Conception d'une architecture WiFi multi-tenant pour les MDU
Ce guide de référence fournit un modèle architectural pour déployer des réseaux WiFi évolutifs, sécurisés et isolés dans plusieurs unités au sein d'un MDU. Il aborde les considérations critiques telles que la segmentation VLAN, la planification RF, l'authentification 802.1X et la manière d'équilibrer l'isolation des locataires avec une gestion centralisée pour un meilleur retour sur investissement.
Écouter ce guide
Voir la transcription du podcast
Fait partie de notre série principale : Multi-Tenant WiFi Guide →
- Executive Summary
- Technical Deep Dive
- The Cornerstone: Logical Segmentation via VLANs
- Authentication and Encryption Standards
- Guest and IoT Isolation
- Implementation Guide
- Step 1: Logical Network Design
- Step 2: RF Planning and Site Survey
- Step 3: Infrastructure Configuration
- Best Practices
- Troubleshooting and Risk Mitigation
- Common Failure Modes
- ROI and Business Impact

Executive Summary
CTOs and lead architects managing multi-dwelling units (MDUs) - whether they are vast hospitality complexes, mixed-use retail environments, or public sector housing - face the same constant challenge: delivering secure, high-performance connectivity to independent tenants over a shared physical infrastructure. Traditional single-tenant network designs collapse under the weight of MDU requirements, leading to security vulnerabilities, broadcast domain saturation, and unsustainable support overhead.
Designing a multi-tenant WiFi architecture requires a shift from physical isolation to logical segmentation. This reference guide outlines the definitive architectural blueprint for MDU deployments. We will examine the implementation of IEEE 802.1Q VLAN tagging for strict traffic isolation, the necessity of 802.1X RADIUS authentication for access control, and the critical role of centralised cloud controllers in maintaining operational visibility. By adopting these vendor-neutral principles, venue operators can mitigate compliance risks (such as PCI DSS and GDPR), reduce operational expenditure (OpEx), and transform connectivity from a cost centre into a monetisable service layer.
Technical Deep Dive
The Cornerstone: Logical Segmentation via VLANs
The cornerstone of any multi-tenant architecture is rigorous network segmentation. In a shared physical environment, deploying separate switches and cabling for each tenant is commercially impractical. Instead, isolation is achieved at Layer 2 using IEEE 802.1Q Virtual Local Area Networks (VLANs).
In this model, a single Access Point (AP) broadcasts multiple Service Set Identifiers (SSIDs) to serve different tenant profiles, or utilises dynamic VLAN assignment via RADIUS. When a client connects to the network, their traffic is tagged with a specific VLAN ID at the AP edge. This tag persists as the frame traverses trunk links across the shared switch fabric, ensuring that Tenant A (e.g., VLAN 10) remains completely isolated from Tenant B (e.g., VLAN 20) at the data link layer.
However, VLANs provide isolation, not inherent security. To prevent lateral movement between tenant networks, inter-VLAN routing must be strictly controlled via firewall policies at the distribution or core layer. A Zero Trust approach dictates that traffic between tenant VLANs is completely denied unless explicitly permitted for specific, necessary services.

Authentication and Encryption Standards
For enterprise-grade multi-tenant environments, Pre-Shared Keys (PSKs) are inadequate. They are easily shared, difficult to change without impacting all users, and offer no individual accountability. The architectural standard is IEEE 802.1X with RADIUS authentication.
Under 802.1X, each user or device authenticates individually using unique credentials or digital certificates. The RADIUS server not only verifies identity but can also return Vendor-Specific Attributes (VSAs) to the authenticator (AP or switch), dynamically assigning the user to their designated VLAN regardless of which SSID they connect to. This significantly reduces SSID sprawl, which is critical for maintaining airtime efficiency.
For encryption, WPA3-Enterprise is the current mandate. It provides a robust 192-bit security suite for highly sensitive environments and mitigates offline dictionary attacks that plagued WPA2.
Guest and IoT Isolation
Beyond corporate or tenant traffic, an MDU architecture must accommodate two distinct traffic profiles: guest and Internet of Things (IoT) devices.
- Guest Network: Guests require frictionless internet access but must be completely isolated from tenant data. This is typically handled via a Captive Portal. For detailed insights on managing this layer and leveraging it for business intelligence, see our comprehensive overview of Guest WiFi and associated WiFi Analytics capabilities.
- IoT Devices: Modern MDUs are equipped with smart thermostats, IP cameras, and building management systems. These devices are often headless, difficult to patch, and present a large attack surface. They must be isolated on dedicated IoT VLANs with strict egress filtering, permitting communication only with specific management servers.
Vous avez des questions sur votre configuration spécifique ?
Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.
Implementation Guide
Deploying this architecture requires a systematic approach, moving from logical design to physical validation.
Step 1: Logical Network Design
Begin by defining the IP addressing scheme and VLAN mapping. A structured approach prevents overlapping subnets and simplifies routing.
- Management VLAN (e.g., VLAN 1): Strictly for network infrastructure (APs, switches). No user access.
- Tenant VLANs (e.g., VLANs 100-199): Dedicated subnets for individual tenants or business units.
- Guest VLAN (e.g., VLAN 200): Internet-only access, highly restricted.
- IoT/Facilities VLAN (e.g., VLAN 300): For building management systems.
Step 2: RF Planning and Site Survey
In high-density environments such as Hospitality or Retail, co-channel interference (CCI) is the primary driver of poor performance. A predictive survey is insufficient; an active, on-site RF survey is mandatory to account for wall attenuation and neighbouring interference.
- 5 GHz / 6 GHz Prioritisation: Push clients to the 5 GHz band, or the 6 GHz band when using WiFi 6E, to leverage more non-overlapping channels. For a deeper understanding of spectrum management, review our guide on Wi Fi Frequencies: A Guide to Wi-Fi Frequencies in 2026.
- Channel Widths: In dense MDUs, restrict channel widths to 20 MHz on the 2.4 GHz band and 40 MHz on the 5 GHz band to maximise channel reuse.
- If you are experiencing performance issues in an existing deployment, consult How to Analyze and Change Your WiFi Channel for Maximum Speed (or the Italian version: Come analizzare e modificare il canale WiFi per la massima velocità).
Step 3: Infrastructure Configuration
- Switch Fabric: Carefully configure trunk ports. Ensure only required VLANs are allowed on uplinks between access switches and the core.
- Access Points: Deploy APs capable of supporting multiple BSSIDs and integrating with the cloud controller. Limit the number of broadcast SSIDs to a maximum of 3-4 per radio to conserve airtime.
- Controller Policies: Define bandwidth limits per tenant or per user to prevent a single aggressive client from saturating the shared WAN uplink.

Best Practices
- Centralised Cloud Management: The operational overhead of managing a distributed MDU environment without a single pane of glass is unsustainable. A cloud controller enables zero-touch provisioning, firmware management, and centralised policy enforcement.
- Dynamic VLAN Assignment: Instead of broadcasting "Tenant_A_WiFi", "Tenant_B_WiFi", etc., broadcast a single "MDU_Secure" SSID and use 802.1X/RADIUS to dynamically assign authenticated users to their correct VLAN. This significantly reduces beacon overhead.
- Location-Based Services: Leverage integrated BLE (Bluetooth Low Energy) in modern APs for asset tracking or wayfinding. To learn more about this, read BLE Low Energy Explained for Enterprise.
- Optimise for the Environment: An MDU office space requires specific tuning tailored to its physical layout. See Office Wi Fi: Optimize Your Modern Office Wi-Fi Network for environment-specific adjustments.
Troubleshooting and Risk Mitigation
Common Failure Modes
- Trunk Port Misconfiguration: The most common cause of "connected, no internet" in multi-tenant setups. If a VLAN is missing from the trunk link between the AP and the gateway, DHCP requests will fail.
- Mitigation: Implement automated configuration auditing and strictly document the spanning tree topology.
- SSID Overhead: Broadcasting 10 SSIDs on a single AP means the radio spends a significant portion of its time transmitting beacon frames alone, leaving very little airtime for actual data transmission.
- Mitigation: Consolidate SSIDs and use dynamic VLAN assignment.
- Management Plane Exposure: If a tenant can ping or access the management interface of an AP or switch, the network is fundamentally compromised.
- Mitigation: Use a dedicated, out-of-band management VLAN and implement strict Access Control Lists (ACLs) blocking all RFC 1918 traffic from tenant subnets to the management subnet.
ROI and Business Impact
Transitioning to a robust multi-tenant architecture transforms the network from a necessary evil into a strategic asset.
- Reduced OpEx: Centralised management and logical segmentation reduce the need for on-site visits (truck rolls). Support desks can diagnose issues remotely, identifying whether the fault lies within the shared infrastructure or the tenant's specific configuration.
- Compliance and Risk Reduction: By isolating Payment Card Industry (PCI) data (e.g., in retail units) or sensitive patient data (e.g., in Healthcare facilities located in mixed-use buildings), the scope of compliance audits is significantly reduced, saving substantial consultancy fees.
- Monetisation: With a stable, segmented architecture, venue operators can offer tier-based bandwidth packages to tenants, generating recurring revenue. Furthermore, the guest network can be leveraged for data capture and marketing, turning footfall into actionable intelligence.
Listen to our technical briefing podcast below for an in-depth discussion on these architectural principles:
Définitions clés
VLAN (Virtual Local Area Network)
Un regroupement logique d'équipements réseau qui semblent se trouver sur le même réseau local (LAN), quel que soit leur emplacement physique.
Utilisé dans les MDU pour séparer logiquement le trafic des différents locataires partageant les mêmes commutateurs physiques et AP, réduisant ainsi le trafic de diffusion et améliorant les performances.
IEEE 802.1Q
La norme réseau qui prend en charge les VLAN sur un réseau Ethernet en insérant une balise de 32 bits dans la trame Ethernet.
Il s'agit du protocole sous-jacent qui permet à un seul câble d'interconnexion (trunk) de transporter le trafic de plusieurs réseaux de locataires isolés.
IEEE 802.1X
Une norme IEEE pour le contrôle d'accès réseau basé sur les ports (PNAC), fournissant un mécanisme d'authentification aux appareils souhaitant se connecter à un réseau LAN ou WLAN.
Indispensable pour les déploiements de MDU en entreprise, il permet l'authentification individuelle des utilisateurs (via RADIUS) plutôt que de s'appuyer sur un mot de passe partagé, activant ainsi l'attribution dynamique de VLAN.
RADIUS (Remote Authentication Dial-In User Service)
Un protocole réseau qui fournit une gestion centralisée de l'authentification, de l'autorisation et de la comptabilisation (AAA) pour les utilisateurs qui se connectent et utilisent un service réseau.
Le composant serveur dans un déploiement 802.1X qui vérifie les identifiants et indique à l'AP quel VLAN attribuer à l'appareil du locataire.
Port Trunk (Trunk Port)
Un port de commutateur réseau configuré pour acheminer simultanément le trafic de plusieurs VLAN, en utilisant des balises 802.1Q pour maintenir la séparation du trafic.
La liaison critique entre les commutateurs d'accès et le cœur de réseau. Une mauvaise configuration d'un port trunk est la cause la plus fréquente d'échec de connectivité des locataires.
Interférence de co-canal (CCI)
Interférence qui se produit lorsque deux points d'accès ou plus transmettent sur le même canal de fréquence à portée radio l'un de l'autre.
Un problème majeur dans les MDU denses (comme les hôtels ou les immeubles d'appartements) qui oblige les appareils à attendre que le canal se libère, réduisant considérablement le débit du réseau.
Attribution dynamique de VLAN
Le processus par lequel un serveur RADIUS ordonne à l'appareil d'accès réseau (AP ou commutateur) de placer un utilisateur authentifié dans un VLAN spécifique en fonction de son identité.
Permet aux exploitants de sites de diffuser un unique SSID sécurisé pour tous les locataires, en les affectant à leurs réseaux isolés après l'authentification, économisant ainsi du temps d'antenne RF.
Captive Portal
Une page Web que l'utilisateur d'un réseau d'accès public est obligé de consulter et avec laquelle il doit interagir avant que l'accès ne soit accordé.
Utilisé sur le VLAN Invité dans un MDU pour imposer des conditions d'utilisation, collecter des données marketing ou traiter des paiements avant d'autoriser l'accès à Internet.
Exemples concrets
Un complexe mixte de commerces et de bureaux (MDU) doit fournir un WiFi sécurisé pour 15 commerces indépendants, un espace de bureau d'entreprise partagé et un WiFi invité public. L'opérateur du site souhaite utiliser une seule infrastructure réseau physique pour réduire les coûts, tout en garantissant la conformité PCI DSS pour les commerçants.
- Déployer des AP de classe entreprise gérés par un contrôleur cloud central.
- Créer un VLAN de « Gestion » (VLAN 10) exclusivement réservé aux équipements réseau.
- Créer un VLAN « Invité » (VLAN 20) avec isolation des clients activée et un Captive Portal. Router ce trafic directement vers Internet, en contournant les réseaux internes.
- Pour l'espace de bureau, créer un VLAN « Entreprise » (VLAN 30) utilisant l'authentification 802.1X.
- Pour les commerçants, implémenter l'attribution dynamique de VLAN. Diffuser un unique SSID « Retail_Secure » utilisant le 802.1X. Lorsqu'un appareil d'un commerçant s'authentifie via le serveur RADIUS central, le serveur transmet un attribut spécifique au fournisseur (VSA) qui affecte l'appareil à son VLAN de locataire spécifique (ex. VLAN 101 à 115).
- Configurer le pare-feu central pour bloquer tout routage inter-VLAN entre les VLAN des commerçants, garantissant ainsi l'isolation stricte requise pour la conformité PCI DSS.
Un hôtel de 400 chambres ([Hospitality](/industries/hospitality)) met à niveau son réseau. Il doit prendre en charge les appareils des clients, les tablettes du personnel pour l'entretien ménager et de nouveaux thermostats intelligents IoT dans chaque chambre. L'établissement subit actuellement de fréquentes déconnexions pendant les heures de pointe en soirée.
- Réaliser une étude sur site RF active pour identifier les interférences et planifier l'emplacement des AP (en passant probablement de déploiements dans les couloirs à des déploiements dans les chambres ou une chambre sur deux pour gérer la densité).
- Segmenter logiquement le trafic : Invité (VLAN 100), Personnel (VLAN 200), IoT (VLAN 300).
- Mettre en œuvre une limitation de bande passante par utilisateur sur le SSID Invité (ex. 10 Mbps en descente / 5 Mbps en montée) pour éviter que quelques utilisateurs intensifs ne saturent la liaison WAN pendant les heures de pointe.
- Pour les thermostats IoT, utiliser un SSID masqué dédié avec WPA3-Personal (si pris en charge) ou le contournement d'authentification MAC (MAB) s'ils ne disposent pas de demandeurs d'accès avancés. Appliquer un filtrage de sortie strict sur le VLAN 300 afin que les thermostats ne puissent communiquer qu'avec le serveur de gestion cloud spécifique.
Questions d'entraînement
Q1. Vous concevez l'architecture WiFi d'un nouveau complexe résidentiel haut de gamme de 50 appartements. Le promoteur souhaite proposer un "WiFi Gigabit inclus" comme argument de vente. Il propose d'installer un routeur sans fil grand public standard dans le placard technique de chaque appartement, tous reliés par câble à un commutateur central non administrable. Quels sont les principaux défauts architecturaux de cette proposition, et quelle est l'alternative d'entreprise ?
Conseil : Prenez en compte les interférences RF, la surcharge de gestion et la taille du domaine de diffusion.
Voir la réponse type
La conception proposée présente de graves lacunes. 1) Interférences RF : 50 routeurs grand public indépendants provoqueront des interférences de canal adjacent (CCI) massives, dégradant gravement les performances. 2) Gestion : Il n'y a pas de visibilité centrale ; le dépannage nécessite d'accéder à 50 routeurs individuels. 3) Sécurité : Un commutateur non administrable signifie que tous les appartements partagent un seul domaine de diffusion, permettant aux locataires d'intercepter potentiellement le trafic des autres.
L'alternative d'entreprise consiste à déployer des AP de classe entreprise gérés de manière centralisée (par exemple, Wi-Fi 6/6E) dans les appartements, connectés à des commutateurs PoE administrables. Implémentez l'authentification 802.1X avec attribution dynamique de VLAN afin que chaque locataire soit logiquement isolé sur son propre VLAN, quel que soit l'AP auquel il se connecte. Cela offre une visibilité centrale, une coordination RF et une isolation de sécurité stricte.
Q2. Lors de la phase de mise en service d'un immeuble de bureaux multi-locataires, le locataire A (sur le VLAN 10) signale qu'il ne peut pas accéder à l'internet. Vous vérifiez que l'AP diffuse l'SSID, que le client se connecte avec succès et que l'authentification 802.1X réussit. Cependant, l'appareil client s'attribue une adresse APIPA (169.254.x.x). Quelle est l'erreur de configuration la plus probable dans l'infrastructure ?
Conseil : Suivez le chemin de la requête DHCP depuis l'AP jusqu'au serveur DHCP.
Voir la réponse type
Le problème le plus probable est un port trunk mal configuré entre l'Access Point et le commutateur d'accès, ou entre le commutateur d'accès et le commutateur central/de distribution. Étant donné que le client reçoit une adresse APIPA, la diffusion DHCP Discover n'atteint pas le serveur DHCP. Si l'authentification réussit, le serveur RADIUS attribue correctement le VLAN 10, mais si le VLAN 10 n'est pas explicitement autorisé sur les liaisons trunk 802.1Q le long du chemin, le trafic est rejeté au niveau du port du commutateur. L'ingénieur doit vérifier la configuration "switchport trunk allowed vlan" sur toutes les liaisons montantes.
Q3. Un stade (pôle de [Transport](/industries/transport) / espace événementiel) nécessite un réseau multi-locataires pour le personnel d'exploitation, les vendeurs de billets et le WiFi invité public. Pour gagner du temps, l'ingénieur junior suggère de créer trois SSIDs à l'aide de WPA2-PSK, avec un mot de passe différent pour chaque groupe. Pourquoi cela est-il inacceptable pour les vendeurs de billets, et que faut-il mettre en œuvre à la place ?
Conseil : Prenez en compte les exigences de conformité pour le traitement des paiements.
Voir la réponse type
L'utilisation de WPA2-PSK est inacceptable pour les vendeurs de billets car ils traitent des paiements, ce qui les soumet à la conformité PCI DSS (Payment Card Industry Data Security Standard). Les clés PSK offrent une sécurité faible, sont facilement partagées et ne permettent pas de responsabiliser chaque utilisateur individuellement. De plus, un réseau PSK partagé n'empêche pas intrinsèquement les appareils de communiquer entre eux (isolation des clients).
À la place, l'architecture doit implémenter le 802.1X avec authentification RADIUS (de préférence en utilisant le WPA3-Enterprise) pour fournir un accès individuel et auditable. Les vendeurs de billets doivent être placés sur un VLAN dédié et strictement isolé, avec des règles de pare-feu central interdisant explicitement tout routage entre le VLAN de billetterie et les VLANs invités ou d'exploitation.
Continuer la lecture de cette série
Gérer la bande passante dans les réseaux de résidences étudiantes
Ce guide fournit aux responsables informatiques, architectes réseau et directeurs des opérations immobilières une référence technique indépendante des fournisseurs pour gérer la bande passante WiFi dans les environnements de résidences étudiantes à haute densité. Il couvre la segmentation VLAN, la conception de politiques de qualité de service (QoS), le façonnage du trafic basé sur l'identité et la visibilité au niveau de la couche applicative - les quatre piliers d'un réseau évolutif à accès équitable. Avec des scénarios de déploiement réels, des résultats mesurables et des cadres de décision, il s'agit du guide opérationnel pour toute équipe responsable d'une infrastructure de réseau résidentiel à grande échelle.
WPA2-Enterprise vs Personal pour les appartements et le co-working
Ce guide de référence technique évalue WPA2-Enterprise par rapport à WPA2-Personal pour les environnements multi-locataires comme les appartements et les espaces de co-working. Il fournit aux architectes réseau et aux responsables IT des informations exploitables sur l'authentification 802.1X, l'attribution dynamique de VLAN et la conformité en matière de sécurité, démontrant pourquoi les mots de passe partagés introduisent un risque inacceptable dans les espaces partagés modernes. Les exploitants de sites y trouveront des conseils concrets de mise en œuvre, des études de cas réelles et une analyse de ROI pour soutenir une décision de migration ce trimestre.
Bonnes pratiques de microsegmentation pour les réseaux WiFi partagés
Ce guide de référence technique fournit des stratégies concrètes pour mettre en œuvre la microsegmentation sur une infrastructure WiFi partagée. Il détaille comment les responsables informatiques et les architectes réseau peuvent isoler de manière sécurisée le trafic des invités, de l'IoT et du personnel afin d'atténuer les risques, de garantir la conformité et d'optimiser les performances du réseau.
Vous avez des questions sur votre configuration spécifique ?
Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.