redondant : Configurez toujours des serveurs RADIUS principal et secondaire (rad1-secure et rad2-secure). Si le point de terminaison principal est injoignable, le point d'accès doit basculer de manière transparente pour garantir que le personnel peut s'authentifier. 4. Auditez le routage inter-VLAN : Assurez-vous que vos règles de pare-feu refusent explicitement le trafic provenant du VLAN invité et destiné au VLAN du personnel ou aux sous-réseaux de l'entreprise.

Dépannage et atténuation des risques

  • Fuite de VLAN : Si un appareil invité peut envoyer un ping à un serveur interne, les ports trunk de votre commutateur ou vos règles de pare-feu sont mal configurés. Vérifiez que le VLAN invité est strictement routé vers l'interface WAN.
  • Délais d'attente d'authentification dépassés : Si le personnel subit des délais d'attente dépassés lors de l'authentification 802.1X, vérifiez que le trafic sortant sur le port TCP 2083 est autorisé à traverser votre pare-feu périphérique pour atteindre les serveurs RADIUS cloud.
  • Erreurs de certificat : Lorsque vous utilisez EAP-TTLS, assurez-vous que le certificat du serveur RADIUS est approuvé par les appareils clients, ou utilisez un MDM pour déployer les certificats d'autorité de certification (CA) racine nécessaires sur les appareils de l'entreprise.

ROI et impact commercial

Une segmentation adéquate offre une valeur commerciale mesurable. Elle élimine la charge de travail informatique liée à la rotation manuelle des phrases secrètes partagées. Elle réduit la surface d'attaque, soutenant directement la conformité avec PCI DSS et ISO 27001 en isolant de manière prouvée les terminaux de paiement et les données d'entreprise de tout accès public. De plus, en superposant les solutions Guest WiFi et WiFi Analytics de Purple sur le réseau invité isolé, les établissements peuvent collecter en toute sécurité des données de première main pour stimuler l'engagement, en particulier dans les secteurs du Retail et de l'assistance aux clients du secteur de l' Hospitality .

Définitions clés

802.1X

Une norme IEEE pour le contrôle d'accès réseau basé sur les ports, qui fournit un mécanisme d'authentification aux appareils souhaitant se connecter à un réseau LAN ou WLAN.

Essentiel pour le WiFi du personnel, car il remplace les mots de passe partagés par une authentification d'identité individuelle.

VLAN

Réseau local virtuel ; un sous-réseau logique qui regroupe une collection d'appareils provenant de différents segments LAN physiques.

Utilisé pour séparer logiquement le trafic des invités de celui du personnel et de l'entreprise sur les mêmes points d'accès physiques.

RADIUS

Remote Authentication Dial-In User Service ; un protocole réseau qui fournit une gestion centralisée de l'authentification, de l'autorisation et de la comptabilité (AAA).

Le serveur qui valide les identifiants du personnel par rapport à l'annuaire d'entreprise avant d'autoriser l'accès au réseau.

RadSec

Un protocole qui permet de transmettre les paquets RADIUS de manière sécurisée via un tunnel TLS (généralement sur le port TCP 2083).

Crucial pour les déploiements RADIUS dans le cloud afin de s'assurer que les données d'authentification sont chiffrées sur Internet.

EAP-TTLS

Extensible Authentication Protocol Tunnelled Transport Layer Security ; une méthode EAP qui crée un tunnel TLS sécurisé pour l'authentification du client.

La méthode d'authentification recommandée pour les appareils du personnel, garantissant que les identifiants ne sont pas exposés sur les ondes.

Passpoint

Également connu sous le nom de Hotspot 2.0 ; une norme de la Wi-Fi Alliance qui permet aux appareils mobiles de découvrir et de se connecter automatiquement et de manière sécurisée aux réseaux WiFi.

Utilisé pour offrir aux invités un accès transparent et chiffré sans nécessiter de Captive Portal à chaque visite.

JML

Joiners, Movers, Leavers ; le processus de cycle de vie pour la gestion des droits d'accès des employés.

L'automatisation du processus JML (Arrivées, Mouvements, Départs) via SCIM ou SAML garantit que l'accès au réseau est instantanément révoqué lorsqu'un employé s'en va.

Captive Portal

Une page web qu'un utilisateur d'un réseau à accès public est obligé de consulter et avec laquelle il doit interagir avant que l'accès ne lui soit accordé.

Utilisé sur le VLAN invité pour recueillir le consentement conforme au GDPR et collecter des données de première partie avant d'autoriser l'accès à internet.

Exemples concrets

Un hôtel de 200 chambres utilise actuellement un seul SSID WPA2-Personal pour le personnel et les systèmes de gestion interne, ainsi qu'un SSID ouvert distinct pour les invités. Le responsable informatique doit sécuriser le réseau du personnel pour se conformer à la norme PCI-DSS sans remplacer ses points d'accès HPE Aruba existants.

Le responsable informatique doit migrer le réseau du personnel vers le 802.1X. Il configure un nouveau SSID pour le personnel sur les contrôleurs Aruba en utilisant le protocole WPA2 Enterprise. Il intègre le service cloud RADIUS SecurePass de Purple avec son locataire Microsoft Entra ID. Les contrôleurs Aruba sont configurés pour s'authentifier auprès de rad1-secure.purple.ai via RadSec. Le personnel se connecte désormais avec ses identifiants Microsoft Entra ID. Le réseau des invités reste sur un VLAN distinct, mais il est mis à jour pour utiliser un Captive Portal afin de garantir un consentement conforme au GDPR.

Commentaire de l'examinateur : Cette approche s'appuie sur le matériel existant (indépendante du matériel) tout en modifiant fondamentalement le modèle de sécurité. En passant à une authentification basée sur l'identité, l'hôtel supprime la clé PSK partagée, répondant ainsi aux exigences de la norme PCI-DSS en matière de contrôle d'accès et de responsabilité, tout en automatisant le processus JML.

Un stade déployant Cisco Meraki souhaite offrir un accès WiFi transparent et sécurisé aux abonnés à l'année sans qu'ils aient besoin de se connecter via un Captive Portal à chaque jour de match, tout en maintenant ce trafic isolé de l'infrastructure de billetterie.

Le stade déploie Passpoint (Hotspot 2.0) sur le VLAN des invités. Les supporters téléchargent un profil une seule fois via l'application Purple. Lors de leurs visites ultérieures, leurs appareils négocient automatiquement une connexion EAP-TTLS avec les points d'accès Meraki, en s'authentifiant auprès du cloud RADIUS de Purple. L'infrastructure Meraki redirige ce trafic vers un VLAN invité dédié qui mène uniquement vers Internet.

Commentaire de l'examinateur : Passpoint offre une "expérience comme à la maison avec une sécurité d'entreprise". Il chiffre le trafic des invités sur les ondes (contrairement à un réseau ouvert) et supprime les contraintes liées aux connexions répétées sur un Captive Portal, ce qui est essentiel pour les environnements à forte fréquentation comme les stades.

Questions d'entraînement

Q1. Une chaîne de magasins déploie des points d'accès Juniper Mist. Elle souhaite s'assurer que le trafic d'authentification du personnel envoyé au cloud RADIUS de Purple ne puisse pas être intercepté sur internet. Quel protocole et quel port doivent-ils configurer sur les points d'accès ?

Conseil : Le RADIUS traditionnel utilise le port UDP 1812 et ne chiffre pas l'intégralité de la charge utile.

Voir la réponse type

Ils doivent configurer RadSec, qui utilise un tunnel TLS sur le port TCP 2083. Ils doivent également installer le certificat RadSec de Purple dans les paramètres d'organisation de Juniper Mist pour établir la liaison de confiance.

Q2. Un responsable informatique constate que les appareils connectés au SSID invité peuvent envoyer un ping à l'adresse IP du serveur d'impression local. Le SSID invité est attribué au VLAN 20 et le serveur d'impression est sur le VLAN 10. Quelle est la cause la plus probable ?

Conseil : Déterminez où sont prises les décisions de routage entre les différents sous-réseaux.

Voir la réponse type

Les règles de routage inter-VLAN sur le pare-feu du site ou sur le commutateur de niveau 3 sont trop permissives. Il devrait y avoir une règle d'interdiction explicite empêchant le trafic provenant du sous-réseau invité (VLAN 20) d'atteindre le sous-réseau de l'entreprise (VLAN 10).

Q3. Un site événementiel souhaite abandonner l'usage d'une phrase de passe WPA2 partagée pour son personnel, mais ne dispose pas d'un serveur Active Directory sur site. Il utilise Google Workspace pour la messagerie et le stockage de documents. Peut-il mettre en œuvre la norme 802.1X ?

Conseil : Considérez le rôle d'un fournisseur de services RADIUS dans le cloud.

Voir la réponse type

Oui. Ils peuvent utiliser un service RADIUS dans le cloud comme Purple SecurePass, qui s'intègre directement avec Google Workspace. Les points d'accès s'authentifient auprès du cloud RADIUS, qui valide les identifiants par rapport à Google Workspace, permettant ainsi de déployer le 802.1X sans équipement d'annuaire physique sur site.

Continuer la lecture de cette série

Comment segmenter en toute sécurité les réseaux WiFi des employés et des invités

Ce guide technique de référence fournit aux responsables informatiques des stratégies exploitables pour segmenter en toute sécurité les réseaux WiFi des employés, des invités et de l'IoT à l'aide de VLAN et du protocole 802.1X. Il détaille comment sécuriser l'infrastructure d'entreprise, maintenir la conformité PCI-DSS et exploiter les portails captifs pour capturer des données de première main.

Lire le guide →

Le meilleur filtrage DNS : un guide complet pour les entreprises

Ce guide de référence technique explique comment le filtrage DNS d'entreprise sécurise les réseaux publics en bloquant les domaines malveillants au niveau de la couche de résolution - avant même qu'une connexion ne soit établie. Il fournit aux directeurs informatiques, architectes réseau et équipes d'exploitation des sites l'architecture de déploiement, la configuration du pare-feu et le contexte de conformité nécessaires pour protéger le WiFi invité dans les secteurs de l'hôtellerie, du commerce de détail et du secteur public. Purple Shield bloque les logiciels malveillants, les botnets et les contenus inappropriés au niveau DNS sur plus de 80 000 sites actifs.

Lire le guide →

Comprendre Cisco SUDI : L'identité ancrée dans le matériel pour le contrôle d'accès réseau sécurisé

Ce guide explique comment Cisco SUDI fournit une identité sécurisée par cryptographie et ancrée dans le matériel pour l'infrastructure réseau d'entreprise. Découvrez comment remplacer les adresses MAC falsifiables par des certificats 802.1AR immuables afin de sécuriser le contrôle d'accès réseau de votre site.

Lire le guide →